🛡 セキュリティウォッチ

2026-09-26 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Cloudflare Containers、他顧客が手放したディスク領域を読める欠陥を修正
The Hacker News(2026-09-25) | 元記事

共有ディスクの設定に起因し、以前のコンテナが使って解放した領域のデータを別顧客が読めた。稼働中のワークロードではなく、攻撃者が誰のデータを読むかを選ぶこともできない。Cloudflare 側で修正済みで利用者の対応は不要。AI エージェントが書いた信頼できないコードを走らせる用途で売られている Cloudflare Sandboxes も Containers 上で動くため影響を受けた。報告は 9/4、Accomplish 社の Oren Yomtov によるバグバウンティ経由。

OnePlus 15、無権限アプリで root を取られる。修正なしで公開
The Hacker News(2026-09-24) | 元記事

研究者 Rasmus Moorats が OnePlus 自社ソフトウェアの 2 つの欠陥を連鎖させ、特別な権限を要求しないアプリから root を取得した。OnePlus は 5 月に両方を確認したうえで、公開の最終決定権は自社にあり無断公開は法的責任を問われうると通告。Moorats は修正の出ないまま 9/24 に公開した。OnePlus は同じ欠陥が自社の多くの機種と OPPO 製品にも及ぶと述べたが機種名は明かしていない。

Rydox の管理者が有罪を認める。最大 22 年
BleepingComputer(2026-09-25) | 元記事

盗まれた個人情報、認証情報、カード情報、サイバー犯罪ツールを売っていた大規模な違法マーケットプレイスの運営者。コソボ国籍。

baserCMS と同プラグインに脆弱性(国内 CMS、届出制度経由)
JVN(2026-09-25) | 元記事

baserCMS 本体の複数の脆弱性(JVN#14353754)と、プラグイン「アドオンマイグレーター」における信頼できない制御領域からの機能の組み込み(JVN#21754394)が同日に公表された。前回実行以降、官公庁側の新着はこの 2 件だけである。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-5430 WSO2 API Control Plane / API Manager / Traffic Manager / Universal Gateway
CVSS: 10.0追加日: 2026-09-24対応期限: 2026-09-27(明日)

パストラバーサルにより無制限のファイルアップロードが可能となり、リモートコード実行に至る。watchTowr は 9 月 13 日以降、自社ハニーポットへの実際の悪用試行を観測していた。KEV 収載はその約 1 週間後である。

KEVCVE-2026-71362 Adobe Commerce / Magento
CVSS: 9.1追加日: 2026-09-24対応期限: 2026-09-27(明日)

認可不備により、利用者操作なしに機微なリソースへの昇格アクセスが可能になる。国内の EC サイトでも採用が広い。

KEVCVE-2026-65660 Microsoft SharePoint Server 2016 / 2019 / Subscription Edition
追加日: 2026-09-25対応期限: 2026-09-28(月)

コードインジェクション。認証済みの低権限利用者による任意コード実行に至る。オンプレミス版が対象。9/25 のピックで「VulnCheck にはあるが CISA 未収載」として挙げた件が、1 日で収載された。

KEVCVE-2026-67279 MikroTik RouterOS(MikroTrick 連鎖の前半)
追加日: 2026-09-25対応期限: 2026-09-28(月)

SSH がクライアント要求の rekey 後、ユーザー認証を一度も試みないまま接続プロトコルへ進む。未認証のクライアントがセッションチャネルを開き exec リクエストを送れる。CVE-2026-86060(引数インジェクション、9/10 収載済み)と連鎖して完全な管理者権限奪取に至る。

KEVCVE-2026-87902 WordPress コア(リモートファイルインクルージョン)
CVSS: 9.2(v4.0)追加日: 2026-09-25対応期限: 公表文に記載を確認できず

WordPress 4.7.0 から 7.1.1 までの全リリースが対象。テーマとサーバの条件が揃うと未認証での RCE に至る。修正版 7.1.2 の公開は 9/22 で、悪用の試行はその数時間後に始まっていた。9/24・9/25 と 2 日続けて「CISA 未収載」と記録してきた件である。

データ品質の注記:ミラー遅延による前日の誤記録
本ピックの自己点検(2026-09-26)

CISA 公式サイトは 6 日連続で空応答である。cvefeed.io ミラーの収載件数は本日 1,727 件(9/25 時点 1,725 件)で、9/24 追加の 2 件は反映されたが 9/25 追加の 3 件は未反映。前日のピックはミラーの件数比較のみで「追加なし」と判断し、5 件を取り落とした。本日は WebSearch で CISA の Alert ページを直接特定して補った。VulnCheck KEV は prefetch 不動のため本日未確認。

マルウェア・ランサムウェア動向

侵害済みサーバの内部で AI エージェントを動かすボットネット
Cyber Security News(2026-09-25) | 元記事

攻撃側が汎用の AI エージェント基盤を道具として使う流れに連なる 4 件目である。9/25 のピックで整理した 3 件(OSS エージェント基盤によるカード情報窃取、Carbonato の Hermes Agent、OpenAI エージェントの豪政府ポータル侵入)に続く。専用の C2 やマルウェアではなく既製のフレームワークを使う点が共通する。

Samsung の脆弱性を踏み台に、被害システム内部で暗号通貨マイナーを構築
Cyber Security News(2026-09-25) | 元記事

外部からマイナーを持ち込むのではなく、被害環境の内部で組み立てる手口。

Sauron Loader、DLL サイドローディングとメモリ内復号で検知を回避
Cyber Security News(2026-09-25) | 元記事

ディスク上に平文のペイロードを残さない構成。

パッチ・アップデート

要対応WordPress 7.1.2 および旧系列へのバックポート
WordPress(2026-09-22) | SecurityWeek

CVE-2026-87902 の修正。4.7.0 以降の全系列が対象で、旧バージョンにもバックポートが出ている。公開数時間後から悪用が始まっている。

要対応MikroTik RouterOS 6.49.21 / 7.23.4 / 7.24.2
MikroTik(2026-09-03) | MikroTik Security Advisory

MikroTrick 連鎖(CVE-2026-67279 + CVE-2026-86060)の修正。攻撃ログは修正の前日、少なくとも 9 月 2 日まで遡る。SSH をインターネットに露出している機器は優先。

Microsoft、Windows Deployment Services(WDS)の非推奨化を予告
BleepingComputer(2026-09-25) | 元記事

次期 Windows Server リリースから WDS サーバロールを非推奨とする。OS 展開の基盤であり、移行先の設計が要る。

Microsoft、8 月プレビュー更新以降のデスクトップ読み込み不具合を確認
BleepingComputer(2026-09-25) | 元記事

ブラックスクリーンを含むデスクトップ読み込みの問題。9 月更新で壊れた File History バックアップのほうは修正済み。

推奨対策

明日 9/27 が期限:WSO2 の API Control Plane / API Manager / Traffic Manager / Universal Gateway(CVE-2026-5430)と、Adobe Commerce / Magento(CVE-2026-71362)。WSO2 はハニーポットへの悪用試行が 9/13 から観測されており、インターネット公開分は今日中の対処が要る。

9/28(月)が期限:オンプレミスの SharePoint Server 2016 / 2019 / SE(CVE-2026-65660)と、MikroTik RouterOS(CVE-2026-67279)。RouterOS は SSH がインターネットから届く機器を先に。RouterOS 6.49.21 / 7.23.4 / 7.24.2 以降へ。

WordPress を運用しているなら 7.1.2 へ。4.7.0 以降の全系列が対象で、旧系列にもバックポートが出ている。攻撃者はすでに偵察段階を越え、アクセスするとシェルコマンドが走るファイルの書き込みに入っている。KEV 収載により、自社製品に WordPress を組み込んでいる製造者には CRA 第 13 条・第 14 条の論点が同時に立つ。

KEV の追跡を二次ミラーの件数比較で実装しているなら、設計を変える。ミラーは 1 日以上遅れることがあり、件数は遅延に対して無力である。CISA の Alert 見出し(「CISA Adds N Known Exploited Vulnerabilities to Catalog」)の検索を先に置くほうが確実である。本ピックは同じ失敗を 1 週間で 2 度起こした。

OnePlus / OPPO 端末を業務で使っているなら、修正が出ていないことを前提に扱う。権限を要求しないアプリでも root を取られうる。影響機種は OnePlus が明かしていない。

🏛 官公庁ウォッチ

新着情報サマリー

前回実行以降の官公庁の新着は、JVN の 2 件だけである。9/25 12:00 公表の baserCMS 用プラグイン「アドオンマイグレーター」と baserCMS 本体の複数の脆弱性。国産 CMS の脆弱性が届出制度経由で 2 件同時に出た形である。

JPCERT/CC:新着なし。注意喚起の最新は 9/24 の F5 BIG-IP APM(CVE-2026-94127)のまま。Weekly Report は 9/16 号が最新で、9/23 号・9/30 号ともに出ていない。2 週分の欠号である。本日 KEV に入った SharePoint・MikroTik RouterOS・WordPress コアの 3 件、および明日期限の WSO2・Adobe Commerce について、JPCERT/CC の注意喚起も JVN の公表もない。

IPA:セキュリティ分野の新着なし。新着情報の最新は 9/25 だが試験情報。セキュリティの最新は 9/18 のサービスリスト追加と出展案内のまま。9/14 の情報セキュリティ早期警戒パートナーシップガイドライン改訂案にも動きはない。

経済産業省:サイバーセキュリティ関連の新着なし。サイバーセキュリティ政策ページは本日も空応答(9/22・9/24 に続き 3 度目)。プレスリリースは 9/25 付で 4 件出ているが、いずれもセキュリティ分野ではない。

警察庁:新着なし。サイバー警察局の新着は 9/18 の便り Vol.18、WaterPlum パブリック・アトリビューション、Vol.16 のまま。

デジタル庁:セキュリティ関連の新着なし。トップページの新着は 9/25 の古川大臣記者会見動画が最新。9/11 のガバメントソリューションサービスへの不正アクセスに続報はない。大臣交代から 1 週間、GSS 侵害の続報は止まったままである。

NCO:新着の確認ができていない。新着情報一覧は JavaScript 描画のため一覧部分が空で返り、ブラウザからの cyber.go.jp アクセスは承認が下りなかった(自動実行のため)。9/11 策定の「重要インフラのサイバーセキュリティに係る安全基準等策定指針」「重要インフラ統一基準」は 10 月 1 日施行で、残り 5 日である。施行直前の通知を日次ウォッチが取り落とす状態が 4 日以上続いている。

障害記録:本日の prefetch が動いていない(2026-09-26-overseas.md / -vulncheck-kev.md が不在、prefetch.log の最終記録は 9/25 07:40)。Jev 仕分けなし・VulnCheck なしで実施した。Windows 側タスクスケジューラの確認が要る。CISA 公式サイトは 6 日連続で空応答(KEV JSON、News RSS、Advisories RSS、個別 Alert ページのいずれも)。Cyber Security News の RSS は応答が大きく 3 件分しか取得できていない。

審議会・検討会

新着なし。経産省 産業サイバーセキュリティ研究会(最新は 2026-04-03 の第 10 回)、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれも、新規の開催情報・資料公開は確認できなかった。経産省サイバーセキュリティ政策ページは本日取得できていない。

デジタル庁が第 1 回「今後のデジタル人材育成政策に関する検討会」の開催をトピックスに掲示しているが、セキュリティ人材に限った検討会ではなく、掲示自体も既報である。

ブログ記事案

Type Aミラーを信じて 2 日連続で KEV を見落とした、その構造
CISA KEV(2026-09-24 / 09-25 追加分)・本ピックの自己点検 | 元記事

9/24 に 2 件、9/25 に 3 件の KEV 追加があったのに、前日のピックは「追加なし」と記録した。原因は二次ミラーの反映遅れで、同じ失敗を 9/22 にも起こしている。当事者として書けるのは、一次ソースが落ちているときの代替手順を「件数の差分比較」に置いた設計が悪かったという話である。件数は遅延に対して無力だが、「CISA Adds N Known Exploited Vulnerabilities」という定型文の検索は遅延しない。自動化の失敗を隠さず、検知設計の話として書く。

Type AOnePlus が研究者に「公開するな」と言った。CRA はこの製造者を想定しているか
Rasmus Moorats の公開(2026-09-24)・The Hacker News | 元記事

OnePlus は 5 月に 2 件の欠陥を確認しながら修正を出さず、研究者に「脆弱性開示の最終権はわが社にある」「無断公開は法的責任を問われうる」と伝えた。CRA 第 14 条は、積極的に悪用されている脆弱性を製造者が報告することを義務の中心に置くが、その義務は製造者が誠実であることを前提にしている。製造者が開示そのものを抑えにかかるとき、規則側に何があるのか。協調的開示(CVD)の枠組みと CRA の報告義務が、同じ問題の別々の側から手当てをしていて、その隙間にこの事例がある。

Type A「CISA 未収載」と書いた 3 件が、翌日そろって収載された
VulnCheck KEV(〜2026-09-25)・CISA KEV(2026-09-25) | 元記事

9/25 のピックで「VulnCheck にはあるが CISA 未収載」として挙げた CVE-2026-65660(SharePoint)、CVE-2026-87902(WordPress コア)、そして MikroTik の CVE-2026-67279 が、いずれも 9/25 付で CISA KEV に入った。VulnCheck が先行し CISA が 1〜3 日遅れて追いつく時間差が実データで出た形である。CISA KEV だけを実務トリガーにしている組織は、その日数だけ遅れて動く。WordPress コアの場合、その間に悪用は開示から数時間で始まっていた。どのフィードを起点にするかは運用設計の選択で、両方を取ったときのノイズ量まで含めて書く。

Type A明日が期限の WSO2 と Adobe Commerce を、日本語の一次情報はまだ何も言っていない
CISA KEV(2026-09-24 追加)・JVN / JPCERT/CC(2026-09-26 時点) | 元記事

CVE-2026-5430(WSO2、CVSS 10.0)と CVE-2026-71362(Adobe Commerce / Magento、9.1)の KEV 対応期限は 9 月 27 日、明日である。JVN にも JPCERT/CC 注意喚起にも記載がない。さらに JPCERT/CC の Weekly Report は 9/16 号を最後に 2 週分が欠号している。9/25 のピックで Check Point について同じ構図を書いたが、1 週間で 2 度目である。Adobe Commerce は国内の EC サイトでも採用が広い。偶発ではなく構造だと言える段階に来ている。

Type B'他人が手放したディスクを読めた Cloudflare Containers と、「AI のコードを安全に走らせる場所」
Cloudflare / Accomplish(2026-09-25) | 元記事

共有ディスクの設定に起因し、以前のコンテナが解放した領域のデータを別顧客が読めた。修正済みで利用者の対応は不要。しかし影響範囲に Cloudflare Sandboxes が入っていたことが論点である。Sandboxes は「AI エージェントが書いた信頼できないコードを走らせる安全な場所」として売られている。隔離する仕組みそのものが隔離の前提を欠いていた。データ残留(data remanence)という古典的な問題が、新しい売り文句の下から出てきたという書き方もできる。

Type B'10 月 1 日、重要インフラ統一基準が施行される
NCO(2026-09-11 策定) | 元記事

NCO が 9/11 に策定した「重要インフラのサイバーセキュリティに係る安全基準等策定指針」と「重要インフラ統一基準」が 10 月 1 日に施行される。残り 5 日である。9/25 のピックに続いての掲載だが、このピックでは NCO の新着を 4 日以上直接確認できていない。施行前後の運用通知を日次ウォッチが構造的に取り落とす状態が続いている。制度の中身を解説する記事を先に出し、追跡の仕組みの話は分けて書く。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity