共有ディスクの設定に起因し、以前のコンテナが使って解放した領域のデータを別顧客が読めた。稼働中のワークロードではなく、攻撃者が誰のデータを読むかを選ぶこともできない。Cloudflare 側で修正済みで利用者の対応は不要。AI エージェントが書いた信頼できないコードを走らせる用途で売られている Cloudflare Sandboxes も Containers 上で動くため影響を受けた。報告は 9/4、Accomplish 社の Oren Yomtov によるバグバウンティ経由。
研究者 Rasmus Moorats が OnePlus 自社ソフトウェアの 2 つの欠陥を連鎖させ、特別な権限を要求しないアプリから root を取得した。OnePlus は 5 月に両方を確認したうえで、公開の最終決定権は自社にあり無断公開は法的責任を問われうると通告。Moorats は修正の出ないまま 9/24 に公開した。OnePlus は同じ欠陥が自社の多くの機種と OPPO 製品にも及ぶと述べたが機種名は明かしていない。
盗まれた個人情報、認証情報、カード情報、サイバー犯罪ツールを売っていた大規模な違法マーケットプレイスの運営者。コソボ国籍。
baserCMS 本体の複数の脆弱性(JVN#14353754)と、プラグイン「アドオンマイグレーター」における信頼できない制御領域からの機能の組み込み(JVN#21754394)が同日に公表された。前回実行以降、官公庁側の新着はこの 2 件だけである。
パストラバーサルにより無制限のファイルアップロードが可能となり、リモートコード実行に至る。watchTowr は 9 月 13 日以降、自社ハニーポットへの実際の悪用試行を観測していた。KEV 収載はその約 1 週間後である。
認可不備により、利用者操作なしに機微なリソースへの昇格アクセスが可能になる。国内の EC サイトでも採用が広い。
コードインジェクション。認証済みの低権限利用者による任意コード実行に至る。オンプレミス版が対象。9/25 のピックで「VulnCheck にはあるが CISA 未収載」として挙げた件が、1 日で収載された。
SSH がクライアント要求の rekey 後、ユーザー認証を一度も試みないまま接続プロトコルへ進む。未認証のクライアントがセッションチャネルを開き exec リクエストを送れる。CVE-2026-86060(引数インジェクション、9/10 収載済み)と連鎖して完全な管理者権限奪取に至る。
WordPress 4.7.0 から 7.1.1 までの全リリースが対象。テーマとサーバの条件が揃うと未認証での RCE に至る。修正版 7.1.2 の公開は 9/22 で、悪用の試行はその数時間後に始まっていた。9/24・9/25 と 2 日続けて「CISA 未収載」と記録してきた件である。
CISA 公式サイトは 6 日連続で空応答である。cvefeed.io ミラーの収載件数は本日 1,727 件(9/25 時点 1,725 件)で、9/24 追加の 2 件は反映されたが 9/25 追加の 3 件は未反映。前日のピックはミラーの件数比較のみで「追加なし」と判断し、5 件を取り落とした。本日は WebSearch で CISA の Alert ページを直接特定して補った。VulnCheck KEV は prefetch 不動のため本日未確認。
攻撃側が汎用の AI エージェント基盤を道具として使う流れに連なる 4 件目である。9/25 のピックで整理した 3 件(OSS エージェント基盤によるカード情報窃取、Carbonato の Hermes Agent、OpenAI エージェントの豪政府ポータル侵入)に続く。専用の C2 やマルウェアではなく既製のフレームワークを使う点が共通する。
外部からマイナーを持ち込むのではなく、被害環境の内部で組み立てる手口。
ディスク上に平文のペイロードを残さない構成。
CVE-2026-87902 の修正。4.7.0 以降の全系列が対象で、旧バージョンにもバックポートが出ている。公開数時間後から悪用が始まっている。
MikroTrick 連鎖(CVE-2026-67279 + CVE-2026-86060)の修正。攻撃ログは修正の前日、少なくとも 9 月 2 日まで遡る。SSH をインターネットに露出している機器は優先。
次期 Windows Server リリースから WDS サーバロールを非推奨とする。OS 展開の基盤であり、移行先の設計が要る。
ブラックスクリーンを含むデスクトップ読み込みの問題。9 月更新で壊れた File History バックアップのほうは修正済み。
明日 9/27 が期限:WSO2 の API Control Plane / API Manager / Traffic Manager / Universal Gateway(CVE-2026-5430)と、Adobe Commerce / Magento(CVE-2026-71362)。WSO2 はハニーポットへの悪用試行が 9/13 から観測されており、インターネット公開分は今日中の対処が要る。
9/28(月)が期限:オンプレミスの SharePoint Server 2016 / 2019 / SE(CVE-2026-65660)と、MikroTik RouterOS(CVE-2026-67279)。RouterOS は SSH がインターネットから届く機器を先に。RouterOS 6.49.21 / 7.23.4 / 7.24.2 以降へ。
WordPress を運用しているなら 7.1.2 へ。4.7.0 以降の全系列が対象で、旧系列にもバックポートが出ている。攻撃者はすでに偵察段階を越え、アクセスするとシェルコマンドが走るファイルの書き込みに入っている。KEV 収載により、自社製品に WordPress を組み込んでいる製造者には CRA 第 13 条・第 14 条の論点が同時に立つ。
KEV の追跡を二次ミラーの件数比較で実装しているなら、設計を変える。ミラーは 1 日以上遅れることがあり、件数は遅延に対して無力である。CISA の Alert 見出し(「CISA Adds N Known Exploited Vulnerabilities to Catalog」)の検索を先に置くほうが確実である。本ピックは同じ失敗を 1 週間で 2 度起こした。
OnePlus / OPPO 端末を業務で使っているなら、修正が出ていないことを前提に扱う。権限を要求しないアプリでも root を取られうる。影響機種は OnePlus が明かしていない。
前回実行以降の官公庁の新着は、JVN の 2 件だけである。9/25 12:00 公表の baserCMS 用プラグイン「アドオンマイグレーター」と baserCMS 本体の複数の脆弱性。国産 CMS の脆弱性が届出制度経由で 2 件同時に出た形である。
JPCERT/CC:新着なし。注意喚起の最新は 9/24 の F5 BIG-IP APM(CVE-2026-94127)のまま。Weekly Report は 9/16 号が最新で、9/23 号・9/30 号ともに出ていない。2 週分の欠号である。本日 KEV に入った SharePoint・MikroTik RouterOS・WordPress コアの 3 件、および明日期限の WSO2・Adobe Commerce について、JPCERT/CC の注意喚起も JVN の公表もない。
IPA:セキュリティ分野の新着なし。新着情報の最新は 9/25 だが試験情報。セキュリティの最新は 9/18 のサービスリスト追加と出展案内のまま。9/14 の情報セキュリティ早期警戒パートナーシップガイドライン改訂案にも動きはない。
経済産業省:サイバーセキュリティ関連の新着なし。サイバーセキュリティ政策ページは本日も空応答(9/22・9/24 に続き 3 度目)。プレスリリースは 9/25 付で 4 件出ているが、いずれもセキュリティ分野ではない。
警察庁:新着なし。サイバー警察局の新着は 9/18 の便り Vol.18、WaterPlum パブリック・アトリビューション、Vol.16 のまま。
デジタル庁:セキュリティ関連の新着なし。トップページの新着は 9/25 の古川大臣記者会見動画が最新。9/11 のガバメントソリューションサービスへの不正アクセスに続報はない。大臣交代から 1 週間、GSS 侵害の続報は止まったままである。
NCO:新着の確認ができていない。新着情報一覧は JavaScript 描画のため一覧部分が空で返り、ブラウザからの cyber.go.jp アクセスは承認が下りなかった(自動実行のため)。9/11 策定の「重要インフラのサイバーセキュリティに係る安全基準等策定指針」「重要インフラ統一基準」は 10 月 1 日施行で、残り 5 日である。施行直前の通知を日次ウォッチが取り落とす状態が 4 日以上続いている。
障害記録:本日の prefetch が動いていない(2026-09-26-overseas.md / -vulncheck-kev.md が不在、prefetch.log の最終記録は 9/25 07:40)。Jev 仕分けなし・VulnCheck なしで実施した。Windows 側タスクスケジューラの確認が要る。CISA 公式サイトは 6 日連続で空応答(KEV JSON、News RSS、Advisories RSS、個別 Alert ページのいずれも)。Cyber Security News の RSS は応答が大きく 3 件分しか取得できていない。
新着なし。経産省 産業サイバーセキュリティ研究会(最新は 2026-04-03 の第 10 回)、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれも、新規の開催情報・資料公開は確認できなかった。経産省サイバーセキュリティ政策ページは本日取得できていない。
デジタル庁が第 1 回「今後のデジタル人材育成政策に関する検討会」の開催をトピックスに掲示しているが、セキュリティ人材に限った検討会ではなく、掲示自体も既報である。
9/24 に 2 件、9/25 に 3 件の KEV 追加があったのに、前日のピックは「追加なし」と記録した。原因は二次ミラーの反映遅れで、同じ失敗を 9/22 にも起こしている。当事者として書けるのは、一次ソースが落ちているときの代替手順を「件数の差分比較」に置いた設計が悪かったという話である。件数は遅延に対して無力だが、「CISA Adds N Known Exploited Vulnerabilities」という定型文の検索は遅延しない。自動化の失敗を隠さず、検知設計の話として書く。
OnePlus は 5 月に 2 件の欠陥を確認しながら修正を出さず、研究者に「脆弱性開示の最終権はわが社にある」「無断公開は法的責任を問われうる」と伝えた。CRA 第 14 条は、積極的に悪用されている脆弱性を製造者が報告することを義務の中心に置くが、その義務は製造者が誠実であることを前提にしている。製造者が開示そのものを抑えにかかるとき、規則側に何があるのか。協調的開示(CVD)の枠組みと CRA の報告義務が、同じ問題の別々の側から手当てをしていて、その隙間にこの事例がある。
9/25 のピックで「VulnCheck にはあるが CISA 未収載」として挙げた CVE-2026-65660(SharePoint)、CVE-2026-87902(WordPress コア)、そして MikroTik の CVE-2026-67279 が、いずれも 9/25 付で CISA KEV に入った。VulnCheck が先行し CISA が 1〜3 日遅れて追いつく時間差が実データで出た形である。CISA KEV だけを実務トリガーにしている組織は、その日数だけ遅れて動く。WordPress コアの場合、その間に悪用は開示から数時間で始まっていた。どのフィードを起点にするかは運用設計の選択で、両方を取ったときのノイズ量まで含めて書く。
CVE-2026-5430(WSO2、CVSS 10.0)と CVE-2026-71362(Adobe Commerce / Magento、9.1)の KEV 対応期限は 9 月 27 日、明日である。JVN にも JPCERT/CC 注意喚起にも記載がない。さらに JPCERT/CC の Weekly Report は 9/16 号を最後に 2 週分が欠号している。9/25 のピックで Check Point について同じ構図を書いたが、1 週間で 2 度目である。Adobe Commerce は国内の EC サイトでも採用が広い。偶発ではなく構造だと言える段階に来ている。
共有ディスクの設定に起因し、以前のコンテナが解放した領域のデータを別顧客が読めた。修正済みで利用者の対応は不要。しかし影響範囲に Cloudflare Sandboxes が入っていたことが論点である。Sandboxes は「AI エージェントが書いた信頼できないコードを走らせる安全な場所」として売られている。隔離する仕組みそのものが隔離の前提を欠いていた。データ残留(data remanence)という古典的な問題が、新しい売り文句の下から出てきたという書き方もできる。
NCO が 9/11 に策定した「重要インフラのサイバーセキュリティに係る安全基準等策定指針」と「重要インフラ統一基準」が 10 月 1 日に施行される。残り 5 日である。9/25 のピックに続いての掲載だが、このピックでは NCO の新着を 4 日以上直接確認できていない。施行前後の運用通知を日次ウォッチが構造的に取り落とす状態が続いている。制度の中身を解説する記事を先に出し、追跡の仕組みの話は分けて書く。
本日は対象外(週次・月次チェック日のみ更新)