CVE-2026-88771(不適切な入力検証)と CVE-2026-88772(メモリバッファ境界外操作)は、いずれも単独でリモートコード実行に至る。CVSS v4 はどちらも 9.5。CISA は同日、KEV 追加の Alert とは別建てで製品名を冠した注意喚起も出した。同一事案で Alert を 2 本出すのは緊急度を上げているときの型である。
WAF の検査を回避する手口で PeopleSoft の脆弱性を突き、Web シェルを設置する。前日のピックに既記録だが、本日も複数媒体が続報を出している。WAF を前段に置いていることが緩和策として数えられるのか、という問いが残る。
EDR が監視の要にしている API を通らずにコードを注入する。API フックに依存した検知は反応しない。9/26 に報じられた「ローカル AI が認証情報ダンプツールを書き換えて EDR 2 製品を回避した」件と合わせると、回避が API レベルと実装レベルの両面から同時に進んでいる。
顧客データが他テナントに露出しうる不備で、Cloudflare 側で修正済み。利用者側の作業はない。前日のピックに既記録で、新たな進展はない。
不適切な入力検証により、単独でリモートコード実行に至るゼロデイ。緩和策未適用の環境で悪用が観測されている。対応期限は CISA 公式サイトが空応答のため一次情報から確認できていない。BOD 26-04 の 3 日規定に該当すれば 9/30 だが推定である。
メモリバッファ境界外の操作により、単独でリモートコード実行に至るゼロデイ。8 月の CVE-2026-8452 とは別件で、8 月版ビルドでは塞がらない。修正版は 14.1-73.37 / 13.1-64.23。
コードインジェクションにより、認可された攻撃者がネットワーク経由でコードを実行できる。日本語の一次情報(JVN・JPCERT/CC)に記載がないまま期限当日を迎えた。
振る舞い順序の不備により、未認証クライアントがセッションチャネルを開いて exec リクエストを送れる。CVE-2026-86060 と連鎖させることで未認証の悪用に至る。単体の CVSS は 6.9(MEDIUM)で、スコア主導のトリアージでは落ちる。組込み・ネットワーク機器であり CRA の対象製品類型の中心にある。
ページテンプレート解決を通じて、アクティブテーマ外の任意の読み取り可能な .php を未認証でインクルードさせられ、リモートコード実行に至る。
mesop-dev / mesop は Python 製の UI フレームワークで、内製ツールに組み込まれやすい。CRA 第 13 条のコンポーネント・デューデリジェンスの対象になるが、CISA KEV には入らない。
WordPress のログイン試行制限プラグイン。コア(CVE-2026-87902)が CISA KEV に入る一方、プラグイン側は入らない。KEV を唯一の実務トリガーにしていると立たない類型である。
正規の AMD ドライバを持ち込んでセキュリティ監視を止め、ブラウザの認証情報を盗む。BYOVD(脆弱な正規ドライバの持ち込み)の系譜。脆弱なドライバのブロックリスト運用が効くかどうかが分かれ目になる。
actions-cool/issues-helper ほか 2 件が 9/16 に再びアクセス可能になったが、リリースタグが 5 月 18 日の悪性コンテンツを指したままだった。バージョンタグで参照するワークフローが次の実行でペイロードを取得・実行し、GitHub は再度無効化した。「復旧」の手順に穴があった事例である。前日のピックに既記録。
Project Black の検証で、対象は LSASS のメモリ。シグネチャやパターンに依存した検知が、モデルによる書き換えで崩される。本日の「API を経由しないプロセスインジェクション」と方向が直交しており、両方が同時に効かなくなる懸念がある。
修正版は NetScaler ADC / Gateway 14.1-73.37 および 13.1-64.23、NetScaler ADC 14.1-73.37 FIPS、13.1-FIPS / 13.1-NDcPP は 13.1.37.279。公報では CVE-2026-88771〜88778 の計 8 件が対象で、うち 88771 と 88772 が悪用確認済みである。8 月に CVE-2026-8452 の対応を済ませた環境も、当て直しが必要である。
Microsoft SharePoint(CVE-2026-65660)は MSRC の更新ガイド、MikroTik RouterOS(CVE-2026-67279)は 9 月のセキュリティ公報、WordPress コア(CVE-2026-87902)は GHSA-7hp8-65ch-5whp を参照。いずれもベンダ修正が出ている。
Office のライセンスが無効化される事象のため、Microsoft が更新の配布を停止した。セキュリティ更新ではないが、更新適用の運用に影響するため記録する。
NetScaler は CVE 単位で確認する。脆弱性管理台帳が「製品単位で対応済み」を記録している場合、8 月の CVE-2026-8452 対応が今回の CVE-2026-88771 / 88772 を隠す。稼働中のビルド番号を実機で確認し、14.1-73.37 / 13.1-64.23 以降であることを確かめる。
KEV の対応期限が読めないときは「最短 3 日」を既定値にする。CISA 公式が 8 日連続で空応答のため、9/27 追加分の Due date を一次情報から確認できない。BOD 26-04 の最短が 3 日であることを踏まえ、9/30 を目標に動くのが妥当と考える。
本日 9/28 期限の 3 件(SharePoint・MikroTik RouterOS・WordPress コア)の適用状況を確認する。日本語の一次情報に記載がないため、国内向けの告知を待っていると気づけない。
CVSS のしきい値だけでトリアージしない。MikroTik RouterOS(CVE-2026-67279)は CVSS 6.9 だが、CVE-2026-86060 と連鎖して未認証悪用に至るため KEV に収載されている。悪用の事実を基準に加える。
EDR の検知を API フックとシグネチャに依存させない。WriteProcessMemory を通らない注入と、モデルによる実装書き換えの両方が同時期に報じられている。振る舞い検知とログ保全の比重を上げる。
脆弱性フィードを CISA KEV だけにしない。VulnCheck KEV の直近 4 件のうち 2 件(mesop、WPS Limit Login)は CISA 未収載である。組み込んだ OSS とプラグインは、CISA KEV では捕捉できない。
本日、官公庁の新着はゼロである。JPCERT/CC の注意喚起は 9/24(F5 BIG-IP APM)が最新で、本日 KEV 入りした Citrix NetScaler には注意喚起が出ていない(8 月の別件 CVE-2026-8452 には出ていた)。Weekly Report は 9/16 号が最新で、9/23 号の欠号が続く。
JVN:新着なし。最終更新は 9/25 のまま(JVN)。3 日間新着がない。IPA:セキュリティ分野の新着なし。最新は 9/18 の適合サービスリスト追加と出展案内のまま(新着情報)。10 日間動きがない。
経済産業省:新着なし。ただし サイバーセキュリティ政策ページは 4 度連続の取得失敗のあと本日復旧した(最終更新は 2024 年 4 月 1 日で内容の変化なし)。プレスリリースの最新は 9/25 の 4 件で、いずれもセキュリティ分野ではない。
警察庁:新着なし。サイバー警察局は 9/18 の 3 件(サイバー警察局便り Vol.18 / Vol.16、WaterPlum パブリック・アトリビューション)のまま。10 日間新着がない。
デジタル庁:新着なし。新着・更新の最新は 9/25 の 6 件で既記録。セキュリティ政策ページの最終更新は 2026 年 4 月 7 日のまま。9/11 のガバメントソリューションサービスへの不正アクセスに続報はなく、17 日が経過した。
NCO(国家サイバー統括室):新着の確認ができていない。新着情報一覧は JavaScript 描画のため一覧部分が空で返り、Browser pane からの cyber.go.jp アクセスも拒否された(自動実行のため承認が下りない)。9/11 策定の「重要インフラのサイバーセキュリティに係る安全基準等策定指針」および「重要インフラ統一基準」は 10 月 1 日施行で、残り 3 日である。施行直前の通知を 6 日以上連続して取り落としている。
障害記録:CISA 公式サイトが 8 日連続で空応答(KEV JSON、News RSS、Alerts RSS、個別 Alert ページ)。cvefeed.io ミラーは 9/27 追加分を未反映で遅延が再発。senserva は WebFetch の provenance 制約で取得不可。NVD トップページも空応答で週次確認が未実施。cyber.go.jp はブラウザアクセス拒否。prefetch は正常動作したが海外ニュースが前日 33 件から 16 件へ半減しており、9/26 分のファイル欠落も未解消である。
新着なし。SKILL が定める 6 つの定点(経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部)にいずれも動きはない。産業サイバーセキュリティ研究会の最新は 2026 年 4 月 3 日の第 10 回のまま。本日取得できた経産省サイバーセキュリティ政策ページからも新規開催告知は確認できなかった。NCO 側の検討会は cyber.go.jp が取得できないため未確認である。
NetScaler のゼロデイ 2 件が悪用され KEV 入りしたが、8 月の CVE-2026-8452 とは別件で、8 月版ビルドでは塞がらない。脆弱性管理台帳が「製品単位で対応済み」を記録しているか「CVE 単位」で記録しているかで、今回漏れるかどうかが決まる。CRA 第 13 条の「継続的な脆弱性対応」は利用者側にも同じ構造の宿題を出している、という形で書ける。
KEV に Citrix 2 件が追加された事実は検索インデックス経由で確定できたが、対応期限は一次情報から読めていない。「何が起きたか」はタイトルで足りるが、「いつまでに直すか」は本文を要する。この非対称が、ソース障害時に脆弱性管理のどこから壊れるかを示す。期限が読めないときは「最短 3 日」を既定値にする、という結論に持っていける。
本日期限の 3 件(SharePoint・MikroTik RouterOS・WordPress コア)は JVN・JPCERT/CC 注意喚起に記載がない。本日 KEV 入りした Citrix にも注意喚起は出ていない。これは見落としではなく、KEV が米国連邦機関向けの制度であり国内機関に転載義務がないという設計上の帰結である。Weekly Report の 9/23 号欠号も合わせ、「起点の設計」の話として書ける。
WriteProcessMemory を通らない注入は「監視点を避ける」攻撃、ローカル AI によるツール書き換えは「シグネチャを崩す」攻撃で、回避の方向が直交している。検知側が API フックとパターンの両方を主軸に置いているなら、両方が同時に効かなくなる。振る舞い検知への移行がなぜ急ぐのか、という説明に使える。
ENISA Threat Landscape 2026 は「依存関係が攻撃面を広げている」と結論した。CRA 第 13 条のコンポーネント・デューデリジェンスと脅威分析側の結論が同じ方向を指した。直近の VulnCheck KEV に小規模 OSS とプラグインが並び、CISA KEV には半分が入らない事実と接続すると、「依存しているものの脆弱性をどのフィードで知るのか」という問いが立つ。
CVE-2026-67279 は CVSS 6.9 だが KEV に収載され本日が期限である。CVE-2026-86060 と連鎖させると未認証の悪用に至るためだ。単体スコアは「この脆弱性だけで何ができるか」を測るが、実際の攻撃は連鎖する。CRA 第 14 条の判定もスコアではなく悪用の事実を基準にしている。自社のトリアージはスコア主導か悪用主導か、という問いに落とせる。
本日は週次チェックの実施日である(毎週月曜)。月次は毎月第 1 月曜のため、次回は 10 月 5 日(月)に回る。前回の週次確認は 9 月 21 日。
新着 1 件:ENISA Threat Landscape 2026(2026-09-22、プレスリリース)。副題は「How dependencies weaken our digital resilience」で、サイバー上の依存関係が攻撃面を広げていると結論している。前回の週次確認(9/21)の翌日の公表であり、9/22 に月次から週次へ見直した判断が初回で効いた形である。
確認済み・新着なし:FIRST(CVSS v4.0 / EPSS の仕様・運用に変更なし)、欧州委員会 CRA(最終更新 2026-09-07。報告義務は 2026-09-11 から適用中、主要義務は 2027-12-11 から)、欧州委員会 サイバーセキュリティ(Latest News の最新は 7/27 の CRA 実装ガイダンス)、欧州委員会 NIS2(最終更新 7/2。7/8 の 4 か国提訴が最新)、欧州委員会 AI Act(最終更新 8/3)。
取得失敗:NVD が空応答で、CVSS 運用・採番状況の週次確認は未実施である。
Art.13 / Art.14 観点の要注目:Citrix NetScaler(CVE-2026-88771 / 88772)はネットワーク境界機器で CRA の対象類型の中心にあり、製造者が悪用を確認して同日に KEV 入りした——第 14 条の 24 時間報告と ENISA SRP(9/11 稼働)が受ける報告の教科書的事例である。8 月の CVE-2026-8452 と別件である点は、第 13 条の継続的な脆弱性対応が 1 度のパッチで終わらないことを示す。MikroTik RouterOS(CVE-2026-67279)は CVSS 6.9 ながら連鎖で未認証悪用に至り、単体スコアで判定できない例。WordPress コアと WPS Limit Login、mesopは、コアとプラグイン・組み込み OSS の非対称(CISA KEV に入らない側)を示す。