2026-09-29(火)配信
セキュリティ脅威情報
本日の内容(全11件)
■ 脅威動向
脆弱性 Microsoft Windows RPCランタイムにおける境界外書き込みの脆弱性
Microsoft WindowsのRPCランタイムに境界外書き込みの脆弱性が存在する。この脆弱性は、攻撃者がネットワーク経由で細工したリクエストを送信することで悪用される恐れがある。CVSS基本値は9.8と極めて高く、認証を必要とせず、かつユーザーの操作を介さずにリモートで攻撃が実行される可能性があるため、極めて重大な脅威である。現時点では詳細なパッチ情報は提示されていないが、広範なバージョンのWindowsが影響を受ける。
対象ソフト
Microsoft Windows OSにおけるリモートプロシージャコール(RPC)を処理する基盤コンポーネントである。ネットワーク経由で他のコンピュータと通信する際に不可欠な機能であり、ほぼ全てのWindowsシステムで稼働している。
影響
不正な攻撃者がネットワーク経由でシステム上で任意のコードを実行できる可能性がある。これにより、管理者権限の奪取、機密情報の窃取、システムの完全な制御不能といった深刻な被害を受ける恐れがある。
更新プログラムの入手
公開から21日が経過した更新プログラムで修正済みの脆弱性です(公開 9/8、JVN 登録 9/28)。すでに更新を適用済みの環境では対応済みです。本件は Microsoft の月例セキュリティ更新(2026年9月)に含まれます。Windows Update(WSUS 等による配信管理を含む)の適用で修正されます。なお対象には拡張セキュリティ更新(ESU)の契約が必要な製品が含まれます。該当 KB: KB5123099、KB5123066、KB5123065 ほか。
脆弱性 EdgeConnect SD-WAN Orchestrator における認証回避の脆弱性
EdgeConnect SD-WAN Orchestrator の API において、認証制御を回避される深刻な脆弱性が存在する。この脆弱性により、認証を受けていないリモートの攻撃者が、既存の認証プロセスをバイパスして管理者権限を取得できる可能性がある。管理者権限が奪取された場合、攻撃者は管理ホストを完全に乗っ取ることが可能となり、ネットワーク全体の設定変更やデータの盗用といった致命的な影響を及ぼす恐れがある。
対象ソフト
EdgeConnect SD-WAN Orchestrator は、SD-WAN ネットワークの構成、管理、監視を一元的に行うためのオーケストレーションツールである。拠点間の通信制御やセキュリティポリシーの適用など、企業のネットワークインフラ管理の中枢を担う。
影響
認証されていないリモートの攻撃者が管理者権限を取得し、EdgeConnect SD-WAN Orchestrator ホストを完全に乗っ取ることが可能になる。
脆弱性 アドビ Adobe Connect における SQL インジェクションの脆弱性
Adobe Connect において、SQL コマンドで使用される特殊要素の適切でない無害化に起因する SQL インジェクションの脆弱性が確認された。権限の低い攻撃者がこの脆弱性を悪用することで、任意の SQL コマンドを実行できる可能性がある。本問題はユーザーの操作を介さずに悪用が可能であり、CVSS スコアが 9.9 と極めて高く、深刻な影響を及ぼす恐れがある。
対象ソフト
Adobe Connect は、オンライン会議、ウェビナー、遠隔教育などに利用されるエンタープライズ向けの Web 会議システムである。
影響
現在のユーザーのコンテキストで任意のコードが実行される可能性がある。また、被害者のアカウントやセッションに対して権限昇格や制御の取得が行われる恐れがある。
脆弱性 Qualcomm Software Center における認可欠如によるリモートコード実行の脆弱性
Qualcomm Software Center において、不適切な認可制御に起因する極めて深刻な脆弱性が報告された。本脆弱性は SocketIO インターフェースを介した通信処理に起因するものであり、遠隔の攻撃者が認証を必要とせずに任意のコードを実行できる可能性がある。CVSS v3 の基本スコアは 9.8 と極めて高く、ネットワーク経由で対象のシステムが完全に制御されるリスクがあるため、非常に危険な状態である。
対象ソフト
Qualcomm Software Center は、クアルコム製のチップセットに関連するソフトウェアや開発ツール、ドライバの管理およびアップデートを行うためのユーティリティである。
影響
リモートの攻撃者により、システム上で任意のコードを実行される可能性がある。これにより、管理者権限の奪取、重要情報の窃取、あるいはランサムウェアを含むマルウェアの感染といった深刻な被害を受ける恐れがある。
脆弱性 Aruba ALE におけるハードコードされた認証情報によるシステム侵害の脆弱性
Aruba Networks が提供する Analytics and Location Engine(ALE)において、ハードコードされた認証情報(デフォルトのユーザー名とパスワード)が使用されている極めて深刻な脆弱性が発見された。この問題は、アプリケーションおよび基盤となるオペレーティングシステム(OS)に存在する複数の管理者・システムアカウントに起因する。認証されていないリモートの攻撃者が、既知のデフォルト資格情報を利用してシステムへのログインを試みることで、本脆弱性を悪用できる状態にある。
対象ソフト
Analytics and Location Engine (ALE) は、Wi-Fi ネットワークから取得した端末の位置情報や属性を解析し、外部のビジネスアプリケーションと連携させるためのプラットフォームである。
影響
攻撃が成功した場合、認証なしで管理インターフェイスや基盤 OS への不正アクセスを許し、最終的にシステム全体を完全に乗っ取られる恐れがある。
■ 注目事例
扶桑電通、共有フォルダへの不正アクセスで個人情報漏えい
扶桑電通株式会社は、社外関係者と利用していたクラウドストレージの共有フォルダに対する不正アクセスについて第2報を発表しました。第三者による認証情報の不正利用が原因で、取引先の顧客および担当者の個人情報26,489件が漏えいした可能性があるとしています。
攻撃手法(確認済み)
第三者による認証情報の不正利用。ただし、認証情報が不正利用された具体的な侵入経路は特定に至っていない。
攻撃手法(推測)
フィッシング攻撃や認証情報の漏洩、あるいは推測しやすいパスワードに対する総当たり攻撃などにより、外部関係者向けのアカウント情報が不正に取得され、悪用された可能性があります。
自組織チェックポイント
クラウドストレージや外部共有フォルダにアクセスする外部利用者に対して多要素認証(MFA)が強制されているか
パスワードポリシーが適切に設定され、定期的なアカウント棚卸しや利用実態の点検が行われているか
スマレジEC・リピート等の不正アクセスで情報流出の可能性
株式会社スマレジは、提供する「スマレジEC・リピート」および「スマレジEC・B2B」の顧客管理画面ログイン機能に存在した脆弱性を悪用され、不正アクセスを受けたと発表しました。4社の顧客環境において、顧客情報や受注情報などの個人データが閲覧または取得された可能性があります。
攻撃手法(確認済み)
顧客管理画面のログイン機能に存在した脆弱性を悪用し、第三者が一部の顧客環境に不正アクセスしていたことが確認されている。
自組織チェックポイント
自組織が利用するECサイトや顧客管理システムのログイン機能に、既知の脆弱性が残っていないか
管理画面へのアクセス制限や認証強化(多要素認証など)が適切に実施されているか
ワンストップジョブサイトくまもとが改ざん被害
熊本県が運営する「ワンストップジョブサイトくまもと」が外部からの不正アクセスにより改ざんされました。利用登録画面で会員規約の同意ボタンを押すと、偽の警告を表示して有料アプリへ誘導するフェイクアラートが出る状態となっていました。個人情報の漏えいは確認されていません。
攻撃手法(確認済み)
外部からの不正アクセスにより、利用登録画面の会員規約同意ボタンをクリックするとフェイクアラートが表示されるようサイトの一部が改ざんされた。
攻撃手法(推測)
Webサイトを管理するCMSやサーバーの脆弱性の悪用、あるいは管理アカウントの認証情報が窃取されたことで不正アクセスが行われた可能性があります。
自組織チェックポイント
自組織で管理するWebサイトの管理画面へのアクセス制限や認証強度が適切に設定されているか
Webアプリケーションや利用しているCMS等のソフトウェアに既知の脆弱性が残っていないか
🔄 [続報] タイムズモビリティ、不正アクセスで約660万件の個人情報漏えい
📰 過去報告:9/27, 9/26
パーク24の連結子会社であるタイムズモビリティは、運営する「タイムズカー」のWebシステムにおいて第三者による不正アクセスを確認し、会員の氏名や住所、電話番号、運転免許証画像など約660万件分の個人情報が外部に漏洩したことを公表しました。なお、クレジットカード情報は含まれておらず、パスワードは復元不能な形式で保管されていたとしています。
9/26・9/27報告のタイムズカー不正アクセスの続報。漏洩の可能性としていた事案について、約660万件の個人情報漏洩が公表されました。
攻撃手法(確認済み)
公表文では「タイムズカー」のWebシステムに対して第三者による不正アクセスが行われ、個人情報が閲覧または取得されたとされていますが、具体的な侵入経路や攻撃手法については明らかにされていません。
攻撃手法(推測)
Webシステムに対する外部からの不正アクセスであることから、公開されているWebアプリケーションの脆弱性を突いた攻撃や、APIの不備、あるいは認証情報の不正利用などを経由して侵入された可能性があります。
自組織チェックポイント
自組織で公開しているWebシステムやAPIにおいて、想定外のアクセスや脆弱性を突いた侵入を検知・遮断できる監視体制や仕組みがあるか
東大医学系研究科ウェブサイトに不正プログラム設置
東京大学大学院医学系研究科は、公共健康医学専攻ウェブサイトが不正アクセスを受け、不正プログラムが設置されたと発表しました。当該プログラムにより、閲覧者に対して偽のエラー画面などが表示された可能性があります。
攻撃手法(確認済み)
第三者からの不正アクセスによりウェブサイトに不正プログラムが設置された。具体的な侵入経路や脆弱性の詳細は公表情報からは不明。
攻撃手法(推測)
ウェブサイトの管理画面に対する認証情報の不正取得、あるいはCMSや関連プラグインの脆弱性を突くことで侵入され、改ざんやスクリプトの埋め込みが行われた可能性があります。
自組織チェックポイント
自組織で公開しているウェブサイトやCMSの管理画面へのアクセスが、特定のIPアドレスや多要素認証などで適切に制限されているか
CMS本体やプラグイン、テーマなどが常に最新の状態にアップデートされているか
■ レポート・解説
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-09-29 に配信されました。