産業用途やIoT(モノのインターネット)環境で使われるオープンソースのデータベースに、新たな脆弱性が見つかりました。認証を受けていない攻撃者が、細工したネットワークパケットを1つ送るだけで、脆弱なサーバーをクラッシュさせられる可能性があります。
ゼロデイ脆弱性として CVE-2026-42542 が割り当てられたこの問題は、時系列データベースのTDengineに影響します。製造、エネルギー、自動車、IoTなどの分野の組織が、長期にわたって収集した大量のデータを保存・分析するために利用しています。対象となるデータには、センサーや産業機器の測定値のほか、アプリケーションやインフラに関する性能指標などがあります。
TDengineによると、このデータベースは現在、スタートアップから大手多国籍企業まで、さまざまな業界の組織で73万以上のインスタンスが稼働しています。同社の顧客には、Siemens、McDonald’s、Sinopec、NavInfoなどが名を連ねています。
重要な場所で起きた、ありふれた不具合
この脆弱性を発見したのは、Ridge Securityの研究者らです。IoTや制御技術(OT)環境で使われるオープンソースアプリケーションを検証する中で見つかりました。同社によれば、こうしたアプリケーションは従来のIT向けセキュリティツールでは見落とされがちです。
同社は脆弱性を公表したレポートで、次のように述べています。「CVE-2026-42542の修正は、引き算を保護するだけの3行です。問題の関数は、接続元の身元が証明される前に実行されます。しかも、対象のポートは多くのネットワークで、あまりに多くの場所から到達できる状態にあります」。さらにこう続けています。「これは特殊な不具合ではありません。重要な場所で起きた、ありふれた不具合なのです」
深刻度の高いこの脆弱性(CVSSスコア: 7.5)は、TDengineのバージョン3.4.0.0から3.4.1.5までに影響します。Ridge Securityから報告を受けたTDengineは、修正版の3.4.1.6を公開しました。Ridge Securityによると、現時点でこの脆弱性を狙った攻撃が確認された形跡はなく、悪用コードが公開された様子もありません。ただし、状況が変わる可能性はあります。同社自身は、この脆弱性を突く概念実証(PoC)コードを開発済みですが、公開しない方針です。
Ridge Securityは、CVE-2026-42542の悪用に成功した攻撃者が、影響を受けるサーバーをサービス拒否状態に陥らせることができると説明しています。とりわけ影響が大きくなりかねないのは、産業用テレメトリー、IoT、エネルギー・公益事業、コネクテッドカーなどの運用環境です。こうした環境では、データベースにアクセスできなくなると、機器や業務の可視性を失うおそれがあるといいます。同社は、このデータベースを使う組織に修正版へのアップグレードを勧めています。あわせて、データベースの既定のRPCポートであるTCPポート6030へのアクセスを制限するよう推奨しています。
Ridge Securityの研究者Yan Zhou氏は、ポート6030にネットワーク経由でアクセスできる攻撃者にとって、このバグは比較的悪用しやすいと話します。「この脆弱性は、不正な形式のネットワークパケットを1つ送るだけで発動できます。認証情報も確立済みのセッションも必要ありません」と、Zhou氏はDark Readingに語りました。「ベンダーのアドバイザリーとパッチの変更内容に記載された技術的な詳細を踏まえると、問題の再現にかかる時間は数週間ではなく、数時間程度でしょう」
整数アンダーフローの問題
この脆弱性は、TDengineの認証前メッセージ解析処理にある整数アンダーフローのバグです。サーバーがクライアントからの最初のネットワークリクエストを処理する段階、つまりTDengineが接続元を確認する前に、バグが発動します。
整数アンダーフローは、計算結果がシステムの表現できる範囲より小さくなったときに起こります。エラーにならず、値が巨大な数にラップアラウンドしてしまうことがあります。たとえば、負の数を保持できないカウンターで項目数を管理している場合、0から1を引くと、値が数十億の桁に跳ね上がることがあります。攻撃者はこの挙動を悪用し、セキュリティチェックの回避やデータの破壊、プログラムのクラッシュを引き起こせます。
CVE-2026-42542では、ポート6030にアクセスできる攻撃者が、細工したパケットを1つ送るだけで、脆弱なTDengineインスタンスをクラッシュさせられます。
「TDengineのRPCサービスは既定でTCPポート6030を待ち受けています。そのため、日常的なネットワークスキャンで、公開されているインスタンスを比較的容易に特定できます」とZhou氏は指摘します。「すでに内部ネットワークに侵入している攻撃者も、標準的なネットワーク偵察によって、同様にTDengineのシステムを見つけ出せるでしょう」
攻撃者にとってより大きな課題は、特定のインスタンスにパッチが適用済みかどうかを見極めることです。ただ、Zhou氏は、悪用に必要なパケットは1つだけで、試行のコストもほとんどかからないと付け加えます。そのため、攻撃者は見つけたインスタンスすべてに攻撃を試すだけで済むというわけです。
「確認されている影響は、データベースをリモートからクラッシュさせるサービス拒否状態です。運用監視をデータベースに頼っている環境では、そのデータにアクセスできなくなると、従来のITシステムの障害にとどまらない影響が出かねません」と、同氏は述べます。たとえば、障害の間に生成されたテレメトリーが記録されず、過去データに欠落が生じる可能性があります。運用チームも、異常の検知に頼るシステムやプロセスの可視性を失うおそれがあります。ダッシュボードや分析、異常検知など、データベースに依存するアプリケーションが、データソースを失う可能性もあります。
「組織は、ベンダーのセキュリティアップデートを、できるだけ早く適用することを最優先にすべきです」とZhou氏は勧めています。ただ、TDengineを利用する環境では、メンテナンスの時間枠が限られている場合があります。データベースが、より大きなアプライアンスやソリューションの一部になっているケースもあります。
「そのため、すべての組織がすぐにパッチを適用できるわけではありません。影響を受けるバージョンを使っていることにすら気づいていない組織もあるかもしれません」とZhou氏は話します。「すぐにアップグレードできない場合は、影響を受けるサービスのネットワーク上の露出を減らすべきです」
翻訳元: https://www.darkreading.com/ics-ot-security/one-packet-crash-servers-tdengine