株式会社ソリトンシステムズ(FileZen)

ファイル受け渡しアプライアンスFileZenのOSコマンドインジェクション脆弱性と悪用攻撃

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

ソリトンシステムズのファイル受け渡し専用アプライアンスFileZenにOSコマンドインジェクションの脆弱性(CVE-2026-25108、CVSS v3基本値8.8、深刻度「緊急」)があり、ログイン済みのユーザーが細工したHTTPリクエストを送ると任意のOSコマンドを実行されるおそれがあるとIPAが注意喚起した。開発者によれば、この脆弱性を悪用した攻撃がすでに確認されている。対象はV5.0.0〜V5.0.10とV4.2.1〜V4.2.8で、FileZen Sは影響を受けない。被害を受けた組織や被害内容は資料に記載されていない。

確認された経路・公表元の推定

  1. 攻撃者がFileZenにログインした状態になる(ログインの手段は資料に記載なし)
  2. ログイン後の画面に対し、細工したHTTPリクエストを送信する
  3. OSコマンドインジェクションの脆弱性を突いて任意のOSコマンドを実行する
  4. 開発者がこの脆弱性を悪用した攻撃を確認する

根拠の要点

IPAの注意喚起で、FileZenにOSコマンドインジェクションの脆弱性が存在し、開発者がこの脆弱性を悪用した攻撃を確認していると説明されている。悪用にはログイン済みユーザーからの細工したHTTPリクエストが必要とされる。AI利用に関する記載はない。

資料の基準時点:2026年2月13日(IPA掲載・最終更新日)、取得日2026-10-07

当時、対策できたのか

判定保留

資料は製品の脆弱性の悪用攻撃が確認されたことと最新版へのアップデートを示すのみで、修正版の提供時期と攻撃時期の前後関係や、攻撃を受けた環境で更新が未適用だったかは記載されていないため判定できない。

公表された対策

  • 開発者の情報に基づき、FileZenを最新版にアップデートする

まだ分からないこと

  • 攻撃を受けた組織と被害の範囲
  • 攻撃が行われた時期
  • 攻撃者がログイン状態を得た方法
  • 攻撃時点で修正版が提供されていたか、被害環境で未適用だったか
  • 修正済みバージョンの具体的な番号
  • 攻撃でのAI利用の有無

事例の一覧に戻る