はじめに
IBM が提供する Fix Level Recommendation Tool Vulnerability Checker Online(FLRTVC) を使用すると、AIX にインストールされているファイルセットと暫定修正(ifix)の情報を基に、セキュリティ脆弱性などを確認できます。
今回は、AIX から取得した情報をアップロードし、レポートを確認するまでの手順を紹介します。
FLRT Vulnerability Checker Online(IBM 公式)
--
動画
当記事の動画を作成しました。理解の一助にご参照ください。
1. 対象環境とインストール情報の取得
今回確認した環境は、次のとおりです。
# oslevel -s
7200-05-13-2633
ファイルセット情報の取得
lslpp -Lcq コマンドの実行結果を、テキストファイルに保存します。
lslpp -Lcq > lslpp.txt
取得したファイルの一部を以下に示します。
ICU4C.rte:ICU4C.rte:7.2.5.0: : :C: :International Components for Unicode : : : : : : :1:0:/:1937
Java8_64.jre:Java8_64.jre:8.0.0.870: : :C: :Java SDK 64-bit Java Runtime Environment: : : : : : :0:0:/:
Java8_64.msg.Ja_JP:Java8_64.msg.Ja_JP:8.0.0.870: : :C: :Java SDK 64-bit Locale/Messages - Japanese: : : : : : :0:0:/:
Java8_64.sdk:Java8_64.sdk:8.0.0.870: : :C: :Java SDK 64-bit Development Kit: : : : : : :0:0:/:
※以降は省略しています。
ifix の適用状況の確認
続いて、emgr -lv3 コマンドで ifix の適用状況を確認します。
# emgr -lv3
There is no efix data on this system.
今回の環境には、ifix は適用されていませんでした。
ifix が適用されている場合は、以下のコマンドで結果を保存し、ファイルセット情報と一緒にアップロードします。
emgr -lv3 > emgr.txt
--
2. FLRTVC にファイルをアップロード
取得したファイルを、Web ブラウザーを利用できる端末に転送し、FLRTVC Online にアクセスします。
- 「Upload lslpp.txt」に
lslpp.txtを指定します。 - ifix の情報を取得した場合は、「Upload emgr.txt」に
emgr.txtを指定します。 - チェックを実行します。
emgr.txt のアップロードは任意です。今回は ifix が適用されていないことを確認したため、省略しました。
※公式ページの手順では、実行ボタンは「Run vulnerability checker」と記載されています。画面の表記に従って操作してください。
3. レポートの確認
チェックを実行すると、すぐにレポートが表示されました。
今回の環境では、OpenSSH の脆弱性に関連する項目が 2 件 出力されました。
FLRTVC のレポートには、影響を受けるファイルセットやバージョン、関連するセキュリティ情報へのリンクなどが表示されます。検出された項目については、リンク先の情報を確認し、必要な対応を判断します。
なお、ここで紹介した結果は、今回の環境と確認時点のものです
対象の CVE 情報
今回の確認結果に関連する IBM のアドバイザリーは、以下です。
Security Bulletin: Multiple vulnerabilities in OpenSSH affect AIX(openssh_advisory22.asc)
このアドバイザリーは 2026 年 9 月 11 日に初版が公開され、以下の 3 件の CVE を扱っています。
| CVE | 概要 | CVSS 基本値(3.1) |
|---|---|---|
| CVE-2026-73281 |
ssh-agent のロックとセッションバインド機能の相互作用により、本来ローカルに限定されるトークン追加や鍵の使用などの操作がリモートから可能になる問題。 |
3.5 |
| CVE-2026-73282 |
ssh で特定のリモート転送操作が同時に行われた場合に、解放済みメモリーへのアクセス(use-after-free)が発生する問題。 |
4.8 |
| CVE-2026-73283 |
sshd で、authorized_keys の restrict 指定による制限がトンネル転送に適用されない問題。 |
2.5 |
出典:IBM アドバイザリー
4. 利用時の注意点と関連情報
FLRTVC は、AIX の脆弱性を確認する際に便利なツールです。
一方、私が時々利用している範囲では、タイミングによって最新情報がまだ反映されていないと感じることもありました。(少し前の話なので、今は改善されているかもしれません)
レポートだけで判断せず、他の IBM が公開しているセキュリティ情報もあわせて確認するようにしています。
関連情報の確認には、以下もご活用をあわせてお勧めします。

