ITニュース

PAN-OS VPN脆弱性CVE-2026-0257にQilinランサムウェアが悪用――今すぐ確認すべき対策

自社のVPN機器は大丈夫でしょうか。Palo Alto Networks製ファイアウォール製品PAN-OSに搭載されたリモートアクセスVPN機能「GlobalProtect」に、認証を一切必要とせず社内ネットワークへ侵入できる深刻な脆弱性(CVE-2026-0257、CVSSスコア7.8)が発見されました。2026年5月の公開以降、悪用が拡大し続けており、7月以降はQilinランサムウェアグループによる組織的な攻撃キャンペーンへの悪用が複数の調査機関によって確認されています。米国のCISAも「既知の悪用された脆弱性(KEV)」カタログに登録し、連邦機関に3日以内の対応を命じるなど、危機感は国際的に高まっています。PAN-OSを採用している組織のIT担当者は、本記事を参考に至急バージョン確認と対応を進めてください。

CVE-2026-0257とは――認証なしでVPNセッションを乗っ取られる深刻な欠陥

CVE-2026-0257とは――認証なしでVPNセッションを乗っ取られる深刻な欠陥

Photo by FlyD on Unsplash

CVE-2026-0257は、Palo Alto NetworksのPAN-OSソフトウェアが持つGlobalProtectポータル・ゲートウェイコンポーネントに存在する認証バイパス脆弱性です。攻撃者はこの欠陥を突くことで、認証オーバーライドCookie(authentication override cookie)を偽造し、有効な資格情報(ユーザー名・パスワード)を一切使わずに不正なVPNセッションを確立できます。

本脆弱性が特に危険な点は、以下の3つです。

・**認証情報不要**:ユーザー名やパスワードを知らなくても侵入できる

・**リモート攻撃が可能**:インターネットに公開されているGlobalProtectポータルに対してネットワーク越しに実行可能

・**初期スコアから引き上げ**:当初CVSSv4スコア4.7(Medium)で公開されたが、野放し状態での悪用が確認されたため7.8(High)に再評価された

攻撃が成功すると、外部の攻撃者が内部ネットワークへの認証済みVPN接続を確立し、以降の横展開(ラテラルムーブメント)や情報窃取、ランサムウェアの展開へと進む足がかりを得ることになります。Shadowserverは16万7,000件以上のGlobalProtect VPNインスタンスがインターネット上に公開されていると追跡しており、潜在的な被害対象組織は非常に多い状況です。

Qilinランサムウェアによる組織的悪用――侵入からドメイン全域の暗号化まで

Qilinランサムウェアによる組織的悪用――侵入からドメイン全域の暗号化まで

Photo by FlyD on Unsplash

セキュリティ企業Arctic Wolf Labsは2026年7月、CVE-2026-0257を初期侵入手口とした複数の侵害インシデントを調査した結果を公表しました。いずれのケースでも、攻撃者はGlobalProtectの脆弱性を悪用して外部からVPNセッションを確立した後、組織のWindowsドメイン全域にわたってQilinランサムウェアを展開するという一貫した手口を取っていました。

確認された攻撃チェーンの主な特徴は以下の通りです。

・VPNセッション確立後、「kali」というホスト名を名乗るシステムから接続が行われる

・`C:\PerfLogs\` ディレクトリをランサムウェアのステージング場所として利用

・PsExecを使ったラテラルムーブメント(ネットワーク内の横移動)

・LSASSダンプによる資格情報窃取

・イベントログの積極的な消去による痕跡隠滅

・データ窃取と身代金要求を組み合わせた「二重恐喝」戦術の採用

Qilinはランサムウェア・アズ・ア・サービス(RaaS)モデルで運営されており、複数のアフィリエイト(協力者)が独立してこの脆弱性を悪用している可能性があるとArctic Wolf Labsは指摘しています。被害の拡大は今後も継続する可能性が高く、早急な対応が求められます。

影響を受けるバージョンの確認――自社環境は対象か

影響を受けるバージョンの確認――自社環境は対象か

Photo by Clint Patterson on Unsplash

本脆弱性の影響を受けるのは、GlobalProtectポータルまたはゲートウェイ機能を有効にして稼働しているPAN-OSです。さらに「認証オーバーライド(Authentication Override)」機能が有効になっており、特定の証明書構成が存在する場合に攻撃が成立します。

**影響を受けるPAN-OSブランチ(バージョン系統)**

- PAN-OS 10.2系

- PAN-OS 11.1系

- PAN-OS 11.2系

- PAN-OS 12.1系

- Prisma Access(クラウド型サービスを含む)

**修正済みバージョン(適用目標)**

- 10.2系 → 10.2.18 以降

- 11.1系 → 11.1.15 以降

- 11.2系 → 11.2.12 以降

- 12.1系 → 12.1.7 以降

- Prisma Access → ベンダーの最新リリースを適用

まず自社のPAN-OSバージョンを確認し、上記の影響バージョンに該当するかどうかを確かめることが第一ステップです。バージョン確認はPanoramaのダッシュボードまたは管理UIから行えます。パッチを既に適用済みの場合、GlobalProtectユーザーはアップグレード後に一度再認証が必要になりますので、ヘルプデスクへの事前周知も行っておきましょう。

緊急対応手順――パッチ適用と暫定回避策の両輪で対処する

緊急対応手順――パッチ適用と暫定回避策の両輪で対処する

Photo by FlyD on Unsplash

CVE-2026-0257への対応は、以下の優先順位で進めることを推奨します。

**【最優先】パッチの即時適用**

修正済みバージョンへのアップグレードが最も効果的な対策です。Palo Alto Networksは2026年5月13日にセキュリティアドバイザリとともに修正バージョンをリリース済みです。未適用の場合は至急対応してください。

**【パッチ適用困難な場合の暫定対応】**

1. GlobalProtectポータルおよびゲートウェイの設定で「Authentication Override(認証オーバーライド)」機能を無効化する

2. GlobalProtect VPNへのアクセスを、信頼できるIPアドレスのみに制限する(CISAも推奨)

3. パッチ適用後はすべてのアクティブなGlobalProtectセッションを終了し、不正セッションを排除する

**【継続監視】ログレビューとアラート設定**

1. VPN接続ログを精査し、ホスティングプロバイダーや「kali」と名乗るホストからの不審な接続がないかを確認

2. `C:\PerfLogs\` への不審な実行ファイル作成を監視

3. PSEXESVC.exe の起動、LSASSダンプ、ntdsutil IFM使用の記録にアラートを設定

CISAは連邦機関に対してこの脆弱性を「3日以内に対処」するよう命令しており、民間企業においても同様のスピード感で対応することが強く求められます。

教訓――VPN機器のパッチ管理と攻撃面の可視化が急務

教訓――VPN機器のパッチ管理と攻撃面の可視化が急務

Photo by FlyD on Unsplash

今回のCVE-2026-0257をめぐる一連の被害は、「境界デバイスの脆弱性管理」の重要性を改めて浮き彫りにしています。VPNゲートウェイやファイアウォールといったインターネットに直接公開されるネットワーク機器は、一度侵害されると攻撃者に社内ネットワークへの正規ルートを与えてしまうため、特に迅速なパッチ適用が求められます。

今回のケースでは、修正パッチが公開されてから悪用が拡大するまでの期間はわずか数日でした。この「攻撃者のスピード」に対応するためには、以下の取り組みが欠かせません。

・**境界機器の資産台帳整備**:外部公開されているVPN機器・ファイアウォールを把握し、バージョン管理を徹底する

・**ベンダーアドバイザリの定期チェック体制**:Palo Alto Networks Security Advisoriesへの定期購読・RSSアラート設定を行う

・**パッチ適用の優先度付けルールの明確化**:CISAのKEVへの登録や深刻度(CVSS 7.0以上)を基準に、48〜72時間以内の適用を目標とする社内ルールを設ける

・**多層防御の強化**:VPN認証をMFA(多要素認証)で保護し、侵入後の横移動を遅らせるためにネットワークセグメンテーションを見直す

ランサムウェアグループは新たな脆弱性を発見すると即座に武器化する能力を持っています。境界機器の定期的なセキュリティレビューと素早いパッチ適用サイクルの確立が、今後の被害を最小化する最大の防衛線となります。

よくある質問

GlobalProtectを使っていない場合、この脆弱性の影響は受けますか?

GlobalProtectポータルまたはゲートウェイ機能を有効にしていないPAN-OS環境は、CVE-2026-0257の影響を受けません。ただし、PAN-OSには他にも別の脆弱性が存在する場合があるため、定期的なバージョンアップは引き続き推奨されます。

パッチを適用するとVPNに接続中のユーザーはどうなりますか?

PAN-OSを修正バージョンにアップグレードすると、認証オーバーライドCookieがより安全な方式で再発行されます。そのため、GlobalProtectを使用しているユーザーはアップグレード後に一度だけ再認証が必要になります。ヘルプデスクへの事前告知と、メンテナンス時間帯での実施をお勧めします。

すでに侵害されていないか確認する方法はありますか?

VPN接続ログを確認し、「kali」というホスト名や不審なホスティングプロバイダーからの接続がないか調べてください。また、C:\PerfLogs\ への不審なファイル作成、LSASSダンプ、大量のイベントログ消去の痕跡も侵害の手がかりとなります。疑わしい兆候があればEDRログを精査し、必要に応じてインシデントレスポンス専門家に相談してください。

Prisma Access(クラウド型GlobalProtect)も影響を受けますか?

はい、Prisma Accessも影響対象に含まれています。Palo Alto Networksはベンダー側で順次修正を適用していますが、自社テナントのバージョン状況を確認し、最新のPrisma Accessリリースが適用されているかをサポートポータルで確認することを推奨します。

お問い合わせはこちらから

PC周りでお困り事や、どこに相談したら良いか分からない内容でもまずは弊社にお気軽にお問い合わせください!
弊社担当者よりご連絡させて頂きます。

    -ITニュース

    © 2026 株式会社ファンガレージ