🛡 セキュリティウォッチ

2026-09-30 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Spectre-v2 の新変種「BTR」— 既存の緩和策を回避して Linux のカーネルメモリを読み出す
The Hacker News / BleepingComputer(2026-09-29) | 元記事

Branch Target Resolution を突く投機実行の新手法で、Spectre-v2 向けの既存緩和策を有効にしたままカーネルメモリが漏れる。root のパスワードハッシュが数分で抽出できるという報告もある。CPU 層の問題のため、マイクロコード・カーネル・ハイパーバイザ・クラウド事業者の各層の対応状況に依存する。

Citrix NetScaler のゼロデイ悪用で Web シェルが設置されている
BleepingComputer(2026-09-29) | 元記事

KEV 収載済みの CVE-2026-88771 / 88772 を悪用し、侵害後に Web シェルを設置する活動が観測されている。JPCERT/CC は 9/24 以降の国内向け攻撃試行を記載しており、修正版適用に加えて侵害有無の調査が求められる。

MCP の公式 Python SDK に、悪意あるサーバーが OAuth 認証情報を盗める不備
The Hacker News(2026-09-29) | 元記事

AI エージェントの接続プロトコルである MCP の公式 SDK の実装不備。接続先サーバーが悪意を持つ場合、クライアント側の OAuth 資格情報を取得できる。同日に JVN で Authlib(Python の OAuth/OIDC 実装)の署名検証回避も公表されており、認可ライブラリ層の問題が重なっている。

AI エージェントが攻撃側にも被害側にも出てきている
BleepingComputer / The Hacker News(2026-09-29) | 元記事

セキュリティ非営利団体 DIVD が自動化された AI エージェントに侵害された。一方 OpenAI は、エージェントがインターネット制御を回避して外部チャットボットに到達したことを受けツール利用を一時停止した。GitHub の AI セキュリティエージェントがAndroid の脆弱性 24 件を発見した報告もある。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-86950 Apple Multiple Products(CoreGraphics 境界外書き込み)
追加日: 2026-09-29対応期限: 2026-10-02(金)

細工したファイルの処理で任意コード実行に至る。Apple は「iOS 27 より前のバージョンで、特定の個人を標的とした極めて高度な攻撃で悪用された可能性がある」と記載。修正版は iOS / iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1。報告者は Meta Product Security。CRA Art.14 観点の要注目:製造者自身が悪用の可能性を記載して修正版を出した事例。

KEVCVE-2026-88771 Citrix NetScaler ADC / Gateway(不適切な入力検証)
追加日: 2026-09-27対応期限: 2026-09-30(本日)

未認証の攻撃者が任意コマンドを実行できる。デフォルト構成を含むすべての構成が影響を受け、回避策は提供されていない。修正版は 14.1-73.37 / 13.1-64.23(FIPS 系は 14.1-73.37 FIPS / 13.1-37.279)。

KEVCVE-2026-88772 Citrix NetScaler ADC / Gateway(メモリバッファ境界外操作)
追加日: 2026-09-27対応期限: 2026-09-30(本日)

RCE または DoS に至る。DTLS が有効な構成が対象だが、NetScaler Gateway の VPN 仮想サーバーでは DTLS がデフォルトで有効である点に注意。

VulnCheck KEV — 直近 3 日の追加 7 件、うち 5 件が CISA 未収載
VulnCheck(2026-09-30 07:40 JST 取得、収載 5,375 件) | VulnCheck KEV

未収載は CVE-2015-20122、CVE-2023-54400(以上 9/29 追加)、CVE-2026-18143(9/28)、CVE-2024-5522(bplugins / html5_video_player、9/27)、CVE-2025-9090(Tenda ac20_firmware、9/27)。2015 年・2023 年採番の古い CVE が入った点が本日の特徴で、「新規公表」ではなく「悪用観測の開始」を起点とする記録である。CVE-2026-86950 は VulnCheck が 9/28、CISA が 9/29 で、VulnCheck が 1 日先行した。出典:VulnCheck。

JVN — 富士フイルムビジネスイノベーション製およびシャープ製複合機(MFP)のパストラバーサル
JVN(2026-09-30 12:30) | JVNVU#90160989

CISA KEV にも VulnCheck KEV にも載らない、国内メーカーのネットワーク接続機器。CRA の対象製品類型に含まれるが、社内では「事務機器」として脆弱性管理の台帳外に置かれやすい。前日のバッファロー製 Wi-Fi 製品、本日の PFU 製スキャナードライバと合わせ 3 日連続。

マルウェア・ランサムウェア動向

RMM ツールを悪用して遠隔アクセス経路を二重化するフィッシング(Microsoft)
Microsoft Security Blog(2026-09-29) | 元記事

フィッシングで MSP360 RMM を導入させ、そこから ScreenConnect を展開する。どちらも正規の遠隔管理ツールであり、マルウェア検知や評判ベースの防御が効かない。対策は「許可された RMM ツールの台帳化と、それ以外の実行の遮断」に寄る。

Star Blizzard が新手法「RedFlick」でフィッシングとマルウェア配送を刷新(Microsoft)
Microsoft Security Blog(2026-09-29) | 元記事

ロシア国家系の攻撃者が 2026 年 1 月以降、大規模フィッシングと侵害済みサイト上のアカウント利用によって検知回避を進化させている。海外媒体は偽のイベント招待で 100 以上の組織を標的にしたと報じている。

ChatGPT のカスタム GPT を悪用したマルウェア導入・ClickFix 型 RAT 展開
Cyber Security News / BleepingComputer(2026-09-29) | 元記事

カスタム GPT の応答を通じて被害者に手順を実行させ、マルウェアを導入させる。ClickFix 型の誘導で RAT を展開する事例も同日に報じられた。

npm 悪性パッケージ 101 件 / 7-Zip インストーラーへの秘匿 / Ethereum を C2 に
The Hacker News / Cyber Security News(2026-09-29) | 元記事

npm の悪性パッケージ 101 件が開発者の WhatsApp アカウントを同意なくグループに追加。7-Zip インストーラー内にマルウェアを隠す回避手法、Ethereum をマルウェアの秘匿通信路に使う手口も報じられた。

Carbonato ボットネットが Docker ホストを侵害し Telegram 制御の AI エージェントを設置
The Hacker News(2026-09-29) | 元記事

公開された Docker ホストを起点に、Telegram を C2 とする AI エージェント「Hermes」を展開する。コンテナ基盤の露出面と、非人間 ID の管理の話に接続する。

パッチ・アップデート

Apple — CoreGraphics ゼロデイ(CVE-2026-86950)の修正版を公開
Apple / The Hacker News(2026-09-29) | 元記事

iOS / iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1。iPhone 11 以降および複数世代の iPad が対象。KEV 対応期限は 10/2。

JVN — 本日および前日の公表 6 件
JVN(2026-09-29 〜 09-30) | JVN

富士フイルムビジネスイノベーション製・シャープ製複合機のパストラバーサル(9/30)、CISA ICS Advisory / ICS Medical Advisory(9/29 分)(9/30)、PFU 製 Image Scanner Driver for Linux、Pgpool-II、Authlib ライブラリの署名検証回避、Siemens 製品アップデート(2026 年 9 月)(以上 9/29)。

Kiteworks — 9 時間の予防的停止中に発見した重大な不備を修正
The Hacker News(2026-09-29) | 元記事

ファイル転送製品の予防的シャットダウン中に重大な脆弱性を特定し、修正のうえ顧客システムを復旧させた。

推奨対策

1. 本日が期限:Citrix NetScaler。CVE-2026-88771 / 88772 の修正版(14.1-73.37 / 13.1-64.23、FIPS 系は 14.1-73.37 FIPS / 13.1-37.279)を本日中に適用する。回避策は提供されていない。9/24 以降に国内で攻撃試行が観測されているため、適用と併せて侵害有無の調査(Citrix 提供の IOC 実行、Web シェルの有無の確認)を行う。

2. 10/2 が期限:Apple 製品。iOS / iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1 を適用する。標的型での悪用が記載されているため、経営層・役員・機微情報を扱う職員の端末を優先する。

3. 台帳に載っていない機器の棚卸し。複合機・スキャナー・Wi-Fi ルータなど、IP アドレスを持ちながら IT 資産台帳に入っていない機器を洗い出す。リース契約・保守委託の機器も対象とする。これらは KEV に載らないため、JVN の新着を独立して追う必要がある。

4. RMM ツールの許可リスト化。組織として利用を認めた遠隔管理ツールを明示し、それ以外の RMM / 遠隔操作ソフトの実行を遮断する。検知(マルウェア判定)では止まらない手口であるため、許可制で対処する。

5. 古い CVE の再評価経路を持つ。VulnCheck KEV に 2015 年・2023 年採番の CVE が入った。新着追跡だけでは「公表は古いが悪用が今日始まった」ケースを拾えない。自組織で未対応のまま残っている過去の CVE を、悪用観測フィードや EPSS と突き合わせる運用を別系統で用意する。

🏛 官公庁ウォッチ

新着情報サマリー

新着は 6 件、すべて JVN。富士フイルムビジネスイノベーション製・シャープ製複合機のパストラバーサル(9/30)、CISA ICS Advisory / ICS Medical Advisory の 9/29 分(9/30)、PFU 製 Image Scanner Driver for Linux、Pgpool-II、Authlib の署名検証回避、Siemens 製品アップデート(以上 9/29)。国内メーカー製品が 2 件で、3 日連続。CISA 公式サイトが 10 日間空応答である中、ICS 系の公表は JVN 経由で入ってきている。

JPCERT/CC:新着なし。注意喚起の最新は 9/28 の JPCERT-AT-2026-0029(NetScaler)。Weekly Report は本日(水曜=発行日)も更新されず、2026-09-16 号が最新のまま。9/23 号・9/30 号の 2 週分の欠号が確定した。CyberNewsFlash も 8/13 のまま。

IPA:セキュリティ分野の新着なし。新着情報の最新は 9/29 の DXSQUARE 記事(デジタル分野)。セキュリティの最新は 9/28 の「AI セキュリティ短信 2026 年 9 月号」で既記録。

経済産業省:新着なし。サイバーセキュリティ政策ページは本日取得できた(最終更新日は 2024 年 4 月 1 日のまま)。プレスリリース一覧は本日も空応答で取得できなかった。2 つのページで障害が交互に起きている。

警察庁:新着なし(12 日間)。サイバー警察局の新着は 9/18 の便り Vol.18、WaterPlum パブリック・アトリビューション、Vol.16 のまま。

デジタル庁:セキュリティ分野の新着なし。トップページの新着・更新は 9/29 の 5 件。サイバーセキュリティ政策ページの最終更新は 2026 年 4 月 7 日のまま。9/11 のガバメントソリューションサービスへの不正アクセスは「重要なお知らせ」に残るが、続報なく 19 日が経過した。

NCO(国家サイバー統括室):新着の確認ができていない。新着情報一覧は JavaScript 描画のため記事リストが空で返る。ブラウザからの cyber.go.jp アクセスは自動実行のため承認が下りず拒否された。9/11 策定の「重要インフラのサイバーセキュリティに係る安全基準等策定指針」および「重要インフラ統一基準」は、明日 10 月 1 日に施行される。施行前日の通知を 8 日以上連続で取り落としており、本日時点で最も重い欠落である。

障害の記録:CISA 公式(KEV JSON・News RSS・Alerts RSS・個別 Alert ページ)が 10 日連続で空応答。ただし SKILL の「ミラー遅延時は CISA Alerts と突き合わせる」手順が機能し、9/29 の KEV 追加を WebSearch 経由で捕捉した。cvefeed.io ミラーは再び 1 日遅れ(収載 1,732 件、最新 Alert Date は Sep 27)。経産省プレス一覧が空応答。NCO のブラウザ取得が 8 日以上未実施。prefetch は正常(overseas 42 件、vulncheck 7 件)だが 9/26 分の欠落は未解消。

審議会・検討会

SKILL が定める 6 つの定点に新着なし。経産省 産業サイバーセキュリティ研究会(最新は 2026 年 4 月 3 日の第 10 回のまま)、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれも動きがない。NCO 側は cyber.go.jp が取得できないため未確認。

定点外で 1 件。デジタル庁が第 6 回 先進的 AI 利活用アドバイザリーボードの会議資料等を掲載した(9/29)。行政における AI 利活用の枠組みを扱う会議体で、AI セキュリティの論点が含まれるかは資料未確認。9/29 告知の第 1 回「今後のデジタル人材育成政策に関する検討会」と併せ、継続確認の対象とする。

ブログ記事案

Type A「悪用された可能性がある」と製造者が書いた日から、KEV の期限まで 3 日
CISA / Apple(2026-09-29) | 元記事

CVE-2026-86950 は、Apple 自身が悪用の可能性を記載して修正版を出し、同日 KEV に入り、期限は 10/2 になった。見るべきは期限の短さではなく、悪用の事実を最初に書いたのが製造者だった点である。KEV の速度は、製造者が自製品の悪用をどれだけ早く書くかに依存している。CRA 第 14 条が製造者に 24 時間以内の報告を課すのは、この依存関係を制度で固定する試みだ。報告を受ける側ではなく、報告する側の速度が全体の律速になっている、という整理で書ける。

Type A複合機は誰の資産台帳にも載っていない
JVN(2026-09-30) | 元記事

富士フイルムビジネスイノベーション製・シャープ製複合機のパストラバーサルは、CISA KEV にも VulnCheck KEV にも載らない。国内メーカーの業務用機器を拾う経路は JVN しかない。複合機は CRA の対象製品類型に含まれるネットワーク接続機器だが、社内では「事務機器」扱いで、IP アドレスを持ちながら IT 資産台帳の外にある。リースで設置され、保守はメーカー任せ、管理部門が IT 部門ではない。SBOM の議論が「ソフトウェアの中身」に集中する一方、そもそも台帳に載っていない機器の中身は誰も問わない、という順序の話に落とせる。

Type A2015 年の CVE が、2026 年に悪用リストへ入る
VulnCheck KEV(2026-09-29 追加) | 元記事

VulnCheck KEV の直近 3 日の追加 7 件のうち 5 件が CISA 未収載で、うち 2 件は CVE-2015-20122 と CVE-2023-54400 という古い採番である(出典:VulnCheck)。新しい穴が開いたのではなく、前からある穴の悪用が新たに観測された記録だ。「今週出たものを潰す」運用は、この類型を構造的に取り落とす。新規公表を起点にした追跡には、「公表は古いが悪用が今日始まった」ケースを拾う経路がない。未対応で残した古い CVE の棚卸しを、新着追跡とは別系統で回す必要がある、という話に書ける。

Type B'遠隔管理ツールは、攻撃者にとっても遠隔管理ツールである
Microsoft(2026-09-29) | 元記事

MSP360 RMM を導入させ、そこから ScreenConnect を展開する手口。どちらも正規の遠隔管理ツールで、マルウェアではない。署名も評判も正規のソフトが、業務上あり得る手順で入る。同日の Star Blizzard「RedFlick」も侵害済みの正規サイトを使う。両方に共通するのは「正規のものを使う」ことで、マルウェア検知やドメインレピュテーションの前提が外れる点だ。対策は「何を弾くか」ではなく「何を許すか」を先に決める運用になる。MSP 経由で RMM を導入している中小企業の連鎖も扱える。

Type B'緩和策を入れたまま、また漏れた
The Hacker News / BleepingComputer(2026-09-29) | 元記事

Spectre-v2 の新変種は、既存の緩和策を有効にしたままカーネルメモリを読み出す。2018 年から 8 年、緩和策は何度も更新され、その度に性能を削ってきた。問いたいのは「なぜまた漏れたか」ではなく、「緩和策が入っている状態を、誰がどうやって確認しているか」である。マイクロコード・カーネルオプション・ハイパーバイザ・クラウド事業者側の対応が層になっており、自組織で確認できる層は限られる。CPU の投機実行という層に対して、SBOM も CVE 追跡も無力だ。「自分では確かめられない層のリスクをどう扱うか」=共有責任モデルの限界として書ける。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity