2026-10-02(金)配信
セキュリティ脅威情報
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEVFortinet FortiMailにおけるパストラバーサルおよび任意ファイル書き込みの脆弱性
Fortinetが提供するメールセキュリティ製品であるFortiMailにおいて、重大なパストラバーサルおよびNULLバイトの不適切な処理に関する脆弱性が発見された。この脆弱性は、認証を受けていない遠隔の攻撃者が、特別に細工したHTTPまたはHTTPSリクエストを対象のシステムに送信することで悪用される。攻撃に成功した場合、基盤となるシステムの任意の場所にファイルを書き込まれる恐れがあり、システムの完全な乗っ取りにつながる危険性がある。本脆弱性はCISAの既知の悪用された脆弱性カタログ(KEV)に追加されており、実環境での悪用が確認されているため、極めて警戒が必要な状態である。CISA は米国の連邦政府機関に、2026年10月4日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録された深刻な脆弱性であり、遠隔からのシステム乗っ取りを防ぐため早急な修正対応が必要です。
影響
認証されていない攻撃者によりシステム上の任意のディレクトリにファイルを書き込まれる可能性があり、最終的にリモートでのコード実行やシステム権限の奪取を招く恐れがある。
対応策
ベンダーの公開情報: https://fortiguard.fortinet.com/psirt/FG-IR-26-175
■ 脅威動向
脆弱性🔄 [続報] Next.js における ImageResponse を介したリモートコード実行の脆弱性
📰 過去報告:9/26
Next.js の `next/og` ライブラリに含まれる `ImageResponse` 機能において、リモートコード実行(RCE)が可能となる深刻な脆弱性が報告された。この問題は Node.js 環境で `ImageResponse` を使用している場合に発生し、攻撃者が制御可能な値を SVG コンテンツや属性、スタイルに渡すと、上流コンポーネントの脆弱性が悪用される。なお、Edge ランタイムを使用している場合や、外部入力を SVG に含めない実装であれば、本件の影響は受けない。
9/26 報告分の続報です。Node.js 環境で発生する問題であり、Edge ランタイム使用時や外部入力を SVG に含めない実装では影響を受けないことが示されています。
対象ソフト
Next.jsは、ReactベースのWebアプリケーションフレームワークであり、動的なWebサイトやサーバーサイドレンダリングの実装に広く利用されている。
影響
攻撃者によってサーバー上で任意のコードを実行され、システム全体の制御を奪われる可能性がある。
対応策
next バージョン 16.3.6 以降にアップグレードすること。アップグレードが困難な場合は、Node.js 環境の `ImageResponse` を使用する際に、攻撃者が制御可能な値を SVG コンテンツや属性、スタイルに渡さないよう実装を修正する。
脆弱性vm2 におけるサンドボックス脱出およびリモートコード実行の脆弱性
vm2 において、以前の脆弱性修正をバイパスしてサンドボックス外でコードを実行できる問題が報告された。ホスト側の Promise が拒否(reject)された際の処理に不備があり、Function.prototype.call や apply を介することで保護機能を回避できる。これにより、サンドボックス内のコードからホスト側の Node.js プロセスへ直接アクセスし、任意のコマンドを実行することが可能となる。概念実証(PoC)コードが公開されており、悪用が容易かつ影響が極めて大きい。
対象ソフト
vm2 は、信頼できない JavaScript コードを Node.js の隔離された環境(サンドボックス)で安全に実行するためのライブラリである。
影響
攻撃者は隔離環境を完全に脱出し、ホストプロセスの権限で任意の OS コマンドを実行できる。これにより、機密情報の窃取、ファイルの改ざん、システムの完全な制御奪取を招く恐れがある。
対応策
vm2 をバージョン 3.11.7 以降にアップグレードすること。
脆弱性Piscina におけるプロトタイプ汚染に起因するリモートコード実行の脆弱性
Node.js 用のワーカースレッド管理ライブラリ Piscina におけるプロトタイプ汚染の脆弱性である。ThreadPool のオプション設定オブジェクトがプレーンなオブジェクトとして作成されるため、プロトタイプチェーンを通じて execArgv や env などの重要な設定値を注入できてしまう。攻撃者がアプリケーションの他の箇所で Object.prototype を汚染できる場合、これを利用してワーカー起動時に任意のコードを実行(RCE)させたり、メインスレッドで任意の関数を呼び出したりすることが可能となる。本件は過去の修正(CVE-2026-55388)で対策が漏れていた箇所が悪用されるものであり、概念実証コード(PoC)も公開されている。
対象ソフト
Piscina は、Node.js においてワーカースレッドのプールを効率的に管理するためのライブラリである。主に CPU 負荷の高いタスクをバックグラウンドで並列処理させるために利用される。
影響
攻撃者によって制御されたモジュールが全ワーカーで実行されることによるリモートコード実行(RCE)、メインスレッドでの任意コード実行、環境変数の注入、およびサービス運用妨害(DoS)が発生する可能性がある。
対応策
バージョン 4.9.4、5.3.2、または 6.0.0-rc.5 以降にアップグレードすること。
攻撃者が悪用する正規のScreenConnectクライアント
📰 過去報告:10/1
攻撃者がフィッシングメールを用いて、正規の遠隔管理ツール(ScreenConnect)のクライアントアプリを偽装・悪用する手口が解説されています。攻撃者は署名済みの正当なバイナリに独自の接続先サーバーを設定し、セキュリティ製品の検知を逃れて不正な遠隔操作を試みます。
10/1 報告のデュアルRMM攻撃事例でも言及されていた ScreenConnect について、攻撃者が正規クライアントを悪用して遠隔操作を試みる手口が解説されています。
主要なTTP
フィッシングメールによる実行ファイルの配布
正規の遠隔管理ツール(ScreenConnect等)の悪用
事前設定された中継サーバーへの不正なコールバック接続
対象となる組織・利用者
従業員へのフィッシングメールや、未知の実行ファイルのダウンロード・実行リスクに備える必要があるすべての組織。
推奨される防御アクション
業務で使っていないリモート管理ツール(ScreenConnect など)の実行を、アプリケーション制御(許可リスト)で止める
ScreenConnect を使っていない場合は screenconnect.com への通信を止め、使っている場合は自組織のインスタンス以外への接続を止める
WordPressの自己修復型バックドア「SC」が確認
攻撃者がWordPressサイトに展開する、ファイル、データベース、共有メモリなど複数の場所にペイロードを分散させて互いに修復し合う自己修復型のバックドア「SC」についての解説。ブロックチェーンを介したC2通信や隠し管理者アカウントの作成などを行います。
主要なTTP
複数のファイル、データベース、共有メモリにバックドアのコンポーネントを分散配置
削除されたコンポーネントを他の生存部位から自動的に再構築・復元
暗号化されたペイロードの難読化とデコーダーによる復元
Ethereumブロックチェーンを利用したC2サーバーとの通信
管理画面やアップデート確認からの自己の隠蔽
隠し管理者アカウントの作成とcronフックによる定期的な再展開
対象となる組織・利用者
WordPressサイトを運用している組織、特にWebサーバーの管理やセキュリティ担当者。
推奨される防御アクション
WordPressのコアファイル、プラグイン、テーマ、データベースの定期的な完全性チェック
不要なプラグインやテーマの速やかな削除と脆弱性の修正
強力な認証情報の使用と管理者アカウントの監視
共有メモリや自動プレロード設定(auto_prepend_file等)の不正な変更の検知
■ 注目事例
日本原子力研究開発機構、研究支援サイトへの不正アクセスで個人情報流出
日本原子力研究開発機構は、契約するクラウド基盤上で運用する研究支援サイトへの不正アクセスを9月25日に確認しました。調査の結果、外部からファイルが不正にダウンロードされ、顔写真付き身分証や特殊健康診断結果などの個人情報(175人分)が外部に漏えいしたことが判明しました。アカウント情報自体の漏えいは確認されておらず、当該サイトは外部アクセスを停止済みです。
攻撃手法(確認済み)
契約するクラウド基盤上で運用している研究支援サイトに対する第三者の不正アクセスにより、ファイルが外部へ不正にダウンロードされました。具体的な侵入経路や手口は公表時点で不明です。
攻撃手法(推測)
クラウド基盤上の設定不備(ストレージの公開設定ミス等)、または認証情報の不正利用や脆弱性を突いた侵入の可能性があります。
自組織チェックポイント
クラウド基盤や外部公開ストレージに、機微な個人情報を含むファイルがアクセス制御の不備がない状態で置かれていないか
クラウド上のシステムに対するアクセスログや大量ダウンロードの検知・監視が行われているか
🔄 [続報] VOISINGのBIツールに不正アクセス、約17万件の個人情報流出
📰 過去報告:10/1
株式会社VOISINGは、同社が利用するBIツールへの不正アクセスにより、約17万件の顧客の個人情報が漏えいしたと公表しました。BIツールの脆弱性に対する修正プログラムの適用が間に合わなかったことが原因とされています。
10/1 報告分の続報。BIツールへの修正プログラム適用の遅れが原因と公表されています。
攻撃手法(確認済み)
公表文ではBIツールの既知の脆弱性を悪用され、修正プログラム適用前にシステムへ侵入されたとされています。攻撃者はアカウントやAPIキーを作成し、データを不正に取得(ダウンロード)しました。
攻撃手法(推測)
周辺情報から、BIツール「Metabase」の認証回避およびSQLインジェクションの脆弱性(CVE-2026-72898)が悪用され、管理者セッションの作成やAPIキーの不正発行が行われた可能性があります。
自組織チェックポイント
外部からアクセス可能な状態になっているBIツールや社内管理ツールが存在していないか
利用しているソフトウェアやミドルウェアの脆弱性情報に対するパッチ適用手順が迅速に行われる体制になっているか
管理ツール上で不審なアカウントやAPIキーが作成されていないか定期的に確認しているか
吉野家HD、元委託先への不正アクセスで個人情報漏えい
📰 過去報告:9/27
吉野家ホールディングスは、傘下の吉野家とはなまるのアルバイト応募者や従業員の個人情報が漏えいしたと発表しました。過去に採用業務を委託していたApplyNow社の採用管理プラットフォームがデータ分析ツールの脆弱性を突いた不正アクセスを受け、契約終了後もデータベースに残っていたデータが流出したとしています。
9/27 報告のまい泉の事例と同じく、ApplyNow社の採用管理プラットフォームへの不正アクセスに起因する公表です。同サービスを利用していた組織は影響の確認を推奨します。
攻撃手法(確認済み)
元委託先であるApplyNow社の採用管理プラットフォームにおいて、データ分析ツールの脆弱性を悪用した不正アクセスが発生しました。
攻撃手法(推測)
契約終了後も委託先のデータベースにデータが残存していたため、その管理不備やデータ消去の確認不足を突いて不正アクセスされた可能性があります。
自組織チェックポイント
外部サービスや委託先との契約終了時に、預けた個人情報やデータが確実に完全削除されているか
委託先におけるデータ消去の実施状況や、残存データの有無を定期的に確認する仕組みがあるか
自組織が利用するクラウドサービスやSaaSのデータ分析ツール等に既知の脆弱性が放置されていないか
ZonExpert、Amazonアカウント不正アクセスで漏洩のおそれ
ZonExpert株式会社は、同社が委託元より付与されていたAmazonセラーセントラルのユーザーアカウントに対する第三者の不正アクセスが判明し、委託元ストアの購入者に関する個人情報が閲覧されたおそれがあると公表しました。
攻撃手法(確認済み)
第三者によるアカウント情報の不正変更を伴う、Amazonセラーセントラルユーザーアカウントへの不正アクセス。
攻撃手法(推測)
アカウント情報が不正に変更されていることから、推測される漏洩・流出した認証情報の悪用、または推測されるパスワードリスト攻撃等によって管理権限が奪取された可能性があります。
自組織チェックポイント
委託先や社内で利用している外部クラウドサービスの管理画面・アカウントに、多要素認証(MFA)が設定されているか
アカウントの権限変更や不審なログインを検知する仕組みがあるか
■ レポート・解説
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-10-02 に配信されました。