2026-09-30(水)配信

セキュリティ脅威情報

■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEVApple iOS/macOS/iPadOSにおける境界外書き込みの脆弱性
Appleの複数のOS(iOS、macOS、iPadOS)に含まれるCoreGraphicsコンポーネントに、境界外書き込み(Out-of-bounds Write)の脆弱性が存在する。この脆弱性は、システムの描画処理に関連するメモリ操作の不備を突くものであり、CISAによって実環境での悪用が確認された脆弱性リスト(KEV)に追加された。攻撃者がこの脆弱性を悪用した場合、メモリ破壊を通じて標的のデバイス上で任意のコードを実行する可能性がある。CISA は米国の連邦政府機関に、2026年10月2日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性リスト(KEV)に登録されたApple製品の脆弱性であり、直ちにOSアップデートの適用状況を確認・対応する必要があります。
攻撃手法(確認済み)
攻撃者により、システム権限で任意のコードを実行されたり、デバイスの制御を完全に奪取されたりする恐れがある。
自組織チェックポイント
ベンダーの公開情報: https://support.apple.com/en-us/149226
ベンダーの公開情報: https://support.apple.com/en-us/149228
ベンダーの公開情報: https://support.apple.com/en-us/149229
NetScaler ADC等の複数脆弱性、悪用を確認
Cloud Software Groupは、NetScaler ADCおよびNetScaler Gatewayに複数の脆弱性を公表しました。このうちCVE-2026-88771とCVE-2026-88772の2件については、未対策環境での悪用が観測されているとして、直ちに修正版へ更新するよう案内しています。
なぜご自身の組織で確認すべきかNetScaler ADCおよびGatewayにおいて未対策環境を狙った実際の悪用が確認されているため、直ちにバージョンの確認と修正プログラムの適用が必要です。

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 脅威動向
脆弱性Oracle WebLogic Server における制御権奪取の脆弱性
Oracle WebLogic Server の Web コンテナコンポーネントに、CVSS 基本スコア 10.0 となる極めて深刻な脆弱性が存在する。認証を受けていない攻撃者が HTTP 経由でネットワークから製品を容易に悪用できる状態にある。この脆弱性は単一製品の侵害にとどまらず、攻撃の影響が他の製品やシステムへも波及する可能性がある(スコープの変更)。攻撃が成功した場合、WebLogic Server の機密性、完全性、可用性が完全に損なわれ、システム全体の制御権を攻撃者に奪われる恐れがある。組織にとって最優先で警戒すべき事案である。
対象ソフト
Java アプリケーションを実行するための商用アプリケーションサーバ。金融や官公庁、大企業の基幹システムにおいて Web アプリケーションの基盤として広く利用されている。
影響
認証を受けていない遠隔の攻撃者により、Oracle WebLogic Server の完全な制御権が奪われる。その結果、機密情報の漏洩、データの改ざん、およびサービスの完全な停止が発生する可能性がある。
脆弱性Cisco ISE 等におけるインジェクションの脆弱性
シスコシステムズの社内セキュリティレビューにより、Cisco Identity Services Engine (ISE) および ISE-PIC において、特殊な要素の不適切な無害化(インジェクション)に関する重大な脆弱性が発見された。この脆弱性は CVE-2026-20130 として追跡されており、CWE-74 に分類される。シスコは、継続的なセキュリティ改善活動の一環として本問題を特定し、これに対処するためのソフトウェア強化リリースを公開した。ネットワーク経由で認証なしに悪用可能な可能性があり、CVSS 基本値は最高値の 10.0 と評価されているため、極めて警戒が必要である。
対象ソフト
ネットワークへのアクセス制御やデバイスの識別、ポリシー適用を一元管理するセキュリティプラットフォーム。企業の認証基盤として重要な役割を担う。
影響
遠隔の第三者により、システム上で任意の操作を実行されたり、機密情報が漏洩したり、サービス運用が妨害されたりする可能性がある。
対応策
脆弱性に対処したソフトウェア強化リリースを適用すること。
脆弱性GitLab における整数オーバーフローによる任意のコード実行の脆弱性
GitLab CE/EE の複数のバージョンにおいて、整数オーバーフローの脆弱性が確認された。この脆弱性は、認証済みのユーザーが CI/CD の構成設定(CI/CD configuration)において、特定の細工が施された正規表現をコンパイルする際に発生する。CVSS スコアは 9.9 と極めて高く設定されており、攻撃者がこの脆弱性を悪用することで、GitLab サーバー上で任意のコードを実行できる可能性がある。広範な開発環境で利用されているプラットフォームであるため、組織のコード資産やビルドプロセス全体が危険にさらされる重大なリスクがある。
対象ソフト
GitLab は、Git リポジトリの管理を中心に CI/CD パイプラインなどの開発工程を統合管理する DevSecOps プラットフォームである。多くの企業の開発部門でソースコード管理やビルド自動化に利用されている。
影響
攻撃に成功した場合、認証済みのユーザーによって GitLab サーバー上で任意のコードを実行される可能性がある。これにより、機密情報の窃取、プログラムの改ざん、あるいはシステム全体の制御権奪取を招く恐れがある。
対応策
影響を受けるバージョンを、19.2.7、19.3.3、または 19.4.1 以降の修正済みバージョンへアップデートする。
脆弱性HPE EdgeConnect SD-WAN におけるバッファオーバーフローの脆弱性
📰 過去報告:9/29
HPE Networking EdgeConnect SD-WAN ゲートウェイの基盤となるオペレーティングシステムにおいて、古典的なバッファオーバーフローの脆弱性が確認された。この脆弱性は、認証されていないリモートの攻撃者が細工したデータを送信することで悪用可能である。深刻度は CVSS v3 で 9.8 (Critical) と極めて高く評価されている。攻撃が成功すると、攻撃者は基盤となる OS 上で任意のコマンドを最高権限で実行できる可能性があり、システム全体が完全に侵害されるリスクがある。
9/29 報告と同じ EdgeConnect SD-WAN に関する別の脆弱性です。利用環境におけるパッチ適用状況の確認を推奨します。
対象ソフト
HPEのEdgeConnect SD-WANは、企業の拠点間を安全かつ効率的に接続するためのネットワーク仮想化基盤製品である。組織の広域ネットワーク(WAN)を構築・最適化する重要なインフラとして利用される。
影響
認証されていないリモートの攻撃者により、基盤となる OS 上で任意のコードを実行され、システム全体の制御を完全に奪取される恐れがある。
Google Chrome、脆弱性32件を修正するセキュリティ更新
Google Chromeにおいて、グラフィックス処理コンポーネント「ANGLE」のバッファオーバーフロー(CVE-2026-102331)をはじめ、スクリプトエンジン「V8」における型の取り違えやバッファオーバーフローなど、合計32件の脆弱性が修正されました。
対象となる組織・利用者
Windows、macOS、Linux版のGoogle Chromeを利用しているすべての組織およびユーザー。
推奨される防御アクション
Google Chromeを最新バージョン(Windows/macOS: 154.0.8037.93・同154.0.8037.92、Linux: 154.0.8037.92)へアップデートする
ブラウザの自動更新機能が有効になっていることを確認する
■ 注目事例
伊勢崎市、委託先への不正アクセスで情報漏洩の可能性
伊勢崎市は、学習者用タブレット端末の保守を委託している株式会社両毛システムズの社内システムがランサムウェアによる不正アクセスを受け、児童生徒のアカウント情報が流出した可能性があると公表しました。対象は3,789件で、学校名、氏名、アカウント名、パスワード等が含まれており、同社はパスワードの変更や保護者への通知を実施しました。
攻撃手法(確認済み)
ネットワーク接続機器(VPN)を経由して社内ネットワークに侵入され、一部のファイルサーバがランサムウェアの攻撃を受けた。
攻撃手法(推測)
VPN機器の脆弱性悪用や、推測・漏洩した認証情報の悪用によって初期侵入が行われたと考えられます。
自組織チェックポイント
外部公開しているネットワーク接続機器(VPN等)の脆弱性対策やパッチ適用が適切に行われているか
VPN等のリモートアクセスに多要素認証が導入されているか
🔄 [続報] タイムズカー、不正アクセスで約160万件の本人確認書類漏えい
📰 過去報告:9/29
タイムズモビリティが運営する「タイムズカーWebサイト」への不正アクセスにより、運転免許証画像や現住所確認書類画像などの本人確認書類が、約160万件分漏えいしたことが判明しました。同社は該当する会員への個別メール案内を開始し、偽装メール等への注意を呼びかけています。
9/29 報告の件の続報。約160万件の本人確認書類(運転免許証・現住所確認書類画像)の漏えいが判明し、該当会員への個別メール案内が開始されました。
攻撃手法(確認済み)
公表文では「Webサイトへの不正アクセス」と記載されているものの、具体的な侵入経路や手口(脆弱性の悪用、認証情報の不正利用等)については言及されておらず、公表情報からは不明です。
長野県大町市のデジタルアーカイブサイト、不正アクセスで改ざん
長野県大町市は、市デジタルアーカイブサイト「デジまち」がシステムの脆弱性を悪用した不正アクセスを受け、オンラインカジノサイトへの誘導ページに改ざんされたと発表しました。現在はネットワークから遮断され、行政サービスが停止しています。なお、個人情報の保存はなく、現時点で流出や二次被害は確認されていません。
攻撃手法(確認済み)
システムの脆弱性を悪用した不正アクセスにより、一部ページがオンラインカジノサイトへの誘導ページに改ざんされました。
自組織チェックポイント
公開しているウェブサイトやCMS等のシステムに既知の脆弱性が残っていないか
外部からの改ざんや不正アクセスを早期に検知できるモニタリング体制が整っているか
ハルメクHD、「HALMEK up」に不正アクセス
株式会社ハルメクホールディングスは、グループのWebサイト「HALMEK up」の管理画面が不正アクセスを受けたことを発表しました。社員1名のIDとパスワードが窃取されたことが原因としており、現時点では顧客管理情報へのアクセスや事業への影響は確認されていないとのことです。
攻撃手法(確認済み)
社員1名のID・パスワードが窃取されたことが原因となり、管理画面への不正アクセスが発生した。
自組織チェックポイント
管理画面へのアクセスにおいて、多要素認証(MFA)が導入されているか
業務システムや管理画面のログイン情報が適切に管理され、窃取リスクへの対策が講じられているか
恐喝集団ShinyHunters、FBIポータル侵害と職員情報窃取を主張
データ窃取・恐喝集団 ShinyHunters が、米連邦捜査局(FBI)の採用ポータルサイト「FBIJobs.gov」を侵害し、現職・元職員および採用応募者を含む数千人分の個人識別情報を窃取したと主張しました。FBI側も侵害の事実を認めており、外部委託業者側と基幹システムのどちらに起因するかを含めて調査を進めています。
攻撃手法(確認済み)
攻撃者側の主張によると、Oracle PeopleSoft の新たに発見された脆弱性を突いて採用ポータルサイト(FBIJobs.gov)に侵入し、その後AWS GovCloud上の管理サーバーに到達したとされています。ただし、FBI側は外部委託業者側と基幹システムのどちらが起点となったかは特定できていないとしています。
攻撃手法(推測)
Oracle PeopleSoft 等の外部公開されている業務アプリケーションや人事管理システムに未修正の脆弱性が存在していた場合、それを突いて初期侵入され、クラウド上の管理サーバーへ水平展開された可能性があります。
自組織チェックポイント
自組織で利用しているOracle PeopleSoft等の業務アプリケーションに最新のセキュリティパッチが適用されているか
外部公開されている採用サイトやポータルシステムが内部の管理サーバーや基幹システムから適切にネットワーク分離されているか
■ レポート・解説
IPA、「セキュリティ・キャンプ2026オンライン」初級・中級コースの参加者を受付中
独立行政法人情報処理推進機構(IPA)は、「セキュリティ・キャンプ2026オンライン初級コース」および「中級コース」の開催を発表しました。参加費は無料で、11月2日までエントリーを受け付けています。
発行元:独立行政法人情報処理推進機構(IPA)
注目理由:自社の情シス担当者やセキュリティ人材の育成において、実践的なスキルやAIを活用した学び方を無料で習得させるための研修機会として活用できるため。
入手方法:https://www.ipa.go.jp/jinzai/security-camp/online-shokyu.html

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-09-30 に配信されました。