[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ivanti-cve-2026-1281-cve-2026-1340/)
* [French](https://unit42.paloaltonetworks.com/fr/ivanti-cve-2026-1281-cve-2026-1340/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/ivanti-cve-2026-1281-cve-2026-1340/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex Xpanse icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex Xpanse](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xpanse-ja/ "Cortex Xpanse")[![Managed Threat Hunting icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Managed Threat Hunting](https://unit42.paloaltonetworks.com/ja/product-category/managed-threat-hunting-ja/ "Managed Threat Hunting")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2026年2月17日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/)
  * [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/)
  * [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/)
  * [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/)
  * [Reverse shells](https://unit42.paloaltonetworks.com/ja/tag/reverse-shells/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/?pdf=download&lg=ja&_wpnonce=0e33cfdd78 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/?pdf=print&lg=ja&_wpnonce=0e33cfdd78 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=野放し状態で悪用されているIvanti%20EPMMの深刻な脆弱性&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fivanti-cve-2026-1281-cve-2026-1340%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fivanti-cve-2026-1281-cve-2026-1340%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fivanti-cve-2026-1281-cve-2026-1340%2F&title=野放し状態で悪用されているIvanti%20EPMMの深刻な脆弱性 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fivanti-cve-2026-1281-cve-2026-1340%2F&text=野放し状態で悪用されているIvanti%20EPMMの深刻な脆弱性 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fivanti-cve-2026-1281-cve-2026-1340%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=野放し状態で悪用されているIvanti%20EPMMの深刻な脆弱性%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fivanti-cve-2026-1281-cve-2026-1340%2F "Share in Mastodon")

## エグゼクティブサマリー

Ivanti Endpoint Manager Mobile (EPMM)に影響を及ぼす2つの深刻なゼロデイ脆弱性（[CVE-2026-1281](https://nvd.nist.gov/vuln/detail/CVE-2026-1281)および[CVE-2026-1340](https://nvd.nist.gov/vuln/detail/CVE-2026-1340)）が、野放し状態で活発に悪用されており、企業が業務のために導入・管理している大量のモバイルデバイスやネットワークに影響を与えています。 これらの脆弱性により、認証されていない攻撃者がターゲットサーバー上で任意のコードをリモートで実行できるようになり、ユーザーの操作や資格情報なしでモバイルデバイス管理 (MDM) インフラを完全に制御される恐れがあります。

Unit 42は、以下を含むこれらの脆弱性の広範な悪用を確認しています。

* リバースシェルの確立
* Webシェルの設置
* 偵察活動の実施
* マルウェアのダウンロード

このキャンペーンは、米国、ドイツ、オーストラリア、カナダの以下のセクターにも影響を及ぼしています。

* 州および地方自治体
* ヘルスケア
* 製造業
* 専門サービスおよび法務サービス
* ハイテク産業

脅威の深刻さを考慮し、米国のサイバーセキュリティ・インフラセキュリティ庁 (CISA) は、[CVE-2026-1281](https://www.cisa.gov/news-events/alerts/2026/01/29/cisa-adds-one-known-exploited-vulnerability-catalog)を既知の悪用された脆弱性 (KEV) カタログに追加しました。

攻撃者は活動を加速させており、初期の偵察から、パッチ適用後も長期的なアクセスを維持できるように設計された休眠中のバックドアの設置へと移行しています。

[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE)は、当社のテレメトリ内で4,400件以上のEPMMインスタンスを特定しています。

パロアルトネットワークスのお客様は、以下の製品を通じてCVE-2026-1281およびCVE-2026-1340からより高度に保護されています。

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) および [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse)
* [次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw) (NGFW) および [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティサブスクリプション

また、パロアルトネットワークスは、[2026年1月付けのIvantiのセキュリティアドバイ](https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-CVE-2026-1281-CVE-2026-1340?language=en_US)ザリを参照することを推奨します。 [Ivantiは同アドバイザリにおいて](https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-CVE-2026-1281-CVE-2026-1340?language=en_US)、使用バージョンに応じてRPM 12.x.0.xまたはRPM 12.x.1.xを適用することを推奨しています。 RPMはバージョン固有のものであり、脆弱性固有のものではありません。パッチ適用にダウンタイムは不要であり、Ivantiはこのパッチによる機能への影響は確認していません。 詳細は「暫定ガイダンス」のセクションを参照してください。

侵害の対応やリスク低減のための予防的アセスメントについては、[Unit 42のインシデントレスポンスチーム](https://start.paloaltonetworks.com/contact-unit42.html)チームへのご相談も可能です。

| **取り上げる脆弱性** | [**CVE-2026-1281**](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/), **[CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/)** |
|--------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------|

## CVE-2026-1281の詳細

CVE-2026-1281 (CVSS 9.8) は、Ivanti EPMMにおける深刻なリモートコード実行 (RCE) の脆弱性です。 この脆弱性は、Apache WebサーバーがURLの書き換え（Rewriting）を処理するために使用するレガシーなbashスクリプトに起因します。

Ivanti EPMMの脆弱なコンポーネントは、/mi/bin/map-appstore-urlにあるbashスクリプトを指すApache RewriteMap設定を使用しています。 これらのスクリプトは、社内アプリ配信（In-House Application Distribution）機能のURLを処理するように設計されています。

この欠陥は、bashの[算術式展開](https://www.gnu.org/software/bash/manual/html_node/Arithmetic-Expansion.html)を悪用した特定のコードインジェクションです。 攻撃プロセスは、悪意のあるコマンドを含む変数をbashスクリプトに評価させることで実行されます。具体的には以下のフェーズで構成されます。

* **入力の操作** : 攻撃者が /mifs/c/appstore/fob/.... のようなエンドポイントにHTTP GETリクエストを送信します。
* **変数のポインティング** : 攻撃者が st パラメータに文字列 theValue を設定します（長さの要件を満たすためにスペースでパディングされます）。スクリプトはこの入力を gStartTime という名前の変数に割り当てます。
* **ペイロードの注入** : 攻撃者が h パラメータに、配列のインデックスとしてラップされた悪意のあるコマンド（例: gPath\['sleep 5'\]）を含めます。スクリプトはこれを変数 theValue に割り当てます。
* **実行** : スクリプトは、算術評価 (if \[\[ ${theCurrentTimeSeconds} -gt ${gStartTime} \]\]) を使用して、gStartTime（現在は文字列 theValue）と現在の時刻を比較しようとします。
* **展開** : gStartTime が theValue を指しているため、bashは theValue を解決します。攻撃者は theValue の内部にコマンド置換（配列インデックス）を埋め込んでいるため、bashは配列インデックスを解決する際にそのコマンド（例: sleep 5 やリバースシェル）を実行します。

## CVE-2026-1340の詳細

CVE-2026-1340 (CVSS 9.8) は、Ivanti Androidファイル転送メカニズムに影響を与えます。 根本原因（安全でないbashスクリプトの使用）はCVE-2026-1281と同じですが、異なる機能を処理する2つの別個のスクリプト（map-appstore-url と map-aft-store-url）に存在します。 この脆弱性は、/mifs/c/aftstore/fob/ で始まるエンドポイントへのHTTP GETリクエストによって引き起こされます。

## 悪用状況の現在の範囲

Unit 42は、CVE-2026-1281およびCVE-2026-1340に対する、広範かつ大部分が自動化された悪用の試みを確認しています。

脆弱なIvanti EPMMサーバーを標的とするコマンドとして、図1に示すURLパターンが使用されていることを確認しました。
![脆弱なサーバーを標的とした特定のコマンド形式に従うコード文字列のスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-236734-173442-1.png) 図1. 脆弱なIvanti EPMMサーバーを標的とするコマンドの形式。

### マルウェアのダウンロード

一部のケースでは、攻撃者がIvantiのMobileIronプラットフォームで認証をバイパスし、即座に第2段階のペイロード（/slt スクリプト）をダウンロードして実行しようとしました。 この第2段階では通常、Webシェル、クリプトマイナー、または持続的なバックドアをインストールし、アプライアンスの制御権を奪取します。

図2は、悪用試行中に確認されたURLと後続コマンドの例を示しています。
![ソフトウェアのインストールと設定に関連する一連のシェルコマンドを示すスクリーンショット。コマンドには、特定のURLからのファイルダウンロード、「chmod」による権限調整、「curl」および「wget」によるスクリプト実行が含まれます。一部のURLは「.onion」サイトや「ngrok-free.app」を参照しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/F1-1.png) 図2. 悪用試行で確認されたURLとコマンド。

### ボットネット活動

オープンソースのサーバー監視ユーティリティである「Nezha」の監視エージェントを攻撃者がダウンロードしていることを確認しました。 彼らは、被害者の場所が中国である場合にGiteeから取得するように特定のパラメータを指定してこのツールをダウンロードしており、場所に関係なく可能な限り最大の被害者を確保しようとしています。 図3は、Nezhaエージェントをダウンロードするコマンドを示しています。  
![画像はターミナルコマンドのスクリプトを表示しています。GitHubからファイルをダウンロードする curl コマンドで始まり、複数の式が続いています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-242122-173442-3.png) 図3. Nezha監視エージェントのダウンロード試行。

### リバースシェルの試行

多くのケースで、リスニングポスト（攻撃者の待機サーバー）へのアウトバウンド接続を確立するコマンドを注入することで、リバースシェルを実行しようとする試みが確認されました。 図4にその例を示します。
\[caption id="attachment\_173476" align="alignnone" width="600"\]![画像は、ネットワーク通信に関連する3行のコードを示しています。1行目は「ncat」を使用してポート8443でIPアドレスに接続しています。2行目は「sh」を、3行目は「bash」をそれぞれ使用して、ポート443でIPアドレスに接続しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-244373-173442-4.png) 図4. リバースシェルの実行試行。

### 偵察

また、標的のサーバーが脆弱かどうかを判断するために、攻撃者が sleep コマンドを発行するのも確認されました。 これは、サーバーが5秒間一時停止するかどうかをテストする単純な手法です。 接続がエラー（404エラーなど）を返す前にちょうど5秒間ハングした場合、攻撃者はRCE（リモートコード実行）が可能であることを確信し、直ちに悪意のあるペイロードを送り込みます。 図5は、偵察試行のコマンド例です。
![ファイルパスと操作を含むターミナルコマンドを示すコードスニペット。機能には、文字列のエコー（出力）、ディレクトリ移動、ソート、結果のパイプ処理が含まれます。テキストは、Webアプリケーションやファイル管理とのやり取りを示唆しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-246606-173442-5.png) 図5. 偵察活動の試行。

### Webシェルの活動

攻撃者が、さまざまな標的の /mi/tomcat/webapps/mifs/ パスに、401.jsp、403.jsp、1.jsp といった名前の軽量なJSP Webシェルをインストールしようとするのを確認しました。 WebサーバーがrootまたはAdministrator権限で実行されている場合、攻撃者はサーバーの管理者権限を取得することになります。 図6にJSP Webシェルの例を示します。
![HTML内のJavaサーバーサイドスクリプトを示すコードスニペット。HTMLフォームには、アクションが「Run」に設定されたGETメソッドが含まれています。Javaコードはランタイムデータを取得し、コマンドを実行してその結果を出力します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/word-image-248977-173442-6.png) 図6. デコードされたJSP Webシェルの例。

## CVE-2026-1281およびCVE-2026-1340の暫定ガイダンス

2026年1月の[Ivantiセキュリティアドバイザリでは](https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-CVE-2026-1281-CVE-2026-1340?language=en_US)、使用バージョンに応じてRPM 12.x.0.xまたはRPM 12.x.1.xを適用することを推奨しています。 これらはバージョン固有であり、脆弱性固有ではないため、両方のRPMを適用する必要はありません。

このパッチの適用にダウンタイムは不要であり、パッチ適用による機能への影響は報告されていません。

Ivantiの推奨事項は一貫しています。まだパッチを適用していない組織は、直ちに適用し、パッチ適用前に悪用された形跡がないかアプライアンスを確認してください。 パッチの適用は、PoC（概念実証）コードの公開後など、侵害指標（IoC）が時間の経過とともに変化しても、悪用を防ぐ最も効果的な方法です。パッチの適用にはダウンタイムは不要で、適用には数秒しかかかりません。

Ivantiは、信頼性の高い侵害指標、開示時の技術分析、およびNCSC-NLと共同開発した悪用検出スクリプトを顧客に提供しており、この脅威への対応を引き続きサポートしています。

## Unit 42 マネージド・スレット・ハンティング・クエリ

Unit 42のマネージド・スレット・ハンティング・チームは、Cortex XDRおよび以下のXQLクエリを使用して、これらCVEの悪用試行の追跡を続けています。 Cortex XDRをご利用のお客様も、これらのクエリを使用して悪用の兆候を検索できます。

Ivanti EPMMのログをCortex XDRまたはXSIAMに取り込んでいる場合は、以下のクエリで悪用の兆候を特定できます。その際、dataset ステージでデータセット名を指定する必要があります。  
//Description: This query identifies HTTP(S) requests logged within Ivanti EPMM (Formerly MobileIron) logs that match exploitation URI parameters. The EPMM Version number is also extracted (as EPMM\_Version) to provide additional context for security teams to identify if their software version is vulnerable. config case\_sensitive = false //Note: Replace \<ENTER\_DATASET\_NAME\_FOR\_IVANTI\_EPMM\> with the actual name of your Ivanti EPMM syslog dataset. | dataset = \<ENTER\_DATASET\_NAME\_FOR\_IVANTI\_EPMM\> | fields \_time, \_raw\_log, \_reporting\_device\_ip, \_broker\_hostname | alter log\_type = arrayindex(regextract(\_raw\_log, "^\[^\\+\]+\\+\\d{2}:\\d{2}\\s\[^\\s\]+\\s(\[^\\s\]+)\\s"),0) | filter log\_type in ("https\_request", "https\_access", "http\_request", "https\_access") | alter EPMM\_Version = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(\[^,\]+)"),0), HTTP\_Request\_src\_ip = if(log\_type in ("https\_request", "http\_request"), arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^,\]+),\[^\\s\]+\\s(\[^\\s\]+)"), 0), arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^,\]+),(\[^:\]+)"), 0)), HTTP\_Method = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(GET|POST|PUT)"), 0), HTTP\_Request\_URI = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(?:GET|POST|PUT)\\s+(\[^\\"\]+)"), 0), HTTP\_response\_Code = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(?:GET|POST|PUT)\\s+(?:\[^\\"\]+)\\"\\s+(\[1-5\]\\d\\d)"), 0), Attempted\_command\_execution = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(?:GET|POST|PUT)\\s+(?:\[^=\]\*=)+gPath(\[^\\s\]+)"), 0) | filter HTTP\_Request\_URI ~= "\\/mifs\\/c\\/(?:app|aft)store\\/fob" AND HTTP\_Request\_URI ~= "\\=gPath" | fields \_time, log\_type, EPMM\_Version, HTTP\_Request\_src\_ip, HTTP\_Method, HTTP\_Request\_URI, HTTP\_response\_Code, Attempted\_command\_execution | sort asc \_time

|----------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 | //Description: This query identifies HTTP(S) requests logged within Ivanti EPMM (Formerly MobileIron) logs that match exploitation URI parameters. The EPMM Version number is also extracted (as EPMM\_Version) to provide additional context for security teams to identify if their software version is vulnerable. config case\_sensitive = false //Note: Replace \<ENTER\_DATASET\_NAME\_FOR\_IVANTI\_EPMM\> with the actual name of your Ivanti EPMM syslog dataset. | dataset = \<ENTER\_DATASET\_NAME\_FOR\_IVANTI\_EPMM\> | fields \_time, \_raw\_log, \_reporting\_device\_ip, \_broker\_hostname | alter log\_type = arrayindex(regextract(\_raw\_log, "^\[^\\+\]+\\+\\d{2}:\\d{2}\\s\[^\\s\]+\\s(\[^\\s\]+)\\s"),0) | filter log\_type in ("https\_request", "https\_access", "http\_request", "https\_access") | alter EPMM\_Version = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(\[^,\]+)"),0), HTTP\_Request\_src\_ip = if(log\_type in ("https\_request", "http\_request"), arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^,\]+),\[^\\s\]+\\s(\[^\\s\]+)"), 0), arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^,\]+),(\[^:\]+)"), 0)), HTTP\_Method = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(GET|POST|PUT)"), 0), HTTP\_Request\_URI = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(?:GET|POST|PUT)\\s+(\[^\\"\]+)"), 0), HTTP\_response\_Code = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(?:GET|POST|PUT)\\s+(?:\[^\\"\]+)\\"\\s+(\[1-5\]\\d\\d)"), 0), Attempted\_command\_execution = arrayindex(regextract(\_raw\_log, "^(?:\[^P\]\*P)+RODUCT=(?:\[^\\"\]\*\\")(?:GET|POST|PUT)\\s+(?:\[^=\]\*=)+gPath(\[^\\s\]+)"), 0) | filter HTTP\_Request\_URI ~= "\\/mifs\\/c\\/(?:app|aft)store\\/fob" AND HTTP\_Request\_URI ~= "\\=gPath" | fields \_time, log\_type, EPMM\_Version, HTTP\_Request\_src\_ip, HTTP\_Method, HTTP\_Request\_URI, HTTP\_response\_Code, Attempted\_command\_execution | sort asc \_time |

// Description: This query identifies HTTP(S) requests logged by NGFW that match Ivanti EPMM exploitation URI parameters. config case\_sensitive = false | dataset = panw\_ngfw\_url\_raw | filter uri ~= "\\/mifs\\/c\\/(?:app|aft)store\\/fob" and uri ~= "\\=gPath" | fields \_time, app, app\_category, action, source\_ip, dest\_ip, dest\_port, url\_domain, uri, file\_url, http\_method, http\_headers, action, session\_id, from\_zone, to\_zone | sort asc \_time

|-------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 | // Description: This query identifies HTTP(S) requests logged by NGFW that match Ivanti EPMM exploitation URI parameters. config case\_sensitive = false | dataset = panw\_ngfw\_url\_raw | filter uri ~= "\\/mifs\\/c\\/(?:app|aft)store\\/fob" and uri ~= "\\=gPath" | fields \_time, app, app\_category, action, source\_ip, dest\_ip, dest\_port, url\_domain, uri, file\_url, http\_method, http\_headers, action, session\_id, from\_zone, to\_zone | sort asc \_time |

## 結論

これらの脆弱性が急速に武器化されたことは、脆弱性の公表から大規模な悪用までの猶予期間が事実上消滅したことを示しています。 機会主義的な攻撃者は、公開から数時間以内に新しいCVEを自動スキャンフレームワークに統合しています。 これらの攻撃は精度に欠けるものの、パッチ未適用のエッジデバイスを大規模に侵害することに成功しており、パッチ適用サイクルのみでは防御しきれない高リスクな資産となっています。 インターネットに公開された管理インターフェースを持つ組織は、「侵害されていること（Assumed Breach）」を前提とした考え方を採用し、あらゆる指標の検出を、さらなる持続的アクセスやラテラルムーブメントの可能性を伴う潜在的な侵害として扱うべきです。

パロアルトネットワークスは、今回の発見をCyber Threat Alliance (CTA) のメンバーと共有しています。CTAのメンバーはこのインテリジェンスを活用して、顧客向けの保護を迅速に展開し、悪意のあるサイバーアクターを組織的に阻止しています。詳細は、[Cyber Threat Alliance](https://www.cyberthreatalliance.org/)をご覧ください。

パロアルトネットワークスのお客様は、以下に示す弊社の製品によってより強固な保護を受けられます。本記事は、関連する新しい情報が入手でき次第、随時更新されます。

## CVE-2026-1281およびCVE-2026-1340に対するパロアルトネットワークス製品の保護機能

お客様は、さまざまな製品の保護機能やアップデートを活用して、この脅威を特定し防御できます。

### Advanced Threat Preventionを備えた次世代ファイアウォール

[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)を備えた[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)は、以下のThreat Preventionシグネチャを通じて攻撃をブロックできます：96919。

### 次世代ファイアウォール向けクラウド配信型セキュリティサービス

[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) および [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) は、この活動に関連する既知のドメインやURLを悪意のあるものとして識別します。

### Cortex Xpanse

[Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse) は、インターネット上に公開されているIvanti EPMMデバイスを特定し、その結果を防御担当者に通知（エスカレーション）することができます。 「Ivanti Endpoint Manager Mobile (MobileIron Core) Attack Surface Rule」を確実に有効にすることで、このリスクに関するアラートを有効にできます。 特定された結果はExpanderのインシデントビューで確認でき、ASMモジュールを購入済みのCortex XSIAMのお客様も利用可能です。

### Cortex Cloud

クラウドインフラ内でのこの脆弱性の悪用は確認されていませんが、[Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud/vulnerability-management)をご利用のお客様は、Cortex Cloudの脆弱性監視を使用して、脆弱なクラウドインフラの検出と修復を行い、より高度に保護されます。 さらに、クラウド環境内に[Cortex Cloud XDRエンドポイントエージェント](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)や[サーバーレスエージェン](https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-Premium-Documentation/Use-cases)トを適切に配置することで、実行時の悪意のある操作、設定変更、または悪用を検出・防止し、クラウド環境の継続的な防御に役立ちます。

侵害の疑いがある場合、または緊急の要件がある場合は、[Unit 42インシデントレスポンスチーム](https://start.paloaltonetworks.com/contact-unit42.html)に連絡するか、以下にお電話ください。

* 日本: +81.50.1790.0200
* 北米: フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* 欧州・中東: +31.20.299.3130
* アジア: +65.6983.8730
* オーストラリア: +61.2.4062.7950
* インド: 000 800 050 45107
* 韓国: +82.080.467.8774

## 侵害指標 (IoC)

* 23\[.\]227\[.\]199\[.\]80 (Port 443)
* 64\[.\]7\[.\]199\[.\]177 (Ports 10882, 18899)
* 83\[.\]138\[.\]53\[.\]139
* 84\[.\]72\[.\]235\[.\]18 (Port 443)
* 86\[.\]106\[.\]143\[.\]200 (Port 443)
* 91\[.\]193\[.\]19\[.\]12 (Port 443)
* 107\[.\]173\[.\]231\[.\]201 (Port 6666)
* 130\[.\]94\[.\]41\[.\]206 (Ports 8082, 10808)
* 138\[.\]226\[.\]247\[.\]241
* 144\[.\]172\[.\]106\[.\]4
* 146\[.\]70\[.\]41\[.\]193 (Port 443)
* 152\[.\]32\[.\]173\[.\]138
* 158\[.\]247\[.\]199\[.\]185 (Port 80)
* 185\[.\]173\[.\]235\[.\]232
* 192\[.\]242\[.\]184\[.\]234
* 193\[.\]242\[.\]184\[.\]234 (Port 443)
* 194\[.\]78\[.\]67\[.\]253 (Port 443)
* 198\[.\]13\[.\]158\[.\]58 (Port 8443)
* 204\[.\]251\[.\]198\[.\]205 (Port 443)
* \[subdomain\].gobygo\[.\]net
* \[subdomain\].introo\[.\]sh
* \[subdomain\].ngrok-free\[.\]app
* \[subdomain\].main\[.\]interacth3\[.\]io
* \[subdomain\].ddns\[.\]1433\[.\]eu\[.\]org
* \[subdomain\].oast\[.\]live
* \[subdomain\].oast\[.\]me
* \[subdomain\].oast\[.\]site
* \[subdomain\].eyes\[.\]sh
* \[subdomain\].requestrepo\[.\]com
* \[subdomain\].ceye\[.\]io
* interact\[.\].gateway\[.\]horizon3ai\[.\]com
* hxxp://152\[.\]32\[.\]173\[.\]138/U26d86f1899513347.5b5b0c1b
* hxxp://64\[.\]7\[.\]199\[.\]177:18899
* zeetcckhtudizieudqyck5o4ez16y973h\[.\]oast\[.\]fun/
* hxxp://152\[.\]32\[.\]173\[.\]138/U5213b63dda61af48.0F3Ab3D3
* hxps://e598292a5fbd\[.\]ngrok-free\[.\]app/
* /mi/tomcat/webapps/mifs/401.jsp
* /mi/tomcat/webapps/mifs/403.jsp
* /mi/tomcat/webapps/mifs/1.jsp
* agent\[.\]sh
* /mi/tomcat/webapps/mifs/css/test.css
* /mi/tomcat/webapps/mifs/css/poc.css
* /mi/tomcat/webapps/mifs/css/cssaaa.css
* /mi/tomcat/webapps/mifs/css/login.css

2026年2月23日 9:45 a.m. PT 更新：Indicators of Compromise（IoC）セクションを更新しました。

2026年2月23日 11:56 a.m. PT 更新：Indicators of Compromise（IoC）セクションおよび図2を更新しました。
トップに戻る

### タグ

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")
* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")
* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")
* [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/ "Remote Code Execution")
* [Reverse shells](https://unit42.paloaltonetworks.com/ja/tag/reverse-shells/ "reverse shells")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")

### 目次

* 

### 関連記事

* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
