エムオーテックス

LANSCOPEエンドポイントマネージャーオンプレミス版のサブマネージャーサーバーにパストラバーサルの脆弱性(CVE-2026-25785)

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 会社のパソコンを管理するLANSCOPEのオンプレミス版に、重大な弱点。
  2. 悪用されると、管理用サーバーのファイルを書きかえられ、乗っ取られる。
  3. クラウド版は影響なし。オンプレミス版は対策版への更新が必要。

IPAは2026年2月25日、エムオーテックス株式会社のエンドポイント管理ツール「LANSCOPEエンドポイントマネージャーオンプレミス版」のVer.9.4.7.3以前のサブマネージャーサーバーにパストラバーサルの脆弱性(CVE-2026-25785、CVSS v3基本値9.8・緊急)があると公表した。悪用されると、製品が入ったWindowsシステム上の任意のファイルを書き換えられ、任意のコードを実行されるおそれがある。クラウド版は影響を受けない。IPAは対策版へのアップデートを呼びかけている。資料は脆弱性の注意喚起であり、実際の攻撃や被害については書かれていない。

確認された経路・公表元の推定

  1. IPAが脆弱性の届出を受け、JPCERT/CCが開発者と調整した
  2. 2026年2月25日、IPAがJVN#79096585・CVE-2026-25785として注意喚起を掲載した
  3. 公表元の説明では、サブマネージャーサーバーのパストラバーサルの脆弱性を突かれると、Windowsシステム上の任意のファイルが改ざんされうる
  4. その結果、システム上で任意のコードが実行される可能性がある

根拠の要点

IPAが、届出を受けJPCERT/CCが開発者と調整した脆弱性情報として、LANSCOPEエンドポイントマネージャーオンプレミス版のサブマネージャーサーバーにパストラバーサルの脆弱性が存在すると明記している。影響は任意ファイルの改ざんと任意コード実行の可能性とされ、CVSS v3基本値は9.8である。製品そのものの脆弱性のため「製品・サーバーの脆弱性」とした。

資料の基準時点:2026年2月25日掲載(取得日2026-10-07)

当時、対策できたのか

判定保留

資料は製品の脆弱性の存在と対策版へのアップデートを示すのみで、実際の攻撃事例、攻撃時点での修正版の有無、利用組織側のアップデート未適用などの防御条件は書かれていないため判定できない。

公表された対策

  • 開発者が提供する情報をもとに、対策版(最新版)へアップデートする
  • 詳細はエムオーテックスの「LANSCOPEエンドポイントマネージャーオンプレミス版サブマネージャーに対するリモートコード実行の脆弱性について(CVE-2026-25785)」を確認する

まだ分からないこと

  • この脆弱性が実際に悪用されたか、被害が出たかどうか
  • 対策版のバージョン番号と提供開始時期
  • 脆弱性が届け出られた時期と発見の経緯
  • 攻撃に必要な条件(ネットワーク上の到達性など)の詳細

事例の一覧に戻る