MSP向け管理ツール「OpManager MSP」にリモートコード実行の脆弱性、8月に修正

出典: 8月に修正済み / 参照日: 2026年9月24日

MSP向け管理ツール「ManageEngine OpManager MSP」に、認証済みユーザーがリモートコードを実行できる脆弱性(CVE-2024-5466)が確認された。影響を受けるバージョンは128329以下で、2024年8月に修正版が提供されている。該当環境を運用する組織には、修正版への更新が求められる。

事案の詳細

Zoho傘下のManageEngineが提供する「OpManager MSP」などの製品で、認証済みユーザーによるリモートコード実行(RCE)につながる脆弱性、CVE-2024-5466が確認された。脆弱性は「Deploy Agent」操作に対する「Write」権限を持つユーザーが悪用でき、対象サーバー上で任意のコマンドを実行される可能性がある。

影響を受けるのはOpManager、OpManager Plus、OpManager MSP、RMMのバージョン128329以下。ManageEngineは2024年8月、複数のビルド向けに修正版を公開しており、修正版の例としてビルド128330、128320、128268、128188が案内されている。適用すべきビルドは、現在のバージョンや適用経路によって異なるため、ベンダーの案内に従って確認する必要がある。

原因は、リモート接続を開始する前のパラメータ検証が不十分だったこととされ、修正版ではパラメータ検証が追加された。攻撃の有無や、OpManager MSPを対象とした具体的な被害状況については、現時点で詳細は不明。

MSP向け管理ツールは、複数の顧客環境やサーバーを一元的に監視・管理するために利用される。管理機能を通じて任意コマンドが実行されると、管理対象となる顧客環境を含め、広範な影響につながる可能性がある。

影響と背景

影響範囲は、OpManager、OpManager Plus、OpManager MSP、RMMのバージョン128329以下。脆弱性の悪用には認証と「Deploy Agent」操作への「Write」権限が必要とされるが、権限を持つアカウントが侵害された場合や、過剰な権限が付与されている場合にはリスクが高まる。

本脆弱性はCWE-94(コード・インジェクション)に分類される。ManageEngineは2024年8月9日から8月20日にかけて、影響するビルド系列ごとに修正版を公開した。利用組織は、製品名だけでなく、実際のビルド番号と修正済みビルドを照合する必要がある。

対策・今後の展望

  • 修正版への更新:OpManager MSPを含む対象製品のバージョンとビルド番号を確認し、128329以下であれば、環境に対応する修正版または最新ビルドへ更新する。
  • 権限の点検:「Deploy Agent」操作に対する「Write」権限を持つアカウントを確認し、業務上不要な権限を削除する。管理者・運用担当者のアカウントには、多要素認証や強固な認証情報を適用する。
  • 適用状況の可視化:拠点、顧客環境、サーバーごとの製品名、バージョン、ビルド番号、更新日時を一覧化し、未適用の環境を特定する。
  • ログと通信の確認:「Deploy Agent」操作や管理者アカウントの不審な利用、管理サーバーから対象サーバーへの異常なコマンド実行・通信がないかを確認する。侵害の有無については、現時点で詳細は不明のため、必要に応じて保全したログを用いて調査する。
  • 運用手順の点検:緊急アップデートの判断、権限確認、バックアップ、適用後の動作確認、異常時の切り戻し手順を整理し、関係者間で共有する。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】CSRIの診断やMDR運用支援では、運用系ツールの更新が後回しになり、管理画面が長期間同じ版のまま残っている例が少なくない。特に外部から管理できる仕組みは、棚卸し不足で「誰が責任者か不明」の状態が起点になりやすい。今回の脆弱性では、製品の利用有無だけでなく、ビルド番号と「Deploy Agent」権限の付与状況まで確認する必要がある。

【観点②:平易な解説】今回の問題は、管理室の鍵を持つ利用者に、サーバー上で任意の操作を実行できる権限が与えられていたところ、その操作を安全に制限する仕組みに不備が見つかったものだ。認証済みで「Write」権限を持つアカウントが悪用されると、対象サーバー上で任意コマンドを実行される可能性があるため、修正版の適用と権限の見直しが重要になる。

【観点③:今週中にできること】まずOpManager MSPを使っているか、どの端末・サーバーに導入されているかを社内および顧客環境ごとに確認する。次に、実行中のビルドが128329以下に該当しないか、修正版が適用済みかを管理画面や台帳で照合する。未適用の場合は、対応する修正版または最新ビルドへの更新日程を確定し、あわせて「Deploy Agent」操作の権限保有者と関連ログを確認する。

参照: MSP向け管理ツール「OpManager MSP」に深刻な脆弱性 – 8月に修正済み

参考:公式情報・アドバイザリ

上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。

MSP向け管理ツール「OpManager MSP」にリモートコード実行の脆弱性、8月に修正
最新情報をチェックしよう!