🛡 セキュリティウォッチ

2026-10-06 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

VS Code 拡張のサプライチェーン攻撃「GlassWorm」が再発、Solana を配信インフラに使う
Cyber Security News(2026-10-05) | 元記事

悪性が確認されたのは Aurora Nocturne Night Theme(拡張 ID microsoftvs.microsoftvs=Microsoft を騙る発行者 ID)と Cosmic Nebula Themes。Visual Studio Marketplace の合計インストールは 8,000 超、Open VSX 側の関連クラスターは数万ダウンロード。前者は不可視 Unicode で難読化した JavaScript に Windows 用ダウンローダーを隠し、ウィンドウを出さずにコマンドスクリプトを実行する。後者は AES-256-CBC で暗号化した JavaScript が Solana のトランザクションメモから追加ペイロードの配信先を引くため、拡張を再公開せずに配信先を差し替えられる。C2 は fingercakes4sale[.]store、AES 鍵は既知の GlassWorm 活動と一致。Microsoft は該当拡張を削除したが、開発者端末に入ったコピーは残る。

Realtek Jungle SDK の CVE-2021-35394 を使う Cling ボットネットが STUN を C2 に転用
The Hacker News(2026-10-05) | 元記事

13 個のハードコードされた STUN サーバーに約5秒間隔で Binding Request を送り、応答から外部ポートを記録し、感染タグ付きの独自 UDP 登録メッセージを送って、STUN のトランザクション ID フィールドに埋め込まれたコマンドをポーリングする。コマンドの発信元は 74.125.250.129(stun.l.google.com に解決)で通信が正当に見える。永続化は /root/.cling と /usr/local/bin/.cling への自己複製と init スクリプト改変、あるいは wget バイナリの置き換え。併せて CVE-2014-8361・CVE-2016-10372・CVE-2016-20016・CVE-2023-26801・CVE-2023-41011・CVE-2024-3721・CVE-2025-34037 の悪用ロジックを内蔵する。悪用の急増は 2026-09-05 頃、DoS の標的には韓国の ISP、シカゴ大学のクラスター、Minecraft サーバーが含まれる。

Google が OSS 向けバグバウンティ(OSS VRP)の受付を停止、理由は AI 生成レポートの氾濫
BleepingComputer(2026-10-05) | 元記事

Google は「自動化された提出が大幅に増え、その大半が有効でない」と説明している。具体的な件数は公表されていない。停止中は Patch Rewards(高インパクトな修正に最大 15,000 ドル)と Cloud VRP に誘導され、サプライチェーン関連の報告は OSS VRP でも引き続き受け付ける。変更内容は 2027 年 Q1 に示すとされる。AI が脆弱性を見つける話ではなく、脆弱性の受け口そのものが AI 生成の投稿で機能しなくなるという、受け手側のコストの問題である。

Apple が macOS のフルディスクアクセスを厳格化すると表明、AI エージェントのデータアクセスが理由
The Hacker News(2026-10-05) | 元記事

Apple は「一部の開発者が FDA を利用者を危険にさらす形で使い、ファイル、メール、メッセージ、閲覧履歴まで露出させている」とし、「AI エージェントの能力と自律性が高まるにつれ、この水準のアクセスに伴うリスクは大きく増す」としている。対象 macOS 版と提供時期はいずれも未公表。契機は Meta の Muse エージェントが FDA 付与後に非公開の iMessage にアクセスした事例。経産省 WG1 の AI エージェントサブ WG が扱う「エージェントに与える権限の範囲」と同じ論点に、OS 側の実装として先に動いた形になる。

仕分けで skip になった項目(1行記録)
BleepingComputer / Cyber Security News(2026-10-05)

デンマークの住民登録データ侵害が 880 万人に影響(BleepingComputer)/韓国が AI を使った攻撃の疑いで銀行の侵害を調査(同、前日記録の大統領指示の続き)/Ploutus ATM マルウェアの開発者とされる人物が米国の法廷に出廷(同)/IQVIA が健康データの匿名化不備で 780 万ドルの制裁金(同)/東ティモールで日本の警察を騙る詐欺の容疑者 16 名を拘束(Cyber Security News)/ZachXBT が Bybit の 15 億ドル窃取後の Lazarus の資金洗浄網に潜入(同)/ClickFix の偽 CAPTCHA がブラウザーキャッシュ内のマルウェアを実行(同、手法自体は既記録)。

CISA KEV 新規追加・重要CVE

本日の CISA KEV 新規追加は0件。cvefeed.io ミラーは収載 1,738 件・最新 Alert Date Oct 04 で、前日未反映だった CVE-2026-88779 が反映され、それ以降の追加はない。CISA 公式は16日連続 403 のため、Alerts RSS の「CISA Adds ... to Known Exploited Vulnerabilities Catalog」との突き合わせはできていない。

KEVCVE-2026-88779 Citrix NetScaler ADC / Gateway
追加日: 2026-10-04対応期限: 2026-10-07(明日)CVSS 4.0: 8.7

