Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/ 2026-10-08
2026-10-08(木)配信
セキュリティ脅威情報
本日の内容(全9件)
■ 脅威動向(4件)
vm2 におけるサンドボックス脱出の脆弱性
Payload Form Builder におけるリモートコード実行の脆弱性
Langflow における OS コマンドインジェクションによる RCE の脆弱性
WordPress 7.1.3公開、複数脆弱性を修正
■ 注目事例(5件)
ノーガホテル、予約システムへの不正アクセスで情報漏洩の可能性
大阪公立大学で大規模システム障害、ランサム攻撃か
IDCFクラウドがランサムウェア攻撃を受け、障害発生
東洋紡グループのメール不正アクセスと不審メール送信
損保ジャパン、委託先への不正アクセスで約6万件漏えいか
■ 脅威動向
脆弱性
vm2 におけるサンドボックス脱出の脆弱性
📰 過去報告:10/6
Node.js 用ライブラリ vm2 の NodeVM において、サンドボックスを脱出可能になる脆弱性が発見された。この脆弱性は、ホストシステムへのアクセスを制限するための拒否リスト(DANGEROUS_BUILTINS)に、コマンド実行を可能にする `child_process` モジュールが含まれていなかったことに起因する。これにより、すべての組み込みモジュールを許可する設定(builtin:['*'])などを使用している場合、サンドボックス内からホストの権限で任意のコマンドを実行できる。概念実証コード(PoC)も公開されており、悪用が極めて容易である。
10/6 報告と同じ vm2 について、別のサンドボックス脱出脆弱性が発見されました。利用環境における設定や影響範囲の確認を推奨します。
対象ソフト
Node.js 環境において、信頼できないコードを隔離された状態で実行するためのサンドボックスライブラリである。
影響
サンドボックス内で実行されているスクリプトからホストOS上で任意のコマンドを実行(RCE)される恐れがある。これにより、システムの完全な制御やデータの窃取が行われる可能性がある。
対応策
3.12.1 以降にアップグレードすること。
出典:
https://github.com/advisories/GHSA-pq68-rvw4-xp4r
この記事だけのページ →
脆弱性
Payload Form Builder におけるリモートコード実行の脆弱性
Payload CMS のプラグインである @payloadcms/plugin-form-builder において、リモートコード実行(RCE)が可能な極めて深刻な脆弱性が発見された。この脆弱性は、プロトタイプ汚染やコードインジェクションの問題に起因しており、攻撃者が細工したフォームの送信データを通じて、サーバー上で任意のコードを実行することを可能にする。CVSS スコアは最高値の 10.0 と評価されており、認証を必要とせずリモートから悪用が可能であるため、極めて危険な状態である。
対象ソフト
Payload CMS はオープンソースのヘッドレス CMS フレームワークであり、plugin-form-builder はウェブサイト上でフォームを動的に構築・管理するためのプラグインである。
影響
攻撃者によってサーバーの制御を完全に奪取される可能性があり、機密情報の漏洩、データの改ざん、あるいはシステム全体の停止といった重大な被害を受ける恐れがある。
対応策
Payload パッケージを 3.90.0 以降、または 4.0.0-canary.34 以降にアップグレードすること。
出典:
https://github.com/advisories/GHSA-r488-j9vj-wx3q
この記事だけのページ →
脆弱性
Langflow における OS コマンドインジェクションによる RCE の脆弱性
Langflow の MCP (Model Context Protocol) stdio サーバ設定における OS コマンドインジェクションの脆弱性が報告された。MCP サーバの設定時に指定するコマンドや引数に対して適切な検証や許可リストの制限が行われていなかったため、攻撃者が悪意ある OS コマンド(リバースシェルの実行など)を注入できる状態であった。特にデフォルト設定の `LANGFLOW_AUTO_LOGIN=true` では、認証なしで API を介した攻撃が可能となる。この問題は、1.10.3 以降のバージョンで許可リストの導入とシェルを介さない実行形式への変更により解決された。
対象ソフト
Langflow は、AI エージェントや RAG ワークフローをノーコード・ローコードで視覚的に構築できるオープンソースのオーケストレーションツールである。
影響
攻撃者により、Langflow が動作しているホスト上で Langflow 実行ユーザの権限を用いて、任意の OS コマンドを実行される可能性がある。これにより、機密情報の窃取やシステムの完全な制御奪取を招く恐れがある。
対応策
langflow を 1.10.3 以降、langflow-base を 0.10.3 以降、lfx を 1.10.3 以降にアップグレードすること。即時の更新が困難な場合は、回避策として `LANGFLOW_AUTO_LOGIN=false` を設定し、信頼できないネットワークへの公開を停止することが推奨される。
出典:
https://github.com/advisories/GHSA-w794-rj3p-xv45
この記事だけのページ →
WordPress 7.1.3公開、複数脆弱性を修正
WordPress開発チームは、セキュリティアップデートとなる「WordPress 7.1.3」をリリースしました。格納型クロスサイトスクリプティング(XSS)やSQLインジェクションなど、複数の脆弱性に対処しており、早急なアップデートを呼びかけています。
脅威の概要
WordPress 7.1.3では、承認待ちコメントを用いた管理画面での格納型XSSや、URL処理に起因するDoS、WXRエクスポート機能におけるSQLインジェクション、非公開コメントの漏洩おそれなど、セキュリティに関する7件の脆弱性が修正されました。
対象となる組織・利用者
コンテンツマネジメントシステムとしてWordPressを運用している組織。
推奨される防御アクション
WordPressをバージョン 7.1.3 へアップデートする
出典:
https://www.security-next.com/191115
この記事だけのページ →
この続きを、毎朝メールで受け取りませんか?
無料で購読する →
■ 注目事例
ノーガホテル、予約システムへの不正アクセスで情報漏洩の可能性
📰 過去報告:10/1, 10/4
ノーガホテル 秋葉原 東京は、利用している予約管理システム「TEMAIRAZU」(手間いらず株式会社提供)において、第三者による不正アクセスが発生し、宿泊予約者の個人情報が外部に漏洩した可能性があると公表しました。2026年9月21日に不正アクセスがあり、氏名、住所、電話番号、メールアドレス、宿泊予約情報が閲覧およびデータ取得された可能性があります。システム側でクレジットカード情報は保有していません。
10/1 報告の手間いらずや 10/4 報告の福山プラザホテルと同様、予約管理システム「TEMAIRAZU」への不正アクセスに起因する公表です。同システム利用組織は影響の確認を推奨します。
攻撃手法(確認済み)
過去に提供していたサービスを構成する機能の一部にセキュリティ上の問題があり、第三者による予約管理システム「TEMAIRAZU」シリーズへの不正アクセスが行われた。
自組織チェックポイント
過去に提供していた機能や利用していない古いシステム・エンドポイントが外部からアクセスできない状態になっているか
外部サービスやクラウド型システムを利用している場合、提供元からのセキュリティに関する報告や脆弱性情報を適切に把握・管理する仕組みがあるか
出典:
https://www.nohgahotel.com/akihabara/news/detail/003390.html
この記事だけのページ →
大阪公立大学で大規模システム障害、ランサム攻撃か
大阪公立大学は、全キャンパスの基盤システムが停止した大規模な障害について、ランサムウェアによるサイバー攻撃と判断していると発表しました。約500台のサーバーが停止し、在学生や卒業生らの個人情報約13万人分が保管されていたシステムで流出の有無を調査しています。
攻撃手法(確認済み)
各種情報システムが使用している仮想化基盤への不正アクセス、約500台のサーバーの停止、遠隔からのデータ改ざんの形跡およびデータの暗号化・改ざんを確認。バックアップデータの多くも暗号化されて使えない状態であること判明。
攻撃手法(推測)
VPN機器やネットワーク機器の既知の脆弱性悪用、または漏洩した特権アカウント情報を悪用して仮想化基盤へ侵入した可能性があります。
自組織チェックポイント
仮想化基盤の管理画面や管理ポートがインターネット側から直接アクセスできないよう制限されているか
バックアップデータがネットワークから隔離されたオフライン環境やイミュータブル(改ざん不能)な状態で保管されているか
VPN装置やリモートアクセス経路において、多要素認証(MFA)が強制され、最新のパッチが適用されているか
出典:
https://piyolog.hatenadiary.jp/entry/2026/10/07/095650
この記事だけのページ →
IDCFクラウドがランサムウェア攻撃を受け、障害発生
IDCフロンティアが提供する「IDCFクラウド」の東日本リージョン1が第三者からのランサムウェア攻撃を受け、障害が発生しました。契約する495の企業や自治体へ影響が及んでおり、複数の組織でホームページの閲覧不能やサービス停止が相次いで確認されています。
攻撃手法(確認済み)
第三者からのランサムウェア攻撃。東日本リージョン1のシステムで障害が発生し、ネットワークの遮断とシステム停止が実施された。詳細な侵入経路は調査中。
攻撃手法(推測)
クラウド基盤の管理コンソールや、外部接続用の認証情報の漏洩、またはVPN等のネットワーク機器の脆弱性を突いた不正アクセスの可能性があります。
自組織チェックポイント
自組織が利用するクラウドサービスの管理コンソールへのアクセス元制限や多要素認証が適切に設定されているか
クラウド基盤や外部公開しているVPN等のネットワーク機器のファームウェアが最新に保たれているか
クラウド上のシステムに対するバックアップが、接続が分離された別環境に正しく取得されているか
出典:
https://piyolog.hatenadiary.jp/entry/2026/10/08/070606
この記事だけのページ →
東洋紡グループのメール不正アクセスと不審メール送信
東洋紡せんいの従業員メールアカウントが不正アクセスを受け、約1,500件の不審メールが送信されました。さらに、そのメールを受信した東洋紡エムシーの従業員2名もフィッシング被害による不正アクセスを受けたことが確認されています。
攻撃手法(確認済み)
東洋紡せんいの従業員が利用するメールアカウントが第三者による不正アクセスを受け、PDFファイルが添付された不審メールが約1,500件送信された。また、その不審メールを受信した東洋紡エムシーの従業員2名がフィッシング被害に遭い、同様にメールアカウントへの不正アクセスが確認された。
攻撃手法(推測)
初動となった東洋紡せんいのアカウント侵害については、認証情報の漏洩やフィッシング誘導等により攻撃者に初期資格情報が取得された可能性があります。
自組織チェックポイント
業務メールに添付されたPDFファイルや誘導先リンクを開かないよう従業員への注意喚起が徹底されているか
メールのリンク先や偽ログイン画面でメールアドレス、ID、パスワード、認証コード等を入力しない運用ルールになっているか
身に覚えのない多要素認証(MFA)の承認要求に対する注意喚起や対策が講じられているか
出典:
https://piyolog.hatenadiary.jp/entry/2026/10/07/094633
この記事だけのページ →
損保ジャパン、委託先への不正アクセスで約6万件漏えいか
損害保険ジャパンは、ドライブレコーダーの問い合わせ対応で利用している外部委託先のシステムが不正アクセスを受け、導入企業の従業員からの問い合わせ情報など延べ約6万件が漏えいした可能性があると発表しました。
攻撃手法(確認済み)
外部委託先であるスカラコミュニケーションズのFAQシステム「i-ask」の管理サイトに対し、第三者が不正ログインを行い、不正なプログラムを設置した。
攻撃手法(推測)
管理サイトへの不正ログインには、認証情報の漏洩や管理アカウントに対する不正アクセス対策(多要素認証等)の不備があった可能性があります。
自組織チェックポイント
自社で利用している外部サービスの管理サイトやFAQシステムにおいて、アクセス元IP制限や多要素認証が適切に設定されているか
外部委託先が提供するシステムのセキュリティ対策状況やインシデント発生時の報告体制が把握できているか
出典:
https://www.itmedia.co.jp/news/article/2610/07/2000002099/
この記事だけのページ →
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-10-08 に配信されました。