🛡 セキュリティウォッチ

2026-09-28 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Citrix が NetScaler の未修正ゼロデイ 2 件の悪用を確認、修正版を公開
Citrix / CISA(2026-09-27) | Citrix 公式 / Cyber Security News

CVE-2026-88771(不適切な入力検証)と CVE-2026-88772(メモリバッファ境界外操作)は、いずれも単独でリモートコード実行に至る。CVSS v4 はどちらも 9.5。CISA は同日、KEV 追加の Alert とは別建てで製品名を冠した注意喚起も出した。同一事案で Alert を 2 本出すのは緊急度を上げているときの型である。

ShinyHunters が WAF を回避して Oracle PeopleSoft を突き、Web シェルを設置
The Hacker News / BleepingComputer(2026-09-26〜27) | The Hacker News / BleepingComputer

WAF の検査を回避する手口で PeopleSoft の脆弱性を突き、Web シェルを設置する。前日のピックに既記録だが、本日も複数媒体が続報を出している。WAF を前段に置いていることが緩和策として数えられるのか、という問いが残る。

WriteProcessMemory を経由しない Windows プロセスインジェクション
Cyber Security News(2026-09-27) | 元記事

EDR が監視の要にしている API を通らずにコードを注入する。API フックに依存した検知は反応しない。9/26 に報じられた「ローカル AI が認証情報ダンプツールを書き換えて EDR 2 製品を回避した」件と合わせると、回避が API レベルと実装レベルの両面から同時に進んでいる。

Cloudflare が Containers のテナント間の不備を修正
BleepingComputer(2026-09-26) | 元記事

顧客データが他テナントに露出しうる不備で、Cloudflare 側で修正済み。利用者側の作業はない。前日のピックに既記録で、新たな進展はない。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-88771 Citrix NetScaler ADC / Gateway
追加日: 2026-09-27対応期限: 未確認(推定 9/30)CVSS v4: 9.5

不適切な入力検証により、単独でリモートコード実行に至るゼロデイ。緩和策未適用の環境で悪用が観測されている。対応期限は CISA 公式サイトが空応答のため一次情報から確認できていない。BOD 26-04 の 3 日規定に該当すれば 9/30 だが推定である。

KEVCVE-2026-88772 Citrix NetScaler ADC / Gateway
追加日: 2026-09-27対応期限: 未確認(推定 9/30)CVSS v4: 9.5

メモリバッファ境界外の操作により、単独でリモートコード実行に至るゼロデイ。8 月の CVE-2026-8452 とは別件で、8 月版ビルドでは塞がらない。修正版は 14.1-73.37 / 13.1-64.23。

KEVCVE-2026-65660 Microsoft SharePoint
追加日: 2026-09-25対応期限: 2026-09-28(本日)CVSS: 8.8

コードインジェクションにより、認可された攻撃者がネットワーク経由でコードを実行できる。日本語の一次情報(JVN・JPCERT/CC)に記載がないまま期限当日を迎えた。

KEVCVE-2026-67279 MikroTik RouterOS
追加日: 2026-09-25対応期限: 2026-09-28(本日)CVSS: 6.9

振る舞い順序の不備により、未認証クライアントがセッションチャネルを開いて exec リクエストを送れる。CVE-2026-86060 と連鎖させることで未認証の悪用に至る。単体の CVSS は 6.9(MEDIUM)で、スコア主導のトリアージでは落ちる。組込み・ネットワーク機器であり CRA の対象製品類型の中心にある。

KEVCVE-2026-87902 WordPress コア
追加日: 2026-09-25対応期限: 2026-09-28(本日)CVSS: 8.1

ページテンプレート解決を通じて、アクティブテーマ外の任意の読み取り可能な .php を未認証でインクルードさせられ、リモートコード実行に至る。

CVE-2026-33057 mesop(VulnCheck KEV のみ・CISA 未収載)
VulnCheck 追加日: 2026-09-26CISA KEV: 未収載
出典:VulnCheck KEV

mesop-dev / mesop は Python 製の UI フレームワークで、内製ツールに組み込まれやすい。CRA 第 13 条のコンポーネント・デューデリジェンスの対象になるが、CISA KEV には入らない。

CVE-2026-93622 WPS Limit Login(VulnCheck KEV のみ・CISA 未収載)
VulnCheck 追加日: 2026-09-25CISA KEV: 未収載
出典:VulnCheck KEV

WordPress のログイン試行制限プラグイン。コア(CVE-2026-87902)が CISA KEV に入る一方、プラグイン側は入らない。KEV を唯一の実務トリガーにしていると立たない類型である。

マルウェア・ランサムウェア動向

Lunex Stealer が AMD のドライバを悪用して監視を無効化
The Hacker News(2026-09-26) | 元記事

正規の AMD ドライバを持ち込んでセキュリティ監視を止め、ブラウザの認証情報を盗む。BYOVD(脆弱な正規ドライバの持ち込み)の系譜。脆弱なドライバのブロックリスト運用が効くかどうかが分かれ目になる。

侵害された GitHub Actions が復旧後も Mini Shai-Hulud を実行し続けていた
BleepingComputer(2026-09-26) | 元記事

actions-cool/issues-helper ほか 2 件が 9/16 に再びアクセス可能になったが、リリースタグが 5 月 18 日の悪性コンテンツを指したままだった。バージョンタグで参照するワークフローが次の実行でペイロードを取得・実行し、GitHub は再度無効化した。「復旧」の手順に穴があった事例である。前日のピックに既記録。

ローカルの無検閲モデルが認証情報ダンプツールを書き換え、EDR 2 製品を回避
Cyber Security News(2026-09-26) | 元記事

Project Black の検証で、対象は LSASS のメモリ。シグネチャやパターンに依存した検知が、モデルによる書き換えで崩される。本日の「API を経由しないプロセスインジェクション」と方向が直交しており、両方が同時に効かなくなる懸念がある。

パッチ・アップデート

要対応Citrix NetScaler ADC / Gateway
Citrix(2026-09-27) | CTX697096

修正版は NetScaler ADC / Gateway 14.1-73.37 および 13.1-64.23、NetScaler ADC 14.1-73.37 FIPS、13.1-FIPS / 13.1-NDcPP は 13.1.37.279。公報では CVE-2026-88771〜88778 の計 8 件が対象で、うち 88771 と 88772 が悪用確認済みである。8 月に CVE-2026-8452 の対応を済ませた環境も、当て直しが必要である。

要対応本日 9/28 が KEV 期限の 3 件
CISA KEV(2026-09-25 追加) | cvefeed.io

Microsoft SharePoint(CVE-2026-65660)は MSRC の更新ガイド、MikroTik RouterOS(CVE-2026-67279)は 9 月のセキュリティ公報、WordPress コア(CVE-2026-87902)は GHSA-7hp8-65ch-5whp を参照。いずれもベンダ修正が出ている。

Microsoft 365 KB5002907 は配布が停止されたまま
BleepingComputer(Jev 仕分け skip) | 元記事

Office のライセンスが無効化される事象のため、Microsoft が更新の配布を停止した。セキュリティ更新ではないが、更新適用の運用に影響するため記録する。

推奨対策

NetScaler は CVE 単位で確認する。脆弱性管理台帳が「製品単位で対応済み」を記録している場合、8 月の CVE-2026-8452 対応が今回の CVE-2026-88771 / 88772 を隠す。稼働中のビルド番号を実機で確認し、14.1-73.37 / 13.1-64.23 以降であることを確かめる。

KEV の対応期限が読めないときは「最短 3 日」を既定値にする。CISA 公式が 8 日連続で空応答のため、9/27 追加分の Due date を一次情報から確認できない。BOD 26-04 の最短が 3 日であることを踏まえ、9/30 を目標に動くのが妥当と考える。

本日 9/28 期限の 3 件(SharePoint・MikroTik RouterOS・WordPress コア)の適用状況を確認する。日本語の一次情報に記載がないため、国内向けの告知を待っていると気づけない。

CVSS のしきい値だけでトリアージしない。MikroTik RouterOS(CVE-2026-67279)は CVSS 6.9 だが、CVE-2026-86060 と連鎖して未認証悪用に至るため KEV に収載されている。悪用の事実を基準に加える。

EDR の検知を API フックとシグネチャに依存させない。WriteProcessMemory を通らない注入と、モデルによる実装書き換えの両方が同時期に報じられている。振る舞い検知とログ保全の比重を上げる。

脆弱性フィードを CISA KEV だけにしない。VulnCheck KEV の直近 4 件のうち 2 件(mesop、WPS Limit Login)は CISA 未収載である。組み込んだ OSS とプラグインは、CISA KEV では捕捉できない。

🏛 官公庁ウォッチ

新着情報サマリー

本日、官公庁の新着はゼロである。JPCERT/CC の注意喚起は 9/24(F5 BIG-IP APM)が最新で、本日 KEV 入りした Citrix NetScaler には注意喚起が出ていない(8 月の別件 CVE-2026-8452 には出ていた)。Weekly Report は 9/16 号が最新で、9/23 号の欠号が続く。

JVN:新着なし。最終更新は 9/25 のまま(JVN)。3 日間新着がない。IPA:セキュリティ分野の新着なし。最新は 9/18 の適合サービスリスト追加と出展案内のまま(新着情報)。10 日間動きがない。

経済産業省:新着なし。ただし サイバーセキュリティ政策ページは 4 度連続の取得失敗のあと本日復旧した(最終更新は 2024 年 4 月 1 日で内容の変化なし)。プレスリリースの最新は 9/25 の 4 件で、いずれもセキュリティ分野ではない。

警察庁:新着なし。サイバー警察局は 9/18 の 3 件(サイバー警察局便り Vol.18 / Vol.16、WaterPlum パブリック・アトリビューション)のまま。10 日間新着がない。

デジタル庁:新着なし。新着・更新の最新は 9/25 の 6 件で既記録。セキュリティ政策ページの最終更新は 2026 年 4 月 7 日のまま。9/11 のガバメントソリューションサービスへの不正アクセスに続報はなく、17 日が経過した。

NCO(国家サイバー統括室):新着の確認ができていない。新着情報一覧は JavaScript 描画のため一覧部分が空で返り、Browser pane からの cyber.go.jp アクセスも拒否された(自動実行のため承認が下りない)。9/11 策定の「重要インフラのサイバーセキュリティに係る安全基準等策定指針」および「重要インフラ統一基準」は 10 月 1 日施行で、残り 3 日である。施行直前の通知を 6 日以上連続して取り落としている。

障害記録:CISA 公式サイトが 8 日連続で空応答(KEV JSON、News RSS、Alerts RSS、個別 Alert ページ)。cvefeed.io ミラーは 9/27 追加分を未反映で遅延が再発。senserva は WebFetch の provenance 制約で取得不可。NVD トップページも空応答で週次確認が未実施。cyber.go.jp はブラウザアクセス拒否。prefetch は正常動作したが海外ニュースが前日 33 件から 16 件へ半減しており、9/26 分のファイル欠落も未解消である。

審議会・検討会

新着なし。SKILL が定める 6 つの定点(経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部)にいずれも動きはない。産業サイバーセキュリティ研究会の最新は 2026 年 4 月 3 日の第 10 回のまま。本日取得できた経産省サイバーセキュリティ政策ページからも新規開催告知は確認できなかった。NCO 側の検討会は cyber.go.jp が取得できないため未確認である。

ブログ記事案

Type A「8 月に対応済み」がいちばん危ない
CISA / Citrix(2026-09-27) | 元記事

NetScaler のゼロデイ 2 件が悪用され KEV 入りしたが、8 月の CVE-2026-8452 とは別件で、8 月版ビルドでは塞がらない。脆弱性管理台帳が「製品単位で対応済み」を記録しているか「CVE 単位」で記録しているかで、今回漏れるかどうかが決まる。CRA 第 13 条の「継続的な脆弱性対応」は利用者側にも同じ構造の宿題を出している、という形で書ける。

Type A一次情報が 8 日落ちているとき、期限はどう決めるか
CISA / BOD 26-04(2026-09-27) | 元記事

KEV に Citrix 2 件が追加された事実は検索インデックス経由で確定できたが、対応期限は一次情報から読めていない。「何が起きたか」はタイトルで足りるが、「いつまでに直すか」は本文を要する。この非対称が、ソース障害時に脆弱性管理のどこから壊れるかを示す。期限が読めないときは「最短 3 日」を既定値にする、という結論に持っていける。

Type A期限当日になっても、日本語の一次情報がない
CISA KEV / JVN・JPCERT/CC(2026-09-25〜28) | 元記事

本日期限の 3 件(SharePoint・MikroTik RouterOS・WordPress コア)は JVN・JPCERT/CC 注意喚起に記載がない。本日 KEV 入りした Citrix にも注意喚起は出ていない。これは見落としではなく、KEV が米国連邦機関向けの制度であり国内機関に転載義務がないという設計上の帰結である。Weekly Report の 9/23 号欠号も合わせ、「起点の設計」の話として書ける。

Type B'EDR 回避が、API とモデルの両側から同時に来ている
Cyber Security News(2026-09-26〜27) | 元記事

WriteProcessMemory を通らない注入は「監視点を避ける」攻撃、ローカル AI によるツール書き換えは「シグネチャを崩す」攻撃で、回避の方向が直交している。検知側が API フックとパターンの両方を主軸に置いているなら、両方が同時に効かなくなる。振る舞い検知への移行がなぜ急ぐのか、という説明に使える。

Type B'ENISA が「依存関係」を主題に置いた
ENISA(2026-09-22) | 元記事

ENISA Threat Landscape 2026 は「依存関係が攻撃面を広げている」と結論した。CRA 第 13 条のコンポーネント・デューデリジェンスと脅威分析側の結論が同じ方向を指した。直近の VulnCheck KEV に小規模 OSS とプラグインが並び、CISA KEV には半分が入らない事実と接続すると、「依存しているものの脆弱性をどのフィードで知るのか」という問いが立つ。

Type B'CVSS 6.9 の脆弱性が、なぜ KEV の期限を持つのか
CISA KEV / MikroTik(2026-09-25) | 元記事

CVE-2026-67279 は CVSS 6.9 だが KEV に収載され本日が期限である。CVE-2026-86060 と連鎖させると未認証の悪用に至るためだ。単体スコアは「この脆弱性だけで何ができるか」を測るが、実際の攻撃は連鎖する。CRA 第 14 条の判定もスコアではなく悪用の事実を基準にしている。自社のトリアージはスコア主導か悪用主導か、という問いに落とせる。

🇪🇺 CRA・国際規格ウォッチ

本日は週次チェックの実施日である(毎週月曜)。月次は毎月第 1 月曜のため、次回は 10 月 5 日(月)に回る。前回の週次確認は 9 月 21 日。

新着 1 件:ENISA Threat Landscape 2026(2026-09-22、プレスリリース)。副題は「How dependencies weaken our digital resilience」で、サイバー上の依存関係が攻撃面を広げていると結論している。前回の週次確認(9/21)の翌日の公表であり、9/22 に月次から週次へ見直した判断が初回で効いた形である。

確認済み・新着なし:FIRST(CVSS v4.0 / EPSS の仕様・運用に変更なし)、欧州委員会 CRA(最終更新 2026-09-07。報告義務は 2026-09-11 から適用中、主要義務は 2027-12-11 から)、欧州委員会 サイバーセキュリティ(Latest News の最新は 7/27 の CRA 実装ガイダンス)、欧州委員会 NIS2(最終更新 7/2。7/8 の 4 か国提訴が最新)、欧州委員会 AI Act(最終更新 8/3)。

取得失敗:NVD が空応答で、CVSS 運用・採番状況の週次確認は未実施である。

Art.13 / Art.14 観点の要注目:Citrix NetScaler(CVE-2026-88771 / 88772)はネットワーク境界機器で CRA の対象類型の中心にあり、製造者が悪用を確認して同日に KEV 入りした——第 14 条の 24 時間報告と ENISA SRP(9/11 稼働)が受ける報告の教科書的事例である。8 月の CVE-2026-8452 と別件である点は、第 13 条の継続的な脆弱性対応が 1 度のパッチで終わらないことを示す。MikroTik RouterOS(CVE-2026-67279)は CVSS 6.9 ながら連鎖で未認証悪用に至り、単体スコアで判定できない例。WordPress コアと WPS Limit Login、mesopは、コアとプラグイン・組み込み OSS の非対称(CISA KEV に入らない側)を示す。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity