2026-10-01(木)配信
セキュリティ脅威情報
本日の内容(全18件)
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEV Cisco Catalyst SD-WAN Manager における管理者権限奪取の脆弱性
Cisco Catalyst SD-WAN Manager において、HTTPリクエストにおけるURIエンコーディングの処理が不適切なことに起因する脆弱性が存在する。認証されていない遠隔の攻撃者が、巧妙に細工されたURIを含むリクエストを送信することで、管理者(admin)ユーザーの権限で対象システムへ不正にアクセスできる可能性がある。本脆弱性はCISAによって実環境での悪用が確認されており、極めて重大な脅威となっている。CISA は米国の連邦政府機関に、2026年10月3日までの対応を求めている。
なぜご自身の組織で確認すべきか CISA KEVに登録されており、Cisco Catalyst SD-WAN Managerにおいて未認証で管理者権限が奪取される脆弱性が実環境で悪用されているため。
攻撃手法(確認済み)
認証されていない遠隔の攻撃者によって管理者権限を奪取され、ネットワーク設定の変更、データの窃取、あるいは管理下にあるネットワークデバイスへのさらなる攻撃が行われる可能性がある。
自組織チェックポイント
ベンダーの公開情報: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU
Zimbraの脆弱性CVE-2026-73570を悪用した攻撃を確認
Microsoft Security Researchチームの調査により、Zimbra Collaboration Suiteの脆弱性CVE-2026-73570を悪用した攻撃が確認されました。攻撃者はコマンドインジェクションによりWebシェルを展開し、認証情報やメールボックスデータの窃取を行っています。
なぜご自身の組織で確認すべきか インターネット公開されたZimbraにおいて、認証不要でWebシェルを展開される深刻な脆弱性の悪用が確認されているため。
GitLab、旧ブランチ向けにクリティカル脆弱性の更新公開
GitLabは、深刻な脆弱性を修正するため旧ブランチ向けに「GitLab 19.0.9」「同18.11.12」を公開しました。認証なしで任意のファイルを読み取れるクリティカルな脆弱性(CVE-2026-85706)などが修正されており、すでに悪用も確認されています。
なぜご自身の組織で確認すべきか GitLabにおいて認証なしで任意ファイルを読み取れる深刻な脆弱性の悪用が既に確認されているため。
■ 脅威動向
脆弱性 Oracle WebLogic Server における乗っ取りを許す重大な脆弱性
📰 過去報告:9/30
Oracle WebLogic ServerのCoreコンポーネントにおいて、極めて重大な脆弱性が確認された。認証を受けていない攻撃者がネットワーク経由で、T3プロトコルまたはIIOPプロトコルを介して容易に脆弱性を悪用できる状態にある。CVSS基本スコアは9.8(Critical)と評価されており、攻撃が成功した場合、攻撃者はサーバーの機密性、完全性、可用性のすべてを侵害し、システムを完全に乗っ取る可能性がある。広範囲に影響が及ぶため、対象バージョンを使用している組織は即座の警戒が必要である。
9/30 報告と同じ Oracle WebLogic Server について、別の脆弱性が確認されました。利用環境におけるパッチ適用状況の確認を推奨します。
対象ソフト
Javaベースのアプリケーションサーバであり、企業の基幹システムやWebアプリケーションの実行基盤として広く利用されている。
影響
認証されていない攻撃者によりネットワーク経由で脆弱性を悪用され、Oracle WebLogic Serverが完全に乗っ取られる恐れがある。
脆弱性 Windows Telnetクライアントにおけるヒープバッファオーバーフローの脆弱性
📰 過去報告:9/29
Microsoft Windowsに含まれるTelnetクライアントにおいて、ヒープベースのバッファオーバーフローの脆弱性が確認された。本脆弱性は、悪意のある攻撃者がネットワークを介して細工したデータを送信することで悪用される可能性がある。CVSS v3スコアは9.8と極めて高く、認証不要で遠隔からの攻撃が可能である点が非常に重大である。Windows 10から11までの複数のバージョンが影響範囲に含まれる。
9/29 報告と同じ Microsoft Windows について、Telnetクライアントにおける別の脆弱性が確認されました。CVSS 9.8 と極めて高く、対象環境の確認が推奨されます。
対象ソフト
Windows OSに標準搭載または追加機能として提供される、ネットワーク経由で他のコンピュータを遠隔操作するための通信クライアントソフト。
影響
不正な攻撃者がネットワーク経由で標的のシステム上で任意のコードを実行し、システムを完全に制御する可能性がある。
更新プログラムの入手
公開から23日が経過した更新プログラムで修正済みの脆弱性です(公開 9/8、JVN 登録 9/30)。すでに更新を適用済みの環境では対応済みです。本件は Microsoft の月例セキュリティ更新(2026年9月)に含まれます。Windows Update(WSUS 等による配信管理を含む)の適用で修正されます。なお対象には拡張セキュリティ更新(ESU)の契約が必要な製品が含まれます。該当 KB: KB5123066、KB5123065、KB5123099 ほか。
脆弱性 Angular におけるサーバーサイドリクエストフォージェリ(SSRF)の脆弱性
Angular のサーバーサイドレンダリング(SSR)機能において、URL 解析処理に不備があり、サーバーサイドリクエストフォージェリ(SSRF)が発生する。URL 解析時に特定の Unicode 空白文字(U+00A0 や U+FEFF)を不適切に削除するため、同一生成元チェックを通過した後に、相対パスが攻撃者の制御する外部 URL へ変換されてしまう。これにより、本来同一オリジンにのみ送信されるべき Authorization ヘッダーなどの機密情報が攻撃者へ漏洩するリスクがある。CVSS スコアが 9.1 と極めて高く、認証なしでリモートから悪用可能なため、重大な脅威である。
対象ソフト
Angular は、Google が開発するオープンソースの Web アプリケーションフレームワークである。動的な Web アプリケーションやモバイルアプリの開発に世界中で広く採用されている。
影響
攻撃者が制御するサーバーへ、認証情報(Authorization ヘッダー)を含む機密性の高いリクエストが送信され、情報の漏洩や内部ネットワークへの不正アクセスを許す可能性がある。
対応策
バージョン 20.3.30、21.2.22、および 22.1.4 で修正されている。
アジアの政府・政策機関を狙う新種バックドア「Antino」
中国系とみられる攻撃グループ「UAT-11587」が、アジア各国の政府や政策研究機関を標的にスピアフィッシングメールを用いた攻撃を展開しています。Rust言語で開発された新しいバックドア「Antino」を配信し、Microsoft 365のMicrosoft Graph(OutlookとOneDrive)をコマンド&コントロール(C2)チャネルとして悪用する特徴があります。
主要なTTP
スピアフィッシングメールにおける送信者ドメインの不一致(SPF通過・DMARC失敗)の悪用
Gmailの添付ファイルウィジェットを模した偽装HTMLによる不正リンクへの誘導
Cloudflare PagesやR2、Amazon CloudFrontなどの正規クラウドインフラを利用した多段階のマルウェア配信
安全性の低いBinaryFormatterの逆シリアライゼーションを悪用したインメモリでのアセンブリ実行
Microsoft署名済みバイナリ(GatherOsState.exe)を用いたDLLサイドローディングによるバックドアの実行
Microsoft 365(OutlookおよびOneDrive)のMicrosoft Graph APIを利用したデッドドロップ型C2通信
Windows Scripted Diagnostics framework(sdiageng.dll)を悪用したPowerShellスクリプトの代理実行と持続化
対象となる組織・利用者
政府機関、外交・防衛関連組織、シンクタンク、国際的な政策研究に関わる組織、およびMicrosoft 365を導入している企業。
推奨される防御アクション
DMARCポリシーを厳格化(quarantineまたはreject)し、送信者ドメインが不一致のメールの流入を防止する
メール内のリンクや添付ファイルの挙動に関する従業員へのセキュリティ教育を徹底する
Microsoft Graphに対する不審なAPIアクセスや、OneDrive・Outlookを利用した異常なデータ送受信の監視を強化する
バイナリのサイドローディングに悪用される恐れのある正規の署名済みツールの実行状況を監視する
BinaryFormatterを使用した安全性の低い逆シリアライゼーションの利用状況を監査・制限する
CSuiteフィッシング:M365セッション窃盗とRMM悪用
CSuiteフィッシングキャンペーンは、AdobeやDocuSign、Microsoft 365などの著名なサービスを騙ったビジネスルアーを用いて、Microsoft 365のセッション情報や資格情報の窃盗を行うとともに、BATやVBSのドロッパーを介してScreenConnectなどの正規リモート管理ツール(RMM)をエンドポイントに展開し、アカウントと端末の両方への永続的なアクセスを確立します。
主要なTTP
Adobe、DocuSign、Microsoft 365などを騙ったビジネスルアーによるフィッシング誘導
認証情報の収穫およびデバイスコードフィッシングフローを通じたMicrosoft 365のセッション情報窃盗
インストーラーやBAT/VBSドロッパーを用いた権限昇格と、ScreenConnectなどの正規リモート管理ツール(RMM)の展開によるエンドポイントへの遠隔アクセス確立
対象となる組織・利用者
Microsoft 365を利用し、リモート管理ツールやクラウド環境を運用しているテクノロジー、製造、政府機関、コンサルティングなどの組織。
推奨される防御アクション
Microsoft 365などのクラウド環境における多要素認証(MFA)の強制とアクティブセッションの監視
組織内で許可されていない正規リモート管理ツール(RMM)の利用状況の監査と制御
フィッシングメール対策の強化および不審なスクリプト実行・エンドポイント挙動の可視化
MSP360を悪用したデュアルRMMフィッシング攻撃
攻撃者が正規のRMMソフトウェア(MSP360およびFaronics Deploy Agent)のインストーラーをソーシャルエンジニアリングで配布し、初期足がかりを築いた上でConnectWise ScreenConnectを追加インストールする「デュアルRMM」攻撃の手法です。
主要なTTP
会議の案内やPDF・ソフトウェア更新を装ったフィッシングメールによるインストーラーの配布
正規のMSP360およびFaronics Deploy Agentのインストーラーの悪用
UAC昇格を利用した権限コンテキストでの実行とDLLドロップ
Windowsサービスおよびレジストリによる永続化の設定
Windowsファイアウォールの設定変更(ポート48678の開放)
PowerShellを用いたConnectWise ScreenConnectの潜伏インストールと冗長なリモートアクセスチャネルの確保
対象となる組織・利用者
Windows端末を運用し、RMMツールの導入状況やエンドポイントの監視を行っている組織。
推奨される防御アクション
不審な名称や偽装された実行ファイルのダウンロード・実行を防ぐためのメール・Webフィルタリングの強化
組織内で承認されていないRMMツールやリモート管理ソフトウェアの稼働状況の監視
不要なWindowsファイアウォールのポート開放や不審なサービスの登録状況の定期的な点検
エンドポイントでのPowerShellの実行監視とEDRによる挙動検知
Microsoft Defender エンジンに任意の特権ファイル書き込み脆弱性
Microsoft Malware Protection Engineのファイル検証不備に起因する脆弱性(CVE-2026-41091)について、SYSTEM権限で任意のファイルを書き込み管理者権限を奪取するエクスプロイトコードが公開されています。
主要なTTP
クラウド関連ファイルとしてタグ付けされたファイルの検出と分析
ファイル書き戻し時の検証不備を利用した意図しない場所へのファイル書き込み
Windows OSサービスのプログラム上書きによるSYSTEM権限でのコード実行
対象となる組織・利用者
影響を受けるバージョンのMicrosoft Malware Protection EngineおよびMicrosoft Defenderを利用しているWindows OS環境を運用している組織。
推奨される防御アクション
Microsoft公式セキュリティ更新プログラムを適用してMicrosoft Malware Protection Engineのバージョンを更新する
SailPoint IdentityIQに深刻な脆弱性、CVSS 9.6
SailPoint IdentityIQのウェブサービスAPIにおける入力検証不備の脆弱性(CVE-2026-12342)により、隣接ネットワークから認証なしでコードが実行されるおそれがあります。CVSSv3.1のベーススコアは9.6と評価されています。
主要なTTP
ウェブサービスAPIへ不正な入力を送信する
認証なしで「IdentityIQ」サーバ上でコードを実行する
対象となる組織・利用者
「SailPoint IdentityIQ」を導入・運用している組織。
推奨される防御アクション
サポート対象となる影響バージョン向けに修正プログラムを適用する
今後提供されるパッチレベルへアップデートを計画する
Mozilla、Firefox最新版公開 - 脆弱性76件を解消
Mozillaのウェブブラウザ「Firefox 157」および各延長サポート版において、サンドボックスの回避や権限昇格につながるメモリ安全性に関する問題やJITコンパイルの誤りなど、多数の脆弱性が修正されました。
対象となる組織・利用者
業務端末などで「Firefox」またはその延長サポート版を利用している組織。
推奨される防御アクション
「Firefox 157」へただちにアップデートを適用する
利用中の環境に合わせて各延長サポート版(Firefox ESR)を最新バージョンへ更新する
OpenSSL、ヒープメモリが流出するDTLSの脆弱性を修正
OpenSSLのDTLSプロトコル処理において、ハンドシェイクメッセージの再送処理に不具合があり、ヒープメモリが暗号化されずに外部へ流出したりプログラムがクラッシュしたりする脆弱性です。
対象となる組織・利用者
OpenSSLを使用してDTLS機能を実装しているソフトウェアやサービスを運用している組織。
推奨される防御アクション
OpenSSLをサポートされている修正済みバージョン(4.0.3、3.6.5、3.5.9、3.4.8以降)へアップデートする
利用中のLinuxディストリビューション等が提供するパッケージのセキュリティ更新を適用する
■ 注目事例
VOISING、BIツール脆弱性悪用で個人情報17万件流出
VOISINGは、利用するBIツールの脆弱性を悪用された不正アクセスにより、約17万件の個人情報が流出したと最終調査結果を公表しました。氏名、住所、購買履歴などが漏洩の対象となっており、カード番号やパスワードは含まれていません。同社は侵害環境の廃棄やアクセス経路の限定などの対策を実施しています。
攻撃手法(確認済み)
利用していたBIツールの脆弱性が悪用され、修正プログラムを適用する前に不正アクセスを受けてシステムへ侵入された。
自組織チェックポイント
外部に公開しているBIツール等の管理システムに既知の脆弱性が放置されていないか
外部公開システムへのアクセス経路が適切に限定されているか
手間いらず、不正アクセスで予約者情報漏洩か
手間いらずは、同社のサイトコントローラー「TEMAIRAZU」シリーズにおいて不正アクセスを確認したと公表しました。宿泊者情報の一部が閲覧または取得された可能性があり、予約者のもとに予約情報を把握した不審なメッセージが届く事案が発生しています。同社は原因となった箇所を特定して対策を完了し、システムは正常に稼働しています。
攻撃手法(確認済み)
過去に提供されていたインストール型サービスを構成する機能の一部にあったセキュリティ上の問題に起因する不正アクセスを確認したとされています。具体的な攻撃手法の詳細については公表を控えるとされています。
攻撃手法(推測)
管理ツールのパスワード変更やサーバーへの接続制限・認証方法の強化が対策として実施されていることから、古いインストール型サービスの管理機能や不十分な認証を狙った不正アクセスであった可能性が考えられます。
自組織チェックポイント
過去に導入したインストール型サービスや古い管理ツールが放置されていないか
管理ツールやサーバーへの接続制限や認証方法が十分に強化されているか
セイコーマート、アプリ不正アクセスで第3報公表
株式会社セイコーマートは、スマートフォンアプリ「セイコーマートアプリ」への不正アクセスに関する第三報を公開しました。会員572,022人分の情報が閲覧されたことを確認しており、アプリや公式通販サイトの一部サービスを一時停止して対応を進めています。
攻撃手法(確認済み)
公表文ではスマートフォンアプリのサーバーへの不正アクセスがあったとされていますが、具体的な侵入経路や手法については明らかにされていません。
攻撃手法(推測)
公式アプリやWebサービスのサーバーを標的とした攻撃であることから、APIの脆弱性を突いた不正アクセス、あるいは認証不備やクレデンシャルスタッフィングなどの認証関連の脆弱性を突かれた可能性があります。
修道学園、サーバー不正アクセスで情報漏えいのおそれ
学校法人修道学園は、管理するサーバーに対する第三者の不正アクセスを確認し、教職員、一部の学生、外部講師、取引先等の個人情報や口座情報が外部に漏えいしたおそれがあると公表しました。現時点で情報の不正利用や被害の報告は確認されておらず、外部専門機関の協力を得て調査が進められています。
攻撃手法(確認済み)
公表文では管理サーバーに対する第三者による不正アクセスを確認したとされていますが、具体的な侵入経路や手法については明らかにされていません。
攻撃手法(推測)
大学や学校法人の管理サーバーが標的となっている点や外部からの不正アクセスであることから、公開Webサーバーやリモートアクセス機器の脆弱性を突いた侵入、あるいは教職員等のアカウント情報の不正利用などが想定されます。
自組織チェックポイント
外部からアクセス可能なサーバーやリモートアクセス機器に未パッチの脆弱性が残っていないか
🔄 [続報] タイムズカーに不正アクセス、会員情報約660万件流出
📰 過去報告:9/29
タイムズモビリティ株式会社が運営するカーシェアリングサービス「タイムズカー」が不正アクセスを受けました。外部専門機関による調査の結果、会員および退会済み元会員のアカウント約660万件分の情報が第三者に取得されたことが確認されています。
9/29報告分の続報です。外部専門機関の調査結果として、会員および退会済み元会員のアカウント約660万件分の情報が第三者に取得されたことが確認されました。
攻撃手法(確認済み)
公表情報では不正アクセスを検知したとされているものの、具体的な侵入経路や攻撃手法の詳細については言及されておらず不明です。
攻撃手法(推測)
大規模な会員情報や本人確認書類画像が保存されているシステムへの不正アクセスであることから、ウェブアプリケーションの脆弱性を利用した攻撃や、認証情報の不正利用(リスト型攻撃など)による侵入の可能性があります。
自組織チェックポイント
自組織で運用するWebアプリケーションや会員管理システムにおいて、脆弱性が放置されていないか
外部からアクセス可能なシステムに対する認証やアクセス制御が適切に実施されているか
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-10-01 に配信されました。