Palo Alto Networksは最近、サービスアカウントのパスワードが完全に平文で露出するセキュリティ上の欠陥(CVE-2025-4235)を公表した。
CVE-2025-4235は同社のUser-ID Credential Agentに影響し、Windowsの11.0.2-133以上11.0.3未満のバージョンが対象となる。これは単なる典型的なソフトウェアバグではない。企業のファイアウォールを、攻撃者にとって認証情報の宝庫へと変えてしまうセキュリティ問題だ。
しかし、事態はさらに悪化した。研究者は以前の問題について、Palo Altoのパスワード処理に問題があると指摘した。研究者はVPNの認証情報だけでなく、GlobalProtectクライアントの無効化・アンインストール用パスワードまで取得できた。
この平文脆弱性がはるかに深刻な問題を示す理由
今回の脆弱性はパスワードを露出させるだけではない。そこには一つのパターンが表れている。他社を守る企業が基本的な認証情報のセキュリティすら管理できないなら、それは宇宙からでも聞こえるほどの警報だ。
Palo Alto Networksにとって、これ以上ないほどタイミングが悪い。2025年1月、同社は複数の脆弱性を移行ツールExpeditionで公表した。これらの脆弱性により、攻撃者はExpeditionのデータベースの内容や、PAN-OSソフトウェアを実行するファイアウォールのユーザー名、平文パスワード、デバイス設定、デバイスAPIキーを含む任意のファイルを読み取ることができた。
こうしたインシデントは、もはや孤立したものではない。同社は、悪名高いCVE-2024-3400を含む一連の重大な脆弱性への対応に追われている。2024年に発生したこの脆弱性のCVSSスコアは10.0で、認証されていない攻撃者がファイアウォール上でroot権限により任意のコードを実行できた。セキュリティ企業Volexityは特定したこの脆弱性を中国を拠点とする脅威アクターが積極的に悪用していたことを。
Palo Altoのセキュリティ障害に潜む憂慮すべきパターン
注意深く見ると、同じ弱点が繰り返し現れている。壊滅的な認証情報管理の問題だ。数カ月前に発生したExpeditionツールの問題には、OSコマンドインジェクションの脆弱性も含まれており、ユーザー名、平文パスワード、デバイス設定、デバイスAPIキーが漏えいする結果となった。
一方、研究者はピニャータから菓子を取り出すように、GlobalProtectのインストール環境から認証情報を次々と抜き出している。あるセキュリティチームは、VPNへのアクセスに使う認証情報がマシンへのログオンに使うものとは異なると報告した。つまり、環境内への中継攻撃に使える認証情報をもう一組手に入れたことになる。
さらに2025年初頭には、CVE-2025-0120により、特別な設定を必要とせず、ローカルのWindowsユーザーがNT AUTHORITY\SYSTEMへ権限昇格できた。
今、組織にとってこれが意味すること
CVE-2025-4235によるパスワードの平文露出は、直ちにリスクをもたらす。解読に多大な労力を要する暗号化された認証情報とは異なり、平文パスワードは、システムへのアクセス権を持つ者なら誰でも、マルウェア、内部関係者、あるいはすでに足がかりを得ている攻撃者によって、見つけ次第収集されてしまう。
影響を受けるPalo Altoのシステムを運用しているなら、侵害されたものと想定して迅速に行動すべきだ。バージョン11.0.3以降に更新し、すべてのサービスアカウントのパスワードを変更し、不審な認証パターンの監視を強化する。今回の公表を受け、攻撃者はすでにその悪用方法を検討している。
この脆弱性は、Palo Altoのセキュリティ障害によって組織が国家レベルの攻撃者やサイバー犯罪者にさらされた事例の増加リストに加わった。複数のPalo Alto製品で平文パスワードが繰り返し問題になっていることが確認された今、セキュリティチームは厳しい問いを投げかけなければならない。
あなたのネットワークセキュリティスタックは、本当にあなたを守っているのか。それとも、執拗な敵対者に新たな攻撃経路をひそかに生み出しているのか。





