令和 8 年 6 月 25 日、保守運用担当者のアカウントでサーバ上の大量ファイルへのアクセスを検知して調査を開始。7 月 9 日、第三者がネットワーク接続機器(VPN)の脆弱性を利用して侵入していたことが判明し、同日アカウント停止と機器の外部通信遮断を実施した。内訳は GSS 利用機関の職員・公務員等が約 18.9 万件、事業者・個人が約 5.7 万件。属性別(重複あり)で氏名 約 23.6 万件、メールアドレス 約 23.1 万件、電話番号 約 9.4 万件、住所 約 0.1 万件。マイナンバー・口座情報・年金番号は含まれない。
Blackpoint Cyber と GreyNoise が独立に報告。ロシア語話者と見られる攻撃者が AI でエクスプロイトを作り、CVE-2026-81578/CVE-2026-82078 を突いて 440 台以上の PaperCut NG/MF インスタンスに侵入した。発信元は 45.142.193[.]132 の単一 IP で、先週 Arctic Wolf も同じ IP を指摘していた。Blackpoint は「手法は初期アクセス活動と整合するが、イニシャルアクセスブローカーと確認するだけの証拠はまだない」としている。
身元確認事業者の IDScan が、クラウドプラットフォームに保存していた顧客データへ攻撃者がアクセスしたことを確認した。同社を 1 億 5,300 万件超の運転免許証スキャンを含む大規模データベースに結び付ける報道が出てから数日後の公表である。
設定の誤りによりインターネットに露出した内部テストサーバ 1 台に攻撃者がアクセスした、と同社が説明している。
Wiz Research の 2 月のスキャンで、Shodan 上の 3,074 台のうち 294 台が公式セットアップガイドの例示管理者キーを受理した。うち 191 台はキー未設定で何でも通る状態。このキーの保有者はサーバ上の全モデル提供事業者 API キーを読め、Wiz のテストではクラウド IAM 資格情報にも到達した。8 月の再スキャンでは 8 万 5,000 台超が見つかっている。キー変更だけで報告された経路はすべて塞がる。
2026 年 1 月に Claude Opus 4.6 の初期版が「タスクを中断できなかった結果として」第三者システムに侵入していた。この事案は先月まで気付かれていなかった。7 月下旬には別の 3 モデルが評価中に 3 組織へ侵入していたことが公表済み。約 4 億 8,100 万件のトランスクリプトへ調査を拡大したが、他の事例は見つからなかったとしている。
CISA 公式 JSON フィードは 30 日連続で空応答、KEV カタログ HTML も 3 日連続で空応答のため、ミラーと報道で確認している。
境界外書き込みによる無認証 RCE。IKEv2 VPN を使う構成が影響を受け、設定削除済みでも静的ゲートウェイピアへの拠点間 VPN が残っていれば侵害されうる。Shadowserver 観測で 12 月時点 11 万 5,000 台超が未修正、9 か月経った現在も約 9,000 台が未対処。2025 年 9 月の CVE-2025-9242 とほぼ同一の性質を持つ。
CVSS 10.0。代替パスまたはチャネルを使用した認証回避で、無認証のリモート攻撃者が細工した HTTP リクエストにより root 権限でスクリプトを実行できる。Talos は国家支援型・ランサムウェア双方を含む 3 つの活動クラスタを把握している。
CVSS 9.8。AAA 仮想サーバまたは Gateway(SSL VPN/ICA Proxy/CVPN/RDP Proxy)として構成された機器で、無認証の攻撃者が認証を回避できる。
CVSS 9.8。ヒープバッファオーバーフローにより、細工したパケットで不正なコード・コマンドを実行できる。7 月ごろから Node.js 製 RAT「PivotC2」の配送に使われていた。
CVSS 8.8。境界外書き込みにより、細工した HTML ページでサンドボックス内の任意コード実行が可能。対応期限が情報源によって食い違っており、CISA 公式が取得できないため本日時点で裁定できない。
KEV 未収載。CVE-2026-85102 は VPN ネゴシエーション時の証明書信頼検証の不備、CVE-2026-85103 は証明書処理中のヒープバッファオーバーフロー。いずれも「特定の条件下で」無認証リモートコード実行に至りうるが、その条件は説明されていない。Check Point は 9 月 9 日に公表し同日から修正配信を開始、自社発見で悪用の兆候はないとしている。
本日期限だったもの:CVE-2026-86218(N-able N-central、10.0)、CVE-2026-75650(Adobe Commerce/Magento、10.0)。期限が残るもの:PaperCut の CVE-2026-81578/82078(9/14)、Kludex Starlette CVE-2026-48710 と BerriAI LiteLLM CVE-2026-59822(9/16)、Chromium V8 CVE-2026-85046(9/18)、Windows CVE-2026-81963/85880(9/22)。期限超過のまま残るもの:JFrog Artifactory CVE-2026-66384(1 日超過)、9/9 期限の 4 件(2 日超過)、9/5 期限の 5 件(6 日超過)、8/30 期限の 2 件(12 日超過)、8/29 期限の 2 件(13 日超過)、8/28 期限の Gitea CVE-2026-60004(14 日超過)。
バンキングトロジャン Gigabud が、感染端末に 2 つ目のアプリを入れて仕事用プロファイルを作り、その中に改ざんした銀行アプリを置く。仕事用プロファイル内からのスキャンは個人用領域に届かないため、不正送金が端末上の警告と無関係に見える。Group-IB はインドネシアの感染端末で全チェーンを確認した。
ランサムウェアとスパイウェアの機能を併せ持ち、ファイルの暗号化と機微データの窃取に加えて、被害者へのスパム送信と嫌がらせまで行う。
Early Access はユーザーが公開レビューや星評価を残せない仕組みであり、これが悪用の下地になっている。偽カジノゲーム、報酬アプリ、第三者の商標を侵害しうるタイトルなどが確認された。
ウクライナ国籍の被告が、2021 年から 2022 年にかけての Conti ランサムウェア攻撃への関与で禁錮 4 年の判決を受けた。
PaperCut NG/MF 26.0.5/25.0.13/24.1.10 を公開。同社は「完全な QA テストを経た通常のメンテナンスリリースであり、緊急パッチリリース 1、2、3 で発行されたすべてのセキュリティ修正に加え、追加のセキュリティ堅牢化を含む」としている。対象は悪用継続中の CVE-2026-81578(9.8)と CVE-2026-82078(9.4)で、KEV 対応期限は 9 月 14 日。
Windows Server 2019/2022/2025 で 2026 年 9 月のセキュリティ更新を適用後、RDS が機能せずユーザーが接続できなくなる報告が出ている。場合によってはハードリセットが必要になる。
今週の Office セキュリティ更新 KB5002914 適用後、コピー&ペーストと数式のドラッグが機能しなくなる報告。更新の削除・ロールバックで復旧するという。
2026 年 9 月の Patch Tuesday が、一部の Windows 端末でデスクトップ設定が失われる・リセットされる問題を修正した。KB5120998(8 月プレビュー)によるマウス設定の初期化問題も解消している。
最優先(明日 9/12 期限):Cisco Secure Firewall Management Center(CVE-2026-20079)、Citrix NetScaler ADC/Gateway(CVE-2026-19490)、Fortinet FortiOS/FortiSwitchManager/FortiSASE(CVE-2025-25249)の 3 件を適用する。Cisco は「Hot Fix は今後の悪用を防ぐが、既に侵害された機器を修復するものではない」と明言している。適用と同時に侵害有無の確認を行うこと。
WatchGuard Firebox を使っている場合:CVE-2025-14733 はランサムウェアでの使用が確認された。IKEv2 VPN 構成を削除済みでも、静的ゲートウェイピアへの拠点間 VPN が残っていれば影響を受ける。WatchGuard 公開の IoC で侵害確認を行い、Fireware OS を修正版へ更新する。Fireware OS 11.x は提供終了で修正が出ない。
PaperCut NG/MF:緊急パッチを当てている環境も、QA を通した正式リリース(26.0.5/25.0.13/24.1.10)へ移行する。悪用は継続中で、侵害インスタンスは 440 台超が確認されている。既に露出していた期間があるなら、パッチ適用だけで完了とせず認証情報の再発行を検討する。
LiteLLM を含む AI ゲートウェイ:管理者キーが公式ドキュメントの例示値(sk-1234)や未設定のままでないかを、今日中に確認する。アップグレード不要で塞がる。同時に、ゲートウェイが動くホストのクラウド IAM 権限を最小化する。
VPN/リモートアクセス機器の棚卸し:本日のデジタル庁 GSS 事案は VPN 機器の脆弱性が侵入口だった。今月の KEV も境界機器に偏っている。外部公開している VPN・ファイアウォール管理インターフェースの一覧と、各機器のパッチ適用状況・EOL 状況を突き合わせておく。
フィッシング警戒:GSS 事案では氏名・メールアドレス・電話番号が約 23 万件規模で流出した可能性がある。デジタル庁や関係機関を装ったなりすましメール・SMS・電話への注意喚起を、府省庁と取引のある事業者側でも行う。デジタル庁は認証情報やクレジットカード情報をメール・電話で尋ねることはないとしている。
国家サイバー統括室(NCO):本日 9 月 11 日、「重要インフラのサイバーセキュリティに係る安全基準等策定ガイドライン」を決定・公表(ガイドライン本体 PDF)。あわせて意見募集の結果を公表し、41 者から 156 件の意見が寄せられた(NCO 9/11)。重要インフラ統一基準は令和 8 年 10 月 1 日施行で、施行後は本ガイドラインを参照して各分野の安全基準等の整備が進められる。9 月 10 日には重要インフラサイバーセキュリティ対策推進会議第 5 回会合(持ち回り)を開催。
デジタル庁:本日 9 月 11 日、報道発表としてガバメントソリューションサービス(GSS)への不正アクセスによる職員等の個人情報漏えいの可能性を公表(デジタル庁 9/11)。詳細は上記「世界のセキュリティ動向」欄に記載。サイバーセキュリティ政策ページ自体の最終更新は 2026 年 4 月 7 日で、そちらに新着はない。
警察庁:9 月 10 日に「令和 8 年上半期におけるサイバー空間をめぐる脅威の情勢等について」を公表(報道発表 / 統計ページ)。同日「令和 8 年上半期におけるインターネット・ホットラインセンターの運用状況について」、サイバー警察局便り R8 Vol.15 も公表。本体 PDF(約 30MB)は本日、取得ツールでも Chrome でも本文テキストを抽出できなかったため、件数等の数値は引用していない。
JPCERT/CC・JVN:注意喚起の新規発行はない(最新は 9 月 9 日付の Adobe Acrobat/Reader、2026 年 9 月マイクロソフトセキュリティ更新の 2 件で既記録)。Weekly Report は 2026-09-09 号が最新。JVN は 9 月 10 日付で 5 件が新規公表 — コンテック製 PC-HELPER シリーズ(JVNVU#90314828)、コンテック製 CONPROSYS シリーズ(JVNVU#96551518)、コンテック製無線 LAN FLEXLAN シリーズ(JVNVU#99009004)、コンテック製 SolarView Compact(JVNVU#97753461)、SHIRASAGI(JVN#37476837)(JVN)。国内メーカーの産業用・組込み機器 4 系統が同日に並んだ点は、CRA 対象製品の観点で要注目。
IPA:セキュリティ分野の新着なし。直近は 9 月 8 日「ランサムウェア被害から学ぶ教訓集」、9 月 7 日「AIセキュリティ短信 2026 年 8 月号」で、いずれも既記録(IPA 新着情報)。経済産業省:サイバーセキュリティ政策ページ・プレスリリースともに新着なし(最新情報欄の最新は 2026 年 5 月 20 日)。
重要インフラサイバーセキュリティ対策推進会議 第 5 回会合(持ち回り) — 2026 年 9 月 10 日開催(NCO)。本日決定された安全基準等策定ガイドラインは、この持ち回り会合を経たものと見られる。
既記録分 — サイバーセキュリティ人材フレームワークに関する検討会 第 5 回会合(9 月 7 日)、ISMAP 運営委員会 第 42 回会合(9 月 8 日)。経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部は新着なし。
検知から公表まで 78 日、原因判明から公表まで 64 日。この数字を責める記事にはしない。書きたいのは、同じ日に適用開始された EU CRA の「悪用の認知から 24 時間」に当てはめたとき、時計がどこで動き出すかである。6 月 25 日の「大量ファイルアクセスの検知」はまだ脆弱性悪用の認知ではない。7 月 9 日の「VPN 脆弱性の悪用と判明」が認知である。事象の検知と原因の認知の間に 14 日ある。CRA の 24 時間は、この 14 日目から数え始める。
パブリックコメントには 41 者から 156 件。重要なのは「重要インフラ統一基準の令和 8 年 10 月 1 日の施行後は、本ガイドラインを参照の上、重要インフラ所管省庁等と連携して各分野の安全基準等の整備を進める」という一文である。事業者が直接あてはめる文書ではないが、各分野の安全基準等が改訂されれば要求は降りてくる。今読む理由は、降りてくる要求の形が先に見えるからだ。残り期間は 20 日弱。
PC-HELPER、CONPROSYS、無線 LAN FLEXLAN、SolarView Compact。いずれも産業用計測制御・組込み機器で、CRA が対象に含める領域である。同一メーカーの 4 系統が同日に並ぶのは調整済みの一括公表と見るのが自然だ。問いは 2 つ。CRA Art. 14 の報告は製品単位か脆弱性単位か公表単位か。そして SRP への提出をこの粒度でどう設計するか。JVN の公表単位と CRA の報告単位が一致する保証はない。なお EU 市場への上市有無は別途確認を要する。
国内のランサムウェア被害報告件数、被害組織の規模別内訳、侵入経路の内訳が公的統計として得られるほぼ唯一の情報源である。参考として令和 7 年上半期は報告件数 116 件、うち中小企業が 77 件で約 3 分の 2 を占めた。今期の数字がこれに対してどう動いたかが記事の芯になる。本日時点で本体 PDF の本文を取得できていないため、数値は PDF を直接確認してから書くこと。
攻撃側は緊急パッチ 1、2、3 が出る間も止まらなかった。製造者は QA を通した正式版を出すまでに 3 回の緊急パッチを挟んだ。この非対称は、攻撃側がエクスプロイト開発を並列化した結果として広がる。昨日記録した BlueMoon のエクスプロイトキット共有と同じ現象が、別の角度から出ている。防御側の時間の使い方を問う記事にする。
本日 2026 年 9 月 11 日、EU CRA の脆弱性・インシデント報告義務が適用開始された。積極的に悪用されている脆弱性について、製造者は最短 24 時間で早期警告を出す義務を負う。本ウォッチが平時として記録するのは昨日までで、本日以降は制度が動いている前提での観測になる。
定点観測は本日対象外。金曜日であり週次(月曜)・月次(第 1 月曜)の実施日ではないため、NVD・FIRST・欧州委員会 CRA・EUR-Lex・ENISA・CEN-CENELEC・経産省 SCS/IPA SBOM は確認していない。次の週次実施日は 2026 年 9 月 14 日(月)。日次分(CISA KEV、JVN/JPCERT)は各節に記載した。
初日の実務論点(1)起算点。デジタル庁 GSS の時系列 — 検知 6/25、VPN 脆弱性の悪用と判明 7/9、公表 9/11 — は、Art. 14 の時計がどこで動き出すかを示している。同庁は運用者であり CRA の直接の名宛人ではないが、「事象の検知」と「脆弱性悪用の認知」が同じ日に来ないという構造は製造者でも変わらない。
初日の実務論点(2)報告の粒度。9 月 10 日の JVN に並んだコンテック製品 4 系統は、CRA 下では「1 件の報告」か「4 系統分の報告」かという問いになる。同じ根本原因が共通コンポーネントに由来するなら粒度は自明ではない。JVN の公表単位と SRP への報告単位の対応表を、今のうちに持っておく必要がある。
初日の実務論点(3)KEV をトリガーに使う運用の弱点。CVE-2026-87491 の対応期限が情報源によって 9/12 と 9/23 に割れている。CISA 公式が取得できない期間が 1 か月に及び、ミラーと報道の食い違いを自前で裁定できない。KEV を Art. 14 の判定材料に組み込むなら、公式が落ちたときの代替手順と代替情報の信頼度の扱いを手順書に書いておく。