🛡 セキュリティウォッチ

2026-09-08 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

N-able N-central、5 週間で 4 度目の緊急修正 — 前日のホットフィックス適用済みも対象
The Hacker News / N-able(2026-09-07) | 元記事 | N-able ステータス

CVE-2026-86218(CVSS 4.0 で 10.0、CWE-96 静的コード注入)は、認証なしで N-central サーバ上のコード実行に至る。影響は 2026.3.1.14 より前の全オンプレミス版で、その 8 時間あまり前に公開された Hotfix 3(2026.3.1.13)を適用済みのサーバも含まれる。ホスト版(NCOD)は適用済み。IoC・暫定緩和策・検知ガイダンスはいずれも示されておらず、提示されているのは「N-central のユーザアカウントに見覚えのないものがないか監査せよ」だけである。

同じ会社の 2 つの告知が、悪用の有無で食い違っている
N-able / The Hacker News(2026-09-07) | インシデント告知 | Huntress

リリースノートとステータス投稿は「第三者から責任ある開示を受けた」「本番環境での悪用は確認していない」としつつ、同じ文書内で「critical zero-day vulnerability」とも書いている。一方、稼働状況ページのインシデント告知は「これまでの CVE とは無関係な新しい脆弱性で、実際に悪用されているのが観測されている」と述べ、誰が・どこで・いつ観測したかには触れていない。Huntress は 9 月 4 日に、完全にパッチ適用済みの本番環境が侵害された顧客事案の調査を開始したが、機器のログが既にローテートされており、この CVE が使われたかは判定できないとしている。

役員を狙う偽の IT サポート電話で Microsoft 365 のデータ窃取・恐喝 — PREY-0058
Arctic Wolf / The Hacker News(2026-09-07) | 元記事

ヘルプデスクを装うビッシング、AitM によるトークン窃取、住宅用プロキシ経由のサインインを組み合わせ、Microsoft 365 と各種 SaaS からデータを抜いて恐喝する。標的は主に取締役・部長級である。Mandiant が UNC6671 と呼ぶ恐喝グループと手口の重なりが大きく、Cinder はリークサイトの掲載組織の重複から Pink の改称または継続とみられる。ただしこれらのラベルは単一の実体ではなく、アフィリエイトや分派の集合を指している。

CISA KEV 新規追加・重要CVE

KEV 新規追加:本日 0 件
収載総数: 1,699 件(ミラー表示)最終追加: 2026-09-04(CVE-2026-85046)
cvefeed.io KEV ミラー|CISA 公式 JSON フィードは 27 日連続で空応答

本日新たに扱った N-able N-central の CVE-2026-86218 は、KEV に収載されていない。KEV 収載を認知の起点に固定する手順書は、9 月 11 日の CRA 報告義務開始後も機能しない。

KEVCVE-2015-5287 / CVE-2021-23758 / CVE-2022-0995 / CVE-2015-3246 — 明日 9/9 が期限
対応期限: 2026-09-09(残り 1 日)CVSS: 7.8 / 9.8 / 7.8 / 7.2
Red Hat ABRT、Ajax.NET Professional、Linux Kernel、Red Hat libuser | CISA KEV

いずれも 2015 年から 2022 年の古い CVE で、うち 2 件は EoL/EoS 製品である。対応期限の切れ方としては「直せない」ではなく「使い続けているかどうかを確認していない」に近い。

KEVCVE-2026-81578 / CVE-2026-82078 PaperCut NG/MF
追加日: 2026-08-31対応期限: 2026-09-14(残り 6 日)CVSS: 9.8 / 9.4

認証バイパスとリモートコード実行の連鎖。Arctic Wolf が米国と欧州の教育機関に対する実際の悪用を報告している。印刷管理サーバはドメイン参加していることが多く、適用済みかどうかだけでなく、既に入られていないかの確認が要る。

KEV期限超過のまま残っているもの(主なもの)
9/5 期限: 3 日超過・5 件8/30 期限: 9 日超過・2 件8/29 期限: 10 日超過・2 件8/28 期限: 11 日超過・1 件

9/5 期限は CVE-2026-83548 SonicWall SMA1000(10.0)、CVE-2026-83549 SonicWall SMA1000(7.8)、CVE-2026-9586 Sangoma Switchvox(9.8)、CVE-2026-82329 JFrog Artifactory(9.8)、CVE-2026-49869 Kestra OSS(10.0)。8/30 期限は CVE-2026-53362 Linux Kernel(7.8)と CVE-2023-49105 ownCloud(9.8)。8/29 期限は CVE-2026-8452 Citrix NetScaler(9.8)と CVE-2019-1068 Microsoft SQL Server(8.8)。8/28 期限は CVE-2026-60004 Gitea(9.8)。

CVE-2026-86218 N-able N-central(KEV 未収載・CVSS 10.0)
CVSS 4.0: 10.0種別: CWE-96 静的コード注入KEV 収載: なし

N-able が CNA として採番。無認証のリモートコード実行。同社の稼働状況ページは実際の悪用が観測されていると述べており、KEV 未収載のまま悪用が主張されている事案にあたる。Hotfix 3 の 2 件は CVE-2026-86206(6.9、内部 API への不正アクセス)と CVE-2026-86207(7.7、内部専用 API の認証バイパス)。

マルウェア・ランサムウェア動向

PEEP — Chrome / Edge を侵害後のバックドアに変える Chromium 向けツールキット
SOCRadar / The Hacker News(2026-09-07) | 元記事

ブックマーク拡張機能を装う。先に管理者権限かコード実行が取れていることが前提で、インストーラが拡張機能を Chrome/Edge のプロファイルへ直接注入する。Chromium 自身の Secure Preferences の完全性検証値を偽造することで、ウェブストアの検査とユーザへの確認を回避する。設置後は 30 秒ごとに平文 HTTP で C2(206.237.30[.]232 または xfjcc[.]fun)を叩き、閲覧履歴・アクティブタブのメタデータ・セッションクッキーを送出する。ネイティブメッセージングを使うツールが併存し、ホスト側のコマンド実行とファイル操作まで届く。

不正な ScreenConnect クライアントが 4 段構成の VBScript を新規接続端末へ配布
Huntress / The Hacker News(2026-09-07) | 元記事

2026 年 8 月に観測された 3 件の無関係なインシデントは、初期侵入がそれぞれ異なる。Quick Assist を使ったテクニカルサポート詐欺、フィッシングで配られた MSI インストーラ、Geek Squad の返金フォームを装った誘導である。それでも到達点は同じで、不正な ScreenConnect インスタンスが設置され、wscript.exe を繰り返し起動して 1.vbs から 4.vbs までを実行する。ワームに近い挙動が観測されている。

JSCeal — 盗んだセッションクッキーで Google の認証を素通りする V8 コンパイル済み JS マルウェア
Check Point Research / The Hacker News(2026-09-07) | 元記事

資格情報の収集、監視、通信の傍受を行う。ペイロードは javascript-obfuscator で保護され、RC4 で暗号化された文字列、制御フローの平坦化、プロキシ関数、演算ラッパーを併用している。初出は Check Point の 2025 年 7 月の報告で、偽の暗号資産取引サイトへ Facebook や Google の広告経由で誘導し、TradingView を装ったインストーラを踏ませる手口だった。WEEVILPROXY、MeadowLocust と呼ばれるクラスタと重なる。

パッチ・アップデート

要適用N-able N-central 2026.3 Hotfix 4(2026.3.1.14)
N-able(2026-09-06 UTC 未明) | リリースノート

2026.3.1.14 より前の全オンプレミス版が対象。2025.4/2026.1/2026.2/2026.3 および 2026.3.1 系ホットフィックスからの直接アップグレード経路が示されている。エージェント側の更新はこの CVE の防御には不要。Huntress は、管理コンソールへの受信を IP 許可リストか VPN に限定し、インターネットから到達可能なサーバは適用まで停止も検討せよと助言している。

Telerik UI for ASP.NET AJAX — 無認証 RCE チェーンの PoC が公開(修正は 7 月)
TantoSec / Progress Software / The Hacker News(2026-09-07) | 元記事

AES-CBC のパディングオラクルを無認証のリモートコード実行につなげる攻撃チェーン。Progress は 7 月 8 日にバージョン 2026.2.708(2026 Q2 SP1)で修正し、CVE とアドバイザリを 7 月 22 日に公開済み。悪用には既定ではない構成が必要で、実際の悪用報告は確認されていない。9 月 7 日に変わったのは、詳細な解説と実行可能なツール、2 種類のペイロードが揃った完全な攻撃経路が公開の場に出た点である。

推奨対策

1. N-central のオンプレミス版は、バージョンを今すぐ確認する。2026.3.1.14 未満なら、Hotfix 3 適用済みであっても対象である。適用までの間は、管理コンソールへの受信を IP 許可リストか VPN に限定する。インターネットから到達可能なサーバは、停止も選択肢に入れる。

2. N-central のユーザアカウントを監査する。ベンダが示している唯一の検知手がかりが「見覚えのないユーザの有無」である。あわせて、8 月の侵害で使われた経路——Take Control 経由の端末到達と、端末上での Cloudflare トンネル登録——の痕跡も見る。N-central を切っても攻撃者側の経路が残る作りだったためである。

3. 明日 9/9 期限の KEV 4 件について、該当資産の有無を確認する。Red Hat ABRT、Ajax.NET Professional、Linux Kernel、Red Hat libuser。2 件は EoL/EoS 製品であり、対処は「更新」ではなく「使用の停止・移行」になる。

4. ヘルプデスクの本人確認手順を見直す。PREY-0058 の突破口は、IT サポートを装う電話である。住宅用プロキシを使われると「見慣れない IP からのサインイン」という条件では弾けない。パスワードリセットと MFA 再登録の依頼について、電話以外の経路での確認を必須にする。

5. ブラウザ拡張機能の管理を、ウェブストアのポリシー任せにしない。PEEP は Secure Preferences の完全性検証値を偽造してストアの検査を回避する。プロファイル配下に直接書かれた拡張機能を検出できるか、エンドポイント側で確認する。

6. CRA の報告フローを、9 月 11 日までに紙で確定させる。24 時間の早期警告、72 時間の本通知、是正措置提供後 14 日の最終報告という 3 段の期限は確定している。本日の N-able の件が示すとおり、「認知した時点」は製造者の内部でも割れうる。誰の、どの文書をもって認知とするかを、先に決めておく。

🏛 官公庁ウォッチ

新着情報サマリー

本日は火曜であり、週次(毎週月曜)・月次(毎月第1月曜)の対象日ではない。日次のみを実施し、差分は前回実行(9 月 7 日)以降を対象とした。新着は 2 件である。

IPA(更新あり) — 9 月 7 日付で「AIセキュリティ短信 2026年8月号」を公開したと新着情報に掲載された。ただし掲載先の「AIセキュリティ短信」ページ自体は最終更新日が 2026 年 6 月 26 日のままで、最新号として 2026 年 6 月号の PDF が並んでおり、8 月号の PDF リンクは本日時点で確認できなかった。ページのキャッシュ、または新着掲載が先行した可能性がある。(IPA 新着情報/AIセキュリティ短信)

警察庁サイバー警察局(更新あり) — 「サイバー警察局便り R8 Vol.14『サイバー警察の取組が特集されました』」(令和8年9月7日付)が新着情報の先頭に加わった。なお 9 月 1 日付で Vol.11「あなたの会社のメール、『誰でも名乗れる状態』になっていませんか?」と Vol.12「パスワードだけの認証はもう限界です」が出ており、送信ドメイン認証とパスワードレス認証という、中小企業がそのまま持ち帰れる論点が続いている。(サイバー警察局/R8 Vol.14 PDF)

NCO(新着なし) — Chrome ブラウザでトップページを直接取得した。新着情報欄の最新は 2026 年 8 月 5 日付「松本デジタル大臣兼サイバー安全保障担当大臣のシンガポール訪問(結果)」および「『安全基準等策定ガイドライン(案)』に関する意見の募集について」で、前回実行時から変化はない。(NCO トップ)

経済産業省(新着なし) — プレスリリースの最新は 9 月 7 日付の被災中小企業支援措置で、サイバーセキュリティ関連ではない。「安全・安心」区分の最新は 8 月 27 日付「東北サイバーセキュリティシンポジウム2026」の聴講受付開始のままである。なおサイバーセキュリティ政策ページ(netsecurity/index.html)は本文が空で返り、直接の確認ができていない。(経産省ニュースリリース)

JPCERT/CC・JVN(新着なし) — 注意喚起の最新は 8 月 15 日付(NetScaler、CVE-2026-8452)で、24 日間出ていない。Weekly Report は 9 月 2 日号、CyberNewsFlash は 8 月 13 日付(JetBrains TeamCity、CVE-2026-63077)が最新。JVN の最終更新日は 2026/09/04 のままで、新規公表はない。(JPCERT/CC/JVN)

デジタル庁(新着なし) — 新着・更新欄の最新は 9 月 4 日付の 4 件(令和8年熊本地震の対応状況、エリアデータ連携基盤共同利用ガイドブック第3.0版、令和9年度概算要求書、番号法関連告示の更新)で、セキュリティ関連はない。(デジタル庁)

審議会・検討会

本日の新着はない。経産省 産業サイバーセキュリティ研究会(SCS・JC-STAR 関連)、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれについても、各所管サイトの新着欄に開催情報・資料の追加は確認できなかった。なお経産省のサイバーセキュリティ政策ページは本文が空で返り、直接の確認ができていない。

ブログ記事案

Type A昨日当てたパッチでは足りなかった — N-able N-central の CVSS 10.0
N-able / The Hacker News(2026-09-07) | 元記事

CVE-2026-86218 は認証なしで N-central サーバのコード実行に至る静的コード注入である。影響範囲は 2026.3.1.14 より前の全オンプレミス版で、その 8 時間あまり前に公開された Hotfix 3 を適用済みのサーバも含まれる。5 週間で 4 度目の緊急修正、脆弱性の系統としては 3 組目にあたる。IoC も暫定緩和策も検知ガイダンスもなく、示されているのは「ユーザアカウントの監査」だけである。Huntress は 9 月 4 日に、完全にパッチ適用済みの本番環境が侵害された事案の調査を始めたが、ログが既にローテートされており判定できないとしている。RMM は配下の全端末への経路であり、8 月の侵害では実際に Take Control 経由で端末に到達され、Cloudflare トンネルで居座られている。

Type A同じ会社の 2 つの告知が、悪用の有無で食い違っている
N-able / The Hacker News(2026-09-07) | インシデント告知

リリースノートとステータス投稿は「悪用は確認していない」と書き、同じ文書内で「critical zero-day vulnerability」とも書いている。一方、稼働状況ページのインシデント告知は「実際に悪用されているのが観測されている」と述べ、誰が・どこで・いつには触れていない。利用者はこの 2 つのどちらを起点に動くかで初動の重さが変わる。そして CRA の報告義務は 9 月 11 日に始まる。Art.14 の 24 時間早期警告は「積極的に悪用されている脆弱性を製造者が認知した時点」から起算されるが、本件では製造者の内部で認知の内容が一致していない。制度が動き出す 3 日前に、起算点をどう決めるかという問題が現物として出ている。

Type A拡張機能の完全性検証値を偽造する — PEEP
SOCRadar / The Hacker News(2026-09-07) | 元記事

ブックマーク拡張機能を装う Chromium 向けの侵害後ツールキット。回避の要点は、Chromium 自身の Secure Preferences の完全性検証値を偽造することで、ウェブストアの検査もユーザへの確認も通らずに済ませる点にある。設置後は 30 秒ごとに平文 HTTP で C2 を叩き、閲覧履歴・アクティブタブのメタデータ・セッションクッキーを送出する。ネイティブメッセージング経由でホスト側のコマンド実行とファイル操作にまで届く。ブラウザ拡張の管理をウェブストアのポリシーだけで担保している組織には、そのまま当てはまる。

Type B'侵入経路は 3 通り、その先は同じ — ScreenConnect の 4 段 VBScript
Huntress / The Hacker News(2026-09-07) | 元記事

2026 年 8 月の 3 件の無関係なインシデントは、初期侵入がそれぞれ異なる。Quick Assist を使ったサポート詐欺、フィッシングで配られた MSI インストーラ、Geek Squad の返金フォームを装った誘導。それでも到達点は同じで、不正な ScreenConnect クライアントが設置され、wscript.exe を繰り返し起動して 4 段構成の VBScript を実行する。正規の遠隔操作ツールが攻撃の常設インフラとして使われている以上、ツール名の許可リストだけでは分けられない。見るべきは、誰がいつそのインスタンスを登録したかである。

Type B'修正は 7 月、公開は 9 月 — Telerik UI の PoC 公開が変えたもの
TantoSec / Progress / The Hacker News(2026-09-07) | 元記事

脆弱性自体は新しくない。Progress は 7 月 8 日に修正し、CVE とアドバイザリを 7 月 22 日に公開している。悪用には既定ではない構成が必要で、実際の悪用報告も確認されていない。変わったのは、詳細な解説と実行可能なツール、2 種類のペイロードが揃った完全な攻撃経路が公開の場に出た点だけである。「修正済み・既定構成では影響なし・悪用報告なし」の 3 点セットで一度優先度を下げた脆弱性が、2 か月後に実行可能な形で戻ってくる。優先度の再評価をいつ行うか、という手順の問題になる。

Type B'狙われているのは役員である — PREY-0058 の M365 恐喝
Arctic Wolf / The Hacker News(2026-09-07) | 元記事

ヘルプデスクを装うビッシング、AitM によるトークン窃取、住宅用プロキシ経由のサインインを組み合わせ、Microsoft 365 と SaaS からデータを抜いて恐喝する。標的は主に取締役・部長級である。実務上の含意は 2 つある。ヘルプデスク経由の本人確認が突破口になっていること、そして住宅用プロキシを使われると「見慣れない IP」という条件では弾けないことである。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity