ゼロデイ脆弱性とは
ゼロデイ(zero-day)は、脆弱性や攻撃の話で「修正がまだ無い」ことを表す語です。ゼロデイ脆弱性、ゼロデイ攻撃のように使います。
ひとことで言えば「開発元が直す前に、もう悪用されている弱点」です。
修正が出る前に悪用される
IPA(情報処理推進機構)は、開発ベンダーなどが脆弱性の対策情報を公表する前に、攻撃者がその脆弱性を悪用して行う攻撃をゼロデイ攻撃と呼んでいます。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
開発ベンダー等が脆弱性対策情報を公表する前に、攻撃者が脆弱性を悪用して行う攻撃をゼロデイ攻撃と呼ぶ。
IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
パッチや回避策が公開され、その適用や回避策を講じるまでの期間における脆弱性を N デイ脆弱性と呼ぶ。
| 比べること | ゼロデイ | N デイ |
|---|---|---|
| 修正プログラム | まだ無い | 公開されたが、まだ当てていない |
| 主な手当て | 入口を減らす・多層で守る・異常に気づく | 早く当てる |
| 当てたあと | 入られた跡が残っていないかを確かめる | 同じく確かめる |
狙われるのは外から届く機器
ここでは、日本の JPCERT コーディネーションセンター(JPCERT/CC)、米国の CISA(サイバーセキュリティ・インフラセキュリティ庁)、Google が公表した、外から直接届く機器やシステムが狙われた例を 3 つ並べます。
| 公表した時期 | 狙われたもの | わかったこと |
|---|---|---|
| 2025 年 1 月(JPCERT/CC) | Ivanti Connect Secure(VPN 機器) | 脆弱性の公開前の 2024 年 12 月下旬から、国内で複数の被害 JPCERT/CC(2025-01-09 公開・2025-02-13 更新・Ivanti Connect Secure などにおける脆弱性(CVE-2025-0282)に関する注意喚起)原文JPCERT/CCでは、本脆弱性公開前の2024年12月下旬から本脆弱性が悪用された被害を国内で複数確認しています。出典を開く確認 2026-09-26 |
| 2025 年 9 月(CISA) | Cisco ASA(ファイアウォールの機器) | ゼロデイ脆弱性を突かれ、認証なしで外から任意のコードを実行されたうえ、再起動や更新をまたいで残るよう書き換えられた 米国 CISA(2025-09-25 発出・2026-04-23 更新・緊急指令 ED 25-03 Cisco 機器の侵害の特定と緩和)原文The campaign is widespread and involves exploiting zero-day vulnerabilities to gain unauthenticated remote code execution on ASAs, as well as manipulating read-only memory (ROM) to persist through reboot and system upgrade.出典を開く確認 2026-09-26 |
| 2026 年 5 月(Google) | ウェブ画面で使うオープンソースのシステム管理ツール | 多要素認証(MFA)をすり抜けられる脆弱性を突く攻撃コードが見つかった。Google Threat Intelligence Group(2026-05-11・AI を使った脆弱性の悪用と初期侵入)原文Our analysis of exploits associated with this campaign identified a zero-day vulnerability implemented in a Python script that enables the user to bypass two-factor authentication (2FA) on a popular open-source, web-based system administration tool.出典を開く確認 2026-09-26 Google Threat Intelligence Group(2026-05-11・AI を使った脆弱性の悪用と初期侵入)原文For the first time, GTIG has identified a threat actor using a zero-day exploit that we believe was developed with AI.出典を開く確認 2026-09-26 |
CISA の例のように、再起動や更新をしても残る改変を伴うことがあります。修正プログラムを当てるだけでは、すでに入られた跡は消えません。
修正プログラムが無い間の備え
IPA は、ゼロデイ攻撃への対策として、修正プログラムが無いことを前提にした多層の防御と、異常を検知する仕組みと体制を作ることを挙げています。 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
修正パッチが無いことを前提とした多層防御、異常を検知する仕組み・体制を構築する。
| 備え | 何をするか |
|---|---|
| 入口を減らす | 外から届く機器と窓口を一覧にし、使っていないものを閉じる |
| 多層で守る | 入口を抜けられても、次の層(多要素認証・権限の分離)で止める |
| 異常に気づく | ログを残して確かめる。PC やサーバーの不審な動きを知らせる EDR(Endpoint Detection and Response) を置く |
| 修正が出たら | 当てたうえで、入られた跡が残っていないかを確かめる |
- 入口ごとの攻撃の経路と、各社が勧める守りは 入口ごとの攻撃経路と推奨の 3 手 にまとめてあります
- AI が攻撃に使われた事例の読み方は 「AI が攻撃した」は何が起きたか にまとめてあります