🛡 セキュリティウォッチ

2026-09-10 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Cisco Secure FMC の CVE-2026-20079、悪用を確認(Talos が 3 クラスタを把握)
SecurityWeek(2026-09-10) | 元記事 / BleepingComputer

起動時に生成される不適切なシステムプロセスに起因し、細工した HTTP リクエストを Web インターフェースに送るだけで、無認証の攻撃者が root としてスクリプト・コマンドを実行できる。Cisco は 3 月上旬に修正を公開した時点では「悪用の証拠なし」としており、7 月下旬に IoC を追記した際も悪用は明言していなかった。9 月 9 日の更新で「2026 年 8 月に PSIRT が実際の悪用を認知した」と初めて記載している。ただし 7 月公開の IoC のログ例の日付は 7 月 23 日である。

Talos:UAT-12197/Sandworm(UAT-11823)/Qilin 関連(UAT-11988)の 3 クラスタ
Cisco Talos 経由・SecurityWeek(2026-09-10) | 元記事

UAT-12197 は CVE-2026-20079 を悪用して Web シェルを設置し、悪意ある JAR ファイルを送り込んで認証データと資格情報を窃取した。UAT-11823 はロシアの APT「Sandworm」に紐づけられ、両方の FMC 脆弱性を悪用して Cyclops Blink マルウェアを配送している。UAT-11988 は Qilin ランサムウェアに関連し、CVE-2026-20316 で侵入して偵察と資格情報窃取を行い、暗号化対象の端末リストを作成していた。

Trezor:第三者メール配信事業者の侵害で、正規アドレスからフィッシングが届く
BleepingComputer(2026-09-10) | 元記事

help@trezor.io という正規アドレスから「Critical Security Alert: STM32 Entropy Vulnerability」と題したメールが送られ、同社製品の STM32 マイコンの脆弱性でシードが総当たりで破られうる、と称していた。Trezor は「攻撃者がどうやって当社の正規ドメインにアクセスしたかを調査中である」としている。同社は 8 月にも物流事業者 ShipMonk の侵害で顧客データを流出させており、影響は約 1 万 4,000 人から 8 万 1,000 人に拡大した。ShipMonk 側の侵入経路は Metabase の SQL インジェクション・ゼロデイと見られる。

インフォスティーラーのログから、MFA を迂回できる AI サービスのトークンが流通
Okta 経由・The Hacker News(2026-09-09) | 元記事

Okta の脅威インテリジェンス部門ディレクター Jeremy Kirk は「セッショントークンと API キーが特に狙われるのは、それらをリプレイして資格情報ベースの認証を回避できることが多いためだ。一度リプレイに成功すれば、攻撃者は実際に認証を経ずに LLM サービスにログインした状態になる」としている。Lumma Stealer や Vidar が端末から資格情報・トークン・API キーを収集し、地下フォーラムでスティーラーログとして販売される。対象には Google や Anthropic を含むモデル提供事業者のアカウントが含まれる。

その他:AdaptHealth 410 万人、Veradigm、Plex 3.6 万台、中国 AI 企業による蒸留攻撃
BleepingComputer / The Hacker News(2026-09-09) | AdaptHealth / 蒸留攻撃

AdaptHealth は 7 月のサイバー攻撃で 410 万人分の情報流出を確認した(ShinyHunters に帰属)。Veradigm は第三者事業者経由で患者データ流出を公表。3 万 6,000 台超の Plex サーバが未修正のまま公開されている。NSA・CISA・FBI は合同で、中国の AI 企業 6 社が米国のフロンティアモデルに対し「産業規模の蒸留(distillation)攻撃」を行っていると指摘した。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-20079 Cisco Secure Firewall Management Center(CVSS 10.0)
追加日: 2026-09-09対応期限: 2026-09-12

代替パスによる認証回避。無認証・遠隔の攻撃者が細工した HTTP リクエストで root としてスクリプト・コマンドを実行できる。Cisco Secure FMC Software および Cisco Security Cloud Control Firewall Management が対象で、クラウド版は Cisco 側で修正済み。回避策はなく、最新リリースへの更新が唯一の対処。FMC インターフェースをインターネットから到達不能にすることで、悪用リスクは大きく下がる。

KEVCVE-2025-25249 Fortinet 複数製品(FortiOS / FortiSwitchManager、CVSS 7.4)
追加日: 2026-09-09対応期限: 2026-09-12

ヒープバッファオーバーフローで、無認証の遠隔攻撃者が細工したリクエストにより任意コード・コマンドを実行できる。2026 年 1 月に修正済みだが、7 月ごろから Node.js 製 RAT「PivotC2」の配送に使われていた。修正版は FortiOS 7.6.4 / 7.4.9 / 7.2.12 / 7.0.18、FortiSwitchManager 7.2.7 / 7.0.6。CVSS は 7.4 で Critical に届かないが、実際の悪用が観測されている点に注意。

KEVCVE-2026-19490 Citrix NetScaler ADC / NetScaler Gateway(CVSS v4.0 9.3)
追加日: 2026-09-09対応期限: 2026-09-12

代替パスによる認証回避(CWE-288)。機器が Gateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)または AAA 仮想サーバとして構成されている場合に、無認証の遠隔攻撃者が認証制御を迂回できる。信頼できる PoC が公開されたのち、9 月 4 日ごろから実際の攻撃が観測されていた。※CVSS 値は WebSearch 結果に基づく(本日は個別報道記事を未取得)。

KEVCVE-2026-87491 Google Chromium V8(境界外書き込み)
追加日: 2026-09-09対応期限: 2026-09-12

今年 7 件目の悪用中 Chrome ゼロデイ。細工した HTML ページ経由で、ブラウザのサンドボックス内で任意コード実行に至る。修正版は Stable Desktop の Windows 153.0.8010.36、Mac 153.0.8010.37、Linux 153.0.8010.36。ソウル大学 Compsec Lab の Jihyeon Jeong による 8 月 6 日の報告から約 1 か月で配信された。

CVE-2026-69414「ShieldBreak」の修正回避 PoC「ShieldCrash」(KEV 未収載・CVSS 7.8)
BleepingComputer / The Hacker News(2026-09-09) | 元記事

研究者 Chaotic Eclipse が、先月報告した Microsoft Defender の ShieldBreak(CVE-2026-69414、CVSS 7.8)に対する修正回避 PoC を公開した。「Microsoft は ShieldBreak を適切に修正できていない。特定の条件下では、ShieldBreak が引き起こしたのと同じ問題を依然として発生させられる」としている。最新の Windows で SYSTEM としての任意ファイル読み取りを実証しており、サポート対象のデスクトップ OS 全版が影響を受けるとされる。

CVE-2026-67401 cPanel EmailTrack SQL インジェクション(サポート対象全版)
The Hacker News(2026-09-09) | 元記事

メール関連権限を持つ認証済みのホスティングアカウント 1 つが、EmailTrack 経由で任意のファイルをサーバ上に作成し、そこから root としてコード実行に至る。cPanel は 9 月 8 日にアドバイザリを公開し、サポート対象の cPanel および WHM の全バージョンが影響を受けるとしている。共用ホスティング環境では、1 テナントの侵害がホスト全体の掌握に直結する。

マルウェア・ランサムウェア動向

エクスプロイトキット「BlueMoon」が 1 週間で 4 つのスパイ活動グループに拡散
Proofpoint 経由・The Hacker News(2026-09-09) | 元記事 / Proofpoint

初出は 8 月 28 日の APT31(中国系)で、その後数日のうちに UNK_LateNight(米航空宇宙、ShadowPad)、UNK_DoubleCheck(ベトナム製造業、Rust バイナリ)、UNK_QuietRacket(インドネシア・シンガポールの政府/コンサル/金融)が同じキットを使い始めた。連鎖は CVE-2026-85046(Chrome V8 の型混同)、CVE 未採番の V8 サンドボックス脱出、CVE-2026-85880(Windows ALPC のヒープバッファオーバーフロー)の 3 段。V8 の 2 件はいずれも「パッチギャップ・ゼロデイ」で、上流 Chromium には修正済み・安定版には未配信の窓を突いていた。Proofpoint は「完全に武器化された Chrome のエクスプロイトチェーンは、これまで高価で稀な能力だった。BlueMoon は開発され、急速に展開され、数日のうちに複数の攻撃者間で共有された」とし、AI エージェントによるエクスプロイト開発が費用と参入障壁を下げた可能性を指摘している。

BlueMoon:ブラウザ更新後も残る痕跡(要確認 IoC)
Proofpoint 経由・The Hacker News(2026-09-09) | 元記事

「更新は侵入口を塞ぐが、既に入り込んだものを取り除きはしない」。確認すべき痕跡は、プロセスツリー(chrome.exe → cmd.exe → curl.exe → msgbox.exe)、%TEMP% 内の ChromeUpdate.exe / msgbox.exe、C:\Users\Public\stomp_ext フォルダ、スケジュールタスク(EdgeCore_AutoUpdate、MicrosoftEdgeUpdatesTaskMachine、Avpcheckup、GeForceService)、ミューテックス Dataupcheckinfo、レジストリキー HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32。APT31 の系統では Google Gemini を装った Chrome 拡張機能「GemStone」が仕込まれる。Proofpoint は検知ルール 2071919〜2071924 を公開している。

PivotC2:AI が書いたと見られる FortiGate 後侵入 RAT、178 台に感染
SOCRadar 経由・SecurityWeek(2026-09-10) | 元記事

Node.js 製で、対話型シェル、トラフィックのトンネリング、ネットワークスキャン、設定情報の収集を備える。SOCRadar によれば「攻撃者は 3 万を超える IP アドレスを標的にし、178 台を PivotC2 に感染させた」。標的は主に米国で、少なくとも 2 件でデータ持ち出しに至った。攻撃はロシア語圏のサイバー犯罪者によるものと見られ、PivotC2 自体は AI の支援で開発された可能性が高いとされる。使用は少なくとも 2026 年 7 月から。

Sandworm が Cyclops Blink を Cisco FMC 経由で配送
Cisco Talos 経由・SecurityWeek(2026-09-10) | 元記事

Talos が UAT-11823 として追跡するクラスタはロシアの APT「Sandworm」に紐づけられ、CVE-2026-20079 と CVE-2026-20316 の双方を悪用して Cyclops Blink を配送した。今回観測された検体は、ファイルのダウンロード/アップロード、資格情報の収集、任意のファイル・コマンドの実行、ネットワークスキャンを可能にする。

パッチ・アップデート

JPCERT/CC 注意喚起 2 件(25 日ぶりの再開)

8 月 15 日の NetScaler(CVE-2026-8452)以来 25 日間途切れていた注意喚起が、9 月 9 日に 2 件まとめて公開された。1 件は 2026 年 9 月の Microsoft セキュリティ更新プログラム(悪用中のゼロデイ 2 件を含む記録的な規模)、もう 1 件は Adobe Acrobat および Reader の脆弱性(APSB26-141)。

JPCERT/CC Weekly Report 2026-09-09 号
JPCERT/CC(2026-09-09) | 元記事

n8n、Elastic 製品、WordPress 用プラグイン Really Simple Security(代替パスまたはチャネルを使用した認証回避)、Google Chrome、VMware 製品、F5 製品、Jenkins および複数プラグイン、Cisco 製品、SonicWall 製品、Mozilla 製品、IBM WebSphere Application Server、WordPress 用プラグイン GiveWP(信頼できないデータのデシリアライゼーション)の計 12 件。

JVN 新規公表 6 件(2026-09-09)— うち国内メーカー製品 1 件、消費者向け IoT 1 件
JVN(2026-09-09) | 元記事

JVN#21088484「baserCMS 用プラグイン『BurgerEditor』における複数の脆弱性」(国内メーカー製品)、JVNVU#91877671「Skullcandy 製ワイヤレスイヤホン Dime 3 における不適切な認証の脆弱性」(近接する未ペアリング機器からの Bluetooth ペアリング要求を利用者の操作なしに受け入れる)、JVNVU#94974158「SPI Flash に組み込まれた UEFI Shell モジュールにおけるセキュアブート回避の脆弱性」、JVNVU#94533753「ONLYOFFICE ownCloud 統合プラグインにおける SSRF」、JVNVU#93257103「CISA ICS Advisory / ICS Medical Advisory(09/08)」、JVNVU#97027767「Siemens 製品に対するアップデート(2026年9月)」。

Fortinet の修正版バージョン(CVE-2025-25249)
Fortinet PSIRT | FG-IR-25-084

FortiOS 7.6.4 / 7.4.9 / 7.2.12 / 7.0.18、FortiSwitchManager 7.2.7 / 7.0.6 以降へ更新する。2026 年 1 月公開の修正だが、KEV 収載により FCEB 機関の期限は 9 月 12 日となった。

推奨対策

1. 境界機器を今日中に棚卸しする。本日の KEV 4 件のうち 3 件が境界機器(Cisco Secure FMC、Fortinet FortiOS/FortiSwitchManager、Citrix NetScaler ADC/Gateway)である。対応期限は 9 月 12 日で、収載から 3 日しかない。定期メンテナンス枠を待つ運用では構造的に間に合わないため、緊急変更の手続きで処理する。

2. Cisco Secure FMC は、修正だけで終わらせない。Cisco は「Hot Fix は今後の悪用を防ぐが、既に侵害された機器を修復するものではない」と明言している。/var/log/messages に /var/tmp/license.tmp 関連の記録(例:sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm)がないかを確認し、見つかった場合は Cisco TAC に連絡する。FMC の管理インターフェースをインターネットから到達不能にする。

3. Chrome を更新しても、BlueMoon の残留物は消えない。フィッシング経由で標的になった可能性がある端末では、Proofpoint が挙げた痕跡を確認する。特に Google Gemini を装った Chrome 拡張機能「GemStone」と、EdgeCore_AutoUpdate 等のスケジュールタスクは、パッチ適用後も残存する。

4. CVSS の閾値だけで優先順位を決めない。本日 KEV 入りした Fortinet の CVE-2025-25249 は CVSS 7.4 で、Critical に届かない。2026 年 1 月に修正が出ていたが、8 か月にわたり悪用され続けた。KEV は CVSS の代わりではなく、CVSS が拾えないものを拾う指標として使う。

5. AI サービスのセッショントークンを棚卸し対象に加える。Okta の報告によれば、インフォスティーラーが収集したセッショントークンと API キーがリプレイされ、MFA を迂回したアクセスが成立している。誰にアカウントを配ったかではなく、どの端末にトークンが残っているかを確認し、有効期限とデバイス束縛の設定を見直す。

6. 明日 9 月 11 日、CRA の脆弱性報告義務が始まる。EU 市場に製品を出す製造者は、「外部からの通報を受け付ける窓口」「受領時刻を記録する仕組み」「そこから 24 時間で動く体制」の 3 点が揃っているかを、本日中に最終確認する。

🏛 官公庁ウォッチ

新着情報サマリー

本日は木曜であり、週次(毎週月曜)・月次(毎月第1月曜)の対象日ではない。日次のみを実施し、差分は前回実行(9 月 9 日)以降を対象とした。

国家サイバー統括室(NCO) — 確認できていない(障害)。トップページ・新着情報一覧・お知らせ・報道資料のいずれも、新着欄が JavaScript で描画されるため取得ツールでは空欄で返る。Chrome ブラウザによる直接取得を試みたが、本タスクは非対話実行であり cyber.go.jp へのアクセス許可を得られなかった。前回(9/9)は取得できていたため、この経路の可用性は実行環境に依存する。(NCO 新着一覧)

IPA — セキュリティ区分の新着なし。新着情報一覧の最新は 9 月 9 日付の試験情報 2 件で、セキュリティ関連ではない。セキュリティ区分の最新は 9 月 8 日付「ランサムウェア被害から学ぶ教訓集」で、前回記録済み。(IPA 新着情報)

経済産業省 — 新着なし。プレスリリース一覧の最新は 9 月 8 日付の対外経済 3 件のままで、9 月 9 日・10 日の掲載はない。サイバーセキュリティ政策ページの最終更新日は 2026 年 4 月 27 日、最新情報欄の先頭は 2026 年 5 月 20 日付の SCS 評価制度特設サイト公開のまま。(ニュースリリース / サイバーセキュリティ政策)

警察庁サイバー警察局 — 新着なし。新着情報の先頭は「サイバー警察局便り R8 Vol.14『サイバー警察の取組が特集されました』」(令和8年9月7日付)のままで、Vol.15 の掲載はない。(サイバー警察局)

JPCERT/CC — 更新あり。注意喚起 2 件(9/9 付)と Weekly Report 2026-09-09 号。8 月 15 日から 25 日間途切れていた注意喚起が再開した。昨日の記録で「当日中の掲載が見込まれる」とした Microsoft 9 月分の注意喚起(at260025)は、予想どおり 9 月 9 日に公開された。CyberNewsFlash は 8 月 13 日付が最新のまま。(JPCERT/CC)

JVN — 更新あり。最終更新日が 2026/09/09 に更新され、6 件が新規公表された。うち JVN#21088484(baserCMS 用プラグイン BurgerEditor)は国内メーカー製品、JVNVU#91877671(Skullcandy Dime 3)は CRA 対象となる消費者向け IoT、JVNVU#94974158(SPI Flash 内 UEFI Shell モジュール)は組込み・ファームウェア層で、いずれも CRA 観点で要注目。(JVN)

デジタル庁 — 新着なし。新着・更新欄の先頭は 9 月 9 日付の 3 件で、いずれも前回記録済みか非セキュリティ。セキュリティ関連の新規掲載はない。(デジタル庁)

KEV の状況(9/10 時点) — 新規追加 4 件(9/9 付、期限はいずれも 9/12)。期限が残っている既収載分は、CVE-2026-86218 N-able N-central(10.0、期限 9/11、残り 1 日)、CVE-2026-75650 Adobe Commerce/Magento(10.0、期限 9/11、残り 1 日)、CVE-2026-81578 / CVE-2026-82078 PaperCut NG/MF(期限 9/14、残り 4 日)、CVE-2026-48710 Kludex Starlette / CVE-2026-59822 BerriAI LiteLLM(期限 9/16、残り 6 日)、CVE-2026-85046 Google Chromium V8(期限 9/18、残り 8 日)、CVE-2026-81963 / CVE-2026-85880 Microsoft Windows(期限 9/22、残り 12 日)。昨日時点で未確認だった Magento の対応期限は 9 月 11 日であることを確認した。期限超過のまま残っているものは 9/5 期限が 5 件、8/30 期限が 2 件、8/29 期限が 2 件、8/28 期限が 1 件。(cvefeed.io KEV ミラー)

KEV 配信の可視性 — CISA 公式 JSON フィードの空応答は本日で 29 日連続。KEV カタログの HTML ページも 2 日連続で空応答だった。9 月 9 日追加の 4 件は WebSearch 経由で CISA アラートページの内容を確認し、SecurityWeek・BleepingComputer の報道で個別に裏取りしている。cvefeed.io のミラーは収載総数 1,703 件(9 月 8 日追加分まで反映)で、9 月 9 日追加分は未反映。

審議会・検討会

本日は新着なし。経産省 産業サイバーセキュリティ研究会(SCS・JC-STAR 関連)、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれについても、各所管サイトの新着欄に開催情報・資料の追加は確認できなかった。

昨日記録したデジタル庁「今後のデジタル人材育成政策に関する検討会」第 1 回(9 月 9 日開催)は、引き続き新着・更新欄に掲載されている。追加資料の掲載はない。(検討会ページ)

NCO 側の審議会情報は、上記の取得障害により本日は確認できていない。

ブログ記事案

Type A3 月に直した穴が、9 月に KEV へ載るまで
Cisco / CISA / SecurityWeek(2026-09-10) | 元記事

CVE-2026-20079 は、細工した HTTP リクエストだけで無認証の攻撃者が root を取れる認証回避である。Cisco は 3 月上旬に修正したが当時は「悪用の証拠なし」とし、7 月下旬に IoC を追記した際も悪用は明言せず、9 月 9 日の更新で「8 月に PSIRT が悪用を認知した」と初めて記載した。ところが 7 月公開の IoC のログ例の日付は 7 月 23 日である。CRA Art. 14 の 24 時間ルールに当てると、認知の起点はどこか——IoC を追記した 7 月 29 日か、悪用と判定した 8 月の某日か、公表した 9 月 9 日か。製造者の内部でさえ、この 3 つは同じ日ではない。手順書に「認知」を定義するとき、IoC 追記という中間状態の扱いを決めておかないと、時計を回し始める日が後から動く。

Type A期限 3 日が標準になった KEV
CISA(2026-09-09) | 元記事

9 月 9 日追加の 4 件は、いずれも対応期限が 9 月 12 日、収載から 3 日である。BOD 26-04 の要求によるものだが、実務側から見た意味は別のところにある。従来の KEV は 2〜3 週間の猶予があり、変更管理のサイクルに乗せられた。3 日は乗らない。加えて 4 件中 3 件が境界機器(Cisco FMC、Fortinet、Citrix NetScaler)である。止められない、冗長化されている、ダウンタイムの調整に稟議がいる——最も 3 日で直しにくい種類の機器だ。KEV の期限が短くなったのではなく、KEV に載る製品の種類が偏った結果でもある。

Type Aエクスプロイトキットが 1 週間で 4 グループに回った
Proofpoint / The Hacker News(2026-09-09) | 元記事

「BlueMoon」は 8 月 28 日に APT31 が最初に使い、数日で 3 つのクラスタが同じものを使い始めた。連鎖は Chrome V8 の型混同、CVE 未採番の V8 サンドボックス脱出、Windows ALPC のヒープバッファオーバーフローの 3 段。技術的に重いのは、V8 の 2 件がいずれもパッチギャップ・ゼロデイだった点だ。上流の Chromium ソースには修正が入っていたが、Chrome 安定版にはまだ届いていない。その窓を狙って作られている。Proofpoint は数日での共有と展開の速さを「AI エージェントが攻撃者のエクスプロイト開発を可能にするにつれ、この種の能力の費用と参入障壁が下がったことを反映しているのかもしれない」と評した。オープンソースを組み込む側にとって、これは SBOM の次の課題である——上流のコミットから自社リリースまでの日数を、自分で測れているか。

Type AAI が書いたと見られる RAT が、178 台に入っていた
SOCRadar / SecurityWeek(2026-09-10) | 元記事

2026 年 1 月に修正済みの Fortinet の無認証 RCE、CVE-2025-25249(CVSS 7.4)が、7 月ごろから「PivotC2」という Node.js 製 RAT の配送に使われていた。SOCRadar によれば「攻撃者は 3 万を超える IP アドレスを標的にし、178 台を PivotC2 に感染させた」。標的は主に米国で、少なくとも 2 件でデータが持ち出された。ここで注目したいのは CVSS 7.4 という数字である。9.0 以上でも 10.0 でもない。「Critical でないから後回し」という優先順位付けをしていた組織が、8 か月放置した結果として今この位置にいる。KEV は CVSS の代わりではなく、CVSS が拾えないものを拾う指標である。

Type B'明日から始まる、24 時間の時計
欧州委員会 / BleepingComputer(2026-09-08) | 元記事

EU CRA の脆弱性報告義務が 2026 年 9 月 11 日に適用開始される。この日に何が重なっているかを見ておきたい。KEV の対応期限が 9 月 11 日のものが 2 件ある——N-able N-central(10.0)と Adobe Commerce/Magento(10.0)である。どちらも制度開始前に発生し、制度開始日に期限を迎える。8 月末から 9 月にかけて本ウォッチが記録した「悪用確認から製造者の公表まで」の実例は、N-able で 2 日、Magento で 3 日、Cisco Secure FMC で約 1 か月。24 時間で回せた例は 1 つもない。制度が求めているのは技術ではなく手順であり、必要なのは 3 点——外部からの通報を受け付ける窓口、受領時刻を記録する仕組み、そこから 24 時間で動く体制。

Type B'正規のアドレスから、フィッシングが届く
Trezor / BleepingComputer(2026-09-10) | 元記事

顧客に届いたのは help@trezor.io という正規アドレスからのメールだった。この事案の実務上の含意は、利用者教育の限界にある。送信ドメイン認証を正しく設定していても、配信事業者が乗っ取られれば認証は通る。差出人アドレスを確認せよ、という指導はここで効かない。警察庁が 9 月 1 日から 3 日にかけて出したサイバー警察局便り Vol.11(送信ドメイン認証)、Vol.12(パスワードレス認証)、Vol.13(乗っ取り・なりすまし)の 3 本が扱う論点と、そのまま重なる。加えて Trezor は 8 月に物流事業者 ShipMonk の侵害で 8 万 1,000 人分の顧客データを流出させている。委託先を 2 段はさんだ先で起きたことが、自社ドメインの信頼として消費されている。

Type B'盗まれたのはパスワードではなく、セッションだった
Okta / The Hacker News(2026-09-09) | 元記事

Okta は、インフォスティーラーのログから AI サービスのセッショントークンと API キーが流通し、それをリプレイすることで MFA を迂回したアクセスが成立している、と報告した。ディレクターの Jeremy Kirk は「一度リプレイに成功すれば、攻撃者は実際に認証を経ずに LLM サービスにログインした状態になる」としている。組織で AI サービスを使っている場合、この報告が示すのは棚卸しの対象が変わったということである。誰にアカウントを配ったかではなく、どの端末にトークンが残っているか。MFA を義務化しても、トークンの有効期限とデバイス束縛を設定していなければ、迂回されるのは MFA そのものである。

🇪🇺 CRA・国際規格ウォッチ

本日は週次・月次の実施日ではないため、定点観測(NVD、FIRST、欧州委員会 CRA、EUR-Lex、ENISA、CEN-CENELEC、経産省 SCS/IPA SBOM)は実施していない。日次分(CISA KEV、JVN/JPCERT)は各節に記載した。

CRA の脆弱性報告義務は、明日 2026 年 9 月 11 日に適用開始される。本ウォッチにとって、制度開始前の記録は本日が最後になる。同じ 9 月 11 日に、KEV の対応期限を迎える Critical が 2 件ある——CVE-2026-86218(N-able N-central、10.0)と CVE-2026-75650(Adobe Commerce/Magento、10.0)。昨日時点で未確認だった Magento の期限は 9 月 11 日であることを確認した。

本日の KEV 4 件は、いずれも Art. 14 の「積極的に悪用されている脆弱性」に該当する類型である。とりわけ Cisco Secure FMC の事例は、Art. 14 の起算点の難しさを教科書的に示している。製造者は 3 月に修正を出し、7 月に IoC を追記し(悪用は明言せず)、8 月に悪用を認知し、9 月 9 日にそれを公表した。IoC のログ例の日付は 7 月 23 日である。「認知した時点から 24 時間」という要求に対し、この事例では認知そのものが段階的で、外から見て一意に定まらない。CRA 対応の手順書では、「IoC を advisory に載せた時点」を認知の一形態として明示的に扱っておく必要がある。

BlueMoon の「パッチギャップ・ゼロデイ」は、CRA 対応の実務に直接刺さる論点である。上流 OSS に修正が入ってから、それを組み込む製品の安定版に届くまでの間が、攻撃可能な窓になっている。CRA が製造者に求める「製品に含まれるコンポーネントの脆弱性への対処」は、この窓の長さを自社で測れているかどうかに帰着する。SBOM を持っているだけでは足りず、上流のコミット時刻と自社リリースの時刻の差を数字で持つ必要がある。

国内メーカー製品・組込み/IoT の観点では、JVN の 9 月 9 日付公表に 3 件の要注目がある。JVN#21088484「baserCMS 用プラグイン BurgerEditor」(国内メーカー製品)、JVNVU#91877671「Skullcandy 製ワイヤレスイヤホン Dime 3」(CRA 対象となる消費者向け IoT。近接する未ペアリング機器からの Bluetooth ペアリング要求を、利用者の操作なしに受け入れる)、JVNVU#94974158「SPI Flash に組み込まれた UEFI Shell モジュールにおけるセキュアブート回避」(組込み・ファームウェア層。CRA 対象製品を出す国内メーカーにとって上流の部品に当たる)。(JVN)

報道側では、CRA 報告義務の開始を前提とした記事が出始めている。BleepingComputer に「The EU CRA's Real Question: What Shipped, and When Did You Know?」(9 月 8 日付、ActiveState 提供)、The Hacker News の Expert Insights に「The EU CRA Will Make You Report What It Hasn't Yet Made You Fix」(8 月 31 日付)。いずれもベンダ提供のコンテンツであり、一次情報ではない。制度側の一次確認は次回の週次実施日(9 月 14 日・月曜)に行う。ENISA Single Reporting Platform が実際に稼働したかどうかが、その回の最初の確認対象になる。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity