Zscalerは、同社のゼロトラスト製品であるClient Connectorエンドポイントアプリケーションにおいて、認証されていない権限を持たない攻撃者が製品のコンテキスト内で任意のコードを実行できる複数の脆弱性を修正しました。
この脆弱性はCVE-2026-59568として追跡されており、深刻度は「Critical(緊急)」、CVSS v3.1スコアは9.1と評価されています。攻撃はネットワーク経由で実行可能で、権限もユーザー操作も必要ありません。
Zscalerクライアントコネクタの複数の欠陥
この脆弱性は2026年8月24日に公開されました。Zscalerのリリース文書によると、CVE-2026-59568は単一の問題ではなく、複数のリモートコード実行(RCE)の欠陥を緩和するものであるとされています。
National Vulnerability Database(NVD)はこれをCWE-20(不適切な入力検証)に分類しています。ベンダーは影響を受けるコンポーネントや悪用の手順、あるいは実際に悪用が観測されているかどうかについて、公には詳細を明らかにしていません。
CVSSベクターによると、悪用に成功した場合、機密性と完全性の両方が侵害される可能性がある一方、可用性への影響はないとされています。この脆弱性はAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nと特徴づけられており、複雑度の低い攻撃経路がネットワーク接続を介してアクセス可能であることを示しています。
Zscaler Internet AccessやZscaler Private Accessのアーキテクチャの一部としてClient Connectorを導入している企業にとって、この発見は特に重要です。エンドポイント接続用ソフトウェアは往々にして、ネットワークやプロキシ、トンネル、姿勢制御(posture-control)機能に対して広範なアクセス権を持っているためです。
Zscalerは2026年6月1日にリリースしたClient Connectorのバージョンで、必要な修正を組み込みました。Windows版のリリースノートには、バージョン4.8.0.232がCVE-2026-59568に関連する複数のRCE脆弱性を緩和すると記載されています。
さらに、このリリースでは、認証バイパスの脆弱性であるCVE-2026-59564、複数のローカル権限昇格の問題であるCVE-2026-59567、そしてローカルおよびカーネルサービス拒否(DoS)の脆弱性であるCVE-2026-59565にも対処しています。
Dictionaries& Encyclopedias
2026年版リリースサマリーに記載されているその後のWindowsバージョンには、4.9.0.455、4.8.0.291、4.9.0.448、4.8.0.284、4.7.0.364が含まれます。
管理者は、既存のエンドポイント管理ポリシーを通じてインストールされた最新バージョンが完全に修正済みであると思い込むのではなく、Zscalerの現行のリリースガイダンスとアップグレード経路に照らして、実際に導入されているビルドを確認する必要があります。
このリスクは、攻撃者が送り込んだコードが直ちに実行されるという事態にとどまりません。コネクタのプロセスが侵害されれば、攻撃者は管理対象エンドポイントへの足がかりを得る可能性があり、プロセスの権限や周辺のエンドポイント保護策の状況次第では、認証情報へのアクセスやセキュリティ制御の改ざん、横展開(ラテラルムーブメント)、データ収集などにつながるおそれがあります。
組織はまず、Zscaler Client Connectorを稼働させているWindowsエンドポイントの棚卸しを優先的に行い、ベンダーが修正済みとしているリリースより古いビルドを特定した上で、ソフトウェア配布プラットフォームを通じたテストと展開を迅速に進めるべきです。
セキュリティチームはまた、不審な子プロセスや想定外のネットワークリスナー、異常なサービス活動、Zscalerコンポーネントに関わる変更がないか、エンドポイントのテレメトリを確認することも求められます。
公開されている技術的な詳細は現時点で限られているため、公開されたアドバイザリの資料からは、ネットワーク検知シグネチャや信頼できる侵害の痕跡(IoC)は現状入手できません。
各チームは、パッチ適用状況の確認、露出範囲の縮小、エンドポイントの監視、そしてベンダーとの連絡体制の維持に重点を置くべきです。
管理者は、インストールおよびアップグレードのログを保存し、該当する場合は再起動後にデプロイが正常に完了したことを確認するとともに、Client Connectorの更新に失敗した、あるいはアプリケーションが中途半端な状態のままになっているシステムを調査する必要があります。
調査の遅れによるインシデントを防ぎましょう。15,000のSOCから得られる脅威インテリジェンスで、Tier 1の対応力を強化します。 TI Lookupを貴社のSOCに統合する
翻訳元: https://gbhackers.com/multiple-zscaler-client-connector-flaws/