SAML 認証処理のメモリオーバーフロー。装置が SAML SP または SAML IdP として構成されていることが前提。修正版は 14.1-73.41 / 13.1-64.28 / 14.1-73.41 FIPS / 13.1-37.282(FIPS/NDcPP)。Citrix は公式に DoS と位置づけるが、報道は認証ユーザー名にシェルコマンドを仕込み外部 IP からペイロードを取得させる動きを指摘しており、実質的に遠隔コード実行に届きうる。期限は明日。

KEVCVE-2026-102489 / CVE-2026-102490 Zammad 訂正
追加日: 2026-10-02対応期限: 2026-10-05(経過)CVSS: 8.7 / 8.5
Cyber Security News(2026-10-05) | 元記事

CVSS 値を訂正する。102489 は 8.7、102490 は 8.5 であり、「9.4」は2件を連鎖させた場合の値である。前日まで両方を個別に 9.4 と記録していたのは誤りであった。連鎖は (1) 外部公開された Zammad で 102489 によりセッションを奪取、(2) zammad サービスアカウントとして RCE、(3) 102490 で root へ昇格、の3段。影響は 102489 が 6.3.0〜6.5.4(7.0.0〜7.1.3 は脆弱だが環境条件で悪用が阻まれる)、102490 が 1.5.0〜7.1.0-alpha。修正は 7.2.0。

VulnCheck KEV — 直近3日の追加3件、うち CISA 未収載2件(出典:VulnCheck)
VulnCheck KEV(収載総数 5,415 件、2026-10-06 07:40 JST 取得)

CVE-2026-95675(D-Link dap-1360_firmware、VulnCheck 追加 2026-10-05、CISA 未収載)=本日分の新規/CVE-2026-88779(Citrix NetScaler ADC and NetScaler Gateway、10-04、CISA KEV 2026-10-04)/CVE-2026-97359(Rejetto hfs2、10-03、CISA 未収載。報道が扱う 3.x 系の CVE-2026-61500 とは別件)。前日まで窓に入っていた CVE-2026-73382(geminilabs site_reviews)、CVE-2026-56005(Melapress wp_activity_log)、製品名なしの CVE-2023-54405 / CVE-2020-37278 / CVE-2026-65761 / CVE-2014-125130 は3日の窓から外れた。いずれも既記録で CISA 未収載のまま。

CVE-2026-61500 Rejetto HFS 3.0.0〜3.2.0(CVSS 9.3・悪用観測あり・CISA 未収載)
The Hacker News(2026-10-05) | 元記事

セッション Cookie の署名鍵を非暗号論的な Math.random() から導出し、ログイン時に同じ生成器の出力を未認証クライアントに漏らしていた。生成器の状態を再構成して管理者セッション Cookie を偽造し、RCE に至る。修正版 3.2.1 は 2026 年7月に公開済み。PoC 公開後の 10/1 に実際の悪用が観測され、VulnCheck は米国内のホストを狙う中国系の不特定アクターを特定したとしている。

CVE-2026-86360 Dell System Update(未認証の遠隔 root RCE・悪用観測なし)
BleepingComputer(2026-10-05) | 元記事

PowerEdge 向けの CLI 展開ツール Dell System Update(DSU)のパストラバーサル。未認証の遠隔攻撃者が root 権限で任意コードを実行できる。Dell は「脆弱なアプリケーションと基盤 OS の完全な侵害に至りうる」としている。修正は 2.3.0.0 以降。同じアドバイザリで CVE-2026-63697 / 71168 / 86361 / 86362 の4件(高)も扱われている。深刻度は Dell が Critical と評価しているが、具体的な CVSS 値は報道に出ていない。掲載基準の判定は「未認証遠隔 root RCE」という性質で代替した。

GHSA-x8r2-mggj-j6wr libheif 1.18.0〜1.23.2(CVE 未採番・実環境の悪用は未確認)
Cyber Security News(2026-10-05) | 元記事

非圧縮画像デコーダーで、悪性ファイルがバイト幅の異なる2つのカラーチャネルを宣言すると、小さい方の幅で確保した領域に大きい方の幅で書き込み、隣接メモリを溢れさせて C++ オブジェクト参照を書き換えられる。HEIC 画像1枚で RCE に届き、WordPress サーバーが現実的な攻撃面になる。修正は 1.23.3(関連する情報漏えいは GHSA-2jg2-4ch7-h545)。Fortbridge が Ubuntu 26.04 と Debian 13 で実証し、新規 Ubuntu の PHP-FPM 親プロセス8件のうち6件でコード実行に成功したとされる。識別子が GHSA しかなく CVE 番号が付いていないため、CVE を前提に組まれた脆弱性管理手続きでは拾い落とす。

CVE-2021-35394 Realtek Jungle SDK(CVSS 9.8・悪用観測あり)
The Hacker News(2026-10-05) | 元記事

