日本企業向けLMS「KnowledgeDeliver」にゼロデイCVE-2026-5426、Godzillaウェブシェルと Cobalt Strikeを展開

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「KnowledgeDeliverってeラーニングで使われてる日本製LMSでしゅよね?うちの研修でも入れてるんでしゅが大丈夫でしゅか?」
「ViewState deserializationって聞き慣れない名前でしゅが、何が起きるんでしゅか?」

 

チップス

ボス、KnowledgeDeliverのCVE-2026-5426が悪用されてGodzillaウェブシェルやCobalt Strikeまで仕込まれたって、かなり深刻でしゅよね?

ボス

深刻だ。ベンダーが配布したweb.configにASP.NETのmachineKeyがハードコードされていた。攻撃者は同じ鍵で署名・暗号化されたViewStateを作るだけで認証不要のRCEを成立させたわけだ。

2026年5月、日本企業・教育機関で広く利用されるDigital KnowledgeのLMS「KnowledgeDeliver」にゼロデイ脆弱性CVE-2026-5426の悪用が公表されました。
本記事では攻撃の仕組み、被害の広がり、対象組織が今すぐ取るべき対策を整理していきます。

 

  • 2026年2月24日以前にデプロイされたKnowledgeDeliverが影響対象
  • ハードコードされたmachineKeyを悪用したViewState deserialization RCE
  • Godzilla(BLUEBEAM)ウェブシェルとCobalt Strikeの展開を確認、APT41系TTPと類似

 

日本企業向けLMSが標的型攻撃の入口となった事例として極めて重要なケースです。
事件の概要、攻撃手口の詳細、利用組織が押さえる対策の順にひもといていきます。

 

オススメ案件

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...
目次

事件の概要:ベンダー配布web.configのmachineKey流用が原因

 

Google Cloud(Mandiant)の調査でGodzillaウェブシェル展開とCobalt Strike投下が確認されました。

 

脆弱性の根本原因と影響範囲

 

原因はベンダー提供のweb.configに含まれていたmachineKeyの共通利用です。
判明している事実は以下の通りです。

 

項目内容
CVECVE-2026-5426(CVSS 7.5)
対象2026年2月24日以前にデプロイされたKnowledgeDeliver
原因ベンダー配布のweb.configでハードコードされたASP.NET machineKey
攻撃手口ViewState deserializationによる認証不要のRCE
確認された後続攻撃Godzilla(BLUEBEAM)ウェブシェル、Cobalt Strike BEACON

 

チップス

machineKeyってベンダーが配ってる設定ファイルに、そのまま入っていたんでしゅか?それは導入企業のせいじゃなくない…でしゅか?

ボス

仕様としてリスクが高い設計だ。ただし攻撃に晒されたのは導入側のシステムだから、運用責任は免れない。鍵を更新し、不要な機能を無効化する事後対応が必須になる。

攻撃の仕組みと観測されたAPT類似TTP

 

ViewState deserializationは、署名検証の仕組みを逆手に取り任意コードを実行させる古典的手法です。

 

攻撃チェーンの典型例

 

攻撃者はmachineKeyで署名した不正なViewStateを送り、サーバー側のデシリアライズ処理を悪用します。
確認された攻撃の流れは以下の通りです。

 

  • 同一machineKeyで暗号化された悪性ViewStateを送信しRCEを成立させる
  • Godzilla(BLUEBEAM)ウェブシェルを設置し継続的アクセスを確保する
  • 偽プラグインを誘導してCobalt Strike BEACONを横展開させる

 

利用組織が取るべき具体策

 

パッチ適用に加え、既に侵害を受けている前提での点検を進めると安全です。
推奨される対策は以下の通りです。

 

  • web.configのmachineKey値を自組織固有の強度ある値へ再生成する
  • 2026年2月24日以前のインスタンスはIIS配下に不審ASPXファイルがないか点検する
  • Godzilla・Cobalt Strikeに関するIOCをEDR・プロキシログで横断検索する

 

チップス

パッチを当てるだけでなく、すでに踏まれている前提でログ確認まで必要なんでしゅね。

ボス

ふふふ、ゼロデイの常套手段だ。Mandiantの観測ではAPT41やUNC215に近いTTPだ。重要システムなら侵害前提の調査を必ず行え。

まとめ:machineKey再生成とウェブシェル痕跡の横断点検が必須

 

KnowledgeDeliverのCVE-2026-5426は、ベンダー提供のweb.config設計に起因する深刻なゼロデイ脆弱性です。
同じ鍵を共有する全インスタンスが攻撃可能であり、Godzillaウェブシェルや Cobalt Strikeまで観測されている以上、単なるパッチでは不十分です。
該当バージョンを利用してきた組織は、machineKeyの再生成、ASPX設置物の確認、EDRログの横断調査までセットで実施しましょう。

 

 

参考: Google Cloud Threat Intelligence

オススメ案件

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次