[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/beyondtrust-cve-2026-1731/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/ja/product-category/cortex-cloud-ja/ "Cortex Cloud")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Managed Threat Hunting icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Managed Threat Hunting](https://unit42.paloaltonetworks.com/ja/product-category/managed-threat-hunting-ja/ "Managed Threat Hunting")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Justin Moore](https://unit42.paloaltonetworks.com/ja/author/justin-moore/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2026年2月19日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/)
  * [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/)
  * [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/)
  * [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/)
  * [SparkRAT](https://unit42.paloaltonetworks.com/ja/tag/sparkrat/)
  * [VShell](https://unit42.paloaltonetworks.com/ja/tag/vshell/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/?pdf=download&lg=ja&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/?pdf=print&lg=ja&_wpnonce=ac4b3be3b8 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbeyondtrust-cve-2026-1731%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbeyondtrust-cve-2026-1731%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbeyondtrust-cve-2026-1731%2F&title=BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbeyondtrust-cve-2026-1731%2F&text=BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbeyondtrust-cve-2026-1731%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbeyondtrust-cve-2026-1731%2F "Share in Mastodon")

## エグゼクティブサマリー

2026年2月6日、BeyondTrustは[CVE-2026-1731](https://nvd.nist.gov/vuln/detail/CVE-2026-1731)に関する[セキュリティアドバイザリ](https://www.beyondtrust.com/trust-center/security-advisories/bt26-02)を公開しました。BeyondTrustはアイデンティティおよびアクセス管理（IAM）プラットフォームです。この脆弱性は、BeyondTrustのリモートサポートソフトウェア内に存在する、認証前のリモートコード実行（RCE）の問題に関連しています。これにより、攻撃者はサイトユーザーの 権限でOSコマンドを実行できる可能性があり、不正アクセス、データ流出、サービスの中断を含むシステムの侵害を招く恐れがあります。

Unit 42はこの脆弱性の悪用について積極的に調査を行っており、以下のような攻撃者の活動を確認しています。

* ネットワーク偵察およびアカウント作成
* Webシェルの展開
* コマンド＆コントロール（C2）通信
* バックドアおよびリモート管理ツールの展開
* ラテラルムーブメント（横展開）
* データ窃取

Unit 42が追跡しているキャンペーンは、これまでに米国、フランス、ドイツ、オーストラリア、カナダの以下のセクターに影響を与えています。

* 金融サービス
* 法務サービス
* ハイテク
* 高等教育
* 卸売・小売
* ヘルスケア

リスクの深刻さと能動的な悪用が確認されたことを受け、米サイバーセキュリティ・インフラセキュリティ庁（CISA）は2026年2月13日、本脆弱性を「悪用が確認されている脆弱性（KEV）カタログ」に追加しました。この追加により、連邦政府機関には即時の修正が義務付けられ、民間セクターに対しても緊急の優先対応が 示されました。

本稿公開時点で、パロアルトネットワークスの[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE)のテレメトリに基づくと、CVE-2026-1731に対して脆弱で、インターネットに露出しているインスタンスが16,400件以上特定されています。

パロアルトネットワークスのお客様は、以下の製品を通じてCVE-2026-1731から保護されています。

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) および[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) および[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)
* [Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE)

また、パロアルトネットワークスは、BeyondTrustのRemote SupportおよびPrivileged Remote Accessをセルフホスト（自社運用）しているお客様に対し、アプライアンスのインターフェースで自動アップデートを設定していないインスタンスについて、[2026年2月のアドバイザリ](https://www.beyondtrust.com/trust-center/security-advisories/bt26-02)に従い手動でパッチを適用することを推奨します。

侵害への対応や、リスク低減のためのプロアクティブなアセスメントについては、[Unit 42のインシデントレスポンスチーム](https://start.paloaltonetworks.com/contact-unit42.html)が支援を提供します。

|--------------|--------------------------------------------------------------------------------|
| **取り上げる脆弱性** | [**CVE-2026-1731**](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/) |

## CVE-2026-1731の詳細

CVE-2026-1731は、BeyondTrustリモートサポートソフトウェアのパッチ未適用版のthin-scc-wrapperコンポーネントに影響を及ぼす重大なリモートコード実行（RCE）脆弱性です。このコンポーネントはネットワークに晒されており、受信するWebSocket接続を処理します。

この脆弱性により、認証されていないリモートの攻撃者が高い権限で任意のOSコマンドを実行できるようになります。この脆弱性にはCVSSスコア9.9が割り当てられており、攻撃の複雑さが低く、システムの整合性と機密性に対する差し迫った脅威であることを反映しています。本脆弱性の特徴は以下の通りです。

* **タイプ** : OSコマンドインジェクション ([CWE-78](https://cwe.mitre.org/data/definitions/78.html))
* **深刻度**: 緊急 (CVSS v4 スコア: 9.9)
* **ベクター**: ネットワーク / 認証前
* **影響を受けるコンポーネント** : thin-scc-wrapper スクリプト（WebSocketインターフェース経由で到達可能）

### メカニズム

この脆弱性は、WebSocketのハンドシェイクプロセス中にトリガーされます。バックエンドスクリプトである「thin-scc-wrapper」は、接続クライアントから提供される remoteVersion 値を解析および評価するように設計されています。この値は、表向きはバージョンの互換性チェックに使用されます。

### 欠陥の内容

このスクリプトは、バージョン番号を比較するために、[bashの算術](https://www.gnu.org/software/bash/manual/html_node/Arithmetic-Expansion.html)演算コンテキスト（(( ... )) や let など）を使用しています。bashでは、これらのコンテキストは整数値だけに限定されず、オペランド(値や変数)を式として扱うことも可能です。その結果、入力が厳密にサニタイズされていない場合、算術演算コンテキストは、意図した比較を実行する前に、埋め込まれたコマンド（コマンド置換 $(command) など）を評価・実行してしまいます。

### サニタイズの失敗

このコンポーネントに対する以前のパッチでは数値の一貫性チェックが導入されたと報告されていますが、我々の分析によると、これらの対策は完全ではありませんでした。入力文字列内の式をbashインタプリタが評価するのを防ぐことができず、エンドポイントがインジェクションに対して脆弱なままになっていました。

悪用を成功させるために、事前の認証やユーザーの操作は必要ありません。攻撃シーケンスは通常、以下のプロセスをたどります。

1. **接続** : 攻撃者はターゲットアプライアンスに対して標準的なWebSocket接続を開始し、トラフィックを /nw \[path\] または get\_portal\_info に関連するエンドポイントに誘導します。
2. **インジェクション** : ハンドシェイクフェーズ中に、攻撃者は悪意のあるペイロードを含む、意図的に細工された不正な remoteVersion 値を送信します。ペイロードは、概念実証（PoC）コードで確認された a\[$(cmd)\]0 のような特定の形式を利用し、強制的に算術評価を行わせます。
3. **ペイロードの実行** : thin-scc-wrapper スクリプトが remoteVersion 値を処理する際、誤って悪意のあるペイロード（注入されたシェルコマンド）をトリガーします。

注入されたコマンドは「サイトユーザー」の権限で実行されます。このアカウントはrootユーザーとは異なりますが、このアカウントを侵害することで、攻撃者はアプライアンスの設定、管理セッション、およびネットワークトラフィックを実質的に制御できるようになります。

## CVE-2026-1731を悪用する攻撃の現状

Unit 42は、CVE-2026-1731の悪用に関連する複数の侵害事例を積極的に調査しています。脆弱性の悪用に成功した後、攻撃者がそのアクセス権を利用して以下の行為を行うことを確認しています。

* ドメインアカウントの作成
* ドメイン管理者および信頼関係の偵察を行うためのリモート管理ツールのインストール
* ローカル管理者アカウントの作成
* バックドアの展開
* 追加のリモート管理ツール（[SimpleHelp](https://simple-help.com/) や[AnyDesk](https://anydesk.com/en)）およびトンネリングツール（[Cloudflare](https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/) など）のインストール試行
* データ窃取

### 管理者アカウントへのアクセス

攻撃者がカスタムPythonスクリプトを使用して一時的にアカウントを乗っ取り、管理者アカウント（User ID 1）へのアクセス権を取得する様子が確認されました。この際、アーティファクト（痕跡）の回収を最小限に抑えるため、ファイルは60秒後に削除されていました。このPythonスクリプトは、ターゲットのデータベースにクエリを実行して、プライマリ管理者（User ID 1）の既存のパスワードハッシュをバックアップします。次に、アプリケーション独自の認証バイナリ（check\_auth）を利用してパスワード文字列 password の有効なハッシュを生成し、そのハッシュをデータベースに注入します。

1分間のスリープ後、スクリプトは元のパスワードハッシュを復元して自壊します。これにより、正当な管理者から侵入を隠蔽し、ディスク上のフォレンジックアーティファクトを最小限に抑えます。図1にこのPythonスクリプトを示します。
![データベースのパスワード抽出手法を示すPythonスクリプト。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-507530-174221-1.png) 図1. 管理者アカウントアクセス用のカスタムPythonスクリプト。

### Webシェルの活動

Unit 42は、攻撃者がパスワード保護された1行のPHP Webシェルを含む複数のWebシェルをディレクトリを跨いでインストールしていることを特定しました。このコンパクトなPHPバックドアは、eval() 関数を使用して、POST\['1'\] パラメータ経由で送信された生のPHPコードを実行します（GET\['aaaa'\] パラメータの存在が条件）。この構造により、攻撃者はディスクに新しいファイルを書き込むことなく、ファイルのアップロードやデータベースダンプなどのポストエクスプロイテーション（権限奪取後の活動）タスクを実行できます。図2にこの1行PHP Webシェルの例を示します。
![GETリクエストのパラメータをチェックし、POSTリクエストからのコンテンツを実行する条件文を含むPHPスクリプトのコードスニペット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-510018-174221-2.png) 図2. CVE-2026-1731を悪用する活動で見られた1行PHP Webシェル。

また、自動C2クライアントの隠密な実行ゲートとして機能するように設計された、コンパクトでマルチベクターなPHP Webシェル（aws.php）も回収しました。これは、着信するすべてのHTTPデータソース（POST、GET、Cookie）を集約して、ペイロードキャリアとして機能する「ASS」という名前の特定のパラメータを探します。

スクリプトはこのパラメータをBase64デコードし、eval() を介して実行します。これにより攻撃者はディスクに新しいファイルを書き込むことなく任意のPHPコードを実行できます。実行前後に DQo= (CRLF文字) をエコー出力する特徴は、[China Chopper](https://unit42.paloaltonetworks.com/ja/tag/china-chopper-ja/) や[AntSword](https://unit42.paloaltonetworks.com/ja/actors-still-exploiting-sharepoint-vulnerability/) といったC2ツールの特徴的な動作（シグネチャ）です。これらのデリミタ（区切り文字）により、クライアントソフトウェアは侵害されたページのノイズの多いHTMLレスポンスから、コマンドの出力をプログラムで抽出できるようになります。このPHP Webシェルを図3に示します。
![ディレクトリ内のファイルをループして条件を確認するコードスニペット。Base64デコードとサーバーリクエスト変数の結合が含まれる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-511764-174221-3.png) 図3. PHP Webシェル aws.php。

攻撃者はまた、「config STOMPing（設定の上書き）」手法を用いて永続的なWebシェルを確立するbashドロッパーも使用していました。このスクリプトはまず、クエリパラメータのキーが vjwr に一致する場合にのみ任意のシステムコマンドを実行する、パスワード保護されたPHPバックドア（file\_save.php）をWebルートディレクトリに書き込みます。次に、稼働中のApache設定ファイルに悪意のある Location ディレクティブを一時的に注入し、バックドアへのリクエストが特定のUnixソケット（/ns/tmp/php-fpm.sock）で処理されるように強制します。

スクリプトはApacheサービスを再起動してこの悪意のある設定をメモリにロードし、即座にディスク上の設定ファイルをクリーンなバックアップで上書きします。これにより、ディスク上の設定ファイルはフォレンジック調査員には改変されていないように見せかけつつ、実行中のプロセス内ではバックドアを完全に機能させ続けます。図4にこのbashドロッパーを示します。
![パスワード保護された実行ゲート、任意コマンド実行、およびApacheサーバー設定を含むPHPスクリプトを表示するコードスニペット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-514350-174221-4.png) 図4. 攻撃で見られたbashドロッパー。

### マルウェア

Unit 42は、広範な環境において[SparkRAT](https://github.com/XZB-1248/Spark)バックドアの活動を多数確認しました。SparkRATは、2023年に「[DragonSpark](https://www.sentinelone.com/labs/dragonspark-attacks-evade-detection-with-sparkrat-and-golang-source-code-interpretation/)」という愛称で呼ばれる一連の攻撃で使用されていることが当初特定されました。このバックドアは、Go言語で書かれたクロスプラットフォームのオープンソースのリモートアクセス型トロイの木馬（RAT）です。このツールは、[2022年以来、さまざまな攻撃](https://malpedia.caad.fkie.fraunhofer.de/details/win.spark_rat)で使用されています。

攻撃者はまた、ファイルレスのメモリ実行や正規のシステムサービスへの偽装など、回避技術を特徴とする隠密性の高いLinuxバックドア兼RATである[VShell](https://www.trellix.com/blogs/research/the-silent-fileless-threat-of-vshell/)も悪用しています。

Nezhaモニタリングエージェントをダウンロードしてインストールするように設計されたPowerShellスクリプトとともに、マルチメソッドの「ダウンロード・アンド・エグゼキュート（ダウンロードして実行）」基盤も確認されました。この戦略は、冗長なコマンド（wget, curl, python, busybox）を連鎖させることで、サーバーからIoTデバイスまで、多様なLinux環境においてペイロードの配信を確実にするように設計されています。この戦略では、正規のファイル転送サービスから悪意のあるスクリプト（blue.drx）を取得し、その内容を直接 sh にパイプして即座に実行します。

さらに、Unit 42は、ポート4444を介したデフォルトのMetasploit Meterpreterと一致するインフラへのリバースシェルの試行も確認しました。

### DNSトンネリングによるネットワーク防御の回避

攻撃者は、Burp Suite Collaboratorサービス（oastify\[.\]com）をターゲットとしたアウトオブバンド（OAST）技術を使用して、コード実行の成功を確認し、侵害したシステムのフィンガープリント を取得しました。外向きのフィルタリングによってブロックされる可能性がある従来のC2チャネルとは異なり、これらの攻撃はDNSプロトコルを利用してネットワークファイアウォールをバイパスします。

被害者のホスト名をDNSクエリのサブドメイン（例：\[エンコードされたホスト名\].\[攻撃者のドメイン\]）にエンコードすることで、攻撃者はネットワークから出ていくデータを正当なDNSトラフィックのように見せかけようとします。受信側のOASTサーバーはクエリをログに記録し、攻撃者はTCP/HTTP接続を確立することなく侵害を確認し、特定のターゲットマシンを確認できます。

この攻撃で使用されたスクリプトは、システムのホスト名をキャプチャし、16進文字列に変換して、nslookup クエリを介して攻撃者のOASTドメインに送信します。図5にその例を示します。
![ルックアップクエリのコードスニペット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-516950-174221-5.png) 図5. 攻撃者のOASTドメインへのnslookupクエリの例。

これらの攻撃では、厳格なDNSリゾルバを通じた送信を確実にするため、図6に示すPowerShellコマンドを使用して、BitConverterエンコーディングの処理とDNSラベル制限の管理（データを63文字のセグメントに分割）を行っていました。
![攻撃者がエンコードおよびDNSラベル制限の管理に使用したPowerShellコードのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-518937-174221-6.png) 図6. 攻撃で使用されたPowerShellコマンド。

### データ窃取

Unit 42は、攻撃者が remoteVersion パラメータインジェクションを利用して、機密データのステージング、圧縮、および流出を行うために設計された複雑なコマンドチェーンを実行していることを確認しました。攻撃者は設定ファイル、内部システムデータベース、およびフルPostgreSQLダンプをターゲットにし、攻撃者が制御するC2サーバーにデータを送信しようと試みました。

## 歴史的背景

CVE-2026-1731と[CVE-2024-12356](https://nvd.nist.gov/vuln/detail/cve-2024-12356)の関係は、異なる実行パス内における入力バリデーション（検証）という、局所的かつ繰り返される課題を浮き彫りにしています。CVE-2024-12356の不十分な検証はサードパーティ製ソフトウェア（postgres）を使用していた際に発生していましたが、CVE-2026-1731の不十分な検証の問題は、BeyondTrust Remote Support (RS) および古いバージョンのBeyondTrust Privileged Remote Access (PRA) のコードベースで発生しました。

CVE-2024-12356の場合、攻撃者はWebSocketエンドポイントの処理ロジック内における不十分な入力バリデーションを特定しました。彼らは remoteVersion パラメータを操作することで、既存の検証チェックをバイパスし、thin-scc-wrapper を介してコマンドラインを実行することに成功しました。この進化は、露出した入力処理パスが、認証前の初期アクセスを求める攻撃者にとって、依然として主要かつ価値の高いターゲットであることを強調しています。

この攻撃対象領域の重要性は、[過去の事例](https://www.beyondtrust.com/remote-support-saas-service-security-investigation)によっても裏付けられています。元の脆弱性（[CVE-2024-12356](https://www.beyondtrust.com/trust-center/security-advisories/bt24-10)）は、脅威アクター Silk Typhoon（別名：APT27, UNC5221, Emissary Panda）によって、2024年の[米国財務省の侵害](https://www.justice.gov/opa/pr/justice-department-charges-12-chinese-contract-hackers-and-law-enforcement-officers-global)を含む、注目度の高いキャンペーンで悪用されました。この歴史的経緯は、CVE-2026-1731が、同様の優位性を求める高度な脅威アクターのターゲットになる可能性があることを示唆しています。

## 暫定ガイダンス

2026年2月の[BeyondTrust アドバイザリ](https://www.beyondtrust.com/trust-center/security-advisories/bt26-02)では、Remote SupportおよびPrivileged Remote Accessをセルフホスト（自社運用）しているお客様に対し、アプライアンスのインターフェースで自動アップデートを設定していないインスタンスについて、手動でパッチを適用することを推奨しています。

21\.3より古いバージョンのRemote Support、または22.1より古いPrivileged Remote Accessを使用しているお客様は、このパッチを適用するために、より新しいバージョンにアップグレードする必要があります。

Privileged Remote Accessをセルフホストしているお客様は、本脆弱性を修正するために25.1.1以降のバージョンにアップグレードすることも可能です。

すべてのRemote Support SaaSおよびPrivileged Remote Access SaaSのお客様に対しては、2026年2月2日の時点で本脆弱性を修正するパッチが適用済みです。

Remote Supportをセルフホストしているお客様は、25.3.2にアップグレードすることで本脆弱性を修正できます。

## Unit 42 マネージドスレットハンティング クエリ

Unit 42 マネージドスレットハンティングチームは、Cortex XDRと以下のXQLクエリを使用して、すべてのお客様における本CVEの悪用試行の追跡を続けています。Cortex XDRをご利用のお客様も、これらのXQLクエリを使用して悪用の兆候を検索できます。  
// Title: CVE-2026-1731 Post exploitation operations originating from Bomgar session (Windows). // Description: This query identifies post exploitation and provide scoring based on the severity of the commands executed within Bomgar sessions on Windows endpoints. // MITRE ATT\&CK TTP ID: T1190 config case\_sensitive = false | dataset = xdr\_data | filter ( actor\_process\_image\_name in ("cmd.exe", "powershell.exe") and causality\_actor\_process\_image\_name = "bomgar-scc.exe") | alter risk\_score = if(action\_process\_image\_command\_line in ("\*net\*domain\*admin\*"), 5, if(action\_process\_image\_command\_line in ("\*net\*/add\*"), 5, if(action\_process\_image\_name in ("vssadmin.exe", "ntdsutil.exe", "whoami.exe", "nltest.exe", "quser.exe", "hostname.exe", "curl.exe", "wget.exe", "powershell.exe"), 5, if(action\_process\_image\_name in ("dsquery.exe", "adfind.exe", "klist.exe", "tasklist.exe", "wevtutil.exe", "certutil.exe"), 3, if(action\_process\_image\_name in ("ipconfig.exe","qwinsta.exe"), 2, if(action\_process\_image\_name in ("mshta.exe", "rundll32.exe", "netstat.exe", "findstr.exe"), 1, 0)))))) | comp sum(risk\_score) as total\_risk\_score, count\_distinct(action\_process\_image\_command\_line) as unique\_proc\_count, values(action\_process\_image\_command\_line) as action\_process\_image\_command\_lines, values(actor\_process\_command\_line) as actor\_cmd, earliest(\_time) as earliest\_seen, latest(\_time) as latest\_seen, values(actor\_process\_instance\_id) as actor\_instance\_id by agent\_hostname, causality\_actor\_process\_instance\_id | alter severity = if(total\_risk\_score \>= 15, "Critical", if(total\_risk\_score \>= 8, "High", if(total\_risk\_score \>= 4, "Medium", "Low"))) | sort desc total\_risk\_score |filter severity != "Low"

|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 | // Title: CVE-2026-1731 Post exploitation operations originating from Bomgar session (Windows). // Description: This query identifies post exploitation and provide scoring based on the severity of the commands executed within Bomgar sessions on Windows endpoints. // MITRE ATT\&CK TTP ID: T1190 config case\_sensitive = false | dataset = xdr\_data | filter ( actor\_process\_image\_name in ("cmd.exe", "powershell.exe") and causality\_actor\_process\_image\_name = "bomgar-scc.exe") | alter risk\_score = if(action\_process\_image\_command\_line in ("\*net\*domain\*admin\*"), 5, if(action\_process\_image\_command\_line in ("\*net\*/add\*"), 5, if(action\_process\_image\_name in ("vssadmin.exe", "ntdsutil.exe", "whoami.exe", "nltest.exe", "quser.exe", "hostname.exe", "curl.exe", "wget.exe", "powershell.exe"), 5, if(action\_process\_image\_name in ("dsquery.exe", "adfind.exe", "klist.exe", "tasklist.exe", "wevtutil.exe", "certutil.exe"), 3, if(action\_process\_image\_name in ("ipconfig.exe","qwinsta.exe"), 2, if(action\_process\_image\_name in ("mshta.exe", "rundll32.exe", "netstat.exe", "findstr.exe"), 1, 0)))))) | comp sum(risk\_score) as total\_risk\_score, count\_distinct(action\_process\_image\_command\_line) as unique\_proc\_count, values(action\_process\_image\_command\_line) as action\_process\_image\_command\_lines, values(actor\_process\_command\_line) as actor\_cmd, earliest(\_time) as earliest\_seen, latest(\_time) as latest\_seen, values(actor\_process\_instance\_id) as actor\_instance\_id by agent\_hostname, causality\_actor\_process\_instance\_id | alter severity = if(total\_risk\_score \>= 15, "Critical", if(total\_risk\_score \>= 8, "High", if(total\_risk\_score \>= 4, "Medium", "Low"))) | sort desc total\_risk\_score |filter severity != "Low" |

//Title: CVE-2026-1731 Post exploitation activity originating from Bomgar session (Linux). // Description: This query identifies post exploitation activities performed through Bomgar remote support sessions by detecting suspicious command execution patterns on Linux systems. // MITRE ATT\&CK TTP ID: T1190 config case\_sensitive = false | preset=xdr\_process | filter (actor\_process\_image\_name = "bomgar-scc" or causality\_actor\_process\_image\_name = "bomgar-scc") | alter suspicious\_processes = arraycreate("id ", "curl", "wget", "whoami", "arp", "hostname", "nslookup", "whois", "nc ", "ncat", "netcat", "base64", "uname", "dmidecode", "ip addr", "chmod +x", "chmod 7", "socat", "nohup", "setsid", "bash", ".sh", "zsh", "mkfifo", "java", "python", "php", "/dev/udp", "/dev/tcp", "adduser", "useradd", "lua", "crontab", "mknod", "echo") | filter action\_process\_image\_command\_line not in ("\*-uninstall --message-dialog-pid\*") | alter matches = arrayfilter(suspicious\_processes , action\_process\_image\_command\_line contains "@element") | filter matches != null | comp count\_distinct(action\_process\_image\_command\_line) as num\_procs, values(action\_process\_image\_command\_line) as action\_process\_image\_command\_line, values(causality\_actor\_process\_command\_line) as causality\_actor\_process\_command\_line by agent\_hostname, actor\_process\_image\_name, actor\_process\_command\_line, action\_process\_image\_name | filter num\_procs \> 1

|-------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | //Title: CVE-2026-1731 Post exploitation activity originating from Bomgar session (Linux). // Description: This query identifies post exploitation activities performed through Bomgar remote support sessions by detecting suspicious command execution patterns on Linux systems. // MITRE ATT\&CK TTP ID: T1190 config case\_sensitive = false | preset=xdr\_process | filter (actor\_process\_image\_name = "bomgar-scc" or causality\_actor\_process\_image\_name = "bomgar-scc") | alter suspicious\_processes = arraycreate("id ", "curl", "wget", "whoami", "arp", "hostname", "nslookup", "whois", "nc ", "ncat", "netcat", "base64", "uname", "dmidecode", "ip addr", "chmod +x", "chmod 7", "socat", "nohup", "setsid", "bash", ".sh", "zsh", "mkfifo", "java", "python", "php", "/dev/udp", "/dev/tcp", "adduser", "useradd", "lua", "crontab", "mknod", "echo") | filter action\_process\_image\_command\_line not in ("\*-uninstall --message-dialog-pid\*") | alter matches = arrayfilter(suspicious\_processes , action\_process\_image\_command\_line contains "@element") | filter matches != null | comp count\_distinct(action\_process\_image\_command\_line) as num\_procs, values(action\_process\_image\_command\_line) as action\_process\_image\_command\_line, values(causality\_actor\_process\_command\_line) as causality\_actor\_process\_command\_line by agent\_hostname, actor\_process\_image\_name, actor\_process\_command\_line, action\_process\_image\_name | filter num\_procs \> 1 |

## 結論

CVE-2026-1731は、パッチが適用されていないバージョンのBeyondTrustリモートサポートソフトウェアを実行しているシステムにおいて、攻撃者が積極的に悪用している脆弱性です。この脆弱性の悪用に成功すると、攻撃者はRCE権限を取得できる可能性があります。CVE-2026-1731は、2024年に発生した同様の脆弱性と関連があり、そちらも実際の環境 での悪用が記録されています。

この種の脆弱性が再発することは、価値の高いリモートアクセスプラットフォームにおいて多層防御アーキテクチャが必要であることを裏付けています。組織はパッチ管理だけに頼るのではなく、管理インターフェースを内部のセグメント化された管理ネットワークやゼロトラストネットワークアクセス（ZTNA）ゲートウェイに厳格に限定することで、アーキテクチャによる封じ込めを優先すべきです。このアプローチにより、特定のコードパスに脆弱性が残っていたり、新しい亜種が出現したりした場合でも、管理プレーンを機会主義的および標的型の攻撃の両方から遮断することができます。

パロアルトネットワークスは、今回の調査結果をサイバー脅威アライアンス（CTA）のメンバーと共有しました。CTAのメンバーはこのインテリジェンスを利用して、お客様への保護を迅速に展開し、悪意のあるサイバーアクターを体系的に阻止しています。[Cyber Threat Alliance](https://www.cyberthreatalliance.org/) の詳細についてはこちらをご覧ください。

パロアルトネットワークスのお客様は、以下に挙げる当社製品によってより安全に保護されています。本スレットブリーフは、さらなる関連情報が得られ次第、随時更新されます。

## CVE-2026-1731に対するパロアルトネットワークス製品の保護

パロアルトネットワークスのお客様は、さまざまな製品の保護機能やアップデートを活用して、この脅威を特定し、防御することができます。

侵害の懸念がある場合や緊急の事項については、[Unit 42のインシデントレスポンスチーム](https://start.paloaltonetworks.com/contact-unit42.html)にご連絡いただくか、下記までお電話ください。

* 日本: +81.50.1790.0200
* 北米（フリーダイヤル）: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* 欧州・中東: +31.20.299.3130
* アジア: +65.6983.8730
* オーストラリア: +61.2.4062.7950
* インド: 000 800 050 45107
* 韓国: +82.080.467.8774

### **次**世代ファイアウォール向けクラウド配信型セキュリティサービス

[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) および[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) は、この活動に関連する既知のドメインやURLを悪意のあるものとして特定します。

### Cortex XDRおよびXSIAM

[Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr) および[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) は、多層防御アプローチを使用してポストエクスプロイテーション活動からの保護を支援します。

### Cortex Xpanse

[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE) は、パブリックインターネット上に露出しているBeyondTrust Secure Remote Accessシステムを特定し、その結果を防御側にエスカレーションする機能を備えています。お客様は、[BeyondTrust Secure Remote Access](https://docs-cortex.paloaltonetworks.com/p/XPANSE) Attack Surface Rule（攻撃対象領域ルール）が有効であることを確認することで、このリスクに関するアラートを有効にできます。特定された結果は、Threat Response CenterまたはExpanderのインシデントビューで確認できます。これらの結果は、ASMモジュールを購入したCortex XSIAMのお客様も利用可能です。

### Cortex Cloud

クラウドインフラ内での本脆弱性の悪用を示す既知の兆候はありませんが、Cortex Cloudのお客様は、[Cortex Cloudの脆弱性モニタリング](https://www.paloaltonetworks.com/cortex/cloud/vulnerability-management)を使用することで、脆弱なクラウドインフラからより強力に保護され、検出と修復を行うことができます。さらに、クラウド環境内にCortex Cloud[XDR エンドポイントエージェント](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)および[サーバーレスエージェント](https://www.google.com/search?q=https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-Premium-Documentation/Use-cases)を適切に配置することで、実行時の悪意のある操作、設定変更、または悪用を検知・防止し、クラウド環境の持続的な防御を提供します。

## 侵害指標（IoC）

* 23\.162.40\[.\]187
* 37\.19.221\[.\]180
* 45\.61.150\[.\]96
* 70\.23.0\[.\]66
* 82\.29.53\[.\]187
* 82\.29.72\[.\]16
* 83\.138.53\[.\]139
* 85\.155.186\[.\]121
* 92\.223.44\[.\]134
* 98\.10.233\[.\]76
* 134\.122.13\[.\]34
* 138\.197.14\[.\]95
* 142\.111.152\[.\]50
* 144\.172.103\[.\]200/4444
* 155\.2.215\[.\]64
* 178\.128.212\[.\]209
* 179\.43.146\[.\]42
* 45\.61.150\[.\]96/4444
* 138\.197.14\[.\]95/ws (SparkRAT)
* hxxp\[:\]//64.31.28\[.\]221/support
* aliyundunupdate\[:\]xyz:8084/slt (VShell)
* d65sb7ngveucv5k2nm508abdsjmbn7qmn.oast\[.\]pro
* q0r2e5q2dzbykcox9qmkptm12s8mwb.oastify\[.\]com
* hxxp\[:\]//134.122.13\[.\]34:8979/c (SparkRAT)
* hxxp\[:\]//82.29.53\[.\]187:8778/app\_cli
* hxxps\[:\]//transfer.weepee\[.\]io/7nZw7/blue.drx
* hxxp\[://\]85.155.186\[.\]121/access (SimpleHelp)
* hxxps\[:\]//temp\[.\]sh/tQTSs/storm.exe
* hxxps\[:\]//64.95.10\[.\]115:23011/update.sh
* hxxps\[:\]//judiemkqjajsfzpidfjlowgl8nyrtd49x.oast\[.\]fun
* hxxps\[:\]//raw.githubusercontent\[.\]com/nezhahq/scripts/main/agent/install.ps1
* hxxp\[:\]//39uchxifap4cvgzsuirom0szrrg.d65lre9sfqnlcv49317gcis6pyjsatzho.oast\[.\]pro
* hxxps\[:\]//85.155.186\[.\]121/access/Remote%20Access-linux64-offline.tar?language=en\&app=76049110434275449312180081368257747094
* hxxps\[:\]//github\[.\]com/nicocha30/ligolo-ng/releases/download/v0.8.2/ligolo-ng\_agent\_0.8.2\_linux\_amd64.tar.gz
* 9f431d5549a03aee92cfd2bdbbe90f1c91e965c99e90a0c9ad5a001f4e80c350 (SparkRAT)
* 98a7b0900a9072bb40af579ec372da7b27af12b15868394df51fefe290ab176b (VShell)
* 66cceb2c2f1d9988b501832fd3b559775982e2fce4ab38fc4ffe71b74eafc726 (maintenance.php)
* 679ee05d92a858b6fe70aeb6072eb804548f1732e18b6c181af122b833386afb (d6)
* 4762e944a0ce1f9aef243e11538f84f16b6f36560ed6e32dfd9a5f99e17e8e50 (Installer for SimpleHelp)
* 98442387d466f27357d727b3706037a4df12a78602b93df973b063462a677761 (aws.php)
* cc2bc3750cc5125a50466f66ae4f2bedf1cac0e43477a78ed2fd88f3e987a292 (Bash Script)
* cf83e1357eefb8bdf1542850d66d8007d620e4050b5715dc83f4a921d36ce9ce (file\_save.php)
* 0ecc867ce916d01640d76ec03de24d1d23585eb582e9c48a0364c62a590548ac

*2026年2月20日午前9時50分（太平洋標準時）更新：Cortex Xpanseによって特定された露出インスタンスの数を調整しました。*
トップに戻る

### タグ

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")
* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")
* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/ "Remote Access Trojan")
* [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/ "Remote Code Execution")
* [SparkRAT](https://unit42.paloaltonetworks.com/ja/tag/sparkrat/ "SparkRAT")
* [VShell](https://unit42.paloaltonetworks.com/ja/tag/vshell/ "VShell")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "article - table of contents")
* [Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