Cling ボットネットが悪用。悪用の急増は 2026-09-05 頃。詳細は「主要インシデント・脆弱性」に記載。

CVE-2026-96940 Microsoft Exchange Server(CVSS 8.8・実害が具体化)
The Hacker News(2026-10-05)/Microsoft アドバイザリ 2026-10-02 | 元記事

認可の不備により、認証済みの攻撃者が同一組織内の他ユーザーのメールボックスを読み、本文と添付を取得できる。テナント横断のアクセスは不可。Microsoft の評価は「Exploitation More Likely」で、実環境の悪用は確認されていない。Exchange Online はサービス側で修正済みのため利用者側の作業は不要だが、オンプレミスは更新が必要。影響は Subscription Edition RTM、2016 CU23、2019 CU14/CU15。2016/2019 向けは Period 2 の ESU 経由で、その有効期限は本月(2026年10月)である。

前日記録済みで継続掲載するもの
The Hacker News / Cyber Security News(2026-10-02〜04)

CVE-2026-63688 / 63692(Dell CSM、いずれも CVSS 10.0)、CVE-2026-90970(GitLab AI Gateway、9.9)、CVE-2026-67269 / 54472 / 61421 / 67273(Dell CSM、9.9〜9.6)、および Vercel が公表した KVM の VM エスケープ(CVE 未採番・影響版未公表・パッチ未公表で評価不能のまま、続報なし)。いずれも悪用観測の報道はない。本日の CVE-2026-86360 を加えると、Dell 関連の重大 CVE は CSM(10/2 公表)と DSU(本日)の2系統になる。

CRA Art.14 観点の要注目
本ウォッチによる整理(2026-10-06)

CVE-2026-95675(D-Link DAP-1360)=家庭用無線 AP で CRA の対象製品そのもの。製造者は域外メーカーで製品は販売終了世代。CISA 未収載のまま VulnCheck 側に悪用が記録されており、サポート期間中の義務と EoL 製品の悪用が現に続くという現実の差が出る事例。国内でも家庭向けに流通した系列で、総務省のレジデンシャルプロキシ提言と直結する。
CVE-2021-35394(Realtek Jungle SDK)と Cling が内蔵する7件=組込み SDK とルーター/DVR の集合で、重要製品類型と小規模製造者の両方にまたがる。SDK の欠陥が下流の無数の最終製品に展開される構造で、SBOM と上流依存の追跡が前提にならないと報告義務の主体も特定できない。
CVE-2026-61500 / CVE-2026-97359(Rejetto HFS 3.x / 2.x)=OSS の小規模ファイルサーバー。修正は7月に出たが悪用は10月に観測された。報道と VulnCheck で CVE 番号が別であったことは、Art.14 の判定を単一ソースの CVE 一致で行う運用の脆さを示す。
GHSA-x8r2-mggj-j6wr(libheif)=CVE 番号が付いていない。識別子が GHSA しかない脆弱性を、CVE を前提に組まれた社内手続きでどう拾うかという問題が残る。多数のディストリビューションと画像処理パイプラインに入る上流ライブラリで、下流の最終製品の数は追いにくい。
CVE-2026-86360(Dell System Update)=CVSS 値が公表されず「Critical」のみが示されており、製造者の自己評価に依存した深刻度表示が取得側の判定材料として不足する例。前日の NetScaler(公式 DoS 評価と報道の RCE 指摘の乖離)と同じ型の問題が別の形で出た。

マルウェア・ランサムウェア動向

Cling ボットネット — STUN を C2 に転用する組込み機器マルウェア
The Hacker News(2026-10-05) | 元記事

Realtek Jungle SDK の CVE-2021-35394(CVSS 9.8)を主な入口とし、ルーター・DVR の7件の既知脆弱性の悪用ロジックを内蔵する。NAT 越え用の正規プロトコルである STUN のトランザクション ID フィールドにコマンドを埋め込み、13 個のハードコードされた STUN サーバーをポーリングする。発信元は stun.l.google.com に解決される IP で、通信が正当に見えるため出口側の遮断では止まらない。伝播、プロキシ、トンネリング、DoS を行う。

GlassWorm — VS Code 偽テーマ経由の開発環境マルウェア(再発)
Cyber Security News(2026-10-05) | 元記事

Aurora Nocturne Night Theme は不可視 Unicode で難読化した JavaScript に Windows 用ダウンローダーを隠す。Cosmic Nebula Themes は AES-256-CBC で暗号化した JavaScript が Solana のトランザクションメモから追加ペイロードの配信先を引き、拡張を再公開せずに配信先を差し替えられる。AES 鍵は既知の GlassWorm 活動と一致。関連クラスターには Coca-Cola Christmas、Aurora Borealis Studio Theme、Aurora Nocturne Dreams(Open VSX)、Deep Focus(Solidity Syntax)、Theme Charcoal Mint Co. が含まれる(活動中のペイロードは未確認)。

ClickFix — 偽 CAPTCHA がブラウザーキャッシュ内のマルウェアを実行(既記録手法の変種)
Cyber Security News(2026-10-05) | 元記事

仕分けで skip となった項目。手法自体は7月以降継続して記録しているが、ペイロードをブラウザーキャッシュ内に置く点が今回の変種にあたる。

Warlock の SharePoint 攻撃(継続・続報なし)
The Hacker News(2026-10-03) | 元記事

CVE-2026-65660 を入口に、BYOVD で K7RKScan.sys(CVE-2025-1055)を使ってセキュリティ製品を無効化し、C2 に Velociraptor、遠隔アクセスに VS Code トンネルを使う。前日記録済みで続報はない。

Microsoft Security Blog — 新着なし

最新は 9/30 の CVE-2026-73570(外部公開メールサーバーの未認証コマンドインジェクション)で既記録。以下 9/29 の RMM ツール悪用フィッシング、9/29 の Star Blizzard/RedFlick、9/28 の NeedyMantis、9/25 の Storm-3168(侵害されたサービスプリンシパルを使うエージェント駆動のクラウド攻撃)もいずれも既記録。

パッチ・アップデート

PATCHCitrix NetScaler ADC / Gateway — CVE-2026-88779(期限は明日 10/7)
Citrix CTX697174(2026-10-03) | 元記事

修正版は 14.1-73.41、13.1-64.28、14.1-73.41 FIPS、13.1-37.282(FIPS/NDcPP)。SAML SP または IdP 構成の装置が対象。

PATCHRejetto HFS — 3.2.1(2026年7月公開、CVE-2026-61500 対応)
The Hacker News(2026-10-05) | 元記事

修正は3か月前に出ているが、10/1 以降に悪用が観測されている。3.0.0〜3.2.0 を外部公開している場合は 3.2.1 へ。2.x 系(hfs2)は CVE-2026-97359 として別件で VulnCheck KEV に載る。

PATCHDell System Update — 2.3.0.0 以降(CVE-2026-86360 ほか5件)
BleepingComputer(2026-10-05) | 元記事

PowerEdge 向け CLI 展開ツール。未認証の遠隔 root RCE を含む。同時に CVE-2026-63697 / 71168 / 86361 / 86362 の4件(高)も修正。

PATCHlibheif — 1.23.3(GHSA-x8r2-mggj-j6wr / GHSA-2jg2-4ch7-h545)
Cyber Security News(2026-10-05) | 元記事

影響は 1.18.0〜1.23.2。ディストリビューションのセキュリティ更新を適用し、画像処理パイプラインで修正版が実際にロードされているかを確認する必要がある。

PATCHZammad — 7.2.0(CVE-2026-102489 / 102490)
Cyber Security News(2026-10-05) | 元記事

KEV 期限は 10/5 で経過済み。更新できない場合は該当インスタンスをオフラインにすることが推奨されている。

PATCHGROWI — v7.5.5 以降(CVE-2026-100727)
JVN#24352487(2026-10-05) | 元記事

v7.5.5 未満で、ファイルアップロード方式が「ローカル」の場合のみ影響。開発者は株式会社GROWI。

PATCHMicrosoft Exchange Server — CVE-2026-96940
The Hacker News(2026-10-05)/Microsoft アドバイザリ 2026-10-02 | 元記事

Exchange Online はサービス側で修正済み(利用者側の作業不要)。オンプレミスは更新が必要。2016/2019 向けは Period 2 の ESU 経由で、その有効期限は本月(2026年10月)である。

RFC — 前回実行以降の新規は新着なし
RFC Editor RSS(ビルド 2026-10-05 14:56 GMT)

ビルド日時は前日(2026-10-02 21:35 GMT)から更新されたが、収録内容は変わっていない。最新 RFC は RFC 10052(STAMP の非対称トラフィック測定、9/30)のまま。Updates / Obsoletes による更新・廃止の新規発生もない。セキュリティ関連の直近は RFC 10032(AEGIS 認証暗号)、RFC 10033(ハッシュベース署名の状態・バックアップ管理)、RFC 10042(SSH の ML-KEM ハイブリッド鍵交換)、RFC 10017(ブラウザーベースアプリ向け OAuth 2.0)で、いずれも既記録。

次回 Microsoft Patch Tuesday は 2026-10-13(第2火曜)
本ウォッチによる整理(2026-10-06)

WebSearch による補完(「security patch update October 6 2026」)では当日付の新規情報は返らなかった。

推奨対策

1. NetScaler ADC / Gateway の棚卸しを本日中に終える。KEV 期限は明日 10/7。SAML SP または SAML IdP として構成された装置が対象で、修正版は 14.1-73.41 / 13.1-64.28 / 14.1-73.41 FIPS / 13.1-37.282(FIPS/NDcPP)。JPCERT/CC の注意喚起(10/2 更新)にはこの CVE が入っていないため、国内一次情報だけを参照している運用では期限を把握できない。

2. 外部公開している Rejetto HFS を直ちに 3.2.1 へ、または公開を止める。CVE-2026-61500(CVSS 9.3)は 10/1 以降に実際の悪用が観測されている。影響は 3.0.0〜3.2.0。CISA KEV に未収載なので、KEV を唯一のトリガーにしている運用では対処が始まらない。2.x 系を使っている場合は CVE-2026-97359 として別件で VulnCheck KEV に載っている。

3. 家庭用/小規模拠点の無線 AP・ルーターの機種と世代を確認する。CVE-2026-95675(D-Link DAP-1360)は販売終了世代の家庭用機器で、CISA 未収載のまま悪用が記録された。在宅勤務端末が接続する側の機器や、支店・店舗に残る旧世代機が対象になりうる。Cling ボットネットが内蔵する CVE-2014-8361 / 2016-10372 / 2016-20016 / 2023-26801 / 2023-41011 / 2024-3721 / 2025-34037 も同じ層を狙う。

4. 画像アップロードを受けるサーバーの libheif を 1.23.3 以降にし、実際にロードされている版を確認する。HEIC 画像1枚で RCE に届く。識別子は GHSA のみで CVE 番号がないため、CVE ベースの脆弱性管理では検知されない。WordPress を含む PHP の画像処理パイプラインが現実的な攻撃面である。

5. 開発者端末の VS Code 拡張を棚卸しし、発行者 ID を目視で確認する。GlassWorm は microsoftvs.microsoftvs のように Microsoft を騙る発行者 ID を使う。Marketplace から削除されても、既にインストールされたコピーは残る。C2 は fingercakes4sale[.]store。Open VSX 側のクラスターも対象。

6. STUN トラフィックを C2 の観点で見直す。Cling は stun.l.google.com に解決される IP からコマンドを受けるため、宛先ベースの遮断では止まらない。5秒間隔の定期的な Binding Request や、トランザクション ID が異常な STUN パケットが検知の手がかりになる。

7. オンプレミス Exchange の更新状況と ESU の期限を確認する。CVE-2026-96940 は認証済み利用者が同一組織内の他ユーザーのメールボックスを読める。Exchange Online は修正済み。2016/2019 向けの Period 2 ESU の有効期限は本月である。

8. GROWI を社内ナレッジ共有に使っている場合、ファイルアップロード方式の設定を確認する。「ローカル」の場合のみ影響し、v7.5.5 以降への更新で解消する。設定依存の脆弱性は資産台帳のバージョン情報だけでは判定できない。

9. KEV のみを脆弱性対応のトリガーにしている運用を見直す。本日の CISA KEV 新規追加は0件だが、実際に悪用が観測されている案件は Rejetto HFS(CVE-2026-61500)と D-Link(CVE-2026-95675)の2件あり、いずれも CISA 未収載である。CISA 公式は16日連続で応答がなく、ミラーも1日強の遅れがあった。VulnCheck KEV と報道を併用しないと悪用中の脆弱性を取り落とす。

🏛 官公庁ウォッチ

新着情報サマリー

官公庁の新着は1件(JVN の GROWI 脆弱性公表)。日次ソースの他はすべて静止している。本日は火曜のため週次・月次ソースは対象外。

JVN — 新着あり。10/5 15:00 に GROWIにおけるアクセス制限不備の脆弱性(JVN#24352487)を公表。CVE-2026-100727、CVSS 4.0 基本値 6.9 / CVSS 3.0 基本値 5.3。外部からアクセス可能なファイルまたはディレクトリにより、未認証の利用者が非公開ページのファイルを読める。影響は v7.5.5 未満で、ファイルアップロード方式が「ローカル」に設定されている場合のみ。対策は v7.5.5 以降。開発者は株式会社GROWI、報告は製品利用者から、JPCERT/CC が開発者と調整した。そのほか JVNVU#93468181(OpenSSL、10/1)、10/2 の3件(Apache HTTP Server 2.4、CISA ICS Advisory / ICS Medical Advisory(2026年10月01日)、InsydeH2O IHISI)はいずれも既記録。

JPCERT/CC — 新着なし。最新は 10/2 更新の JPCERT-AT-2026-0029(NetScaler ADC/Gateway の複数の脆弱性)で、扱っているのは CVE-2026-88771/88772 ほか。明日 10/7 が KEV 期限の CVE-2026-88779 は4日連続で反映されていない。Weekly Report は 9/30 号が最新で、次号は明日 10/7 予定。ここで 88779 と GROWI が載るかが分かれ目になる。CyberNewsFlash の最新は 8/13 の TeamCity のままで、54日間の空白である。

NCO(国家サイバー統括室)— 新着なし。Browser pane 経由でサイト本体の新着情報欄を取得できた(5日連続)。最新は 10/1 の3件(サイバー対処能力強化法及び同整備法の施行について、サイバーセキュリティ関係法令Q&AハンドブックVer.3.0 PDF版、重要インフラ統一基準及び安全基準等策定ガイドラインの施行)で、いずれも既記録。9/30 の関係省庁会議、9/18 の WaterPlum パブリック・アトリビューションにも続報はない。NCO を騙る不審な電話・メールへの注意と、サイト URL 変更の告知が引き続き最上部に掲出されている。

IPA — セキュリティ分野の新着なし。新着情報の最新は 10/5 のマクニカホールディングスの DX 取組事例で、セキュリティ分野ではない。10/1 の 情報セキュリティ早期警戒パートナーシップガイドライン2026年版が引き続き直近のセキュリティ項目(既記録)。本日の GROWI の公表は、この制度の枠組み(製品利用者からの届出 → IPA 受付 → JPCERT/CC 調整 → JVN 公表)が実際に回った例にあたる。

警察庁 — 新着なし。最新は R8.10.2 の「レジデンシャルプロキシ対策アライアンス」第1回会合の開催結果(既記録)。R8.9.30 の不正アクセス対策・アクセス制御技術研究開発に関する調査、R8.9.18 のサイバー警察局便り Vol.16/Vol.18 と WaterPlum パブリック・アトリビューション、R8.9.10 の令和8年上半期の脅威情勢にも続報なし。本日 VulnCheck KEV に入った D-Link DAP-1360 の悪用は、このアライアンスが扱う家庭用機器の悪用そのものである。

経済産業省 — セキュリティ関連の新着なし。サイバーセキュリティ政策ページの最新情報の先頭は 2026年5月20日の SCS 評価制度特設サイト公開のままで、ページの最終更新日は 2026年4月27日。プレスリリース一覧に 10/3〜10/5 付の掲載はなく、最新は 10/2 分でセキュリティ関連ではない。SCS 評価制度の評価ガイドは「2026年秋頃を目途に公表」のまま未公表である。

デジタル庁 — セキュリティ分野の新着なし。トップページの「新着・更新」に 10/5 付が5件(古川大臣記者会見要旨、一般競争入札、学園祭での年齢確認におけるマイナンバーカード活用、RegTech ミート9月開催実績の資料、国家公務員中途採用選考試験)あるが、いずれもセキュリティ分野ではない。セキュリティ政策ページの最終更新日は 2026年4月7日で変化なし。掲載文書は政府情報システムの基本的な方針(2021-12-24)、セキュリティリスク分析ガイドライン、ゼロトラストアーキテクチャ適用方針、CRSA アーキテクチャ等で、いずれも2023年以前。9/11 のガバメントソリューションサービスへの不正アクセスは「重要なお知らせ」に残り続けており、続報なしで25日が経過した。

週次・月次ソース — 本日は火曜のため対象外。内閣府・総務省・金融庁の週次確認、および防衛省・厚労省・外務省・国交省の月次確認は前日(10/5、月曜かつ10月第1月曜)に実施済み。

障害・データ品質の記録
・CISA 公式サイトが16日連続で 403。KEV JSON、News RSS、Alerts & Advisories RSS のいずれも本文が返らない。本日は KEV 新規追加がゼロだったため実害は小さいが、「ゼロである」こと自体をミラー単独で確認している状態であり、CISA のガイダンス・参照アーキテクチャ・共同文書の公開(1-4 の本来の目的)は16日分が未確認のまま積み上がっている。
・cvefeed.io ミラーの遅延は解消。1,738 件・最新 Alert Date Oct 04 で、前日未反映の CVE-2026-88779 が入った。遅延は1日強。前日の2系統確定の判断は結果として正しかったが、ミラーが一次代替として常に信頼できることを意味しない。
・前日記録の訂正2件。(1) Zammad の CVE-2026-102489/102490 の CVSS は 8.7/8.5 で、9.4 は連鎖させた場合の値。両方を個別に 9.4 と記録していたのは誤り。(2) Rejetto HFS は報道の CVE-2026-61500(3.x 系)と VulnCheck の CVE-2026-97359(hfs2=2.x 系)が別件。前日までの記録はこれを区別していなかった。
・経産省 WG1 と AI 事業者ガイドライン検討会は WebFetch が空応答のため Browser pane で取得した。いずれも本文取得に成功し新着なしを確認。
・NCO ニュース一覧ページは WebFetch で本文が返らなかった。トップページを Browser pane で取得できており新着情報欄の内容は把握済み。
・WebSearch による補完(1-3)は本日収穫なし。3クエリいずれも当日付の新規情報は返らなかった。次回 Patch Tuesday は 2026-10-13。
・CVE-2026-86360 の CVSS 値が未確認。報道は Dell の「Critical」のみを伝える。掲載基準の判定は「未認証遠隔 root RCE」という性質で代替した。
・libheif の件は CVE 未採番で CVSS 値も未確認。採番されるかを継続して見る。
・Vercel KVM の件は本日も評価不能。CVE 番号・影響カーネル版・プロセッサー要件・パッチのいずれも未公表で続報なし。
・残る未確認事項1件。npsc.go.jp/policy/jyudai.html(重大サイバー事案に関する警察活動への苦情申出)は本日も未確認。
・prefetch は正常に動作した(overseas 29件=llm 17 / skip 12、vulncheck 直近3日3件)。件数は前日の14件から回復し週明けの水準に戻った。9/26 分のファイルは依然欠落。

審議会・検討会

新着なし。全定点が前回確認時から変化していない。

産業サイバーセキュリティ研究会 ワーキンググループ1:最終更新日 2026年9月18日で5日連続変化なし(Browser pane で取得)。本体は第12回(2026年3月10日)が最新、サブ WG は8系統。事業者における AI エージェントの安全な利活用に関するサブ WG(第1回・9/18)に第2回の告知はない。本日の Apple の FDA 厳格化表明は、このサブ WG が扱う「AI エージェントに与える権限の範囲」と同じ論点であり、OS 側の実装として先に動いた形になる。

AI事業者ガイドライン検討会:最終更新日 2026年8月24日で新着なし(Browser pane で取得)。第4回以降は経産省と IPA・AISI の共同事務局に移っており、以降の実施状況は IPA・AISI 側のサイトに載る。本体ページの会議記録は第3回(2024年3月14日)で止まっている。ガイドライン本体は第1.2版(2026年3月31日)が最新。今後の巡回先は IPA・AISI 側へ移すのが妥当である。

NCO サイバーセキュリティ人材フレームワーク検討会:第5回(令和8年9月7日)が最新で、次回の告知はない。開催履歴は第1回 2025/10/14、第2回 2025/12/18、第3回 2026/2/9、第4回 2026/3/27。

サイバーセキュリティ戦略本部:第7回(令和8年9月14日・持ち回り)が最新で、次回の告知はない。第6回 2026/7/31、第5回 2026/6/23(持ち回り)、第4回 2026/3/24(持ち回り)。

デジタル・サイバーセキュリティ WG:第2回(2026年4月6日)が最新で、資料公開は 2026年7月2日。6か月開催がない。/AI・半導体 WG:新着なし。

ブログ記事案

Type ACISA未収載のまま家庭用無線APの悪用が記録された:D-Link DAP-1360(CVE-2026-95675)
VulnCheck KEV(2026-10-05 追加)/総務省(2026-10-02)/警察庁(2026-10-02) | 元記事

VulnCheck KEV に 10/5 付で D-Link dap-1360_firmware の CVE-2026-95675 が入った。CISA KEV には未収載である。DAP-1360 は家庭用の無線アクセスポイント/レンジエクステンダーで、既に販売終了世代の製品にあたる。10/2 に総務省が「家庭用IoT機器を悪用するレジデンシャルプロキシの対策について(提言)」を公表し、同日に警察庁が対策アライアンス第1回会合の結果を公表した、まさにその問題領域に新しい悪用実績が1件積まれた形になる。CRA は製造者にサポート期間中の脆弱性管理を課すが、EoL 製品の悪用は現に続く。CISA KEV だけを見る運用ではこの1件が見えないという、ソース選択の実務問題も重ねて書ける。

Type ARejetto HFS の CVE が2つあった:報道の61500とVulnCheckの97359
The Hacker News(2026-10-05)/VulnCheck KEV(2026-10-03 追加) | 元記事

報道が悪用を報じている Rejetto HFS の脆弱性は CVE-2026-61500(CVSS 9.3、HFS 3.0.0〜3.2.0)で、VulnCheck KEV に 10/3 付で載っているのは CVE-2026-97359(製品名 hfs2、HFS 2.x 系)である。別件である。61500 はセッション Cookie の署名鍵を非暗号論的な Math.random() から導出し、ログイン時に同じ生成器の出力を未認証クライアントに漏らしていたため、生成器の状態を再構成して管理者セッション Cookie を偽造できる。修正版 3.2.1 は 2026年7月に出ていたが、PoC 公開後の 10/1 に悪用が観測され、VulnCheck は米国内のホストを狙う中国系の不特定アクターを特定したとしている。いずれも CISA KEV には未収載である。CRA Art.14 の判定を「CVE 番号の一致」で機械的に行う運用がどこで破れるかを、製品系列の違いという具体例で示せる。

Type A国産OSS Wiki GROWI の非公開ページが未認証で読めた(CVE-2026-100727)
JVN(JVN#24352487、2026-10-05)/JPCERT/CC 調整/株式会社GROWI | 元記事

GROWI v7.5.5 未満で、ファイルアップロード方式を「ローカル」に設定している場合に限り、外部からアクセス可能なファイルまたはディレクトリにより未認証の利用者が非公開ページのファイルを読める。CVE-2026-100727、CVSS 4.0 基本値 6.9/CVSS 3.0 基本値 5.3。報告は製品利用者からで、JPCERT/CC が開発者と調整して公表に至った。IPA が 10/1 に公開した情報セキュリティ早期警戒パートナーシップガイドライン2026年版の枠組みが実際に回った直近の例でもある。社内ナレッジ共有に GROWI を使う組織向けに、「設定依存の脆弱性」をどう棚卸しするか(この件は方式が「ローカル」でなければ影響しない)という実務の話に落とせる。

Type AJPCERT/CC の注意喚起に 88779 が4日間入らない:明日が KEV 期限
JPCERT/CC(AT-2026-0029、2026-10-02 更新)/CISA KEV(2026-10-04 追加、期限 2026-10-07) | 元記事

