🛡 セキュリティウォッチ

2026-09-12 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Anthropic、Claude を悪用した攻撃者群「Generative Threat Groups」のレポートを公表
The Hacker News(2026-09-11) | 元記事

2025 年 12 月から 2026 年 8 月にかけて、サイバー攻撃・兵器設計・プロパガンダ・大規模監視に自社モデルが使われていたとして、Anthropic がこれらのアクターを GTG と名付けた。内訳は国家支援グループ、金銭目的の犯罪者、商用スパイウェアベンダ、国家プロパガンダ機関、政治的動機を持つ個人。同社は「AI は、潤沢な資源を持つ国家支援オペレーションと個人オペレーターを隔てていた労力とツールの差を消し去った」とし、利用は単純な質問応答にとどまらず、偵察・エクスプロイト・データ持ち出しを実行するマルチエージェント・フレームワークに及んでいたとする。

GTG-20006(Midnight Blizzard/APT29 に整合)、検知されたらツールキットを自動再構築するワークフローを構築
The Hacker News(2026-09-11) | 元記事

Anthropic が 9 月 10 日に停止させたキャンペーン。セキュリティ製品に検知された場合にツールキットを自動的に再構築・再配備する AI 駆動プロセスを開発しており、静的検知によるアーティファクトのブロックを無力化する狙いがあった。標的はウクライナおよび欧州政府の軍事情報関連、外交・防衛組織、米国の外交政策に関わる個人。ツールキットには Windows 向けインプラント 2 種とモバイル用エクスプロイトが含まれる。

JFrog Artifactory の 2 件を連鎖させ、管理者権限奪取とバックドア設置
The Hacker News(2026-09-11)/Wiz 調査 | 元記事

Wiz は 8 月 15 日から 9 月 8 日にかけて攻撃を観測した。CVE-2026-42018 は、匿名アクセスを無効にしていても未ログインの呼び出し元に内部の匿名ユーザートークンを渡してしまう。CVE-2026-42016 は、その低権限トークンを管理者スコープのトークンと交換できてしまう——Artifactory がトークンの署名と発行者は検証する一方、そのトークンに何が許可されているかを検証しないためである。単独ではどちらも管理者権限を与えない。JFrog は両方とも修正済みで、更新していないサーバだけが対象だった。

Cisco Secure FMC の悪用、Qilin ランサムウェア展開にまで至る——Talos が 3 つの脅威クラスタを特定
The Hacker News(2026-09-11)/BleepingComputer(2026-09-10) | 元記事

CVE-2026-20079(10.0)は FMC の Web インターフェースにおける認証回避で、無認証のリモート攻撃者が認証を回避してスクリプトファイルを実行し、基盤 OS の root 権限を取得できる。CVE-2026-20316(5.3)は無認証のリモート攻撃者が低権限アカウントでログインして機微データにアクセスできるもので、他の FMC の脆弱性と組み合わせて権限昇格に使える。観測された侵害後活動には資格情報の窃取と Qilin ランサムウェアの展開が含まれる。CVE-2026-20079 の KEV 対応期限は本日 9 月 12 日。

中国関連 UNC3569、Sogou 入力メソッドの脆弱性を悪用して GRAYRABBIT バックドアを設置
The Hacker News(2026-09-11)/Gen Digital 調査 | 元記事

Windows で中国語を入力するために広く使われている Sogou 入力メソッドの脆弱性が悪用され、細工したリンクを起点に、最終的にログイン中のユーザーと同等の操作が攻撃者に可能になった。Tencent は 2026 年 4 月に修正済み。UNC3569 は Google Threat Intelligence が中国に結び付け、hacker-for-hire 領域に位置付けているグループで、2021 年から追跡され、東アジア・東南アジアを中心に政府・教育・技術・金融を標的にしてきた。

ベルリン州政府へのランサムウェア攻撃、Rhysida が約 5.79TB を公開
Infosecurity Magazine/Security Affairs(2026-09 上旬〜中旬) | 元記事

Rhysida は 8 月 28 日にリークサイトへ「Berlin, Germany」と題した項目を掲載し、約 144 万ファイル・5.79TB のデータと 12,076 名分の個人情報を含むと主張した。30 ビットコイン(当時約 200 万ユーロ)を要求し期限を 9 月 4 日に設定したが州政府は支払いを拒否、9 月 11 日までにデータが公開された。9 月 20 日のベルリン州議会選挙を支えるシステムは分離されており影響なしと確認済み。Chaos Computer Club によれば、公開データには行政職員の人事事項・在職証明・緊急時計画などが含まれる。

