この記事の3行まとめ
- 会社のパソコンを管理するLANSCOPEのオンプレミス版に、重大な弱点。
- 悪用されると、管理用サーバーのファイルを書きかえられ、乗っ取られる。
- クラウド版は影響なし。オンプレミス版は対策版への更新が必要。
IPAは2026年2月25日、エムオーテックス株式会社のエンドポイント管理ツール「LANSCOPEエンドポイントマネージャーオンプレミス版」のVer.9.4.7.3以前のサブマネージャーサーバーにパストラバーサルの脆弱性(CVE-2026-25785、CVSS v3基本値9.8・緊急)があると公表した。悪用されると、製品が入ったWindowsシステム上の任意のファイルを書き換えられ、任意のコードを実行されるおそれがある。クラウド版は影響を受けない。IPAは対策版へのアップデートを呼びかけている。資料は脆弱性の注意喚起であり、実際の攻撃や被害については書かれていない。
確認された経路・公表元の推定
- IPAが脆弱性の届出を受け、JPCERT/CCが開発者と調整した
- 2026年2月25日、IPAがJVN#79096585・CVE-2026-25785として注意喚起を掲載した
- 公表元の説明では、サブマネージャーサーバーのパストラバーサルの脆弱性を突かれると、Windowsシステム上の任意のファイルが改ざんされうる
- その結果、システム上で任意のコードが実行される可能性がある
根拠の要点
IPAが、届出を受けJPCERT/CCが開発者と調整した脆弱性情報として、LANSCOPEエンドポイントマネージャーオンプレミス版のサブマネージャーサーバーにパストラバーサルの脆弱性が存在すると明記している。影響は任意ファイルの改ざんと任意コード実行の可能性とされ、CVSS v3基本値は9.8である。製品そのものの脆弱性のため「製品・サーバーの脆弱性」とした。
資料の基準時点:2026年2月25日掲載(取得日2026-10-07)
当時、対策できたのか
判定保留
資料は製品の脆弱性の存在と対策版へのアップデートを示すのみで、実際の攻撃事例、攻撃時点での修正版の有無、利用組織側のアップデート未適用などの防御条件は書かれていないため判定できない。
公表された対策
- 開発者が提供する情報をもとに、対策版(最新版)へアップデートする
- 詳細はエムオーテックスの「LANSCOPEエンドポイントマネージャーオンプレミス版サブマネージャーに対するリモートコード実行の脆弱性について(CVE-2026-25785)」を確認する
まだ分からないこと
- この脆弱性が実際に悪用されたか、被害が出たかどうか
- 対策版のバージョン番号と提供開始時期
- 脆弱性が届け出られた時期と発見の経緯
- 攻撃に必要な条件(ネットワーク上の到達性など)の詳細