2026-09-24(木)配信

セキュリティ脅威情報

■ 脅威動向
脆弱性plone.app.portletsにおけるTALESインジェクションによる任意コード実行の脆弱性
Ploneの「Classic portlet」機能において、TALES(Template Attribute Language Expression Syntax)式の処理に脆弱性が存在する。認証されたユーザーがClassic portletを作成または編集する際、細工した値をテンプレートやマクロフィールドに入力することで、システム側に任意の式を評価させることが可能である。この結果、単純なパス走査の制限を回避し、サーバー側で任意のコードが実行される危険性がある。デフォルト設定では、個人のダッシュボードを操作できる一般ユーザーもこの機能を悪用可能である。
対象ソフト
Ploneはオープンソースのコンテンツ管理システム(CMS)であり、企業や自治体などのウェブサイト管理に広く利用されている。plone.app.portletsは、画面上のサイドバーなどに表示される「ポートレット」と呼ばれる機能ブロックを管理するパッケージである。
影響
認証済みの攻撃者が、Ploneプロセスを実行しているサーバーの権限で任意のコードを実行できる。これにより、一般ユーザーからサーバー管理者権限への特権昇格、データの窃取、システムの完全な破壊が行われる可能性がある。
対応策
以下の修正済みバージョンへアップグレードすること。
Plone 6.2 の場合: plone.app.portlets 7.0.2
Plone 6.1 の場合: plone.app.portlets 6.0.4
Plone 6.0 の場合: plone.app.portlets 5.0.8
直ちに更新できない場合の回避策として、信頼できないロールから plone.app.portlets.ManageOwnPortlets 権限を削除し、ポートレット管理を管理者のみに制限することが推奨される。
脆弱性OpenC3 COSMOS における認証されたユーザーによるリモートコード実行の脆弱性
📰 過去報告:9/19
OpenC3 COSMOS において、認証されたユーザーがサーバー上で任意のコードを実行できる重大な脆弱性が判明した。本システムは設定ファイルを読み込む際、読み取り専用領域よりもユーザーが書き込み可能なオーバーレイ領域を優先して参照する。攻撃者がこの領域に ERB スクリプトや特定のコードブロックを含むファイルを配置すると、設定解析プロセスがこれらをコードとして評価・実行してしまう。オープンソース版では詳細な権限チェックが行われないため、管理者以外の一般認証ユーザーでも悪用が可能である。
9/19 報告の別製品と同様に、サーバー上で任意コードが実行される重大な脆弱性です。対象環境では影響の確認が必要です。
対象ソフト
OpenC3 COSMOS は、宇宙機や地上システムのコマンド送信、テレメトリ(遠隔測定)監視、データ解析を行うためのオープンソースの制御プラットフォームである。
影響
攻撃者が COSMOS サーバー上で任意の Ruby または Python コードを実行し、システムの完全な制御を奪取する可能性がある。これにより、機密データの窃取、テレメトリデータの改ざん、あるいは運用中の機器に対する不正なコマンド送信が行われる恐れがある。
対応策
openc3 バージョン 7.3.0 以降にアップグレードすること。
脆弱性Moquette における認可バイパスおよびサービス拒否の脆弱性
Java ベースの MQTT ブローカー Moquette において、複数の深刻な脆弱性が報告された。特に、認可ルール(ACL)の処理に不備があり、クライアント ID にワイルドカード文字を注入することで、他テナントのトピックを自由に読み書きできる認可バイパスが極めて重大である。また、未認証の攻撃者が不正なメッセージを送信することでブローカー全体をクラッシュさせるサービス拒否(DoS)攻撃や、Will メッセージの認可チェック漏れ、永続データの破損を招くバグも確認されている。既に概念実証(PoC)コードが公開されており、悪用のリスクが非常に高い状態である。
対象ソフト
Moquette は、Java で実装されたオープンソースの MQTT ブローカーである。IoT デバイス間のメッセージ通信を仲介するサーバーとして、軽量性が求められるシステムや組織で利用されている。
影響
他テナントに属するメッセージの盗聴や改ざん、ブローカーの完全な停止によるサービス不能状態、およびセッションデータの破損や不正なメッセージ公開が発生する可能性がある。
対応策
0.18.1 以降にアップグレードすること。

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 注目事例
GSS不正アクセス事案、政府が自民党に説明
自由民主党は、ガバメントソリューションサービス(GSS)への不正アクセスによる個人情報漏えい事案について、政府から説明を受けたと発表しました。党の合同会議で原因究明や再発防止策について協議が行われ、VPNを活用した境界防御の再構築などが求められています。
攻撃手法(確認済み)
記事中には不正アクセスの具体的な侵入経路や手口についての詳細は記載されておらず、事案に関する政府からの説明と協議の実施が報告されています。
攻撃手法(推測)
デジタル庁が運用するGSSに関連する事案であることから、関連する外部接続経路やVPN機器、あるいはリモートアクセス環境を狙った脆弱性の悪用や認証情報の不正利用などが侵入経路となった可能性があります。
自組織チェックポイント
自社で利用しているVPNやリモートアクセス環境に既知の脆弱性が残っていないか
VPNなどの境界型防御に依存せず、多要素認証(MFA)などのアクセス制御が徹底されているか
境界の手前の通信領域も含めたアクセス監視やログの取得が行われているか
外部から接続されるシステムの点検や脆弱性管理の体制が確立されているか
コープやまぐちLINEミニアプリ不正アクセス、漏えい情報を確定
生活協同組合コープやまぐちは、提供する「コープやまぐちLINEミニアプリ」への不正アクセスに関する第二報を発表しました。データベース内の全データが一時削除される事象が発生しており、データの精査により組合員情報やWEBフォームの回答など漏えいの可能性がある情報項目が確定しました。
攻撃手法(確認済み)
公表文では外部事業者へ委託して運営するLINEミニアプリのデータベースに対する第三者の不正アクセスと全データの削除が記載されており、具体的な侵入経路は不明です。
攻撃手法(推測)
データベースの全データが削除されていることから、SQLインジェクションや管理画面の認証不備、あるいは委託先事業者の認証情報漏えいを突いた管理者権限の乗っ取りによる攻撃の可能性があります。
自組織チェックポイント
外部委託しているWEBアプリケーションやデータベースのアクセス権限は適切に管理されているか
アプリケーションの脆弱性診断やセキュリティ監査を定期的に実施しているか
データベースのバックアップデータが安全に隔離・保管されているか
異常なデータ削除やアクセス急増を検知する監視体制が構築されているか
🔄 [続報] e牛ショップ、Eストアー経由で情報流出
📰 過去報告:9/23
株式会社JAライフクリエイト福島が運営する「e牛ショップ」は、利用しているECプラットフォーム「ショップサーブ」において第三者による不正アクセスが発生し、購入者情報および会員情報が外部に流出した可能性があると公表しました。運営会社の株式会社Eストアーからの発表に基づくもので、同店では会員へパスワードの変更や不審な連絡への注意を呼びかけています。
9/23 報告分の続報です。
攻撃手法(確認済み)
利用しているECプラットフォーム「ショップサーブ」のサーバー上で、外部の第三者が不正なプログラムを実行し、購入者情報等を外部へ送信したとされています。
攻撃手法(推測)
プラットフォームのサーバーに存在する未修正の脆弱性や管理機能の不備を突く形で、不正プログラムが設置・実行された可能性が考えられます。
自組織チェックポイント
自社で利用しているクラウドサービスやECプラットフォーム等のサプライチェーン上のセキュリティインシデント情報を迅速に把握できる体制になっているか
共通のパスワードを複数サービスで使い回さないよう従業員へ注意喚起を行っているか
フィッシングメールや不審な連絡に対する警戒を継続的に周知しているか
ロート製薬、不正アクセスで通話音声データ等の流出可能性
📰 過去報告:9/19
ロート製薬株式会社は、通信販売のシステムが第三者による不正アクセスを受けたと発表しました。顧客対応の通話音声データや顧客管理システムに保存されていた情報が不正に取得された可能性があるとして、調査と影響確認が進められています。
9/19 報告の他社事例と同様、通信販売関連システムへの不正アクセスによる情報流出の懸念が生じています。顧客情報を扱うシステムのアクセス権限や管理体制の再点検を推奨します。
攻撃手法(確認済み)
公表文では通信販売システムおよび顧客管理システムへの不正アクセスと記載されており、具体的な侵入経路や手口は非公開です。
攻撃手法(推測)
クラウドサービスや外部連携システムの認証情報漏えい、あるいは未パッチの脆弱性を突いた侵入の可能性があります。
自組織チェックポイント
通販システムや顧客管理システムへのアクセス制御が適切か
管理画面へのアクセス元IPアドレス制限や多要素認証が導入されているか
外部公開しているサーバーやAPIに既知の脆弱性が残っていないか
不正なアクセスログや不審な挙動がないか定期的に監視しているか
■ レポート・解説
ポッドキャスト番組「Smashing Security」#486:バイブコーディングの脆弱性とFlock製カメラの問題

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-09-24 に配信されました。