CVE-2026-5426の深刻度は、根本的な設計上の過失に由来します。ASP.NETアプリケーションのweb.configファイルに記述されるmachineKey要素は、本来、ViewStateやフォーム認証チケットといった機微なデータの暗号化・検証に用いられる、環境ごとに一意で暗号論的に安全な秘密鍵であるべきです。しかし、デジタル・ナレッジ社は、すべてのKnowledgeDeliver顧客向けの標準設定ファイルに、validationKeyとdecryptionKeyの両方を含む、単一の静的なmachineKeyを同梱していたのです。
この鍵はすべての環境で同一であり、かつハードコードされていたため、事実上「公開された秘密」となりました。この鍵を入手した攻撃者は、悪意のあるシリアル化されたViewStateペイロードを偽造することが可能になります。細工されたPOSTリクエストを任意の.aspxページに送信するだけで、ASP.NETの改ざん防止機構を回避できてしまうのです。サーバーは偽造されたViewStateを正規のものとして受け入れ、デシリアライズ(逆シリアル化)を実行します。これにより、攻撃者は基盤となるIIS Webサーバー上で、認証を一切経由せずに任意のコードを実行できる状態に陥ります。NVD(National Vulnerability Database)はこの欠陥に対し、CVSSスコア7.5(High)を割り当てており、ネットワーク経由で未認証の攻撃者が容易に悪用できる点が評価されています。
Mandiantの調査により、プラットフォーム自体を武器化し、その利用者を攻撃するという、高度で多段階にわたる攻撃チェーンが記録されました。
攻撃者はまず、インターネット上に露出したKnowledgeDeliverのログインページを特定し、慎重に細工したHTTP POSTリクエストを送信しました。このリクエストの本文には、既知のハードコードされたmachineKeyを用いて偽造された悪意のあるViewStateが含まれていました。デシリアライズの実行により、ペイロードはIISワーカープロセスの権限でコードを実行。これにより、攻撃者はサーバー上で未認証のまま最初の足がかりを確保したのです。
長期的なアクセスを維持するため、攻撃者はMandiantが内部的に「BLUEBEAM」として追跡する、メモリ上で動作するWebシェル「Godzilla」を展開しました。この.NETベースのツールにより、脅威アクターは悪意のある.aspxファイルをディスク上に一切残すことなく、コマンドの実行、ファイルのアップロード、サーバー管理を継続できました。この手法により、単純なファイルスキャンによる検知が極めて困難になります。
持続的なコマンドチャネルを確立した攻撃者は、Webシェルを用いてLMSプラットフォームが配信するJavaScriptファイルを改ざんしました。侵害されたサイトを訪れたエンドユーザーに対し、偽のセキュリティ警告やアップデート通知を表示するリモートスクリプトが注入されたのです。このソーシャルエンジニアリングの要素が、サーバー侵害をLMSを利用する全ての学生や従業員への直接的な脅威へと転換させる、決定的な分岐点となりました。
注入されたスクリプトは、被害者を騙して必要なプラグインやインストーラーに見せかけたファイルをダウンロードさせます。実際には、このダウンロードされたファイルは「Cobalt Strike Beacon」ペイロードでした。この非常に高性能なバックドアは、攻撃者の指令制御(C2)サーバーへの永続的な接続を確立し、被害者のワークステーションへの完全なリモートアクセスを攻撃者に与えます。
Mandiantの特筆すべき報告として、このペイロードファイルは侵害された組織名を暗号鍵として使用して暗号化されていました。この事実は、攻撃者が標的組織専用のペイロードを念入りに準備していたことを強く示唆しています。
Mandiantは自らの分析に基づき、影響を受けるKnowledgeDeliver環境の管理者に対し、即時および長期的な対応策を提示しています:
machineKeyを生成する: 最も重要なのは、web.configファイルにハードコードされたmachineKeyを、即座に新規生成した暗号論的乱数の鍵で置き換えることです。これは、自環境に固有の鍵である必要があります。これにより、CVE-2026-5426の核心部分が無力化されます。.aspxページに対する異常なPOSTリクエストがないか調査してください。これはViewState悪用の試みを示す強力な痕跡です。エンドポイント検出・応答(EDR)ツールを用いて、サーバーおよびネットワーク全体でGodzilla WebシェルやCobalt Strike Beaconに関連するIOC(痕跡情報)をスキャンしてください。このインシデントは、サードパーティ製ソフトウェアにおけるセキュリティデフォルトの重要性を痛烈に示すものです。広く使用される製品に埋め込まれた、たった一つの共有秘密が、攻撃者にとってはサーバーを侵害するだけでなく、信頼されたアプリケーションをその全ユーザー基盤に対する武器へと変える「合鍵」になり得るという厳然たる事実を、我々は改めて認識する必要があります。