🛡 セキュリティウォッチ

2026-09-14 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

CISA、GitLab の CVSS 10.0 を「悪用進行中」と明示(対応期限は本日)
BleepingComputer(2026-09-14) | 元記事 | CISA アラート

CVE-2026-85706 はリポジトリ commits API のパストラバーサルで、未認証の攻撃者が認証情報・シークレットその他の機微情報をサーバから読み出せる。CISA は 9 月 11 日に KEV へ収載し、BOD 26-04 で連邦機関に 3 日の猶予を課した。期限は本日である。GitLab の DevSecOps プラットフォームは Fortune 100 の 50% 超が利用し、登録ユーザは 3,000 万人を超える。watchTowr は痕跡調査として /api/v4/projects/{id}/repository/commits/ への HTTP POST のうち file.path を含むものをログから探すよう推奨している。

Twitch 拡張機能が約 31,000 人の OAuth トークンを外部代理サーバへ送信
The Hacker News(2026-09-14)/Socket | 元記事 | Socket 調査

「Twitch Enhanced Viewer | JeetBot」は Chrome で 30,000 ユーザ、Firefox で 604 ユーザ。v85.x 系は動画プレイリスト要求を運営者の代理サーバ経由に付け替える際、Twitch OAuth トークンを &auth= クエリパラメータとして載せていた。クエリ文字列に載るため代理サーバのログに平文で残る。トークンはベアラ資格情報であり、保持者はパスワードも第二要素もなしにチャット投稿・ウィスパーの読み書き・チャンネルポイントの消費ができる。除外されていたのはハードコードの 10 チャンネルのみで大半がロシア語圏の配信者である。Firefox 版 v85.8.7 で送信は止まったが、開発者自身が「更新・無効化しても送信済みトークンは失効しない」と告知している。

Revolut、ドメイン認証を通った偽の政府照会に応じて KYC 書類を渡す
Cyber Security News(2026-09-13) | 元記事

政府機関の正規メールドメイン配下にある権限外のアカウントから照会が届き、ドメイン認証が有効だったため同社は正当な法的照会と判断して応じた。渡った情報は氏名・生年月日・職業・住所・連絡先に加え、パスポートや運転免許証の写し、本人確認時の顔写真、IBAN を含む取引明細、口座開設日、出金記録、ビットコインを含む全取引履歴。中核システム・アプリ・顧客アカウントの侵害ではなく、顧客資金は安全だとしている。送信元ドメインの認証は「そのドメインからの送信である」ことしか保証せず、「その照会が正当である」ことは保証しない。

Cisco Secure FMC の 2 件、Qilin ランサムウェアの展開に使われる
The Hacker News(2026-09-11)/Cisco Talos | 元記事

Talos は FMC インスタンスに対する侵害後活動を 3 クラスタ特定し、国家支援型と犯罪型の両方に紐づけている。悪用されたのは CVE-2026-20079(10.0、Web インターフェースの認証回避で root 取得)と CVE-2026-20316(5.3、低権限アカウントでのログインによる機微データ参照)。後者は他の FMC 脆弱性と組み合わせて権限昇格に使える。CVE-2026-20079 の KEV 期限は 9 月 12 日で、本日時点で 2 日超過している。

Microsoft、CEO なりすましの ACH 送金詐欺キャンペーンを公表
The Hacker News(2026-09-13)/Microsoft Security Blog | 元記事 | Microsoft

2026 年 8 月 3〜5 日の 3 日間で 100 万通超を送信。各社 CEO を騙り、買掛金部門に「ServiceNow の年間サブスクリプション」名目の ACH 送金を起こさせようとした。テンプレート作成と受信者ごとの文面調整に生成 AI が使われた痕跡がある。標的は主に米国の法人利用者で、IT サービス、消費財、不動産、ディスクリート製造の各業種。同時に公表されたパスキー題材のソーシャルエンジニアリングは、ShinyHunters・Helix 等の恐喝グループに紐づく。

CISA KEV 新規追加・重要CVE

本日 9 月 14 日、KEV への新規追加は 0 件。最新の追加は 9 月 11 日の 4 件(GitLab/ScreenConnect/JFrog Artifactory 2 件)のままで、収載総数は 1,713 件で昨日から変化していない。代わりに本日が対応期限のものが 4 件ある(cvefeed.io KEV ミラー)。

KEVCVE-2026-85706 GitLab Community Edition / Enterprise Edition(10.0)
追加日: 2026-09-11対応期限: 2026-09-14(本日)

リポジトリ commits API におけるパス封じ込めの不備と認証強制の欠落により、未認証のユーザが任意ファイルを読める。影響は CE/EE の 18.7〜19.1.8 未満、19.2〜19.2.6 未満、19.3〜19.3.2 未満。CISA は 9 月 14 日に悪用進行中と明示した。

KEVCVE-2026-84869 ConnectWise ScreenConnect(9.9)
追加日: 2026-09-11対応期限: 2026-09-14(本日)

権限管理の不備と認可の欠落が重なり、進行中のリモートセッションを通じて認可もホスト側の確認もないままファイル転送と実行ができる。MSP が顧客環境へ入るための遠隔管理ツールであり、1 台の侵害が配下の複数組織に波及しうる。

KEVCVE-2026-81578(9.8)/CVE-2026-82078(9.4)PaperCut NG/MF
対応期限: 2026-09-14(本日)

いずれも実環境で悪用されている。PaperCut は 9 月 10 日、緊急パッチ 1〜3 のすべてを置き換える通常メンテナンスリリース(NG/MF 26.0.5、25.0.13、24.1.10)を公開した。緊急パッチのセキュリティ修正に加え、追加のハードニングと緊急パッチで生じた 2 件のリグレッション修正を含み、通常のリリーステストを通っている。

CVE-2026-70416 Dell ObjectScale(CVSS 10.0・KEV 未収載)
Dell DSA-2026-393(2026-09-10) | Dell アドバイザリ | Cyber Security News 9/13

信頼できないデータのデシリアライゼーションにより、未認証のリモート攻撃者がコード実行に至る。対象は ObjectScale 4.4.0.0 より前の全バージョン。同アドバイザリには CVE-2025-43936(8.1、未認証の不適切な認証)も含まれる。ObjectScale はバックアップ・アーカイブ・クラウドネイティブ workload の置き場になるエンタープライズ向けオブジェクトストレージである。KEV 未収載のため対応期限は存在しない。

CVE-2026-85102/85103 Check Point VPN(いずれも 9.8・KEV 未収載)
オランダ NCSC(2026-09-12) | NCSC アラート | Check Point sk1000117

証明書検証の不備(85102)と VPN 証明書 ASN.1 デコーダのヒープオーバーフロー(85103)。いずれも未認証のリモートコード実行につながる。公開 PoC は未確認だが、オランダ NCSC は「悪用の試みが近く発生する」と評価している。KEV 未収載のため対応期限は存在しない。

期限超過が本日時点で 22 件残存している。9/13 期限が 1 日超過で 2 件(MikroTik RouterOS の CVE-2026-86060/67277)。9/12 期限が 2 日超過で 3 件(Cisco Secure FMC 10.0、Citrix NetScaler 9.8、Fortinet 複数製品 9.8)。9/11 期限が 3 日超過で 2 件(N-able N-central 10.0、Adobe Commerce/Magento 10.0)。9/10 期限の JFrog Artifactory CVE-2026-66384 が 4 日超過。9/9 期限の 4 件が 5 日超過。9/5 期限が 9 日超過で 5 件、8/30 期限が 15 日超過で 2 件、8/29 期限が 16 日超過で 2 件、8/28 期限の Gitea CVE-2026-60004 が 17 日超過(cvefeed.io KEV ミラー)。

マルウェア・ランサムウェア動向

中国系 UNC3569、Sogou 入力メソッドの脆弱性で GRAYRABBIT を埋め込む
The Hacker News(2026-09-11)/Gen Digital | 元記事 | BleepingComputer 9/13

対象は Tencent の Sogou 入力メソッド(Windows 版)の CVE-2026-51990。Windows で中国語を入力する最も広く使われるツールの一つである。細工したリンクから始まり、最終的にログイン中ユーザと同等の操作が可能になる。Tencent は 2026 年 4 月に修正済み。Gen Digital が実際の侵入を調査する過程で発見した。UNC3569 は Google Threat Intelligence が中国のハッカー・フォー・ハイヤー圏に位置づけるグループで、2021 年から追跡されている。標的は東・東南アジアの政府、教育、技術、金融。GRAYRABBIT は同グループが長年使う初期侵入用の小型バックドアで、リモートコマンドシェルとファイル操作を提供する。

Cisco FMC 経由で Qilin ランサムウェアが展開される
The Hacker News(2026-09-11)/Cisco Talos | 元記事

CVE-2026-20079 と CVE-2026-20316 の悪用により、認証情報の窃取と Qilin ランサムウェアの展開に至った事例が報告されている。Talos が特定した 3 クラスタのうち、犯罪型クラスタがランサムウェアの実行に対応する。境界の管理コンソールが侵害されると、そこから内部への横展開が一気に進む構図である。

AI 起因の SOC アラートは全体の 0.43%、ただし 5 か月で 685% 増
The Hacker News(2026-09-12) | 元記事

複数の企業環境における AI 関連アクティビティの観測。AI ツール・エージェント起因のアラートは全アラートの 0.43% にすぎないが、2026 年 2 月から 6 月で 685% 増えた。攻撃そのものではなく、開発者がコーディングエージェントを動かし、非技術職が消費者向け AI ツールを法人アカウントでサインインするという日常的な足跡が大半を占める。実際の攻撃・リスク・ノイズの 3 分類では、ノイズが 94% を占めるという内訳である。

パッチ・アップデート

Dell、ObjectScale/ECS の複数脆弱性を修正(DSA-2026-393)
Dell(2026-09-10) | Dell アドバイザリ

CVE-2026-70416(10.0、未認証 RCE)と CVE-2025-43936(8.1、不適切な認証)が ObjectScale 4.4.0.0 より前を対象とする。ECS 3.8.1.0〜3.8.1.7 と ObjectScale 4.4.0.0 未満の双方に影響する CVE-2026-26947(6.7)、CVE-2025-36591(4.4)、CVE-2026-76104(5.5)も含む。加えて Apache Log4j、liblzma、Linux カーネルの第三者コンポーネント脆弱性 6 件を列挙している。Dell は 4.4.0.0 以降への更新を推奨し、適用までは Security Configuration Guide の Secure Service-Level Communication による緩和を案内している。

PaperCut、緊急パッチ 3 本を置き換える通常メンテナンスリリースを公開
The Hacker News(2026-09-11) | 元記事

NG/MF の 26.0.5、25.0.13、24.1.10。緊急パッチ 1〜3 のセキュリティ修正すべてに加え、追加のハードニングと、緊急パッチで生じた 2 件のリグレッション修正を含む。通常のリリーステストを通っており、既に緊急パッチを当てた環境も通常リリースへの移行が推奨される。対象 CVE の KEV 期限は本日である。

Plesk Backup Manager、低権限ユーザから root 権限取得が可能
Cyber Security News(2026-09-13) | 元記事

Plesk のバックアップ管理機能に、低権限のホスティングアカウントからサーバの root 権限を取得できる不備がある。共用ホスティング環境では、1 つの契約者アカウントの侵害が同一サーバ上の全テナントに波及する。

9 月の Windows Server 更新でリモートデスクトップサービスが停止する事象が継続
BleepingComputer(2026-09-10) | 元記事

Windows Server 2019/2022/2025 で、2026 年 9 月のセキュリティ更新適用後に RDS の接続障害が発生するとの報告。接続不能に陥り、場合によっては強制リセットが必要になる。9 月の Patch Tuesday は Microsoft 史上最多の 974 件(うち Windows が 723 件)で、実環境で悪用済みのゼロデイ 2 件(CVE-2026-81963、CVE-2026-85880)を含む。この 2 件は KEV 収載済みで対応期限は 9 月 22 日である。

推奨対策

本日 9 月 14 日が期限の 4 件を、期限内に処理できたか確認する。GitLab CVE-2026-85706 は CE/EE 19.3.2/19.2.6/19.1.8 へ。ConnectWise ScreenConnect CVE-2026-84869 はベンダ速報に従う。PaperCut NG/MF は 26.0.5/25.0.13/24.1.10 へ。GitLab は CISA が本日「悪用進行中」と明示しており、未適用環境は既に侵害されている前提で調査に進むべき段階である。

GitLab の痕跡調査を実施する。watchTowr の推奨に従い、/api/v4/projects/{id}/repository/commits/ への HTTP POST のうち file.path パラメータを含むものをアクセスログから抽出する。読み出された可能性のある対象は認証情報とシークレットであり、CI/CD 変数・デプロイキー・トークンの棚卸しと再発行を並行して検討する。

Dell ObjectScale を運用している場合は 4.4.0.0 以降へ更新する。CVE-2026-70416 は未認証 RCE で CVSS 10.0 である。即時更新が難しい場合は、管理インターフェースとストレージ管理インターフェースを信頼済みネットワークに限定し、インターネットに露出した ObjectScale サービスを洗い出す。供給元が案内する Secure Service-Level Communication による緩和も併用する。

法的照会・当局照会への応答手順を見直す。Revolut の事例では、ドメイン認証が有効な正規ドメインからの照会が偽だった。SPF/DKIM/DMARC の検証は「そのドメインからの送信である」ことしか保証しない。高リスクの情報照会は、照会元機関の公表窓口へ別経路で折り返して検証する段取りを手順に明記する。

ブラウザ拡張機能の棚卸しを行う。JeetBot の事例は、両ストアに 1 年以上掲載された拡張が OAuth トークンを外部に送っていたというものである。法人端末で許可する拡張を許可リスト方式に切り替え、`<all_urls>` や広範なホスト権限を要求する拡張を洗い出す。トークンが漏れた場合は更新・無効化では失効しないため、サービス側でのセッション失効操作が必要になる。

期限超過 22 件の棚卸しを再度行う。とくに CVSS 10.0 のものが 3 件(Cisco Secure FMC、N-able N-central、Adobe Commerce/Magento)残っている。Cisco Secure FMC は Qilin ランサムウェアの展開に使われた実績があり、超過 2 日は許容範囲ではない。

🏛 官公庁ウォッチ

新着情報サマリー

本日 2026 年 9 月 14 日は月曜日。日次ソースは全件確認し、経産省プレスリリースに本日付の新着 1 件を確認した。それ以外は新着なし。週次ソース(内閣府・総務省・金融庁・NVD・FIRST)も実施した。

経済産業省:プレスリリースに本日付の新着 1 件。「AIの開発・提供・利用の現場における課題に関する事例を募集します」(9 月 14 日)。AI の開発・提供・利用の各場面で生じている契約上の法的論点と、法的論点にとどまらない実務上の課題について、事業者から事例を募集する。募集期間は 2026 年 9 月 14 日(月)から 10 月 30 日(金)17 時まで。寄せられた事例は匿名化・一般化して仮想ユースケースに整理し、事業者・学識経験者・法曹実務家・データ提供事業者で構成する検討会で議論する。成果は報告書としてまとめるとともに「AI・データの利用に関する契約ガイドライン」の改訂検討に使う。担当は商務情報政策局 情報経済課(経産省 9/14)。一方、サイバーセキュリティ政策ページは新着なし——最新情報欄は 2026 年 5 月 20 日「SCS 評価制度の特設サイトを公開しました」が最新、ページ最終更新日は 2026 年 4 月 27 日のまま(経産省)。同ページも本日は Chrome 経由で取得した。

国家サイバー統括室(NCO):新着なし。トップページの新着欄の最新は 9 月 11 日の 2 件(「安全基準等策定ガイドライン(案)」に関する意見の募集の結果について/重要インフラのサイバーセキュリティに係る安全基準等策定ガイドラインを策定しました)で既記録(NCO)。取得は Chrome 拡張経由で成功した。新着一覧ページは JavaScript 描画のため取得ツールでは新着欄が空で返る状態が続いている。

JPCERT/CC:注意喚起の新規発行はない。最新は 9 月 9 日付の 2 件(Adobe Acrobat/Reader の脆弱性 APSB26-141、2026 年 9 月マイクロソフトセキュリティ更新プログラム)で既記録。Weekly Report は 2026-09-09 号が最新のまま(次号は水曜発行が通常)。JPCERT/CC からのお知らせも 8 月 13 日の CyberNewsFlash が最新で動きなし(JPCERT/CC)。

JVN:新着なし。サイト最終更新日は 2026/09/11 のままで、新着リスト筆頭は JVN#20829034「a-blog cms におけるパストラバーサルの脆弱性」(9/11 12:00)、以下 JVNVU#94404414、JVNVU#95258183 と続く。いずれも既記録(JVN)。

IPA:セキュリティ分野の新着はない。新着情報の最新 2 件(9 月 11 日)はいずれも試験情報で対象外。セキュリティ区分の最新は 9 月 8 日「ランサムウェア被害から学ぶ教訓集」、9 月 7 日「AI セキュリティ短信 2026 年 8 月号」で既記録(IPA 新着情報)。

デジタル庁:報道発表の新着はない。「重要なお知らせ」欄の筆頭は 9 月 11 日の「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」のままで既記録(デジタル庁 9/11)。新着・更新欄の最新も 9 月 11 日で、調達情報 3 件と政策ページ更新 1 件。なお調達情報に 9 月 10 日「一般競争入札:ガバメントクラウドに係る情報セキュリティ監査業務(令和 8 年度)」がある(デジタル庁)。

警察庁:新着なし。サイバー警察局の新着欄の最新は 9 月 10 日の 3 件(令和 8 年上半期のサイバー空間をめぐる脅威の情勢等、インターネット・ホットラインセンターの運用状況、サイバー警察局便り R8 Vol.15)で既記録(警察庁サイバー警察局)。

週次ソース(月曜実施):いずれも新着なし。内閣府はサイバー対処能力強化法関連の構成に変化なし(内閣府)。総務省の新着情報欄の最新は 2026 年 8 月 3 日「『全国型 CTF コンテスト』の開催」(総務省)。金融庁の最近の更新状況の最新は令和 8 年 8 月 5 日「G7 サイバー・エキスパート・グループによる 2026 年クロスボーダー協調演習実施の公表について」(金融庁)。

障害・データ品質の記録:CISA 公式 JSON フィードの空応答は本日で 33 日連続。cvefeed.io のミラーを主情報源とし、CISA の公式アラートページで GitLab の悪用確定を裏取りした。FIRST の新着一覧から 2026 年の記事を取得できず、CVSS/EPSS の仕様改訂の有無は未確認である(返ってきたのは 2023 年 1 月の記事 1 件のみ)。NVD と経産省・NCO はいずれも JavaScript 描画のため Chrome 経由で取得した。総務省ページは Shift_JIS のデコード不整合で文字化けしたが、日付と URL は判読できた。CVE-2026-42016 の CVSS 値は情報源間で食い違いがある(KEV ミラー 8.8/The Hacker News 8.1、本ダッシュボードは 8.8 を採用)。内蔵ブラウザは本日もサイト承認が得られず使用できなかった(3 日連続)。

審議会・検討会

経産省が、AI の契約実務に関する新たな検討会の設置を前提とした事例募集を開始した。9 月 14 日公表の「AIの開発・提供・利用の現場における課題に関する事例を募集します」で、事業者・学識経験者・法曹実務家・データ提供事業者からなる検討会を設け、寄せられた事例を仮想ユースケースに整理して議論するとしている。成果は報告書と「AI・データの利用に関する契約ガイドライン」の改訂検討に接続する。検討会の名称・委員構成・初回開催日は本日時点で公表されていない。募集期間は 10 月 30 日 17 時まで(経産省 9/14)。AI 事業者ガイドライン検討会とは別筋で、契約・データ提供の観点に絞った枠組みに見える。定点観測対象に加える。

その他は新着なし。NCO のトップページに掲載されている重要インフラサイバーセキュリティ対策推進会議 第 5 回会合(持ち回り、9 月 10 日開催)、ISMAP 運営委員会 第 42 回会合(9 月 8 日)、サイバーセキュリティ人材フレームワークに関する検討会 第 5 回会合(9 月 7 日)から動きはない(NCO)。経産省 産業サイバーセキュリティ研究会(SCS・JC-STAR 関連)、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部も新着なし。

デジタル庁「今後のデジタル人材育成政策に関する検討会」第 1 回は、開催告知の掲載のままで資料公開なし(デジタル庁)。NCO のサイバーセキュリティ人材フレームワーク検討会と射程が重なる可能性があるため定点観測対象に加えている。

ブログ記事案

Type A「悪用進行中」の告知が、KEV 期限の当日に出るということ
CISA アラート(2026-09-11)/BleepingComputer(2026-09-14) | 元記事

CISA は 9 月 11 日に GitLab の CVE-2026-85706 を KEV へ収載し、BOD 26-04 で 3 日の猶予を課した。そして期限当日の 9 月 14 日に「悪用が進行中」と明示した。収載時点は「報告」、期限当日に「確認」。CRA Art. 14 の 24 時間早期警告を KEV に紐づける運用では、この 3 日のずれをどちらの側に寄せて解釈するかが手順書上の分岐になる。安全側は収載日起点だが、その根拠を説明できるかは別問題である。

Type Aドメイン認証が通ったからといって、その照会が正当とは限らない
Revolut の顧客通知/Cyber Security News(2026-09-13) | 元記事

Revolut は、政府機関の正規ドメイン配下にある権限外アカウントからの照会に応じ、パスポート写し・本人確認用の顔写真・IBAN を含む全取引履歴を渡した。システム侵害ではない。SPF/DKIM/DMARC は「そのドメインからの送信である」ことを保証するが、「その照会が正当である」ことは保証しない。CRA の Single Reporting Platform が動き始めれば、当局を騙る照会・通知は製造者側にも来る。別経路での独立検証を手順に入れる話として書ける。

Type A「無効化しても、送ったトークンは戻らない」——拡張機能のトークン漏えいと事後対応の限界
Socket 調査/The Hacker News(2026-09-14) | 元記事

Twitch 拡張「JeetBot」は約 31,000 人の OAuth トークンを &auth= クエリパラメータで運営者の代理サーバへ送り、代理サーバのログに平文で残していた。開発者は Firefox 版 v85.8.7 で送信を止めたが、「更新・無効化しても既に送信済みのトークンは失効しない」と自ら明記している。修正の提供は義務の履行だが、被害の停止にはならない。失効可能な資格情報の設計と、ストア審査の実効性という 2 つの論点に分けられる。

Type A経産省が AI の契約実務の事例を募集——ガイドライン改訂の入口として
経済産業省(2026-09-14) | 元記事

経産省は、AI の開発・提供・利用の各場面で生じている契約上の法的論点と実務上の課題について、事業者から事例を募集する(9 月 14 日〜10 月 30 日 17 時)。寄せられた事例は匿名化・一般化のうえ仮想ユースケースに整理し、検討会で議論して報告書にまとめ、「AI・データの利用に関する契約ガイドライン」の改訂検討に使う。AI 事業者ガイドラインとは別筋で、契約とデータ提供に絞った枠組みである。自社が AI を提供・利用する立場で直面している論点を、この募集に載せる価値があるかを判断する材料として整理できる。

Type B'ソース、成果物、そして保管先——「作る場所」の 3 週間
Dell DSA-2026-393(2026-09-10)/CISA KEV | Dell アドバイザリ

GitLab(ソースコードの置き場、CVSS 10.0、悪用確認)、JFrog Artifactory(成果物の置き場、KEV に 4 件)、Dell ObjectScale(保管先、CVSS 10.0 の未認証 RCE)。短期間に「作る場所・置く場所」が連続して重大な穴を見せた。CRA が SBOM で成果物の中身を問う一方、その SBOM を生成し保管した環境の信頼性は誰がどう担保するのか。時系列を並べるだけで論点が立つ題材である。

Type B'入力メソッドという盲点
Gen Digital 調査/The Hacker News(2026-09-11) | 元記事

中国系 UNC3569 が Tencent の Sogou 入力メソッド(Windows 版)の CVE-2026-51990 を突いて GRAYRABBIT を埋め込んでいた。入力メソッドは、あらゆるアプリのキー入力を経由する常駐コンポーネントである。資産管理台帳にもソフトウェア一覧にも載りにくく、更新経路もベンダ独自になりがちである。日本語環境でも同種の常駐コンポーネントは複数動いている。SBOM や資産管理が拾えていない層はどこか、という切り口で書ける。

🇪🇺 CRA・国際規格ウォッチ

本日 2026 年 9 月 14 日は月曜日のため、週次チェックを実施した。月次チェック(毎月第 1 月曜)は対象外である——9 月の第 1 月曜は 9 月 7 日で、次回の月次実施日は 2026 年 10 月 5 日(月)。

NVD — 確認済み・新着なし。NEWS UPDATES の最新は 2026 年 8 月 26 日「Technical Update: NVD SSVC and "affected" Data Delivery」で、CVE 詳細ページへの affected リスト・SSVC スコア表示の追加と、/cvehistory フィードでの affected JSON を GitHub リンク参照へ置き換える変更である。CVSS の採番・運用そのものに関する新着はない。前回の週次実施日(9 月 7 日)から動きなし(NVD)。なおトップページは JavaScript 描画のため取得ツールでは空で返り、Chrome 経由で取得した。

FIRST — 確認したが判定できなかった(障害)。新着一覧(first.org/newsroom/news)から 2026 年の項目を取得できず、返ってきたのは 2023 年 1 月の「FIRST POST: January - March 2023」1 件のみだった。CVSS/EPSS の仕様改訂、PSIRT フレームワーク改訂の有無は本日の確認では未確認である。トップページは取得できたが新着情報の掲示がない構成である。次回の週次実施日(9 月 21 日)では、CVSS v4.0 仕様ページと EPSS ページを直接見る方式に切り替える。

月次分(欧州委員会 CRA ページ、EUR-Lex、ENISA、CEN-CENELEC、経産省 SCS 評価制度・IPA SBOM 手引)は本日は実施していない。次回は 2026 年 10 月 5 日(月)。

CRA の脆弱性・インシデント報告義務は 2026 年 9 月 11 日に適用開始しており、本日は適用 4 日目である。本日の日次分で CRA 観点の要注目としてマークしたのは、(1) GitLab の悪用確定告知が KEV 期限当日に出たこと——Art. 14 の 24 時間早期警告のトリガー起点を収載日と悪用確認告知のどちらに置くかで 3 日ずれる。安全側は収載日起点である。(2) Revolut の偽政府照会——SRP が動き始めれば当局を騙る照会・通知は製造者側にも来る。報告経路そのものが攻撃面になる。(3) Dell ObjectScale の未認証 RCE——Art. 13 のサプライチェーン観点で、成果物と SBOM の保管先の完全性が問われる。GitLab(ソース)、JFrog Artifactory(成果物)に続く 3 つ目である。(4) Twitch 拡張機能のトークン漏えい——配布チャネル側の是正速度は製造者の義務では埋まらず、「安全な既定設定」と「セキュリティ更新の提供」だけでは事後の被害が止まらない例になる。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity