2026-09-23(水)配信
セキュリティ脅威情報
本日の内容(全16件)
■ 要対応(5件)
Check Point製VPN製品における証明書検証不備によるリモートコード実行の脆弱性
Check Point 複数製品におけるパス・トラバーサルの脆弱性
F5 BIG-IP APM におけるヒープベースのバッファオーバーフローの脆弱性
Arista VeloCloud Orchestrator における不適切な入力検証の脆弱性
WordPress、サーバーのコード実行につながる脆弱性を修正
■ 脅威動向(7件)
Cisco Talos、初の自律型AI C2インプラントを解説
SharePoint脆弱性CVE-2026-65660、認証RCEの恐れ
LinuxカーネルARM64 KVMに脆弱性、ホストメモリ読み書きの恐れ
LausivLoaderの解析、マルウェアステージ間のデータ受渡手法
元Microsoft研究員、Defender更新を阻害するPoCツール公開
Microsoft、AI活用型PhaaS「EvilTokens」をテイクダウン
Twilioのバグ報奨金ツールを装った悪意あるnpmパッケージ
■ 注目事例(1件)
JAライフクリエイト福島、情報漏洩のお詫び
■ レポート・解説(3件)
DORA施行2年目:SOCの攻撃検知と可視化の課題
AIエージェントの自律的な横展開がもたらすセキュリティ課題
GETリクエストのボディ送信に対する主要Webサーバーの挙動検証
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEV Check Point製VPN製品における証明書検証不備によるリモートコード実行の脆弱性
Check Point の Security Gateway および Spark Firewall において、不適切な証明書検証の脆弱性が確認された。この脆弱性は、Site to Site VPN または Remote Access VPN 機能を利用している場合に影響を受ける。認証されていないリモートの攻撃者が、VPNゲートウェイ上で任意のコードを実行する可能性がある。CISAは本脆弱性を悪用が確認済みとしてカタログに追加しており、2026-09-25 までの対応を推奨している。
なぜご自身の組織で確認すべきか Check PointのVPN製品において認証不要でリモートコード実行が可能な脆弱性(CVE-2026-85102)が存在し、CISA KEVに登録されているため、速やかな緩和策やパッチ適用が必要です。
攻撃手法(確認済み)
認証されていないリモートの攻撃者によって、VPNゲートウェイ上で任意のコードが実行され、ネットワーク全体の制御を奪取されたり、内部ネットワークへの侵入や機密情報の窃取が行われたりする恐れがある。
自組織チェックポイント
ベンダーが提供する指示に従って緩和策を適用すること。CISAの指令に基づき、対象資産のインターネット露出状況を評価し、パッチ適用または修正が不可能な場合は製品の使用停止を検討すること。
KEV Check Point 複数製品におけるパス・トラバーサルの脆弱性
📰 過去報告:9/17
Check Pointのセキュリティ管理サーバー、ログサーバー、およびSmartEventに、深刻なパス・トラバーサルの脆弱性が存在する。この脆弱性により、認証されていない攻撃者がリモートから任意のスクリプトをアップロードし、実行することが可能になる。CISAは本脆弱性が実際に悪用されていることを確認しており、2026-09-25までの迅速な対応を強く推奨している。
9/17 報告の事例と同様、CISAから悪用が確認された脆弱性への注意喚起が出ています。該当製品を利用中の方は期限までの対応が必要です。
なぜご自身の組織で確認すべきか Check Pointの管理サーバー等において実際に悪用されている任意のスクリプト実行脆弱性(CVE-2026-93616)がCISA KEVに登録されたため、直ちに修正プログラムの適用が必要です。
攻撃手法(確認済み)
攻撃者が認証なしで任意のスクリプトを実行できるため、システムの完全な制御権を奪われたり、機密情報である管理ログが窃取されたりするリスクがある。
自組織チェックポイント
ベンダーが提供する指示に従い、直ちに修正パッチの適用または緩和策を実施すること。CISAの指令(BOD 26-04)に基づき、期限内に対策を完了させる必要がある。
KEV F5 BIG-IP APM におけるヒープベースのバッファオーバーフローの脆弱性
F5 BIG-IP APMにヒープベースのバッファオーバーフローの脆弱性が存在する。仮想サーバーにアクセスポリシーとOAuthプロファイルが構成されている特定の環境において、認証を受けていない第三者がリモートから任意のコードを実行(RCE)できる可能性がある。本脆弱性はCISAの「既知の悪用された脆弱性カタログ(KEV)」に追加されており、実際の悪用が観測されているため極めて危険である。CISAは2026-09-25までの迅速な対応を強く求めている。
なぜご自身の組織で確認すべきか F5 BIG-IP APMにおいて未認証リモートコード実行が可能な脆弱性(CVE-2026-94127)が悪用されCISA KEVに登録されたため、パッチ適用やiRule回避策の実施が至急求められます。
攻撃手法(確認済み)
認証されていない攻撃者により、ネットワーク経由で任意のコードを実行され、システムの制御権を完全に奪取される恐れがある。
自組織チェックポイント
ベンダーが提供する情報を確認し、暫定的な回避策としてのiRuleの適用、および最新の修正パッチのインストールを速やかに行うこと。
KEV Arista VeloCloud Orchestrator における不適切な入力検証の脆弱性
📰 過去報告:9/17
Arista VeloCloud Orchestrator(VCO)のオンプレミス版において、不適切な入力検証の脆弱性が確認された。この脆弱性を悪用することで、遠隔の攻撃者がシステムの特権的な内部機能へアクセスし、VCOホストに重大な影響を及ぼす可能性がある。攻撃が成功した場合、オーケストレーター自体の機密性、完全性、可用性が侵害されるだけでなく、その管理下にあるデータの安全性が損なわれる恐れがある。本件はCISAの「既知の悪用された脆弱性カタログ(KEV)」に追加されており、実際の攻撃への悪用が確認されている。CISAは2026-09-25までの対応を推奨している。
9/17 報告の事例と同様、CISAによる悪用警告が出ている脆弱性です。対象製品を利用中の場合は迅速な対応が必要です。
なぜご自身の組織で確認すべきか Arista VeloCloud Orchestratorのオンプレミス版で悪用が確認されたCVSS 10.0の重大な脆弱性(CVE-2026-93952)がCISA KEVに登録されたため、速やかなアップデート対応が必要です。
攻撃手法(確認済み)
攻撃者に特権的な内部機能へのアクセスを許し、管理システムの完全な制御の喪失、機密情報の漏洩、データの改ざん、およびシステムの停止を引き起こす可能性がある。
自組織チェックポイント
ベンダーのアドバイザリ(SA0183)に従い、直ちに緩和策を適用すること。また、CISAのBOD 26-04ガイドラインに基づき、資産のインターネット露出状況を評価し、適切なパッチ適用または製品の使用停止を検討すること。
WordPress、サーバーのコード実行につながる脆弱性を修正
📰 過去報告:9/19
WordPressは、コアソフトウェアに存在していたCVSSスコア9.2の重大な脆弱性(CVE-2026-87902)を修正するアップデートを公開しました。認証不要でテーマフォルダ外のPHPファイルを読み込ませることが可能で、サーバーの構成によっては任意のコード実行に発展する恐れがあります。
前回9/19報告と同じWordPressコアについて、別の重大な脆弱性が公表されました。利用環境ではアップデートの適用状況を早急にご確認ください。
なぜご自身の組織で確認すべきか WordPressのコア機能に認証不要で任意のコード実行につながる恐れがある脆弱性(CVE-2026-87902)が修正されたため、WordPressを運用する組織は早急なアップデートが必要です。
■ 脅威動向
Cisco Talos、初の自律型AI C2インプラントを解説
商用LLM(DeepSeek、Qwen、Mistral、Google Gemini)をC2サーバーの代替として利用し、システム情報を元に複数モデルの多数決で次の攻撃アクションを自律決定するWindows向けマルウェア「CLOSEDQUORUM」の解説記事です。人間オペレーターの常時介入を不要にし、資格情報や暗号資産ウォレットの窃取を行います。
主要なTTP
DeepSeek、Qwen、Mistral、GeminiのAPIを順次呼び出し、システム情報を付与したプロンプトに対する判断を多数決(Plurality Voting)で集約
SeDebugPrivilegeを有効化し、MiniDumpWriteDumpを用いてLSASSメモリをダンプ
Chrome、Edge、Firefoxの保存認証情報およびMetaMaskやExodus等の暗号資産ウォレットデータを窃取
Early Bird APCインジェクションまたはプロセスホロウイングを用いて中断状態のWindowsプロセスにシェルコードを注入
レジストリRunキー、スケジュールタスク、WMIイベントサブスクリプションを作成し持続性を確保
取得した機密情報をAES-256-GCMで暗号化し、Base64エンコードした上でDiscord Webhook経由で外部へ送信
ETW(Event Tracing for Windows)を上書きしてテレメトリを抑制し、環境キーイングや時間差チェックによるサンドボックス回避を実施
対象となる組織・利用者
エンドポイントの挙動監視やEDR運用を担当するセキュリティ管理者、およびAIモデルを活用した高度な攻撃手法に関心を持つ組織。
推奨される防御アクション
エンドポイントでの不審なAIプロバイダーAPIへの通信や、同一プロセスによる複数モデルへの短時間でのリクエストを監視
LSASSメモリへのアクセス、プロセスインジェクション、WMIやレジストリを活用した持続化試行の検知ルールを強化
Discord Webhookを利用したデータ流出経路や不審な通信トラフィックのブロック・監査
EDR製品等を用いたプロセス挙動に基づく振る舞い検知の導入
SharePoint脆弱性CVE-2026-65660、認証RCEの恐れ
SharePoint ServerのToolPaneコンポーネントにおけるSafeControlsリストのチェック処理に起因する脆弱性です。属性値のダブルクォートのエスケープ不備を突くことで、追加のRegister directivesを注入し、任意の.NETクラスを登録してXamlServices.Parse()によるデシリアゼーションを通じたリモートコード実行を引き起こします。
主要なTTP
未エスケープのダブルクォートを利用したRegister directivesの追加注入
型チェック通過後の任意の.NETクラス登録
XamlServices.Parse()を用いたデシリアゼーションによるコード実行
メモリ内ウェブシェルペイロードの利用によるレジストリ権限エラーの回避
認証バイパス脆弱性との連鎖によるプレ認証状態からのRCE達成
対象となる組織・利用者
SharePoint Server 2016、2019、および Subscription Edition を運用している組織。
推奨される防御アクション
8月11日のセキュリティ更新プログラムを適用する
匿名ページアクセスを許可しているサーバーにおいて、過去の認証バイパス関連パッチ(6月9日パッチ等)が適用されているか確認する
サポートが終了しているSharePoint 2013を使用している場合は速やかにシステムを移行または隔離する
LinuxカーネルARM64 KVMに脆弱性、ホストメモリ読み書きの恐れ
LinuxカーネルのARM64向けKVM仮想化コードにおける入れ子仮想化の処理不備により、ゲスト仮想マシンから解放済みのホストメモリ領域が読み書き可能になる脆弱性です。ゲストからホストへの脱出してコードを実行される恐れや、ローカルユーザーが/dev/kvm経由でルート権限を獲得される恐れが指摘されています。
主要なTTP
ゲスト仮想マシンのメモリ配置を悪用したサイズ計算の錯覚
TLB無効化処理のスキップによるキャッシュ残留の利用
解放済みホストメモリ領域への読み書き実行
対象となる組織・利用者
ARM64プロセッサを使用し、LinuxカーネルのKVMで入れ子仮想化(Nested Virtualization)機能を有効にして仮想基盤を運用している組織。
推奨される防御アクション
Linuxカーネルをパッチ適用済みバージョン(6.18.51、7.2.5、7.3-rc1以降)にアップデートする
各ディストリビューション(RHEL 10、Ubuntu等)が提供する修正済みカーネルを適用する
必要性がない限り、ARM64ホストでの入れ子仮想化機能を無効に維持する
LausivLoaderの解析、マルウェアステージ間のデータ受渡手法
LausivLoaderは、ファイル添付型のフィッシングメールを起点に多段階の難読化とローダーを経て最終的なペイロードをダウンロード・実行するマルウェアです。JavaScriptとPowerShellの間でプロセス環境変数を介してファイルパスを受け渡す手法を採用しています。
主要なTTP
調達・見積もり依頼を装った難読化されたJavaScriptファイルを含むアーカイブ付きフィッシングメールの送信
WScript.Shellを用いたJavaScriptの実行と、スケジュールされたタスク(MicrosoftEdgeUpdateTaskCore)の作成による永続化
プロセス環境変数を利用したJavaScriptからPowerShellステージへのファイルパスの受け渡し
AES-128-CBCおよびGZipによるペイロードの復号と、メモリ上での.NETアセンブリの実行(リフレクション)
AMSI(Antimalware Scan Interface)のバイパス試行およびPNG画像(iTXtチャンク)のステガノグラフィを用いた最終ペイロードの取得
対象となる組織・利用者
メール経由でアーカイブファイルやスクリプトを受信する可能性のあるすべての企業組織、特にエンドポイントでのスクリプト実行制御やEDRの導入を進めている情報システム部門。
推奨される防御アクション
メールゲートウェイでの危険な拡張子(.js, .r01等)や疑わしいアーカイブファイルのブロック
エンドポイントにおけるWScript/CScriptおよびPowerShellの実行制限・監視の強化
EDR製品等を用いたメモリインジェクションやAMSIバイパス検知の導入
従業員に対する不審な添付ファイル付きメールの注意喚起
元Microsoft研究員、Defender更新を阻害するPoCツール公開
Microsoft Defenderの更新プロセスを悪用し、プラットフォームおよびシグネチャのアップデートを妨害するPoCツール「BigDiskBuster」の概要と仕組みについて解説しています。空き容量を強制的に埋めることでアップデートを阻止し、さらにMRT.exeのハンドルを開いて置き換えをブロックします。
主要なTTP
C:\ドライブ上のDefender更新パスを監視
Defenderの更新ダウンロード開始時に隠し一時ファイルを作成して残りの空き容量をすべて埋める
更新失敗後にファイルを削除して次の試行を待機
Windows Malicious Software Removal Tool (MRT.exe) のハンドルを開いてWindows Updateによる置き換えをブロック
対象となる組織・利用者
サポートされているすべてのWindowsバージョンを運用しており、Microsoft Defenderをエンドポイントセキュリティとして利用している組織。
推奨される防御アクション
Windowsセキュリティのウイルスと脅威の防止から保護の更新バージョンを確認
PowerShellの Get-MpComputerStatus コマンドレットで AMEngineVersion および AMProductVersion を確認
Defender更新の繰り返し失敗、システムボリュームの持続的な低空き容量、一時ディレクトリ内の大きな隠しファイルを監視
WDACやAppLockerによる未知のバイナリの実行制限
Microsoft、AI活用型PhaaS「EvilTokens」をテイクダウン
EvilTokensは、OAuth 2.0デバイス認証フローを悪用し、資格情報を直接窃取せずに認証済みセッションを確立させるフィッシング・アズ・ア・サービス(PhaaS)です。AIチャットボットを統合し、侵害したメールボックスの分析や信頼関係の特定、詐欺メールの自動作成などを可能にしていました。
主要なTTP
悪意あるリンクや添付ファイルを経由して、バックグラウンドの自動スクリプトからMicrosoftのIDプロバイダにライブデバイスコードをリアルタイムで生成させる
被害者の画面上にデバイスコードを表示し、正規のデバイスログインポータルへ誘導してコードを入力させる
認証サーバーから発行されたアクセストークンおよびリフレッシュトークンを攻撃者のクライアントに取得させる
不正な受信トレイルールを設定して通信を隠蔽し、永続的なアクセスを維持する
対象となる組織・利用者
クラウドメール環境(Microsoft 365など)を利用し、デバイスコード認証フローや外部からのフィッシングメールに直面するすべての組織。
推奨される防御アクション
OAuth 2.0デバイスコードフローの利用ポリシーや組織内での必要性を検証し、不要な場合は制限または無効化する
メールボックスに対する不審な受信トレイルールの作成や、新規デバイス登録の監査ログを定期的に監視する
セッションの無効化やトークンの有効期限・取り消し手順を確認しておく
多要素認証(MFA)の適切な運用と、フィッシング対策の従業員教育を徹底する
Twilioのバグ報奨金ツールを装った悪意あるnpmパッケージ
Twilioのインテグレーション開発者を標的とした悪意あるnpmパッケージ「tw-pkgprobe-7731」が確認されました。正規のバグ報奨金調査ツールを偽装し、環境変数やクレデンシャルの窃取、システム情報の収集などを行う複数のバージョンが連続して公開されています。
主要なTTP
Twilioの開発者環境かどうかを検知するチェックインの実行
環境変数、マウント情報、一時フォルダなどのシステムコンテキストの収集
Webhookを通じた収集データの外部送信
特定のTwilioアカウントSIDフォルダの検出およびカスタムnpmパッケージの自動インジェクション
アカウントSIDやAUTH_TOKENの窃取
Twilio関連ホストやAWSメタデータエンドポイントへのOSINT情報のプロービング
対象となる組織・利用者
npmを利用してアプリケーションを開発している組織、およびTwilio APIやインテグレーションを導入している開発部門。
推奨される防御アクション
利用中のプロジェクトにおいて見覚えのないサードパーティ製npmパッケージが含まれていないか依存関係を監査
npmパッケージの導入時に公式リポジトリの正当性や評判を事前に確認
CI/CDパイプラインや開発環境における機密情報(APIトークン等)の露出防止と適切な権限管理の徹底
■ 注目事例
JAライフクリエイト福島、情報漏洩のお詫び
📰 過去報告:9/21, 9/19
株式会社JAライフクリエイト福島が運営するオンラインショップ「e牛ショップ」において、利用しているECプラットフォーム「ショップサーブ」への不正アクセスにより、購入者情報や会員情報が外部に漏洩した可能性があると公表しました。運営会社の株式会社Eストアーからの発表に基づくもので、同店では顧客情報が対象に含まれるか確認を進めるとともに、会員へパスワード変更を呼びかけています。
9/19や9/21報告の他社事例と同様、ECサービス「ショップサーブ」への不正アクセスに起因する公表です。同プラットフォームを利用する企業での影響確認が続いています。
攻撃手法(確認済み)
外部の第三者がECプラットフォーム「ショップサーブ」のサーバー上で不正なプログラムを実行し、購入者情報等を外部へ送信したとされています。
攻撃手法(推測)
ECプラットフォームやミドルウェアの脆弱性が悪用された可能性があります。
自組織チェックポイント
自社で利用しているクラウドサービスやECプラットフォームのセキュリティ情報を定期的に確認しているか
利用システムにおける脆弱性情報の公開状況やパッチ適用の有無を把握しているか
アカウントの使い回しを防止するため、サービスごとに異なる強固なパスワードを設定しているか
■ レポート・解説
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-09-23 に配信されました。