米国のサイバーセキュリティ当局である米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、ソフトウェア「GitLab」と「ConnectWise ScreenConnect」に関する脆弱性が実際に悪用されているとして、利用組織に注意喚起を行った。これらの脆弱性はCISAの「Known Exploited Vulnerabilities(KEV)カタログ」に追加されており、対象製品の利用状況と脆弱性対応の状況確認、必要な対策の実施が求められる。
事案の詳細
報道によれば、CISAは「GitLab Community EditionおよびEnterprise Edition」および「ConnectWise ScreenConnect」に存在する重大な脆弱性について、すでに攻撃が発生していることを前提に警告を発し、関係する組織に注意を促している。両製品に関する脆弱性は、CISAのKEVカタログに追加されており、「理論上の可能性」ではなく、現実に悪用が確認された脆弱性として扱われている。
GitLab製品については、CVE-2026-85706として識別されるパス・トラバーサル(path traversal)脆弱性が問題となっている。GitLabのリポジトリコミットAPIの処理に不備があり、認証されていない攻撃者が任意のファイルを読み取れるおそれがあるとされる。特にインターネットからアクセス可能なGitLabインスタンスでは、設定ファイルや認証情報などの機密情報が取得される危険性が指摘されている。
ConnectWise ScreenConnectについては、CVE-2026-84869として識別される不適切な権限管理および認可欠如に起因する脆弱性が問題とされている。遠隔接続セッションにおいて、十分な認可確認が行われないことなどを足がかりに、攻撃者がホスト側の確認なしにファイル転送や実行を行える可能性があるとされる。特に、権限の高い管理用途で用いられているScreenConnectサーバや、インターネットから到達可能な環境はリスクが高い。
CISAは、これらの脆弱性について2026年9月14日を米連邦政府機関向けの対応期限として設定しており、期限までにパッチの適用や設定変更などの是正措置を講じることを求めている。これは、GitLabおよびConnectWise ScreenConnectの脆弱性が、既に現実の攻撃で悪用されていることを反映したものといえる。
現時点で、どの組織が被害を受けたか、被害の規模や具体的な侵害内容など、個別事案の詳細な情報は公開情報からは確認できない。一方で、CISAがKEVカタログへの追加と期限付きの是正措置を求める注意喚起を出したという事実自体が、運用中のシステムに対して現実の脅威が及んでいることが公的に確認されたことを示している。
影響と背景
GitLabやConnectWise ScreenConnectのように、開発・運用や業務の管理に関わる製品は、組織内のソースコード、設定情報、認証情報、端末の遠隔操作権限など、幅広い情報や権限と接点を持つことがある。そのため、これらの製品の脆弱性が狙われると、単一の端末や一部のアカウントにとどまらず、業務全体やサービス提供に影響が及ぶ可能性がある。
GitLabにおけるパス・トラバーサル脆弱性が悪用されると、攻撃者はGitLabサーバ上の任意のファイルにアクセスできる可能性があり、認証情報や設定ファイルの流出を通じて他システムへの横展開(ラテラルムーブメント)につながる危険がある。また、ConnectWise ScreenConnectの権限管理や認可に関する脆弱性が悪用された場合、攻撃者が遠隔セッションを悪用して端末上で任意のコードを実行したり、ファイルを転送したりすることで、ランサムウェア攻撃や情報窃取の踏み台として利用されるリスクが高い。
CISAがこれらの脆弱性をKEVカタログに追加し、連邦機関に対して具体的な期限を設けて是正を義務付けていることは、脆弱性管理を「後回しにしない」ことの重要性を改めて示すものだ。特に、インターネットから到達可能なGitLabインスタンスやScreenConnectサーバについては、脆弱性が公表されてから短時間で悪用が確認されていると報じられており、公開環境の更新遅延がそのままリスクの顕在化につながる。
対策・今後の展望
- 利用状況の確認:自社でGitLab Community Edition/Enterprise EditionおよびConnectWise ScreenConnectを利用しているかを確認し、利用している場合は該当する環境(オンプレミスサーバ、クラウド上のインスタンス、遠隔管理用のScreenConnectサーバなど)を正確に把握する。特にインターネットからアクセス可能な環境を優先的に洗い出す。
- 脆弱性対応の実施:ベンダーが提供する更新プログラム(パッチ)や推奨設定が公表されているため、GitLabではCVE-2026-85706、ConnectWise ScreenConnectではCVE-2026-84869に対応した修正版の適用状況を確認し、未適用であれば優先度を上げて反映する。CISAが提示している2026年9月14日の対応期限は連邦機関向けだが、一般組織においても同程度の緊急度で対応することが望ましい。
- 運用上の点検:外部公開の有無、管理者権限の付与状況、不要なアカウントの残存、二要素認証(MFA)の有効化など、攻撃の入口になり得る運用上の要素を見直す。GitLabについては、不要なプロジェクトやアクセストークン、ランナー設定なども含めて棚卸しし、ScreenConnectについては、不要な遠隔接続権限や汎用的な共有アカウントを整理する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIの診断やMDR支援では、運用系ツールや開発系システムの更新が「止められない業務」や「運用への影響懸念」を理由に先送りされ、結果として脆弱性が未対策のまま残る例が目立つ。GitLabやScreenConnectのような基盤系ツールは、業務の中核に位置することが多く、更新の先送りが攻撃者にとって格好の標的となっている。アラートでは、外部から管理画面やAPIエンドポイントに対して繰り返しアクセスされる兆候が多く、認証試行や特定URLへのスキャンが集中的に行われているケースが確認されている。
【観点②:平易な解説】例えるなら、社内の重要な部屋の鍵に「設計上の欠陥」が見つかり、その欠陥が公に知られてしまったうえで、実際にそれを使って侵入しようとする人が出ている状態だと言える。GitLabの脆弱性は、鍵穴の構造の欠陥によって本来開かないはずの扉の情報まで覗き見されてしまうようなものであり、ScreenConnectの脆弱性は、合鍵を持つ人が本来許可されていない操作まで行えてしまう状態に近い。つまり、更新や設定見直しを後回しにすると、守るべき情報や業務そのものに触れられる危険が高まり、侵入後の被害も大きくなりやすい。
【観点③:今週中にできること】まず自社で該当製品(GitLab CE/EEおよびConnectWise ScreenConnect)を使っている部署と担当者を特定し、ベンダーが公表している脆弱性情報と更新状況を確認する。次に、GitLabやScreenConnectの管理画面やAPIがインターネットから直接アクセスできる設定になっていないかを点検し、不要な公開は閉じる判断をする。最後に、管理者アカウントや高権限ユーザの棚卸しを担当者へ指示し、使っていない権限や共有アカウントを減らすとともに、多要素認証の導入・徹底を図る。これらは大規模なシステム刷新を伴わずに着手できる対策であり、CISAが示した期限にかかわらず、今週中に優先的に進める価値が高い。
参照: 「GitLab」「ConnectWise」の脆弱性攻撃が発生 – 米当局が注意喚起
参考:公式情報・アドバイザリ
- CVE-2026-84869: NVD (NIST) / JVN検索
- CVE-2026-85706: NVD (NIST) / JVN検索
上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。