2026-10-10(土)配信
セキュリティ脅威情報
本日の内容(全20件)
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
脆弱性 JetBrains TeamCity におけるリモートコード実行の脆弱性
JetBrains TeamCity の Kotlin DSL サンドボックスにおいて、不完全なブラックリストによるセキュリティ制限の回避が可能な脆弱性が報告された。この問題により、攻撃者がサンドボックス環境を逸脱し、サーバー上でリモートコード実行(RCE)を行うことが可能となっていた。CVSS v3 スコアは最高値の 10.0 と評価されており、攻撃者は認証を介さずネットワーク経由でシステムを完全に制御できる可能性がある。開発基盤である CI/CD サーバーが侵害されることは、サプライチェーン全体の安全性を脅かす極めて重大なリスクとなる。
なぜご自身の組織で確認すべきか CI/CD基盤であるTeamCityに未認証でリモートコード実行が可能なCVSS 10.0の脆弱性が存在し、至急アップデートが必要なため。
影響
攻撃者によって TeamCity サーバー上で任意のコードが実行される可能性がある。これにより、ビルドプロセスに関連する機密情報の窃取、ソースコードの改ざん、およびサーバー全体の制御権奪取が行われる恐れがある。
対応策
JetBrains TeamCity 2026.1.3 へのアップデート
脆弱性 Apache Strutsにおける式言語インジェクションによるリモートコード実行の脆弱性
📰 過去報告:10/9
Apache Strutsにおいて、式言語(OGNL)ステートメントで使用される特殊要素の不適切な無害化に起因する、式言語インジェクションの脆弱性が発見された。レガシーなRESTfulアクションマッパーを使用するように設定されている場合、攻撃者が細工したリクエストを送信することでOGNL式をインジェクトし、リモートで任意のコードを実行できる可能性がある。Struts 7系ではOGNLホワイトリストが無効な場合にのみ影響を受けるが、広範な旧バージョンが対象となっている。
10/9 報告と同じ Apache Struts について、別の脆弱性が発見されました。利用環境の設定や影響バージョンの確認を推奨します。
なぜご自身の組織で確認すべきか 広く利用されるApache Strutsに任意のコード実行が可能な深刻な脆弱性が存在し、迅速なバージョンアップ対応が必要なため。
影響
攻撃者によって遠隔地から任意のコードを実行され、システムの制御を完全に奪取されたり、機密情報を窃取されたりする可能性がある。
対応策
Apache Struts 6.12.0 または 7.4.0 へアップグレードすること。
脆弱性 Google Chrome における解放済みメモリ使用の脆弱性
📰 過去報告:10/9
Google Chrome の TabStrip 機能において、解放済みメモリ使用(Use After Free)の脆弱性が存在する。攻撃者がソーシャルエンジニアリングを駆使してユーザーを細工された HTML ページへ誘導することで、ブラウザの保護機能(サンドボックス)の外側で任意のコードを実行される可能性がある。CVSS v3 スコアは 9.6 と極めて高く、広範囲のユーザーに深刻な影響を及ぼすリスクがある。
10/9 報告と同じ Google Chrome について、別の脆弱性が公表されました。利用環境のアップデート状況の確認を推奨します。
なぜご自身の組織で確認すべきか 広く利用されるGoogle Chromeにおいてサンドボックス外でコード実行が可能な深刻な脆弱性が存在し、速やかなブラウザ更新が必要なため。
影響
リモートの攻撃者により、サンドボックス外で任意のコードを実行される可能性がある。これにより、デバイス内のデータの窃取、改ざん、あるいはシステム全体の制御を奪われる恐れがある。
対応策
Google Chrome 155.0.8059.39 以降のバージョンを適用する。
数万のリポジトリに認証情報窃取のGitHub Actionsワークフロー
オープンソースのメンテナーアカウントが悪用され、GitHubのレポジトリに不正なワークフローが注入されるサプライチェーン攻撃「GhostAction」の継続が報告されました。数万のレポジトリにおいて、CI/CDシークレットや各種クラウド・AIサービスのAPIキーなどの機密情報が外部に送信されているおそれがあります。
なぜご自身の組織で確認すべきか GitHub Actionsを標的としたサプライチェーン攻撃であり、自社リポジトリ内の不正ワークフロー混入確認やトークン失効等の対応が必要なため。
Splunk Enterpriseに46件の脆弱性、クリティカルも
Splunkは、ログ分析プラットフォーム「Splunk Enterprise」における複数の脆弱性を公表しました。製品本体や関連アプリ、サードパーティ製パッケージなど合計46件の脆弱性が含まれており、検索処理を分散する検索ヘッドクラスタの構成要素における認証不備の脆弱性(CVE-2026-76268)などは重要度が「クリティカル」と評価されています。
なぜご自身の組織で確認すべきか Splunk Enterpriseに認証不要でOSコマンド実行が可能なクリティカル脆弱性が含まれており、修正パッチの早急な適用が必要なため。
■ 脅威動向
脆弱性 Dell Container Storage Modulesにおける認証欠如の脆弱性
Dell Container Storage Modules (CSM) の csm-authorization-storage gRPC サーバーにおいて、重要な機能に対する認証が欠如している脆弱性が判明した。本脆弱性は、ネットワーク経由で認証を必要とせずに悪用が可能であり、CVSS v3 スコアは最高値の 10.0(Critical)と評価されている。攻撃者がバックエンドの管理者資格情報を取得することで、ストレージ基盤全体に対して不正な操作を行うことが可能になるため、極めて重大なセキュリティリスクをもたらす。組織のデータ基盤に直結するコンポーネントであるため、極めて高い警戒が必要である。
対象ソフト
Kubernetesなどのコンテナオーケストレーション環境において、Dell製の外部ストレージと連携して管理・自動化を行うためのソフトウェアモジュールである。
影響
認証されていない遠隔の攻撃者が、登録されているすべてのストレージアレイのバックエンド管理者資格情報を窃取する恐れがある。これにより、ストレージ内のデータへの不正アクセスや、ストレージ環境全体の制御権を奪取されるなどの甚大な被害が発生する可能性がある。
脆弱性 langflowにおけるリモートコード実行の脆弱性 (CVE-2026-93674)
📰 過去報告:10/8
IBM Langflow OSSにおいて、OSコマンドとして解釈される特殊な文字や要素のサニタイズが不適切に行われていることに起因するコードインジェクションの脆弱性が発見された。本脆弱性はバージョン1.0.0から1.12.2までに影響を及ぼす。リモートの攻撃者がこの脆弱性を悪用した場合、アプリケーションを実行しているサーバー上で任意のOSコマンドを実行される危険性がある。CVSSスコアは9.8と非常に高く、認証不要で攻撃が可能であるため警戒が必要である。
10/8 報告と同じ Langflow について、別の脆弱性が発見されました。利用環境のバージョンや影響範囲の確認を推奨します。
対象ソフト
Langflowは、AIアプリケーションやRAG(検索拡張生成)システムを視覚的なフローで構築・管理できるオープンソースのローコードプラットフォームである。
影響
リモートの攻撃者がサーバー上で任意のOSコマンドを実行し、機密データの窃取、システムの破壊、あるいはシステム全体の制御権を完全に奪取される可能性がある。
脆弱性 Oracle Document Management and Collaboration における脆弱性
Oracle E-Business Suite に含まれる Oracle Document Management and Collaboration の Internal Operations コンポーネントにおいて、極めて深刻な脆弱性が確認された。この脆弱性は、ネットワーク経由で HTTP アクセスが可能な環境であれば、認証を受けていない第三者が容易に悪用できる性質を持つ。CVSS v3.1 スコアは 9.8 と極めて高く評価されており、組織の機密情報やシステムの完全な制御に重大な脅威をもたらすものである。
対象ソフト
企業向け ERP パッケージである Oracle E-Business Suite の一部で、組織内のドキュメント管理や共同作業を支援するための製品である。
影響
認証されていないリモートの攻撃者により、対象製品が侵害され、システムが完全に乗っ取られる可能性がある。機密性、完全性、可用性のすべてに重大な影響を及ぼす恐れがある。
脆弱性 Linux Kernelにおける境界外読み取りの脆弱性 (CVE-2026-64000)
📰 過去報告:10/9
LinuxカーネルのHSR(High-availability Seamless Redundancy)プロトコルにおいて、監視フレームの処理に関する境界外読み取り(OOB)の脆弱性が報告された。原因は、監視フレームの処理中にTLVヘッダー全体がメモリ上で連続していることを確認する処理が不十分であったことにある。これにより、意図的に切り詰められた不正なフレームを受信した場合、カーネルが管理外のメモリ領域にアクセスする可能性がある。CVSS v3スコアは最高の9.8と評価されており、リモートからの攻撃が可能であるため、影響を受けるシステムにおいては重大なリスクとなる。
10/9 報告と同じ Linux Kernel について、別の重大な脆弱性が発見されました。影響を受ける環境ではパッチ適用状況の確認を推奨します。
対象ソフト
オペレーティングシステムの基幹となるソフトウェアであり、企業サーバー、クラウド基盤、組み込みデバイスなど、現代のITインフラのあらゆる場面で利用されている。
影響
攻撃者がネットワーク経由で不正なフレームを送信することで、システムメモリの内容を読み取られたり、システムの不安定化やクラッシュを引き起こされたりする可能性がある。
脆弱性 Mozilla Firefox における保護メカニズムの不具合(CVE-2026-106016)
📰 過去報告:10/7
Mozilla Firefox のファイル処理コンポーネントにおいて、セキュリティ緩和策を回避される脆弱性が発見された。この脆弱性はリモートからネットワーク経由で認証なしに悪用される可能性があり、CVSS v3 スコアは 9.8 の「緊急(Critical)」と極めて高く評価されている。本来システムを保護するために設けられた緩和策を無効化されることで、他の脆弱性と組み合わされるなどして深刻な被害を招く恐れがある。
10/7 報告と同じ Mozilla Firefox について、別の脆弱性が発見されました。最新版へのアップデート状況の確認を推奨します。
対象ソフト
Mozilla Firefoxは、Mozilla Foundationが開発しているオープンソースのウェブブラウザである。Windows、macOS、Linuxなど多様なプラットフォームで世界中のユーザーに利用されている。
影響
攻撃者によってセキュリティ保護機能が無効化され、結果として機密情報の窃取や不正なコードの実行、あるいはシステム全体の破壊につながる可能性がある。
対応策
Firefox 157.0.1 で本脆弱性は修正されている。
脆弱性 simple-gitにおける引数検証回避による任意のコマンド実行の脆弱性
Node.js用のGit操作ライブラリ「simple-git」において、危険なGitオプションの検証を回避される脆弱性が存在する。バージョン4.0.0未満に搭載されている保護プラグインは、オプション名を完全一致で比較していたが、Git自体が略称(例:--receive-packの省略形)を許容する仕様であるため、この検証をすり抜けることが可能である。これにより、攻撃者が操作した引数を通じて、Gitが任意のコマンドを呼び出す原因となる。
対象ソフト
simple-gitは、Node.jsアプリケーションからGitコマンドを操作・実行するためのライブラリである。JavaScript環境でGit操作を自動化する際に広く利用されている。
影響
攻撃者が影響を受ける引数(push引数など)を操作することで、検証を回避し、ターゲットシステム上で任意のコマンドを実行させる可能性がある。
AhsayCBSの脆弱性悪用しXMRigマイナー展開
バックアップユーティリティ「AhsayCBS」の2つの脆弱性を悪用し、不正アクセスやウェブシェル設置、仮想通貨マイニングツールの配備を行う攻撃が確認されました。攻撃者は認証バイパスとOSコマンドインジェクションを組み合わせてリモートコード実行を行っています。
脅威の概要
バックアップユーティリティ「AhsayCBS」の不適切な認証(CVE-2026-105133)とOSコマンドインジェクション(CVE-2026-105134)の2つの脆弱性が悪用されています。攻撃者はこれらを連鎖させて認証をバイパスし、リモートから任意のコマンドを実行してウェブシェルや偽装した仮想通貨マイニングツールを展開しています。
主要なTTP
CVE-2026-105133 および CVE-2026-105134 を連鎖させたリモートコード実行
ウェブシェルの設置による環境の探索
「edge.exe」に偽装した XMRig 仮想通貨マイニングツールの配備
curlを用いた PowerShell スクリプト(Taskgmr.ps1)のダウンロードと実行
タスクマネージャーの起動を監視し自動終了させるアンチアナライズ機能の実装
certutil.exe を利用した脆弱なドライバ(WinRing0x64.sys)のダウンロード
対象となる組織・利用者
バックアップユーティリティ「AhsayCBS」の管理インターフェースを外部に公開している組織。
推奨される防御アクション
AhsayCBS の管理インターフェースへのWebアクセスを制限し、信頼されたIPアドレスまたはVPN経由のみに絞る
AhsayCBS のソフトウェアを最新バージョン(10.3.4以降)にアップデートする
ホスト上で不審な「edge.exe」や、タスクマネージャーを監視する PowerShell スクリプト(Taskgmr.ps1)の痕跡がないか確認する
P7 DarkSword iOS Exploit Kitの機能強化
セキュリティ研究者が、iOS向けエクスプロイトキット「DarkSword」の新しい派生版「P7 DarkSword」の詳細を公表しました。デバイス上のフットプリントを削減し、キーチェーンや暗号資産ウォレットの窃取機能、C2サーバーとの双方向通信が追加されています。
脅威の概要
iOS向けエクスプロイトキット「DarkSword」の派生版「P7 DarkSword」の解説。Webブラウザのサンドボックス脱出や権限昇格をチェーンし、SpringBoardプロセスにペイロードを注入して、キーチェーンや暗号資産ウォレットデータの窃取、C2サーバーとの双方向通信を行う機能が追加されています。
主要なTTP
複数脆弱性の連鎖によるブラウザサンドボックスからの脱出とカーネル権限昇格
SpringBoardプロセスへのペイロード注入
iCloud Keychainや暗号資産ウォレット、Apple Notes、Photosデータの抽出とC2サーバーへの送信
C2サーバーからの定期的なポーリングによるコマンド実行(ファイル操作、プロセス情報取得等)
対象となる組織・利用者
業務や個人利用でiOS端末を運用しており、モバイル端末のセキュリティ管理を担当する組織。
推奨される防御アクション
iOS端末のオペレーティングシステムを速やかに最新バージョンへアップデートする
不審なリンクや偽のWebサイト(偽のSnapchatやApple IDログイン画面など)へのアクセスを避ける
🔄 [続報] CISA、Apache StrutsやBINDなど5件をKEV追加
📰 過去報告:10/9
米CISAは、「Apache Struts」や「BIND」など5件の脆弱性が実際に悪用されているとして、悪用が確認された脆弱性カタログ(KEV)に追加しました。米行政機関に対し、期限までの対応と侵害状況の調査を求めています。
10/9 に報告した脆弱性(CVE-2023-22894)に関する続報です。
脅威の概要
米CISAが実世界での悪事を確認したとして「Apache Struts」「BIND」「ProFTPD」「ONLYOFFICE Docs」「Strapi」に関する5件の脆弱性をKEVに追加しました。Strapiの脆弱性(CVE-2023-22894)では、平文保存された機密情報や別脆弱性との組み合わせによるリモートコード実行のリスクが挙げられています。
主要なTTP
管理画面へアクセスできる攻撃者によるクエリフィルタを通じた利用者情報の取得(CVE-2023-22894)
複数脆弱性の組み合わせによるリモートからのコード実行
対象となる組織・利用者
「Apache Struts」「BIND」「ProFTPD」「ONLYOFFICE Docs」「Strapi」を利用している組織。
推奨される防御アクション
Strapiなどの対象製品でサポートが終了しているものがないか確認し、必要に応じてリプレースやアップデートを行う
Strapiの管理画面へのアクセス権限やクエリフィルタの設定を見直す
韓国の銀行狙ったサイバー攻撃、攻撃者のサーバからAI悪用の痕跡
📰 過去報告:10/9
CrowdStrikeは、韓国の金融機関を狙ったサイバー攻撃に関するサーバの分析結果を公表しました。攻撃者が中国発のAI侵入テストツール「ARTEX」や複数のLLMを悪用し、香港などを経由して活動していた痕跡が見つかったとしています。
10/9 報告の韓国金融機関への攻撃事例と同じく、AI侵入テストツール「ARTEX」が悪用された事案に関する分析です。攻撃者が香港などを経由して活動していた痕跡が公表されています。
脅威の概要
中国発のオープンソースAI侵入テストツール「ARTEX」と、DeepSeekなどの複数のLLMを悪用して自動的に侵入や情報収集を行うサイバー攻撃の手口です。攻撃者は香港を拠点とするサーバなどを経由し、プロキシIPも組み合わせて複数の金融機関を標的にしていました。
主要なTTP
AI侵入テストツール「ARTEX」および複数のLLM(DeepSeek、GLM、Grok等)を悪用した侵入活動の自動化
香港を拠点とするサーバや複数のプロキシIPアドレスを経由したインフラ運用
公開状態となっていたサーバディレクトリからの情報(Claude Code利用記録や設定ファイル等)の露出
対象となる組織・利用者
AIエージェントや自動化ツールを用いた高度なサイバー攻撃・不正アクセスに備える必要がある組織、および金融をはじめとする標的となりやすい業種のセキュリティ管理者。
推奨される防御アクション
外部からアクセス可能な公開サーバやディレクトリに、開発・利用記録や設定ファイルなどの機微なデータが残されていないか点検する
不審な外部IPアドレスやプロキシ経由の通信、自動化ツールによるスキャンや侵入試行の検知体制を強化する
■ 注目事例
コミューン、不正アクセスで会員情報漏えい
コミューン株式会社は、運営する「Commune」および「Commune for Work」が外部からの不正アクセスを受け、一部のコミュニティにおいて会員情報が外部に漏えいしたと公表しました。同社はサービスを一時停止し、不備の修正やログイン用署名鍵の更新などの対応を行っています。
攻撃手法(確認済み)
外部の第三者がシステムの不備を突き、非公開コミュニティの招待リンクを不正に取得して一般会員として登録したほか、管理者になりすまして会員情報の閲覧やデータの上書きを行った。
自組織チェックポイント
非公開コミュニティや限定ページの招待リンクが外部に漏出しない管理になっているか
管理者権限を持つアカウントのなりすましや不正利用を防ぐ強固な認証・アクセス制御が実装されているか
光回線代理店営業担当、競合マイページへの不正アクセス容疑で逮捕
警視庁は、光回線販売代理店「オフィシャル」の営業担当2人を、競合するインターネットプロバイダ「hi-ho」の顧客マイページに不正アクセスした疑いで逮捕しました。担当者は電話で顧客から生年月日や郵便番号などを聞き出し、本人になりすましてログインして契約情報を確認し、自社サービスへの乗り換え勧誘に悪用していたとされています。
攻撃手法(確認済み)
名簿業者から入手したリストをもとに電話をかけ、当時の担当者を装って生年月日、郵便番号、電話番号などを聞き出し、その情報を用いて被害事業者のマイページに契約者本人になりすましてログインした。
攻撃手法(推測)
一部の顧客については、電話による勧誘以外の何らかの方法でログインに必要な情報が入手されていた可能性があります。
自組織チェックポイント
マイページの認証において、生年月日や郵便番号、電話番号などの推測しやすい情報のみでログインを許可していないか
顧客から電話などで聞き出された情報だけで本人確認を行っていないか
契約変更や解約の急増など、不審な運用上の変化を早期に検知できるモニタリング体制があるか
米国防総省で不正アクセス、軍人ら300万人分の個人情報閲覧か
米国防総省の国防人事データセンター(DMDC)のファイル共有システムに脆弱性が発見され、権限のないユーザーが不正アクセスできる状態になっていました。調査の結果、2025年10月から2026年7月にかけて、暗号化されていない個人情報にアクセスされ、軍人や元軍人など約300万人分の社会保障番号や氏名などが閲覧されていたことが判明しました。発覚まで約9カ月間かかっています。
攻撃手法(確認済み)
ファイル共有システムに存在する脆弱性により、権限のないユーザーがファイルに不正アクセスできる状態になっていた。暗号化されていない個人情報を保存したサーバーにアクセスされ、2025年10月から2026年7月16日にかけて少数の権限のないユーザーに閲覧された。
攻撃手法(推測)
ファイル共有システムのアクセス制御の不備や、脆弱性を通じた認証バイパスによって内部サーバーへの不正アクセスが可能になっていたと考えられます。
自組織チェックポイント
ファイル共有システムや内部サーバーに外部からアクセス可能な脆弱性がないか
保存されている個人情報や機密データが適切に暗号化されているか
ファイル共有システムやサーバーへのアクセスログが長期間見落とされることなく監視されているか
🔄 [続報] NewsPicks、管理ツールへの不正アクセスで個人情報流出か
📰 過去報告:10/9
ユーザベースは、経済メディア「NewsPicks」の管理ツールに対する不正アクセスにより、ユーザーの個人情報などが漏えいした可能性があると発表しました。メールアドレス約32万3000件や、クレジットカード情報の名義や下3桁・下4桁など約36万2000件などが対象に含まれており、同社は管理ツールのアクセス遮断やアカウント削除などの対応を実施しています。
10/9 報告分の続報。メールアドレス約32万3000件やクレジットカード情報の一部約36万2000件など、対象データの詳細と規模が判明しました。
攻撃手法(確認済み)
公表文ではNewsPicksが業務で利用する管理ツールの脆弱性を突いた不正アクセスと記載されており、詳細な手口は非公開。
攻撃手法(推測)
管理ツールの脆弱性や認証情報の不備を悪用し、不正に内部システムへアクセスされた可能性があります。
自組織チェックポイント
業務で利用する管理ツールへのアクセス権限が最小限に絞られているか
管理ツールへのアクセス経路に対して適切な認証やアクセス制限が施されているか
管理ツールの脆弱性情報やアップデート状況が適切に管理されているか
ローソンIDと予約サービスに不正アクセス、個人情報流出
ローソンは、アカウントサービス「ローソンID」と「ローソンアプリ予約」がサイバー攻撃を受け、顧客の個人情報が流出したと発表しました。アプリ上で利用者本人に情報を表示するセキュリティ機構が不正アクセスを受けたとしており、ローソンIDに関する約215万件や、予約サービスの個人情報などが流出しています。
攻撃手法(確認済み)
アプリ上で利用者本人に対し情報を表示するためのセキュリティ機構が、第三者による不正アクセスを受けた。
自組織チェックポイント
アプリ上で利用者本人へ情報を表示するセキュリティ機構やAPIに、不正なアクセスや意図しないデータ取得を防ぐ適切な認可・検証が実装されているか
アプリ連携や予約機能を提供するサーバーへのアクセス監視が適切に行われているか
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-10-10 に配信されました。