🛡 セキュリティウォッチ

2026-09-23 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Check Point Security Management Server のゼロデイ、7 月から標的型攻撃で悪用
The Hacker News(2026-09-22) | 元記事

CVE-2026-93616 は管理サーバの Web サービスにあるパストラバーサル。サーバにアクセスできる攻撃者が、ログインせずにスクリプトを実行できる。同社は 7 月 23 日に少数の標的型攻撃での悪用を確認し、9 月 22 日に修正を出した。別件の CVE-2026-85102(9 月 9 日修正の VPN 脆弱性)については、9 月 12 日以降、小規模事業者向け Spark 製品の利用者を狙った悪用試行が続いている。

Microsoft が EvilTokens をテイクダウン、12,000 アカウントの侵害に関与
The Hacker News(2026-09-22) | 元記事

デバイスコードフィッシングのサービスで、攻撃チェーンの全段階に AI を使っていた。米バージニア東部地区連邦地裁の許可を得た措置で、Health-ISAC、Cloudflare、Coinbase、OpenAI、Shadowserver らが協力。ロンドン警視庁が 9 月 11 日に 32 歳と 38 歳の男 2 名を逮捕した。運営側は Storm-2992 として追跡されている。

Google に 4 億 300 万ユーロの GDPR 制裁金、位置情報の取扱いをめぐり
BleepingComputer(2026-09-21) | 元記事

アイルランドのデータ保護委員会(DPC)が、利用者の位置情報処理に関する複数の GDPR 違反を認定した。日本円でおよそ 700 億円。EU 規則の執行実績として記録する。

Linux ARM64 KVM に、ゲストからホストメモリを読み書きできる欠陥
The Hacker News(2026-09-22) | 元記事

CVE-2026-89775。ネストした仮想化を有効にしたホストのみが対象で、ARM64 では既定で無効、かつ Armv8.4 の FEAT_NV2 を要する実験的な機能である。発見者はゲスト脱出してホスト上でコードを実行できるとしている。Linux 6.18.51、7.2.5、7.3-rc1 で修正済み。

AI ゲートウェイ Bifrost に認証不要の RCE(CVSS 9.8)
The Hacker News / JFrog Security Research(2026-09-22) | 元記事

CVE-2026-90898。管理 API の /api/mcp/client に未認証の POST 一回で stdio 型 MCP クライアントを登録でき、Bifrost は MCP ハンドシェイクの前にそのコマンドを起動する。管理認証が無効な既定構成が対象。ゲートウェイは接続先 20 社超の API キーを保持するため、影響は鍵の流出に及ぶ。transports/v2.1.0 で修正。

SharePoint の「なりすまし」脆弱性、実際は認証済み RCE だった
The Hacker News(2026-09-22) | 元記事

CVE-2026-65660。Microsoft のアドバイザリは CVSS 6.5 のなりすましと記載していたが、NVD は 8.8 の RCE として採点している。SharePoint Server 2016 / 2019 / Subscription Edition が対象で、パッチは 8 月 11 日に出ている。アドバイザリの記述だけでトリアージした組織は、優先度を低く見積もった可能性がある。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-93952 Arista VeloCloud Orchestrator
追加日: 2026-09-22対応期限: 確認できずCVSS: 10.0

不適切な入力検証。Edge の認証に証明書を使う構成のオンプレミス VCO だけが影響を受ける。5.2 系と 6.4 系に修正版が出ているが、6.1 系と 7.0 系はまだ出ていない。Hosted / Dedicated 版は Arista が適用済み。VCO が侵害されると、配下の Edge 機器にも及ぶ。

KEVCVE-2026-94127 F5 BIG-IP APM
追加日: 2026-09-22対応期限: 確認できずCVSS: 9.8

OAuth 処理におけるヒープベースのバッファオーバーフロー。細工したトラフィックにより、未認証の攻撃者が遠隔で任意コードを実行できる。修正版は F5 から提供済み。

KEVCVE-2026-93616 Check Point 複数製品(パストラバーサル)
追加日: 2026-09-22対応期限: 確認できず

Security Management Server の Web サービスにあるパストラバーサル。7 月 23 日に少数の標的型攻撃で悪用され、9 月 22 日に修正が出た。管理サーバは配下のゲートウェイのポリシーを配る位置にある。

KEVCVE-2026-85102 Check Point 複数製品(不適切な証明書検証)
追加日: 2026-09-22対応期限: 確認できず

9 月 9 日に修正済みの VPN 脆弱性。修正公開時点では悪用の証拠がなかったが、9 月 12 日以降、小規模事業者向け Spark 製品の利用者を狙った悪用試行が確認されている。

KEVCVE-2026-7273 Zyxel GS1900 シリーズスイッチ
追加日: 2026-09-21対応期限: 2026-09-24(明日)CVSS: 8.8

CGI プログラムのスタックベースバッファオーバーフロー。LAN 内の未認証攻撃者が、細工した HTTP リクエストで OS コマンドを実行できる。修正版ファームウェアは 2026 年 6 月に公開済み。前回実行(9/22)では二次ソースのミラー遅延により取りこぼしていた。組込み型ネットワーク機器であり、EU CRA 第 14 条の報告義務の観点でも要注目。

VulnCheck KEV のみ収載(CISA 未収載)— 直近 3 日で 12 件
出典: VulnCheck KEV追加日: 2026-09-21〜09-22

CVE-2026-48842(Roundcube Webmail)、CVE-2026-56271(FlowiseAI Flowise)、CVE-2026-79756(iguazio nuclio)、CVE-2025-68472(MindsDB)、CVE-2026-27960(OpenCTI)、CVE-2026-92229(Forminator)、CVE-2026-66457(Events Manager)、CVE-2021-30134、CVE-2018-13980、CVE-2026-75949、CVE-2026-88062、CVE-2026-54569。AI/LLM 基盤が 3 件含まれる。CISA より先に悪用が報告されたもので、CRA 第 13 条のコンポーネント・デューデリジェンスの観点では、CISA KEV だけを見ていると検知が遅れる。

マルウェア・ランサムウェア動向

ClosedQuorum — 攻撃の判断に AI を使う Windows マルウェア
BleepingComputer(2026-09-22) | 元記事

感染端末上の状況に応じて次の動作を AI に判断させる Windows マルウェアとして報告された。固定された手順列を持たないため、シグネチャや既知の実行フローに依存した検知が効きにくい。

npm の indexed-btree、インストールスクリプトを使わず実行時に動く
The Hacker News / Checkmarx(2026-09-22) | 元記事

正規の sorted-btree を模した悪性パッケージ。preinstall / postinstall をまったく使わず、アプリケーションコードの実行時に動く。インストール時フックを監視する近年の防御を回避する狙いとみられる。6 月 18 日に公開され、短期間で数百万ダウンロードに達していた。現在は npm と GitHub から削除済み。

Twilio のバグバウンティ調査を装う npm パッケージ
The Hacker News / ReversingLabs(2026-09-22) | 元記事

tw-pkgprobe-7731。パッケージ内のコメントで「Twilio HackerOne プログラムの認可された調査プローブ」を自称していた。8 月中旬に約 45 分間で 11 バージョンが連続公開され、投稿元アカウントは現在存在しない。認証情報の窃取を狙う。

BigDiskBuster — Defender の更新をディスク枯渇で止める PoC
The Hacker News(2026-09-22) | 元記事

9 月 19 日に GitHub で公開された。空き容量を埋め尽くすことで、Microsoft Defender のプラットフォーム更新と定義更新のインストールを止める。パッチも CVE も Microsoft のアドバイザリもない。Defender は動き続けるが、検知コンテンツが古くなる。作者の過去の Defender 向けツール 3 件は、いずれも実際の侵入で使われている。

パッチ・アップデート

要適用WordPress 7.1.2 — コアの重大な脆弱性(CVE-2026-87902、CVSS 9.2)
The Hacker News(2026-09-22) | 元記事

アカウントを持たない攻撃者が、テーマフォルダの外にある PHP ファイルを読み込ませる。サーバ構成によっては任意コード実行に至る。4.7.0 から 7.1.1 までの全バージョンが対象で、4.7 まで遡って各系統に修正が出ている。9 月 17 日の 7.1.1 で直った別の脆弱性とは無関係である。

要適用WordPress 7.1.1 — Comment2Shell(CVE-2026-93485、CVSS 7.1)
The Hacker News / Patchstack(2026-09-22 詳細公開、修正は 09-17) | 元記事

匿名の訪問者が投稿したコメントにスクリプトを仕込み、ログイン中の管理者がそのページを開いたときにサーバ上でコードを実行させる。コメント保存時の HTML 検査と、表示時の再整形との間の隙を突く。許可された HTML タグの属性内に改行を置く手法。悪用の報告はない。

要適用Arista VeloCloud Orchestrator — 6.1 系・7.0 系は修正未提供
The Hacker News(2026-09-22) | 元記事

CVE-2026-93952(CVSS 10.0)の修正は 9 月 22 日時点で 5.2 系と 6.4 系のみ。6.1 系と 7.0 系を使う環境は、証明書認証構成を見直すなどの暫定対応が要る。

要適用Linux カーネル 6.18.51 / 7.2.5 / 7.3-rc1 — ARM64 KVM(CVE-2026-89775)
The Hacker News(2026-09-22) | 元記事

ネストした仮想化を有効にした ARM64 ホストが対象。既定では無効なため、有効化しているかどうかをまず確認する。

Microsoft Threat Intelligence ブログ — 新着なし
Microsoft Security Blog(最新 2026-09-10) | 元ページ

最新は 9 月 10 日の「AI を使った経営者なりすましと請求書詐欺」。前回実行以降の新規投稿はない。

推奨対策

1. Zyxel GS1900 シリーズの棚卸しを本日中に行う。CVE-2026-7273 の対応期限は 9 月 24 日である。フロアスイッチとして設置され、資産台帳から漏れやすい機器である。修正ファームは 2026 年 6 月に出ているため、未適用なら即日で処理できる。

2. ネットワーク境界・管理機器を優先枠で扱う。9/22 の KEV 追加 4 件のうち 3 件が、Check Point 管理サーバ、VeloCloud Orchestrator、F5 BIG-IP APM である。これらは配下の全機器に手が届く位置にあり、侵害時の影響範囲が守備範囲と一致する。通常のサーバと同じ適用サイクルに混ぜない。

3. WordPress は 7.1.2 へ。9 月 17 日に 7.1.1 を当てた環境も対象である。自動更新を無効にしている場合、この 5 日間隔に手作業が追いつくかを確認する。

4. VeloCloud Orchestrator の 6.1 系・7.0 系は、証明書認証構成かどうかを確認する。影響を受けるのは Edge の認証に証明書を使う構成だけである。修正版が出ていない系統では、この条件に該当するかが判断の分かれ目になる。

5. KEV 以外の悪用情報源を用意する。VulnCheck KEV の直近 3 日の追加 17 件のうち 12 件は CISA 未収載である。Roundcube、Flowise、nuclio、MindsDB などが含まれる。CISA KEV は米連邦機関の是正義務に紐づくカタログであり、悪用されている脆弱性の全集ではない。

6. AI ゲートウェイ・LLM 基盤の管理面の認証を確認する。Bifrost(CVE-2026-90898)は管理認証が既定で無効だった。これらのコンポーネントは各プロバイダの API キーを集約して保持するため、侵害の影響が鍵の流出まで一息に及ぶ。

🏛 官公庁ウォッチ

新着情報サマリー

本日、国内官公庁の新着はない。NCO・IPA・JPCERT/CC・JVN・経済産業省・警察庁・デジタル庁のいずれも、最新は 9 月 18 日以前で既報である。Check Point・Arista・F5 の KEV 3 件に対応する JVN の公表は、本日時点でない。

NCO:新着一覧は JavaScript 描画のため本文を取得できなかったが、注意喚起ページは取得でき、最新は 9 月 18 日の WaterPlum パブリック・アトリビューション(既報)。前回実行では NCO をまったく確認できていなかったが、今回は注意喚起ページ経由で確認できた。

IPA:新着情報の最新は 9 月 18 日。セキュリティ分野は情報セキュリティサービス基準適合サービスリストの追加と、ものづくりワールド【大阪】出展案内の 2 件で、いずれも既報。

JPCERT/CC・JVN:注意喚起の最新は 9 月 15 日の Cisco Secure Email Gateway(CVE-2026-76461)。Weekly Report は 9 月 16 日号が最新。JVN の最終更新は 9 月 18 日で、ISC BIND、CISA ICS Advisory、Dokploy の 3 件(いずれも既報)。

経済産業省:プレスリリースの最新は 9 月 18 日でエネルギー分野。サイバーセキュリティ政策ページは今回は取得でき(前回は空応答)、最新情報欄の最上段は 5 月 20 日、ページ最終更新日は 4 月 27 日で更新はない。

警察庁・デジタル庁:警察庁 サイバー警察局の新着最上段は 9 月 18 日のサイバー警察局便り R8 Vol.18 と WaterPlum の 2 件(既報)。デジタル庁の新着・更新も 9 月 18 日が最新で、セキュリティ関連はない。9 月 11 日のガバメントソリューションサービスへの不正アクセスは重要なお知らせ欄に掲示が続いており、続報はない。

障害の記録:① CISA 公式サイトが 3 日連続で空応答(KEV JSON、カタログページ、News RSS、Alerts & Advisories RSS のすべて)。CISA の公表ウォッチは本日実施できていない。② ブラウザからの cisa.gov アクセスも承認が下りなかった。③ cvefeed.io ミラーは本日も未反映(収載 1,721 件、9/22 追加分が欠落)。KEV 新規追加は VulnCheck KEV の事前取得ファイルと WebSearch 経由の CISA アラート情報で補った。④ BleepingComputer の RSS が 9 月 21 日で止まっている(3 日連続)。⑤ Cyber Security News の RSS は応答が大きすぎて本文を読めず、Jev 仕分けファイルで代替した。⑥ NCO 新着一覧は JavaScript 描画のため取得不可。

RFC:前回実行以降の新規 RFC はない。RSS のビルド日時は 9 月 21 日 17:20 UTC のままで、最新は 9 月 19 日公開の RFC 10050(JSContact のプロファイル)。直近のセキュリティ関連は RFC 10032(AEGIS 認証暗号、9/18)、RFC 10033(ステートフル・ハッシュベース署名の状態管理、9/15)、RFC 10042(SSH の PQ/T ハイブリッド鍵交換、8/31)。Obsoletes による置換(廃止)は直近の公開分に見当たらない。

審議会・検討会

新着なし。経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれも、新規の開催情報・資料公開は確認できなかった。経産省サイバーセキュリティ政策ページ(審議会の入口を兼ねる)の最終更新日は 4 月 27 日のままである。

ブログ記事案

Type AKEV に入った 4 件のうち 3 件が、守るための機械だった
CISA(2026-09-22) | 元記事

9 月 22 日に KEV へ追加されたのは、Check Point の管理サーバとゲートウェイ、Arista VeloCloud Orchestrator、F5 BIG-IP APM である。ファイアウォールのポリシーを配る機械、SD-WAN の Edge を束ねる機械、アクセスを制御する機械。どれも「境界を守る側」に置かれ、だからこそ内部の全体に手が届く位置にある。侵害されたときの影響範囲が、守備範囲とそのまま一致する。境界機器を資産管理の中でどう別扱いすべきか、という話に展開できる。

Type Aミラーを見ていたせいで、1 日分の KEV を見落とした
CISA KEV(2026-09-21 追加、期限 09-24)/自己点検 | 元記事

CVE-2026-7273(Zyxel GS1900)は 9 月 21 日に KEV へ入ったが、二次ソースのミラーが遅れていたために、9 月 22 日の巡回では「新規追加なし」と記録してしまった。期限は 9 月 24 日である。一次ソースが落ちているときに二次ソースへ切り替える運用は正しいが、そこには「遅延」という別の失敗モードが入り込む。脆弱性情報の取得経路を二重化するとき、何を突き合わせれば遅延に気づけるのか。実際に自分が踏んだ話として書ける。

Type A5 日前に更新したばかりの WordPress に、また緊急パッチが来た
WordPress(2026-09-22) | 元記事

CVE-2026-87902(CVSS 9.2)は 9 月 22 日公開の 7.1.2 で修正された。9 月 17 日の 7.1.1 で直った別の脆弱性とは無関係で、4.7.0 以降すべてが対象である。「先週やったばかり」が通用しない。自動更新を止めて手動運用している組織ほど、この間隔に耐えられない。更新頻度そのものが運用設計の前提を壊す、という角度で書きたい。

Type B'悪用は報告されている、しかし KEV には載っていない
VulnCheck KEV(2026-09-21〜09-22) | 元記事

VulnCheck KEV の直近 3 日の追加 17 件のうち 12 件は、CISA KEV に未収載である。Roundcube、Flowise、nuclio、MindsDB、WordPress プラグイン 2 種など。CISA KEV は米連邦機関の是正義務に紐づくカタログであり、「悪用されている脆弱性の全集」ではない。EU CRA 第 14 条が求める報告義務の判断に KEV を使うなら、その差分をどう埋めるかを決めておく必要がある。KEV を実務トリガーにすることの限界を整理する記事にしたい。

Type B'AI ゲートウェイが、既定で認証なしだった
JFrog Security Research(2026-09-22) | 元記事

Bifrost は 20 を超える LLM プロバイダへリクエストを振り分ける OSS のゲートウェイで、CVE-2026-90898(CVSS 9.8)は認証不要の POST 一回でゲートウェイ上の任意コマンドを起動させる。既定で管理認証が無効という設計が前提にある。ゲートウェイは各プロバイダの API キーを保持しているので、落ちれば鍵も落ちる。AI 基盤に新しく生まれたこの手のミドルウェアが、成熟したコンポーネントと同じ扱いを受けていない現状を書きたい。VulnCheck KEV 側でも Flowise・nuclio・MindsDB といった AI 基盤の悪用が並んでおり、傾向として拾える。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity