【要点】
◎脆弱なApache Struts 2旧版が1週間で約38万7千回もダウンロードされた。大半はEOL版で、深刻なXXE脆弱性が修正されないまま利用されている (HackRead)
【訳】
[脆弱性のあるApache Struts 2のバージョンが38万7千回ダウンロードされる
【脆弱性内容】
| 公開日 |
登録日 |
CVE番号 |
NVD |
ベンダー |
CVSS v3 |
CWE |
脆弱性 |
KEV |
備考 |
|---|---|---|---|---|---|---|---|---|---|
| 2026/01/11 | 2025/12/19 | CVE-2025-68493 | NVD | Apache | 8.1(CISA-ADP) |
CWE-112 | XML 検証の欠如 | - | Apache Struts 2 |
【図表】

ダウンロード数の詳細内訳(提供:Sonatype)

公式更新のないバージョン(出典:Sonatype)
出典: https://hackread.com/years-old-vulnerable-apache-struts-2-downloads/
【要約】
Sonatypeの調査により、深刻な脆弱性CVE-2025-68493を含むApache Struts 2の旧バージョンが、1週間で約38万7千回ダウンロードされていたことが判明した。その98%はサポート終了(EOL)版で、公式パッチは提供されない。脆弱性はXWorkコンポーネントの安全でないXML解析に起因し、細工された入力だけでDoSやサービス停止を引き起こす可能性がある。修正済みの安全なStruts 6.1.1は存在するが、利用率は極めて低い。研究者は、旧版が企業システムに深く残存する「時限爆弾」になっているとして、早急なバージョン確認と更新を強く警告している。
【ニュース】
◆Years-Old Vulnerable Apache Struts 2 Versions See 387K Weekly Downloads (HackRead, 2026/01/15)
[脆弱性のあるApache Struts 2のバージョンが38万7千回ダウンロードされる]Over 387,000 users downloaded vulnerable Apache Struts versions this week. Exclusive Sonatype research reveals a high-risk flaw found by AI. Is your system at risk?
[今週、脆弱性のあるApache Strutsバージョンを38万7千人以上のユーザーがダウンロードしました。Sonatypeの独自調査により、AIによって発見された高リスクの脆弱性が明らかになりました。あなたのシステムは危険にさらされていませんか?]https://hackread.com/years-old-vulnerable-apache-struts-2-downloads/
【関連まとめ記事】
◆Apache Struts2 (まとめ)
https://vul.hatenadiary.com/entry/Apache_Struts2