IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

ゼロデイ脆弱性とは

  • セキュリティ
  • 運用

用語の意味を確かめる最終更新 2026-09-26約 1,200 字

ゼロデイ(zero-day)は、脆弱性や攻撃の話で「修正がまだ無い」ことを表す語です。ゼロデイ脆弱性、ゼロデイ攻撃のように使います。

ひとことで言えば「開発元が直す前に、もう悪用されている弱点」です。


修正が出る前に悪用される

ゼロデイの期間を4段の流れで示した図。攻撃者が脆弱性を見つけて悪用する期間は修正が無く、開発元が公表して修正を出したあと、利用者が当てるまでがNデイ。当てたあとも、更新をまたいで残る改変の例があるため、入られた跡が無いかを確かめる
ゼロデイの期間を4段の流れで示した図。攻撃者が脆弱性を見つけて悪用する期間は修正が無く、開発元が公表して修正を出したあと、利用者が当てるまでがNデイ。当てたあとも、更新をまたいで残る改変の例があるため、入られた跡が無いかを確かめる

IPA(情報処理推進機構)は、開発ベンダーなどが脆弱性の対策情報を公表する前に、攻撃者がその脆弱性を悪用して行う攻撃をゼロデイ攻撃と呼んでいます。

IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
開発ベンダー等が脆弱性対策情報を公表する前に、攻撃者が脆弱性を悪用して行う攻撃をゼロデイ攻撃と呼ぶ。

出典を開く確認 2026-09-26

この間は、利用者が当てられる修正プログラム(パッチ)がまだありません。修正プログラムや回避策が公開された後、利用者が当てるまでの間の脆弱性は N デイ脆弱性と呼ばれ、こちらは当てれば閉じられます。
IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
パッチや回避策が公開され、その適用や回避策を講じるまでの期間における脆弱性を N デイ脆弱性と呼ぶ。

出典を開く確認 2026-09-26

比べること ゼロデイ N デイ
修正プログラム まだ無い 公開されたが、まだ当てていない
主な手当て 入口を減らす・多層で守る・異常に気づく 早く当てる
当てたあと 入られた跡が残っていないかを確かめる 同じく確かめる

狙われるのは外から届く機器

ここでは、日本の JPCERT コーディネーションセンター(JPCERT/CC)、米国の CISA(サイバーセキュリティ・インフラセキュリティ庁)、Google が公表した、外から直接届く機器やシステムが狙われた例を 3 つ並べます。

公表した時期 狙われたもの わかったこと
2025 年 1 月(JPCERT/CC) Ivanti Connect Secure(VPN 機器) 脆弱性の公開前の 2024 年 12 月下旬から、国内で複数の被害
JPCERT/CC(2025-01-09 公開・2025-02-13 更新・Ivanti Connect Secure などにおける脆弱性(CVE-2025-0282)に関する注意喚起)原文
JPCERT/CCでは、本脆弱性公開前の2024年12月下旬から本脆弱性が悪用された被害を国内で複数確認しています。

出典を開く確認 2026-09-26

2025 年 9 月(CISA) Cisco ASA(ファイアウォールの機器) ゼロデイ脆弱性を突かれ、認証なしで外から任意のコードを実行されたうえ、再起動や更新をまたいで残るよう書き換えられた
米国 CISA(2025-09-25 発出・2026-04-23 更新・緊急指令 ED 25-03 Cisco 機器の侵害の特定と緩和)原文
The campaign is widespread and involves exploiting zero-day vulnerabilities to gain unauthenticated remote code execution on ASAs, as well as manipulating read-only memory (ROM) to persist through reboot and system upgrade.

出典を開く確認 2026-09-26

2026 年 5 月(Google) ウェブ画面で使うオープンソースのシステム管理ツール 多要素認証(MFA)をすり抜けられる脆弱性を突く攻撃コードが見つかった。
Google Threat Intelligence Group(2026-05-11・AI を使った脆弱性の悪用と初期侵入)原文
Our analysis of exploits associated with this campaign identified a zero-day vulnerability implemented in a Python script that enables the user to bypass two-factor authentication (2FA) on a popular open-source, web-based system administration tool.

出典を開く確認 2026-09-26

Google は、AI で作られたとみられるゼロデイの攻撃コードを確認したのは初めてだとしている
Google Threat Intelligence Group(2026-05-11・AI を使った脆弱性の悪用と初期侵入)原文
For the first time, GTIG has identified a threat actor using a zero-day exploit that we believe was developed with AI.

出典を開く確認 2026-09-26

CISA の例のように、再起動や更新をしても残る改変を伴うことがあります。修正プログラムを当てるだけでは、すでに入られた跡は消えません。

修正プログラムが無い間の備え

IPA は、ゼロデイ攻撃への対策として、修正プログラムが無いことを前提にした多層の防御と、異常を検知する仕組みと体制を作ることを挙げています。

IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
修正パッチが無いことを前提とした多層防御、異常を検知する仕組み・体制を構築する。

出典を開く確認 2026-09-26

備え 何をするか
入口を減らす 外から届く機器と窓口を一覧にし、使っていないものを閉じる
多層で守る 入口を抜けられても、次の層(多要素認証・権限の分離)で止める
異常に気づく ログを残して確かめる。PC やサーバーの不審な動きを知らせる EDR(Endpoint Detection and Response) を置く
修正が出たら 当てたうえで、入られた跡が残っていないかを確かめる

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報