[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/breaking-docker-via-runc-explaining-cve-2019-5736/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/breaking-docker-via-runc-explaining-cve-2019-5736/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# runCによるDockerコンテナブレークアウト: CVE-2019-5736の解説

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Yuval Avrahami](https://unit42.paloaltonetworks.com/ja/author/yuval-avrahami/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年2月21日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Container breakout](https://unit42.paloaltonetworks.com/ja/tag/container-breakout-ja/)
  * [Container escape](https://unit42.paloaltonetworks.com/ja/tag/container-escape-ja/)
  * [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/)
  * [CVE-2019-5736](https://unit42.paloaltonetworks.com/ja/tag/cve-2019-5736-ja/)
  * [Docker](https://unit42.paloaltonetworks.com/ja/tag/docker-ja/)
  * [Exploit](https://unit42.paloaltonetworks.com/ja/tag/exploit-ja/)
  * [RunC](https://unit42.paloaltonetworks.com/ja/tag/runc-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/breaking-docker-via-runc-explaining-cve-2019-5736/?pdf=download&lg=ja&_wpnonce=46edad538b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/breaking-docker-via-runc-explaining-cve-2019-5736/?pdf=print&lg=ja&_wpnonce=46edad538b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=runCによるDockerコンテナブレークアウト:%20CVE-2019-5736の解説&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbreaking-docker-via-runc-explaining-cve-2019-5736%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbreaking-docker-via-runc-explaining-cve-2019-5736%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbreaking-docker-via-runc-explaining-cve-2019-5736%2F&title=runCによるDockerコンテナブレークアウト:%20CVE-2019-5736の解説 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbreaking-docker-via-runc-explaining-cve-2019-5736%2F&text=runCによるDockerコンテナブレークアウト:%20CVE-2019-5736の解説 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbreaking-docker-via-runc-explaining-cve-2019-5736%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=runCによるDockerコンテナブレークアウト:%20CVE-2019-5736の解説%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbreaking-docker-via-runc-explaining-cve-2019-5736%2F "Share in Mastodon")

## 概要

先週(2019年2月11日)、runCの新たな脆弱性が保守管理者によって[報告](https://www.openwall.com/lists/oss-security/2019/02/11/2)されました。これは、Adam Iwaniuk氏とBorys Poplawski氏によって発見されたものです。CVE-2019-5736と呼ばれるこの脆弱性は、デフォルト設定で実行されているDockerコンテナに影響を及ぼすことから、ホストに対するrootレベルのアクセス権を入手するために攻撃者が利用する可能性があります。  
runCの保守管理者の1人であるAleksa Sarai氏は、LXCにも同様の根本的な欠陥が存在することを発見しました。ただし、Dockerとは対照的に、脆弱性があるのは特権LXCコンテナのみです。[runC](https://github.com/opencontainers/runc/commit/6635b4f0c6af3810594d2770f662f34ddc15b40d)と[LXC](https://github.com/lxc/lxc/commit/6400238d08cdf1ca20d49bafb85f4e224348bf9d)の両方にパッチが適用され、新たなバージョンがリリースされました。

この脆弱性の影響は大きく、多数のテクノロジ サイトや営利企業は、これに特化した投稿で対処しました。ここTwistlockでは、CTOであるJohn Morelloが関連するあらゆる詳細情報とTwistlockプラットフォームから提供される軽減策を使用して、[すばらしい記事](https://www.twistlock.com/2019/02/11/how-to-mitigate-cve-2019-5736-in-runc-and-docker/)を書き上げました。

当初、公式のエクスプロイト コードは2019年2月18日まで公開されない予定でした。これは、ユーザーが更新する前に、悪意のある一団がこのコードを兵器化するのを防ぐためでした。しかし、その後の数日間で、一部の人々が独自のエクスプロイト コードをリリースすることにしました。これにより、runCチームは最終的に予定よりも早く(2019年2月13日に)[エクスプロイト コードをリリース](https://www.openwall.com/lists/oss-security/2019/02/13/3)することになりました。彼らが言うことには、「秘密が漏れた」からです。

この投稿では、脆弱性とその多様なエクスプロイト方法に対する包括的な技術的考察を提供します。

### runCとは?

runCは、元来、Dockerの一部として開発されたコンテナ ランタイムで、後に独立したオープン ソース ツールおよびライブラリとして抽出されました。「低レベル」のコンテナ ランタイムとして、runCは、主に「高レベル」のコンテナ ランタイム(Dockerなど)によって使用されます。ただし、スタンドアロン ツールとして使用することもできます。  
Dockerなどの「高レベル」のコンテナ ランタイムは、通常、イメージの作成や管理などの機能を実装し、runCを使用して、実行中のコンテナに関連するタスク、つまり、コンテナの作成、既存のコンテナ(docker exec)へのプロセスの追加などのタスクを処理します。

### procfs (プロセス ファイルシステム)

脆弱性を理解するには、procfsの基礎をいくつか学習する必要があります。proc filesystem (プロセス ファイルシステム)は、主にプロセスに関する情報(通常は/procにマウント)を示すLinuxの仮想ファイルシステムです。これは、ディスク上に存在しないという意味で仮想です。代わりに、カーネルによってメモリ内に作成されます。また、カーネルでファイルシステムとして公開されるシステム データに対するインターフェイスと考えることができます。各プロセスには、procfs内の/proc/\[pid\]:に固有のディレクトリがあります。
![/proc/self は現在実行中のプロセス(ここではpid 177)のディレクトリへのシンボリックリンク](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/unnamed-file.jpeg) /proc/self は現在実行中のプロセス(ここではpid 177)のディレクトリへのシンボリックリンク

上図に示すように、/proc/selfは現在実行中のプロセス(ここではpid 177)のディレクトリへのシンボリック リンクです。各プロセスのディレクトリには、プロセスに関する情報を含む複数のファイルやディレクトリが含まれています。脆弱性に関連するものは、次のとおりです。

* /proc/self/exe -- プロセスが実行している実行可能ファイルへのシンボリック リンク。
* /proc/self/fd -- プロセスがオープンしているファイル記述子を保持するディレクトリ。

たとえば、ls /proc/selfを使用して/proc/self下にあるファイルをリスト表示すると、/proc/self/exeが「ls」実行可能ファイルを指していることがわかります。
![/proc/self/exe は ls の実行可能ファイルを指している](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/word-image.jpeg) /proc/self/exe は ls の実行可能ファイルを指している

/proc/selfにアクセスするのはシェルが生成した「ls」プロセスであるため、これは理にかなっています。

## 脆弱性

runCチームが提供する脆弱性の概要を見てみましょう。

この脆弱性により、悪意のあるコンテナは(最小限のユーザー操作で)ホストのrunCバイナリを上書きし、ホスト上でrootレベルのコードを実行できる権限を獲得できるようになります。このユーザー操作レベルでは、次のコンテキストのいずれかにおいて、コンテナ内でrootとして任意のコマンドを実行することができます。

* 攻撃者によって制御されたイメージを使用して、新しいコンテナを作成する。
* 攻撃者が以前書き込みアクセス権を持っていた既存のコンテナに(docker execを)追加する。

これら2つのシナリオは異なるように思われますが、どちらも、コンテナ内で新しいプロセスをスピン アップするようrunCに求めることに加え、同じような方法で実装されます。どちらの場合も、runCには、ユーザー定義のバイナリをコンテナ内で実行するタスクが課されます。Dockerでは、このバイナリは、新しいコンテナを起動する際のイメージのエントリ ポイント、または既存のコンテナに追加する際のdocker execの引数のいずれかです。

このユーザー バイナリが実行されるときは、コンテナ内ですでに特定および制限されている必要があります。そうしないと、ホストが危険にさらされる可能性があります。それを実現するために、runCは「runC init」サブプロセスを作成します。このサブプロセスは、必要なすべての制限(名前空間の入力や設定など)を自らに設定し、自らをコンテナ内に効率的に配置します。次に、現在コンテナ内にあるrunC initプロセスは、execveシステム コールを\[呼び出して\](https://github.com/opencontainers/runc/blob/751f18de2af90495e9c5665b95bfc7adf66ddd57/libcontainer/standard\_init\_linux.go" \\l "L206)、ユーザーがリクエストしたバイナリで自らを上書きします。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/word-image-1-1024x95.jpeg)

以下は、新しいコンテナを作成する場合と既存のコンテナにプロセスを追加する場合の両方でrunCが使用する方法です。
![新しいコンテナを作成する場合と既存のコンテナにプロセスを追加する場合の両方でrunCが使用する方法](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/unnamed-file-1-1024x346.jpeg) 新しいコンテナを作成する場合と既存のコンテナにプロセスを追加する場合の両方でrunCが使用する方法

脆弱性を発見した研究者たちは、攻撃者が/proc/self/exeを実行するように求めることで、runCを騙して実行できることを発見しました。/proc/self/exeは、ホスト上のrunCバイナリへのシンボリック リンクです。
![/proc/self/exeは、ホスト上のrunCバイナリへのシンボリック リンク](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/unnamed-file-2-1024x345.jpeg) /proc/self/exeは、ホスト上のrunCバイナリへのシンボリック リンク

コンテナ内でrootアクセス権を持つ攻撃者は、/proc/\[runc-pid\]/exeを**ホスト** 上のrunCバイナリへの参照として使用して、runCバイナリを上書きすることができます。runCバイナリはrootに所有されているため、この攻撃を実行するには、コンテナのrootアクセス権が必要です。  
次回runCが実行されると、攻撃者はホストでコードを実行できるようになります。runCは(たとえば、Dockerデーモンによって)通常rootとして実行されるため、攻撃者はホストでrootアクセス権を獲得します。

### runC initでない理由

上図は、この脆弱性(runCを騙して実行する)が冗長であると誤解させる可能性があります。つまり、どうして攻撃者は、代わりに/proc/\[**runc-init-pid** \]/exeを単に上書きすることができないのでしょうか?  
類似するrunC脆弱性[CVE-2016-9962](https://bugzilla.suse.com/show_bug.cgi?id=1012568)のパッチはこの種の攻撃を軽減します。  
CVE-2016-9962では、runC initプロセスがホストからのオープン ファイル記述子を所有していることが明らかになりました。コンテナ内の攻撃者は、これらの記述子を使用して、ホストのファイルシステムを走査して、コンテナから脱出できます。この欠陥に対するパッチの一部は、コンテナに入る前に、runC initプロセスを「ダンプ不可」として設定していました。

CVE-2019-5736のコンテキストでは、「ダンプ不可」フラグは、その他のプロセスが/proc/\[pid\]/exeを逆参照するのを拒否し、したがって、/proc/\[runc-init-pid\]/exeを通じたrunCバイナリの上書きを軽減します\[1\]。ただし、execveを呼び出すと、このフラグはドロップされるため、新しいrunCプロセスの/proc/\[runc-pid\]/exeにアクセスできるようになります。

### symlink (シンボリック リンク)の問題

この脆弱性はLinuxへのシンボリック リンクの実装方法と矛盾しているように見えるかもしれません。  
シンボリック リンクは、単純に、ターゲットへのパスを維持します。runCプロセスでは、/proc/self/exeに/usr/sbin/runcなどが含まれている必要があります。  
プロセスがsymlinkにアクセスすると、カーネルがリンク内のパスを使用して、アクセスしているプロセスのroot下でターゲットを検出します。  
ここで質問です -- **コンテナ内のプロセスがrunCバイナリへのシンボリック リンクをオープンすると、カーネルがコンテナroot内でrunCパスを検索しないのはどうしてでしょうか?**

その答えは、/proc/\[pid\]/exeがシンボリック リンクの通常のセマンティクスに従わないからです。技術的にはこれは\[POSIX\](https://pubs.opengroup.org/onlinepubs/9699919799/basedefs/V1\_chap03.html" \\l "tag\_03\_381)違反と見なされる可能性がありますが、前述したように、procfsは特殊なファイルシステムです。プロセスが/proc/\[pid\]/exeをオープンする場合、symlinkのコンテンツを読み取り、追従する通常の手順はありません。その代わり、カーネルは開いているファイル エントリに直接アクセスできるようにします。

## エクスプロイト

脆弱性が報告されたすぐ後、POCがまだ公にリリースされていないときに、私は、この脆弱性に対処する[LXCパッチ](https://github.com/lxc/lxc/commit/6400238d08cdf1ca20d49bafb85f4e224348bf9d)で提供された脆弱性の詳細な説明に基づいて、独自のPOCを作成しようとしました。完全なPOCコードについては、[こちら](https://github.com/twistlock/RunC-CVE-2019-5736/tree/master/exec_POC)をご覧ください。

LXCの脆弱性に関する説明を詳しく見ていきましょう。

runCがコンテナに追加されると、攻撃者はrunCを騙して実行できます。これは、コンテナ内のターゲットのバイナリをrunCバイナリ自体を指すカスタムのバイナリに置き換えることで実行できます。たとえば、ターゲットのバイナリが/bin/bashである場合、インタープリターのパス#!/proc/self/exeを指定する実行可能スクリプトに置き換えることができます。

「#!」構文はshebangと呼ばれ、インタープリターを指定するためにスクリプトで使用されます。Linuxローダーがshebangに遭遇すると、実行可能スクリプトの代わりにインタープリターを実行します。

[ビデオ](https://asciinema.org/a/228389)からわかるように、ローダーによって最終的に実行されるプログラムは、次のとおりです。  
interpreter \[optional-arg\] executable-path

ユーザーがdocker exec container-name /bin/bashなどを実行すると、ローダーは変更されたバッシュでshebangを認識し、指定したインタープリター -- /proc/self/exeを実行します。これは、runCバイナリに対するsymlinkです。  
/proc/\[runc-pid\]/exeを通じて、コンテナ内の別のプロセスからrunCバイナリを上書きできます。

![テキスト, スクリーンショット が含まれている画像 自動的に生成された説明](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/unnamed-file-3.jpeg)

その後、攻撃者は、/proc/self/exeのターゲットへの書き込みに進み、ホスト上でrunCバイナリを上書きしようとします。ただし、通常、カーネルはrunCの実行中にバイナリを上書きすることを許可しないため、これは成功しません。

基本的に、runCバイナリは、プロセスで実行されているときには上書きできません。一方、runCプロセスが終了すると、/proc/\[runc-pid\]/exeが消えるため、runCバイナリへの参照が失われます。これを打破するには、プロセスで読み取るために/proc/\[runc-pid\]/exeを開きます。すると、ファイル記述子が/proc/\[our-pid\]/fd/3に作成されます。  
次に、runCプロセスの終了を待ち、書き込みのために/proc/\[our-pid\]/fd/3を開いて、runCを上書きします。  
次に、overwrite\_runcのコードを示します。簡潔にするために短縮されています。

![テキスト が含まれている画像 自動的に生成された説明](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/unnamed-file-4.jpeg)

アクションをいくつか見てみましょう。エクスプロイトの出力には、runCを上書きするためのステップが示されています。runCプロセスがpid 20054として実行中であることがわかります。ビデオは[こちら](https://asciinema.org/a/228632)からも視聴できます。

ただし、この方法には1つ障害があります。つまり、攻撃者コードを実行するためのプロセスが追加で必要です。コンテナは1つのプロセス(Dockerのイメージ エントリ ポイント)でしか起動されないため、この方法は、実行時にホストを侵害する悪意のあるイメージの作成には使用できません。  
同様の方法を実装する、目にしたことがあるかもしれないその他のPOCには、[Frichetten](https://github.com/Frichetten/CVE-2019-5736-PoC/blob/master/main.go)や[feexd](https://github.com/feexd/pocs/tree/master/CVE-2019-5736)のPOCがあります。

## 共有ライブラリを使用した方法

runCの保守管理者がリリースした公式POCには、異なるエクスプロイト方法が使用されています。これは、次の2つの方法を通じてホストに侵入するために実装できるので、私が作成したPOCやその類似品よりも優れています。

1. 1. ユーザーがコマンドを実行し、攻撃者によって制御されている既存のコンテナに侵入する
   2. ユーザーが悪意のあるイメージを実行する

以前のPOCですでに最初のシナリオは実証しているので、今度は悪意のあるイメージの作成について見ていきましょう。この方法のために私が記述したPOCは、主に[q3kの POC](https://github.com/q3k/cve-2019-5736-poc)に基づいています。これは、私の知る限りでは、最初に公開された悪意のあるイメージのPOCでした。完全なPOCコードについては、[こちら](https://github.com/twistlock/RunC-CVE-2019-5736/tree/master/malicious_image_POC)をご覧ください。

悪意のあるイメージの作成に使用するDockerfileを見てみましょう。まず、イメージの実行時にrunCを騙して実行するために、イメージのエントリ ポイントを/proc/self/exeに設定します。

# Create a symbolic link to /proc/self/exe and set it as the image entrypoint RUN set -e -x ;\\ ln -s /proc/self/exe /entrypoint ENTRYPOINT \[ "/entrypoint" \]

|---------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | # Create a symbolic link to /proc/self/exe and set it as the image entrypoint RUN set -e -x ;\\ ln -s /proc/self/exe /entrypoint ENTRYPOINT \[ "/entrypoint" \] |

runCは、実行時に、複数の共有ライブラリに[動的にリンク](https://www.ibm.com/developerworks/library/l-dynamic-libraries/index.html)されます。これらのライブラリはlddコマンドを使用してリスト表示できます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/word-image-2-1024x167.jpeg)

runCプロセスがコンテナで実行されると、これらのライブラリは動的リンカーによってrunCプロセスにロードされます。これらのライブラリの1つを悪意のあるバージョンと置き換えることができます。この悪意のあるバージョンは、runCプロセスにロードされると、runCバイナリを上書きします。  
Dockerfileはlibseccompライブラリの悪意のあるバージョンを作成します。

# Append the run\_at\_link function to the libseccomp-2.3.1/src/api.c file and build libseccomp ADD run\_at\_link.c /root/run\_at\_link.c RUN set -e -x ;\\ cd /root/libseccomp-2.3.1 ;\\ cat /root/run\_at\_link.c \&gt;\&gt; src/api.c ;\\ DEB\_BUILD\_OPTIONS=nocheck dpkg-buildpackage -b -uc -us ;\\ dpkg -i /root/\*.deb

|-----------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 | # Append the run\_at\_link function to the libseccomp-2.3.1/src/api.c file and build libseccomp ADD run\_at\_link.c /root/run\_at\_link.c RUN set -e -x ;\\ cd /root/libseccomp-2.3.1 ;\\ cat /root/run\_at\_link.c \&gt;\&gt; src/api.c ;\\ DEB\_BUILD\_OPTIONS=nocheck dpkg-buildpackage -b -uc -us ;\\ dpkg -i /root/\*.deb |

Dockerfileはrun\_at\_link.cのコンテンツをlibsecompのソース ファイルの1つに追加します。その後、悪意のあるlibsecompが作成されます。

![スクリーンショット が含まれている画像 自動的に生成された説明](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/unnamed-file.png)

コンストラクタ属性(GCC固有の構文)は、動的リンカーがlibseccompライブラリをrunCプロセスにロードした後で、run\_at\_link関数がlibseccompの初期化関数[\[2\]](#post-101560-footnote2)として実行されることを示しています。run\_at\_linkはrunCプロセスによって実行されるため、/proc/self/exeでrunCバイナリにアクセスできます。  
ただし、runCバイナリを書き込み可能にするために、runCプロセスを終了する必要があります。終了するために、run\_at\_linkはexecveシステム コールを呼び出して、overwrite\_runcを実行します。

execveは、プロセスによってオープンされるファイル記述子に影響しないため、以前のPOCからの同じファイル記述子を騙して使用できます。

1. 1. runCプロセスはlibseccompライブラリをロードし、実行スクリプトをrun\_at\_link関数に転送します。
   2. run\_at\_linkは、/proc/self/exeを通じて読み取るためにrunCバイナリを開きます。これにより、ファイル記述子が/proc/self/fd/${runc\_fd\_read}に作成されます。
   3. run\_at\_linkはexecveを呼び出して、overwrite\_runcを実行します。
   4. このプロセスでrunCバイナリを実行しなくなると、runCバイナリの書き込み、上書きのために、overwrite\_runcが/proc/self/fd/runc\_fd\_readを開きます。

次の[ビデオ](https://asciinema.org/a/228625)では、ポート2345でリバース シェルを生成する単純なスクリプトを使い、runCバイナリを上書きする悪意のあるイメージを作成しています。

docker runコマンドはrunCを2回実行します。初めてコンテナを作成して実行すると、POCが実行されてrunCが上書きされます。その後、runc delete[\[3\]](#post-101560-footnote3)を使用してコンテナを停止します。  
2回目にrunCを実行するときには、runCはすでに上書きされているので、リバース シェル スクリプトが代わりに実行されます。

## 修正プログラム

runCとLXCの両方に、同じ手法を使用してパッチが適用されました。これは、LXCパッチ コミットで明確に説明されています。

この攻撃を防ぐために、呼び出しバイナリが起動またはコンテナに追加されるときに、その一時コピーを作成するためのパッチがLXCに適用されました。これを実行するために、LXCは、memfd\_create()システム コールを使用して匿名のメモリ内ファイルを作成し、システム コール自体をその一時メモリ内ファイルにコピーします。このファイルは、その後、これ以上変更されないように封印されます。LXCは、次に、元のディスク上のバイナリの代わりに、この封印されたメモリ内ファイルを実行します。特権コンテナからホストLXCバイナリを侵害する書き込み操作があると、ディスク上のホスト バイナリではなく、一時メモリ内バイナリに対して書き込みが行われ、ホストLXCバイナリの整合性は保持されます。また、この一時メモリ内LXCバイナリも封印されているため、これに対する書き込みも失敗します。

runCには、これと同じ方法を使用してパッチが適用されています。runCが起動またはコンテナに追加されると、それ自体の一時コピーから再実行されます。その結果、/proc/\[runc-pid\]/exeは一時ファイルを指すようになり、runCバイナリにコンテナ内からアクセスできなくなります。  
また、この一時ファイルも[封印](https://manpages.courier-mta.org/htmlman2/memfd_create.2.html)されて書き込みが防止されます。ただし、このファイルを上書きしても、ホストが侵害されることはありません。

しかし、このパッチではいくつか問題が発生しました。runC initプロセスがコンテナのcgroup[メモリ制限](https://docs.docker.com/config/containers/resource_constraints/)を自らに適用した後で、一時runCコピーがメモリ内に作成されます。比較的低いメモリ制限(10MBなど)で実行しているコンテナの場合、これにより、runC initプロセスがコンテナに追加されると、コンテナ内のプロセスがメモリ不足のためにカーネルによって強制終了される可能性があります。

ご興味がある場合は、この複雑な問題に関する[イシュー(issue)](https://github.com/opencontainers/runc/issues/1980)が作成されているので、ご覧ください。これには、同様の問題を引き起こさないと思われる代替の修正プログラムについての議論が含まれています。

## CVE-2019-5736と特権コンテナ

一般的な経験則として、(所定のコンテナ ランタイムの)特権コンテナは(同じランタイムの)非特権コンテナと比べて安全ではありません。  
前述のように、この脆弱性は、すべてのDockerコンテナに影響しますが、LXCの場合は特権コンテナにしか影響しません。では、LXCの非特権コンテナは脆弱ではないのに、Dockerの非特権コンテナが脆弱なのはどうしてでしょうか? それは、LXCとDockerでは特権コンテナを定義する方法が異なるからです。実際、Dockerの非特権コンテナは、[LXCの考え方](https://linuxcontainers.org/lxc/security/#privileged-containers)に従えば、特権コンテナであると見なされます。

特権コンテナは、コンテナのuid 0がホストのuid 0にマッピングされる任意のコンテナとして定義されています。

主な違いは、LXCでは、デフォルトで、非特権コンテナを別のユーザー名前空間で実行しますが、Dockerでは実行しません。  
ユーザー名前空間はコンテナのrootをホストのrootから分離するのに使用できるLinuxの機能です。コンテナ内のrootは、その他すべてのユーザーと同様に、ホストの非特権ユーザーにマッピングされます。つまり、プロセスにはコンテナ内の操作に関するrootアクセス権がありますが、コンテナ外の操作については特権はありません。詳細な説明については、LWNの[一連の名前空間](https://lwn.net/Articles/531114/)についての記事をご覧ください。
![画像はKinvolk社より引用](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/02/unnamed-file-1-1024x415.png) 画像は[Kinvolk](https://kinvolk.io/blog/2018/04/towards-unprivileged-container-builds/#uid-mappings)社より引用

さて、ユーザー名前空間でコンテナを実行すると、この脆弱性はどのように緩和されるのでしょうか?  
攻撃者はコンテナ内のrootですが、ホスト上の非特権ユーザーにマッピングされます。したがって、攻撃者が書き込みのためにホストのrunCバイナリを開こうとすると、カーネルによって拒否されます。

なぜDockerはデフォルトで別のユーザー名前空間でコンテナを実行しないのか、疑問に思うかもしれません。その理由は、ユーザー名前空間にはコンテナのコンテキストにいくつか欠陥があるからですが、これは、この投稿の範囲からは少々外れています。ご興味がある場合は、[Docker](https://docs.docker.com/engine/security/userns-remap/#user-namespace-known-limitations)と[rkt](https://coreos.com/rkt/docs/latest/devel/user-namespaces.html) (別のコンテナ ランタイム)のどちらのドキュメントにもユーザー名前空間で実行中のコンテナに関する制限が記載されているので、そちらをご覧ください。

## おわりに

この投稿から、この脆弱性のさまざまな側面について少しでも洞察いただければ幸いです。runC、Docker、LXCのいずれかを使用している場合は、パッチを適用したバージョンへの更新を忘れないでください。  
ご質問がある場合は、電子メールまたは[@TwistlockLabs](https://twitter.com/TwistlockLabs)からお気軽にご連絡ください。

*** ** * ** ***

[\[1\]](#post-101560-back1) 追記として、特権Dockerコンテナ(新しいパッチ適用前)は、runC initプロセスの/proc/pid/exeを使用して、runCバイナリを上書きすることができました。正確には、必要な特定の権限はSYS\_CAP\_PTRACEとAppArmoの無効化です。

[\[2\]](#post-101560-back2) Windows DLLに精通している場合、これはDllMainに似ています。

[\[3\]](#post-101560-back3) overwrite\_runcはコンテナのinitプロセス(PID 1)として実行されたため、overwrite\_runcが終了すると、コンテナは停止します。
トップに戻る

### タグ

* [Container breakout](https://unit42.paloaltonetworks.com/ja/tag/container-breakout-ja/ "container breakout")
* [Container escape](https://unit42.paloaltonetworks.com/ja/tag/container-escape-ja/ "container escape")
* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")
* [CVE-2019-5736](https://unit42.paloaltonetworks.com/ja/tag/cve-2019-5736-ja/ "CVE-2019-5736")
* [Docker](https://unit42.paloaltonetworks.com/ja/tag/docker-ja/ "Docker")
* [Exploit](https://unit42.paloaltonetworks.com/ja/tag/exploit-ja/ "exploit")
* [RunC](https://unit42.paloaltonetworks.com/ja/tag/runc-ja/ "runC")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:WINDSHIFT攻撃、中東政府を標的に](https://unit42.paloaltonetworks.com/ja/shifting-in-the-wind-windshift-attacks-target-middle-eastern-governments/ "WINDSHIFT攻撃、中東政府を標的に")

### 目次

* 

### 関連記事

* [Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "article - table of contents")
* [増加するクラウドの脅威：アラート傾向が示すIAMを狙った攻撃の激化。](https://unit42.paloaltonetworks.com/ja/2025-cloud-security-alert-trends/ "article - table of contents")
* [コンテナー エスケープ: クラウド環境でコンテナーから脱出する技術](https://unit42.paloaltonetworks.com/ja/container-escape-techniques/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
