🛡 セキュリティウォッチ

2026-09-16 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

デジタル庁 GSS への不正アクセス、VPN 機器の既知脆弱性が入口。約 246,000 行が漏えいの可能性
デジタル庁 / BleepingComputer(2026-09-11 公表、9/14 続報) | デジタル庁 発表 / Q&A / 元記事

攻撃者はネットワーク接続機器(VPN)の脆弱性を悪用して侵入した。同庁は Q&A で、当該脆弱性の深刻度は中程度でゼロデイではないと説明している。漏えいの可能性があるのは氏名 236,000 件、メールアドレス 231,000 件、電話番号 94,000 件、住所 1,000 件で、対象は政府職員・公務員および GSS 利用の関係事業者。マイナンバー・口座情報・年金番号は含まれない。6/25 に保守運用要員アカウントからの大規模ファイルアクセスを検知、7/9 に侵入経路が判明して同日アカウント停止と通信遮断、7/15 に個人情報保護委員会へ報告、9/11 公表。実際の悪用は確認されていないが、なりすましとフィッシングのリスク上昇を警告している。

露出した Vite 開発サーバを狙う大量スキャン。AWS / Azure の資格情報と state ファイルが標的
F5 Labs / The Hacker News(2026-09-15) | 元記事

2026 年 8 月に観測された自動スキャンキャンペーンで、悪用されているのは CVE-2026-39364(CVSS 8.2)。?raw、?import&raw、?import&url&inline といったクエリパラメータを付けることで、server.fs.deny でブロックされているはずの .env や *.crt が HTTP 200 で取得できてしまう。拒否リストという防御機構そのものの実装不備であり、開発用サーバが本番クラウドの資格情報を握っている運用が実害に直結している。

中国系 UTA0560 が Chrome と Windows のゼロデイ連鎖で GRIMWEDGE を配布
Volexity / The Hacker News(2026-09-15) | 元記事

2026 年 9 月 1 日に複数の NGO を標的としたスピアフィッシング。メール内のリンクは米国の大学サイトに向いており、そのサイトの反射型 XSS を悪用して攻撃者インフラへリダイレクトさせる。エクスプロイトチェーンは Chrome の 2 件と Windows Advanced Local Procedure Call の 1 件を組み合わせ、最終的に JavaScript バックドア GRIMWEDGE を配置する。いずれも修正済みの脆弱性である。

中国系 Red Heron が Gitea の RCE で 6 カ国 13 組織を侵害。Proxmox クラスタの root まで到達
Acronis TRU / The Hacker News(2026-09-14) | 元記事

Red Heron は 7 カ国 1,386 件の Gitea インスタンスをスキャンし、台湾拠点の 477 システムを別データセットとして保持していた。確認された侵害はカナダ 2、アルゼンチン 1、台湾 4、米国 4、カタール 1、スリランカ 1。標的は防衛、選挙、エネルギー、航空宇宙、通信、政府、公共安全、研究の各分野で、攻撃者は簡体字のラベルで分類していた。活動はソースコード窃取から持続的アクセス、資格情報収集、横展開へと進み、3 ノードの Proxmox クラスタの root 権限取得にまで至った。

DDRop——200 ドルの基板で Intel TDX と AMD SEV-SNP の機密コンピューティングが破られた
The Hacker News(2026-09-14) | 元記事

プロセッサとメモリモジュールの間に interposer と呼ばれる小型基板(製作費 200 ドル未満)を一時的に挿入し、メモリへの書き込みを黙って落とすことで、プロセッサに古い暗号化データを最新のものとして読ませる。対象は Intel TDX、Intel Scalable SGX、AMD SEV-SNP。これらの設計はサーバの大容量メモリを覆うために freshness(鮮度)の保証を省いており、そこが突かれた。前提として攻撃者がサーバのソフトウェアを掌握済みで物理的に一時アクセスできる必要がある。

LiteSpeed Web Server Enterprise に、共有ホスティングの分離を破って root を取れる不備
cPanel / The Hacker News(2026-09-15、cPanel アドバイザリは 9/14) | 元記事

対象は 6.3.7 より前のバージョンで、LiteSpeed は 9 月 11 日に 6.3.7 を公開している。低権限のホスティングアカウント利用者が、同一サーバ上の他サイトやサーバ自体にアクセス・改変できる。各アカウントにファイルシステムの制限付きビューを与える CloudLinux のツール CageFS による分離も回避できる。cPanel のアドバイザリにも LiteSpeed のリリースノートにも脆弱性の詳細記載はなく、CVE 番号も確認できていない。

HBO Max の公式 Reddit アカウントが乗っ取られ、ClickFix 攻撃の配信に使われた
BleepingComputer(2026-09-14) | 元記事

攻撃者は HBO Max の公式 Reddit アカウントを侵害し、そこから不正広告を出して ClickFix 攻撃を仕掛けた。Windows と macOS の双方が情報窃取型マルウェアの標的になっている。正規ブランドのアカウントを踏み台にすることで、利用者側の警戒が働きにくい経路を作っている。

Telegram Desktop の HTML エクスポートに JavaScript を仕込める不備。修正済みだが過去のファイルは危険なまま
ExPatch / The Hacker News(2026-09-14、ExPatch の記事は 9/12) | 元記事

ボットがメッセージ下に付けるインラインキーボードのボタン文字列が、エクスポート処理でそのまま書き出されていた。チャット上は普通のリンクボタンに見え、スクリプトはエクスポートファイルをブラウザで開いたときにだけ動く。動けばファイル内の全メッセージを攻撃者のサーバへ送るか、表示内容を書き換える。Telegram は 7 月に修正したが、アプリの更新では過去にエクスポート済みの HTML は書き換わらないため、古いファイルは依然としてスクリプトを保持したままである。

Marimo の RCE から SSH bastion まで 8 秒。AI ではなく人間の手作業だった
Sysdig / The Hacker News(2026-09-15) | 元記事

Sysdig が観測した事例で、攻撃者は脆弱な Marimo ノートブックから SSH bastion ホストへ 8 秒で到達した。使われたのは AI エージェントではなく、手で書いてデバッグした独自の Python ツールキットである。同社は、同一 CVE に対して観測されたエージェント型攻撃者がことごとく引っかかった罠を、この操作者は回避していると指摘している。熟練した人間もマシン速度で動き、かつ検知回避はむしろ上手いという観察である。

タイの大手ブロードバンド 3BB に MeshCentral のバックドア。root 権限を維持
Hunt.io / The Hacker News(2026-09-14) | 元記事

Hunt.io は 2026 年 6 月 3 日、攻撃者がインターネット上に開けたままにしていたサーバを捕捉した。そこには攻撃者自身のツールと、既に支配下に置いたマシンの一覧が置かれていた。ツールは 3BB の内部ネットワークにあるコンピュータから実行されており、内部サーバの root 権限取得を示すファイルも回収されている。アクセス維持には IT 部門が通常使う無償の遠隔管理ツール MeshCentral が、隠しバックドアとして設定されていた。

CISA KEV 新規追加・重要CVE

CVE-2026-76461 Cisco Secure Email Gateway(AsyncOS)
CVSS: 9.8 CRITICALKEV: 未収載(対応期限なし)悪用: Cisco が 2026 年 9 月に確認

メール解析ロジックの検証不足による SQL インジェクション。未認証のリモート攻撃者が悪意ある SQL 文を含む細工メールを送信し、対象システムが受信すると root 権限で任意コマンドが実行される。対象は AsyncOS の 16.5.0-780 未満、16.0.4-302 未満、15.5 系以前の 15.5.5-014 未満で、物理・仮想の別や設定内容を問わない。回避策はなく、修正版へのアップグレードが唯一の対応。root を取られるためログや痕跡が削除されている可能性があり、Cisco は周辺機器のネットワークログとの突合を推奨している。JPCERT/CC は同製品の別の脆弱性(CVE-2025-20393)を悪用した侵害事案が国内で発生したことを確認済みと述べている。

KEVCVE-2026-48710 Kludex Starlette
追加日: 2026-09-02対応期限: 2026-09-16(本日)CVSS: 6.5

HTTP リクエスト/レスポンススマグリング。ホスト部分にパスを注入して実際のパスの前に付加でき、再構成された URL のパスに認証が依存している場合に認証回避へつながる。CVE-2026-42271 と連鎖しうる。OSS コンポーネントであり、これを組み込んだ製品側での棚卸しが要る。

KEVCVE-2026-59822 BerriAI LiteLLM
追加日: 2026-09-02対応期限: 2026-09-16(本日)CVSS: 8.8

MCP Streamable HTTP エンドポイントの不適切な認証。未認証の攻撃者が任意の Bearer トークンを使って認証済みの MCP セッションを確立できる。LLM ゲートウェイが MCP のハブになっている構成では、そこから先のツール群がまとめて露出する。

KEV 新規追加:0 件(収載総数 1,713 件、5 日連続で変化なし)
最新の追加: 2026-09-11(4 件)

9 月 11 日の CVE-2026-85706 GitLab、CVE-2026-84869 ConnectWise ScreenConnect、CVE-2026-42016/42018 JFrog Artifactory が最新のまま。期限が残っているのは CVE-2026-85046 Chromium V8(9/18)、CVE-2026-81963/85880 Microsoft Windows(9/22)、CVE-2026-87491 Chromium V8(9/23)、CVE-2026-42016/42018 JFrog Artifactory(9/25)。期限超過のまま残っているものは、9/14 期限の 4 件(GitLab 10.0、ScreenConnect 9.9、PaperCut 2 件)を筆頭に 20 件以上あり、最長は 8/28 期限の CVE-2026-60004 Gitea で 19 日超過である。

KEV 以外の重要 CVE(CVSS 9.0 以上または悪用観測の報道あり)
対応期限は KEV 収載分にのみ存在するため、以下に期限はない

CVE-2026-39364 Vite(8.2、F5 Labs が大量スキャンによる悪用を観測)。LiteSpeed Web Server Enterprise の共有ホスティング分離回避(CVE 番号未確認、6.3.7 で修正、悪用観測の報道なし)。CVE-2026-70416 Dell ObjectScale(10.0、未認証 RCE、DSA-2026-393、悪用観測の報道なし)。CVE-2026-85102/85103 Check Point VPN(いずれも 9.8、オランダ NCSC が「悪用は間近」と警告)。

マルウェア・ランサムウェア動向

BambooToken——MQTT を C2 に使う Windows / Linux 両対応マルウェア。ハードウェアトークンのソフトをサイドロードに悪用
Lumen Black Lotus Labs / The Hacker News(2026-09-15) | 元記事

MQTT(Message Queueing Telemetry Transport)を通信チャネルとして使い、Windows と Linux の双方を制御する。少なくとも 2023 年 2 月から活動し、直近では 2026 年 7 月の活動が観測されている。標的はアジアと南米の組織。注目すべきは配送手法で、攻撃者は Tendyron の「OnKey」ソフトウェアを使ってエージェントを標的マシンにサイドロードしていた。Tendyron はワークステーションへのアクセス時の本人確認に使われるハードウェアトークンのベンダーである。Black Lotus Labs は 2026 年初頭に VirusTotal 上で発見し、長期間検知を免れてきた熟練の攻撃者によるものと評価している。

GRIMWEDGE——反射型 XSS を経由して配られる JavaScript バックドア
Volexity / The Hacker News(2026-09-15) | 元記事

中国系脅威アクター UTA0560 が、2026 年 9 月 1 日に複数の NGO へ送ったスピアフィッシングの最終ペイロード。米国の大学サイトの反射型 XSS で正規ドメインを踏み台にし、Chrome 2 件と Windows ALPC 1 件の脆弱性を連鎖させて配置する。

ClickFix が正規ブランドの SNS アカウント経由で配信される段階に入った
BleepingComputer(2026-09-14) | 元記事

HBO Max の公式 Reddit アカウントを乗っ取り、そこから出した不正広告で ClickFix 攻撃を仕掛けた。Windows と macOS の双方で情報窃取型マルウェアが配られている。ClickFix は利用者自身に手順を実行させる手口であり、配信元が正規ブランドであることが成功率を押し上げる。

ランサムウェア動向:本日時点で国内の大型公表なし。海外は中小規模の被害公表が継続
WebSearch による確認(2026-09-16 実施)

9 月 15 日前後の公表としては、米国の地方自治体(カンザス州 Eudora 市および Douglas 郡保安官事務所)が先月受けた攻撃の続報、フランスの青果卸 Rosello et Fils に対する Eclipse ランサムウェアなどが報じられている。国内の新規公表は本日の確認範囲では見つかっていない。なお 9/11 に報じられた Cisco Secure FMC の 2 件(CVE-2026-20079 / CVE-2026-20316)を悪用した Qilin ランサムウェアの展開は継続中の観測対象であり、CVE-2026-20079 の KEV 期限は 9/12 で本日 4 日超過している。

パッチ・アップデート

要適用Cisco Secure Email Gateway(AsyncOS)——回避策なし、アップグレードのみ
Cisco / JPCERT/CC(2026-09-15) | JPCERT/CC 注意喚起

16.5 系は 16.5.0-780 以降、16.0 系は 16.0.4-302 以降、15.5 系以前は 15.5.5-014 以降へ。Cisco は回避策を提供していない。適用と並行して侵害調査を行うこと。

要適用Microsoft が帯域外の緊急更新を公開。9 月更新による RDS 障害・Hyper-V・USB オーディオを修正
BleepingComputer(2026-09-14) | 元記事

9 月の月例更新で Windows Server のリモートデスクトップサービスが停止する事象、Hyper-V の不具合、および KB5124008 / KB5124012 適用後の USB オーディオデバイス不具合を修正する。先週から継続していた事象への収束対応であり、月例更新の適用を保留していた環境はこの帯域外更新とあわせて計画し直すのが妥当である。

要適用LiteSpeed Web Server Enterprise 6.3.7
LiteSpeed(2026-09-11 公開)/ cPanel アドバイザリ(2026-09-14) | 元記事

6.3.7 より前が対象。共有ホスティングのアカウント分離(CageFS を含む)を回避して root を取得されうる。cPanel は管理者に 6.3.7 への更新を求めている。

WordPress が、プラグイン更新ごとの自動セキュリティレビューを導入
WordPress / The Hacker News(2026-09-14) | 元記事

新規プラグインはディレクトリ登録時に審査されるが、その後の更新は継続的に配布されるため、commit からユーザーへの配布までの間に一貫した審査ステップがなかった。WordPress.org の更新 API を通じて配布される前に自動解析をかける仕組みで、2026 年 7 月 28 日に有効インストール数 2 万件規模のプラグインのリリースに仕込まれたバックドアを検出した実績を挙げている。

Homebrew 7.0.0——脆弱性スキャナを内蔵、セキュリティ制御を強化
BleepingComputer(2026-09-14) | 元記事

脆弱性スキャナの内蔵、セキュリティ制御の強化、ネイティブ GUI である BrewUI の正式リリースを含む。開発者端末のパッケージ管理はサプライチェーンの入口であり、標準機能として脆弱性可視化が入った意味は小さくない。

推奨対策

1. Cisco Secure Email Gateway を最優先で棚卸しする。 AsyncOS のバージョンを確認し、16.5.0-780 / 16.0.4-302 / 15.5.5-014 のいずれか該当する修正版へ即時アップグレードする。回避策はない。適用だけで終わらせず、Cisco のアドバイザリにあるログ調査手順を実施し、root で痕跡が消されている前提でゲートウェイ外のネットワークログ(ファイアウォール、プロキシ、DNS)と突合する。国内で同製品の別脆弱性による侵害事案が確認されている点を、経営層への説明材料に使う。

2. 本日期限の KEV 2 件を OSS 棚卸しの起点にする。 Kludex Starlette(CVE-2026-48710)と BerriAI LiteLLM(CVE-2026-59822)は、いずれも自社製品やサービスに間接的に組み込まれている可能性が高い OSS である。SBOM があるなら検索し、ないなら依存関係ツリーを直接当たる。LiteLLM は MCP のハブになっている場合、そこから先のツール群がまとめて露出するため、影響範囲の見積もりを甘く見ないこと。

3. インターネットに露出した開発サーバを今日中に洗い出す。 Vite に限らず、開発用サーバ・ステージング環境・ノートブック(Marimo、Jupyter)が外から見える状態になっていないか、外部スキャンで確認する。あわせて、それらの環境に本番のクラウド資格情報が置かれていないかを点検し、置かれているなら期限付きの一時クレデンシャルへ切り替える。Vite 利用環境は CVE-2026-39364 の修正版へ更新する。

4. 期限超過の KEV を放置しない。 9/14 期限の GitLab(10.0)と ConnectWise ScreenConnect(9.9)、9/12 期限の Cisco Secure FMC(10.0、Qilin ランサムウェアの展開に使用が確認済み)、9/11 期限の N-able N-central(10.0)と Adobe Commerce(10.0)は、いずれも CVSS 最大級で期限を超えている。未適用の資産があるなら、本日の作業に割り込ませる優先度である。

5. 職員情報の流出を前提としたフィッシング対策を、政府系取引先にも広げる。 デジタル庁 GSS の件で、政府職員および関係事業者の氏名・メール・電話番号が流出した可能性がある。NCO 自身が「NCO を騙った不審な電話等」への注意喚起を出している。政府機関を名乗る電話・メールでの情報照会について、別経路での折り返し確認を手順として明文化する。前回(9/14)の Revolut の事例——正規ドメインから届いた偽の政府照会に応じてしまった件——と同じ構図である。

6. IPA の意見募集に目を通す(期限 9/24)。 情報セキュリティ早期警戒パートナーシップガイドライン改訂案は全 64 ページ。製品開発者として脆弱性届出の受け手・出し手になる組織は、内閣府通知の経路が新設される点が自社の対応手順にどう跳ねるかを確認しておくべきである。

🏛 官公庁ウォッチ

新着情報サマリー

IPA——セキュリティ分野に新着 1 件。9 月 14 日「情報セキュリティ早期警戒パートナーシップガイドライン改訂案などの公開」。サイバー対処能力強化法の施行に伴う対応として、脆弱性情報の取扱いの枠組みを改訂するもの。当初は内閣官房国家サイバー統括室および経済産業省で告示の新規制定・改定を検討していたが、告示での対応ではなく、同法に基づく内閣府から IPA・JPCERT/CC への要請、および総務省から NICT への通知を前提とした改訂へ方針が切り替わった。改訂の柱は、発見者が NICT である場合の対応の新規記載、IPA・JPCERT/CC が内閣府通知等について付録に基づき対応する条項の新設、JPCERT/CC へ直接報告された脆弱性を IPA 経由で内閣府に通知する規定の追加、付録 7「情報セキュリティ早期警戒パートナーシップと内閣府の対応について」の新設。改訂案は全 64 ページ、意見募集は 9 月 24 日まで。研究会の座長は土居範久・慶應義塾大学名誉教授(IPA 9/14)。それ以外の IPA 新着は試験情報とデジタル分野のみで対象外。

JPCERT/CC——注意喚起に新着 1 件。9 月 15 日「Cisco Secure Email Gateway における SQL インジェクションの脆弱性(CVE-2026-76461)に関する注意喚起」(JPCERT-AT-2026-0027)。詳細は世界動向セクションに記載(JPCERT/CC)。Weekly Report は 2026-09-09 号が最新のまま。通常は水曜発行だが、本日 9 月 16 日時点で 09-16 号は未掲載である。JPCERT/CC からのお知らせも 8 月 13 日の CyberNewsFlash が最新で動きなし。

JVN——新着 6 件(9/14 分 3 件、9/15 分 3 件)。9/15 14:00 JVN#72918755「Android アプリ『【保護者専用】まなびポケット』におけるアクセス制限不備」、9/15 12:00 JVN#02049764「Lite-On 製 O-RU『FF-RFI079I4』『FF-RFI078I4』における複数の脆弱性」、9/15 10:00 JVNVU#99837984「パナソニック インダストリー製 MINAS A5/A6 用 Windows USB デバイスドライバにおけるバッファオーバーフロー」、9/14 18:00 JVNVU#99009004「コンテック製無線 LAN FLEXLAN シリーズにおける複数の脆弱性」、9/14 12:00 JVN#69877538「Android アプリ『YAMAP / ヤマップ登山地図アプリ』におけるアクセス制限不備」、9/14 10:00 JVNVU#94022278「ExLlamaV3 の exllamav3_ext モジュールにおける不適切な入力検証」(JVN)。このうち Lite-On 製 O-RU(オープン RAN 無線ユニット)、パナソニック インダストリー製サーボドライバ用 Windows USB ドライバ、コンテック製産業用無線 LAN の 3 件は、国内メーカーまたは組込み/産業機器であり、CRA の対象製品カテゴリと重なるため要注目としてマークする。

デジタル庁——報道発表の新着はない。「重要なお知らせ」欄の筆頭は 9 月 11 日「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」のままで、本日は海外報道による続報として内訳を把握した(世界動向セクションに記載)。新着・更新欄の新着は 9/15「松本大臣記者会見(令和 8 年 9 月 15 日)動画」、9/14「カード代替電磁的記録(属性証明機能)における大臣認定を取得した確認用プログラムを更新しました」、9/14「一般競争入札:自治体情報システムの運用最適化……に係る調査検討業務」、9/14「松本大臣記者会見(令和 8 年 9 月 11 日)要旨」の 4 件(デジタル庁)。

警察庁——新着なし。サイバー警察局の新着欄の最新は 9 月 10 日の 3 件(令和 8 年上半期のサイバー空間をめぐる脅威の情勢等、インターネット・ホットラインセンターの運用状況、サイバー警察局便り R8 Vol.15)で既記録(警察庁サイバー警察局)。

国家サイバー統括室(NCO)——新着情報欄を取得できなかった。トップページ自体は取得できたが、新着情報欄は「Loading...」のまま返り、JavaScript 描画のため取得ツールでは中身が取れない。Chrome 拡張は本日接続不可、内蔵ブラウザはナビゲーションが失敗し、いずれの代替経路も使えなかった。9 月 15 日・16 日の NCO 新着の有無は未判定である。取得できた範囲では、トップページに「国家サイバー統括室(NCO)を騙った不審な電話等にご注意ください」という掲示があり、そのリンク先が 9 月 11 日のデジタル庁の漏えい公表ページに向いている。GSS 漏えいで流出した職員の氏名・メール・電話番号を使ったなりすましへの注意喚起と読める(NCO)。

経済産業省——サイバーセキュリティ政策ページとプレスリリース一覧のいずれも取得できなかった(本文が空で返る)。代替として経済産業カテゴリー一覧は取得でき、最新は 9 月 2 日「『エッセンシャルサービス効率化先進実証モデル集』を公表します」で 9 月 15 日・16 日の新着はない。ただしこのカテゴリーには商務情報政策局所管のサイバーセキュリティ・AI 関連リリースが含まれないため、それらの新着有無は本日確認できていない(経産省 経済産業カテゴリー)。

障害・データ品質の記録——CISA 公式 JSON フィードの空応答は本日で 35 日連続であり、cvefeed.io のミラーを主情報源とした。Chrome 拡張が本日は接続できず(前回 9/14 までは使えていた)、内蔵ブラウザは cyber.go.jp のアクセス承認は通ったがナビゲーションが失敗した(4 日連続)。結果として NCO 新着一覧と経産省 3 ページが未取得である。またIPA の 9 月 14 日付ガイドライン改訂案は前回 9 月 14 日の実行では記録されておらず、掲載タイミングの差か取得漏れかは判別できないため、本日を初出として扱った。LiteSpeed の脆弱性は CVE 番号を確認できていない。UTA0560 のエクスプロイトチェーンに含まれる Chrome 2 件・Windows ALPC 1 件は、KEV 収載の CVE との同一性を未確認である。

審議会・検討会

IPA「情報システム等の脆弱性情報の取扱いに関する研究会」の 2026 年度成果が公開された。座長は土居範久・慶應義塾大学名誉教授。今年度はサイバー対処能力強化法の施行に伴う対応を検討し、情報セキュリティ早期警戒パートナーシップガイドラインの改訂に取り組んだ。注目点は、当初検討されていた「告示による対応」が見送られ、同法に基づく内閣府から IPA・JPCERT/CC への要請、および総務省から NICT への通知という枠組みに切り替わったことである。告示という法形式を使わずに、法律に基づく行政要請とガイドライン改訂の組み合わせで対応する設計になった。制度設計の観点で追う価値がある(IPA 9/14)。

デジタル庁「今後のデジタル人材育成政策に関する検討会」第 1 回は、開催告知の掲載のままで資料公開なし。前回から変化なし(デジタル庁)。

経産省 産業サイバーセキュリティ研究会(SCS・JC-STAR 関連)、AI 事業者ガイドライン検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG — 経産省サイトが取得できなかったため、本日は未確認。またNCO サイバーセキュリティ人材フレームワーク検討会、サイバーセキュリティ戦略本部も、NCO の新着一覧が取得できなかったため本日は未確認である。前回(9/14)時点では、重要インフラサイバーセキュリティ対策推進会議 第 5 回会合(持ち回り、9 月 10 日開催)、ISMAP 運営委員会 第 42 回会合(9 月 8 日)、人材フレームワーク検討会 第 5 回会合(9 月 7 日)が最新だった。

9 月 14 日に経産省が開始した「AI の開発・提供・利用の現場における課題に関する事例募集」(募集期間 10 月 30 日 17 時まで)は前回記録済み。検討会の名称・委員構成・初回開催日は本日も未確認である。

ブログ記事案

Type A告示をやめて要請にした——早期警戒パートナーシップ改訂案が示す、脆弱性情報の流れの変更
独立行政法人情報処理推進機構(IPA)(2026-09-14) | 元記事

IPA が情報セキュリティ早期警戒パートナーシップガイドラインの改訂案を公開し、9 月 24 日まで意見を募集している。サイバー対処能力強化法の施行に伴う対応で、当初検討されていた告示の新規制定・改定ではなく、同法に基づく内閣府から IPA・JPCERT/CC への要請、および総務省から NICT への通知を前提とした改訂という形になった。付録 7「情報セキュリティ早期警戒パートナーシップと内閣府の対応について」が新設され、発見者が NICT である場合の対応や、JPCERT/CC へ直接報告された脆弱性を IPA 経由で内閣府に通知する経路が明文化される。日本の脆弱性情報の流れに内閣府という新しい受け手が入る改訂であり、製品開発者が守る手順が変わる。

Type Aメールを受け取っただけで root を取られる——Cisco Secure Email Gateway の CVE-2026-76461
JPCERT/CC(2026-09-15) | 元記事

Cisco Secure Email Gateway に CVSS 9.8 の SQL インジェクションが見つかり、Cisco は 2026 年 9 月に実環境での悪用を確認したと公表した。未認証のリモート攻撃者が悪意ある SQL 文を含む細工メールを送り、対象システムがそれを受信した時点で root 権限の任意コマンド実行に至る。回避策はなく、修正版へのアップグレードが唯一の対応である。JPCERT/CC は、同製品の別の脆弱性を悪用した侵害事案が国内で過去に発生していることに触れ、対策と侵害調査の双方を求めている。攻撃者が root を取るためログが消されている可能性があり、周辺機器のネットワークログとの突合が推奨される点も実務上重要である。

Type B'検知から公表まで 78 日——デジタル庁 GSS 漏えいのタイムラインを CRA の 24/72 時間と並べて読む
デジタル庁(2026-09-11) | 元記事

デジタル庁のガバメントソリューションサービスで、VPN 機器の既知脆弱性(ゼロデイではなく深刻度は中程度)を突かれ、約 246,000 行の職員等の個人情報が漏えいした可能性がある。6 月 25 日の検知から 7 月 9 日に侵入経路が判明、7 月 15 日に個人情報保護委員会へ報告、公表は 9 月 11 日。同庁は遅れの理由として侵入経路の特定・影響情報の洗い出し・対象者の確定に時間を要したと説明している。CRA Art. 14 が製造者に課す 24 時間の早期警告・72 時間の脆弱性通知・14 日の最終報告と並べると、「調査が終わらないと報告できない」という発想が期限設計とどう衝突するかが見えてくる。

Type B'開発サーバが本番の鍵を握っている——Vite の CVE-2026-39364 と、露出した dev server の大量スキャン
F5 Labs(The Hacker News 経由)(2026-09-15) | 元記事

インターネットに露出した Vite 開発サーバを狙う自動スキャンが 2026 年 8 月に観測され、AWS と Azure の資格情報、設定、インフラの state ファイルが狙われている。悪用されているのは CVE-2026-39364(CVSS 8.2)で、?raw や ?import&raw といったクエリパラメータを付けることで、server.fs.deny でブロックされているはずの .env や *.crt が HTTP 200 で取得できてしまう。拒否リストという防御機構そのものの実装不備であり、CRA Art. 13 が求める「安全な既定設定」が回避可能だった場合それは設定の問題ではなく製品の欠陥だ、という論点の具体例になる。

Type B'200 ドルの基板で機密コンピューティングが破れる——DDRop が崩した前提
The Hacker News(研究者による開示)(2026-09-14) | 元記事

DDRop は、プロセッサとメモリモジュールの間に 200 ドル未満の interposer 基板を挿し、メモリへの書き込みを黙って落とすことで、プロセッサに古い暗号化データを最新のものとして読ませる攻撃である。Intel TDX、Intel Scalable SGX、AMD SEV-SNP が対象。これらの設計は、サーバの大容量メモリを覆うために freshness の保証を省いており、そこが突かれた。攻撃者がサーバのソフトウェアを掌握済みで物理的に一時アクセスできる前提は厳しいが、「クラウド事業者からさえデータを守る」という触れ込みを根拠にリスク受容していた設計は再評価が要る。

🇪🇺 CRA・国際規格ウォッチ

本日 2026 年 9 月 16 日は水曜日のため、週次・月次チェックはいずれも対象外である。次回の週次実施日は 2026 年 9 月 21 日(月)、次回の月次実施日は 2026 年 10 月 5 日(月)。なお、前回 9 月 14 日の週次実施で FIRST の新着一覧から 2026 年の項目を取得できなかった件について、次回は CVSS v4.0 仕様ページと EPSS ページを直接見る方式に切り替える方針を記録済みである。

日次分として CRA の観点でマークした事項は次のとおり。(1)Cisco Secure Email Gateway CVE-2026-76461 は、KEV に載る前にベンダ自身が悪用確認を公表した事例である。KEV 収載日を Art. 14 のトリガーに据える運用ではこの時点で起点が立たず、手順書には「KEV 収載」と「ベンダによる悪用確認の公表」のいずれか早い方を起点とする二本立てが要る。(2)本日 9/16 期限の KEV 2 件はいずれも OSS(Kludex Starlette、BerriAI LiteLLM)であり、これらを組み込む国内製品側での棚卸しが CRA Art. 13 のサプライチェーン観点で必要になる。(3)JVN の新着に、国内メーカー・組込み/産業機器が 3 件含まれる——Lite-On 製 O-RU(オープン RAN 無線ユニット)、パナソニック インダストリー製 MINAS A5/A6 用 Windows USB デバイスドライバ、コンテック製産業用無線 LAN FLEXLAN シリーズ。いずれも CRA の対象製品カテゴリと重なる。(4)Vite(CVE-2026-39364)と LiteSpeed は、既定の防御機構そのものが回避された事例であり、Art. 13 の「安全な既定構成での引き渡し」が設定の話ではなく製品の欠陥として問われる例になる。(5)DDRop は CRA の想定する脅威モデルの外側にある。ハードウェアの freshness 保証の欠落という設計上の割り切りは、EN 40000 シリーズの整合規格の粒度では拾いにくい。策定進捗を見るときの観点として控える。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity