2026-09-27(日)配信

セキュリティ脅威情報

■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
⚠️ [継続注意] Microsoft SharePoint・MikroTik脆弱性がKEV追加
📰 過去報告:9/23
米CISAは、Microsoft SharePointおよびMikroTik RouterOSの脆弱性2件について、実際の攻撃での悪用を確認したとしてKnown Exploited Vulnerabilities(KEV)カタログに追加しました。SharePointの脆弱性(CVE-2026-65660)はリモートコード実行に悪用される可能性があり、MikroTikの脆弱性(CVE-2026-67279)は別の脆弱性と組み合わされて管理者権限の奪取に悪用されています。
9/23報告のSharePoint脆弱性(CVE-2026-65660)について、実攻撃での悪用が確認されKEVに追加されました。未対応環境は早急に対処してください。
なぜご自身の組織で確認すべきか米CISAがSharePointおよびMikroTik製品の脆弱性をKEVに追加し実際の悪用を確認したため、該当製品を運用している組織は至急パッチ適用が必要です。
攻撃者、WAF回避してOracle PeopleSoftの脆弱性を悪用
Google傘下のMandiantは、攻撃グループ「UNC6240(ShinyHunters関連)」がOracle PeopleSoftの脆弱性(CVE-2026-35273)を標的とした新たな攻撃キャンペーンを展開していると警告しました。攻撃者はWAFのルールをバイパスするためにURLエンコードを使用し、複数セクターの組織に対してウェブシェルやバックドアを展開しています。
なぜご自身の組織で確認すべきかOracle PeopleSoftの脆弱性を悪用した活発な攻撃キャンペーンが確認されているため、利用組織はパッチ適用や該当機能の停止を至急実施してください。

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 脅威動向
Elementorプラグインに深刻なCSRF脆弱性、管理者乗っ取りの恐れ
WordPressプラグイン「Elementor」の Editor Events モジュールにおけるCSRFのバイパス脆弱性です。特定の文字列が含まれるURIを指定することで、クッキー認証されたREST APIリクエストに対するCSRF保護が意図せずスキップされ、管理者権限アカウントの不正作成などに悪用される恐れがあります。
主要なTTP
「elementor/v1/events/」の文字列をURIに含めてREST APIのCSRF保護を回避
細工したリンクを管理者などのログインユーザーに踏ませて悪意あるアクションを実行
新規管理者アカウントの作成によるサイトの乗っ取り
対象となる組織・利用者
脆弱なバージョンの Elementor プラグイン(4.3.0および4.3.1)を導入している WordPress サイトを運用している組織・管理者。
推奨される防御アクション
Elementor プラグインをバージョン 4.3.2 以降にただちにアップデートする
管理者アカウントに対し、不審なリンクやメールを開かないよう注意喚起を実施する
ユーザー管理画面やアカウント一覧を定期的に点検し、見覚えのない管理者アカウントがないか確認する
Lunex情報盗取マルウェア、AMDドライバー悪用でセキュリティ監視を無効化
MaaSプラットフォーム「Lunex」および情報盗取マルウェア「LunexStealer」による攻撃。偽のCAPTCHAやClickFixを用いたMSIインストーラーで感染させ、BYOVD攻撃(AMD製ドライバーCVE-2023-20598の悪用)によりセキュリティ監視を無効化した上で、ブラウザの認証情報や暗号資産ウォレットデータを窃取します。
主要なTTP
偽のCAPTCHAページやClickFix手法を用いたMSIインストーラーによる初期侵入
CMSTPLUA COMオブジェクトを利用したWindowsのUACバイパス
AMD Radeon Softwareの脆弱なカーネルモードドライバー(PDFWKRNL.sys / CVE-2023-20598)を用いたBYOVD攻撃による防御機能の無効化(カーネルコールバックのクリア)
レジストリのRunキーや隠しスケジュールタスク、Chrome Native Messaging Host(NMH)を用いた永続化
複数ブラウザからの認証情報・Cookieの窃取および暗号資産ウォレットの列挙・窃取
対象となる組織・利用者
Windows端末を運用する組織、特にEDRやセキュリティツールの動作確認・脆弱ドライバー対策を強化している情シス部門やセキュリティ担当者。
推奨される防御アクション
Microsoft Vulnerable Driver BlocklistおよびHVCI(ハイパーバイザー保護コード整合性)の有効化による脆弱ドライバー対策の徹底
不審なMSIインストーラーや偽のブラウザ更新・CAPTCHA誘導に対する従業員への注意喚起
エンドポイントにおけるドライバー読み込み監視およびBYOVD攻撃の検出ルールの適用
Kiteworks、迫るサイバー攻撃の恐れからシステム停止を要請
米Kiteworksが連邦情報当局からの信頼できる脅威インテリジェンスに基づき、差し迫ったサイバー攻撃に備えて顧客に週末の9時間システムを一時停止するよう求めた事案。現時点で具体的な攻撃グループ名や手法の詳細は公表されておらず、すべての既知の脆弱性は最新バージョン9.5.1で対処済みとされています。
対象となる組織・利用者
Kiteworksのファイル転送製品を運用している組織。
推奨される防御アクション
Kiteworks製品のソフトウェアを最新バージョン(9.5.1以降)にアップデートする
ベンダーからのアラートや推奨事項を確認し、必要に応じてシステム停止等の予防措置を講じる
■ 注目事例
ファインズ、予約システムに不正アクセス
株式会社ファインズは、同社が提供する予約システムに対して第三者からの不正アクセスが発生したと公表しました。最大153万件超の予約者情報(氏名、電話番号、メールアドレス等)が漏洩した可能性があります。
攻撃手法(確認済み)
公表文では第三者による不正アクセスの発生のみが記載されており、具体的な侵入経路や手口についての詳細は不明です。
攻撃手法(推測)
予約システムが狙われていることから、外部公開されているWebアプリケーションの脆弱性(SQLインジェクションやOSコマンドインジェクション等)の悪用、あるいは認証情報の不正利用やAPIの不備を突いた侵入の可能性があります。
自組織チェックポイント
自社で運用・公開しているWebアプリケーションや予約システムに既知の脆弱性が残っていないか
WAF(Webアプリケーションファイアウォール)等の防御策が適切に有効化されているか
アクセスログやシステムエラーのモニタリング体制が整っているか
データベースへのアクセス権限が最小限に絞られているか
🔄 [続報] パーク24、タイムズカー不正アクセスで情報漏洩の可能性
📰 過去報告:9/26
パーク24は、運営するカーシェアリングサービス「タイムズカー」のWebサイトが外部からの不正アクセスを受け、会員の個人情報が漏洩した可能性があると公表しました。現時点で情報の不正利用や不特定多数への公開は確認されておらず、侵入経路の遮断措置が講じられています。
9/26 報告分の続報です。現時点で情報の不正利用等は確認されておらず、侵入経路の遮断措置が講じられたことが公表されました。
攻撃手法(確認済み)
公表文では「外部からの不正アクセス」および「第三者がシステムにアクセスした形跡」と記載されており、具体的な侵入経路や手口については明記されていません。
攻撃手法(推測)
Webサイトへの不正アクセスであることから、Webアプリケーションの脆弱性(SQLインジェクションやOSコマンドインジェクション等)の悪用、あるいは窃取された認証情報を悪用したログイン試行の可能性があります。
自組織チェックポイント
自社が運営・利用するWebアプリケーションに既知の脆弱性が残っていないか定期的に診断しているか
Webアプリケーションへのアクセスログや認証試行ログを監視し、異常な挙動を検知できる体制にあるか
顧客情報の閲覧・管理権限が最小限に制限されているか
類似のインシデント発生時に、侵入経路の遮断と影響範囲の特定を迅速に行える手順が整備されているか
🔄 [続報] まい泉、委託先経由で応募者情報が流出
📰 過去報告:9/25
株式会社とんかつまい泉は、アルバイト採用面接業務の委託先である株式会社ApplyNowが提供する採用管理プラットフォームが第三者による不正アクセスを受けたことにより、同社への応募者の個人情報が外部に漏洩したと発表しました。委託先においてアクセス遮断等の緊急措置が実施されています。
9/25 報告の ApplyNow 不正アクセスについて、採用面接業務を委託するとんかつまい泉からも応募者の個人情報漏洩が公表されました。
攻撃手法(確認済み)
委託先企業(株式会社ApplyNow)が提供する採用管理プラットフォームに対する、第三者の不正アクセスによるものとされていますが、具体的な侵入経路や手法は公表されていません。
攻撃手法(推測)
クラウド型の採用管理プラットフォームが標的となっていることから、管理者アカウントの認証情報漏洩や、プラットフォーム上の未修正の脆弱性を悪用した不正アクセスの可能性があります。
自組織チェックポイント
自社が利用しているクラウドサービスやSaaSにおけるアクセス権限や認証設定(MFAの導入等)を確認しているか
委託先企業におけるセキュリティ対策やインシデント発生時の報告・連携体制を定期的に確認しているか
採用管理システムなどに登録される個人情報の範囲やアクセスログの監査体制を見直しているか
■ レポート・解説
AIエージェントのゼロトラスト対策、鍵は可視化
AIエージェントの導入やシャドウAIの急増に伴い、組織がその稼働状況やデータへのアクセスを把握できていない問題について、Ismael Valenzuela氏が解説しています。ゼロトラストやガバナンスを実施する前に、まずは正確なインベントリ(資産の可視化)が不可欠であると指摘されています。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-09-27 に配信されました。