Trezor、メールプロバイダ侵害に伴うフィッシング攻撃を警告
BleepingComputer(2026-09-10) | 元記事

ハードウェアウォレットの Trezor は、サードパーティのメールプロバイダを侵害した攻撃者が顧客をフィッシングで狙っていると顧客に警告した。

CISA KEV 新規追加・重要CVE

KEV新規CVE-2026-86060 MikroTik RouterOS(引数区切り文字の不適切な無害化)
CVSS: 9.8 CRITICAL追加日: 2026-09-10対応期限: 2026-09-13

コマンドの引数区切り文字の無害化不備により、攻撃者が RouterOS の信頼済みポリシーマスクを変更でき、権限昇格につながる。昨日時点のミラーには未反映で、本日確認できた差分。ランサムウェアキャンペーンでの使用は Unknown。

KEV新規CVE-2026-67277 MikroTik RouterOS(重要機能の認証欠如)
CVSS: 8.8 HIGH追加日: 2026-09-10対応期限: 2026-09-13

btest サービスにおける重要機能の認証欠如で、カーネルメモリの開示とサービス妨害を許す。MikroTik 製品は今週、インターネット露出した SSH 経由での無認証乗っ取りも報じられており、まとまった標的になっている。

KEVCVE-2026-20079 Cisco Secure Firewall Management Center(認証回避)
CVSS: 10.0 CRITICAL追加日: 2026-09-09対応期限: 2026-09-12(本日)

無認証のリモート攻撃者が認証を回避してスクリプトファイルを実行し、基盤 OS の root 権限を取得できる。Talos が Qilin ランサムウェアを含む 3 つの脅威クラスタによる侵害後活動を確認しており、対応期限は本日。

KEVCVE-2026-19490 Citrix NetScaler ADC/Gateway(代替パスによる認証回避)
CVSS: 9.8 CRITICAL(THN は 9.3 と記載)追加日: 2026-09-09対応期限: 2026-09-12(本日)

AAA 仮想サーバまたは Gateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)として構成されている場合、無認証のリモート攻撃者が認証を回避できる。CVSS 値はソースによって食い違っており、本ダッシュボードはミラー側の値を採用している。

KEVCVE-2025-25249 Fortinet 複数製品(ヒープバッファオーバーフロー)
CVSS: 9.8 CRITICAL(THN は 7.3 と記載)追加日: 2026-09-09対応期限: 2026-09-12(本日)

FortiOS、FortiSwitchManager、FortiSASE に存在し、細工したパケットにより不正なコードまたはコマンドを実行できる。対応期限は本日。

CVE-2026-42018 + CVE-2026-42016 JFrog Artifactory(KEV 未収載・悪用観測あり)
KEV: 未収載悪用観測: 2026-08-15〜09-08(Wiz)対応期限: —(KEV 外のため設定なし)

未認証で内部匿名ユーザートークンを取得し(42018)、それを管理者スコープへ交換する(42016)連鎖。JFrog が修正済みで、未更新サーバのみが対象。KEV に収載されていないため対応期限は存在しない。なお JFrog Artifactory は KEV に別途 CVE-2026-82329(9.8)と CVE-2026-66384(5.3)が収載されており、いずれも期限を超過したまま残っている。

KEV 対応期限の残存状況(2026-09-12 時点・収載総数 1,709 件)

残り 1 日(9/13):CVE-2026-86060/CVE-2026-67277 MikroTik。残り 2 日(9/14):CVE-2026-81578 PaperCut(9.8)、CVE-2026-82078 PaperCut(9.4)。残り 4 日(9/16):CVE-2026-48710 Starlette(6.5)、CVE-2026-59822 LiteLLM(8.8)。残り 6 日(9/18):CVE-2026-85046 Chromium V8(8.8)。残り 10 日(9/22):CVE-2026-81963/CVE-2026-85880 Windows(各 7.8)。残り 11 日(9/23):CVE-2026-87491 Chromium V8(8.8)。
期限超過:9/11 期限が 1 日超過で 2 件(CVE-2026-86218 N-able N-central 10.0、CVE-2026-75650 Adobe Commerce/Magento 10.0)、9/10 期限の CVE-2026-66384 JFrog Artifactory が 2 日超過、9/9 期限の 4 件が 3 日超過、9/5 期限の 5 件が 7 日超過、8/30 期限の 2 件が 13 日超過、8/29 期限の 2 件が 14 日超過、8/28 期限の CVE-2026-60004 Gitea が 15 日超過。

マルウェア・ランサムウェア動向

GuardBreaker——AI マルウェア解析を「安全性拒否」で止める手口(UAC-0099)
Cyber Security News(2026-09-11)/ESET WeLiveSecurity | 元記事

ロシア寄りのアクター UAC-0099 が、VBScript のコメント欄に核兵器の製造方法を尋ねる文章を埋め込み、AI コードスキャナがそれを読んだ時点で安全性制御が働いて解析を中断するよう仕向けた。この文字列はスクリプトの動作を一切変えず、実行時には不活性のまま、「ファイルを検査する行為」そのものを攻撃対象にしている。対象スクリプトは UAC-0099 固有のローダー MATCHBOIL を設置するもので、ウクライナの標的に対する初期段階の侵入で観測された。ESET は「スキャナが結果を返さない、あるいは安全性を理由に停止した場合、ワークフローがその欠落を『無害』と解釈すれば死角になる」と指摘している。

BlueMoon エクスプロイトキット、Windows と Chrome のゼロデイを悪用
BleepingComputer(2026-09-10) | 元記事

複数のサイバースパイ活動グループが、Microsoft Windows と Google Chrome のゼロデイ脆弱性を悪用する「BlueMoon」と名付けられたエクスプロイトキットを展開していた。

新種 IoT マルウェア「KATARU」——Linux 権限昇格エクスプロイトと Mirai 型 DDoS を同梱
Cyber Security News(2026-09-11) | 元記事

複数の Linux 権限昇格エクスプロイトをパッケージし、Mirai 型の DDoS 機能を備える IoT マルウェアが確認された。

AI 支援の経営層なりすまし・請求書詐欺——100 万通規模の CEO なりすましメールも
Microsoft Security Blog(2026-09-10)/Cyber Security News(2026-09-11) | 元記事

Microsoft は、経営層のなりすましと偽の請求書によって財務チームを標的にし、ACH 支払詐欺を狙う AI 支援型ビジネスメール詐欺キャンペーンを分析した。同種の観測として、CEO になりすました約 100 万通のメールで従業員に 5 万ドルの支払いを実行させようとする手口も報告されている。

パッチ・アップデート

PATCHMikroTik、2026 年 9 月のセキュリティアドバイザリを公開
MikroTik(2026-09) | 元記事

本日 KEV に新規追加された CVE-2026-86060(9.8)と CVE-2026-67277(8.8)に対応するアドバイザリ。KEV 対応期限は 9 月 13 日で、RouterOS を運用している場合は最優先で適用の可否を判断する対象になる。

PATCHTencent、Sogou 入力メソッドの脆弱性を 2026 年 4 月に修正済み(悪用は 9 月に判明)
The Hacker News(2026-09-11) | 元記事

修正自体は 4 月に済んでいたが、UNC3569 による悪用が 9 月の調査で明らかになった。修正から悪用判明までの間、未更新の端末が残り続けていたことになる。

PATCHJFrog Artifactory、CVE-2026-42018/CVE-2026-42016 は修正済み——未更新サーバのみが被害
The Hacker News(2026-09-11) | 元記事

Wiz が観測した 8 月 15 日〜9 月 8 日の攻撃は、いずれも修正リリース後に更新していなかったサーバを対象としていた。自己ホスト型 Artifactory を運用している場合はバージョン確認が必要。

PATCH2026 年 9 月 Patch Tuesday(9/8)——悪用中のゼロデイ 2 件の対応期限は 9/22
ZDI/Qualys/CrowdStrike(2026-09-08) | 元記事

悪用が確認されている CVE-2026-85880(Windows Advanced Local Procedure Call、7.8)と CVE-2026-81963(Windows Update Stack、7.8)はいずれも KEV に収載済みで、連邦機関の対応期限は 9 月 22 日。Adobe は 9 件のアドバイザリで 170 件の脆弱性に対応し、うち 50 件が Critical。

推奨対策

1. MikroTik RouterOS を最優先で確認する(期限 9/13)。CVE-2026-86060(9.8)と CVE-2026-67277(8.8)が KEV に新規追加され、対応期限は明日。btest サービスの露出と、インターネットに面した SSH/管理インターフェースの有無を併せて点検する。同社製品は SSH 経由の無認証乗っ取りも今週報じられており、単発の脆弱性対応ではなく露出面の見直しとして扱うのが妥当である。

2. 本日期限の 3 件——Cisco Secure FMC、Citrix NetScaler、Fortinet——の適用状況を確認する。とくに Cisco FMC(CVE-2026-20079、10.0)は Qilin ランサムウェアの展開まで確認されている。適用済みであっても、認証回避が成立していた期間の侵害有無を前提に、root 権限での永続化・資格情報窃取の痕跡を確認する。

3. 自己ホスト型 JFrog Artifactory のバージョンを確認する。CVE-2026-42018 と CVE-2026-42016 の連鎖で管理者権限が奪われ、バックドアが仕込まれた事例が 8/15〜9/8 に観測されている。未更新であれば、更新に加えてトークン発行履歴と管理者アカウントの追加有無を確認する。Artifactory が汚染されていた場合、以降そのパイプラインから出た成果物の完全性は担保できない。

4. AI 支援の解析・トリアージを組み込んでいる場合、「拒否・失敗・未完了」の扱いを手順として定義する。GuardBreaker は、AI スキャナが安全性を理由に解析を止めることを狙う。停止・拒否を「問題なし」と読む運用になっていれば死角になる。各 AI 支援ツールが何を読み、判断プロセスのどこに位置し、失敗時に何が起動するかを書き出し、AI の結果は他エンジン・従来型の静的/動的解析・人手レビューと突き合わせる。

5. 財務プロセスの支払承認フローを再確認する。AI 支援の経営層なりすまし・偽請求書によるビジネスメール詐欺が 100 万通規模で動いている。メール文面の不自然さを検知の起点にする運用は、生成 AI が文面を作る前提では成立しない。口座変更・振込指示に対する帯域外(電話等)での確認を、例外なく必須にする。

🏛 官公庁ウォッチ

新着情報サマリー

本日 2026 年 9 月 12 日は土曜日である。官公庁ソースは軒並み更新がなく、確認できた新着は JVN の 3 件のみだった。

JVN(新着あり):9 月 11 日付で 3 件が新規公表された。JVN#20829034「a-blog cms におけるパストラバーサルの脆弱性」(9/11 12:00)、JVNVU#94404414「CISA ICS Advisory / ICS Medical Advisory(2026 年 09 月 10 日)」(9/11 10:30)、JVNVU#95258183「AOMEI Backupper の amwrtdrv.sys カーネルドライバにおける権限昇格の脆弱性」(9/11 10:30)。a-blog cms は国産の CMS、AOMEI Backupper はバックアップソフト。署名済みカーネルドライバの脆弱性は BYOVD の供給源になりうる点に注意(JVN)。

国家サイバー統括室(NCO):新着なし。最新は 9 月 11 日の 2 件(安全基準等策定ガイドラインの策定、意見募集結果)で既記録。取得方法の記録:内蔵ブラウザでの cyber.go.jp へのアクセスはサイト許可が得られず失敗したため、Chrome 拡張経由で取得した。新着一覧ページは JavaScript 描画のため取得ツールでは空で返る(NCO)。

JPCERT/CC:注意喚起の新規発行なし。最新は 9 月 9 日付の 2 件(Adobe Acrobat/Reader APSB26-141、2026 年 9 月マイクロソフトセキュリティ更新プログラム)で既記録。Weekly Report は 2026-09-09 号が最新(JPCERT/CC)。

IPA:セキュリティ分野の新着なし。9 月 11 日の新着 2 件はいずれも試験情報で対象外。セキュリティ関連の最新は 9 月 8 日「ランサムウェア被害から学ぶ教訓集」、9 月 7 日「AI セキュリティ短信 2026 年 8 月号」で既記録(IPA)。

デジタル庁:報道発表の新着なし。「重要なお知らせ」筆頭は 9 月 11 日の GSS 不正アクセスの公表のままで既記録。調達情報として 9 月 10 日に「一般競争入札:ガバメントクラウドに係る情報セキュリティ監査業務(令和 8 年度)」が掲載されている。セキュリティ政策ページの最終更新は 2026 年 4 月 7 日のまま(デジタル庁)。

警察庁:新着なし。サイバー警察局の新着欄の最新は 9 月 10 日の 3 件で既記録(警察庁)。

経済産業省:新着なし。サイバーセキュリティ政策ページの最新情報欄は 2026 年 5 月 20 日「SCS 評価制度の特設サイトを公開しました」が最新、ページ最終更新日は 2026 年 4 月 27 日。プレスリリース(9 月 11 日まで)にサイバーセキュリティ関連なし。同ページは取得ツールでは空応答のため、本日も Chrome 経由で取得した(経産省)。

障害・データ品質の記録:CISA 公式 JSON フィードの空応答は本日で 31 日連続。本日も cvefeed.io ミラーを主情報源とした。ミラーには 1〜2 日の反映遅延がある——本日拾った MikroTik 2 件は追加日が 9 月 10 日で、昨日時点では未反映だった。公式が落ちている間は「前回実行日以降」ではなく「前回記録済み CVE との差分」で判定する必要がある。CVSS 値のソース間不一致も観測:ミラーは CVE-2026-19490 を 9.8、CVE-2025-25249 を 9.8 とするが、The Hacker News はそれぞれ 9.3、7.3 と記載している。なお昨日記録した CVE-2026-87491 の期限の食い違いは、本日の確認で 9 月 23 日と整理できた(9/12 期限とする報道は Cisco・Citrix・Fortinet の 3 件についてのものであり、Chromium V8 を含まない)。

審議会・検討会

新着なし。昨日までに記録した重要インフラサイバーセキュリティ対策推進会議 第 5 回会合(持ち回り、9/10)、ISMAP 運営委員会 第 42 回会合(9/8)、サイバーセキュリティ人材フレームワークに関する検討会 第 5 回会合(9/7)から動きはない。経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部もいずれも新着なし。

隣接する新規の動き:デジタル庁が「今後のデジタル人材育成政策に関する検討会」第 1 回の開催を告知している。令和 9 年度以降のデジタル人材育成施策の在り方を検討するもので、NCO のサイバーセキュリティ人材フレームワーク検討会と射程が一部重なる可能性がある。次回以降の定点観測対象に加える価値がある(デジタル庁)。

ブログ記事案

Type A「検知されたら作り直す」——AI が攻撃側の運用を変えた最初の実例
Anthropic 脅威インテリジェンスレポート(2026-09-11) | 元記事

GTG-20006(Midnight Blizzard/APT29 に整合)は、セキュリティ製品に検知されたらツールキットを自動で再構築・再配備する AI 駆動ワークフローを組んでおり、静的検知によるブロックを無力化していた。「シグネチャで止める」という前提が、攻撃側の再生成コストがゼロに近づいたときに何を意味するかを、具体的な事例として書ける題材である。

Type A解析を止める攻撃——GuardBreaker が突いた、AI 支援ワークフローの死角
ESET WeLiveSecurity(2026-09-11 頃) | 元記事

UAC-0099 が VBScript のコメント欄に核兵器関連の質問を埋め込み、AI コードスキャナの安全性制御を発火させて解析を中断させる手口が観測された。スクリプトの動作は一切変わらず、「検査する行為」そのものが攻撃対象になっている。AI をトリアージに組み込んでいる組織が、ツールの「拒否」「未完了」をどう扱うかという運用設計の話に落とせる。

Type AKEV に MikroTik が 2 件、期限は翌日——CRA 初週にネットワーク機器が並んだ意味
CISA KEV(追加日 2026-09-10、2026-09-12 確認) | 元記事

CVE-2026-86060(9.8、権限昇格)と CVE-2026-67277(8.8、カーネルメモリ開示・DoS)が KEV に収載され、対応期限は追加の 3 日後にあたる 9 月 13 日に設定された。CRA の報告義務が適用開始した直後に、対象製品カテゴリの中心にあるネットワーク機器が並んだことになる。報告は 24 時間、修正の浸透は数か月という非対称を、実際の日付で追える題材である。

Type B'ビルドパイプラインを取られる——JFrog Artifactory 連鎖悪用が問う「誰が入れたか」
Wiz 調査(観測 2026-08-15〜09-08)/The Hacker News(2026-09-11) | 元記事

CVE-2026-42018(未認証で内部匿名ユーザートークンを取得)と CVE-2026-42016(低権限トークンを管理者スコープへ交換)を連鎖させ、自己ホスト型の Artifactory を管理者権限ごと奪ってバックドアを仕込む攻撃が観測された。トークンの署名と発行者は検証するが権限は検証しない、という設計の穴が要点。SBOM が「何が入っているか」を問うのに対し、この事例は「誰がそこに入れられたか」を問う。

Type B'KEV ミラー運用の限界——公式フィードが 31 日落ちたまま何を判定材料にするか
CISA KEV 公式フィード(空応答継続)/cvefeed.io ミラー | 元記事

CISA 公式 JSON フィードの空応答が 31 日連続となり、本ウォッチは二次ソースでの代替を続けている。本日、ミラーの反映遅延(追加日 9/10 の 2 件が翌々日に出現)と、CVSS 値のソース間不一致(9.8 対 9.3/7.3)を同時に観測した。KEV を CRA Art. 14 の実務トリガーに使う運用では、公式が落ちたときの代替手順、差分判定の基準、代替情報の信頼度の扱いを手順書に書いておく必要がある。

🇪🇺 CRA・国際規格ウォッチ

本日は土曜日であり、週次(月曜)・月次(第 1 月曜)の実施日ではないため、NVD・FIRST・欧州委員会 CRA・EUR-Lex・ENISA・CEN-CENELEC・経産省 SCS/IPA SBOM の定点観測は実施していない。次の週次実施日は 2026 年 9 月 14 日(月)、次の月次実施日は 2026 年 10 月 5 日(月)。日次分(CISA KEV、JVN/JPCERT)は各節に記載した。

CRA の脆弱性・インシデント報告義務は 2026 年 9 月 11 日に適用開始しており、本日は適用 2 日目である。本日の日次分で CRA 観点の要注目としてマークしたのは次の 3 点。

① MikroTik RouterOS の KEV 新規追加 2 件(Art. 14 トリガー該当可能性)。ネットワーク機器は CRA の対象製品カテゴリと正面から重なり、積極的に悪用されている脆弱性に該当すれば製造者は 24 時間以内の早期警告義務を負う。ルータ・ファイアウォールという製品類型は、パッチ適用が利用者側の運用に強く依存し、しかも到達可能性が高い。CRA が想定する「報告は早く、修正の浸透は遅い」という構造がそのまま出る領域である。

② JFrog Artifactory の連鎖悪用(Art. 13 のサプライチェーン観点)。Artifactory は製品そのものではなく、製品が組み立てられる場所である。ここが管理者権限ごと奪われれば、以降そのパイプラインから出た成果物の完全性は担保できない。CRA の SBOM 要求が「何が入っているか」を問うのに対し、この事例は「誰がそこに入れられたか」を問う。

③ GuardBreaker が突いた、報告義務を支える判断プロセスの脆弱性。脆弱性かどうか、悪用されているかどうかの一次判断に AI 解析を組み込んでいる場合、攻撃者はその解析を安全性拒否で止められる。止まった解析を「問題なし」と読む運用になっていれば、Art. 14 の起算点が立たないまま時間が流れる。AI 支援ツールを製品セキュリティのワークフローに入れている組織は、「ツールが失敗・拒否・切り詰め・未完了で返したとき何が起きるか」を手順として書いておく必要がある。

補足:JVN の新着に AOMEI Backupper のカーネルドライバ(amwrtdrv.sys)における権限昇格の脆弱性が上がった(JVNVU#95258183、9/11)。署名済みカーネルドライバの脆弱性は BYOVD の供給源になりうるため、CRA の対象製品としてだけでなく、他製品の攻撃基盤としても観測する価値がある(JVN)。

昨日からの持ち越し論点の解消:CVE-2026-87491(Chromium V8)の対応期限が 9/12 と 9/23 で割れていた件は、本日の確認で 9 月 23 日と整理できた。9/12 期限とする報道は、9/9 追加分のうち Cisco・Citrix・Fortinet の 3 件についてのものであり、Chromium V8 を含んでいない。ただし CISA 公式が取得できない状態は続いており、確定ではない。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity