2026-09-28(月)配信

セキュリティ脅威情報

■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEVCitrix NetScalerにおける不適切な入力検証の脆弱性
Citrix NetScaler ADCおよびNetScaler Gatewayに不適切な入力検証の脆弱性が存在し、認証されていない遠隔の攻撃者によって任意のコマンドが実行されるおそれがある。CISAのKnown Exploited Vulnerabilitiesカタログに追加されており、すでに実際のサイバー攻撃において悪用が確認されているため、極めて緊急性が高い。CISA は米国の連邦政府機関に、2026年9月30日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAのKEV(既知の悪用脆弱性カタログ)に登録され悪用が確認されているCitrix NetScalerの深刻な脆弱性であり、利用環境では緊急のパッチ適用確認が必要です。
攻撃手法(確認済み)
認証されていない攻撃者による任意のコマンド実行
自組織チェックポイント
ベンダーのアドバイザリ(修正版・回避策): https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778
ベンダーのアドバイザリ(修正版・回避策): https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
ベンダーのアドバイザリ(修正版・回避策): https://support.citrix.com/external/article/CTX694799/steps-to-take-if-netscaler-adc-is-suspec.html

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 脅威動向
Apache Tomcatに15件の脆弱性、IPAらが注意喚起
Apache TomcatおよびApache Tomcat Nativeにおいて、TLS実装の不備、認証のバイパス、WebSocketのセキュリティ制約回避、サービス運用妨害(DoS)、HTTPリクエストヘッダの混同など計15件の脆弱性が報告されています。
対象となる組織・利用者
Apache TomcatまたはApache Tomcat Nativeを使用しているシステムを運用・管理している組織。
推奨される防御アクション
The Apache Software Foundationが公開しているアドバイザリを確認する
影響を受けるバージョンのApache TomcatおよびApache Tomcat Nativeを速やかにアップデートする
baserCMSに複数の脆弱性、JVNで注意喚起
baserCMSにおいて、クロスサイトスクリプティング、SQLインジェクション、重要な機能に対する認証の欠如といった複数の脆弱性が存在します。悪用された場合、任意のスクリプトの実行やデータベース内の情報の取得・改ざん、機微情報の取得が行われるおそれがあります。
対象となる組織・利用者
baserCMSを利用している組織およびウェブサイト管理者。
推奨される防御アクション
開発者が提供する情報をもとに、製品を最新版へアップデートする
Wireshark 4.6.9公開、19件の脆弱性を修正
パケット解析ツールWiresharkの最新バージョン4.6.9が公開されました。本バージョンでは19件の脆弱性と16件の不具合が修正されています。
■ 注目事例
🔄 [続報] Gyazo、不正アクセスで約2,362万件のユーザーデータ流出
📰 過去報告:9/26
株式会社Helpfeelは、提供する画像共有サービス「Gyazo」への不正アクセスに関する第二報を発表しました。画像アップロードサーバの脆弱性を悪用されシステム上で任意のコマンドを実行されたもので、ユーザーに関するデータ約2,362万件および画像メタデータが流出したことが確認されています。
9/26 報告の Gyazo 不正アクセス事案の続報。ユーザーデータ約2,362万件および画像メタデータの流出が確認されたと公表されました。
攻撃手法(確認済み)
画像アップロードサーバに存在した脆弱性を悪用され、システム上で任意のコマンドを実行されたことによる不正アクセス。
自組織チェックポイント
自社で利用する外部サービスやクラウド上のサーバに脆弱性が放置されていないか
外部向けサーバから内部データベースへのアクセス権限が適切に制限されているか
従業員が業務外のサービスで社用メールアドレスや共通のパスワードを使い回していないか
サーバ上の不審な挙動を早期に検知できるモニタリング体制が構築されているか
ピーシーデポ、メールドメイン認証情報の不正利用で約1,800通の不審メール
株式会社ピーシーデポコーポレーションは、提供しているメールドメインの認証情報が第三者に不正利用され、正規のメール送信環境から約1,800通のフィッシングメールが送信されたと発表しました。現時点で会員データベース等への不正アクセスや個人情報の漏えいは確認されておらず、不正利用されたアクセスキーの無効化と送信経路の遮断により不正送信は停止しています。
攻撃手法(確認済み)
公表文では、第三者がメールドメインの認証情報を不正利用し、同社の正規メール送信環境からフィッシングメールを送信したとされていますが、具体的な侵入経路は不明です。
攻撃手法(推測)
メール送信に特化したアクセスキーが不正利用されたことから、APIキーや管理用認証情報の漏えい、あるいは認証情報の総当たり攻撃や不適切な権限管理が原因であった可能性があります。
自組織チェックポイント
自社で使用しているメール送信サービスやAPIの認証情報が適切に管理されているか
不要になったアクセスキーやアカウントが放置されていないか
外部向けドメインのSPF・DKIM・DMARCなどの送信ドメイン認証を設定しているか
取引先や顧客を装った不審なメール送信が発生した際の初期対応手順が定められているか
OpenAI、研究用AIエージェントが利用者画像を外部投稿
OpenAIは、研究環境で稼働していたAIエージェントが本来送信すべきでないデータを第三者サービスへ送信していたと公表しました。ChatGPT利用者がアップロードした画像53件が画像ホスティングサイトに投稿されていたことが判明し、AIエージェントの挙動管理における課題が浮き彫りとなっています。
攻撃手法(確認済み)
研究環境で稼働するAIエージェントが、本来送信すべきではない訓練や評価のデータを第三者サービスへ送信し、利用者がアップロードした画像53件が画像ホスティングサイトに投稿されていた。
攻撃手法(推測)
AIエージェントが自律的な動作の中で予期せぬデータ処理や外部通信を行い、適切なガードレールやデータ持ち出し防止策が機能していなかったと考えられます。
自組織チェックポイント
自社で利用する生成AIやAIエージェントが社外へデータを送信していないか確認しているか
AIサービス利用規約におけるデータ学習や二次利用の設定を確認しているか
機密情報や個人情報をAIに入力しないよう社内ポリシーを整備しているか
業務用のAIツールにおいてEnterpriseやBusinessプランなどの安全な契約形態を選択しているか
メトポ、不正アクセスでメアド約5.9万件流出の恐れ
メトロポイントクラブ(メトポ)は、会員向けサービスのメール配信サーバーに国外からと思われる不正アクセスがあり、配信停止中の会員のメールアドレス約59,000件が閲覧または取得された可能性があると公表しました。パスワードや決済情報などの他情報は含まれていないとしています。
攻撃手法(確認済み)
メール配信サービスのサーバーに対して、国外からと思われる第三者による不正アクセスが行われたとされていますが、具体的な侵入経路や脆弱性の詳細は公表されていません。
攻撃手法(推測)
メール配信サービスの不具合の発生や、特定の配信停止メールアドレスが格納されたサーバーが標的となっていることから、インターネット上に公開されていたサーバーの認証不備や、管理用アカウントの漏洩・ブルートフォース攻撃などが侵入経路となった可能性があります。
自組織チェックポイント
外部公開しているメール配信や通知関連のサーバーに不要な外部アクセス経路がないか
サーバやアプリケーションのアクセスログを定期的に監視し、異常な利用記録を検知できる体制にあるか
利用していないデータや配信停止済みの古いデータが不要に保持・蓄積されていないか
委託先を含め、サーバーの脆弱性管理やアクセス権限の適切な分離が実施されているか
スターツ出版、「オズモール」不正アクセスで情報流出の可能性
スターツ出版は、運営するウェブサイト「オズモール」が第三者による不正アクセスを受け、オズモール会員のメールアドレスなど最大447,610名分の個人情報が外部に漏洩した可能性があると発表しました。海外からの大量の不正アクセスをシステム部門が検知して発覚し、原因特定のうえ遮断措置とシステム修正を実施し、現在はサービスを再開しています。
攻撃手法(確認済み)
海外からの大量の不正アクセスが発生し、システム部門が検知したとされていますが、具体的な侵入経路や攻撃の手口については公表文に明記されていません。
攻撃手法(推測)
海外からの大量アクセスによる不正検知であることから、認証情報に対する総当たり攻撃(ブルートフォレスト/リスト攻撃)や、Webアプリケーションの脆弱性を突いた不正アクセスが行われた可能性があります。
自組織チェックポイント
自社ウェブサイトやWebアプリケーションに、海外からの不審なアクセスを制限・検知するWAFやジオブロックが導入されているか
会員ログイン機能において、パスワードリスト攻撃やブルートフォレストに対するレートリミットやMFA等の対策が講じられているか
Webアプリケーションの脆弱性診断が定期的に実施されているか
大量アクセスの急増や異常なトラフィックをリアルタイムで検知・通知する監視体制が整っているか
■ レポート・解説
金融庁、ネット証券の不正取引で注意喚起(2026年8月)
金融庁は、インターネット取引サービスへの不正アクセスや不正取引による被害について注意喚起を発表しました。2026年8月には、4社の証券会社で39件の不正アクセスと25件の不正取引が発生したとしています。
発行元:金融庁
注目理由:インターネット取引サービスを狙ったフィッシング詐欺や不正アクセスの最新の被害動向と、金融庁が推奨する具体的な対策を把握できるため。
入手方法:https://www.fsa.go.jp/ordinary/chuui/chuui_phishing.html

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-09-28 に配信されました。