日本語版
最新ニュース
世界

ドイツ警察、ITの欠陥を理由にスリープ状態からシステム管理者を覚醒させる

警察は日曜早朝にCVSS 10の脆弱性に関する勧告を振りかざして出動 David Meyer • 2026年3月25日 ドイツの警察は午前3時にシステム管理者を起こしに行く途中のようだ(画像:Shutterstock) ドイツ全土の警察官は日曜日の早朝、企業のIT管理者を覚醒させた。目が曇っている管理者に対する彼らのメッセージは、米国ベンダー PTC の人気のある製品ライフサイクル管理ソフトウェアの重大な脆弱性を直ちに修正することでした。 警察は管理者に対し、犯罪者が製造業者向けの PTC の Windchill ソフトウェアおよびブランドや小売業者向けの FlexPLM 製品の脆弱性を直ちに悪用し始めると予想していると警告しました。彼らは、攻撃者がこの欠陥を利用してデータを窃取し、暗号化ロックのランサムウェアをインストールする可能性があると述べた。 まだパッチが適用されていない脆弱性として追跡されています。 CVE-2026-4681 そして WID-SEC-2026-0822 ドイツ連邦情報セキュリティ局によると、CVSS v4 の基本スコアは 9.3、最大 CVSS v3.1 の基本スコアは 10 です。この欠陥により、信頼できないデータの逆シリアル化、つまり、そのようなデータをメモリ内の使用可能なオブジェクトに変換することにより、リモートでコードが実行される可能性があります。 アン 勧告 PTC は、「PTC の顧客に影響を与える悪用の証拠は確認されていない」と述べましたが、既知の侵害の兆候を列挙しました。 「Windchill サーバー上で IOC…

ドイツ警察、ITの欠陥を理由にスリープ状態からシステム管理者を覚醒させる

1774467079
2026-03-25 19:07:00

警察は日曜早朝にCVSS 10の脆弱性に関する勧告を振りかざして出動 David Meyer • 2026年3月25日

ドイツの警察は午前3時にシステム管理者を起こしに行く途中のようだ(画像:Shutterstock)

ドイツ全土の警察官は日曜日の早朝、企業のIT管理者を覚醒させた。目が曇っている管理者に対する彼らのメッセージは、米国ベンダー PTC の人気のある製品ライフサイクル管理ソフトウェアの重大な脆弱性を直ちに修正することでした。

警察は管理者に対し、犯罪者が製造業者向けの PTC の Windchill ソフトウェアおよびブランドや小売業者向けの FlexPLM 製品の脆弱性を直ちに悪用し始めると予想していると警告しました。彼らは、攻撃者がこの欠陥を利用してデータを窃取し、暗号化ロックのランサムウェアをインストールする可能性があると述べた。

まだパッチが適用されていない脆弱性として追跡されています。 CVE-2026-4681 そして WID-SEC-2026-0822 ドイツ連邦情報セキュリティ局によると、CVSS v4 の基本スコアは 9.3、最大 CVSS v3.1 の基本スコアは 10 です。この欠陥により、信頼できないデータの逆シリアル化、つまり、そのようなデータをメモリ内の使用可能なオブジェクトに変換することにより、リモートでコードが実行される可能性があります。

アン 勧告 PTC は、「PTC の顧客に影響を与える悪用の証拠は確認されていない」と述べましたが、既知の侵害の兆候を列挙しました。 「Windchill サーバー上で IOC のいずれかが特定された場合は、直ちに貴社のセキュリティ チームに通知し、貴社の対応計画を開始してください。」と書かれています。

このアドバイザリでは、展開がインターネット経由でパブリックにアクセスできるかどうかに関係なく、緊急に適用する必要がある Apache および IIS HTTP サーバーの回避策が詳しく説明されています。パブリックにアクセスでき、回避策をすぐに適用できない場合は、システムをインターネットから切断することをお勧めします。アドバイザリには「直ちに発効し、PTC は、この脆弱性に特有のすべての問題に対処するため、サポート レベルに関係なく、すべての PTC 顧客に 24 時間 365 日のカスタマー サポート アクセスと補償範囲を付与します」と述べられています。

もっと早く行け! CVEあるよ!

しかし、この脆弱性に関して最も注目すべき点は、ドイツ連邦刑事警察局が企業の管理者にこれらのアップデートを適用するよう促すために異例の措置を講じたことだ。

Heise のサイトには、「PTC は通常、このような脆弱性を比較的冷静に処理しているため、このアプローチには驚いています。通常、次の CPS アップデートで修正されます。」と Heise のサイトには典型的なコメントが記載されています。 「このレベルの活動は前例のないものです。」これらのフォーラムでは、これまでにこのような警察の行動を経験したと示唆する人は誰もいなかった。

ニーダーザクセン州刑事警察署の広報担当フィリップ・ハッセ警部首席は水曜日、情報セキュリティ・メディア・グループに対し、連邦刑事警察署(ドイツ語の頭字語でBKA)が州内で影響を受けた企業のリストを同署に提供したと語った。同氏によると、州の中央サイバー犯罪連絡窓口は土曜夜から各企業に電話をかけたり訪問したりし始めたという。

「目標は、意識を高め、できるだけ早く保護措置を導入することでした」とハッセ氏は語った。 「企業に電話で連絡が取れない場合は、電子メールで通知されました。この通知には、重大な脆弱性に関する警告、リスクを最小限に抑えるための具体的な推奨事項、およびベンダーが公開した軽減策が含まれていました。ニーダーザクセン州刑事警察署は、この即時通知の有効性と適切性は、影響を受ける企業をさらなる深刻な損害からできるだけ早く保護する上で的を絞ったものであり、効果的であると考えています。」

ハッセ氏はまた、BornCity ブログの読者によって報告された、彼の事務所が送信した電子メールの信頼性を確認した。受信者には、影響を受けるソフトウェアが自社で使用されているという「具体的な証拠」があると伝えていた。

電子メールには「現在の調査結果に基づくと、Windchill ソフトウェアの脆弱性は犯罪者によって悪用され、システムに侵入し、そこに含まれるデータを盗み、暗号化ソフトウェア (ランサムウェア) を実行することが意図されていると考えられます。したがって、サイバー攻撃が差し迫っていると考えられます。」と書かれています。 「したがって、独立した審査が求められています。早ければ今週末にも加害者が脆弱性を悪用する可能性があると予想されます。」

PTC はこの記事の公開時点でコメントの要請に応じていない。しかし、BKA によれば、これはすべて標準的な手順です。

「警察全体の評価で具体的な脅威が存在する場合、その情報は定期的にBKAの中央事務所機能の枠内で州刑事警察署に伝えられ、各警察署はそれぞれの責任分野での公式警告プロセスを支援するよう求められる」と広報担当者は水曜日にISMGに語った。

「先週金曜日、連邦刑事警察局は米国のソフトウェアメーカーのソフトウェア製品に重大な脆弱性があることを認識し、確立された手順に従って州刑事警察署に通報した。」

#ドイツ警察ITの欠陥を理由にスリープ状態からシステム管理者を覚醒させる

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。