アーティクル - CS358789
Apache Log4j 2.x のセキュリティ脆弱性 (CVE-2021-44228、CVE-2021-45046、CVE-2021-45105、CVE-2021-44832) - Windchill および FlexPLM への影響
修正日: 12-Aug-2026
適用対象
- Windchill PDMLink 11.0 M020
- Windchill PDMLink 11.0 M030
- FlexPLM 11.0 M030
- FlexPLM 11.1 M010
- FlexPLM 11.1 M020
- Windchill PDMLink 11.1 M020
- Windchill PDMLink 11.2.1.0
- FlexPLM 11.2.1.0
- FlexPLM 12.0.0.0
- FlexPLM 12.0.2.0
- Windchill PDMLink 12.1.0.0
- Windchill PDMLink 12.0.2.0
説明
サードパーティライブラリであるlog4jに、重大なゼロデイ脆弱性が報告されました。
この記事は、お客様に情報と推奨される対応策を提供するために作成されました。
分析と調査は継続中です。
この記事は、お客様に情報と推奨される対応策を提供するために作成されました。
分析と調査は継続中です。
- 最新情報を入手するために、この記事を定期的にご確認ください。
- CVE-2021-44228
基本 CVSS スコア: 10.0 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H - 上記CVEに関連する以下の脆弱性も報告されています。こちらも優先的に対処することをお勧めします。
CVE-2021-45046
基本 CVSS スコア: 9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
上記のCVEに関連する脆弱性のあるApache log4jのバージョン:2.0-beta9から2.15.0までのすべてのバージョン - Apacheは、log4jバージョン2.0-beta9から2.16に対して、以下のCVEを報告しました。
CVE-2021-45105
基本CVSSスコア:7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
脆弱性のあるApache Log4jのバージョン(CVE: 2.0-beta7~2.16) - ApacheはLog4j 2.17に対して以下のCVEを報告しました。
CVE-2021-44832
基本CVSSスコア:6.6 CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
CVE:2.0-beta7から2.17.0の脆弱性を持つApache Log4jのバージョン
- 詳細については、Apacheの記事を参照してください。
https://logging.apache.org/log4j/2.x/security.html
重要な注意事項:
- 報告されたこの脆弱性の重大性を鑑み、PTCは影響を受けるすべてのWindchillインスタンスのセキュリティを確保するために、直ちに対策を講じることを強く推奨します。
- 現時点で、Windchillに関する既知の脆弱性は報告されていません。
潜在的な攻撃対象領域を特定するための調査が進行中です。
- すべてのインスタンス(開発、テスト、本番)が影響を受け、影響を受けるリリースを使用しているすべての Windchill デプロイメントは、以下の推奨事項に従って更新する必要があります。これには、すべてのWindchill ファイル サーバーの更新も含まれます。
風冷効果に関する発表への影響:
- Windchillには、ネイティブなログ機能を提供するlog4jライブラリが含まれています。( Windchillと直接統合される、サポートされているサードパーティ製バンドルコンポーネントに関連する影響については、以下を参照してください。)
| 風冷効果 | Apache Log4j バージョン | 追加情報 |
| 11.0 M030 | log4j 1.x | 脆弱性はありません。詳細については、記事CS359009を参照してください。 |
最新バージョンはこちらを参照ください CS358789