脆弱性の影響を受ける製品/コンポーネント/ツール
| 該当する脆弱性 | 製品/コンポーネント/ツール | バージョン | CVSS3.0 スコア |
深刻度 |
|---|---|---|---|---|
| CVE-2025-71386 |
TrendAI Vision One Service Gateway |
All | 9.9 | 重大 |
| CVE-2025-71387 | All | 7.5 | 高 |
脆弱性の概要
CVE-2025-71386: Information Disclosure Vulnerability
CVSSv3.1: 9.9 :AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
TrendAI Vision One の Service Gateway で以前に発見された情報漏洩の脆弱性により、リモートの攻撃者が機密情報にアクセスできる可能性があります。
この脆弱性の主要な部分は、報告を受けて2025年9月にバックエンドで速やかに修正され、顧客側に対する残りの更新は、2025年9月および10月の月例メンテナンスサービス更新で展開されました(サービス地域によって異なります)。
CVE-2025-71387: Incorrect Privilege Assignment Privilege Escalation Vulnerability
CVSS:3.1:7.2 :AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
TrendAI Vision One の Service Gateway で以前に発見された情報漏洩の脆弱性により、特定の役割を持つユーザーが自身の権限を昇格できる可能性があります。
この脆弱性は、2025年12月の月例メンテナンスサービスアップデートで修正され、適用されました(サービス地域によって異なります)。
対処方法
TrendAIのバックエンド上ですでに修正済みであり、Service Gatewayのアプライアンスではファームウェア 3.0.24により修正されています。
https://docs.trendmicro.com/ja-jp/documentation/article/trend-vision-one-firmware-version-3024
Service Gatewayの自動設定を無効にしてない場合これ以上の対応は必要ありません。
自動アップデートを無効にしている場合には、自動アップデート設定を有効化していただくか、以下のFAQを参照にアップデートを実行してください。
Service Gatewayの手動アップデート手順について: TrendAI Vision One™ Service Gateway
更新情報
| 日付 | 更新履歴 |
| 2026年07月22日(水) 午前11時00分 | 情報公開 |
| 2026年07月30日(木) 午前10時00分 | ファームウェアバージョンの情報を追記 |
