🛡 セキュリティウォッチ

2026-10-01 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Citrix NetScaler のゼロデイ悪用で Web シェル設置、root 奪取も
The Hacker News / Cyber Security News(2026-09-30) | 元記事

CVE-2026-88771 / 88772 を突いた攻撃で WHIPSHOT・SLAPSHOT と呼ばれるツールが展開されている。Google も Citrix のゼロデイを使った Web シェル設置を警告した。未認証からシェルコード実行に至る技術詳細も公開済み。KEV の対応期限は 9/30 で既に経過した。

Zimbra の未認証コマンドインジェクション CVE-2026-73570
Microsoft Security Blog(2026-09-30) | 元記事

インターネットに公開されたメールサーバーが対象。Microsoft Threat Intelligence が観測された攻撃経路・検知ポイント・緩和策を示した。Web シェル設置と認証情報の収集が報じられており、KEV には未収載だがベンダー側の一次分析が出た段階である。

PaperCut 印刷サーバーからドメインコントローラーへ到達
Cyber Security News(2026-09-30) | 元記事

印刷管理サーバーを足場に AD の中枢まで到達した事例。Cisco SD-WAN Manager の KEV 追加や RMM ツール経由の侵入と同じ「運用管理の足場を取る」型であり、資産管理側の棚卸しに接続する話である。

公開 GitHub リポジトリに有効な認証情報 543,000 件以上
BleepingComputer(2026-09-30) | 元記事

検証済みで現在も有効な認証情報が公開リポジトリから見つかった。開発者端末を踏み台にクラウドを侵害するサプライチェーン攻撃の報告と併せると、開発環境そのものが初期侵入点になっている。

フランスの税務データ窃取が 7 週間気づかれなかった
The Hacker News(2026-09-30) | 元記事

職員の盗用パスワードを使った侵入で、検知までに 7 週間を要した。脆弱性ではなく認証情報の管理と異常検知の問題であり、重要インフラ統一基準が求める検知・対処体制の論点に重なる。

ヘッドレスブラウザー網 PaperPhone:75,000 IP・43 か国
Cyber Security News(2026-09-30) | 元記事

架空のモバイル端末識別子を大量に生成し、43 か国の 75,000 の IP から自動アクセスを行う基盤。ボット判定を回避する側の規模が上がっており、認証・レート制限の設計に影響する。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-76504 Cisco Catalyst SD-WAN Manager
追加日: 2026-09-30対応期限: 2026-10-03(土)CVSS: 9.8
CISA | 元記事

hex エンコーディングの不備。HTTP リクエストの URI エンコーディング処理が不適切で、未認証のリモート攻撃者が admin 権限でアクセスできる。CVSS 9.8。Cisco PSIRT は 2026 年 9 月時点で実際の悪用を把握している。CRA Art.14 観点の要注目:ネットワーク管理製品で、製造者が自ら悪用を把握して修正を出した事例にあたる。

KEVCVE-2026-86950 Apple Multiple Products
追加日: 2026-09-29対応期限: 2026-10-02(金・明日)CVSS: 8.8
CISA | 元記事

CoreGraphics の境界外書き込み。細工したファイルの処理で任意コード実行。Apple は iOS 27 より前のバージョンで特定の個人を標的とした高度な攻撃に悪用された可能性があると記載している。CVSS 8.8。

KEVCVE-2026-88771 / CVE-2026-88772 Citrix NetScaler ADC / Gateway
追加日: 2026-09-27対応期限: 2026-09-30(経過)CVSS: 9.8 / 9.5
CISA | 元記事

88771 は不適切な入力検証による未認証 RCE(CVSS 9.8)、88772 はメモリバッファの境界外操作による RCE または DoS(CVSS 9.5)。対応期限 9/30 は経過した。Web シェル設置と root 奪取の観測が続いている。

CVE-2026-73570 Zimbra(KEV 未収載・悪用観測あり)
Microsoft Threat Intelligence(2026-09-30) | 元記事

インターネット公開のメールサーバーに対する未認証コマンドインジェクション。KEV 未収載のため対応期限は存在しない。悪用観測の報道があるため掲載する。

VulnCheck KEV:直近 3 日の追加 13 件、うち 11 件が CISA 未収載
VulnCheck(2026-10-01 07:40 JST 取得) | 元記事

収載 5,384 件(前日 5,375 件から 9 件増)。未収載分に zammad の CVE-2026-102489 / 102490(DIVD の AI 主導侵害で使われたゼロデイ)、Apache OFBiz の CVE-2018-8033、Yonyou A6 OA の CVE-2015-20122 が入っている。古い採番の脆弱性の悪用が新たに観測される流れが 2 日続いている。出典:VulnCheck。

マルウェア・ランサムウェア動向

zammad のゼロデイで DIVD が AI 主導の侵害を受けた
BleepingComputer(2026-09-30) | 元記事

セキュリティ非営利団体 DIVD がチケット管理システム zammad の未知の不備を突かれ、自動化された攻撃に侵害された。CVE-2026-102489 / 102490 は VulnCheck KEV に 9/30 付で載ったが CISA には未収載である。

ChatGPT のカスタム GPT を悪用した ClickFix 型 RAT 配布
The Hacker News / BleepingComputer(2026-09-30) | 元記事

カスタム GPT の応答で被害者に操作を促し、RAT を導入させる。AI サービスの正規機能が配送路になる型で、同日の MSP360 RMM 経由の ScreenConnect 二重展開と構造が同じである。

Zoom・PDF のインストーラーを装う遠隔操作ツール
Cyber Security News(2026-09-30) | 元記事

正規ソフトのインストーラーに見せかけて遠隔操作ツールを導入させ、PC を乗っ取る。偽ダウンロードページを使う手口は Microsoft が 9/1 に公開した偽インストーラー配布キャンペーンの分析とつながる。

Microsoft 365 セッションを盗む経営層狙いのフィッシング
The Hacker News(2026-09-30) | 元記事

米国の経営層を標的にセッションを奪い、RMM ツールを設置して遠隔アクセスを確保する。認証突破後に正規の運用管理ツールを置く型が繰り返し観測されている。

パッチ・アップデート

OpenSSL が DTLS の高深刻度の不備を修正(ヒープメモリの平文漏えい)
The Hacker News / JVN(2026-09-29 公表・JVN 2026-10-01) | 元記事

DTLS 処理でヒープメモリが暗号化されずに漏れる。JVN が本日 10/1 11:30 にアップデート情報を公表した。OpenSSL は国内製品の多くが組み込んで使う層であり、SBOM 側から影響範囲を引く作業になる。

CISA が MikroTik RouterOS の未認証 RCE を警告
BleepingComputer(2026-09-30) | 元記事

9/25 に KEV 収載された CVE-2026-67279(振る舞い順序の不備、CVSS 6.9)は CVE-2026-86060 と連鎖させると未認証で悪用できる。単体の CVSS が中程度でも、連鎖で危険度が変わる例である。

Microsoft が 10 月から Entra ID のスクリプトインジェクションをブロック
BleepingComputer(2026-09-30) | 元記事

サインインページへのスクリプト注入を既定で遮断する。本日が 10 月 1 日であり、カスタマイズを入れているテナントは表示の変化を確認する必要がある。

JPCERT/CC Weekly Report 2026-09-30 号(全 30 項目)
JPCERT/CC(2026-09-30) | 元記事

ServiceNow AI Platform、Adobe 製品、Unbound、Apache Tomcat、Next.js の ImageResponse、WordPress の PHP RFI、VeloCloud Orchestrator、Check Point 製品、ISC BIND、Cisco 製品などを収録。国内製品では QND の複数の脆弱性が載っている。

Cloudflare が Merkle Tree Certificates で耐量子 CA を構築
Cyber Security News(2026-09-30) | 元記事

証明書サイズを抑えて耐量子 TLS のハンドシェイクを軽くする方向。RFC 10033(Hash-Based Signatures の状態管理)や RFC 10042(SSH の PQ/T ハイブリッド鍵交換)と同じ流れにある。

skip 仕分け分の 1 行記録
各社(2026-09-30)

TeamViewer が深刻な不備の早急な適用を呼びかけ/Google Chrome が 32 件の修正を含む更新を公開/FBI が ShinyHunters の構成員に自主出頭を呼びかけ/Signal が iOS・デスクトップに暗号化ローカルバックアップを追加。

推奨対策

期限が迫っている 2 件を先に処理する。Apple CVE-2026-86950 は明日 10/2 が KEV 対応期限で、iOS / iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1 への更新で解消する。Cisco Catalyst SD-WAN Manager CVE-2026-76504 は 10/3 が期限で、未認証から admin を取られるため、修正適用まで管理インターフェースをインターネットから切り離す。

Citrix NetScaler は期限を経過した。CVE-2026-88771 / 88772 の対応期限 9/30 は過ぎており、国内でも 9/24 以降に攻撃試行が観測されている(JPCERT-AT-2026-0029)。未適用の機器は、適用に加えて Citrix 提供の IOC による侵害有無の確認まで実施する。Web シェル設置が報じられているため、適用だけでは足りない。

管理基盤を棚卸しの対象に入れる。本日の報道は Cisco SD-WAN Manager、PaperCut 印刷サーバー、MSP360 RMM、Entra ID と、いずれも「運用管理の足場」が標的である。業務システムの脆弱性管理に比べて、管理系の製品はインターネット露出と権限の棚卸しが抜けやすい。ASM の観点で外部から見える管理インターフェースを洗い出す。

OpenSSL の影響範囲を SBOM 側から引く。JVNVU#93468181 は組込み・アプライアンスを含む広範囲に波及する型である。自社製品を出している場合は、CRA の脆弱性管理プロセスと JC-STAR の適合要件の両方で、この通知をどう流すかの経路を確認しておく。

重要インフラ 16 分野の事業者は、本日施行の統一基準に対する現状差分の把握に着手する。これまで分野ごとにばらついていた水準が横断で揃えられるため、既存の分野別安全基準との差分がそのまま対応項目になる。

🏛 官公庁ウォッチ

新着情報サマリー

官公庁の新着は 6 件。JVN 1 件、JPCERT/CC 1 件、IPA 3 件、警察庁 1 件。本日は NCO 所管の 2 制度が施行日を迎えた日である。

NCO(国家サイバー統括室):サイト本体からの新着確認は本日も実施できなかった。新着情報一覧は JavaScript 描画のため記事リストが空で返り、Browser pane の承認はユーザーに拒否された(自動実行で承認者が不在)。ただし、サイバー対処能力強化法等の施行(警察・自衛隊による無害化措置の運用開始)と、重要インフラ統一基準・安全基準等策定ガイドラインの施行を外部ソースで確認した。日次ウォッチの設計上、国内で最も重い公表を NCO サイト本体から 9 日以上連続で取得できていない。

JVN:新着 1 件。OpenSSL における脆弱性に対するアップデート(2026年9月29日)(10/1 11:30)。最終更新は 2026/10/01 に進んだ。

JPCERT/CC:新着 1 件。Weekly Report 2026-09-30 号が発行された(全 30 項目)。前日のピックで「9/23 号・9/30 号の 2 週分の欠号が確定した」と記録したが、9/30 号は存在する。発行日当日の観測で未発行と断定したことが原因と考えられる。注意喚起の最新は 9/28 の JPCERT-AT-2026-0029(NetScaler)で変化なし。

IPA:新着 3 件(うちセキュリティ 1 件)。「情報セキュリティ白書2026」PDF 版の公開(9/30、セキュリティ)、ICSCoE REPORT 第 28 号(9/30)、新試験制度のシラバス案(9/30、情報処理安全確保支援士試験の科目 A-1 共通知識を含む)。9/14 の情報セキュリティ早期警戒パートナーシップガイドライン改訂案に動きはない。

警察庁:新着 1 件。不正アクセス行為対策等の実態調査及びアクセス制御機能に関する技術の研究開発の状況等に関する調査の実施について(R8.9.30)。12 日ぶりの新着で、翌日である本日から無害化措置の運用が始まる。

経済産業省:セキュリティ関連の新着なし。プレスリリース一覧は本日取得できた(最新は 9/30 の都市ガス事故 2 件)。一方 サイバーセキュリティ政策ページは本日空応答で、前日と逆の障害である。SCS 評価制度ページは最終更新 2026 年 5 月 20 日のまま。同ページは評価ガイド等を「2026 年秋頃を目途に公表」と記載しており、10 月に入った本日時点で未公表である。

デジタル庁:セキュリティ分野の新着なし。トップページの「新着・更新」は 9/30 の 5 件(熊本地震対応、ガバメント AI 源内の緊急提供、大臣記者会見要旨、アナログ規制見直し事例、基幹業務システム標準仕様書の管理方針)で、いずれもセキュリティ分野ではない。9/11 のガバメントソリューションサービスへの不正アクセスは続報がなく 20 日が経過した。

障害・データ品質の記録。(1) CISA 公式サイトが 11 日連続で空応答(KEV JSON・News RSS・Alerts & Advisories RSS)。9/30 の KEV 追加は WebSearch と報道の突き合わせで捕捉し、CVSS 9.8 と期限 10/3 も報道側から取得した値である。(2) cvefeed.io ミラーが 2 日連続で遅延(1,733 件・最新 Alert Date Sep 29)。(3) NCO への到達経路が両方とも閉じている。SKILL 記載の https://www.cyber.go.jp/policy/group/infra/policy.html は WebFetch の provenance 制約で取得できなかった。(4) 経産省の 2 ページで障害が日ごとに入れ替わっている。(5) prefetch は正常動作(海外 40 件/VulnCheck 13 件)。9/26 分のファイルは依然欠落。

審議会・検討会

定点 1 件に新着を捕捉した。第 1 回 産業サイバーセキュリティ研究会 ワーキンググループ 1(事業者における AI エージェントの安全な利活用に関するサブワーキンググループ)が 2026 年 9 月 18 日に開催された。配布資料「AI エージェントを利用する事業者におけるセキュリティ対策の好事例の取りまとめに向けた検討方針」で、AI 利用企業が参照できるセキュリティ対策文書の策定方針が示されている。サブ WG の新設自体が本日の捕捉で、日次ウォッチが 13 日分取り落としていた。

残りの定点に新着はない。AI 事業者ガイドライン検討会(第 1.2 版のとりまとめが最新)、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部。親会の産業サイバーセキュリティ研究会本体は第 10 回(2026 年 4 月 3 日)が最新のまま。NCO 側の検討会は cyber.go.jp が取得できないため未確認である。

ブログ記事案

Type A能動的サイバー防御が本日始動:警察・自衛隊の「アクセス・無害化措置」とは何をするのか
内閣官房国家サイバー統括室/警察庁/防衛省(2026-10-01 施行) | 元記事

サイバー対処能力強化法等が本日施行され、攻撃の兆候を検知した段階で警察と自衛隊が攻撃元サーバーに接触してマルウェアを削除する運用が始まった。ハッカー集団による事案は警察が、安全保障に関わる重大事案は自衛隊と共同で対処する。三本柱のうち通信情報の利用は 2027 年秋の施行予定で、本日始動したのは無害化措置と官民連携である。

Type A重要インフラ統一基準が本日施行:16 分野に初の横断基準
サイバーセキュリティ戦略本部/国家サイバー統括室(2026-07-31 決定・2026-10-01 施行) | 元記事

「重要インフラのサイバーセキュリティ対策のための統一基準」と「安全基準等策定ガイドライン」が本日施行された。情報通信・金融・電力・ガス・医療・行政サービス・郵便など全 16 分野が対象で、これまで分野・事業者ごとにばらついていた対策水準を横断的に揃える初の基準である。EU の NIS2 と目的が重なる制度であり、対象事業者の実務対応と ASM の観点を併せて整理する価値がある。

Type ACISA KEV に Cisco Catalyst SD-WAN Manager:未認証で admin を取られる CVE-2026-76504、期限は 10/3
CISA(2026-09-30) | 元記事

HTTP リクエストの URI エンコーディング処理の不備により、未認証のリモート攻撃者が admin 権限で侵入できる。CVSS 9.8、連邦機関の対応期限は 10 月 3 日。Cisco PSIRT は 2026 年 9 月時点で実際の悪用を把握している。ネットワーク管理基盤そのものが標的になる型で、PaperCut 印刷サーバーや RMM ツール経由の侵入と同じ「運用管理の足場を取る」流れに位置づけられる。

Type A警察庁が不正アクセス行為の実態調査を開始:無害化措置の運用初日に
警察庁サイバー警察局(2026-09-30) | 元記事

不正アクセス禁止法に基づく実態調査と、アクセス制御機能に関する技術の研究開発状況の調査の実施が告知された。12 日ぶりの新着で、翌日である本日から無害化措置の運用が始まる。制度の運用主体が自ら攻撃手口と防御技術の現状を測りに行く動きとして、年次調査の位置づけを超えて読む余地がある。

Type B'IPA「情報セキュリティ白書2026」PDF 版が無償公開
IPA(2026-09-30) | 元記事

年次の総括文書の PDF 版が公開された。国内の脅威動向・インシデント統計・制度動向を一次資料でまとめた資料で、同じ IPA の「情報セキュリティ10大脅威 2026」や警察庁の上半期情勢報告と突き合わせると、報道ベースの印象と統計の乖離が見える。本日施行の 2 制度の前提となる脅威認識の確認にも使える。

Type B'経産省が AI エージェントのセキュリティ対策サブ WG を新設
経済産業省 産業サイバーセキュリティ研究会 WG1(2026-09-18) | 元記事

「事業者における AI エージェントの安全な利活用に関するサブワーキンググループ」の第 1 回が開催され、AI エージェントを利用する事業者向けのセキュリティ対策の好事例をまとめる方針が示された。AI エージェントが攻撃側(DIVD の侵害事案)と被害側(カスタム GPT 悪用、MCP Python SDK の認証情報窃取)の双方に現れている現状と、制度側の対応速度を対比できる。

Type B'OpenSSL の DTLS 脆弱性:JVN 公表と SBOM 側の確認範囲
JVN/JPCERT/CC・IPA(2026-10-01) | 元記事

DTLS 処理でヒープメモリが暗号化されずに漏れる高深刻度の不備が修正された。OpenSSL は国内製品の多くが組み込んで使う層で、JC-STAR の適合要件や SCS 評価制度の文脈では SBOM 側から影響範囲を引く作業になる。CRA の整合規格が求める脆弱性管理プロセスに、この型の通知をどう流すかを具体例で整理できる。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity