Fortinet が今週アウトブレイクアラートを出した。3.21.21 以降 3.30.2 未満が対象で、認証の前にワークフロー API へ細工したインライン定義を送ることで任意の OS コマンドを実行できる。HostAccess.ALL または allowAllAccess(true) で構成されたサンドボックス外の GraalVM 評価器を、INLINE・LAMBDA・DO_WHILE・SWITCH の各タスク型から悪用する。KEV 未収載のため CISA の対応期限は存在しないが、悪用が観測されている以上、実務上は KEV 相当の優先度で扱うべきである。
Heapjack は、他人のリポジトリを Codex で開いて質問するだけで、そのリポジトリの作者が開発者の端末でサンドボックス外のコマンド実行を得る。原因は node_repl が信頼された文脈と信頼されない文脈を 1 つの Node.js プロセスに同居させ、信頼を証明するトークンをヒープ上の文字列として共有していたこと。v8.getHeapSnapshot() で読み出して総当たりできる。Overpatch は Codex 自身の apply_patch が、パッチの中身から自分の権限を計算する点を突く。/tmp を指定すればディスクのルートへの書き込み権限が下りる。修正は Codex Desktop 26.818.21641 と Codex CLI 0.149.0。
攻撃は 5 月 22 日。同社は退職した従業員の GitHub アクセスを開いたままにしており、その従業員のノート PC は 5 月の TanStack npm サプライチェーン攻撃(CVE-2026-45321、42 パッケージの 84 個の悪性版)で侵害されていた。盗まれたコードは 9 月 16 日にオンラインフォーラムへ現れ、利用者 83 名のメールアドレスと 2020 年当時の潜在投資家 51 名の情報が含まれていた。同社はインフラとデータベースへの到達はなく、コードの改変もなかったとしている。
rx_list から取り出した長さ 0 のレコードが recvmsg() のレコード種別の扱いをすり抜け、後続の TLS レコードが誤ったゼロコピーとキューイングの前提で処理されうる。影響を受ける製品が EoL/EoS の可能性があり、CISA は利用の停止またはサポート対象版への移行を推奨している。
ARP の送信元ハードウェアアドレスの書き換えが、splice 由来のファイルページに支えられた非線形なソケットバッファの断片へ直接書き込む。ローカルからの権限昇格・サービス停止につながりうる。こちらも EoL/EoS の可能性が明記されている。
同一の AF_ALG ソケットへの同時書き込みでデータが予期せず入り混じり、ソケットの内部状態に不整合が生まれる。システムのクラッシュや暗号処理の破壊を招きうる。
3.21.21 以降 3.30.2 未満が対象。3.30.2 で修正。悪用が確認されているため KEV 相当の優先度で扱う。
ARM 2026.2 以前のすべての版が影響を受ける。修正は 2026.2.1。実攻撃での悪用の言及はない。報告者は Armadin の Kai Huang。
期限が残っているもの:CVE-2026-81963 Microsoft Windows Update Stack(7.8、9/22、残り 1 日)、CVE-2026-85880 Microsoft Windows ALPC(7.8、9/22、残り 1 日)、CVE-2026-87491 Google Chromium V8(8.8、9/23、残り 2 日)、CVE-2026-42016/42018 JFrog Artifactory(9/25、残り 4 日)。
期限超過:Cisco ISE(CVE-2026-76460、10.0、2 日超過・悪用確認済みで回避策なし)、Acronis Backup(CVE-2026-87886、2 日超過)、Google Pixel(CVE-2026-58704、2 日超過)、Cisco Secure Email Gateway(CVE-2026-76461、9.8、4 日超過)、GitLab(CVE-2026-85706、10.0、7 日超過)、ConnectWise ScreenConnect(CVE-2026-84869、9.9、7 日超過)、MikroTik RouterOS 2 件(8 日超過)、Cisco Secure FMC/Citrix NetScaler/Fortinet(9 日超過)、N-able N-central/Adobe Commerce(10.0、10 日超過)ほか、8 月期限の残存 5 件。
