2026-10-06(火)配信
セキュリティ脅威情報
本日の内容(全19件)
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
脆弱性 GitHub Enterprise Server におけるリモートコード実行の脆弱性
GitHub Enterprise Server のノートブックビューアにサーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在する。URLのポート検証が不十分なため、攻撃者は同一アプライアンス内で稼働する内部サービスへのリクエストを送信可能である。レスポンスのタイミングを利用したサイドチャネル攻撃によりインスタンスの秘密情報が抽出され、その情報を悪用してアプライアンス上でのリモートコード実行(RCE)が可能となる。プライベートモードが無効な設定では、認証なしでの攻撃が可能であり、極めて高いリスクがある。
なぜご自身の組織で確認すべきか GitHub Enterprise Serverにおいて認証なしでリモートコード実行が可能なクリティカル脆弱性が公表されたため、修正版へのアップデートが必要です。
影響
攻撃者によってアプライアンス内の機密情報が窃取され、最終的にシステム上での任意コマンド実行による完全な制御奪取を招く恐れがある。
対応策
バージョン 3.22.1、3.21.6、3.20.8、3.19.12、3.18.15、および 3.17.21 で修正されている。
🔄 [続報] 米CISA、FortiMailなど4件の脆弱性をKEVに追加
📰 過去報告:10/2
米CISAは、FortiMailやZammad、NetScaler製品群の脆弱性計4件を悪用が確認された脆弱性カタログ(KEV)に追加しました。米行政機関に対し、早期の脆弱性解消および侵害調査を求めています。
10/2 に報告した脆弱性(CVE-2026-104286)に関する続報です。
なぜご自身の組織で確認すべきか FortiMailやNetScaler等における悪用確認済みの脆弱性が米CISAのKEVに追加されたため、パッチ適用および侵害調査が必要です。
Google「Chrome」アップデート、脆弱性11件を解消
📰 過去報告:9/30
Googleは「Chrome」のアップデートをリリースし、クリティカルや高など計11件の脆弱性に対処しました。対象はWindows、macOS、Linux向けの各最新バージョンです。
9/30 報告と同じ Chrome について、別の脆弱性を解消するアップデートがリリースされました。最新バージョンへの更新を推奨します。
なぜご自身の組織で確認すべきか 主要ブラウザであるGoogle Chromeにおいてクリティカルを含む11件の脆弱性が修正されたため、最新版への更新が必要です。
cPanel & WHMにクリティカル脆弱性3件
WebPros Internationalは、ホスティング管理ツール「cPanel & WHM」の脆弱性を修正するセキュリティアップデートを公開しました。いずれもクリティカルと評価される3件の脆弱性に対処しています。
なぜご自身の組織で確認すべきか ホスティング管理ツール「cPanel & WHM」においてroot権限奪取が可能なクリティカル脆弱性が確認されたため、アップデート適用が必要です。
Rejetto HFSの脆弱性CVE-2026-61500で悪用確認
Rejetto HTTP File Server(HFS)の脆弱性CVE-2026-61500について、実際の悪用試行が確認されたとVulnCheckが報じました。弱く予測可能な疑似乱数生成器に起因するセッション偽造の脆弱性です。
なぜご自身の組織で確認すべきか Rejetto HTTP File Serverにおいて実悪用が確認されたセッション偽造・コード実行脆弱性のため、最新版への更新やアクセス制限が必要です。
■ 脅威動向
脆弱性 vm2 におけるサンドボックス脱出およびリモートコード実行の脆弱性
📰 過去報告:10/2
vm2 の NodeVM において、require.external オプションが有効かつ require.root が適切に設定されていない場合に、サンドボックスを完全に回避できる重大な脆弱性が存在する。公式ドキュメントの「クイックスタート」に従った標準的な構成でも影響を受ける。サンドボックス内のコードからホスト側の require() を呼び出し、制限のない新しい NodeVM インスタンスを生成することで、本来禁止されているホスト OS のコマンド実行やファイルシステムへのフルアクセスが可能になる。
10/2 報告と同じ vm2 について、別の脆弱性が発見されました。公式の標準的な構成でもサンドボックスを回避される可能性があるため、設定の確認を推奨します。
対象ソフト
vm2 は Node.js 環境で信頼できないサードパーティ製のコードを安全に実行するためのサンドボックスライブラリである。プラグイン実行や動的なスクリプト評価を行うサーバーサイドアプリケーションなどで広く利用されている。
影響
攻撃者はサンドボックスの制限を完全に突破し、ホスト OS 上で任意のコマンドを実行(RCE)したり、ファイルを読み書きしたりすることが可能になる。これにより、システム全体の制御を奪われるリスクがある。
対応策
vm2 を 3.11.7 以降のバージョンにアップグレードすること。
脆弱性 デル PowerStoreOS における認証欠由による不正アクセスの脆弱性
📰 過去報告:10/3
Dell PowerStore SDNAS において、重要な機能に対する認証が適切に実装されていない脆弱性が存在する。この脆弱性は CVSS スコアで最大値の 10.0 を記録しており、極めて危険な状態である。ネットワーク経由でリモートからアクセス可能な攻撃者が、認証を経ることなくこの脆弱性を悪用できるため、システム内のファイルシステムに対して直接的な不正アクセスを許す可能性がある。機密性の高いデータ資産が格納されるストレージ製品における認証の欠如は、組織全体のデータセキュリティを根本から脅かす重大な問題である。
10/3 報告と同じ PowerStoreOS について、別の脆弱性が公表されました。PowerStore 利用環境におけるパッチ適用状況の確認を推奨します。
対象ソフト
Dell PowerStore は、エンタープライズ向けの高性能ストレージプラットフォームであり、大企業のデータセンター等でデータの保存・管理・共有のために利用される。
影響
認証されていないリモートの攻撃者により、ファイルシステムへ不正にアクセスされ、データの窃取、改ざん、または削除が行われる恐れがある。
脆弱性 Dell OpenManage Server AdministratorにおけるOSコマンドインジェクションの脆弱性
Dell OpenManage Server Administrator (OMSA) のバージョン 11.1.0.3 以前には、OSコマンドインジェクションの脆弱性が存在する。本脆弱性は、OSコマンドに使用される特殊な要素を不適切に無害化していることに起因する。この欠陥を突くことで、認証されていないリモートの攻撃者がネットワーク経由で任意のOSコマンドを挿入・実行し、結果としてリモートからコードを実行される恐れがある。CVSS 3.0 の基本値は 9.8 と評価されており、攻撃の容易性と影響の大きさが際立つ深刻な脆弱性である。
対象ソフト
Dell OpenManage Server Administrator (OMSA) は、デル製サーバーの監視や管理を行うためのソフトウェアである。IT 管理者がリモートまたはローカルからハードウェアの状態を確認し、構成設定を変更するために企業のデータセンターなどで広く利用される。
影響
認証されていないリモートの攻撃者によってサーバー上で任意のコードを実行され、システムの制御権を完全に奪取される恐れがある。これにより、情報の漏洩や改ざん、システムの停止などの重大な被害につながる可能性がある。
脆弱性 FreeRDP における TLS 証明書検証の不備に伴う認証回避の脆弱性
FreeRDPのTLS証明書検証処理において、複数の重大な欠陥が判明した。独自の検証ロジックに起因し、DNS SAN(サブジェクト代替名)内のNUL文字による値の切り捨てや、DNS SANが一致しない場合の不適切な共通名(CN)照合、およびIPアドレスターゲットの検証不備などが存在する。これにより、信頼済みまたは不正に発行された証明書を提示する攻撃者が、サーバーのアイデンティティ検証を回避することが可能となる。
対象ソフト
FreeRDPは、リモートデスクトッププロトコル(RDP)のオープンソース実装である。主にLinuxなどのUnix系システムからWindowsデスクトップやサーバーへリモート接続するために利用される。
影響
遠隔の攻撃者がサーバーのなりすましを行い、TLSによる保護を無効化することで、通信内容の傍受や機密情報の窃取が行われる可能性がある。
対応策
3.29.0 以降のバージョンを使用すること。
脆弱性 Linux Kernel における VXLAN ドライバの解放済みメモリ使用の脆弱性
Linux カーネルのネットワークスタックにおける VXLAN ドライバに、解放済みメモリ使用(Use-After-Free)の脆弱性が存在する。具体的には、skb_tunnel_check_pmtu() 関数を実行した際にネットワークバッファ(skb->head)が変更される可能性があるにもかかわらず、以前にキャッシュされた IP ヘッダ(ip_hdr)のポインタを再利用していることが原因である。この不適切なメモリアクセスにより、解放されたメモリ領域への参照が発生し、システムの安定性に重大な影響を及ぼす。ソースコードレベルでは、他のネットワークドライバと同様にポインタを再取得する実装への修正が必要である旨が示されている。
対象ソフト
Linux カーネルは、オペレーティングシステムの基幹となるソフトウェアであり、サーバー、デスクトップ、クラウドインフラ、組み込みデバイスなど、世界中で幅広く利用されている。
影響
攻撃者により、システムのクラッシュ(サービス拒否)を引き起こされたり、メモリ破壊を通じて任意のコードを実行されたりする可能性がある。
脆弱性 JetBrains YouTrackにおける認証バイパスおよび任意のコード実行の脆弱性
JetBrainsが提供するプロジェクト管理ツール「YouTrack」において、重大な脆弱性が報告された。本脆弱性はスクリプトデバッガーにおける不適切な認証に起因するものであり、バージョン 2026.2.19197 より前のバージョンが影響を受ける。攻撃者はこの脆弱性を悪用することで、本来必要な認証をバイパスし、システム上で任意のコードを実行することが可能となる。CVSS v3スコアは9.8の「Critical」と評価されており、ネットワーク経由で特別な権限を必要とせず攻撃が成立する極めて危険な状態である。
対象ソフト
YouTrackはJetBrains社が提供する、ソフトウェア開発チーム向けのプロジェクト管理および課題追跡システムである。アジャイル開発のタスク管理やバグトラッキングに広く利用されている。
影響
認証をバイパスされ、リモートの攻撃者によって任意のコードを実行される可能性がある。これにより、機密情報の窃取、データの改ざん、あるいはシステム全体の制御を奪われるなど、深刻な被害を受ける恐れがある。
Realtek SDK等を悪用するボットネット「ClingSTUN」
Realtek Jungle SDKなどの複数製品の脆弱性を狙い、STUNトラフィックを利用してC2通信を行う Linux向けバックドア・ボットネット「ClingSTUN(Cling)」の活動が報じられました。悪用されたトラフィックは通常のNAT走査に見せかけ、コマンドやプロキシ機能等を実行します。
脅威の概要
Realtek Jungle SDK等の複数ルーター・DVR製品に存在する脆弱性を突いて感染し、パブリックなSTUNトラフィックの仕組みを悪用してC2通信を行うLinux向けバックドア・ボットネット「ClingSTUN(Cling)」の活動が報告されています。通常のNAT走査トラフィックに擬装するため検知が難しく、プロキシ機能やDDoS攻撃、自己伝播などのコマンドを実行します。
主要なTTP
Realtek Jungle SDKなどの複数製品の脆弱性を狙ったリモートコード実行およびコマンドインジェクション
SysVやBusyBoxの初期化スクリプト等への追加による永続化
標準のwgetバイナリをマルウェアに置き換える形での永続化
パブリックSTUNトラフィックやSTUNプロトコルのトランザクションIDフィールドを悪用したC2通信およびコマンド受信
侵害した端末を利用した、ワーム形式の自己伝播スキャンやプロキシ中継、DDoS攻撃の実行
対象となる組織・利用者
インターネットに直接接続された各種ルーター、DVR、ネットワーク機器やIoT・OTデバイスを運用している組織。
推奨される防御アクション
Realtek Jungle SDKなどの対象機器に適用可能なベンダーのパッチや修正版を適用する
ネットワーク監視において、不自然なトランザクションIDを持つSTUNトラフィックや、特定の公開STUNサーバーとの異常な通信パターンを検出する
Apache HTTP Server 2.4に複数脆弱性、修正版公開
📰 過去報告:10/3
IPAおよびJPCERT/CCは、Apache HTTP Server 2.4系における複数の脆弱性についてJVNで発表しました。開発元であるThe Apache Software Foundationは、これらの脆弱性に対処した修正版「Apache HTTP Server 2.4.69」を公開しています。
10/3 報告と同じ Apache HTTP Server の修正版「2.4.69」について、IPAおよびJPCERT/CCからも脆弱性情報が公表されました。
脅威の概要
Apache HTTP Server 2.4系において複数の脆弱性が存在することが確認され、JVN等で注意喚起が行われています。開発元よりこれらの問題に対処したApache HTTP Server 2.4.69が公開されています。
対象となる組織・利用者
Apache HTTP Server 2.4系を利用しているWebサーバー運用組織。
推奨される防御アクション
Apache HTTP Serverをバージョン 2.4.69以降にアップデートする
失効クレジットカードを非接触決済で復活させる攻撃手法
マサチューセッツ大学アマースト校の研究者らが、有効期限が切れた一部の非接触型クレジットカードを決済端末で有効なカードに見せかけ、支払いを成立させる攻撃手法を発見したとUSENIX Security 2026で発表しました。
脅威の概要
研究者らが、クレジットカードの有効期限の確認と運用方法が一貫していない点を利用し、失効した非接触型カードを決済端末に対して有効なカードであるかのように見せかける通信改ざんの攻撃手法を考案しました。
主要なTTP
非接触型決済における通信の改ざん
失効したクレジットカードを有効なカードに見せかける偽装
対象となる組織・利用者
非接触型クレジットカードを取り扱う決済事業者および金融機関。
■ 注目事例
ジェリービーンズグループ、CEO詐欺で4500万円流出
ジェリービーンズグループは、役員を装ったメールとLINEをきっかけとする不正な送金指示により、4,500万円の資金が流出した事案について調査報告書の要約版を公表しました。会長を騙るメールに総務部部長が個人LINEの情報を返信したことで偽のLINEグループに誘導され、経理規程所定の手続を経ないまま送金が実行されたとしています。
攻撃手法(確認済み)
会長を名乗るメールでお問い合わせ窓口宛てに個人LINEのQRコード送付を要求し、返信されたQRコードから総務部部長を偽の社長のLINEグループに追加して送金指示を行った。管理本部長が経理規程所定の支払手続を経ず、インターネットバンキングで送金登録と承認を同一人物で行い4,500万円を送金した。
自組織チェックポイント
外部からのメールやメッセージによる個人連絡先(LINE等のアカウント)の要求に対して、組織の正規チャネルで本人確認を行う手順が徹底されているか
インターネットバンキングの送金操作において、作成者と承認者のIDや権限が適切に分離されているか
経営陣や役員からの急ぎの送金指示であっても、経理規程所定の決済手続きや電話等での直接確認を省略しない運用になっているか
信濃毎日新聞デジタル、不正アクセスで履歴データ消去
信濃毎日新聞株式会社は、「信濃毎日新聞デジタル」のポイント交換システムが外部からの不正アクセスを受けたと発表しました。この影響で一部の履歴データが一時的に消去されましたが、現時点で個人情報の流出や保有ポイント数への影響は確認されておらず、修正措置とデータの復旧が完了しています。
攻撃手法(確認済み)
公表文では「外部からの不正アクセス」と「信毎ポイント交換システム」への影響が記載されているのみで、具体的な侵入経路や手口の詳細については言及されていません。
自組織チェックポイント
ポイント交換システムなどのWebアプリケーションや関連APIに、脆弱性が残されていないか
外部からアクセス可能なポイント管理システムに対して、不正な操作や異常なアクセス試行のログが残っていないか
日本経済新聞社などへのサイバー攻撃と情報流出のまとめ
日本経済新聞社は、社員のMicrosoft 365およびGoogle Workspaceのアカウントが不正アクセスを受け、なりすましメールが約9,000件送信されたと公表しました。また、日経BPでも従業員のメールアカウントへの不正アクセスが確認され、それぞれ個人情報が漏えいした可能性や疑いがあるとされています。
攻撃手法(確認済み)
日本経済新聞社およびGoogle Workspaceのアカウントは第三者による不正アクセス・不正ログイン。日経BPの従業員アカウントは、日本経済新聞社社員のメールアドレスで届いたフィッシングメールを介して認証情報を取得された。
攻撃手法(推測)
Microsoft 365やGoogle Workspaceなどのクラウド型メールアカウントにおいて、フィッシング攻撃や認証情報の窃取を起点として不正ログインが行われたと考えられます。
自組織チェックポイント
Microsoft 365やGoogle Workspaceなどのクラウドサービスで、多要素認証(MFA)が有効化されているか
取引先やグループ会社を装った不審なフィッシングメールに対する警戒や、報告手順が従業員に周知されているか
クラウド上のメールアカウントに不審なログイン履歴やルール変更がないか
物語コーポレーション、「焼肉きんぐ」アプリで約1079万件の個人情報漏えい
物語コーポレーションは、「焼肉きんぐ」の公式アプリ会員管理システムが第三者による不正アクセスを受け、会員情報約1078万8963件が漏えいしたと発表しました。漏えいした情報は会員番号、氏名、メールアドレス、電話番号などで、パスワードや決済情報は対象外としています。
攻撃手法(確認済み)
公式アプリの会員管理システムに対する第三者の不正アクセス。具体的な侵入経路や手口は公表時点で不明。
攻撃手法(推測)
会員向けアプリや関連APIのエンドポイントに対する脆弱性(SQLインジェクションや認証不備など)の悪用、あるいは管理権限を持つアカウントのクレデンシャルスタッフィングや不正利用の可能性があります。
自組織チェックポイント
自組織が提供するモバイルアプリやWebシステムのAPIエンドポイントに適切な認証・認可が実装されているか
会員情報や顧客データを扱うデータベースや管理システムへのアクセス権限が最小限に絞られているか
ムラウチドットコムに不正アクセス、700万件超の個人情報漏えい
株式会社ムラウチドットコムは、運用するWebシステムへの不正アクセスにより、顧客の個人情報771万6,811件が外部に持ち出されたと第二報を発表しました。同社は対象顧客への個別通知や、アクセス権限の見直し、監視体制の強化を進めています。
攻撃手法(確認済み)
管理するWebシステムの一部に存在していた脆弱性を起点とした不正アクセスがあり、その後複数のシステムへ侵入が拡大し、個人情報が持ち出されました。
攻撃手法(推測)
Webシステムの脆弱性を利用して初期侵入を果たしたあと、管理者権限の奪取や認証情報の不正利用により複数システムへ横展開が行われた可能性があります。
自組織チェックポイント
自組織で公開しているWebシステムに、未適用の脆弱性や古いコンポーネントが残っていないか
Webシステムから内部の複数システムへ容易にアクセスできないよう、ネットワークの分割やアクセス制御が適切に行われているか
システムへのアクセス権限や認証情報の管理状況に不備がないか
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-10-06 に配信されました。