メインコンテンツにスキップ
Background

CVE-2026-34354:Guardicoreにおけるローカル権限昇格の脆弱性

May 08, 2026 By: Akamai InfoSec

Akamaiは、macOS版とLinux版のAkamai Guardicore Platform Agentにおけるローカル権限昇格の脆弱性を修正しました。この脆弱性の修正を含む最新バージョンは、2026年4月初旬からAkamai Guardicore Platform Agentをご利用のお客様全員に提供されています。未対応の場合は、アップグレードすることを強く推奨します。

脆弱性の詳細

LinuxおよびmacOS上のAkamai Guardicore Platform AgentおよびAkamai Zero Trust Clientには、ローカル権限昇格の脆弱性が確認されています。基盤となるサービスが、全ユーザーが書き込み可能な/tmpディレクトリにIPCソケットを作成し、認証されていないIPCコントロールメッセージを受け付けてしまう問題です。

これにより、サービス内のHandleSaveLogs()関数でTOCTOU(Time-of-Check and Time-of-Use)脆弱性が発生します。ログファイルを作成し、それを操作してターゲットパスを指すシンボリックリンクにすることで、権限のないローカルユーザーが任意のroot所有ファイルを全ユーザー書き込み可能に変更できる恐れがあります。

さらに、ルート権限で動作する診断情報収集ツール(gimmelogs)には、dbstoreからのコマンドインジェクション攻撃に対する脆弱性があり、これが2つ目の権限昇格ベクトルとなっていました。

Windowsにも同じコマンドインジェクションの脆弱性ベクトルが存在しますが、直ちに悪用される状況にはありません。ただし、この問題により、任意の場所に診断用ZIPファイルを作成することが可能になります。

この攻撃ベクトルは、ワークステーションやサーバーのローカルアクセス権を持つユーザーのみが悪用できるもので、リモートからの攻撃は不可能です。

この脆弱性にはCVE-2026-34354が割り当てられています。

緩和策

セキュリティリスクを緩和するため、macOSまたはLinuxをご利用のお客様は、オンラインドキュメントに従ってクライアントをアップグレードするか、Akamai Control Centerポータル経由で問い合わせください。(注:Akamai Zero Trust Clientのインストール手順は同じです。)

Windowsクライアントをご利用のお客様については、差し迫ったリスクはありません。定期的なメンテナンス時にアップグレードを実施することで、セキュリティ強化とファイルシステムの保護機能の向上をご利用いただけます。

共有