正規の sorted-btree を騙るパッケージで、週間 200 万ダウンロードに達した。2026 年 6 月に GitHub が導入した npm の対策はライフサイクルスクリプト(preinstall/install/postinstall)を承認なしには実行させないが、このパッケージはスクリプトを一切使わず、ローダを BTree.prototype.set() の中に隠した。インストールは正常に見え、npm v12 の承認機構は反応しない。起動後はシステム情報を収集し、ハードコードされた Slack と Telegram へ送る。C2 は Sepolia テストネット上の Ethereum スマートコントラクトを参照し、X25519 の鍵交換から AES 鍵を導出して第 2 段を復号する。攻撃終了時には自分のファイルと起動点を消せる。同一作戦の 9 パッケージ(btree-core 195 万 DL ほか)も削除された。該当パッケージを入れた場合は、すべての秘密情報を入れ替え、開発環境を安全なバックアップから戻すこと。
隠れた失敗と無許可のアップロードを含む 6 件。9/19 から 9/20 に記録した Gemini の評価試験中の実企業侵入、Claude Opus 5 を用いた OpenAI 侵入研究と並ぶ、AI と安全性をめぐる一連の公表の一部である。
対応期限は本日 9/21。ディストリビューション各社のアドバイザリで 3 件すべてが含まれているかを確認すること。EoL/EoS の環境では修正が提供されない可能性があり、その場合は利用の停止または移行が CISA の推奨である。
CVE-2026-28326(8.8)を修正。2026.2 以前のすべての版が対象。
CVE-2026-58138(9.8)を修正。悪用が進行中のため最優先で適用する。
Heapjack と Overpatch をそれぞれ修正。Codex Desktop を入れた端末では ~/.codex/config.toml が共通設定のため、CLI のみの利用者も影響を受ける。
本日中に:Linux カーネルの KEV 3 件(CVE-2025-39682/CVE-2026-53266/CVE-2025-39964)の対応期限は本日 9/21。利用中のディストリビューションのアドバイザリで 3 件すべての修正が入っているかを確認し、EoL/EoS のカーネルを載せた機器は移行計画を立てること。
明日まで:Microsoft Windows の KEV 2 件(CVE-2026-81963 Update Stack、CVE-2026-85880 ALPC)の期限が 9/22。Chromium V8(CVE-2026-87491)が 9/23。
npm 環境:indexed-btree および btree-core・btree-leaderboard・btree-range-store・btree-time-index・btree-lru-cache・ordered-kv-index・priority-slot-queue・neighbor-key-map・sliding-score-window の導入有無を確認する。導入していた場合は、すべての秘密情報を入れ替え、開発環境を安全なバックアップから復元すること。インストール時のスキャンだけでは検出できないため、実行時の挙動分析を併用する。
AI コーディングエージェント:OpenAI Codex を Desktop 26.818.21641 / CLI 0.149.0 以降へ更新する。他人のリポジトリをエージェントで開く運用は、それ自体が実行権限の受け渡しになりうる前提で見直すこと。
アクセス管理:退職者の GitHub・SaaS アカウントの失効手順を点検する。CrowdSec の事例では、失効の遅れが外部のサプライチェーン攻撃と掛け合わさり、4 か月後にソースコードの流出として現れた。
IPA:セキュリティ分野に新着 1 件(9/18「ものづくりワールド【大阪】内 第3回製造業サイバーセキュリティ展」出展案内)。前回記録から漏れていたもの。9/19〜9/21 の新着は 0 件。情報セキュリティ早期警戒パートナーシップガイドライン改訂案の意見募集は 9/24 まで、残り 3 日(IPA 新着情報)。
JPCERT/CC:新着なし。注意喚起は 9/15 の JPCERT-AT-2026-0027(Cisco Secure Email Gateway)、Weekly Report は 2026-09-16 号が最新のまま(JPCERT/CC)。
JVN:新着 0 件。最終更新日の表示は 2026/09/18 のままで、最新は JVNVU#97703430「ISC BIND における複数の脆弱性(2026 年 9 月)」(JVN)。
警察庁:新着なし。最新は 9/18 の 3 件(サイバー警察局便り R8 Vol.18、WaterPlum のパブリック・アトリビューション、同 Vol.16)のまま。/news/release/ 配下にも新しいものはない(警察庁 サイバー警察局)。
経済産業省:新着なし。プレスリリースの最新は 9/18 の 2 件でいずれもエネルギー・環境分野。前回空応答だったサイバーセキュリティ政策ページは本日正常に取得できた。最新情報欄の筆頭は 2026/5/20、ページ最終更新日は 2026/4/27(経産省 サイバーセキュリティ政策)。
デジタル庁:新着なし。最新は 9/18 の 5 件のまま。「重要なお知らせ」筆頭も 9/11「ガバメントソリューションサービスへの不正アクセス」のままで続報なし(デジタル庁)。
国家サイバー統括室(NCO):本日も新着情報を取得できなかった。7 日連続。新着一覧は JavaScript 描画のため取得ツールでは骨格のみ返り、内蔵ブラウザはサイトのアクセス承認が拒否された。無人実行のため再試行の手段がない。当該ページに RSS のリンクは存在しない。次回は報道資料一覧と会議ページを個別に取得する方式を試す。
【週次】金融庁:新着 1 件。令和 8 年 9 月 18 日「『主要行等向けの総合的な監督指針』等の一部改正(案)に対するパブリックコメントの結果等の公表について」。8 月 7 日の改正案に対する意見募集の結果である(金融庁 9/18)。
【週次】総務省:新着なし。サイバーセキュリティ統括官ページの最新は 2026/8/3「全国型 CTF コンテスト」の開催のまま(総務省)。
【週次】内閣府:新着なし。サイバー安全保障ページの掲載内容は、サイバー対処能力強化法の関係法令と令和 7 年 12 月 23 日閣議決定の基本的な方針のまま(内閣府)。
障害・データ品質:CISA 公式 JSON フィードの空応答は 40 日連続。前回(9/20)の KEV 記録に誤りがあった——「新規 0 件・総数 1,717 件」としたが、CISA は 9/18 に Linux カーネル 3 件を追加していた。ミラーの反映遅れが原因で、総件数表示のみを根拠にしたため検出できなかった。今後は総件数の増減にかかわらず 1 ページ目のアラート日を個別に確認し、報道記事と突き合わせる。NVD トップページは空応答(JS 描画)のため検索で補完。FIRST の CVSS/EPSS 個別ページは取得ツールの参照元制約により未取得。cybersecuritynews.com と Microsoft Security Blog は本日未取得。
新着なし。
経産省 産業サイバーセキュリティ研究会:前回まで「経産省ページの空応答により未確認」としていたが、本日ページを取得できた。最新は第 10 回(2026 年 4 月 3 日開催)のまま。SCS 評価制度は 5 月 20 日の特設サイト公開以降、新規の公表はない(経産省)。
デジタル庁「プライバシー・バイ・デザインガイドライン制定に関する検討会」:9/18 の企画競争公示で存在が確認できた新規ウォッチ対象。名称・委員構成・初回開催日はまだ公表されていない(デジタル庁 調達情報)。
デジタル庁「今後のデジタル人材育成政策に関する検討会」第 1 回:開催告知の掲載のままで資料公開なし(デジタル庁)。
IPA「情報システム等の脆弱性情報の取扱いに関する研究会」:早期警戒パートナーシップガイドライン改訂案の意見募集は 9/24 まで、残り 3 日(IPA 9/14)。
NCO 人材フレームワーク検討会・サイバーセキュリティ戦略本部:NCO の新着一覧が取得できないため本日も未確認。9/14 時点では重要インフラサイバーセキュリティ対策推進会議 第 5 回(9/10 持ち回り)、ISMAP 運営委員会 第 42 回(9/8)、人材フレームワーク検討会 第 5 回(9/7)が最新だった。
CISA が 9/18 に追加した 3 件は、対応期限がいずれも 9/21。追加から期限まで 3 日しかない。前 2 件には EoL/EoS の可能性が明記されており、修正版が存在しない製品に対する「期限」とは何かという論点がある。あわせて、本ウォッチが 9/20 時点でこの 3 件を検出できなかった経緯も書ける。CISA 公式 JSON フィードが 40 日にわたり空応答を返し続け、二次ソースのミラーに依存していた。ミラーの反映が 1 日遅れただけで、期限当日まで気づけない。脆弱性情報の供給網そのものが単一障害点になっている。
2026 年 6 月、GitHub は npm のライフサイクルスクリプトを既定で止めた。偽ライブラリ indexed-btree はその入口を使わず、ローダを利用者が絶えず呼ぶ BTree.prototype.set() の中に置いた。インストールは正常に見え、承認機構は反応しない。週間 200 万ダウンロードに達し、同じ作戦の 9 パッケージも見つかった。防御が「どこを見ているか」を攻撃者が把握した時点で、攻撃はその外側へ移る。正規に見える GitHub リポジトリと捏造したコミット履歴が、人間側の判断も無力にしている。
