Palo Alto GlobalProtect VPNの認証バイパス脆弱性(CVE-2026-0257)をQilinランサムウェアが悪用、企業ネットワークへの侵入が相次ぐ

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「会社でPalo Alto使ってるんでしゅが、ランサムウェアに狙われてるって本当でしゅか?」
「VPNの脆弱性って、どうやって侵入されるんでしゅか?パッチは当てた方がいいでしゅよね?」

チップス

ボスっ、QilinってランサムウェアグループがPalo AltoのVPN脆弱性を狙ってるって聞きましゅた。うちの会社も使ってるんでしゅけど、大丈夫でしゅか?

ボス

のんきにしている場合じゃないぞ。Arctic Wolfが2026年6月に複数の企業への侵入を確認している。Palo Alto GlobalProtect VPNの認証バイパス脆弱性「CVE-2026-0257」がQilinランサムウェアの入口として積極的に使われている。パッチが出ているのならすぐに当てることだ。

2026年5月にパッチが公開されたPalo Alto Networks GlobalProtect VPNの認証バイパス脆弱性が、今もなお世界中の企業ネットワークへの侵入口として悪用され続けています。
7月21日時点でも167,000以上のインスタンスがインターネット上に公開されており、Qilinランサムウェアグループによる攻撃が相次いでいます。

  • CVE-2026-0257(CVSS 7.8)はGlobalProtect VPNへの未認証アクセスを可能にする認証バイパス脆弱性で、2026年5月13日にパッチが公開済み
  • Arctic WolfがQilinランサムウェアによる複数の侵害を確認。VPN侵入後に二重脅迫まで至る攻撃チェーンが明らかに
  • 日本企業もPalo Alto製品を広く採用しており、パッチ未適用の場合は即時対応が必要

この記事を読むことで、攻撃の具体的な手口と、自社のGlobalProtect環境を守るために今すぐ取るべき対策が分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

QilinランサムウェアがPalo Alto GlobalProtectの認証バイパスを悪用

Palo Alto Networks GlobalProtect VPNの重大脆弱性「CVE-2026-0257」をQilinランサムウェアグループが悪用していることが、セキュリティ企業Arctic Wolfの調査で明らかになりました。

脆弱性の概要と公開から悪用までの経緯

CVE-2026-0257は、Palo Alto Networks PAN-OSのGlobalProtectポータルおよびゲートウェイに存在する認証バイパス脆弱性です。
認証オーバーライドCookieが特定の証明書設定と組み合わされている場合に悪用でき、未認証の攻撃者が正規の認証情報なしにVPNセッションを確立できてしまいます。
CVSSスコアは7.8(High)です。

脆弱性公開から悪用拡大までの経緯は以下のとおりです。

日付出来事
2026年5月13日Palo Alto Networksがパッチを公開
2026年5月17日Rapid7が複数顧客への積極悪用を報告
2026年5月29日CISAがKEVカタログに追加、連邦機関に72時間以内のパッチ適用を命令
2026年6月Arctic WolfがQilinランサムウェアによる複数侵害を確認

7月21日時点でShadowserverは167,000以上のGlobalProtect VPNインスタンスが公開されていることを確認しており、パッチ未適用の環境は依然として危険にさらされています。
詳細はBleepingComputerの報告記事で確認できます。

Qilinランサムウェアの攻撃手口と被害規模

Qilinはランサムウェア・アズ・ア・サービス(RaaS)モデルで運営される攻撃グループです。
Arctic Wolfの調査では、CVE-2026-0257を入口とした攻撃チェーンの全体像が明らかになっています。

  • CVE-2026-0257でVPNに不正侵入し、社内ネットワークへのアクセスを確立する
  • LSASS(パスワードハッシュ)やNTDS.dit(ドメイン全体の認証情報)を窃取し、権限昇格を図る
  • PsExecやRDPで社内を横展開し、AnyDesk・Ngrok・LogMeInで持続的なアクセスを確保する
  • Rcloneを使いMEGAへデータを流出させた上で、Windowsイベントログを削除してからシステムを暗号化する
チップス

VPNに入られたら、そこからドメイン全体の認証情報まで盗まれるんでしゅか?それって会社全滅でしゅ…

ボス

そうだな。NTDSが取られるとドメイン内のすべてのアカウントが危険にさらされる。しかもデータを外部に持ち出した上で暗号化するという「二重脅迫」まで行っている。身代金を払わなければデータを公開すると脅してくるんだ。

まとめ

CVE-2026-0257のパッチは2026年5月13日に公開済みです。
それでも7月時点で167,000台超が公開されたままという事実は、パッチ適用の遅れが深刻なリスクであることを示しています。
Palo Alto GlobalProtectを使用している組織は、今すぐパッチバージョンへのアップデートと、VPNアクセスログの確認を実施してください。

チップス

す、すぐにインフラ担当に伝えるでしゅ!パッチが出てから2ヶ月も経ってるのに、まだ当たってないかもしれないでしゅ…

ボス

ふふふ、それでいい。動くのが早ければ早いほどいい。VPNのパッチは後回しにしがちだが、今回のように入口になると企業全体が被害を受けるということを覚えておけよ。

ランサムウェアの攻撃者は、パッチが公開された直後から悪用を始めます。
速やかなパッチ適用と、万が一に備えたインシデント対応計画の整備が、企業セキュリティの要です。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次