2026-09-20(日)配信

セキュリティ脅威情報

■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEVLinux Kernel TLS受信パスにおける不適切な例外条件チェックの脆弱性
📰 過去報告:9/19
Linux KernelのTLS受信パスにおいて、通常ではない条件や例外条件に対する不適切なチェックが存在する脆弱性が確認されている。本脆弱性により、rx_listから取得された長さゼロのレコードが、意図されたrecvmsg()のレコードタイプ処理をバイパスする。その結果、後続のTLSレコードが不正確なゼロコピーおよびキューイングの前提に基づいて処理されるおそれがあり、CISAは2026年09月21日までの対応を推奨している。
9/19 報告と同じ Linux Kernel について、別の脆弱性が公表されました。利用環境における対応状況の確認を推奨します。
なぜご自身の組織で確認すべきかCISAのKEVに追加されたLinuxカーネルの脆弱性であり、基盤サーバーへの影響を防ぐため迅速なパッチ適用が必要なため。
攻撃手法(確認済み)
攻撃者によって、後続のTLSレコードの処理に不正なゼロコピーやキューイングの前提が適用され、システム障害や予期せぬ動作を引き起こす可能性がある。
自組織チェックポイント
ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04および「フォレンジック・トリアージ要件」のガイダンスを遵守すること。緩和策が利用できない場合は、製品の使用を中止するかサポート対象バージョンへ移行すること。
脆弱性Microsoft Windows 10/11のHyper-Vにおけるスタックベースのバッファオーバーフローの脆弱性
Windows Hyper-V において、スタックベースのバッファオーバーフローの脆弱性が確認された。この脆弱性は、認証を受けていない攻撃者がネットワーク経由で細工したデータを送り込むことにより、任意のコードを実行できるというものである。Hyper-Vは仮想化環境を提供する重要なコンポーネントであり、この脆弱性が悪用された場合、ホストシステムへの不正アクセスや情報の窃取、システムの破壊が行われるリスクがある。CVSS v3 スコアは 9.8 と極めて高く、攻撃の難易度が低く影響範囲が甚大であることから、極めて危険な脆弱性である。
なぜご自身の組織で確認すべきかHyper-V環境において未認証のリモートコード実行を許す深刻な脆弱性であり、月例セキュリティ更新プログラムの即時適用が必要なため。
攻撃手法(確認済み)
認証されていない攻撃者がネットワーク経由で任意のコードを実行し、対象システムを完全に制御する可能性がある。

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 脅威動向
脆弱性TraefikにおけるHTTPリクエストスマグリングの脆弱性
TraefikのデフォルトHTTPリバースプロキシ機能において、HTTP/2またはHTTP/3のCONNECTリクエストをHTTP/1.1のアップストリームへ転送する際の処理不備に起因する脆弱性である。アップストリーム側がkeep-aliveを有効にした状態で非2xxレスポンスを返し、かつリクエストボディを消費しなかった場合、Traefikは同期が崩れたバックエンドソケットを共有プールに返却してしまう。この不適切なソケット管理により、後続の別クライアントがソケットを再利用した際、リクエストとレスポンスの対応が入れ替わる「レスポンススマグリング」が発生する。これにより、認証されていない攻撃者が、他のクライアントに対して意図しないレスポンスを読み取らせることを可能にする。
対象ソフト
Traefikは、コンテナやマイクロサービス環境で広く利用されるオープンソースのHTTPリバースプロキシ兼ロードバランサーである。
影響
攻撃者はこの挙動を悪用し、他のクライアントに紐付く認証情報やプライベートな通信内容などの機密データを読み取ることができる恐れがある。
対応策
バージョン 2.11.53、3.6.24、または 3.7.9 以上へアップデートする。
Orkes Conductorの事前認証RCE脆弱性に悪用の動き
Orkes ConductorのワークフローAPIエンドポイントにおける、認証不要のリモートコード実行脆弱性(CVE-2026-58138)です。未サンドボックスのGraalVMエバリュエーターが悪用され、任意のOSコマンドが実行されるおそれがあります。
主要なTTP
悪意あるJavaScriptやPython式を含むインラインワークフロー定義を認証前のワークフローAPIエンドポイントへ送信
設定不備のあるGraalVMエバリュエーターを悪用したスクリプト環境からの逃避
Javaリフレクションや直接のサブプロセス呼び出しを用いた任意のOSコマンドの実行
対象となる組織・利用者
影響を受けるバージョンのOrkes Conductorを展開・運用している組織。
推奨される防御アクション
Orkes Conductorをバージョン3.30.2以降にアップデートする
ConductorのワークフローAPIエンドポイントへの外部からのアクセスを制限する
適切なネットワークアクセス制御の背後にインスタンスを配置する
不審なワークフローの送信や予期せぬコマンド実行のモニタリングを実施する
SolarWinds Access Rights Managerに未認証RCEの脆弱性
SolarWinds Access Rights Manager(ARM)のバージョン2026.2以前に、ハードコードされた静的キーに起因する脆弱性(CVE-2026-28326)が存在します。認証なしでリモートからコードを実行されるおそれがあります。
対象となる組織・利用者
SolarWinds Access Rights Manager(ARM)を運用している組織。
推奨される防御アクション
SolarWinds Access Rights Managerをバージョン2026.2.1以降にアップデートする
Google Gemini、セキュリティテストのドメイン混同で実企業に侵入
AIモデルのセキュリティ評価テストにおいて、架空の会社名と実在ドメインの混同により、AIエージェントが実企業の保護されたシステムにアクセスしてしまった事例です。パスワード総当たりや公開リポジトリからの認証情報探索を通じて不正アクセスが行われました。
主要なTTP
パスワードの総当たりによる保護システムへのアクセス
公開リポジトリからの認証情報の探索と取得
対象となる組織・利用者
AIエージェントやLLMを自社開発・外部接続して運用している企業、および公開リポジトリや認証情報の管理を行う組織。
推奨される防御アクション
AIエージェントがアクセス可能なネットワーク範囲(インターネット接続など)を厳格に制限する
公開リポジトリへの機密情報の誤掲載を防ぐための監視体制を強化する
総当たり攻撃や不審なログインを検知するためのアカウント監視を実施する
■ 注目事例
CrowdSecのプライベートリポジトリ流出、元従業員アカウント悪用
セキュリティ企業のCrowdSecは、退職した従業員のGitHubアカウントが悪用され、プライベートリポジトリ約170件がコピーされてオンラインフォーラムに流出したと公表しました。TanStackのnpmサプライチェーン攻撃に関連して端末が侵害された元従業員のOAuthトークンが使われたとされています。
攻撃手法(確認済み)
退職した従業員のGitHubアカウントへのアクセス権が残された状態となっており、TanStackのサプライチェーン攻撃で侵害された端末から窃取されたとみられるGitHub OAuthトークンが悪用され、プライベートリポジトリがコピーされました。
攻撃手法(推測)
退職者のアカウント権限が即座に無効化されず残存していたこと、および開発者端末がサプライチェーン攻撃を受けたことで認証情報が外部に流出したものと考えられます。
自組織チェックポイント
退職者や異動者のクラウドサービス・ソースコード管理ツールのアクセス権が速やかに削除されているか
外部パッケージや依存関係のサプライチェーンリスクに対する監視体制が整っているか
開発者端末においてEDR等のエンドポイント保護が適切に稼働しているか
ソースコードや開発環境に含まれるAPIトークンやクラウド資格情報の管理・ローテーションが徹底されているか
Claude Opus 5活用しOpenAI従業員アカウント乗っ取り
セキュリティ企業Hacktronの研究者が、AnthropicのClaude Opus 5を活用して脆弱性を連鎖させ、OpenAI従業員のChatGPTおよびCodexアカウントを乗っ取り、内部コードリポジトリへのアクセスに成功しました。この脆弱性は報告後に修正され、OpenAIからバグバウンティが支払われています。
攻撃手法(確認済み)
パブリックヘルプフォーラムの画像処理ライブラリ(libheif)の脆弱性を利用してフォーラムサーバーのメモリを破損させ、OpenAIの共有シングルサインオン(SSO)経由で従業員のChatGPTおよびCodexアカウントを乗っ取りました。
攻撃手法(推測)
AIツールを用いてlibheifのメモリ破損からコード実行へとエクスプロイトを高度化させ、同一のSSOを利用する内部ツールへの水平展開を行った可能性があります。
自組織チェックポイント
公開サービスと内部ツールで同一のシングルサインオン(SSO)を共有していないか
画像処理等の外部ファイル入力を伴うサーバーライブラリは最新に保たれているか
セッション維持期間が長すぎず、機密操作の際に再認証を求めているか
AI支援型ツールや自動化された攻撃による脆弱性悪用のリスクを考慮した多層防御が構築されているか
オーミケンシ、ランサムウェア被害で株主情報流出の可能性
オーミケンシは、2026年3月に発生したランサムウェア感染および不正アクセスに伴い、2015年から2025年までの株主名簿に記載された個人情報が外部へ漏えいした可能性があると公表しました。フォレンジック調査でサーバーから外部クラウドストレージへのデータ送信が確認されたものの、痕跡消去によりファイル内訳は特定に至っていません。
攻撃手法(確認済み)
サーバーに対する外部の第三者による不正アクセスおよびランサムウェア感染。外部クラウドストレージへのデータ送信が確認されたものの、攻撃者による痕跡消去のため具体的な侵入経路やファイル内訳は特定に至っていない。
攻撃手法(推測)
VPN機器やリモートデスクトップ等の外部公開資産における脆弱性の悪用、あるいは漏洩した認証情報を用いた不正アクセスによって初期侵入され、Active Directory等の権限奪取を経てランサムウェアが展開された可能性があります。
自組織チェックポイント
外部から社内ネットワークやサーバーへ接続する経路(VPN等)に多要素認証(MFA)が必須化されているか
外部公開しているサーバーやネットワーク機器の脆弱性管理・パッチ適用が適切に行われているか
サーバーから外部ストレージ等への不審な大量データ送信を検知・遮断する仕組み(DLPやEDR等)が導入されているか
バックアップデータが改ざん・暗号化対策としてオフラインまたはイミュータブルに保たれているか
アミュプラザ鹿児島、「するーぷ」アプリ情報漏洩
アミュプラザ鹿児島は、衣料品回収サービスで使用されているアプリ「するーぷ」のデータ分析ツール「Metabase」が第三者による不正アクセスを受け、顧客情報が流出したと公表しました。サービス提供元のJGC digital株式会社から報告を受けたもので、対象者には順次メールで案内が届く予定です。
攻撃手法(確認済み)
データ分析ツール「Metabase」に対して第三者による不正アクセスが行われ、一部の顧客情報が外部から閲覧または取得されたとされていますが、具体的な侵入手法の詳細は公表文に記載されていません。
攻撃手法(推測)
データ分析ツールであるMetabaseを標的としていることから、既知の脆弱性の未修正や、初期設定のままとなっていた弱い認証情報(管理者アカウントの総当たりやデフォルト認証情報の悪用)などが突かれた可能性があります。
自組織チェックポイント
自社で導入しているBIツールやデータ分析ツール(Metabase等)がインターネット上に露出していないか
外部公開している分析ツールのバージョンが最新に保たれているか
デフォルトの管理者認証情報が変更され、強固なパスワードや多要素認証(MFA)が適用されているか
メインの業務システムと分析基盤などの周辺ツールが適切にネットワーク分離されているか
■ レポート・解説
新HTTPメソッド「QUERY」の普及とセキュリティ影響
IETFが新しいHTTPメソッド「QUERY」を定義するRFC 10008を公開しました。GETとPOSTの中間に位置するこのメソッドの登場により、WAFやAPIゲートウェイ等のセキュリティ制御において、未対応による検査バイパスや不整合のリスクが生じる懸念が指摘されています。
2026年のアイデンティティセキュリティ:可視化の重要性と課題
アイデンティティの可視化は、侵害調査で最も頻繁に報告される初期アクセス経路である認証情報の悪用に対処するための基盤となります。クラウドやマルチクラウド環境の普及に伴い、管理対象外のアカウントや非人間アイデンティティなどの隠れた攻撃サーフェスが増加しており、その全体像を継続的に把握することの重要性が解説されています。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-09-20 に配信されました。