NetScaler に関する JPCERT/CC の注意喚起は 10/2 更新のまま CVE-2026-88771/88772 ほかを扱っており、10/4 に KEV へ入り明日 10/7 が対応期限の CVE-2026-88779 は4日連続で反映されていない。国内で NetScaler を SAML SP/IdP 構成で運用する組織が JPCERT/CC の注意喚起だけを参照していると、明日期限の1件を把握できない。Weekly Report の次号は明日 10/7 予定で、ここに 88779 と GROWI が載るかが分かれ目になる。CyberNewsFlash が 8/13 以降54日更新されていないことも並べると、国内一次情報の更新間隔と KEV の3日という期限設計が噛み合っていない構造を、日付だけで示せる。

Type AGoogle が OSS バグバウンティを止めた:AI生成レポートで受け口が詰まる
Google(OSS VRP)/BleepingComputer(2026-10-05) | 元記事

Google が OSS 向けバグバウンティ(OSS VRP)の受付を停止した。理由は「自動化された提出が大幅に増え、その大半が有効でない」こと。具体的な件数は公表されていない。停止中は Patch Rewards(高インパクトな修正に最大 15,000 ドル)と Cloud VRP に誘導され、サプライチェーン関連の報告は OSS VRP でも引き続き受け付ける。変更内容は 2027年Q1 に示すとされる。AI が脆弱性を見つける話ではなく、脆弱性の受け口そのものが AI 生成の投稿で機能しなくなるという、報告の受け手側のコストの問題である。CRA が OSS スチュワードに脆弱性の受付体制を求める方向にあることと重ねると、「受け付ける義務を負う側の処理能力」という論点が立つ。

Type B'VS Code 拡張の GlassWorm が Solana を配信インフラに使う
Cyber Security News(2026-10-05)/Visual Studio Marketplace・Open VSX | 元記事

偽テーマ拡張 Aurora Nocturne Night Theme(拡張 ID microsoftvs.microsoftvs、Microsoft を騙る発行者 ID)と Cosmic Nebula Themes が、Visual Studio Marketplace と Open VSX の双方に入り込んでいた。Marketplace の合計インストールは 8,000 超、Open VSX 側の関連クラスターは数万ダウンロード。前者は不可視 Unicode で難読化した JavaScript に Windows 用ダウンローダーを隠す。後者は AES-256-CBC で暗号化した JavaScript が Solana のトランザクションメモから追加ペイロードの配信先を引く構造で、拡張を再公開せずに配信先を差し替えられる。C2 は fingercakes4sale[.]store。Microsoft は該当拡張を削除したが、開発者端末のコピーは残る。開発環境そのものが供給網の入口になる話として、発行者 ID の検証と拡張の棚卸しという具体的な対処に落とせる。

Type B'libheif に CVE 番号がない:GHSA だけの脆弱性を社内手続きで拾えるか
Cyber Security News(2026-10-05)/GHSA-x8r2-mggj-j6wr・GHSA-2jg2-4ch7-h545/Fortbridge | 元記事

libheif 1.18.0〜1.23.2 の非圧縮画像デコーダーに、バイト幅の異なる2チャネルを宣言した HEIC ファイルでヒープを溢れさせ、C++ オブジェクト参照を書き換えられる欠陥がある。修正は 1.23.3。Fortbridge は Ubuntu 26.04 と Debian 13 で実証し、新規 Ubuntu の PHP-FPM 親プロセス8件のうち6件でコード実行に成功したとしている。実環境のキャンペーンは確認されていない。重要なのは識別子が GHSA しかなく CVE 番号が付いていない点で、CVE を前提に組まれた脆弱性管理手続きでは拾い落とす。画像アップロードを受けるサーバー側の攻撃面と、CVE 以外の識別子をどう取り込むかという二段で書ける。

Type B'Realtek SDK の欠陥が STUN を C2 に変える:Cling ボットネット
The Hacker News(2026-10-05) | 元記事

CVE-2021-35394(Realtek Jungle SDK、CVSS 9.8)を使う Cling ボットネットが、13個のハードコードされた STUN サーバーに約5秒間隔で Binding Request を送り、STUN のトランザクション ID フィールドに埋め込まれたコマンドをポーリングする。コマンドの発信元は 74.125.250.129(stun.l.google.com に解決)で、通信が正当に見える。併せて CVE-2014-8361、CVE-2016-10372、CVE-2016-20016、CVE-2023-26801、CVE-2023-41011、CVE-2024-3721、CVE-2025-34037 の悪用ロジックを内蔵する。悪用の急増は 2026-09-05 頃で、DoS の標的には韓国の ISP、シカゴ大学のクラスター、Minecraft サーバーが含まれる。NAT 越えの正規プロトコルを C2 に転用されると、出口側の遮断では止まらない。組込み SDK の欠陥が下流の無数の最終製品に展開される構造も、SBOM の必要性の具体例として使える。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity