Nessusのようなネットワーク脆弱性スキャナーは、セキュリティ脆弱性を示していると思われるCato Socketの調査結果を報告することがあります。 多くの場合、これらの調査結果は偽陽性であるか、Socket上で実際に利用できる問題を示していない一般的なベストプラクティスの推奨事項です。
この記事では、Cato Socketに報告された一般的なスキャン結果を説明し、Socketがサポートされたバージョンとデフォルトの保護で配備されている場合、これらの調査結果がなぜセキュリティリスクとならないのかを明確にします。
Socket上の開放されているTCPポート
脆弱性スキャナーは、開放されたポートを潜在的な脅威としてフラグ付けすることがよくあります。 Socketは意図的に次のTCPポートのみを公開します:
TCP 22 – SSHアクセス用
TCP 443 – ソケットWebUIへのHTTPSアクセス用
Socket上で開かれている追加のTCPポートはありません。
この動作は、Socketの安全な管理と操作のために設計されています。
ソケットWebUI
一部のスキャナーは、Socket WebUIに対するクロスサイトスクリプティング(XSS)問題を報告します。
これらの問題は、Socketバージョン18以降で解決されています
OpenSSH CVEの所見
脆弱性スキャナーは、バナー検出または一般的なバージョンマッチングに基づいて、OpenSSH関連のCVEを頻繁に報告します。
報告されたOpenSSHバージョンを確認します
OpenSSH関連の調査結果を評価する前に:
スキャナーによって報告されたOpenSSHバージョンを確認します
使用中のSocketバージョンを確認します
ソケットバージョン19はOpenSSH 9.3p1を使用しています。 多くの場合、スキャナーは、古いOpenSSHバージョンに適用される脆弱性を指摘し、このリリースには関連しません。
CVE-2023-38408
このCVEはCato Socketには関係ありません
Socketは、この問題を悪用するために必要な脆弱なOpenSSH機能を使用していません
CVE-2002-20001
これらのCVEはSSHブルートフォース攻撃のベクトルを説明します
Socketには、内蔵のSSHブルートフォース攻撃の保護機能が含まれています
この保護機能は、これらのCVEや多くの類似した攻撃技術の悪用を防止します
Socket v26 のために識別された CVE
スキャナーは、Socket バージョン 26.x を実行中のソケット用のこれらの CVE を識別する可能性があります。
CVE | 影響 | "説明" |
CVE-2026-59998 | 適用外 - ソケット構成に無関係 | GSSAPI認証が必要ですが、無効です。 |
CVE-2026-59999 | 適用外 - ソケット構成に無関係 | SSHトンネリングが必要ですが、無効です。 |
CVE-2026-60000 | 適用外 - ソケット構成に無関係 | GSSAPI認証が必要ですが、無効です。 |
CVE-2026-35387 | 適用外 - ソケット構成に無関係 | SSHアルゴリズム制限設定が必要ですが、設定されていません。 |
CVE-2026-59997 | 適用外 - ソケット構成に無関係 | 内部SFTP実装に影響しますが、ソケットは使用していません。 |
CVE-2026-35414 | 適用外 - ソケット構成に無関係 | CAまたはプリンシパルベースの認証が必要ですが、無効です。 |
CVE-2026-35385 | 適用外 - クライアント側のSSH挙動 | SSHクライアント機能に適用され、ソケットSSHサーバーではありません。 |
CVE-2026-35386 | 適用外 - クライアント側のSSH挙動 | SSHクライアント機能に適用され、ソケットSSHサーバーではありません。 |
CVE-2026-35388 | 適用外 - クライアント側のSSH挙動 | SSHクライアント機能に適用され、ソケットSSHサーバーではありません。 |
CVE-2026-59995 | 適用外 - クライアント側のSSH挙動 | SSHクライアント機能に適用され、ソケットSSHサーバーではありません。 |
CVE-2026-59996 | 適用外 - クライアント側のSSH挙動 | SSHクライアント機能に適用され、ソケットSSHサーバーではありません。 |
CVE-2026-60002 | 適用外 - クライアント側のSSH挙動 | SSHクライアント機能に適用され、ソケットSSHサーバーではありません。 |
CVE-2026-60001 | 影響が限定的 - SSHサービス拒否リスク | SSHサービス拒否シナリオに影響を与える可能性があります。 パスワードベースの認証が無効化されており、全体的なリスクを軽減します。 |
欠落HTTPセキュリティヘッダ
スキャナーは、欠落しているHTTPセキュリティヘッダを脆弱性として報告するかもしれません。
これらの調査結果は、一般的なセキュリティ推奨事項であり、Socketにおける脆弱性ではありません。
Strict-Transport-Security
Socket WebUIは内部管理インタフェースです
公開FQDNを使用しません
Strict-Transport-Securityヘッダーはこの状況では適用されません
X-Content-Type-Options
このヘッダは、ファイルアップロード機能をサポートするWebアプリケーションに主に関連しています
Socket WebUIは、ファイルアップロード機能を含んでいません
その結果、この調査結果はセキュリティ問題を示していません
パスワード項目のオートコンプリートが有効
一部のスキャナーは、パスワード項目に対してautocomplete属性が有効になっていることを報告します。
この調査結果は、Socketにおける利用可能な脆弱性を示すものではありません。スキャナーは、存在しないautocomplete=off属性を探しています
TLS暗号
ソケットは、既知の脆弱性があるこれらのTLS暗号を広告します。
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
CBCに関連する懸念は、TLS 1.0/SSL 3.0およびそれ以前のバージョンに影響します。 ソケットはTLS 1.2を使用しており、これらの問題を軽減し、AES-GCMがサポートされ、推奨されています
記事のチェンジログ
日付 | 説明 |
|---|---|
2026年8月23日 | Socket v26に関連するCVEsを特定を追加しました。 |