[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/threat-brief-ivanti-cve-2023-46805-cve-2024-21887/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/threat-brief-ivanti-cve-2023-46805-cve-2024-21887/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# \[2024-03-01 JST 更新\] 脅威に関する情報: Ivanti Connect Secure、Ivanti Policy Secure における脆弱性 (CVE-2023-46805、CVE-2024-21887、CVE-2024-21888、CVE-2024-21893、CVE-2024-22024)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年1月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2023-46805](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-46805-ja/)
  * [CVE-2024-21887](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-21887-ja/)
  * [CVE-2024-21888](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-21888-ja/)
  * [CVE-2024-21893](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-21893-ja/)
  * [CVE-2024-22024](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-22024-ja/)
  * [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/)
  * [VPNs](https://unit42.paloaltonetworks.com/ja/tag/vpns-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/threat-brief-ivanti-cve-2023-46805-cve-2024-21887/?pdf=download&lg=ja&_wpnonce=0e8fcd9e01 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/threat-brief-ivanti-cve-2023-46805-cve-2024-21887/?pdf=print&lg=ja&_wpnonce=0e8fcd9e01 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=%5B2024-03-01%20JST%20更新%5D%20脅威に関する情報:%20Ivanti%20Connect%20Secure、Ivanti%20Policy%20Secure%20における脆弱性%20(CVE-2023-46805、CVE-2024-21887、CVE-2024-21888、CVE-2024-21893、CVE-2024-22024)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-ivanti-cve-2023-46805-cve-2024-21887%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-ivanti-cve-2023-46805-cve-2024-21887%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-ivanti-cve-2023-46805-cve-2024-21887%2F&title=%5B2024-03-01%20JST%20更新%5D%20脅威に関する情報:%20Ivanti%20Connect%20Secure、Ivanti%20Policy%20Secure%20における脆弱性%20(CVE-2023-46805、CVE-2024-21887、CVE-2024-21888、CVE-2024-21893、CVE-2024-22024)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-ivanti-cve-2023-46805-cve-2024-21887%2F&text=%5B2024-03-01%20JST%20更新%5D%20脅威に関する情報:%20Ivanti%20Connect%20Secure、Ivanti%20Policy%20Secure%20における脆弱性%20(CVE-2023-46805、CVE-2024-21887、CVE-2024-21888、CVE-2024-21893、CVE-2024-22024)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-ivanti-cve-2023-46805-cve-2024-21887%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=%5B2024-03-01%20JST%20更新%5D%20脅威に関する情報:%20Ivanti%20Connect%20Secure、Ivanti%20Policy%20Secure%20における脆弱性%20(CVE-2023-46805、CVE-2024-21887、CVE-2024-21888、CVE-2024-21893、CVE-2024-22024)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-ivanti-cve-2023-46805-cve-2024-21887%2F> "Share in Mastodon")

## **3 月 1 日 JST 更新**

米国政府は国際的な政府の同盟国と協力し、同グループの活動に関する[合同サイバーセキュリティ勧告 (CSA)](https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-060b)を発表しました。この勧告には、Ivanti 製品の脆弱性悪用に関する最近の調査結果も含まれています。勧告の執筆を担当した複数の組織が「脅威アクターらは Ivanti の内部および外部のインテグリティ チェッカー ツール (ICT) を欺くことができ、その結果、侵害を検知できない」と述べています。またこれらの組織は「脅威アクターらは工場出荷時設定へのリセットを行った後もルートレベルの持続性を維持できる可能性がある」としています。

この CSA には、インシデント対応の手順に関するガイダンスも含まれています。上記の組織はまた、防御側に対し、漏出したすべてのクレデンシャル (認証情報) をリセットし、Active Directory のアクセスをもつ Ivanti ホストを特定し、ほかに悪意のあるアクティビティが見られないかを探すための施策を取るよう勧告しています。その理由は、たとえ悪意のある管理者アカウントを削除しても、脅威アクターがほかの永続性維持のメカニズムを確立していることが確認されていることから、脅威を緩和できない可能性があるためです。さらに、「企業環境において Ivanti Connect Secure および Ivanti Policy Secure ゲートウェイデバイスの運用継続の可否を決定するさいは、これらのデバイスに対する攻撃者のアクセスおよび永続性維持という重大リスクを考慮するよう、すべての組織に強く促す」としています。

## 2 月 9 日 JST 更新

Ivanti は、CVE-2024-22024 という新しい脆弱性を報告しました。この脆弱性は、同社の Connect Secure、Policy Secure、ZTA ゲートウェイ製品に影響します。[影響を受ける製品バージョンの一部](https://forums.ivanti.com/s/article/CVE-2024-22024-XXE-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure?language=en_US)についてはパッチを利用できます。Ivanti が 1 月 31 日に提供した回避策は、この新たな脆弱性のブロックに有効と報告されています。

CVE-2024-22024 は、Ivanti Connect Secure (9.x, 22.x)、Ivanti Policy Secure (9.x, 22.x)、ZTA ゲートウェイ製品の SAML コンポーネントに存在する XML 外部実体参照 (XML eXternal Entity: XXE) の脆弱性で、攻撃者は認証なしで特定の制限されたリソースにアクセスできます。

Ivanti はこれまでこの新たな脆弱性が野生でエクスプロイトされている証拠は確認していません。ただし、Ivanti の最新のアドバイザリーは、保護を完全なものとするため、ただちに措置を講じることが重要としています。状況は流動的なため Ivanti サイトを頻繁に確認し、最新情報を得るようにしてください。

## **2 月 3 日 JST 更新**

Ivanti は、CVE-2024-21888 および CVE-2024-21893 という 2 つの新しい脆弱性を開示しました。これらはいずれも同社の Connect Secure (9.x、22.x) および Policy Secure (9.x、22.x) 製品に影響します。CVE-2024-21893 は Ivanti Neurons for ZTA にも影響します。Ivanti は 2024 年 1 月初旬以降、合計で 4 件、深刻度が「高」または「緊急」の脆弱性を開示しています。

2024年 1 月 31 日、米サイバーセキュリティ インフラセキュリティ局 (CISA) はすべての米国連邦政府機関に対し「可及的速やかに遅くとも 2024 年 2 月 2 日 (金) 午後 11 時 59 分までに Ivanti Connect Secure および Ivanti Policy Secure ソリューション製品の全インスタンスを機関のネットワークから切り離すこと」という[補足指示](https://www.cisa.gov/news-events/directives/supplemental-direction-v1-ed-24-01-mitigate-ivanti-connect-secure-and-ivanti-policy-secure)を出しました。

Unit 42 は引き続き状況を監視しています。追加の情報が入り次第、本脅威概要は更新されます。

## Ivanti 概要

2024 年 1 月 10 日、[Ivanti](https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US) は Ivanti Connect Secure (ICS) と Ivanti Policy Secure ゲートウェイ製品に存在する 2 つの新たな脆弱性、[CVE-2023-46805](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-46805) と [CVE-2024-21887](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-21887) とを[開示](https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US)しました。1 つめの CVE は深刻度が「高 (High)」の認証バイパスの脆弱性で、2 つめの CVE は深刻度が「緊急 (Critical)」のコマンド インジェクションの脆弱性です。これらの脆弱性は、サポートされているすべてのバージョンのゲートウェイ製品に影響します。

Ivanti は 2024 年 1 月 31 日、さらに 2 件の脆弱性、 [CVE-2024-21888](https://www.cve.org/CVERecord?id=CVE-2024-21888) および [CVE-2024-21893](https://www.cve.org/CVERecord?id=CVE-2024-21893) を開示しました。CVE-2024-21888 は深刻度が「高 (High)」の特権昇格の脆弱性です。CVE-2024-21893 は深刻度が「高 (High)」のサーバーサイド リクエスト フォージェリの脆弱性で、Ivanti Connect Secure の SAML コンポーネントに影響します。後者の脆弱性は、CVE-2023-46805 と CVE-2024-21887 のエクスプロイトの緩和策をバイパスするのに利用される可能性があります。

2024 年 2 月 8 日 (PST)、Ivanti は 5 つめの脆弱性を公開しました。CVE-2024-22024 は深刻度「High (高)」の脆弱性です。本脆弱性を悪用することにより、攻撃者は認証なしで特定の制限されたリソースにアクセスできるようになります。

CVE-2024-21887 と CVE-2024-21893 を連鎖させて使った場合、攻撃者はこれらをエクスプロイトして、危殆化されたシステム上で、認証なしでコマンドを実行できます。両脆弱性はどちらも概念実証コード (PoC) が公開されており、これらの脆弱性が脅威アクターに使われるリスクが増しています。

これら 2 つの追加 CVE の開示を受け、CISA はすべての米国連邦政府機関に対し「可及的速やかに遅くとも 2024 年 2 月 2 日 (金) 午後 11 時 59 分までに Ivanti Connect Secure および Ivanti Policy Secure ソリューション製品の全インスタンスを機関のネットワークから切り離すこと」という[補足指示](https://www.cisa.gov/news-events/directives/supplemental-direction-v1-ed-24-01-mitigate-ivanti-connect-secure-and-ivanti-policy-secure)を出しました。

Ivanti は、5 つの CVE すべてに対応するパッチの公開を開始しました。これらの CVE に対するパッチがまだ提供されていない製品については、Ivanti はパッチの提供がされるまでの間、[回避策](https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways)を実施することを推奨しています。Ivanti は[これらの脆弱性に関連する復旧手順のナレッジベース記事](https://forums.ivanti.com/s/article/Recovery-Steps-Related-to-CVE-2023-46805-and-CVE-2024-21887?language=en_US)も用意しており、そのなかで、同社の Integrity Checker Tool のスキャン結果にもとづいて監視すべきアーティファクト (侵害指標、痕跡) を大きく取り上げています。

脅威アクターらがこれらの脆弱性を積極的にエクスプロイトしていることから、セキュリティ対策の開発に役立てるため、デバイスの露出 (インターネットに直接公開されていること、エクスポージャー) ならびに関連が疑われる脅威アクティビティに関する私たちの観測内容を本稿にて共有します。

最初に開示された 2 つの脆弱性、CVE-2023-46805 と CVE-2024-21887 は、少なくとも 2023 年 12 月初旬以降、国家レベルの脅威からサイバー犯罪者まで、さまざまなレベルの脅威者によって積極的に悪用されています。

高いレベルでは、観測された戦術・技術・手順 (TTP) が Unit 42 が調査してきた過去の中国と関連する APT 事例と一致しており、観測されたアクティビティが中国の国家レベルの脅威アクターに帰属する可能性を裏付けるものでした。

新たに開示された 2 つ CVE についていえば、私たちは CVE-2024-21888 のエクスプロイトの証拠はまだ観測していません。ただし Ivanti は、CVE-2024-21893 による影響の標的となった顧客を複数認識していると報告しています。より多くの情報が入手可能になるにつれ、これらの脆弱性がより広くエクスプロイトされるようになることを、私たちは高い確度で評価しています。

この2つの Ivanti 製品は広く使われています。Unit 42 は 2024 年 1 月 26 日から 30 日にかけて、145 カ国で 28,474 件、露出した Connect Secure と Policy Secure のインスタンスを観測しました。私たちはまた、これらの脆弱性の関与が確認されたいくつかのインシデント対応案件にも従事しています。

私たちは、脅威アクター (おそらく国家レベル) が、スパイ活動を目的とし、標的環境への初期アクセス ベクトルとして、これらの脆弱性の影響を受けるデバイスを狙ってエクスプロイトし続けるものと「中」から「高」の確度で評価しています。私たちは、金銭的動機をもち、技術力が高く、十分な資金を持つサイバー犯罪者らが、このベクトルを経由して組織への侵害を試みることを、中程度の確度で評価しています。

パロアルトネットワークスのお客様は、以下の方法で CVE-2023-46805 と CVE-2024-21887 の脆弱性に対してより確実に保護され、また緩和策を実施することができます。

* [Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE) をご利用のお客様は、アタック サーフェス (攻撃対象領域) ルール「Ivanti Connect Secure」および「Ivanti Policy Secure」を通じ、インターネットに公開された影響を受けるアプリケーションのインスタンスを特定できます。
* [次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)で[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)のセキュリティ サブスクリプションを有効にしている場合、Threat Prevention のシグネチャーを通じたベストプラクティスが攻撃防止に役立ちます。Advanced Threat Prevention は、脆弱性の一般開示に先んじてこの脆弱性をプロアクティブに検出できました。
* [Advanced WildFire](https://docs.paloaltonetworks.com/advanced-wildfire) には、これらの攻撃に使用されるクリプトマイナーの検出が追加されました。
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) と [DNS Security](https://docs.paloaltonetworks.com/dns-security) は同アクティビティに関連付けられた既知の悪意のあるドメインを悪意があるものとして分類します。
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) は、エクスプロイトとスキャンの試みを Scanning Activity (スキャン アクティビティ) として分類します。
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) および [Cortex XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) は多層保護のアプローチにより、エクスプロイト後のアクティビティからの保護に役立ちます。
* また、[Unit 42のインシデント レスポンス チーム](https://start.paloaltonetworks.jp/contact-unit42.html)は、侵害を受けた場合の支援や、お客様のリスク低減のための事前サイバーセキュリティ準備状況評価を行っています。

Ivanti はまた、パッチ適用前後に External Integrity Checker のスキャン実行を推奨しています。Ivanti は「このスキャンがクリーンであれば、顧客は通常のサービス時間内でアプライアンスの工場出荷時リセットをスケジュールできる」と述べています。また同社は「パッチの適用前ないし後にスキャンが陽性であった場合、顧客は工場出荷時リセットを行い、さらに[これらの脆弱性に関するナレッジベースの記事の指示](https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways)に従う必要がある」としています。

本件は状況の変化が早いことから、Ivanti による勧告を頻繁に確認することをお勧めします。

| **本稿で扱う脆弱性** | [**CVE-2023-46805**](https://unit42.paloaltonetworks.jp/tag/cve-2023-46805-ja/), **[CVE-2024-21887](https://unit42.paloaltonetworks.jp/tag/cve-2024-21887-ja/), **[CVE-2024-21888](https://unit42.paloaltonetworks.jp/tag/cve-2024-21888-ja/)** , **[CVE-2024-21893](https://unit42.paloaltonetworks.jp/tag/cve-2024-21893-ja/), [CVE-2024-22024](https://unit42.paloaltonetworks.jp/tag/cve-2024-22024-ja/)**** |
|--------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Ivanti の脆弱性の詳細

1 つめの脆弱性 CVE-2023-46805 は、全サポート対象バージョンの Ivanti Connect Secure と Ivanti Policy Secure (バージョン 9.x および 22.x) の Web コンポーネントに存在する認証バイパスの脆弱性です。この脆弱性により、リモートにいる攻撃者は、コントロール チェックをバイパスし、制限されたリソースにアクセス可能になります。

2 つめの脆弱性 CVE-2024-21887 は、Ivanti Connect Secure と Ivanti Policy Secure (バージョン 9.x および 22.x) の複数の Web コンポーネントに存在するコマンド インジェクションの脆弱性です。この脆弱性は、認証された管理者が、特別に細工したリクエストを送信し、アプライアンス上で任意のコマンドを実行することを可能にします。

3 つめの脆弱性 CVE-2024-21888 は、Ivanti Connect Secure (9.x, 22.x) および Ivanti Policy Secure (9.x, 22.x) の Web コンポーネントにおける特権昇格の脆弱性で、ユーザーが管理者の特権に昇格可能です。

4 つめの脆弱性 CVE-2024-21893 は、Ivanti Connect Secure (9.x, 22.x)、Ivanti Policy Secure (9.x, 22.x)、Ivanti Neurons for ZTA の SAML コンポーネントに存在するサーバーサイド リクエスト フォージェリの脆弱性で、攻撃者は認証なしで特定の制限されたリソースにアクセスできます。

5 つめの脆弱性である CVE-2024-22024 は、Ivanti Connect Secure (9.x, 22.x)、Ivanti Policy Secure (9.x, 22.x)、ZTA ゲートウェイ製品の SAML コンポーネントに存在する XML 外部実体参照 (XML eXternal Entity: XXE) の脆弱性です。これが悪用されると、攻撃者は認証なしで特定の制限されたリソースにアクセスできるようになります。

## Ivanti 製品に対する現在の攻撃スコープ

Ivanti は、同社製品が世界中で [4 万社以上の企業に利用](https://www.ivanti.com/customers)されているとしています。

Unit 42 は 2024 年 1 月 26 日から 30 日にかけて、145 カ国で 28,474 件、露出した Connect Secure と Policy Secure のインスタンスを観測しました。図 1 は影響を受けた地域を示した地図です。上位 10 カ国で世界全体のエクスポージャーの 70％ 近くを占めていることを示しています (Connect Secure および Policy Secure デバイスの観測に基づく)。
![画像 1 は、Ivanti Connect Secure デバイスのグローバルでの分布を表したヒートマップです。2024 年 1 月 30 日現在の内容です。最も分布が多いのは米国です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Global-Distribution-Jan-30.png) 図 1. Ivanti Connect Secure および Policy Secure デバイスのグローバルでの分布 (2024 年 1 月 30 日現在)。Cortex Xpanse の Internet Landscape Intelligence に基づく

Unit 42 は 2024 年 1 月 23 日現在、44 カ国で 610 台の侵害された Connect Secure と Policy Secure デバイスのインスタンスを観測しています。この情報は、最初の 2 つの CVE である CVE-2023-46805 と CVE-2024-21887 をカバーしています。図 2 は影響を受けた地域を示した地図です。上位 10 カ国で、世界全体で観測された侵害デバイスの 70％ 近くを占めています。
![画像 2 は、Ivanti Connect Secure デバイスのグローバルでの分布を表したヒートマップです。2024 年 1 月 23 日現在の内容です。最も分布が多いのは米国です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Global-Distribution-Jan-23.png) 図 2. 侵害された Ivanti ゲートウェイ製品のグローバルでの分布 (2024 年 1 月 23 日現在)Cortex Xpanse の Internet Landscape Intelligence に基づく

図 3 に示すように、私たちのテレメトリーからは、最初の 2 つの Ivanti の脆弱性に対するスキャンとプローブが、これらの脆弱性の開示翌日の 2024 年 1 月 13 日から、顕著に増加していることが明らかになりました。私たちは、これらの攻撃に関与した 92 の IPv4 アドレスを確認しています (本脅威概要の[付録](#ivanti-2024-appendix)に記載します)。
![CVE-2023-46805 および CVE-2024-21887 を標的とするスキャン アクティビティ (1 月 1 日〜1 月 31 日)17 日から強い上昇トレンドが見られます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-F3-Scanning-Activities-Revised.png) 図 3. CVE-2023-46805 および CVE-2024-21887 を標的とするスキャン アクティビティCortex Xpanse の Internet Landscape Intelligence に基づく

このアクティビティは、米国、英国、EU、カナダ、オーストラリア、シンガポール、日本そのほかの国々の事業体を標的としていました。標的はさまざまなセクターにまたがっており、そのなかには、ヘルスケア、鉱業、エネルギー、食品・農業、テクノロジー、政府などが含まれていました。

私たちは、これらのアクティビティのほとんどが、日和見的で、標的を絞らず、自動化されたエクスプロイト試行であったものと高い確度で評価しています。ただし一部の試みは特定の事業体を標的としているようです。

### Unit 42 によるインシデント対応事例

Ivanti の脆弱性のエクスプロイト キャンペーンでは、独立した攻撃波が 3 回発生しました。

最初の攻撃波は、少なくとも 2023 年 12 月初めから、Volexity が最初のブログ記事を発表した 2024 年 1 月 10 日まで続いていました。このキャンペーンでの攻撃は標的型のそれで、複数のカスタム Web シェルとラテラル ムーブを特徴としていました。Unit 42 は、このキャンペーンでの攻撃波に対応すると考えられる脅威アクティビティの事例に対応しました。

そのなかでは Volexity のブログ記事にて論じられていたアクティビティと同様に、脅威アクターが以下の活動を行っているようすが確認されました。

* 漏出の前に 7-Zip を使って NTDS.dit を含むファイルをアーカイブする
* Windows のタスクマネージャ (Taskmgr.exe) を使って LSASS プロセスのメモリー ダンプを生成する
* リモート デスクトップ プロトコル (RDP) を介したラテラル ムーブ
* ログの削除
* 危殆化したサポート対象外の Cyberoam 仮想プライベート ネットワーク (VPN) アプライアンスをコマンド \& コントロール (C2) に利用

また私たちは Volexity によるブログの投稿後、Mandiant が最初に報告した THINSPOOL インストール ユーティリティ/ドロッパーの存在も観測しました。

第 2 波は、2024 年 1 月 10 日の Volexity の最初のブログ記事の後に始まっていました。この攻撃波は、新たな脅威アクターの参入により、標的型の攻撃から不特定多数への攻撃にシフトしていることが特徴です。

Unit 42 では第 2 波に対応すると思われる脅威アクティビティの事例にも対応しました。これらの事例では、脅威アクティビティが一貫していました。

脅威アクターはネットワーク内のさまざまなユーザーやアカウントのスキーマ、設定、名前、クレデンシャル (認証情報) を含む設定データをダンプしていました。彼らは第 1 波で発生したインシデントのようなラテラル ムーブは行っていませんでした。

私たちは、これらのアクティビティの背後にいる脅威アクターらが、組織がパッチを適用し、緩和策のガイダンスを適用しだす前に、影響を最大化すべく、より広範なエクスプロイトへとシフトした可能性があると考えています。

第 3 波は、エクスプロイトの PoC (概念実証コード) が公開された 2024 年 1 月 16 日から始まりました。エクスプロイトの PoC が公開されると、クリプトマイナーや種々のリモート監視・管理ソフトウェア (RMM) などを広く展開する犯罪グループをはじめ、さまざまな動機や技術レベルのアクターらによる大規模なエクスプロイトにつながります。

Unit42 では、一般公開された PoC を使った脅威アクターによる、第 3 波に対応すると考えられる脅威アクティビティの事例に対応しました。私たちは現在、これらのインシデントを調査中のお客様をサポートしています。

具体的な状況でいうと、スキャンないしエクスプロイト目的で複数のリクエスト試行が観測されています。たとえば以下のようなリクエストが観測されています。

* OAST ベースのリクエスト (OAST リクエストの詳細は以下参照):

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-Dana-OAST.png)

* クリプトマイナーのドロップと実行 (下記も参照)

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-API-Image.png)

* また、エンドポイント /dana-ws/saml20.ws への SOAP ベースのリクエストを通じ、CVE-2024-21893 SSRF 脆弱性をトリガーして、これを CVE-2024-21887 と連鎖させることにより、非認証での RCE を達成しようとする試みもありました。

[Rapid7](https://attackerkb.com/topics/FGlK1TVnB2/cve-2024-21893/rapid7-analysis) は 1月16日の最初の分析で以下のように説明しています。

「/api/v1/license/keys-status エンドポイントにはコマンド インジェクションの脆弱性が存在していて、このエンドポイントには単一の HTTP GET リクエストを介してアクセスできます。この分析をするなかで私たちは、/api/v1/license/keys-status エンドポイントをサービスしている Python バックエンドが、ローカルにバインドされたポート 8090 でリッスンしていることを知りました。したがって、 たとえば SSRF の脆弱性などを介して HTTP GET リクエストをアプライアンス自体の上で発生させた場合には、http://127.0.0.1:8090/api/v1/license/keys-status への HTTP GET リクエストを介することで、このコマンド インジェクションをエクスプロイトできるようになります。認証はバックエンド サービスではなくフロントエンド Web サーバーによって実行されるので認証は必要ありません。これにより、この SSRF 脆弱性を利用すれば、フロントエンド Web サーバーにフィルタリング制限を課している Ivanti の最初の緩和策をバイパスできます。」

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-POST-image.png)

URL デコードと Base64 デコード後の最終的なコマンド ペイロードは次のとおりです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-Final-Import-Payload.png)

この試みでは、このエクスプロイト チェーンを利用して dsls コマンドを実行しようとしています。このコマンドは Connect Secure アプライアンスに組み込まれています。このチェーンを使うと実行中の設定やキャッシュをダンプできるため、ダンプには非常に機微なデータが含まれることになります。

結果は Base64 でエンコードされて、リモートからアクセスできるパスに logo.gif として書き込まれることになります。機微データをダンプするこうした試みはこれまでの攻撃波でも観測されてきました。[Mandiant](https://www.mandiant.com/resources/blog/investigating-ivanti-zero-day-exploitation) のレポートがこの特定のテクニックを詳しく報じています。

### Ivanti のスキャンの詳細

攻撃者らによる CVE-2023-46805 と CVE-2024-21887 に対して脆弱な Ivanti デバイスのスキャンが増えるにつれ、これらのプローブに以下のディレクトリー パスが頻用されているようすが観測されています。

* /api/v1/totp/user-backup-code/../../\<any\_path\>
* /api/v1/totp/user-backup-code/../../license/keys-status/\<exploit code\>
* /api/v1/configuration/users/user-roles/user-role/rest-userrole1/web/web-bookmarks/bookmark
* /api/v1/cav/client/status/../../\<any\_path\>

攻撃者らは、CVE-2024-21887 をプローブするさい、帯域外アプリケーション セキュリティ テスト (OAST) ツールを使っているようです。これらの攻撃者は、cURL を使って特別に細工した HTTP リクエストを標的のデバイスに送信します。このリクエストには、攻撃者が管理する OAST サーバーの URL が含まれています。デバイスは攻撃者の OAST サーバーに応答し、その応答にはデバイスが脆弱かどうかを示すデータが含まれています。

この CVE-2024-21887のプローブ試行に使われた OAST ドメインは以下の通りです。

* oast\[.\]me
* oast\[.\]today
* oast\[.\]live
* oast\[.\]site
* oast\[.\]pro
* oast\[.\]com
* oast\[.\]fun
* oast\[.\]online
* oastify\[.\]com
* oastfy\[.\]today
* interactred\[.\]net
* dnslog\[.\]cn
* dnslog\[.\]pw
* dnslog\[.\]store
* dnslog\[.\]xyz
* dgrh3\[.\]cn
* ipv6.1433.eu\[.\]org
* dnslog.vhope\[.\]top
* z9z\[.\]top
* ko02\[.\]com
* rbaskets\[.\]in
* burpcollaborator\[.\]net
* dns.outbound.watchtowr\[.\]com
* g3n\[.\]in
* requestrepo\[.\]com
* eyes\[.\]sh

脆弱性の開示以来、Unit 42 はこれまでのところ、CVE-2023-46805 と CVE-2024-21887 に対する 20 万回以上のスキャン試行を観測しています。これらのリクエストのごく一部は内部テストによるものと思われますが、スキャンの大部分は、インターネット上で脆弱なデバイスを探し回る攻撃者からのものです。これらのスキャンはたいてい脆弱なターゲットを見つけるためのプローブで構成されていますが、攻撃者らによる侵害ホストへのクリプトマイナーのインストールにつながるエクスプロイトも含まれています。

これらの攻撃で使用されるマルウェアの一例を以下に記載します。

* SHA256 ハッシュ: bbfba00485901f859cf532925e83a2540adfe01556886837d8648cd92519c68d
* 場所: hxxp://45.130.22\[.\]219/ivanti.js
* 説明: クリプトマイナー インストール用のシェルスクリプト
* SHA256 ハッシュ: 0c9ada54a8a928a747d29d4132565c4ccecca0a02abe8675914a70e82c5918d2
* 場所: hxxp://45.130.22\[.\]219/ivanti
* 説明: XMRIG Monero クリプトマイナーの ELF ファイル

## Ivanti の脆弱性の技術分析: 未認証コマンド インジェクションと Web シェルの埋め込み

攻撃者は CVE-2023-46805 と CVE-2024-21887 を組み合わせて、無許可のコマンド インジェクション攻撃を実行し、Web シェルを埋め込む可能性があります。

脆弱な API エンドポイント:

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-Endpoints.png)

これらの API エンドポイントは、Python モジュールの subprocess を使い、 入力パラメーターとして shell=True を指定して、コマンドの文字列を実行します。[Python の公式ドキュメント](https://docs.python.org/ja/3/library/subprocess.html)によれば、この強力で潜在的に危険なパラメーターは、攻撃者によるリバースシェルのセットアップを可能にします。同公式ドキュメントは以下のように説明しています。

「shell が True なら、指定されたコマンドはシェルによって実行されます。あなたが Python を主として (ほとんどのシステムシェル以上の) 強化された制御フローのために使用していて、さらにシェルパイプ、ファイル名ワイルドカード、環境変数展開、~ のユーザーホームディレクトリへの展開のような他のシェル機能への簡単なアクセスを望むなら、これは有用かもしれません。」

攻撃者がこれらの API エンドポイントを使って悪意のあるコマンドを実行するには、認証メカニズムをバイパスしなければなりません。開示されたリソースからは、この認証がフロント エンドで実行されているプロキシーに基づいており、これがユーザーのアクセス許可/拒否を行っていることがわかっています。

この認証メカニズムは、文字列比較関数を使用し、URI の最初の 29 バイトが /api/v1/totp/user-backup-code と一致する接頭辞を持っているかどうかを判断しています。この検証メカニズムは、ディレクトリー トラバーサルの脆弱性を使えば簡単に破ることができるので、一致するものが存在すれば、ユーザーはバックエンドで実行されているすべての API にアクセスできるようになります。

認証のバイパス後、攻撃者は脆弱な API を直接呼び出して、悪意のあるコマンドを実行できます。

## Ivanti の脆弱性の野生でのエクスプロイト

私たちは社内のテレメトリーを通じて Ivanti の脆弱性に関連する野生の攻撃についての知見を得ました。Threat Prevention シグネチャをリリースして以降、CVE-2024-21887 を標的とした 15,714 件の攻撃が防止されました。2024 年 1 月 20 日には 4,120 件の攻撃を観測しており、これはこの脆弱性を狙った攻撃のピークとして際立っています。
![ブロックされた攻撃のグラフ。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-F4.png) 図 4. CVE-2024-21887 を標的とした攻撃のブロック件数 (2024 年 1 月 17 日〜 2024 年 1 月 23 日)

観測された攻撃のほとんどは米国地域からのもので、これが攻撃全体の 74％ を占め、次いで EU、カナダと続きます。ただし攻撃者はそれらの国に設置されたプロキシサーバーや VPN を利用し、実際の物理的な場所を隠している可能性があることも私たちは認識しています。
![被害国の円グラフ。米国が大半を占める](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-F5.png) 図 5. Ivanti の脆弱性を狙った野生の攻撃発生源と思われる地域

## Ivanti の中間ガイダンス

Ivanti[からは回避策が提供](https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways)されていますので、 同社がこれらの脆弱性に対するパッチを公開するまでは、これらの回避策を利用できます。同社は攻撃者が Ivanti の内部整合性チェッカーを改ざんしようとした証拠を確認しています。この状況を受け、同社は全顧客に対し、この問題に対処するために機能を追加した Ivanti の外部整合性チェッカーを実行することを推奨しています。

本件は状況の変化が早いことから、Ivanti による勧告を頻繁に確認することをお勧めします。

## 結論

これらの CVE に対するパッチはまだ脆弱性をもつすべての製品に対しては公開されていません。しかしながら最初の 2 つの脆弱性に対する概念実証コードが一般公開されています。攻撃者はこれら 5 つの脆弱性のうち 4 つを積極的にエクスプロイトしています。かかる状況から、本脆弱性からの影響を受ける読者の皆さまには、[Ivanti の推奨する緩和策](https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US)に従っていただくことが重要です。私たちは新しい情報が入り次第本稿を更新します。

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org/) にてご確認ください｡

パロアルトネットワークスのお客様は、次の各製品によってこの脅威からより確実に保護されています。詳細な情報が利用可能になりしだい本脅威に関する情報を更新します。

## Ivanti のタイムライン

![Ivanti の脆弱性のタイムライン](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/Ivanti-Timeline-Service-blueprint-w_-additional-elements-example.png) 図 6. Ivanti の脆弱性に関連して最近発生したイベントのタイムライン

## パロアルトネットワークス製品による Ivanti 製品の脆弱性からの保護

パロアルトネットワークスのお客様には、弊社製品/サービスの保護・更新を通じて同脅威の特定・防御が提供されています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、Ivanti 製品の脆弱性により引き起こされるあらゆるリスクの特定・緩和の支援に向け、アタック サーフェス (攻撃対象領域) の評価と Prisma Access の 90 日間ライセンスを含む、[無償で義務を伴わない緊急バンドルを提供](https://start.paloaltonetworks.com/get-help-for-Ivanti-VPN-exploit)しています。

なお、本オファーはプロモーション用であり、希望多数の場合はご利用になれないことがあります。本脆弱性は非常に変化が早いため、パロアルトネットワークスは同オファーを更新する権利を留保します。

### Advanced Threat Prevention を有効にした次世代ファイアウォールと Prisma Access

[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)で [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティ サブスクリプションを有効にしている場合、Threat Prevention のシグネチャー [81872](https://threatvault.paloaltonetworks.com/?query=81872)、 [94885](https://threatvault.paloaltonetworks.com/?query=94885)、 [94886](https://threatvault.paloaltonetworks.com/?query=94886)、 [94888](https://threatvault.paloaltonetworks.com/?query=94888)、[94976](https://threatvault.paloaltonetworks.com/?query=94976)、[95024](https://threatvault.paloaltonetworks.com/?query=95024) を通じたベストプラクティスが攻撃防止に役立ちます。

Advanced Threat Prevention の Vulnerability Prevention (脆弱性防御) に含まれる Inline Cloud Analysis (インライン クラウド分析) は、HTTP トラフィック内のリモート コード実行攻撃パターンを識別できます。このほか、Inline Cloud Analysis は HTTP ヘッダーや HTTP ボディ内の悪意のあるペイロードを検出可能で、機械学習モデルを使ってコード実行の構文から検出上重要な要素を識別します。

Advanced Threat Prevention は、脆弱性の一般開示に先んじてこれら Ivanti の脆弱性をプロアクティブに検出できました。

#### **Advanced Threat Prevention によるゼロデイの防止**

Advanced Threat Prevention (ATP) は、従来のヒューリスティック侵入防御システム (IPS) の検知機能を、機械学習や深層学習モデルの力と柔軟性で拡張したインラインのクラウド提供型セキュリティサービスです。ATP は Threat Prevention (TP) と連携し、機械学習機能を活用することで、TP が提供する防御を拡張し、強固で多層化されたネットワーク防御を提供します。とくに ATP の検知サービスは、C2、ゼロデイ脆弱性のエクスプロイト試行、脅威アクターのハッキング ツール使用など、未知の攻撃や新たな攻撃を検知するようトレーニングされています。ATP のインライン クラウド解析は、SQLインジェクションとコマンドインジェクションのエクスプロイト試行を検出する 2 つの機械学習サービスをサポートしています。

##### Machine Learning for Exploit (エクスプロイト用機械学習) のコマンド インジェクション モデル

Machine Learning for Exploit (エクスプロイト用機械学習、MLEXP) は、ネットワーク エクスプロイト攻撃の成功を防ぐ ATP 検出サービスの一部です。検出サービスの 1 つである MLEXP-CMD は、Windows および UNIX ベースのコマンド インジェクション攻撃やリモート コード実行攻撃を検出・防止するようにトレーニングされた畳み込みニューラル ネットワーク (CNN) 深層学習モデルです。このモデルは、野生のエクスプロイト試行の大規模データセットで継続的にトレーニングされており、新しいトラフィックや未知のトラフィックに対する検出予測を提供可能です。

##### Advanced Threat Prevention のベスト プラクティスの利用

自組織がすでに弊社の[セキュリティベストプラクティス](https://docs.paloaltonetworks.com/best-practices.html)に従っている場合、この攻撃の複数のステップについて、手動による介入なしに、自動的に保護を受けられます。

##### IPS

Advanced Threat Protection のセキュリティ サブスクリプションは、CVE-2024-21887 に関連するセッションを自動的にブロックできます。Device \> Dynamic Updates (ダイナミック更新) にアクセスして、 Applications and Threats (アプリケーションおよび脅威)を確認し、ファイアウォールにインストールされているコンテンツのバージョンが 8799-8509 またはそれ以降であることを確認してください。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/F-6.png) 図 7. ATP のコンテンツ バージョンの確認方法

適切なコンテンツ バージョンをインストールした後、Security Policy Rules (セキュリティ ポリシー ルール)を確認してください。Vulnerability Protection (脆弱性防御) のプロファイルには必ず「strict」を使用してください。CVE-2024-21887 に関連するシグネチャの深刻度はすべて「High (高)」または「Critical (緊急)」であり、定義済みの「strict」の Vulnerability Protection (脆弱性防御) プロファイルを使うと両者間のセッションがリセットされます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/F-7.png) 図 8. Vulnerability Protection (脆弱性防御) のプロファイルを「strict」に設定する方法

カスタムの脆弱性防御プロファイルを使っている場合は、Action (アクション)を確認し、High (高)および Critical (緊急) については「reset-both」を設定していることを確認してください。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/F-8.png) 図 9. カスタム Vulnerability Protection (脆弱性防御) プロファイルの設定方法

正しく設定することで CVE-2024-21887 に対する攻撃を防げます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/F-9.png) 図 10. ATP のインターフェースに表示された Ivanti の脆弱性に対するアラート

#### インライン クラウド分析

Vulnerability Protection (脆弱性防御) プロファイルで、Enable cloud inline analysis (クラウド インライン分析の有効化) のチェック ボックスにチェックが入っていることを確認します。下図のウィンドウで、SQL Injection (SQL インジェクション) とCommand Injection (コマンド インジェクション) モデルの両方のアクションが「reset-both」になっていることを確認してください。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/F-10.png) 図 11. クラウド インライン分析を有効にする方法

正しく設定することで CVE-2024-21887 に対する攻撃を防げます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/F-11.png) 図 12. ATP インターフェースに表示された CVE-2024-21887 の脅威検出

### 次世代ファイアウォールのクラウド配信型セキュリティサービス

この悪意のあるアクティビティと関連する既知のドメインは [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) と [DNS Security](https://docs.paloaltonetworks.com/dns-security) により「malicious (悪意あるもの)」として分類されます。

エクスプロイト試行とスキャン試行は、[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) により「スキャニング アクティビティ」と分類されます。

### Advanced WildFire

[Advanced WildFire](https://docs.paloaltonetworks.com/advanced-wildfire) には、これらの攻撃に使用されるクリプトマイナーの検出が追加されました。

### Cortex XDR / XSIAM

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) および [Cortex XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)は多層保護のアプローチにより、エクスプロイト後のアクティビティからの保護に役立ちます。

### Prisma Cloud

[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) はこれらの脆弱性に対する脆弱性の確認されていない Ivanti Cloud Secure 製品を監視しています。Prisma Cloud セキュリティ リサーチ チームは、引き続き状況を監視し、Ivanti Cloud Connect がこれらの脅威に対して脆弱であると判明した場合、 Prisma Cloud の検出結果を更新します。

### Cortex Xpanse

[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE) をご利用のお客様は、アタック サーフェス (攻撃対象領域) ルール「Ivanti Connect Secure」および「Ivanti Policy Secure」を通じ、インターネットに公開された影響を受けるアプリケーションのインスタンスを特定できます。安全でない Ivanti Connect Secure インスタンスの検出は、全顧客についてデフォルトで有効です。
![画像 2 は、Cortex Xpanse インターフェースのスクリーンショットです。Attack Surface Rules. Columns: Status, Severity, Rule Name, Description, Remediation Guidance, ASM Alert Categories.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132040-2-1.png) 図 13. Ivanti Policy Secure および Connect Secure について検出を有効にする設定を表示している Cortex Xpanse インターフェース

Cortex Xpanse の Threat Response Center からは、厳選された脅威情報の概要、エクスプロイトによる影響、以前のエクスプロイト アクティビティ、追加情報取得用の別ソースへのリンクなどを確認できます。これにより、組織のどこにどのようにリスクが分布しているかを確認した上で、提供されたガイダンスに基づいた修復計画を立てることができます。Cortex Xpanse はサービスの所有者を自動的に識別するので、適切な担当者にチケットを割り当てることも容易です。

## Ivanti のよくある質問

**質問:** Ivanti が最近報告した新たな脆弱性の件数は何件ですか。

***回答:** Ivanti が 1 月初旬以降報告した脆弱性の件数は [5 件です。「High (高)」または「Critical (深刻)」の深刻度をもちます](#post-132058-_wven14kmgum2)。これらは CVE-2023-46805、CVE-2024-21887、CVE-2024-21888、CVE-2024-21893、CVE-2024-22024 の CVE 番号でトラッキングされています。*

**質問:** 最近報告された脆弱性の影響を受ける Ivanti 製品はどれですか。

***回答:** これらの脆弱性は、Ivanti Connect Secure (バージョン 9.x、22.x)、Ivanti Policy Secure (バージョン 9.x、22.x) 製品に影響します。CVE-2024-21893 と CVE-2024-22024 は Ivanti Neurons for ZTA にも影響します。*

**質問:** これらの脆弱性からどのような影響を受けうるのかを知りたい。

***回答:** これらの脆弱性が悪用された場合、無許可の認証バイパス、リモート コマンド実行、権限昇格、サーバーサイド リクエスト フォージェリ[が起こりえます](#ivanti-2024-techana)。*

**質問:** これらの脆弱性による影響を受けうる Ivanti システムは何台ありますか。

***回答:** Unit 42 は、[2024 年 1 月 26 日から 30 日の間に 145 か国で](#post-132058-_50343o6a6han) 28,474 インスタンスの Ivanti Connect Secure および Policy Secure のエクスポージャー (露出) を観測しました。*

**質問:** これらの脆弱性の積極的なエクスプロイトは確認されていますか。

***回答:** はい。これらの脆弱性のうち CVE-2023-46805、CVE-2024-21887、CVE-2024-21893 の 3 つはすでにさまざまな脅威アクターが積極的にエクスプロイトしています。これらの脆弱性のうち最初の 2 つ、CVE-2023-46805 と CVE-2024-21887 は、少なくとも 2023 年 12 月初旬からエクスプロイトが観測されています。*

**質問:** 攻撃者が野生で使っている戦術はどのようなものですか。

***回答:** [一部の攻撃者](#ivanti-2024-exploit)は、過去の中国とつながりのある APT 事例と一致する TTP (戦術・技術・手順) を使っています。私たちが観測した攻撃は、2023 年 12 月から、複数の攻撃波として発生していました。*

*第 1 の攻撃波は標的型で、複数のカスタム Web シェルとラテラル ムーブを特徴としていました。この攻撃波の攻撃者のなかには、 LSASS プロセスのメモリーからクレデンシャル (認証情報) をダンプし、それを使って影響を受けた環境のワークステーションやサーバーにログインし、アクティビティで得た結果を漏出させていた者がいました。*

*第 2 の攻撃波は、新たな脅威アクターの参入により、標的型の攻撃から不特定多数への攻撃にシフトしていました。脅威アクターはネットワーク内のさまざまなユーザーやアカウントのスキーマ、設定、名前、クレデンシャル (認証情報) を含む設定データをダンプしていました。彼らは第 1 波で発生したインシデントのようなラテラル ムーブは行っていませんでした。*

*第 3 の攻撃波は、クリプトマイナーや種々のリモート監視・管理ソフトウェア (RMM) などを広く展開する犯罪グループをはじめ、さまざまな動機や技術レベルの脅威アクターらによる大規模なエクスプロイトにつながりました。*

**質問:** これらの脆弱性に対処するために Ivanti はどのような対策を推奨していますか。

***回答:** Ivanti は、[5 つの CVE すべてのパッチのリリース](#post-132058-_zg1rezlvhwuy)を開始し、パッチがまだ提供されていない製品については回避策を実行するよう同社顧客に推奨しています。さらに Ivanti の外部整合性チェッカーを実行し、これらの脆弱性についてのナレッジ ベース記事の指示に従うことも推奨しています。*

## 追加リソース

* [脅威に関する情報: Ivanti Endpoint Manager Mobile にゼロデイのリモートの未認証 API アクセスを含む複数の脆弱性 (CVE-2023-35078, CVE-2023-35081, CVE-2023-35082, CVE-2023-32560, CVE-2023-3803)](https://unit42.paloaltonetworks.com/threat-brief-cve-2023-35078/) -- パロアルトネットワークス Unit 42
* [Ivanti VPN Vulnerability: What You Need to Know](https://www.paloaltonetworks.com/cyberpedia/ivanti-VPN-vulnerability-what-you-need-to-know) -- Cyberpedia, Palo Alto Networks
* [Ivanti Vulnerabilities Overview](https://www.paloaltonetworks.com/Ivanti-VPN-exploit-response) -- Palo Alto Networks

## 付録

Ivanti の脆弱性のスキャンまたはエクスプロイトが検出された IP アドレス:

* 1\.65.216\[.\]83
* 8\.220.24\[.\]104
* 5\.188.34\[.\]119
* 5\.188.230\[.\]159
* 8\.210.101\[.\]116
* 20\.0.28\[.\]174
* 23\.224.195\[.\]27
* 27\.199.34\[.\]232
* 37\.19.207\[.\]89
* 38\.47.103\[.\]245
* 39\.144.158\[.\]6
* 45\.14.244\[.\]52
* 45\.76.92\[.\]144
* 45\.133.238\[.\]41
* 45\.147.51\[.\]78
* 50\.114.59\[.\]3
* 50\.114.59\[.\]5
* 51\.255.62\[.\]4
* 51\.255.62\[.\]12
* 52\.172.236\[.\]151
* 54\.38.214\[.\]131
* 64\.176.194\[.\]7
* 74\.48.82\[.\]246
* 84\.32.131\[.\]51
* 84\.32.248\[.\]20
* 85\.106.119\[.\]0
* 88\.151.32\[.\]164
* 89\.185.30\[.\]166
* 91\.203.134\[.\]122
* 93\.95.228\[.\]81
* 94\.131.105\[.\]192
* 95\.164.22\[.\]41
* 97\.106.38\[.\]138
* 101\.71.37\[.\]222
* 103\.119.174\[.\]37
* 103\.189.234\[.\]200
* 103\.233.11\[.\]5
* 103\.235.16\[.\]57
* 104\.223.91\[.\]19
* 104\.238.130\[.\]6
* 106\.52.127\[.\]12
* 111\.85.176\[.\]202
* 111\.90.143\[.\]184
* 111\.253.200\[.\]166
* 112\.96.226\[.\]103
* 113\.128.81\[.\]59
* 113\.137.148\[.\]49
* 113\.225.152\[.\]7
* 114\.236.225\[.\]219
* 116\.204.211\[.\]132
* 118\.74.246\[.\]29
* 118\.74.246\[.\]133
* 118\.74.90\[.\]191
* 118\.167.12\[.\]237
* 122\.155.209\[.\]123
* 137\.175.19\[.\]209
* 139\.162.21\[.\]6
* 139\.227.33\[.\]78
* 149\.104.23\[.\]171
* 159\.203.33\[.\]199
* 161\.35.44\[.\]205
* 161\.35.172\[.\]122
* 167\.114.113\[.\]160
* 167\.172.250\[.\]222
* 170\.64.149\[.\]53
* 172\.59.193\[.\]252
* 171\.241.43\[.\]110
* 172\.232.146\[.\]231
* 174\.135.110\[.\]233
* 178\.17.169\[.\]245
* 182\.239.92\[.\]100
* 183\.128.182\[.\]227
* 185\.132.125\[.\]11
* 185\.152.67\[.\]168
* 185\.156.72\[.\]51
* 185\.212.61\[.\]84
* 185\.217.125\[.\]210
* 185\.243.41\[.\]201
* 185\.244.208\[.\]65
* 185\.248.185\[.\]93
* 194\.233.93\[.\]67
* 195\.85.115\[.\]80
* 202\.55.67\[.\]195
* 203\.160.86\[.\]236
* 210\.182.85\[.\]3
* 212\.71.232\[.\]212
* 220\.246.88\[.\]207
* 221\.15.158\[.\]245
* 221\.216.117\[.\]171
* 222\.180.198\[.\]54
* 223\.70.179\[.\]234
* 223\.104.151\[.\]181

Ivanti の脆弱性をエクスプロイトしていた悪質なペイロード:

* 103\.233.11\[.\]5:1999/doc
* 45\.130.22\[.\]219/ivanti.js
* 45\.130.22\[.\]219/ivanti
* 138\.68.61\[.\]82
* 192\.252.183\[.\]116
* 137\.220.130\[.\]2/doc
* 124\.156.132\[.\]142:6999/python
* 141\.98.7\[.\]6
* 103\.215.77\[.\]51
* 45\.152.66\[.\]151
* raw.githubusercontent\[.\]com/momika233/test/main/m.sh

*2024-01-18 09:30 JST 英語版更新日 2024-01-16 14:00 PST の内容を反映し、Threat Prevension シグネチャーを追加、「追加リソース」セクションに参考資料を追記*

*2024-01-22 13:00 JST 英語版更新日 2024-01-19 11:00 PST の内容を反映し、製品による保護範囲の拡大、そのほかの詳細情報を追記*

*2024-02-02 10:15 JST 英語版更新日 2024-02-01 07:32 PST の内容を反映し、Ivanti が更新した復旧手順、Volexity の発見内容の詳細を追記*

*2024-02-02 10:15 JST 英語版更新日 2024-02-01 14:48 PST の内容を反映し、Ivanti が開示した新たな脆弱性および勧告について追記*

*2024-02-05 15:00 JST 英語版更新日 2024-02-02 13:31 PST の内容を反映し、CISA からのアドバイザリーの時刻を改訂*

*2024-02-05 15:00 JST 英語版更新日 2024-02-02 17:23 PST の内容を反映し、本稿を大幅改訂。Invati による勧告内容の拡充、Unit 42 によるインシデント対応事例の情報、スキャン アクティビティ、テレメトリーやグラフの更新など*

*2024-02-05 15:00 JST 英語版更新日 2024-02-03 09:30 PST の内容を反映し、組織を Ivanti の脆弱性からくるあらゆる露出の特定・緩和で支援するための無償・付帯条件なしの緊急バンドルに関する情報を更新*

*2024-02-05 15:00 JST 英語版更新日 2024-02-03 11:00 PST の内容を反映し、IoC の誤記を修正*

*2024-02-07 17:30 JST 英語版更新日 2024-02-06 13:30 PST の内容を反映し、タイムライン、技術分析、野生のエクスプロイトについてのセクションを追加。Advanced Threat Prevention のセクションを拡張。Threat Prevention シグネチャを追記。製品による保護に Advanced WildFire を追記。セキュリティ動画「Security in 42 Seconds (42 秒セキュリティ)」を更新*

*2024-02-07 17:30 JST 英語版更新日 2024-02-06 15:21 PST の内容を反映し、図 1〜3 のキャプションにソース データを追記*

*2024-02-08 09:45 JST 英語版更新日 2024-02-07 14:56 PST の内容を反映し用語を修正*

*2024-02-09 10:30 JST 英語版更新日 2024-02-08 12:30 PST の内容を反映し、Ivanti が開示した* *CVE-2024-22024 について追記。追加リソースへのリンクを追加。タイムラインを更新*

*2024-02-09 10:30 JST 英語版更新日 2024-02-08 14:10 PST の内容を反映し「よくある質問」セクションを追加*

*2024-02-14 09:30 JST 英語版更新日 2024-02-13 12:25 PST の内容を反映しThreat Prevention シグネチャ 95024 を追加*

*2024-02-19 09:50 JST 英語版更新日 2024-02-15 12:14 PST の内容を反映し、緊急バンドルのオファーに関する文言を改正*

*2023-02-21 09:30 JST 英語版更新日 2024-02-20 08:02 PST の内容を反映し Unit 42 Threat Vector ポッドキャストへのリンクを追記*

*2024-02-21 09:30 JST 英語版更新日 2024-02-20 12:32 PST の内容を反映し「Ivanti 製品に対する現在の攻撃スコープ」「Unit 42 によるインシデント対応事例」のセクションに詳細を追記。「技術分析」のセクションを編集。概要の 4 段落目の CVE 番号を修正。*

*2024-03-01 09:45 JST 英語版更新日 2024-02-29 12:20 PST の内容を反映し、CISA による合同勧告 (CSA) の情報を追記し、タイムラインを更新。*
トップに戻る

### タグ

* [CVE-2023-46805](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-46805-ja/ "CVE-2023-46805")
* [CVE-2024-21887](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-21887-ja/ "CVE-2024-21887")
* [CVE-2024-21888](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-21888-ja/ "CVE-2024-21888")
* [CVE-2024-21893](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-21893-ja/ "CVE-2024-21893")
* [CVE-2024-22024](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-22024-ja/ "CVE-2024-22024")
* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")
* [VPNs](https://unit42.paloaltonetworks.com/ja/tag/vpns-ja/ "VPNs")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:法執行関係者を装い金融詐欺を働く悪意のある APK キャンペーン](https://unit42.paloaltonetworks.com/ja/malicious-apks-steal-pii-from-chinese-users/ "法執行関係者を装い金融詐欺を働く悪意のある APK キャンペーン")

### 目次

* 

### 関連記事

* [野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "article - table of contents")
* [攻撃者による直接スキャンではないマルウェア駆動型脆弱性スキャン攻撃の増加傾向が明らかに](https://unit42.paloaltonetworks.com/ja/malware-initiated-scanning-attacks/ "article - table of contents")
* [\[2023-08-24 JST 更新\] 脅威に関する情報: Ivanti Endpoint Manager Mobile にゼロデイのリモートの未認証 API アクセスを含む複数の脆弱性 (CVE-2023-35078, CVE-2023-35081, CVE-2023-35082, CVE-2023-32560, CVE-2023-3803)](https://unit42.paloaltonetworks.com/ja/threat-brief-cve-2023-35078/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
