【ITニュース解説】Five vulnerabilities in AiSOC (the open-source SOC platform) were disclosed today.
2026年09月30日に「Dev.to」が公開したITニュース「Five vulnerabilities in AiSOC (the open-source SOC platform) were disclosed today.」について初心者にもわかりやすく解説しています。
ITニュース概要
AiSOC(オープンソースのセキュリティ監視プラットフォーム)に、システム乗っ取りや情報漏洩につながる5つの脆弱性が発覚した。特に管理者権限で任意のコマンドが実行される危険性がある。ユーザーはAiSOC 12.0.0へ早急にアップデートし、推奨される設定変更で対応が必要だ。
ITニュース解説
AiSOCというオープンソースのセキュリティ監視プラットフォームに、非常に重大なものを含む5つのセキュリティ上の問題点、いわゆる「脆弱性」が見つかった。これは、ITシステムを守るためのツールであるにもかかわらず、そのツール自体が攻撃のきっかけになってしまう可能性があることを意味する。システムエンジニアを目指す皆さんにとって、このニュースはセキュリティの重要性を改めて認識する良い機会になるだろう。
まず、「AiSOC」とは何かを簡単に説明する。これは「Security Operations Center(セキュリティオペレーションセンター)」の略で、企業や組織のITシステムがサイバー攻撃を受けていないか24時間体制で監視し、異常を検知・分析・対応する部門や仕組みを指す。AiSOCは、このSOCの機能をオープンソースソフトウェアとして提供しており、多くの企業が自社のセキュリティ対策に利用している。オープンソースとは、ソフトウェアの設計図であるソースコードが一般に公開されており、誰でも自由に利用、改良、配布できる形態のことだ。これにより、開発コストを抑えたり、多くの開発者の知見を取り入れたりできるメリットがあるが、その分、発見された脆弱性への対応は迅速に行われる必要がある。
今回見つかった5つの脆弱性の中で、特に危険度が高いとされているのは「CVE-2026-103056」というものだ。この脆弱性は、危険度を示すCVSS(共通脆弱性評価システム)スコアが9.0と非常に高い数値であり、これは最大10.0のほとんど最高レベルに近い深刻さを示す。具体的には、AiSOCが利用しているCrowdStrike Real Time Response (RTR) という機能に関係する。RTRは、セキュリティ担当者が管理下のパソコンやサーバーに対して、リアルタイムでコマンドを実行し、状況を調査したり、脅威に対処したりするためのツールだ。この脆弱性の問題は、RTRがコマンドを生成する際に、特定の入力値(ファイルのパスやスクリプト名など)に、特別な意味を持つ記号(例えばシングルクォートなど)が混じっていても、それを安全な文字列として適切に処理する「エスケープ処理」をしていなかった点にある。
攻撃者は、このエスケープ処理の不備を悪用し、正規の入力に見せかけて悪意のあるコマンドを紛れ込ませることができる。これにより、AiSOCによって管理されているパソコンやサーバー上で、攻撃者が意図した任意のプログラムを動かせてしまうのだ。しかも、そのプログラムは「SYSTEM」や「root」といった、OSのほぼ全ての操作権限を持つ最高レベルの権限で実行される。これは、セキュリティ対策のために導入したツールが、逆にシステムの全権を攻撃者に与える「武器」となってしまうという、非常に危険な事態を招く。まさに「 containment tool becomes the attack(封じ込めツールが攻撃になる)」という事態が起こりうる。
次に、残りの4つの脆弱性についても見ていこう。
「CVE-2026-103055」は、CVSSスコア7.5の脆弱性で、リアルタイムの通信に使われる「JWT(JSON Web Token)」という認証情報を生成するための「秘密鍵」が、プログラムの中に直接書き込まれていた(ハードコードされていた)ことに起因する。JWTは、ユーザーが本人であることを証明するために使われる、暗号化された情報が詰まったチケットのようなものだ。秘密鍵がハードコードされていると、攻撃者はこの鍵を知ってしまうことで、偽のJWTを自由に作成できるようになる。その結果、本来アクセスできないはずの、他の利用者のライブアラートやインシデント情報(セキュリティ上の問題発生状況)を盗み見ることが可能になってしまう。異なる利用者間のデータが混ざり合わないようにする「テナント分離」の仕組みが破られる危険性がある。
「CVE-2026-103054」は、CVSSスコア7.1の脆弱性で、複数の顧客のシステムを一元的に管理する「MSSP(Managed Security Service Provider)」のような環境において問題となる。この脆弱性を悪用すると、認証されたユーザーが、本来自分のものではない別のテナント(顧客)の情報を、あたかも自分のものとして不正に主張し、そのセキュリティデータを読み取れてしまう。これは、ビジネス上の信用問題にも直結しかねない重大な情報漏洩のリスクがある。
「CVE-2026-103053」は、特定の通信経路において認証が正しく行われていなかった脆弱性だ。特に、AiSOCが開発者向けに提供している「Docker Compose」という環境をデフォルト設定で利用している場合に問題が発生する。通常、開発段階で一時的に有効にする「開発モード(AISOC_DEV_MODE)」が、デフォルトで有効になっており、かつセキュリティ認証に必要な「サービス認証トークン」が生成されないままになっていた。このため、システムを隔離するなどの重要な機能を持つ通信経路が、何の認証もなしに外部からのリクエストを受け付けてしまい、悪意のある操作を許してしまう可能性があった。開発環境の設定が、誤って本番環境に適用されてしまうことの危険性を示す良い例だ。
「CVE-2026-103057」は、CVSSスコア4.3の脆弱性で、システム内部のリアルタイムイベントに関する通信経路が、認証なしで情報を投稿できてしまうというものだ。これは、例えば攻撃者がシステムの正常な動作を妨害したり、偽の情報を流したりするきっかけになりうる。
これらの脆弱性は、システムの安定性やデータの機密性、完全性を大きく損なう可能性があるため、非常に迅速な対応が求められる。幸いなことに、これらの問題はすべて「AiSOC 12.0.0」という最新バージョンで修正済みだ。もし、現在AiSOCのバージョン5.1.0以降を利用しているシステムエンジニアであれば、直ちに最新バージョンへのアップグレードが推奨される。さらに、セキュリティ強化のために「AISOC_ACTIONS_SERVICE_TOKEN」と「AISOC_REALTIME_JWT_SECRET」という二つの設定値を独自の値に設定し、「AISOC_DEV_MODE」という開発モードを無効にすることも、強く推奨されている。
このニュースは、システム開発や運用において、セキュリティ対策がどれほど重要か、そしてそれがどれほど複雑で注意を要するかを教えてくれる。特に、オープンソースソフトウェアを利用する際には、常に最新の情報に注意を払い、脆弱性が発見された際には迅速に対応することが、システムを守る上で不可欠だ。システムエンジニアを目指す皆さんには、このようなニュースから学び、設計段階からセキュリティを考慮する「セキュアバイデザイン」の考え方を身につけてほしい。システムの機能を開発することと同じくらい、その安全性を確保することが重要なのである。