2026-09-25(金)配信
セキュリティ脅威情報
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEVAdobe CommerceおよびMagentoにおける不適切な認可の脆弱性
📰 過去報告:9/23
Adobe CommerceおよびMagentoにおいて、不適切な認可(Incorrect Authorization)の脆弱性が発見された。この脆弱性を悪用されると、攻撃者はユーザーの操作を介することなく、機密性の高いリソースへアクセスするための権限を昇格させることが可能になる。CISAは本脆弱性が実際に悪用されていることを確認し、「既知の悪用された脆弱性カタログ(KEV)」に追加した。CISAは2026-09-27までの対応を強く推奨している。
9/23 報告の他製品と同様、CISAのKEVカタログへの追加が続いています。実際の悪用が確認されているため、迅速な対応が推奨されます。
なぜご自身の組織で確認すべきかCISA KEVに登録された悪用済みの重大な脆弱性であり、速やかな修正パッチの適用が必要です。
攻撃手法(確認済み)
攻撃者が管理者権限を不正に取得し、顧客データの窃取やオンラインショップの改ざん、あるいはサイト全体の制御権を掌握する恐れがある。
自組織チェックポイント
ベンダーのアドバイザリに従い、直ちに修正プログラムを適用する。クラウドサービス利用者はCISA BOD 26-04のガイダンスを確認し、修正が不可能な場合は製品の使用を停止することが推奨される。
KEVWSO2製品群におけるパス・トラバーサルの脆弱性(RCEの恐れ)
📰 過去報告:9/23
WSO2の複数の主要製品においてパス・トラバーサルの脆弱性が確認された。この脆弱性を悪用されると、攻撃者はシステム内の任意のディレクトリに対して制限なくファイルをアップロードすることが可能になり、最終的にリモートでのコード実行(RCE)につながる恐れがある。本脆弱性はCISAによって実際に悪用されていることが確認されており、既知の脆弱性カタログ(KEV)に追加された。CISAは2026-09-27までの対応を推奨している。
9/23 報告の他社製品事例と同様、CISA KEV への追加と悪用が確認された重大な脆弱性です。対象製品の利用状況を確認し、早急な対処を推奨します。
なぜご自身の組織で確認すべきかCISA KEVに登録されたRCEにつながる深刻な脆弱性であり、利用製品のバージョン確認と緩和策の適用が急務です。
攻撃手法(確認済み)
攻撃者によって任意のファイルがアップロードされ、システム上で任意のプログラムが実行される。これにより、システム全体の制御権の奪取や機密情報の漏洩、サービス停止などの深刻な被害が発生する可能性がある。
自組織チェックポイント
ベンダーの指示に従い、速やかに緩和策を適用すること。CISAの指令(BOD 26-04)に基づき、修正が不可能な場合は製品の使用中止も検討し、インターネットへの露出状況を確認して優先的にパッチを適用する必要がある。
■ 脅威動向
脆弱性SunEditor におけるサニタイズ回避による致命的なクロスサイトスクリプティングの脆弱性
SunEditor において、HTML サニタイズ処理を回避されることにより、クロスサイトスクリプティング(XSS)が可能となる脆弱性が報告された。特定の名前空間を持つ HTML 要素(例:<a:b>)に対する検証が不十分であり、onclick などのイベントハンドラ属性が除去されずに残る不備がある。攻撃者が細工した HTML コンテンツを注入し、ユーザーがその要素を操作すると、ブラウザ上で任意の JavaScript が実行される。CVSS スコアは最高値の 10.0 と判定されており、PoC(概念実証コード)も公開されているため、極めて危険である。
対象ソフト
SunEditor は、Webブラウザ上で動作する軽量かつ多機能なリッチテキストエディタ(WYSIWYGエディタ)であり、Webサイトのコンテンツ管理や掲示板などの入力インターフェースとして利用される。
影響
攻撃者により被害者のブラウザ上で任意のスクリプトが実行される。その結果、セッションや資格情報の窃取、DOM の改ざん、および被害者のアカウント権限を用いた不正操作が行われる恐れがある。
対応策
suneditor 2.47.11 以降にアップグレードすること。
脆弱性PurpleAILAB Decepticon における特殊トークン注入による任意コマンド実行の脆弱性
Decepticon が Web クロールなどで収集した外部データを LLM コンテキストに組み込む際、ChatML 等の特殊トークンを適切に無害化していない脆弱性が存在する。攻撃者が管理する Web ページに特定のトークン(<|im_start|>system 等)を配置しておくことで、モデルに対して「システムからの正当な命令」であると誤認させることが可能となる。これにより、エージェントのガードレールを完全に回避し、バックエンドの推論エンジンを介してサンドボックス環境内で任意のコマンドを実行される恐れがある。特に vLLM や Ollama 等の特殊トークンをフィルタリングしない推論エンジンを使用している場合に影響を受ける。
対象ソフト
レッドチーム(攻撃側)活動を自動化する自律型エージェントフレームワーク。LLMを用いてWeb偵察や脆弱性攻撃を遂行するソフトウェア。
影響
攻撃者によりエージェントの動作を制御され、エージェントが動作する Kali Linux サンドボックス環境内で任意のシェルコマンドを実行される。
対応策
1.1.17 以降にアップグレードすること。
脆弱性http4s-scala-xml における XML 外部実体参照 (XXE) の脆弱性
http4s-scala-xml が提供する XML デコーダーにおいて、XML 外部実体参照 (XXE) に関する脆弱性が存在する。このデコーダーは、適切なセキュリティ設定が行われていないデフォルトの SAXParserFactory を使用しており、JDK のデフォルト設定では DOCTYPE 宣言や外部エンティティの解決が有効になっている。その結果、信頼できない XML 入力をパースする際に、攻撃者によって細工されたリクエストを処理してしまう危険性がある。このライブラリを使用して XML ボディをデコードするすべてのサービスが影響を受ける。
対象ソフト
http4s-scala-xml は、Scala 用の HTTP ライブラリ http4s において XML メッセージボディを処理・パースするための拡張ライブラリである。
影響
攻撃成功時、サービスプロセスが読み取り可能なローカルファイルの漏洩、内部ネットワークリソースに対するサーバーサイドリクエストフォージェリ (SSRF)、または実体拡張攻撃によるサービス拒否 (DoS) が引き起こされる可能性がある。
対応策
バージョン 0.24.1 または 1.0.0-M39 以降にアップグレードすること。アップグレードが困難な場合の回避策として、ElemInstances#saxFactory をオーバーライドし、DOCTYPE 宣言の禁止や外部 DTD 読み込みの無効化などのセキュリティ設定を施したファクトリを明示的に使用することが推奨される。
脆弱性@bytebase/dbhub における DNS リバインディングによる不正な SQL 実行の脆弱性
DBHub の HTTP トランスポートモードにおいて、DNS リバインディング攻撃に対する防御が不十分な脆弱性が存在する。この問題により、悪意のある Web サイトを閲覧したユーザーのブラウザを経由して、ローカルや内部ネットワークで動作する DBHub サーバーへ不正にアクセスされる。サーバーはリクエストの Host ヘッダーと Origin ヘッダーの一致のみを確認しており、攻撃者が制御するホスト名を利用することで、認証なしで MCP ツールが呼び出され、SQL 実行などの致命的な操作が行われる可能性がある。
対象ソフト
DBHub は、AI モデルとデータベースを連携させる MCP(Model Context Protocol)サーバー機能を提供するツールであり、開発環境やデータ分析シーンで利用される。
影響
攻撃者は、被害者が悪意のあるサイトを訪問するだけで、被害者の環境にあるデータベースの内容を読み取ったり、データを改ざん・削除したりすることが可能になる。DBHub の設定によっては、データベース内のテーブル列挙や任意の SQL 実行が行われ、機密情報の流出やシステム破壊につながる恐れがある。
対応策
0.22.5 以降にアップグレードすること。
OnePlus端末の未修正の2脆弱性を悪用した権限昇格の手口
OnePlusおよびOPPO製端末の独自ソフトウェア(OxygenOS等)において、特別権限を持たないアプリからルート権限を奪取できる2件の脆弱性が発見されました。AtlasService経由で制限付きのroot権限を取得した後、olc2サービスを利用してシステムレベルの低水準権限に昇格させる手口です。
主要なTTP
AtlasServiceに対する任意のアプリからの検証なしの呼び出し
デバッグツールを利用したシステムコマンドへの未チェックテキストの投入
olc2ハードウェアヘルパーサービスを利用したシェル命令の実行によるカーネルコードのロード
対象となる組織・利用者
OnePlusやOPPO製のスマートフォンを業務端末やプライベートで利用している組織・ユーザー。
推奨される防御アクション
信頼できるソースからのアプリのみをインストールする
ベンダーから修正パッチが提供され次第、ただちに適用する
■ 注目事例
ワシントンホテル、ランサムウェア感染の調査結果を発表
ワシントンホテル株式会社は、一部サーバーのランサムウェア感染に関する最終報を発表しました。外部接続機器を経由した不正アクセスによりサーバーが暗号化され、一部ホテルでクレジット決済障害が発生しました。現時点で情報流出を示す明確な痕跡やダークウェブ等での情報公開は確認されていませんが、管理業務サーバー上の従業員個人情報について対象者に個別通知を行っています。
攻撃手法(確認済み)
外部接続機器を経由した不正アクセスを起点としてランサムウェア感染が発生し、一部サーバーが暗号化されました。
攻撃手法(推測)
外部接続機器(VPN等)の既知の脆弱性の悪用、または認証情報の不備や窃取に伴う不正ログインを突いて侵入された可能性があります。
自組織チェックポイント
外部から接続可能な機器(VPNやリモートデスクトップ等)のファームウェアは常に最新に保たれているか
外部公開している認証機能に多要素認証(MFA)が必須化されているか
サーバーのバックアップデータがオフラインまたは改ざん不能な環境に分離・保管されているか
エンドポイント製品(EDR等)が全サーバーおよび端末に導入され、早期検知できる体制にあるか
🔄 [続報] ApplyNow、採用管理プラットフォームに不正アクセス
📰 過去報告:9/21
株式会社ApplyNowは、提供する採用管理プラットフォーム『Interview Cloud』『ApplyNow』『ApplyNow Sign』が不正アクセスを受けたと発表しました。データ分析ツールの脆弱性を突かれ、データベース内のデータが閲覧された可能性があり、マイナンバーや口座情報を含む個人データが漏えいしたおそれがあります。
9/21 報告の所沢市が利用していた採用管理プラットフォーム「ApplyNow」について、提供元の株式会社ApplyNowからも不正アクセスが公表されました。
攻撃手法(確認済み)
データ分析ツールの脆弱性を悪用した第三者による不正アクセスにより、データベース内のデータにアクセスされた。
攻撃手法(推測)
利用していたデータ分析ツールの未修正の脆弱性(パッチ未適用)を起点としてシステム内部へ侵入され、データベースへの不正アクセスにつながった可能性があります。
自組織チェックポイント
自社で利用しているデータ分析ツールや外部製ツールの脆弱性情報を常時把握しているか
外部システムやクラウドサービスと連携するデータ分析基盤のアクセス制御は適切か
採用管理プラットフォームなどにマイナンバーや口座情報などの機微な個人データが必要以上に保存されていないか
異常なアクセスログを早期に検知・遮断できる監視体制が整っているか
J:COMネット障害、原因は「外部からの大量アクセス」
JCOMは、前日に発生したインターネット接続サービスの障害について、外部からの大量アクセスによりDNSサーバに高負荷が発生したことが原因だったと公表しました。最大で約408万世帯に影響が出ています。
攻撃手法(確認済み)
公表文では「外部からの大量アクセス」によりDNSサーバに高負荷が発生したと記載されていますが、攻撃かアクセス集中かなどの具体的な手口は非公開です。
攻撃手法(推測)
外部からの大量アクセスによるDNSサーバの高負荷という事象から、DDoS(分散型サービス妨害)攻撃、または予期せぬ大量のリクエストによるフラッディングが発生していた可能性があります。
自組織チェックポイント
自社の公開DNSサーバやネームサーバの負荷耐性は十分か
DDoS攻撃に対するフィルタリングや帯域制限などの対策が講じられているか
外部向けサービスの障害発生時に備えた情報発信フローが確立されているか
ファイブフォックス、ランサムウェア感染で個人情報流出の可能性
📰 過去報告:9/20
株式会社ファイブフォックスは、サーバーがランサムウェアに感染した件に関する第二報を発表しました。調査の結果、顧客や従業員などの個人情報が流出した可能性があることが判明しています。
9/20 報告の他社事例と同様、ランサムウェア感染に伴う個人情報流出の懸念が生じています。改めてランサムウェア対策やデータ保護体制の確認が推奨されます。
攻撃手法(確認済み)
公表文ではサーバの一部がランサムウェアに感染したとされているのみで、具体的な侵入経路や手口は非公開。
攻撃手法(推測)
VPN機器やリモートデスクトップの脆弱性悪用、あるいは窃取された認証情報を利用した不正アクセスの可能性があります。
自組織チェックポイント
自社サーバーへのアクセス経路(VPNやリモート管理機能等)に多要素認証が導入されているか
サーバーのOSやソフトウェアに既知の脆弱性が残っていないか
不要な外部からのアクセスポートが開放されていないか
不正なアクセスや挙動を検知するログ監視体制が整っているか
日本トレクス、不正アクセスによるシステム障害を発表
極東開発工業株式会社は、グループ会社の日本トレクス株式会社において不正アクセスによるシステム障害が発生したと発表しました。発注業務や部品受注システム、メール送受信が停止しており、現時点で個人情報や顧客データの外部流出は確認されていません。
攻撃手法(確認済み)
公表文では「不正アクセスによるシステム障害」とのみ記載されており、具体的な侵入経路や手口は非公開となっています。
攻撃手法(推測)
製造業やグループ会社を狙った近年のインシデント傾向から、外部からアクセス可能なVPN機器やリモートデスクトップの脆弱性を悪用した侵入、あるいはランサムウェアによる暗号化攻撃の可能性があります。
自組織チェックポイント
自社で公開しているVPNやリモートアクセス機器に未適用の脆弱性がないか
外部公開サーバーのアクセス制御や認証設定が適切に行われているか
受発注システムやメール等の主要業務が停止した場合の代替手段が確立されているか
インシデント発生時の早期発見・連絡体制が整備されているか
■ レポート・解説
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-09-25 に配信されました。