2026-10-03(土)配信
セキュリティ脅威情報
本日の内容(全14件)
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEV Zammad におけるセッション固定の脆弱性とリモートコード実行の恐れ
Zammad において、セッション固定(Session Fixation)の脆弱性が確認された。この脆弱性は、攻撃者が用意したセッション ID をユーザーに使用させ、認証後にそのセッションを乗っ取ることで悪用される。特に重大な点として、別の特権昇格の脆弱性(CVE-2026-102490)と連鎖させることで、zammad ユーザー権限によるリモートコード実行(RCE)が可能になる。CISA はこの脆弱性が野生下で実際に悪用されていることを確認しており、極めて高い警戒が必要である。CISA は米国の連邦政府機関に、2026年10月5日までの対応を求めている。
なぜご自身の組織で確認すべきか CISAの既知の悪用脆弱性カタログ(KEV)に追加されたZammadの深刻なセッション固定およびリモートコード実行の脆弱性であり、迅速なアップデート対応が必要です。
影響
攻撃者によって zammad ユーザー権限でのリモートコード実行が行われる可能性がある。これにより、システム内の情報の窃取、改ざん、あるいはネットワーク内部への侵入拡大を招く恐れがある。
対応策
ベンダーの公開情報: https://zammad.com/en/product/releases/
ベンダーの公開情報: https://community.zammad.org/t/take-care-local-privilege-escalation-cve-2026-102490-is-reported-as-being-actively-exploited/21297/2
WordPress Coreに深刻な脆弱性CVE-2026-87902、悪用観測も
WordPress Coreのページテンプレート解決機能に認証不要の脆弱性(CVE-2026-87902)が確認され、修正版が公開されました。条件を満たす環境ではリモートコード実行(RCE)に至る恐れがあり、公開直後から悪用の試行やCISAのKEVカタログへの追加が報告されています。
なぜご自身の組織で確認すべきか 広く利用されるWordPress Coreにおいて悪用が確認されCISA KEVにも登録された深刻なリモートコード実行脆弱性(CVE-2026-87902)が公開されており、修正版への速やかなアップデートが必要です。
⚠️ [継続注意] 国内のNetScaler狙う攻撃、IoCでの確認を呼びかけ
📰 過去報告:9/28, 9/30
Cloud Software GroupのNetScaler ADCおよびGatewayの脆弱性(CVE-2026-88771、CVE-2026-88772)を狙う攻撃試行が日本国内で観測されています。セキュリティ機関やベンダーは、最新のIoC情報を基に侵害を受けていないか調査するよう注意喚起を行っています。
9/30 報告の同一 CVE について、国内でも攻撃試行が観測されています。最新の IoC 情報を基に侵害の有無を確認してください。
なぜご自身の組織で確認すべきか 国内でNetScaler ADCおよびGatewayの脆弱性を悪用した攻撃試行が観測されており、最新のIoC情報をもとにした侵害調査と対策が至急求められるため。
■ 脅威動向
脆弱性 Microsoft Windows の UxTheme ライブラリにおけるリモートコード実行の脆弱性
📰 過去報告:9/29
Microsoft Windows の外観テーマを制御する UxTheme ライブラリ(uxtheme.dll)に、重大な脆弱性が存在する。この脆弱性は整数のアンダーフロー(ラップまたはラップアラウンド)に起因しており、攻撃者がネットワーク経由で特殊な操作を行うことで、標的のシステム上で任意のコードを実行できる可能性がある。CVSS v3 の基本値は 9.8 と極めて高く、攻撃の複雑さが低く、認証やユーザーの介入も不要な条件下で悪用が可能であるため、極めて重大な脅威である。
9/29 報告と同じ Microsoft Windows について、別の脆弱性が報告されています。
対象ソフト
Microsoft Windowsは、世界中の個人・企業のPCやサーバーで広く利用されているオペレーティングシステムである。
影響
遠隔の攻撃者によって、システム上で任意のコードを実行されたり、OSの制御権を完全に奪取されたりする可能性がある。
更新プログラムの入手
公開から25日が経過した更新プログラムで修正済みの脆弱性です(公開 9/8、JVN 登録 10/2)。すでに更新を適用済みの環境では対応済みです。本件は Microsoft の月例セキュリティ更新(2026年9月)に含まれます。Windows Update(WSUS 等による配信管理を含む)の適用で修正されます。なお対象には拡張セキュリティ更新(ESU)の契約が必要な製品が含まれます。該当 KB: KB5123065、KB5123066、KB5123099 ほか。
脆弱性 Google Chrome における解放済みメモリ使用の重大な脆弱性
Google Chrome の WindowDialog コンポーネントにおいて、解放済みメモリの使用(Use-after-free)の脆弱性(CVE-2026-95356)が報告された。本脆弱性は、バージョン 154.0.8037.57 より前の Google Chrome に影響を及ぼす。攻撃者がソーシャルエンジニアリングの手法を用いて、ユーザーを特別に細工された HTML ページへ誘導することに成功した場合、ブラウザのサンドボックス保護をバイパスし、ホストシステム上で任意のコードを実行される危険性がある。Chromium セキュリティチームによる評価で重大度が「重大(Critical)」とされており、リモートからの攻撃によってシステムの制御権を完全に奪われる恐れがあるため、極めて深刻な事案である。
対象ソフト
Google Chrome は、Google が開発し世界中で広く利用されているウェブブラウザである。個人のブラウジングから企業の業務システム利用まで、あらゆる組織やシーンで使用されている。
影響
リモートの攻撃者により、サンドボックス外のコンテキストで任意のコードを実行される可能性がある。これにより、端末内のデータの窃取、改ざん、あるいはシステム全体の制御権を奪取される恐れがある。
脆弱性 Gitea Runner におけるコンテナ脱出および権限昇格の脆弱性
Gitea RunnerのDocker実行環境において、特権モード(privileged mode)が無効化されている場合でも、ワークフローの定義ファイルからホストの名前空間や権限フラグをコンテナに渡せてしまう脆弱性が存在する。これは、container.options フィールドの内容が適切に制限されずにDockerホストの設定へ引き継がれることに起因する。これにより、リポジトリにワークフローを投稿できる攻撃者は、コンテナから脱出してホストOS上でroot権限のコマンドを実行できる。
対象ソフト
Gitea Runnerは、GitHub互換のCI/CDプラットフォームであるGitea Actionsのジョブを実行するためのエージェントプログラムである。
影響
攻撃者はホストのPID、IPC、マウント名前空間に侵入し、ホスト上のシークレット、デプロイ用認証情報、環境変数にアクセスできる。また、同じランナーで動作する他のジョブへの干渉や、ネットワーク的に隣接する内部インフラへの攻撃が可能になる。
対応策
1.0.9-0.20260731160927-34bfa1915022 以降にアップグレードすること
脆弱性 デル PowerStoreOS における重要な機能に対する認証の欠如の脆弱性
Dell PowerStore には、重要な機能に対する認証が欠如している脆弱性が存在する。制限された管理インターフェースへのネットワークアクセスが可能な攻撃者は、認証なしにアプライアンスのファイルシステムから内部システム情報を読み取ることが可能である。この情報には機密データや資格情報が含まれる場合があり、最終的にストレージアレイに対する完全な管理者権限を奪取される恐れがある。CVSSスコアは9.8と評価されており、極めて深刻な影響を及ぼす可能性がある。
対象ソフト
Dell PowerStore は、エンタープライズ向けのオールフラッシュ・ストレージ・プラットフォームである。高いパフォーマンスと拡張性を備え、企業のデータセンターやミッションクリティカルなワークロードのデータ管理に使用される。
影響
認証されていない攻撃者により内部システム情報や資格情報が窃取され、アプライアンスに対する完全な管理者アクセス権を許す可能性がある。
WatchGuardのFireware OSに15件の脆弱性
WatchGuard TechnologiesのFireware OSに、コード実行や認可不備、ファイル読み取り、サービス拒否など15件の脆弱性が判明しました。BOVPN Over TLSのクライアント設定処理におけるコードインジェクション脆弱性(CVE-2026-86131)は、接続先VPNサーバ側から接続してきたFirebox上でroot権限による任意コマンド実行につながるおそれがあり、重要度クリティカルと評価されています。
対象となる組織・利用者
WatchGuardのUTM製品(Firebox等)およびFireware OSを運用している組織。
推奨される防御アクション
WatchGuardが公開したセキュリティアドバイザリを確認する
環境に応じた必要なパッチやアップデートを適用する
BOVPN Over TLSの設定や利用状況を確認する
Apache HTTP Serverに複数脆弱性、最新版「2.4.69」公開
Apache HTTP Serverの最新版「2.4.69」がリリースされ、合計20件の脆弱性に対処しました。モジュール等の不備により、サービス拒否や任意コード実行などのリスクが存在します。
対象となる組織・利用者
Apache HTTP Serverを運用している組織、特に「mod_vhost_alias」や「mod_http2」「mod_dav」などのモジュールを使用している環境やWindows環境で運用している組織。
推奨される防御アクション
Apache HTTP Serverを最新版「2.4.69」へアップデートする
必要に応じて対象モジュールの設定や構成を見直す
HPE製AP「Instant On」に脆弱性、クリティカル5件
HPE製無線LANアクセスポイント『HPE Networking Instant On AP』に複数件の脆弱性が判明しました。バッファオーバーフローやコマンドインジェクション、認証回避などにより、基盤OSでの特権取得やコード・コマンド実行のリスクが存在します。
対象となる組織・利用者
HPE Networking Instant On AP製品を導入・運用している組織。
推奨される防御アクション
HPEが公開したセキュリティアドバイザリを確認し、必要なアップデートを適用する
■ 注目事例
第一生命グループの人事システムに不正アクセス、従業員情報12万人分漏えいか
第一ライフグループと第一生命保険は、両社で使用する人事システムが不正アクセスを受け、従業員情報約12万人分が漏えいした可能性があると発表しました。対象には退職者やグループ企業からの出向者も含まれており、従業員番号や氏名、住所などが対象となっていますが、顧客情報への被害は確認されていないとしています。
攻撃手法(確認済み)
人事システムに対する不正アクセス。原因などの詳細は公表情報からは不明。
日本エネルギー経済研究所、不正アクセスの詳細と漏えい判明
日本エネルギー経済研究所(IEEJ)は、所員6人のMicrosoft 365アカウントが不正アクセスを受けた問題に関する詳細調査結果を公表しました。フィッシング攻撃を起点にアカウントが侵入され、メールアドレスやパスポート情報などの漏えいが確認されたとしています。
攻撃手法(確認済み)
第三者がフィッシング攻撃を起点に所員6人のMicrosoft 365アカウントへ侵入し、メールやファイルを閲覧・ダウンロードした。
自組織チェックポイント
Microsoft 365などのクラウドサービスにおいて、多要素認証(MFA)が全アカウントに強制されているか
クラウド上のメールやファイルへの不審なアクセスやダウンロードを検知・監視する仕組みが導入されているか
フィッシング攻撃への対策として、組織内で定期的な標的型攻撃メール訓練や注意喚起が行われているか
佐川急便、お荷物問い合わせで不正アクセス第3報
佐川急便は、自社Webサイトの「お荷物問い合わせサービス」に対する第三者の不正アクセスおよび個人情報流出の可能性について、第3報を公表しました。本件に関する専用お問い合わせ窓口(コールセンター)の開設が案内されています。
攻撃手法(確認済み)
公表文では「お荷物問い合わせサービス」に対する第三者による不正アクセスがあったとされていますが、具体的な侵入経路や攻撃の手口については明記されていません。
攻撃手法(推測)
Webアプリケーションの脆弱性(SQLインジェクション、OSコマンドインジェクション、あるいは認証不備など)を悪用した不正アクセスの可能性があります。
自組織チェックポイント
公開しているWebアプリケーションや検索・問い合わせフォームに、脆弱性が存在しないか定期的に診断を行っているか
ジャパンタイムズ、グループ管理サーバーが不正アクセス被害
株式会社ジャパンタイムズは、グループ会社が管理するサーバーの一部において不正アクセスを受けたことを公表しました。現在、外部専門業者と連携して情報漏えいの有無や影響範囲、原因を調査中としています。なお、電子版サービスや決済システムなどは独立したインフラ上で運用されており影響はないとしています。
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-10-03 に配信されました。