TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

Years-Old Vulnerable Apache Struts 2 Versions See 387K Weekly Downloads

【要点】

◎脆弱なApache Struts 2旧版が1週間で約38万7千回もダウンロードされた。大半はEOL版で、深刻なXXE脆弱性が修正されないまま利用されている (HackRead)


【訳】

[脆弱性のあるApache Struts 2のバージョンが38万7千回ダウンロードされる


【脆弱性内容】

公開日
登録日
CVE番号
NVD
ベンダー
CVSS v3
CWE
脆弱性
KEV
備考
2026/01/11 2025/12/19 CVE-2025-68493 NVD Apache
8.1(CISA-ADP)
CWE-112 XML 検証の欠如 - Apache Struts 2


【図表】


ダウンロード数の詳細内訳(提供:Sonatype)

公式更新のないバージョン(出典:Sonatype)
出典: https://hackread.com/years-old-vulnerable-apache-struts-2-downloads/


【要約】

Sonatypeの調査により、深刻な脆弱性CVE-2025-68493を含むApache Struts 2の旧バージョンが、1週間で約38万7千回ダウンロードされていたことが判明した。その98%はサポート終了(EOL)版で、公式パッチは提供されない。脆弱性はXWorkコンポーネントの安全でないXML解析に起因し、細工された入力だけでDoSやサービス停止を引き起こす可能性がある。修正済みの安全なStruts 6.1.1は存在するが、利用率は極めて低い。研究者は、旧版が企業システムに深く残存する「時限爆弾」になっているとして、早急なバージョン確認と更新を強く警告している。


【ニュース】

◆Years-Old Vulnerable Apache Struts 2 Versions See 387K Weekly Downloads (HackRead, 2026/01/15)
[脆弱性のあるApache Struts 2のバージョンが38万7千回ダウンロードされる]

Over 387,000 users downloaded vulnerable Apache Struts versions this week. Exclusive Sonatype research reveals a high-risk flaw found by AI. Is your system at risk?
[今週、脆弱性のあるApache Strutsバージョンを38万7千人以上のユーザーがダウンロードしました。Sonatypeの独自調査により、AIによって発見された高リスクの脆弱性が明らかになりました。あなたのシステムは危険にさらされていませんか?]

https://hackread.com/years-old-vulnerable-apache-struts-2-downloads/


【関連まとめ記事】

全体まとめ
 ◆アプリケーション (まとめ)

◆Apache Struts2 (まとめ)
https://vul.hatenadiary.com/entry/Apache_Struts2


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022