🛡 セキュリティウォッチ

2026-09-04 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Sangoma Switchvox の SQL インジェクションが悪用、リバースシェル投下
BleepingComputer(2026-09-02) | 元記事

CVE-2026-9586 は認証不要の SQL インジェクションで、単一の細工リクエストでバックエンド PostgreSQL に任意 SQL を実行できる。Horizon3.ai がリバースシェルの投下を観測した。VoIP プラットフォームという、セキュリティ運用の対象から外れがちな資産である点に注意が必要である。

Elementor Pro の CVE-2026-32475、パッチ公開当日から悪用
BleepingComputer(2026-09-03)/Wordfence(2026-09-02) | 元記事

有効インストール 600 万超の WordPress プラグイン。ファイルアップロード配列の検証不備で、1 要素目を空、2 要素目に PHP を置くと以降の検証が止まる。Wordfence は 8/19〜8/23 に 19 万件超、累計約 20 万件の試行を遮断した。修正は 4.2.2。/wp-content/uploads/elementor/forms/ 配下の PHP ファイルは侵害の強い指標である。

Thomson Reuters の裁判所案件管理システム C-Track から情報流出
The Hacker News(2026-09-03) | 元記事

West Publishing が販売する C-Track から 2026 年 3 月に第三者がファイルを取得した。米国 11 州・米領ヴァージン諸島・カナダ オンタリオ州の裁判所が対象で、氏名・社会保障番号・運転免許証番号・生年月日・医療情報・健康保険情報を含みうる。検知は 6 月 30 日である。

Pegasus のゼロクリック感染、セルビア学生運動関係者の iPhone で確認
The Hacker News(2026-09-03)/Citizen Lab | 元記事

Citizen Lab と SHARE Foundation の調査で、iMessage のゼロクリックエクスプロイトによる NSO Group 製 Pegasus の感染が確認された。感染指標は 2025 年 12 月〜2026 年 1 月のもので、当該エクスプロイトは iOS 18.4.1(2025 年 4 月)で修正済みである。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-83548 SonicWall SMA1000 Appliances(SSRF)
追加日: 2026-09-02対応期限: 2026-09-05CVSS 10.0

認証不要の遠隔攻撃者が機微な機能へ不正アクセスし、許可されていない操作を実行できる。CVE-2026-83549 と連鎖して RCE に至る。SonicWall は「積極的な悪用を示す事案を調査した」と述べている。

KEVCVE-2026-83549 SonicWall SMA1000 Appliances(OS コマンドインジェクション)
追加日: 2026-09-02対応期限: 2026-09-05CVSS 7.8

管理者として認証済みの遠隔攻撃者が任意の OS コマンドを実行でき、RCE に至る。SMA1000 は 9 か月で 3 度目のゼロデイである。

KEVCVE-2026-49869 Kestra OSS(OS コマンドインジェクション)
追加日: 2026-09-02対応期限: 2026-09-05CVSS 10.0

認証情報なしで任意ワークフローを作成・実行できる。Microsoft は 6 月下旬の悪用を観測し、リバースシェル確立、Docker コンテナ環境の探索、防御回避、暗号通貨マイナー投下、データ収集の 4 経路を報告した。OSS 依存であり CRA 観点でも要注目である。

KEVCVE-2026-82329 JFrog Artifactory(認証不備)
追加日: 2026-09-02対応期限: 2026-09-05CVSS 9.8

既定設定下で、ネットワーク到達性のある未認証の攻撃者が管理者権限を取得できる。watchTowr は公表数日で管理者トークンの発行を観測した。修正は 7.161.20。同製品は CVE-2026-66384(5.3、期限 9/10)も抱え、KEV 2 件が並行する。

KEVCVE-2026-9586 Sangoma Switchvox(SQL インジェクション)
追加日: 2026-09-02対応期限: 2026-09-05CVSS 9.3〜9.8

認証不要で任意 SQL を実行でき、RCE に至る。Horizon3.ai がリバースシェル投下を観測した。修正は Switchvox 8.4.0.2(2026-07-14)。

KEVCVE-2026-59822 BerriAI LiteLLM(MCP エンドポイントの認証不備)
追加日: 2026-09-02対応期限: 2026-09-16CVSS 8.8

MCP Streamable HTTP エンドポイントで、任意の Bearer トークンから認証済み MCP セッションを確立できる。Wiz はハニーポットに対する悪用試行とモデル列挙エンドポイントの探索を観測した。Model Context Protocol の実装欠陥が KEV に入った最初期の事例である。

KEVCVE-2026-48710 Kludex Starlette(HTTP リクエスト/レスポンススマグリング)
追加日: 2026-09-02対応期限: 2026-09-16CVSS 6.5

host 部にパスを注入して実際のパスに前置でき、再構成 URL のパスに依存する認証をバイパスできる。LiteLLM の CVE-2026-42271(8.7)と連鎖して RCE に至る。Qilin(Agenda)ランサムウェア関係者による本連鎖の悪用が Wiz により報告されている。CVSS 6.5 という数字だけで後回しにすると連鎖の入口を開けたままになる。

CVE-2026-20212 Cisco Nexus 9000(無制限 IP アドレスへのバインド → root RCE)
公表日: 2026-09-02KEV 未収載CVSS 9.8

Silicon One ベースの Nexus 9000 10 機種で、TCP 43210/43211 が既定の L3 VRF で到達可能なまま待ち受ける。細工入力から root でのコード実行に至り、S1HAL プロセスのクラッシュと再起動も起こしうる。Cisco は 9/2 時点で悪用は把握していないとするが、修正版一覧は未公表で Software Checker に誘導している。影響は NX-OS 10.3(1)〜10.6(3s) の 45 リリース。ACI モードの Nexus 9000 ファブリックスイッチ、Nexus 3000/7000 は非該当。

マルウェア・ランサムウェア動向

BraZetsu — 侵害済み Windows ホストを「商品在庫」に変える Python 製フレームワーク
The Hacker News(2026-09-03)/Group-IB | 元記事

Group-IB は、初期アクセスブローカー(IAB)向けに侵害済みシステムを商用資産化する Python 製フレームワークを報告した。モジュール型アーキテクチャとステルス手法により、解析時点で VirusTotal 上で完全に未検知の検体もあったという。単なる情報窃取ではなく、アクセスそのものを流通させる地下市場を支える構造である。

The Gentlemen ランサムウェア — 24 時間以内に EDR とバックアップを無効化して暗号化
Cyber Security News(2026-09-03) | 元記事

侵入から暗号化までを 24 時間未満で完了させる運用が報告されている。EDR とバックアップの無効化を先行させる手順であり、検知後の復旧計画がバックアップの可用性を前提にしている組織には直接的な脅威である。

正規の Node.js ランタイムをマルウェア配送に転用する手口
The Hacker News(2026-09-03)/Symantec Threat Hunter Team | 元記事

2026 年 2 月以降、政府機関・技術企業・ホテルを標的とした攻撃で確認された。node.exe は正規の署名済み開発者ツールであり、悪性コードはバイナリではなくインタプリタ実行されるスクリプト側に置かれるため、シグネチャベースの検知を回避しやすい。レジストリ Run キーでログオンごとに再起動される。

Shai-Hulud の探索範囲が 469 か所へ拡大
The Hacker News(2026-09-03)/GitGuardian | 元記事

情報窃取ワームの新亜種が、開発環境・CI/CD・クラウド設定・AI ツール設定にわたる 469 か所の認証情報格納場所を探索するようになった。旧亜種は 189 か所である。信頼関係を破るのではなく、その信頼関係を成立させている認証情報をそのまま使う方向へ攻撃が移っている。

RMM フィッシングが 46 か国に拡大、米国が最大の標的に
The Hacker News(2026-09-03)/ANY.RUN | 元記事

カナダ歳入庁の税務書式を餌にした当初のキャンペーンが、46 か国 601 事例に及ぶ広域作戦の一部と判明した。観測活動の約 45% が米国関連である。配送・UPS・Adobe PDF・税務通知・米社会保障庁を装った文書で正規の RMM ソフトを導入させる。使い捨ての Vercel インフラを日次で入れ替えている。

パッチ・アップデート

Cisco — Nexus 9000 の critical 修正と IOS XR ハードニングリリース
Cisco(2026-09-02) | IOS XR アドバイザリ

IOS XR 側は 7 件の傘型 CVE を束ねたハードニングリリースで、CVE-2026-20274 と CVE-2026-20279 が上限 9.8 である。全リリースが設定にかかわらず影響を受け、回避策はない。影響を受ける 111 リリースのうち SMU が現時点で入手可能なのは 14、4 が提供待ち、93 は先にアップグレードが必要である。26.2.2 と 26.3.1 が SMU 不要の最初の修正版になる見込み。

Plex — Media Server 1.43.3 / Desktop 1.115.0 へ即時更新を要請
BleepingComputer(2026-09-03) | 元記事

1.43.2 以前が影響を受ける。CVE 番号は申請中で技術詳細は未公表だが、Plex は該当バージョンの利用者へ個別にメールを送っている。同社が特定の脆弱性についてメール通知するのは稀である。NAS 上で運用している場合はパッケージマネージャに未反映の可能性があり、手動導入が案内されている。

Elementor Pro 4.2.2 — 悪用中の CVE-2026-32475 を修正
Wordfence(2026-09-02) | 元記事

4.2.1 以前が影響を受ける。公開済みの Elementor Pro フォームウィジェットにファイルアップロード欄が 1 つ以上ある場合に悪用可能であり、これは一般的な構成である。攻撃元 IP のリストが Wordfence から提供されている。

Microsoft — KB5120998 適用後にデスクトップ設定がリセットされる不具合を確認
BleepingComputer(2026-09-03) | 元記事

2026 年 8 月のプレビュー更新プログラム適用後、一部端末でデスクトップ設定が失われる。続報では、マウス設定のリセットは英語以外の言語環境に限定されるとされた。あわせて、8 月の月例以降の更新で ARM ベース Windows 端末の Teams と新 Outlook が起動できなくなる問題も継続調査中である。

推奨対策

1. 明日 9/5 が期限の KEV 5 件を今日中に処理する。SonicWall SMA1000(CVE-2026-83548/83549)、Sangoma Switchvox(CVE-2026-9586)、JFrog Artifactory(CVE-2026-82329)、Kestra OSS(CVE-2026-49869)。いずれも悪用観測済みであり、SonicWall と JFrog は管理者権限の奪取が確認されている。パッチ適用が間に合わない場合は、管理インタフェースの到達範囲を信頼済み IP に限定する。

2. AI ワークフロー基盤の棚卸しを行う。Kestra、LiteLLM、Flowise、LangChain、Langflow、ChromaDB、Ollama、Marimo、MCP サーバの露出状況を確認する。Microsoft は「防御側は AI ワークロードを孤立したアプリケーションとしてではなく、その制御面としての役割に応じて監視すべきだ」としている。これらは LLM プロバイダの API キーを保持しており、侵害されれば認証情報窃取と資源の収益化が同時に起きる。LiteLLM では LiteLLM_ProxyModelTable および LiteLLM_VerificationToken への直接アクセスが観測されている。

3. KEV の取得経路を冗長化する。CISA 公式 JSON フィードの空応答は 23 日連続であり、本日の 7 件追加は公式経路では取得できなかった。ミラー(cvefeed.io など)または CISA のアラートページを併用し、取得できた件数と収載総数を毎回記録して差分を検証する運用に切り替える。CRA の報告義務が 9/11 に始まる以上、これは可用性ではなくコンプライアンスの問題である。

4. Cisco Nexus 9000 は対象機種を show module で確認する。対象 PID は N9324C-SE1U、N9348Y2C6D-SE1U、N9364E-SG2-O、N9364E-SG2-Q、N9396T12C-SE1、N9348Y12C-SE1、N9396Y12C-SE1、N9336C-SE1、N9K-C9804、N9K-C9808 の 10 種。修正版が確定するまでは iACL で TCP 43210/43211 宛を明示的に遮断する(試験環境で検証のうえ適用)。Live Protect シールド lp00031 は NX-OS 10.6(3) のみ対応で、9804/9808 では利用できない。

5. WordPress サイトは Elementor Pro を 4.2.2 以上へ上げ、/wp-content/uploads/elementor/forms/ を点検する。同ディレクトリに PHP ファイルが存在すれば侵害の強い指標であり、駆除作業に移る。

6. EU 市場向け製品を持つメーカーは、KEV 収載日を「認知」の起点として扱う手順を確定させる。CRA の報告義務開始まで残り 7 日である。Elementor Pro の事例が示すとおり、自社観測だけでは実態から 2 週間遅れうる。WAF 事業者・CERT・KEV からの通知を正式な認知経路として文書化しておく。

🏛 官公庁ウォッチ

新着情報サマリー

警察庁サイバー警察局 — 新着 1 件。「サイバー警察局便り R8 Vol.13『SNSやメールの乗っ取り・なりすましに注意!!』」(令和8年9月3日付)が掲載された。9/1 の Vol.11(送信ドメイン認証)・Vol.12(パスワード単独認証の限界)に続き、3 日間で 3 号となる。なりすまして送る側、認証の強度、乗っ取られた側という順で、アカウント侵害を一連の流れとして扱う構成である。(Vol.13 PDF / サイバー警察局)

国家サイバー統括室(NCO) — 新着なし。Chrome ブラウザ経由でトップページを直接取得した。新着情報欄の最新は 2026 年 8 月 5 日付の 2 件(松本大臣シンガポール訪問の結果、「安全基準等策定ガイドライン(案)」意見募集)のままである。(NCO)

IPA — 新着なし。セキュリティ区分の最新は 8 月 27 日付「東北サイバーセキュリティシンポジウム2026 申込受付開始」のまま。9/1〜9/2 の新着は試験情報・デジタル・人材育成のみである。(IPA 新着情報)

経済産業省 — セキュリティ関連の新着なし。プレスリリース最新は 9 月 2 日付 2 件だがいずれもサイバーセキュリティ関連ではない。「安全・安心」区分の最新は 8 月 27 日付のままである。(経産省ニュースリリース)

JPCERT/CC — 新着なし。注意喚起の最新は 8 月 15 日付の NetScaler ADC/Gateway(CVE-2026-8452)のまま。Weekly Report は 9 月 2 日号、CyberNewsFlash は 8 月 13 日付が最新で、いずれも前回記録済みである。(JPCERT/CC)

JVN — 新着なし。最終更新日は 2026/09/02 のまま。直近公表 4 件(キーエンス製 XG VisionTerminal の XXE、ShizenBox2、Hugging Face 製 Transformers、CISA ICS Advisory)はいずれも記録済みである。(JVN)

デジタル庁 — 新着なし。新着・更新の最新は 9 月 2 日付だがセキュリティ関連ではなく、直近のセキュリティ関連は 9 月 1 日付「ISMAP クラウドサービスリスト等を更新しました」で記録済み。サイバーセキュリティ政策ページの最終更新日は 2026 年 4 月 7 日のままである。(デジタル庁 新着・更新)

障害記録。CISA 公式 KEV JSON フィードは本日も空応答で 23 日連続。cvefeed.io ミラーおよび報道で代替した。NCO 新着情報一覧ページは WebFetch・Chrome いずれでも新着欄が空で返るため、トップページ側で代替確認した。Claude 内蔵ブラウザは www.cyber.go.jp へのナビゲーションが拒否されたため Chrome 拡張側を使用した。BleepingComputer の RSS は 9/3 09:50 EDT が最新で、それ以降は個別記事から補完した。

審議会・検討会

新着なし。経産省 産業サイバーセキュリティ研究会(SCS・JC-STAR 関連)、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれについても、開催情報・資料の追加は確認できなかった。

ブログ記事案

Type AKEV に 7 件、うち 3 件が AI 基盤——「アプリではなく制御面として監視せよ」
CISA/The Hacker News/Microsoft Security Blog(2026-09-02〜03) | 元記事

KEV に一括収載された 7 件のうち、Kestra OSS(10.0)・LiteLLM(8.8)・Starlette(6.5)の 3 件が AI ワークフロー基盤とその依存ライブラリだった。Microsoft は Kestra の侵害でシェル実行・Docker ソケット経由のコンテナ露出・マイナー投下・データ収集という 4 経路を観測し、AI ワークロードは制御面としての役割に応じて監視すべきだと結論している。

Type A期限が 9/5 と 9/16 に割れた——BOD 26-04 は何を見て日数を決めているのか
CISA KEV(2026-09-02) | 元記事

同日収載の 7 件で、SonicWall 2 件・Sangoma・JFrog・Kestra は期限 3 日、Starlette と LiteLLM は 14 日と割れた。CVSS とは一致しない——10.0 の Kestra が 3 日、8.8 の LiteLLM が 14 日である。前者に共通するのは認証不要かつ具体的な悪用観測報告を伴う点で、CVSS ではなく悪用の切迫度で期限が決まっていることが読み取れる。

Type A公式フィードが 23 日沈黙した日に、7 件が追加された
CISA KEV JSON フィード(2026-09-04 確認) | 元記事

CISA 公式の KEV JSON フィードは 8 月中旬から空応答を返し続け、本日で 23 日連続となった。その状態のまま 9 月 2 日に 7 件が追加された。二次ソースを併用していなければ、CVSS 10.0 を 2 件含むこの追加を検知できなかった。CRA の「認知から 24 時間」が 9 月 11 日に発効する以上、単一ソース依存はコンプライアンス上のリスクである。

Type ACisco Nexus 9000、既定 VRF で待ち受ける 2 つのポート
Cisco/The Hacker News(2026-09-02〜03) | 元記事

CVE-2026-20212(9.8)は、Silicon One ベースの Nexus 9000 10 機種で TCP 43210/43211 が既定の L3 VRF に露出している問題である。到達できれば root でのコード実行に至る。Cisco は修正版一覧を出さず Software Checker に誘導し、iACL と一時的な Live Protect シールドを暫定策として示している。同時公開の IOS XR ハードニングリリースでは、影響 111 リリースのうち SMU がすぐ使えるのは 14 にとどまる。

Type B'パッチ公開当日に悪用が始まる時代の「認知」——Elementor Pro の 2 週間
Wordfence/BleepingComputer(2026-09-02〜03) | 元記事

CVE-2026-32475 は 8 月 19 日に 4.2.2 で修正されたが、悪用は同じ 8 月 19 日に始まっていた。8/19〜8/23 だけで 19 万件超の試行が遮断され、その事実の公表は 9 月 2 日である。ベンダの認知と外部観測に 2 週間の差がある。CRA の 24 時間ルールを実装するなら、認知の経路を自社観測に限定してはならない。

Type B'警察庁が 3 日で 3 号——送信・認証・被害を順に並べた意図
警察庁サイバー警察局(2026-09-01、2026-09-03) | 元記事

サイバー警察局便りは 9/1 に Vol.11(送信ドメイン認証)と Vol.12(パスワード単独認証の限界)を同時に、9/3 に Vol.13(乗っ取り・なりすまし)を発出した。なりすまして送る側、認証の強度、乗っ取られた側という順で、アカウント侵害を一連の流れとして扱っている。中小企業向け啓発資料として 3 点セットで配布する運用が想定できる。

🇪🇺 CRA・国際規格ウォッチ

本日は金曜のため対象外(週次・月次チェック日のみ更新)。週次(NVD・FIRST)は次の月曜 2026-09-08、月次(欧州委員会 CRA・EUR-Lex・ENISA・CEN-CENELEC・経産省 SCS/IPA SBOM)は 9 月第 1 月曜の 2026-09-07 に実施予定である。日次分に含まれる CISA KEV および JVN/JPCERT の確認結果は上記各節に記載した。CRA 報告義務の適用開始(2026 年 9 月 11 日)まで残り 7 日であり、本日の KEV 7 件追加(うち OSS 3 件、アプライアンス 3 件)は Art. 14 の実務トリガーとして扱うべき事案である。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity