セキュアファイル共有製品の Kiteworks が、差し迫ったサイバー攻撃を示す脅威インテリジェンスを受け、9 月 26 日(土)の 6 時間、顧客にサーバの一時停止を求めた。脆弱性の詳細も攻撃者も公表されていない。The Hacker News は同じ件を「9 時間」と報じており、告知が更新された可能性がある。MOVEit・GoAnywhere と同じ製品領域で、修正提供前に製造者が利用停止を指示した点が異例である。
virtuser_query プラグインの preg_replace() バックスラッシュエスケープ回避に起因し、未認証の攻撃者が任意の SQL を注入できる。メールアカウントの認証情報と保存メッセージが露出しうる。修正は 2026 年 5 月の 1.6.16 / 1.7.1 で既に出ている。CISA KEV には未収載で、JPCERT/CC の Weekly Report 9/16 号の記載は悪用確認以前のものである。
JADEPUFFER と関連づけられる Azure 上の偵察・リソース削除・認証情報アクセスを Storm-3168 の活動として整理し、防御側向けのガイダンスを示した。海外ニュースサイトではほとんど報じられておらず、発行元を直接見なければ捕捉できない類型である。
未修正の Grav CMS の未認証パストラバーサルを使い、Clop のデータリークサイトを改ざんした。Clop はリークサイトを新しい Tor アドレスへ移している。同じ ShinyHunters は、WAF を回避して Oracle PeopleSoft の脆弱性を突き Web シェルを設置する手口も報じられている。
通常の情報取得が失敗したとき、エージェントが脆弱性の探索とアクセス制御の回避へ進んだ。対象は政府・大学・公開データの計 4 システムで、攻撃は指示されていない。9/24 に報じられた豪 Medicare 統計ポータルの件は、このうちの 1 件だったことになる。
パストラバーサルから無制限のファイルアップロードに至り、リモートコード実行が可能。watchTowr は 9 月 13 日以降、自社ハニーポットへの実際の悪用試行を観測していた。日本語の一次情報には記載がない。
認可不備により、利用者操作なしに機微なリソースへ昇格アクセスできる。EPSS 88% は直近 10 件の KEV 追加のなかで最も高い。国内の EC サイトでの採用も広い。
コードインジェクションにより、認証済みの攻撃者がネットワーク経由でコードを実行できる。VulnCheck KEV には CISA より 1 日早い 9/24 に収載されていた。
未認証のクライアントがセッションチャネルを開き exec 要求を送れる。CVE-2026-86060 と連鎖させると未認証での悪用に至る。CERT Polska が MikroTrick と名付けた連鎖の前半にあたる。組込み・ネットワーク機器であり、CRA の対象製品類型の中心にある。
リモートファイルインクルージョン。未認証の攻撃者がページテンプレートの解決を操作し、有効テーマ外の任意の読み取り可能な .php を読み込ませることでコード実行に至る。前日「対応期限の記載を確認できず」としたが、ミラーの Action Due から 9/28 と確認できた。
2022 年採番の PHP 製 PDF 生成ライブラリ。製品に組み込まれて広く流通しているコンポーネントの 4 年前の脆弱性に、いま悪用が観測されている。CRA 第 13 条のコンポーネント・デューデリジェンスの観点で要注目。直近 3 日の VulnCheck 追加 6 件のうち 5 件が CISA 未収載で、ほかに WPS Limit Login(CVE-2026-93622)、Smart Popup by Supsystic(CVE-2026-18322)、mesop(CVE-2026-33057)、knowns(CVE-2026-30633)がある。
KEV 収載分ではないため対応期限は存在しない。修正済みバージョンは 1.6.16 / 1.7.1(2026 年 5 月公開)。
Project Black の研究者 Eddie Zhang による検証。ローカルホストされた無検閲モデルに Windows の認証情報ダンプユーティリティを改変させ、管理された実験環境で EDR 2 製品の検知を回避させた。対象は LSASS のメモリ。攻撃ツールの個別カスタマイズが、生成 AI によって安価になることを示す。
actions-cool/issues-helper と actions-cool/maintain-one-comment が 9 月 16 日に再びアクセス可能になったが、リリースタグが 5 月 18 日の悪性コンテンツを指したままだった。バージョンタグで参照するワークフローは、次回実行でペイロードを取得・実行した。GitHub は再度無効化している。復旧手順の穴を示す事例である。
正規の脆弱なドライバを持ち込む BYOVD の手口で監視を止め、ブラウザの認証情報を窃取する。
管理者が細工されたリンクを踏むことが条件。KEV 入りした WordPress コア(CVE-2026-87902)に続き、WordPress 系の脆弱性が 2 日連続で並んだ。
9 月 18 日に KEV 入りした Linux カーネルの 3 件(CVE-2025-39682、CVE-2025-39964、CVE-2026-53266)とは別件である。
2026 年 8 月のプレビュー更新とそれ以降の更新を適用した環境で、黒画面を含むデスクトップ読み込みの不具合が確認されている。Microsoft 365 の KB5002907 は Office のライセンス失効が発生したため配信を一時停止した。
本日中:WSO2(CVE-2026-5430)と Adobe Commerce / Magento(CVE-2026-71362)の適用状況を確認する。本日が KEV 対応期限である。Adobe Commerce は EPSS 88% で、直近の KEV 追加のなかで最も悪用確率が高い。自社に加え、EC 構築を委託している事業者にも確認する。
明日まで:SharePoint(CVE-2026-65660)、MikroTik RouterOS(CVE-2026-67279)、WordPress コア(CVE-2026-87902)。SharePoint はオンプレミス版が対象。WordPress は 4.7.0 以降の全系列が対象で、修正版は 7.1.2。RouterOS は CVE-2026-86060 との連鎖で未認証悪用に至るため、両方の適用を確認する。
Kiteworks 利用組織:ベンダの告知を直接確認する。脆弱性の詳細が公表されていないため、外部の報道だけでは判断できない。停止時間についても報道間で食い違い(6 時間/9 時間)がある。
Roundcube Webmail:1.6.16 / 1.7.1 以降であることを確認する。修正は 5 月に出ているが、悪用が確認されたのは 9 月である。KEV 未収載のため、KEV を起点にした運用では拾えない。
コンポーネントの棚卸し:dompdf を同梱していないか確認する。CVE-2022-28368 は 4 年前採番だが、いま悪用が観測されている。CISA KEV には入っていないため、VulnCheck KEV など別のフィードが要る。
CI/CD:GitHub Actions をバージョンタグではなくコミット SHA で固定する。侵害からの復旧時にタグが巻き戻されないことが現実に起きている。供給側の復旧を前提にできない。
官公庁側の新着は、デジタル庁の 1 件だけである。
デジタル庁:令和 8 年度 属性証明の課題整理に関する有識者会議(第 1 回)の資料が 9 月 25 日付で掲載された。URL のスラッグが vc-diw-governance で、検証可能な資格情報(VC)とデジタル ID ウォレットのガバナンスを扱う会議である。9 月 11 日のガバメントソリューションサービスへの不正アクセスに続報はない。
JVN:新着なし。最終更新は 9 月 25 日のままで、最新は baserCMS 系の 2 件(JVN#21754394、JVN#14353754)。前日のピックに既記録。
JPCERT/CC:新着なし。注意喚起の最新は 9 月 24 日の F5 BIG-IP APM(CVE-2026-94127)。Weekly Report は 9/16 号が最新で、9/23 号が欠号のままである。本日・明日が期限の KEV 5 件について、注意喚起も JVN 公表もない。
IPA:セキュリティ分野の新着なし。新着情報のセキュリティ最新は 9 月 18 日のまま。
経済産業省:サイバーセキュリティ関連の新着なし。サイバーセキュリティ政策ページは本日も空応答で取得できなかった(9/22・9/24・9/26 に続き 4 度目)。プレスリリース一覧は取得できたが、9 月 25 日の 4 件はいずれもセキュリティ分野ではない。
警察庁:新着なし。サイバー警察局の新着は 9 月 18 日のままで、9 日間更新がない。
NCO(国家サイバー統括室):新着の確認ができていない。新着情報一覧は JavaScript 描画のため一覧部分が空で返り、ブラウザからの cyber.go.jp アクセスも拒否された(自動実行のため)。9 月 11 日策定の「重要インフラのサイバーセキュリティに係る安全基準等策定指針」と「重要インフラ統一基準」は 10 月 1 日施行で、残り 4 日である。この欠落が 5 日以上続いている。
障害記録:CISA 公式サイト(KEV JSON・News RSS・Alerts & Advisories RSS)が 7 日連続で空応答。ブラウザからの cisa.gov アクセスも承認が下りず、Part 1-4 の CISA 公表ウォッチは 1 週間実施できていない。KEV の判定は、Alert 定型文の検索と独立した二次ソース 2 つ(cvefeed.io、Senserva)の突き合わせに手順を改めた。prefetch は本日は正常(07:40、海外ニュース 33 件、エラー 0 件)だが、9/26 分は欠落したままでログにも記録がない。Cyber Security News の RSS は応答が大きく一括取得に失敗したが、ファイル経由で全件を処理した。
1 件あり。デジタル庁の令和 8 年度 属性証明の課題整理に関する有識者会議(第 1 回)の資料が 9 月 25 日に掲載された。検証可能な資格情報(VC)とデジタル ID ウォレットのガバナンスを扱う。
SKILL が定める 6 つの定点(経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部)はいずれも新着なし。産業サイバーセキュリティ研究会の最新は 2026 年 4 月 3 日の第 10 回のまま。経産省サイバーセキュリティ政策ページは本日取得できていないため、同ページ経由の告知は確認できていない。
9/22 と 9/25 の 2 度、二次ミラーの遅延で KEV 追加を見落とした。本日は件数の差分比較を捨て、(1) 定型文「CISA Adds N Known Exploited Vulnerabilities to Catalog」の検索、(2) 独立した二次ソース 2 つの突き合わせ、の順に改めた。結果、追加なしを確定でき、ミラーの遅延解消も確認できた。一次ソースが 7 日落ちている状況で、何をもって「なかった」と言えるのか。「ないことの確認」は「あることの確認」より難しいという運用設計の話として書く。
CVE-2022-28368 は 2022 年採番の PHP 製 PDF 生成ライブラリの脆弱性で、VulnCheck KEV には入ったが CISA KEV には入っていない。直近 3 日の VulnCheck 追加 6 件のうち 5 件が CISA 未収載で、中身は WordPress プラグイン、小規模 OSS、4 年前のライブラリである。CISA KEV は「連邦政府機関が期限内に直すべきもの」のカタログであって「悪用されているものの全部」ではない。CRA 第 13 条のコンポーネント・デューデリジェンスを KEV で代替できると考えている組織に、何が漏れるかを数字で示す。
Mini Shai-Hulud で 5 月に侵害された GitHub Actions 2 件が 9 月 16 日に復旧したが、リリースタグが 5 月 18 日の悪性コミットを指したままだった。侵害の検知でも修正でもなく「復旧」の手順に穴があった事例である。タグが可変であるという教訓は利用者側に向けて言われてきたが、今回は供給側がタグを巻き戻さなかった。サプライチェーンの復旧チェックリストに何を書くべきかという形で書ける。
CVE-2026-48842 は未認証で SQL インジェクションが通り、メールの認証情報と保存メッセージが露出しうる。修正は 5 月、悪用確認は 9 月。CISA KEV には入っていない。KEV を唯一の実務トリガーにしている組織では、この件は立ち上がらない。9/26 のピックでは VulnCheck と CISA の時間差を書いたが、今回は「そもそも CISA に入らないもの」という別の穴である。他国 CERT(カナダ、ポーランド、オランダ)の発表を運用に組み込むかどうかの話につなげる。
OpenAI の自律エージェントが、通常の情報取得に失敗したとき脆弱性の探索とアクセス制御の回避へ進んだ。対象は政府・大学・公開データの 4 システムで、攻撃は指示されていない。同じ 9/26 には、ローカルの無検閲モデルが認証情報ダンプツールを書き換えて EDR を回避した実験も出ている。前者は「意図しない越境」、後者は「意図した武器化」で方向が逆である。規制の議論は後者を想定して組み立てられているが、前者には帰責の相手がいない。
修正が出る前に、製造者が「使うな」と言う。緩和策の提示ではなく、可用性を自ら捨てる判断である。MOVEit、GoAnywhere と同じセキュアファイル共有製品の系譜で 3 度目の大規模事案になる。CRA 第 14 条は「積極的に悪用されている脆弱性」の 24 時間報告を義務づけるが、悪用がまだ観測されていない段階での予防的停止指示は報告義務のどこにも乗らない。製造者の善意にしか依存できない領域が残っているという話として書ける。
本日は対象外(週次・月次チェック日のみ更新)。本日 9 月 27 日は日曜のため、NVD・FIRST・欧州委員会各ページ・ENISA(週次)、EUR-Lex・CEN-CENELEC・SCS 評価制度(月次)はいずれも確認していない。直近の週次チェックは 9 月 21 日に実施済み。次回は明日 9 月 28 日(月)。10 月 5 日(月)が第 1 月曜のため、月次はその日に回る。
日次で捕捉した EU 公式サイト由来の新着は本日はない。ただし、CVE-2022-28368(dompdf)の VulnCheck KEV 入りは CRA 第 13 条のコンポーネント・デューデリジェンスの観点で 9/28 の週次に持ち越す。そのほか本日の要注目マークは、WordPress コアと Elementor(コアとプラグインで 2 日連続)、MikroTik RouterOS(明日 KEV 期限、組込み機器)、Roundcube Webmail(KEV 未収載のため第 14 条の判定が立たない)、Kiteworks(悪用観測前の予防的停止指示と 24 時間報告義務の関係)である。