Arcserve UDP Console 10.3に通信検査不備の脆弱性、JVNが緊急パッチ適用を促す

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「バックアップ製品の脆弱性って、本当にうちの環境にも影響あるの?」
「CVSS 6.3って中程度だけど、放置していい?」

チップス

ボス!
うちで使ってるArcserve UDPに脆弱性が出たって聞いたでしゅ。
でもCVSS 6.3って書いてあって、緊急じゃないのかなって…。

ボス

スコアだけで判断するな。
バックアップ製品はランサムウェア対策の最後の砦だ。
そこを乗っ取られる仕組みを冷静に見ていくぞ。

2026年4月17日、JPCERT/CCがJVNDB-2026-000056として、Arcserve UDP Console 10.3に通信内容の不検査(CWE-941)脆弱性を公表しました。
CVE-2026-40118として採番され、CVSS v3で6.3、CVSS v4で5.1の中程度評価です。

  • Arcserve UDP Console 10.3にCVE-2026-40118(CWE-941)が報告された
  • アクティベーションサーバーのホスト書き換えで通信が妨害される
  • Arcserve提供のパッチ(記事P00003790)の早期適用が必要

バックアップ管理画面が攻撃者の意図した宛先と通信させられるリスクの本質と、すぐに取れる対策を整理します。

オススメ案件

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...
目次

JVN公表の経緯と影響範囲

JPCERT/CCは2026年4月17日、Arcserve Japan合同会社が報告した本件を脆弱性データベースに掲載しました。

影響を受ける製品と脆弱性のスコア

影響対象はArcserve UDP Console 10.3に限定されます。
バックアップ運用の中枢である管理コンソールに直接影響する点が、現場のIT担当者にとって大きな問題です。
Arcserve UDPはNTTデータ先端技術や多くのSI事業者が国内顧客向けに導入しており、製造業や中堅企業の利用が多い製品です。

項目内容
CVE番号CVE-2026-40118
CWE分類CWE-941(不適切に指定された通信内容の不検査)
CVSS v36.3(中程度)
影響製品Arcserve UDP Console 10.3
修正情報Arcserveサポート記事 P00003790

CVSSスコアは6.3と中程度ですが、バックアップ製品はランサムウェア被害からの復旧の鍵となる存在です。
ここを足がかりにされると、復旧経路そのものを攻撃者に握られかねません。

チップス

バックアップ製品が狙われると、もうランサムウェアからの復旧もできなくなるんでしゅか…!

ボス

その通りだ。
近年、攻撃者は本番環境よりも先にバックアップを破壊する戦術を取る。
「最後の砦」を死守する意識で対応しろ。

通信内容の不検査が招く実害シナリオ

CWE-941は「通信先や通信内容を十分に検査しない」設計上の弱点です。

アクティベーションサーバー乗っ取りの仕組み

本件では、攻撃者がライセンス認証用のアクティベーションサーバーのホスト名を不正に書き換えると、コンソールがダミードメインと正規ドメインを区別せず通信してしまいます。
結果として、本来到達すべきArcserveのアクティベーションサーバーへの通信が妨害されます。
ライセンスチェック機構の停止だけでなく、認証情報を盗む中間者攻撃の経路としても悪用されかねません。

  • 偽のアクティベーションサーバーへリクエストが送られ、機密情報が漏洩する
  • 正規通信が途絶し、ライセンス更新やアラート機能が無効化される
  • 偽応答を返すことでバックアップジョブを停止させ、復旧経路を奪える

本脆弱性を放置するということは、バックアップ運用の信頼性そのものを攻撃者に委ねることと同じです。
Arcserveが提供するサポート記事P00003790のパッチを、即時に適用してください。

チップス

ライセンスサーバーの通信が偽装できる、なんて発想なかったでしゅ…。
明日にでもパッチ作業を提案するでしゅ!

ボス

提案じゃなくて、まず社内の影響範囲リストを作って持ってこい。
10.3を使っているサーバーが何台あるか、それを把握してから初めて議論ができる。

まとめ

CVE-2026-40118はCVSS 6.3と一見中程度ですが、影響対象がバックアップ製品の管理コンソールという点で軽視できません。
Arcserve UDP Console 10.3を運用中の組織は、まず利用バージョンを確認し、Arcserveサポート記事P00003790のパッチ適用を最優先で進めてください。
復旧経路を守ることが、ランサムウェア時代の最後の保険になります。

オススメ案件

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次