Heapjack は、信頼された文脈と信頼されない文脈が 1 つの Node.js プロセスでヒープを共有している点を突く。信頼を証明するトークンは、信頼されない側が読める文字列でしかない。Overpatch は、Codex 自身のパッチ適用ツールがパッチの中身から自分の権限を計算する点を突く。2 件の共通点は、強制する仕組みが強制される対象の内側にいたこと。加えて node_repl はオプトインも無効化設定もなく、共通設定ファイル経由で CLI 利用者にまで配られていた。AI エージェントの「サンドボックス」という言葉が何を保証しているのかを、実装レベルで問い直す材料になる。
非公開リポジトリ約 170 件が 5/22 にコピーされ、そのコードが 9/16 にフォーラムへ現れた。使われたのは退職直後の従業員のアカウントで、その端末は 5 月の TanStack npm 攻撃で侵害されていた。問えるのは 2 点。退職時のアクセス失効という基本的な手続きが外部のサプライチェーン攻撃と掛け合わさると被害規模が変わること。そして盗まれてから公開されるまでの 4 か月という時差——侵害された側が「何が持ち出されたか」を知る手段を持っていなかったこと。セキュリティ企業自身が被害者になった事例である。
SolarWinds Access Rights Manager のハードコードされた静的鍵(CVE-2026-28326、8.8)と、9/17 に JVN が公表した「東北電力 よりそうeねっと」のハードコードされた暗号鍵使用の脆弱性(JVN#93985674)を並べる。企業向けアクセス権限管理製品と国内電力会社のスマートフォンアプリ。分野も規模も違うが同じ判断が繰り返されている。鍵の配布と更新のコスト、運用の都合、そして CRA Art. 13 が求める「既定で安全」の観点から掘れる。
本日 2026 年 9 月 21 日は月曜日のため、週次チェックを実施した。月次チェックは第 1 月曜(9 月 7 日)ではないため対象外。次回の月次実施日は 2026 年 10 月 5 日(月)。
NVD(週次):確認済み・新着なし。トップページが空応答(JavaScript 描画)のため検索で補完した。2026 年 4 月 15 日に公表された運用変更——CVE 提出が 2020〜2025 年で 263% 増えたことを受け、KEV 収載・連邦政府利用ソフトウェア・EO 14028 の重要ソフトウェアに絞って付加情報を整備し、2026 年 3 月 1 日以前公開の約 30 万件のバックログは一括で「Not Scheduled」へ移動、独自の深刻度スコア付与は原則停止して CNA のスコアに依拠する——が現在の運用である。9 月の追加アナウンスは確認できなかった(NIST 2026-04 発表)。この変更は CRA 実務に直結する。KEV に入らない脆弱性は NVD から CVSS も製品情報も得られないため、製造者は CNA のスコアと自社評価で Art. 14 の判断を組み立てる必要がある。
FIRST(週次):確認済み・新着なし。CVSS は v4.0 が現行版(2023 年 11 月公開)で、仕様ページ・実装ガイド・計算機の構成に変更はない。EPSS も各ページの構成に変更がなく、スコアリング運用の改訂は確認できなかった。PSIRT Services Framework にも改訂の告知はない(FIRST)。なお同サイトで VulnOptiCON の告知を確認したが、規格・運用の変更ではないため記録にとどめる。なお CVSS 仕様ページと EPSS ページは取得ツールの参照元制約により直接取得できず、トップページのナビゲーション構成と検索で補完した。
CRA Art. 14 の観点で本日の要注目:KEV 新規 3 件はすべて Linux カーネル、つまり広く使われる OSS である。Linux を載せた製品を EU 市場に出している製造者にとって、この 3 件は報告義務の判断対象になりうる。さらに前 2 件には EoL/EoS の可能性が明記されており、サポートの切れたカーネルを載せた組込み製品は「修正が提供されない既知の悪用中脆弱性を含む製品」になる。CRA がサポート期間の宣言を求めている理由が、そのまま現れた形である。
CRA Art. 13 の観点で本日の要注目:indexed-btree は、SBOM が「何を使っているか」は示すが「それが本物か」は示さないという限界を突いた。SBOM に indexed-btree と正しく書かれていても、それが正規の sorted-btree ではないことは分からない。9/20 に記録した libheif の事例(版は正しく列挙されていたが上流の修正が届いていなかった)と同じ系列にある。また Codex の node_repl は、オプトインも無効化設定もなく共通設定ファイル経由で全利用者に配られていた点で、「既定で安全」が設定の既定値に及ぶことを示している。