ランサムウェア【緊急共有】最大手の国際企業で導入実績があるPalo Alto GlobalProtectの脆弱性が悪用され、ランサムウェアグループQilinなどが展開中。担当者は即確認を!(2026/10/11)
今日は三連休の中日、2026年10月11日の午後5時前です。
Xを見ていたところ、Cyber Security Newsという専門ニュースサイトが、Palo Alto NetworksのVPN製品「GlobalProtect」に存在する認証バイパスの脆弱性(CVE-2026-0257)が、昨年アサヒグループなどが被害に遭ったランサムウェアグループQilinやSettraなどによって積極的に悪用されていると報じるニュースが流れてきました。この脆弱性に対処していない企業がQilinなどの標的になる可能性があります。
正規のVPN接続に見える形で内部ネットワークに侵入されるため、検知が非常に難しく、ただ事ではないと判断して緊急で投稿を上げます。
投稿者はサイバーセキュリティ専門アカウント **@The_Cyber_News** で、2026年10月11日(投稿時点で当日)の最新ニュースを共有しています。
ニュース元ページ
Cyber Secutiry News: Ransomware Actors Exploiting Palo Alto GlobalProtect Flaw for Stealthy VPN Access (2026/10/11)
### 内容の要約
ランサムウェア攻撃グループが、**Palo Alto Networks** のVPN製品である **GlobalProtect**(およびPrisma Access)の脆弱性を悪用し、**検知されにくい形で社内ネットワークに侵入**しているという警告です。
- **脆弱性**:CVE-2026-0257(認証バイパス)
- 認証を回避して不正なVPNセッションを作成できる。
- CVSSスコア 7.8(High)、Palo Alto Networksが2026年5月13日に公開。
- 影響を受けるのは、特定の設定(認証オーバーライドクッキーが有効で、特定の証明書構成)のPAN-OS 12.1 / 11.2 / 11.1 / 10.2、およびPrisma Accessの一部バージョン。
- すべての環境が影響を受けるわけではありません。
- **悪用状況**(ReliaQuestの報告)
- ランサムウェアグループ **Qilin** や **Settra** などが積極的に悪用中。
- 攻撃者は正規のVPN経由で接続するため、通信が「普通のリモートワーク」のように見え、検知が非常に難しい。
- 侵入後に認証情報を盗んだり、横展開したり、データを収集したり、ランサムウェアを仕掛ける時間を稼げる。
- **関連ツールの使用**:Cobalt Strike、BloodHound、SharpHoundなども確認されている。
### なぜ危険か
攻撃者が「組織自身のVPN」を通じて入ってくるため、接続自体が正当に見えてしまう点です。パッチ適用後も、すでに確立されたセッションが残っている可能性があるため、**すべてのアクティブなGlobalProtectセッションを切断**し、不審な接続(例:ホスト名が「kali」など)を調査するよう推奨されています。
### 対策(記事の要点)
- 影響を受けるバージョンをすぐにアップグレードする。
- 不要な場合は認証オーバーライドクッキーを無効化。
- 認証オーバーライド用に専用の新しい証明書を生成(既存のポータル/ゲートウェイ証明書を再利用しない)。
- パッチ適用後に全セッションを切断し、事後調査を徹底。
投稿にはこの内容をまとめた画像も添付されています。出典は [Cybersecuritynews.com の該当記事](https://cybersecuritynews.com/palo-alto-globalprotect-flaw-vpn-access/) です。
Palo AltoのGlobalProtectを使っている組織にとっては、優先度の高い緊急対応事項です。
**日本でPalo Alto NetworksのGlobalProtect(またはそれを含むPrisma Access)を使っていると推測される企業の傾向**は、以下の通りです。
### 主な特徴
GlobalProtectは、Palo Altoの次世代ファイアウォール(PAシリーズ)やクラウド型SASE(Prisma Access)と組み合わせて使われる**セキュアなリモートアクセスVPN/ZTNA**のクライアントです。
コストが高めのエンタープライズ向け製品のため、**中堅〜大規模企業**が中心で、特に以下の条件を満たす組織で導入されやすいです。
- **リモートワーク/ハイブリッドワーク**を本格的に導入している
- 複数拠点・海外拠点があり、セキュアな統一アクセスが必要
- 機密性の高いデータや重要インフラを扱い、高度なセキュリティ(ゼロトラスト)を求められる
- 既存のPalo Altoファイアウォールをすでに使っている(または移行を進めている)
### 実際の導入事例から見る業種・企業例
Palo Alto Networks公式の日本向け導入事例などから、GlobalProtectやPrisma Access(GlobalProtectエージェントを使用)を明示的に使っている/使っている可能性が高い企業が確認できます。
<公開資料から作成した導入企業リストは削除しました。>
これらの企業は公式ケーススタディなどで公開されているものです。その他、金融、電機、化学、印刷・情報サービスなどでも導入が進んでいると推測されます。
### 推測される企業像のまとめ
- **大企業・上場企業**が中心(従業員数千〜数万人規模)
- **製造業・エネルギー・医薬・商社・航空**など、日本の基幹産業や規制が厳しい業界
- コロナ以降にリモートワークを本格化させ、VPNを従来型からゼロトラスト/SASEへ移行した企業
- セキュリティ投資に積極的で、運用の一元化や可視化を重視する組織
中小企業ではコスト面から導入が少なく、代わりにFortinetやCisco、クラウドネイティブなVPNを選ぶケースが多い傾向があります。
正確な利用企業リストは非公開が多いですが、上記のような「大規模でセキュリティ意識が高く、リモートアクセス需要がある企業」が主な利用者層だと推測できます。