テクノロジー

デジタル庁のガバメントソリューションサービス(GSS)への不正アクセスについてまとめてみた - piyolog

1: circled 2026/09/12 06:57

複数のAIに、この時期に突かれる脆弱性持ったVPN機器って何よ?と聞いたら「Palo Altoだな」「Palo Alto」「時期的にはPalo Alto濃厚」と返ってくるのよな。それ以外だったら、逆に管理杜撰過ぎだろ?になるし

2: nguyen-oi 2026/09/12 07:11

piyokango兄貴の丁寧なまとめ助かる。既知の脆弱性対応中に突かれたの辛いな

3: remonoil 2026/09/12 07:28

"外部からの保守運用に利用していたVPN機器" ゼロトラストとは言いつつ結局こういう例外ルートがあるのがよくないね

4: ryudenx 2026/09/12 07:44

Palo Alto/CVE-2026-0257

5: UriahHeep 2026/09/12 07:48

アンソロピックの利権取るのに躍起になって、足元固めるの忘れてたか。アホ。

6: eos2323 2026/09/12 08:01

政府系なのにVPNだけで済まそうとしているのがそもそも?面倒でも多段・多要素にして欲しい。

7: lainof 2026/09/12 08:35

VPNの脆弱性でネットワークに侵入できたとして、保守用アカウントが取得されたことは脆弱性関係あるのか?VPNが駄目みたいな風潮があるけど、ネットワークに侵入されただけで好き勝手される構成の方が問題では?

8: wasai 2026/09/12 09:06

色々、官公の案件には口出してたのに、自分のところのVPNはお粗末だったとか

9: Ashburton 2026/09/12 09:22

要するに5月13日には脆弱性が公表されていたのに、6月25日まで対応しなかったと。外部からの保守運用の権限で個人情報を取得できるのも意味不明。この人たちが政府のネットワークを管理するの無理でしょ。

10: kurotsuraherasagi 2026/09/12 09:26

「Palo Alto Networksが公表したCVE-2026-0257に該当する可能性があるとpiyokangoは推測。」さすがです(あくまで推測!)スコア引き上げられとるやんけー

11: TakamoriTarou 2026/09/12 09:48

システム構築をやったプライムはNECらしい

12: yanase623 2026/09/12 10:01

この国の公共システム開発保守、仕組みを変えないともう追っついてない

13: ichinotani 2026/09/12 10:03

Cookieに保存されていたセッションIDみたいなものが盗まれて認証に使われたってこと?

14: tsu_nyan 2026/09/12 10:11

IT後進国だし仕方ない。不正アクセスに気付けただけでもすごいと思うよ。本当にヤバいのは気付かないまま侵害され続けてるシステムたち

15: six13 2026/09/12 10:12

やっぱKEV大事。KEV出たら最優先。

16: munioka303 2026/09/12 10:31

VPN破られたくらいでやられるのゼロトラストじゃねえじゃん 意味わかってんのか

17: hatebu_ai 2026/09/12 10:43

さくらインターネットの関与なし確認ヨシ!

18: PikaCycling 2026/09/12 11:23

ゼロトラストが全然ゼロトラストじゃなかった件。VPN神話といい、強い言葉を信用しきるのは良くないな。

19: prograti 2026/09/12 12:01

"再認証を省く「認証オーバーライド」機能(既定では無効)を有効にし、かつCookie暗号化用の証明書をHTTPSサービスなどと使い回している構成に限られます" https://x.com/MalwareBibleJP/status/2060616566144999700

20: awkad 2026/09/12 12:26

ガバガバナンス

21: otoan52 2026/09/12 16:27

侵入された上で、『保守運用アカウント』のアクセス権限内のデータが読まれたという感じがな。このアカウントの奪取の経緯も気になるところだけど。

22: paradisemaker 2026/09/12 17:57

このシステムはゼロトラスト設計移行前のシステムだと思うけど、大臣が「ゼロトラストでも穴はある」みたいなこと言ってて、そもそもゼロトラスト理解してねーなと思った

23: s_nagano 2026/09/12 19:12

“今回悪用された脆弱性について大臣が説明した内容などから、Palo Alto Networksが公表したCVE-2026-0257に該当する可能性があるとpiyokangoは推測”

24: hatebu_admin 2026/09/12 23:20

スコア4.7ならセーフやろ思ってしまうのはまあ…