[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/threat-brief-moveit-cve-2023-34362/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/threat-brief-moveit-cve-2023-34362/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# \[2023-10-06 更新\] 脅威に関する情報: MOVEit TransferのSQLインジェクションの脆弱性(CVE-2023-34362、CVE-2023-35036、CVE-2023-35708)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex Xpanse icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex Xpanse](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xpanse-ja/ "Cortex Xpanse")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Access icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Access](https://unit42.paloaltonetworks.com/ja/product-category/prisma-access-ja/ "Prisma Access")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年6月6日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2023-34362](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-34362-ja/)
  * [CVE-2023-35036](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-35036-ja/)
  * [CVE-2023-35708](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-35708-ja/)
  * [CVE-2023-36934](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-36934-ja/)
  * [MOVEit](https://unit42.paloaltonetworks.com/ja/tag/moveit-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/threat-brief-moveit-cve-2023-34362/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/threat-brief-moveit-cve-2023-34362/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=%5B2023-10-06%20更新%5D%20脅威に関する情報:%20MOVEit%20TransferのSQLインジェクションの脆弱性(CVE-2023-34362、CVE-2023-35036、CVE-2023-35708)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-moveit-cve-2023-34362%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-moveit-cve-2023-34362%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-moveit-cve-2023-34362%2F&title=%5B2023-10-06%20更新%5D%20脅威に関する情報:%20MOVEit%20TransferのSQLインジェクションの脆弱性(CVE-2023-34362、CVE-2023-35036、CVE-2023-35708)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-moveit-cve-2023-34362%2F&text=%5B2023-10-06%20更新%5D%20脅威に関する情報:%20MOVEit%20TransferのSQLインジェクションの脆弱性(CVE-2023-34362、CVE-2023-35036、CVE-2023-35708)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-moveit-cve-2023-34362%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=%5B2023-10-06%20更新%5D%20脅威に関する情報:%20MOVEit%20TransferのSQLインジェクションの脆弱性(CVE-2023-34362、CVE-2023-35036、CVE-2023-35708)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-brief-moveit-cve-2023-34362%2F> "Share in Mastodon")
  **2023-10-04 更新:** Advanced Threat Prevention から収集したデータをにもとづく情報を追記しました。

**2023-07-07 更新:** MOVEit Transfer で最近発見された脆弱性と 2023 年 7 月のサービス パックについての情報を記載しました。

## 概要

5月31日、Progress Softwareは同社のMOVEit Transfer製品に重大なSQLインジェクション(SQLi)の脆弱性(CVE-2023-34362)があるとして、顧客に対する注意喚起の通知を掲載しました。MOVEit Transferはマネージドなファイル転送(MFT)アプリケーションで、機微データを使って安全に共同作業を行ったり、自動的にファイル転送を行うためのものです。

**更新:** 6月9日と6月15日、Progress Softwareは同社の顧客に対し、さらなるSQLインジェクションの脆弱性(いずれもProgress Softwareで「Critical (重大)」と評価されCVE-2023-35036とCVE-2023-35708を割り当て)について[警告を発しました。](https://www.progress.com/security/moveit-transfer-and-moveit-cloud-vulnerability)

* [CVE-2023-34362](https://nvd.nist.gov/vuln/detail/CVE-2023-34362)
* [CVE-2023-35036](https://nvd.nist.gov/vuln/detail/CVE-2023-35036)
* [CVE-2023-35708](https://nvd.nist.gov/vuln/detail/CVE-2023-35708)

**更新** : 7月7日にProgress Softwareは[サービスパック](https://community.progress.com/s/article/MOVEit-Transfer-Service-Pack-July-2023)を公開しました。このサービスパックは3つの脆弱性に対応しています。うち1つは「緊急(Critical)」で2つは「高(High)」です。

* [CVE-2023-36934](https://nvd.nist.gov/vuln/detail/CVE-2023-36934) (緊急 Critical)
* [CVE-2023-36932](https://nvd.nist.gov/vuln/detail/CVE-2023-36932) (高 High)
* [CVE-2023-36933](https://nvd.nist.gov/vuln/detail/CVE-2023-36933) (高 High)

CVE-2023-36934はSQLiの脆弱性です。悪用された場合、**認証されていない** 攻撃者が、MOVEit Transfer データベースへの不正なアクセスを取得できるようになります。CVE-2023-36932はSQLインジェクションの複数の脆弱性を指しています。悪用されると、**認証された** 攻撃者がMOVEit Transferデータベースへの不正なアクセスを取得できるようになります。最後のCVE-2023-36933の脆弱性は、処理されない例外をトリガーするメソッドを攻撃者が潜在的に実行可能になり、それが原因でMOVEit Transferアプリケーションの予期せぬ終了を引き起こしうるというものです。

これら3つの脆弱性はセキュリティ リサーチャーが特定したもので、いずれについても野生(in the wild)で悪用されている証拠は確認されていません。

Progress Softwareは、すべての同社顧客にこれら3つの脆弱性の修正がすべて含まれている2023年7月のサービスパックを適用するよう勧告しています。

いずれのケースでも、このオリジナルの脆弱性がMOVEit TransferサーバーにWebシェルをアップロードするために悪用されていました。またこのWebシェルにより、脅威アクターによるMOVEit Transferサーバー上のファイルやフォルダーの列挙、構成情報の読み取り、ファイルのダウンロード、MOVEitサーバーのユーザー アカウント作成・削除が可能となっていました。

Unit 42のインシデント レスポンス チームは、CVE-2023-34362のエクスプロイトが最初の侵害ポイントとなった複数の過去・現在の事例調査を通じ、組織を支援してきました。弊社での調査全体で最初期の侵害の痕跡は5月27日のもので、そのTTP (戦術・技術・手順)は今のところ各社ブログの初報の内容と一致しています。

弊社のCortex Xpanseによると、HTTP/HTTPトラフィックを外部に公開しているMOVEitサーバーは、少なくとも2,674台存在することがわかっています。この数にMOVEit Cloudのサーバーは含まれていません。Progressは全MOVEit Cloudサーバーに「パッチを適用し、完全に復旧させた」としています。

Progress Softwareは緩和のためのアドバイザリーを提供しています。MOVEit Transferの全利用顧客はこのアドバイザリーに従うことを真剣に検討すべきでしょう。

パロアルトネットワークスのお客様は、以下の方法でCVE-2023-34362の脆弱性に対する保護と緩和を受けています。

* Advanced Threat Preventionセキュリティ サブスクリプションを有効にしている次世代ファイアウォール製品は、関連するWebシェルのブロックに役立ちます。
* 次世代ファイアウォールでThreat Preventionのセキュリティ サブスクリプションを有効にしている場合、Threat Preventionのシグネチャを通じたベストプラクティスが攻撃防止に役立ちます。
* Advanced URL Filteringは既知のIoCをブロックします。
* Cortex XSOARのレスポンスパックとプレイブックは緩和プロセスを自動化できます。
* Cortex XDRおよびXSIAMのエージェントは、Behavioral Threat Protection (BTP)、Anti-Webshell Protection、複数の追加セキュリティ モジュールを使い、本稿で解説したエクスプロイト後のアクティビティからの保護を支援します。
* Cortex Analyticsは、エクスプロイト後のアクティビティの検出に役立つ複数の検出モデルを備え、Identity AnalyticsやITDRモジュールによるそのほかの関連対策も備えています。
* Cortex Xpanseをご利用のお客様は、攻撃対象領域ルール「MOVEit Transfer」を通じ、インターネットに公開されているアプリケーションのインスタンスを特定できます。
* Cortex XDRで、後述するXQLクエリーを使うと、このCVEのエクスプロイト試行追跡に役立ちます。
* [Unit 42 インシデント レスポンス チーム](https://start.paloaltonetworks.jp/contact-unit42.html)は、本稿で取り上げた脅威をはじめ、さまざまな脅威への個別対応を提供しています。
* Prisma Cloud WAAS customers are protected from this threat through the App Firewall SQL Injection protection
* Advanced Threat Preventionセキュリティ サブスクリプションを有効にしている次世代ファイアウォール製品は、関連するWebシェルのブロックに役立ちます。
* Advanced Threat Prevention セキュリティ サブスクリプションを有効にした次世代ファイアウォール製品 (NGFW) はエクスプロイト トラフィックの検出・防止に役立ちます。

| **本稿で扱う脆弱性** | [**CVE-2023-34362**](https://unit42.paloaltonetworks.jp/tag/CVE-2023-34362-ja/), **[CVE-2023-35036](https://unit42.paloaltonetworks.jp/tag/CVE-2023-35036-ja/), [CVE-2023-35708](https://unit42.paloaltonetworks.jp/tag/CVE-2023-35708-ja/), [**CVE-2023-36934**](https://unit42.paloaltonetworks.jp/tag/CVE-2023-36934-ja/)** |
|--------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## 脆弱性の詳細

5月31日、[Progress Software](https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023)は同社のMOVEit Transfer製品に重大なSQLインジェクション(SQLi)の脆弱性([CVE-2023-34362](https://nvd.nist.gov/vuln/detail/CVE-2023-34362))があるとして、顧客に対する注意喚起の通知を掲載しました。CVE-2023-34362のSQLインジェクションの脆弱性により、脅威アクターによる特権昇格、データベース サーバーからのデータ閲覧とダウンロード、Azureシステムの設定、関連キー、コンテナーの窃取が潜在的に可能となります。

[Huntress](https://www.huntress.com/blog/moveit-transfer-critical-vulnerability-rapid-response)、[Mandiant](https://www.mandiant.com/resources/blog/zero-day-moveit-data-theft)の両社はCVE割り当ての数日前にブログを書き、この脆弱性を悪用する進行中のキャンペーンに関連する観測の結果を詳述しています。Mandiantは「被害者のMOVEit Transferシステムから大量のファイルが盗まれた複数の事例」を確認しています。これまでのところ弊社社内での調査結果は同2社による調査結果と一致しています。

Unit 42のリサーチャーは、D:\\MOVEitDMZ\\wwwroot\\human2.aspxディレクトリー内でこのWebシェルを確認しており、これはHuntressが報告したディレクトリーとは若干異なっています。また私たちはC:\\Windows\\Tempディレクトリーにプリコンパイルされた.NET DLLがあることを確認しています。

たとえば私たちはC:\\Windows\\Temp\\erymbsqv\\erymbsqv.dllというファイルパスを観測しましたが、このファイルパスにはランダムな文字を使ったフォルダー名やファイル名が動的に生成されており、侵害されたホスト間で異なっていました。Progress Software、Huntress、Mandiantのブログでは言及されていないそのほかのIoC (侵害指標)については後述します。

**注**: 後述するIoCにはProgress Software、Huntress、Mandiantのブログで言及済みのIPアドレスも含めてあります。被害者組織にわたるインフラ再利用への注視が重要と考られるためです。

## 現在の攻撃スコープ

Unit 42のインシデント レスポンス チームは、CVE-2023-34362のエクスプロイトが最初の侵害ポイントとなったと考えられる事例を、現在も複数調査しています。詳細解明は今後の調査待ちですが、最初期のエクスプロイトの形跡は5月27日のものです。

Mandiantはまた、CVE-2023-34362のエクスプロイトが早くも5月27日の時点で最初の侵害とWebシェル展開の原因となったとする複数の事例を調査中であると報告しています。Huntressは影響を受けた顧客が1社あることを同社のブログで報告しています。

MandiantとMicrosoftは今回の攻撃がCl0pランサムウェア攻撃グループに帰属する可能性が高いと考えていることを報告しています。侵害された組織は近いうちに脅迫の連絡を受けることが予想されます。

弊社のCortex Xpanseによると、HTTP/HTTPトラフィックを外部に公開しているMOVEitサーバーは、少なくとも2,674台存在することがわかっています。この数にMOVEit Cloudのサーバーは含まれていません。Progressは全MOVEit Cloudサーバーに「パッチを適用し、完全に復旧させた」としています。

## 実際に行われているエクスプロイト

MOVEit はマネージドなファイル転送 (MFT) を行うソフトウェアで、ファイルを暗号化し、FTP や SFTP などのファイル転送プロトコルを使います。このほか、自動化サービス、分析、フェイルオーバー オプションも提供します。

MOVEit はパッケージを使って安全で制御された機微情報の交換を保証していまます。パッケージというのはコンテナまたはエンベロープのことで、関係者間で安全に転送したいファイルやデータをその中に格納します。

MOVEit はゲスト ユーザー用に 1 回限りの利用シナリオも提供しています。ゲスト ユーザーは、パッケージを送信、表示、ダウンロード、レプレイ、受信できます。

ゲスト ユーザーは、自分の電子メール アドレスとデータ パッケージを受けとる人の電子メール アドレスを指定して /human.aspx コンポーネントにリクエストを送り、ゲストとして登録してもらう必要があります。このリクエストは最終的に /guestaccess.aspx コンポーネントにリダイレクトされ、そこで送信者と受信者の電子メール アドレスをもつ電子メール テンプレートが自動的に作成されます。それが終われば、ゲスト ユーザーがその電子メール テンプレートでデータ パッケージを送れるようになります。

今回の SQL インジェクションは /moveitsapi/moveitisapi.dll というコンポーネント内の入力データが適切にサニタイズされていないために発生しています。このコンポーネントは MOVEit の API に関連するファイル転送機能を提供しています。

図 2 は、ゲスト ユーザーがリクエストを /moveitisapi/moveitisapi.dll エンドポイントに送り、セッション変数の値を更新する方法を示したものです。このさいは以下の条件を満たしておきます。

* HTTP パラメーターの action=m2
* HTTP リクエスト ヘッダーの x-silock-transaction: folder\_add\_by\_path と x-silock-transaction: session\_setrvars

こうして更新したセッション変数を使えば、攻撃者が受信者の電子メール アドレスを SQL インジェクション文字で更新できるようになります。
![画像 1 は、多数のコードからなるスクリーンショットです。これは、野生で見つかった MOVEit SQL インジェクション エクスプロイトです。情報の一部は割愛してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130434-2.png) 図1. 野生の MOVEit SQL インジェクション エクスプロイト

### 攻撃トラフィックの傾向 (2023 年 6 月～9 月)

Progress Community は、2023 年 6 月 16 日に CVE-2023-34362 のパッチを公開し、2023 年 7 月 6 日に CVE-2023-36934 のパッチを公開しました。

2023 年 7 月 11 日頃、同一ファイルの 2 つの異なるバージョンがどのように変更されたのかを記録するパッチ差分の技術分析が公開されました。そこから攻撃数が増加しはじめ、7 月 29 日のピークの値は 1,639 件でした。図 3 は、6 月から 9 月までの攻撃トラフィックを示しています。
:chart: 図2. MOVEit の脆弱性エクスプロイトの傾向

## 中間ガイダンス

以下は [Progress Software が推奨する](https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023)緩和策の概要です。緩和の詳細な一覧と説明は、リンク先のブログをご参照ください。

1. MOVEit Transfer ホストへの HTTP および HTTPS のトラフィックをすべて無効化する
2. 不正なファイルとユーザー アカウントがないか確認して削除・リセットする
3. 関連するパッチを適用する
4. 悪意のあるファイルやユーザー アカウントがすべて削除/リセットされたことを確認する
   1. サービス アカウントのクレデンシャルを再度リセットする
5. MOVEit Transfer ホストへの HTTP および HTTPS のトラフィックをすべて有効化しなおす
6. 現在のキャンペーンに関連して報告された IoC について、ネットワーク、エンドポイント、ログを継続的に監視する

なおUnit 42 チームはMOVEit TransferのWebインターフェースを外部に公開していた組織は、潜在的な侵害を考慮すべきであることを勧告します。また私たちは影響を受けた組織はサーバーが侵害されていないことを確認するためにフォレンジック分析を行うことを強く推奨します。

**更新:** 6月15日、新たに報告されたSQLiの脆弱性を受け、Progress Softwareはガイダンスを更新し、「新たに公表された脆弱性に鑑み、弊社はMOVEit CloudのHTTPSトラフィックを停止しました。またMOVEit Transferをご利用のすべてのお客様に、パッチ作成およびテストの間、HTTP/HTTPSトラフィックを停止して自社環境を保護していただくよう要請しました」と発表しました。

## Unit 42マネージド スレット ハンティング チームによるクエリー

Unit 42マネージド スレット ハンティング チームは、顧客ベース全体に対し、Cortex XDRとXQLクエリー(下記)を使ってこのCVEのエクスプロイト試行を継続的にトラッキングしています。Cortex XDRをご利用のお客様も以下のXQLクエリーでエクスプロイトの痕跡を検索できます。

// 説明: MOVEitのIISプロセスがディスクにaspxファイルを書き込んでいるかどうかを調べる。Webシェルの可能性があるかどうかその結果を確認する。 config case\_sensitive = false | dataset = xdr\_data | filter event\_type = ENUM.FILE AND event\_sub\_type in (ENUM.FILE\_WRITE,ENUM.FILE\_CREATE\_NEW, ENUM.FILE\_RENAME) | filter actor\_process\_image\_name = "w3wp.exe" AND actor\_process\_command\_line contains "moveit" and action\_file\_extension in ("aspx") | fields \_time, agent\_hostname, event\_type, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, action\_file\_path, action\_file\_sha256

|---------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // 説明: MOVEitのIISプロセスがディスクにaspxファイルを書き込んでいるかどうかを調べる。Webシェルの可能性があるかどうかその結果を確認する。 config case\_sensitive = false | dataset = xdr\_data | filter event\_type = ENUM.FILE AND event\_sub\_type in (ENUM.FILE\_WRITE,ENUM.FILE\_CREATE\_NEW, ENUM.FILE\_RENAME) | filter actor\_process\_image\_name = "w3wp.exe" AND actor\_process\_command\_line contains "moveit" and action\_file\_extension in ("aspx") | fields \_time, agent\_hostname, event\_type, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, action\_file\_path, action\_file\_sha256 |

// 説明: MOVEitのIISワーカー プロセスが子プロセスを生成していないかどうかを調べる。不審なコマンドがないか結果を確認する。 config case\_sensitive = false | dataset = xdr\_data | filter event\_type = ENUM.PROCESS AND event\_sub\_type = ENUM.PROCESS\_START | filter actor\_process\_image\_name = "w3wp.exe" AND actor\_process\_command\_line contains "moveit" | fields \_time, agent\_hostname, event\_type, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256

|---------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // 説明: MOVEitのIISワーカー プロセスが子プロセスを生成していないかどうかを調べる。不審なコマンドがないか結果を確認する。 config case\_sensitive = false | dataset = xdr\_data | filter event\_type = ENUM.PROCESS AND event\_sub\_type = ENUM.PROCESS\_START | filter actor\_process\_image\_name = "w3wp.exe" AND actor\_process\_command\_line contains "moveit" | fields \_time, agent\_hostname, event\_type, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 |

## 結論

外部公開されているサーバー台数は比較的少ないですが、MOVEit Transferを使っている組織はProgress Softwareによる緩和策のアドバイザリーにただちに従うことをお勧めします。すでにCVE-2023-34362が野生(in the wild)で悪用されているとの報告があり、近い将来、影響を受ける組織の数はさらに増えると予想されます。

各組織は追加で公開されたCVE-2023-35036およびCVE-2023-35708を監視する必要があります。

Unit 42は引き続きMOVEit Transferの脆弱性を追跡調査しています。より詳細な情報が利用可能になりしだい、本概要は更新されます。

パロアルトネットワークスは、ファイル サンプルや IoC (侵害指標) をふくむ調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org/) にてご確認ください｡

## パロアルトネットワークス製品によるMOVEit Transfer脆弱性からの保護

パロアルトネットワークスのお客様には、弊社製品/サービスの保護・更新を通じて同脅威の特定・防御が提供されています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、下記の電話番号までお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル：866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

### Advanced Threat Prevention を有効にした次世代ファイアウォールと Prisma Access

* Advanced Threat Preventionセキュリティ サブスクリプションを有効にした次世代ファイアウォール (NGFW-series)は、Threat Preventionシグネチャー[81868](https://threatvault.paloaltonetworks.com/?query=81868)と[83243](https://threatvault.paloaltonetworks.com/?query=83243)により関連するWebシェルをブロックできます。
* 次世代ファイアウォールで Threat Prevention のセキュリティ サブスクリプションを有効にしている場合、Threat Prevention のシグネチャー [93976](https://threatvault.paloaltonetworks.com/?query=93976) と [93977](https://threatvault.paloaltonetworks.com/?query=93977) を通じたベストプラクティスが攻撃防止に役立ちます。

### Advanced Threat Preventionによる SQL インジェクション対策

[Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) の脆弱性防止に含まれているインラインのクラウド分析は、HTTP URI ヘッダーとボディを含めた HTTP トラフィック内の SQL インジェクションやコマンド インジェクションの攻撃パターンを検出する機能を備えています。個々の SQL インジェクション構文の亜種ごとにシグネチャーを手動で作成するのではなく、Advanced Threat Prevention は SQL インジェクション構文から重要な要素を抽出して、検出用の機械学習モデルをつくります。

図 4 は、Advanced Threat Prevention の SQL インジェクション検出モデルのデータ フローを示しています。
![画像 3 は、Advanced Threat Prevention で SQL インジェクション検出を使用する場合のデータ フローの図です。クラウド内に機械学習検出モジュールが描かれています。ML モジュールに不審なトラフィックが送られ、ML モジュールから判定が送り返されます。次世代ファイアウォールは、HTTP トラフィックを受け取ってクラウド上の ML モジュールに転送し、ML モジュールから返された判定を見て、悪意があると判定されたトラフィックをブロックします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/MOVEit-Update-F4.png) 図3. Advanced Threat Prevention の概要

### 次世代ファイアウォールのクラウド配信型セキュリティサービス

既知のIoCは[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering)により「malicious (悪意があるもの)」としてマークされます。

### Cortex XSOAR

[Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)は[CVE CVE-2023-34362に対応するレスポンス パックとプレイブック](https://cortex.marketplace.pan.dev/marketplace/details/CVE_2023_34362__MOVEit_SQLI/)を公開し、緩和プロセスの自動化、迅速化を支援します。

このプレイブックは以下のタスクを自動化します。

* 関連するすべてのIoCと検出シグネチャーの収集
* 調査クエリーの実行による潜在的エクスプロイト試行の検出
* IoCのブロック
* 同脆弱性に向けて公開された緩和策への追従

### Cortex XDRとCortex XSIAM

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)およびXSIAMのエージェントは、Behavioral Threat Protection (BTP)、Anti-Webshell Protection、複数の追加セキュリティ モジュールを使って本稿で解説したエクスプロイト後のアクティビティから保護します。くわえて、[Cortex Analytics](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Pro-Administrator-Guide/Analytics-Concepts)は、エクスプロイト後のアクティビティの検出に役立つ複数の検出モデルを備え、Identity AnalyticsやIdentity Threat Detection and Response (ITDR)モジュールによるそのほかの関連対策も備えています。

### Cortex Xpanse

[Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)をご利用のお客様は、攻撃対象領域ルール「**MOVEit Transfer** 」を通じ、インターネットに公開されているアプリケーションのインスタンスを特定できます。このポリシーはすべてのお客様にご利用いただけます。これはデフォルトで有効になっています。[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) [WAAS](https://docs.paloaltonetworks.com/prisma/prisma-cloud/prisma-cloud-admin-compute/waas)をご利用のお客様は、App FirewallのSQLインジェクション保護機能によりこの脅威から保護されています。
![画像 4 は、Cortex Expanse の攻撃対象領域ルールのスクリーンショットです。各列には、Status (ステータス)、Name (名前)、Severity (深刻度)、Description(説明)、Remediation Guidance (修復に向けたアドバイス)などが表示されています。Name列、Description列、Remediation Guidanceの各列で、「MOVEit Transfer」という文字がハイライトされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/word-image-128425-1.png) 図4. Cortex Xpanseのインターフェイス画面。MOVEit Transferルールが有効になっているようす

## IoC (侵害指標)

パス:

* D:\\MOVEitDMZ\\wwwroot\\human2.aspx
* E:\\MOVEitTransfer\\wwwroot\\human2.aspx
* C:\\Windows\\Temp\\erymbsqv\\erymbsqv.dll

human2.aspx

* c82059564d6e7a6f56d3b1597cdfe98dfc4e30a2050024bd744f12a3ef237bb5
* 24c7fae1b7c02ebd84cc3c78553fb3a68d0466575abea4c92b2f792b47c41ef3
* de4ad0052c273649e0aca573e30c55576f5c1de7d144d1d27b5d4808b99619cd
* 7a8f53c4143bacd2104ccd07a6be68d76cda1a6985b8573b7735858a542178bb
* 87ebfaf36fc7031bec477c70a86cb746811264f530d8af419767b9755e2b43e3
* 3ff0719da7991a38f508e72e32412a1ee498241bf84f65e973d6e93dc8fd1f66
* f994063b9fea6e4b401ee542f6b6d8d6d3b9e5082b5313adbd02c55dc6b4feb7
* bd45234763ef62f05d14b78c6497ed90706a271fad3b16a4ee6d99d178beedf3
* 3ff0719da7991a38f508e72e32412a1ee498241bf84f65e973d6e93dc8fd1f66
* f994063b9fea6e4b401ee542f6b6d8d6d3b9e5082b5313adbd02c55dc6b4feb7
* ba2cf96fc5884cd69ecfe5d73f872958159a12b02ca610223f089ee0b6c3d25d
* 6e1d3b5fcb4de48e1e06a68686817d13533f9740e315f4378bb5b9ef1fd1c7a9
* 2931994f3bde59c3d9da53e0062e4d993dc6fc655a1bd325e90af6dc494ed1fa
* f3543cd16de13214124bd7c91033c3cd3bbcf6587871257e699fd89df96fd86f

VirusTotalのLivehunt (human2.aspxおよびh2.aspx)

* e8012a15b6f6b404a33f293205b602ece486d01337b8b3ec331cd99ccadb562e
* 2413b5d0750c23b07999ec33a5b4930be224b661aaf290a0118db803f31acbc5
* d477ec94e522b8d741f46b2c00291da05c72d21c359244ccb1c211c12b635899
* 929bf317a41b187cf17f6958c5364f9c5352003edca78a75ee33b43894876c62
* b9a0baf82feb08e42fa6ca53e9ec379e79fbe8362a7dac6150eb39c2d33d94ad
* 4359aead416b1b2df8ad9e53c497806403a2253b7e13c03317fc08ad3b0b95bf
* ea433739fb708f5d25c937925e499c8d2228bf245653ee89a6f3d26a5fd00b7a
* d49cf23d83b2743c573ba383bf6f3c28da41ac5f745cde41ef8cd1344528c195
* 387cee566aedbafa8c114ed1c6b98d8b9b65e9f178cf2f6ae2f5ac441082747a
* a1269294254e958e0e58fc0fe887ebbc4201d5c266557f09c3f37542bd6d53d7
* cf23ea0d63b4c4c348865cefd70c35727ea8c82ba86d56635e488d816e60ea45
* f0d85b65b9f6942c75271209138ab24a73da29a06bc6cc4faeddcb825058c09d
* c77438e8657518221613fbce451c664a75f05beea2184a3ae67f30ea71d34f37
* daaa102d82550f97642887514093c98ccd51735e025995c2cc14718330a856f4
* 3ab73ea9aebf271e5f3ed701286701d0be688bf7ad4fb276cb4fbe35c8af8409
* 93137272f3654d56b9ce63bec2e40dd816c82fb6bad9985bed477f17999a47db
* 5b566de1aa4b2f79f579cdac6283b33e98fdc8c1cfa6211a787f8156848d67ff
* 3a977446ed70b02864ef8cfa3135d8b134c93ef868a4cc0aa5d3c2a74545725b
* 348e435196dd795e1ec31169bd111c7ec964e5a6ab525a562b17f10de0ab031d
* 0ea05169d111415903a1098110c34cdbbd390c23016cd4e179dd9ef507104495
* 9d1723777de67bc7e11678db800d2a32de3bcd6c40a629cd165e3f7bbace8ead
* b1c299a9fe6076f370178de7b808f36135df16c4e438ef6453a39565ff2ec272
* 9e89d9f045664996067a05610ea2b0ad4f7f502f73d84321fb07861348fdc24a
* 6015fed13c5510bbb89b0a5302c8b95a5b811982ff6de9930725c4630ec4011d
* fe5f8388ccea7c548d587d1e2843921c038a9f4ddad3cb03f3aa8a45c29c6a2f
* 702421bcee1785d93271d311f0203da34cc936317e299575b06503945a6ea1e0
* c56bcb513248885673645ff1df44d3661a75cfacdce485535da898aa9ba320d4
* 3c0dbda8a5500367c22ca224919bfc87d725d890756222c8066933286f26494c
* bdd4fa8e97e5e6eaaac8d6178f1cf4c324b9c59fc276fd6b368e811b327ccf8b

IP アドレス:

* 5\.252.191\[.\]241
* 5\.252.191\[.\]103
* 5\.252.189\[.\]210
* 5\.252.189\[.\]130
* 5\.252.190\[.\]119
* 5\.252.190\[.\]100
* 5\.252.190\[.\]117
* 5\.252.191\[.\]31
* 5\.252.190\[.\]244
* 165\.227.147\[.\]215
* 209\.97.137\[.\]33

User-Agent:

* Mozilla/5.0+(Windows+NT+10.0;+Win64;+x64)+AppleWebKit/537.36+(KHTML,+like+Gecko)+Chrome/113.0.0.0+Safari/537.36
* Mozilla/5.0+(Windows+NT+10.0;+Win64;+x64;+rv:109.0)+Gecko/20100101+Firefox/114.0
* Mozilla/5.0+(Windows+NT+10.0;+Win64;+x64)+AppleWebKit/537.36+(KHTML,+like+Gecko)+Chrome/105.0.5195.54+Safari/537.36

*2023-06-16 10:20 JST 新たに公開された SQLi 脆弱性の予備情報を記載した本記事の英語版 (2023-06-15 14:42 PDT) にもとづく日本語版を公開*

*2023-06-20 14:15 JST 英語版更新日 2023-06-16 05:24 PDT の内容を反映し、Unit 42のインシデント レスポンス事例およびProgress Softwareの推奨する緩和策の詳細を追記*

*2023-06-20 14:15 JST 英語版更新日 2023-06-16 11:33 PDT の内容を反映し、CVE-2023-35036およびCVE-2023-35708のCVE情報追記、Next-Generation Firewallの保護機能の記述を更新しCortex Xpanseの新しいデータを追加*

*2023-07-10 11:45 JST 英語版更新日 2023-07-07 14:20 PDT の内容を反映し、CVE-2023-36934、CVE-2023-36932、CVE-2023-36933に関する情報を追記*

*2023-07-10 11:45 JST 英語版更新日 2023-07-07 14:20 PDT の内容を反映し、CVE-2023-36934、CVE-2023-36932、CVE-2023-36933に関する情報を追記*

*2023-10-06 09:15 JST 英語版更新日 2023-10-05 08:58 PDT の内容を反映し、図版を変更 (図 3)、Advanced Threat Prevention による SQL インジェクション対策と新規データに関する記述を追記*
トップに戻る

### タグ

* [CVE-2023-34362](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-34362-ja/ "CVE-2023-34362")
* [CVE-2023-35036](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-35036-ja/ "CVE-2023-35036")
* [CVE-2023-35708](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-35708-ja/ "CVE-2023-35708")
* [CVE-2023-36934](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-36934-ja/ "CVE-2023-36934")
* [MOVEit](https://unit42.paloaltonetworks.com/ja/tag/moveit-ja/ "MOVEit")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:WebアプリケーションとAPI攻撃の分析: 標的としてのクラウド、攻撃拠点としてのクラウド](https://unit42.paloaltonetworks.com/ja/web-api-attacks-in-cloud/ "WebアプリケーションとAPI攻撃の分析: 標的としてのクラウド、攻撃拠点としてのクラウド")

### 目次

* 

### 関連記事

* [CL0P^\_- めざせシード マスター!](https://unit42.paloaltonetworks.com/ja/cl0p-group-distributes-ransomware-data-with-torrents/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
