2026-10-07。SAML SP/IdP 構成が対象で、修正版は 14.1-73.41、13.1-64.28、14.1-73.41 FIPS、13.1-37.282(FIPS/NDcPP)。JPCERT/CC の注意喚起は 5 日連続でこの 1 件を扱っていない。影響は Ninja Forms 3.15.3 以前、修正は 3.15.4、利用サイトは 50 万以上。認証済みアクセスを前提にフォーム送信へ JavaScript を仕込み、管理者が送信データを閲覧した時点で実行される。攻撃者はバックドアプラグインを設置し、可視の管理者・利用者一覧に出ない隠し管理者・通常認証を迂回する秘密ログイン URL・未認証ファイルマネージャーの 4 系統で永続化する。正規の WordPress 関数を使うため、悪性プラグインを削除しても隠しアカウントは残る。同じ報道で 10/4 から悪用されているのが WPC Product Bundles for WooCommerce(CVE-2026-93836)である。
VulnCheck のハニーポットが、中国電信の単一 IP から日本と米国の設置分を狙う探索を検知した。規模は小さい偵察活動にとどまり、侵入成功は確認されていない。脆弱性の公開は 2026-07-13、Horizon3 による PoC 公開は 2026-09-30、スキャン観測は 10 月第 1 週である。影響は 3.0.0〜3.2.0、修正は 3.2.1(報道の推奨は 3.3.4)。原因はセッション Cookie の署名鍵を非暗号論的な Math.random() から導出し、その出力を未認証クライアントに漏らしていたことである。
5 つのレジストリから 15,465 件を収集し、ホスト名の重複を除いた 5,095 件を分析した。ホスト名の 15.6% が米国外に解決し、中国・ロシアを含む。0.45% は ngrok-free などの個人向けトンネリングを経由して家庭回線から動いている。2.3% は既に名前解決せず、うち 6 件は失効ドメイン上にあって第三者が再登録できる状態である。遠隔サーバーは公開リポジトリと全く別のコードを動かせるため、コードレビューでは安全性を確認できないと結論している。
Hitachi Energy REB500(ICSA-26-279-05。libexpat 由来の CVE-2024-8176/CVE-2025-59375、いずれも CVSS 3.1 で 6.5、IEC 61850 メッセージ経由の DoS、修正 8.3.4.0)、Hitachi Energy RTU500(-06)、SOI(-04)、Asset Suite(-03)、Johnson Controls EasyIO FG(-01)、Savannah lwIP SMTP client(-02)。本ウォッチでは未記録であり、JVN 側の転載(JVNVU)もまだ出ていない。17 日間の 403 を迂回して初めて取得できた情報である。
Improper Restriction of Operations within the Bounds of a Memory Buffer。SAML SP または IdP として構成された装置が対象。修正版は 14.1-73.41、13.1-64.28、14.1-73.41 FIPS、13.1-37.282(FIPS/NDcPP)。knownRansomwareCampaignUse は Unknown。本日が対応期限である。
公式 KEV の収載総数は 1,734 件。最新追加は 10/4 で、Alerts RSS の「CISA Adds ... to Known Exploited Vulnerabilities Catalog」も 10/4 が最後である。代替に使っていた cvefeed.io ミラーの表示は 1,738 件で、公式より 4 件多い。最新追加日と 10 月分のエントリ内容は一致しており、誤差は総数のみ。17 日間、過大な件数を前提に記録していたことになる。期限が経過した直近分は CVE-2026-102489/102490(Zammad、期限 10/5)、CVE-2026-104286(FortiMail、10/4)、CVE-2026-76504(Cisco Catalyst SD-WAN Manager、10/3)、CVE-2026-86950(Apple、10/2)。
CVE-2026-94504(10/6 追加。VulnCheck 側は製品名が空欄だが、報道で WordPress プラグイン Ninja Forms と同定。悪用観測 10/5)/CVE-2026-93836(10/6。wpclever wpc_product_bundles_for_woocommerce。悪用観測 10/4)/CVE-2026-51886(10/6。Langflow。報道での裏取りができておらず詳細は未確定)/CVE-2024-23625(10/5。D-Link dap-1650_firmware。家庭用無線ルーター/AP、販売終了世代。本日の新規)/CVE-2026-95675(10/5。D-Link dap-1360_firmware。既記録)。悪用が報道で確認されている 2 件が CISA KEV に入っていない。CISA KEV の収載を悪用判定の代替にしている運用では検知できない。
パストラバーサルで、未認証の攻撃者が各製品の Web アプリケーションルート配下のファイルを、パスとファイル名を正確に知っている場合に限り読める。ディレクトリ一覧の取得はできない。対象と修正版は Bitbucket DC(9.4.26/10.2.8/10.5.1 未満)、Confluence DC(9.2.26/10.2.19)、Jira Software DC(9.12.40/10.3.26/11.3.12)、Jira Service Management DC(5.12.40/10.3.26/11.3.12)、Bamboo DC(10.2.24/12.1.12)、Crowd DC(6.3.7/7.0.3/7.1.7/7.2.4)、Crucible(4.9.15)、Fisheye(4.9.15)。クラウドは修正済み。Atlassian は悪用の証拠を見つけていないとしつつ「利用者のインスタンスが影響を受けたかは確認できない」としている。
表計算ファイルを開くだけで Java コードが走り、マクロ警告は一切出ない。正規機能の連鎖で、表計算が外部 ODB ファイルを Web アドレス経由で参照するデータベース範囲を持ち、その ODB が遠隔サーバー上の JAR を指す JDBC ドライバーを指定でき、開いた時点でドライバーのコードが Java として自動実行される。Java サポートが有効であることが条件。影響は LibreOffice 26.2.5/26.8.0 未満、Apache OpenOffice は現行 4.1.16 までのすべて。LibreOffice の修正は 2026-10-05 公開、OpenOffice の修正 4.1.17 はまだテスト中で未リリースである。実環境の攻撃は未報告(PoC のみ)。
修正は 6.12.0 以降または 7.4.0 以降。104711 は OGNL インジェクション(Moderate。細工した要求で式を注入し RCE に至りうる。影響は 2.0.0〜2.3.37、2.5.0〜2.5.33、6.0.0〜6.11.0、および OGNL 許可リストを無効化した 7.0.0〜7.3.0)。104713 は REST の要求本文が無制限(Important。1 回の過大な要求でヒープを枯渇させる)。104712 は BigDecimal の DoS(小さな要求が不釣り合いに大きな応答を生む)。104714 はフォーマッターのスレッド安全性で、悪性入力なしに通常の同時アクセスで他利用者の値が応答に混入しうる。いずれも悪用の報告はない。
autopilot モードで、暗号化したデータに指示を隠す手法。開発者が外部 URL のレビューを依頼すると、攻撃者が用意した Web ページがエージェントを操って手元のファイルを読み、内容を遠隔サーバーへ送らせる。実証では .env.prod が 28 秒で送出され、利用者への通知はなかった。GitHub のバグバウンティチームは報告内容の正しさは認めたうえで、「利用者が自律ブラウジングの権限を与えている」として脆弱性には分類しなかった。したがって CVE 番号も CVSS も修正版も存在しない。モデル差もあり、Microsoft の mai-code-1.1-flash は試行の半分で攻撃を完遂し、GPT-5.6 系は同等の指示を拒否したとされる。
CVE-2026-63688/63692(Dell CSM、いずれも CVSS 10.0)、CVE-2026-90970(GitLab AI Gateway、9.9)、CVE-2026-67269/54472/61421/67273(Dell CSM、9.9〜9.6)、CVE-2026-86360(Dell System Update、Dell 評価 Critical・具体値未公表)、CVE-2026-96940(Microsoft Exchange、8.8)、CVE-2021-35394(Realtek Jungle SDK、9.8。Cling ボットネットが悪用中)、GHSA-x8r2-mggj-j6wr(libheif、CVE 未採番)、CVE-2026-97359(Rejetto hfs2)、Vercel が公表した KVM の VM エスケープ(CVE・影響版・パッチいずれも未公表で評価不能、続報なし)。
CloudSEK が、公開状態のディレクトリと設定を誤ったストレージから「Azazel」の活動を特定した。Gentlemen ランサムウェアグループと連携し、6 か国・20 数組織(物流、保険、医薬、医療機器、AI 事業)を標的にしている。技術的には、リバースシェルのハンドラーを MCP ツールとして登録し、AI アシスタントのインターフェース経由で被害者ネットワーク内のコマンドを実行していた。身代金メッセージの到達確認スクリプトは MCP のコマンド実行機能と固定の認証トークンを使っていた。初期侵入の多くは窃取した GitLab パイプラインの資格情報である。同日の GitHub Copilot CLI の件とは向きが逆の事例で、エージェントの実行権限が守る側と攻める側の両方で同じ性質の資産になっている。
偽 CAPTCHA 型の ClickFix が、Windows の「ファイル名を指定して実行」の文字数制限を回避するため、ブラウザーキャッシュに置いたファイルを経由してペイロードを実行する。手法そのものは前日に記録済みだが、実行経路の詳細が加わった。
主要 AI サービスの広告管理画面を模した偽ポータルで、資格情報に加えて MFA コードまで入力させる。狙いは広告アカウントの奪取である。AI サービスの管理画面が標的になる点が新しく、広告出稿の権限を持つ担当者が対象になる。
韓国と台湾を標的に、メールセキュリティ製品のプロセス名やファイル名を装う Linux バックドアが観測された。正規のセキュリティ製品に紛れる命名で、プロセス名による検知を迂回する。地理的に日本の近接地域が標的であり、同種の手口が国内に及ぶかの監視対象になる。
Bitbucket DC 9.4.26/10.2.8/10.5.1、Confluence DC 9.2.26/10.2.19、Jira Software DC 9.12.40/10.3.26/11.3.12、Jira Service Management DC 5.12.40/10.3.26/11.3.12、Bamboo DC 10.2.24/12.1.12、Crowd DC 6.3.7/7.0.3/7.1.7/7.2.4、Crucible 4.9.15、Fisheye 4.9.15 以降へ更新する。製品ごと・系列ごとに修正版が分かれるため、保守系列の確認が先に必要になる。
3.15.3 以前からの更新が必要。更新だけでは不十分で、既に侵入されている場合は隠し管理者アカウントが残る。利用者一覧に表示されないため、データベース上の利用者テーブルと権限設定の直接確認が要る。あわせて WPC Product Bundles for WooCommerce(CVE-2026-93836)も確認する。
Apache OpenOffice(CVE-2026-59265)の修正 4.1.17 はまだテスト中で未リリースである。OpenOffice 側は暫定措置として Java サポートの無効化を検討する必要がある。マクロ警告が出ない経路のため、利用者への注意喚起では代替できない。
4 件まとめて修正されている。104714(フォーマッターのスレッド安全性)は悪性入力なしに通常の同時アクセスで発生しうるため、攻撃の有無にかかわらず更新の対象になる。
修正は 2026 年 7 月に出ている。3 か月間未適用の設置分が、PoC 公開(9/30)の 1 週間後にスキャンされている状況である。HFS 2.x 系の CVE-2026-97359 は別件として扱う。
REB500 は libexpat 由来の CVE-2024-8176/CVE-2025-59375(いずれも CVSS 3.1 で 6.5)で、IEC 61850 メッセージ経由の DoS。修正は 8.3.4.0。ほかに RTU500(-06)、SOI(-04)、Asset Suite(-03)、Johnson Controls EasyIO FG(-01)、Savannah lwIP SMTP client(-02)。JVN 側の転載はまだ出ていない。
10 月の第 2 火曜。Microsoft Exchange の CVE-2026-96940 について、2016/2019 向けの ESU(Period 2)の有効期限が本月である点は前日記録のとおり。
本日中に Citrix NetScaler の KEV 期限を処理する。CVE-2026-88779 の対応期限は 10/7 である。SAML SP または IdP として構成しているかを確認し、該当すれば 14.1-73.41、13.1-64.28、14.1-73.41 FIPS、13.1-37.282(FIPS/NDcPP)のいずれかへ更新する。JPCERT/CC の注意喚起はこの 1 件を扱っていないため、国内一次情報だけを見ている運用では把握できない。
WordPress の Ninja Forms と WPC Product Bundles for WooCommerce は、更新に加えて侵入痕跡の確認が必要である。Ninja Forms は 3.15.4 へ更新する。すでに侵入されている場合、利用者一覧に表示されない隠し管理者アカウント、秘密ログイン URL、未認証ファイルマネージャーが残るため、データベースの利用者テーブルと権限設定を直接確認する。悪性プラグインの削除だけでは不十分である。
外部公開している Rejetto HFS を今日のうちに棚卸しする。日本の設置分を狙うスキャンが観測されている。3.0.0〜3.2.0 は 3.2.1 以降(推奨 3.3.4)へ更新する。修正は 7 月に出ているため、未適用の設置分は管理対象から外れている可能性が高い。
Atlassian Data Center 製品は、保守系列ごとの修正版を確認してから更新計画を立てる。8 製品・20 近いバージョン番号に分かれており、製品名だけで判断すると取り違える。Atlassian 自身が利用者インスタンスの影響有無を確認できないとしているため、アクセスログの確認は利用者側の作業になる。
LibreOffice/OpenOffice は、マクロ警告に依存した運用を見直す。この欠陥は警告を出さずに Java を実行するため、「不審な文書のマクロを有効にしない」という教育では防げない。LibreOffice は 26.2.5/26.8.0 へ更新し、OpenOffice は修正が出るまで Java サポートの無効化を検討する。
脆弱性情報の取得を CISA KEV 単独に依存させない。本日時点で、悪用が報道で確認されている Ninja Forms(CVE-2026-94504)と WPC Product Bundles(CVE-2026-93836)は CISA KEV に未収載である。VulnCheck KEV と報道の 2 系統を併用する。VulnCheck 側は製品名が空欄のエントリがあるため、CVE 番号で報道と突き合わせる作業が要る。
AI エージェントに与えた権限を資産として棚卸しする。GitHub Copilot CLI の件は、自律ブラウジング権限が資格情報の送出経路になることを示し、かつ製造者が脆弱性と認定しなかったため CVE も修正版も存在しない。Azazel の件は、攻撃側が MCP を遠隔コマンド実行の足場に使っていた例である。接続先の MCP サーバー(失効ドメインや個人トンネリング経由のものを含む)と、エージェントに許したファイル・ネットワークアクセスの範囲を、脆弱性管理とは別の台帳で管理する必要がある。
官公庁の新着は 3 件(JVN 2 件、デジタル庁 1 件)。本日は火曜のため週次・月次ソースは対象外である。
JVN:新着 2 件。いずれも 2026/10/06 12:00 公表の国内製品である。MCC製Universal Library for Linux (uldaq) におけるバッファオーバーフローの脆弱性(JVN#13510969)は計測機器用のデータ収集ライブラリで、産業・研究用途の計測系ソフトウェアに組み込まれる上流部品である。Androidアプリ「チケット流通センター」における複数の脆弱性(JVN#53292492)は一般利用者向けのチケット売買アプリで、取引情報を扱う。10/5 の GROWI(JVN#24352487、CVE-2026-100727)と合わせ、情報セキュリティ早期警戒パートナーシップの枠組みが 2 日で 3 件回った。なお本日 CISA が出した 10/6 付 ICS アドバイザリ 6 件に対応する JVNVU はまだ出ていない。
JPCERT/CC:新着なし。最新の注意喚起は JPCERT-AT-2026-0029(NetScaler ADC/Gateway、10/2 更新)で、扱っているのは CVE-2026-88771/88772 である。本日が KEV 期限の CVE-2026-88779 は 5 日連続で反映されていない。Weekly Report は 9/30 号が最新で、次号は本日 10/7 予定。ここに 88779、GROWI、uldaq、チケット流通センターが載るかが分かれ目になる。CyberNewsFlash の最新は 8/13 の JetBrains TeamCity のままで、55 日間の空白である。
NCO(国家サイバー統括室):新着なし。ブラウザー経由でサイト本体の新着情報欄を取得できた(6 日連続)。最新は 10/1 の 3 件(サイバー対処能力強化法及び同整備法の施行について、サイバーセキュリティ関係法令Q&AハンドブックVer.3.0 PDF版、重要インフラ統一基準及び安全基準等策定ガイドラインの施行)で、いずれも既記録。NCO を騙る不審な電話・メールへの注意と、サイト URL 変更の告知が引き続き最上部に掲出されている。
IPA:セキュリティ分野の新着なし。新着情報の最新は 10/5 のマクニカホールディングスの DX 取組事例で、セキュリティ分野ではない。10/1 の情報セキュリティ早期警戒パートナーシップガイドライン2026年版が引き続き直近のセキュリティ項目である。本日の JVN 2 件は、この制度が稼働した結果にあたる。
警察庁:新着なし。最新は R8.10.2 の「レジデンシャルプロキシ対策アライアンス」第 1 回会合の開催結果(既記録)。VulnCheck KEV に D-Link の家庭用無線機器が 2 機種(DAP-1650、DAP-1360)入ったことは、このアライアンスが扱う問題領域に直結する。どちらも販売終了世代で、どちらも CISA 未収載である。
経済産業省:セキュリティ関連の新着なし。サイバーセキュリティ政策ページはブラウザー経由で取得した。最新情報の先頭は 2026 年 5 月 20 日の SCS 評価制度特設サイト公開のままで、ページの最終更新日は 2026 年 4 月 27 日である。プレスリリースの最新は 10/5 の 2 件(ウクライナへの官民ミッション派遣、POPRC22 の開催)で、いずれもセキュリティ関連ではない。SCS 評価制度ページの評価ガイド公表予定は「2026 年秋頃を目途」のままである。10 月に入っており、期限の表現と実際の進捗の差が開きはじめている。
デジタル庁:新着 1 件。10/6 に政府相互運用性フレームワーク(GIF)のバージョン2.4を公開した(カテゴリは「政策」)。セキュリティ政策そのものではないが、政府システム間のデータ連携仕様であり、連携点の設計はセキュリティ境界の設計と不可分である。同日の他の新着 5 件と 10/5 の 1 件は調達情報である。セキュリティ政策ページの最終更新日は 2026 年 4 月 7 日で変化なし。9/11 のガバメントソリューションサービスへの不正アクセスは「重要なお知らせ」に残り続けており、続報なしで 26 日が経過した。
障害・データ品質:CISA 公式サイトの 403 をブラウザー経由で迂回できることが判明した。これが本日最大の運用上の成果である。WebFetch は KEV JSON・News RSS・Alerts RSS の 3 系統すべてで 17 日連続 403 だが、ブラウザー経由では 3 系統すべて本文を取得できた。以後、CISA はこの経路を一次手段とする。結果として、cvefeed.io ミラーの総数表示(1,738 件)が公式(1,734 件)より 4 件多いことが判明し、403 期間に取りこぼしていた CISA の公表 2 件(10/1 啓発月間、9/23 CVE Program Quality 白書)と 10/6 付 ICS アドバイザリ 6 件を回収した。そのほか、CVE-2026-51886(Langflow)は報道での裏取りができておらず詳細を未確定として扱う。Atlassian・LibreOffice・Struts・Ninja Forms・Copilot CLI は CVSS 値が報道に出ていない。NCO ニュース一覧と経産省 3 ページは WebFetch が空応答のためブラウザー経由で取得した。WebSearch による補完(1-3)は本日も収穫がなかった。prefetch は正常に動作した(海外ニュース 39 件:llm 21/skip 18、VulnCheck 直近 3 日 5 件)。残る未確認事項は npsc.go.jp の重大サイバー事案に関する苦情申出ページ 1 件である。
新着なし。全定点が前回確認時から変化していない。
産業サイバーセキュリティ研究会 WG1:最終更新日 2026 年 9 月 18 日で 6 日連続変化なし(ブラウザー経由で取得)。本体は第 12 回(2026-03-10)が最新、サブ WG は 8 系統。事業者における AI エージェントの安全な利活用に関するサブ WG(第 1 回・9/18)に第 2 回の告知はない。本日の GitHub Copilot CLI の件(エージェントに与えた自律ブラウジング権限が窃取経路になり、製造者は脆弱性と認定しなかった)と、ランサムウェア実行者が MCP を攻撃チャネルに使っていた件は、いずれもこのサブ WG が扱う論点そのものである。
AI 事業者ガイドライン検討会:最終更新日 2026 年 8 月 24 日で新着なし(ブラウザー経由で取得)。第 4 回以降は経産省と IPA・AISI の共同事務局に移っており、本体ページの会議記録は第 3 回(2024-03-14)で止まっている。ガイドライン本体は第 1.2 版(2026-03-31)が最新。巡回先を IPA・AISI 側へ移す判断は変わらない。
NCO サイバーセキュリティ人材フレームワーク検討会:第 5 回(令和 8 年 9 月 7 日、議題は人材フレームワークの適用イメージと普及方策)が最新で、次回の告知はない。開催履歴は第 1 回 2025/10/14、第 2 回 2025/12/18、第 3 回 2026/2/9、第 4 回 2026/3/27。
サイバーセキュリティ戦略本部:第 7 回(令和 8 年 9 月 14 日・持ち回り、議題はサイバー対処能力強化法整備法関連の規程改正)が最新で、次回の告知はない。第 6 回 2026/7/31、第 5 回 2026/6/23、第 4 回 2026/3/24、第 3 回 2026/2/6、第 2 回 2025/12/23、第 1 回 2025/7/1。
デジタル・サイバーセキュリティ WG:第 2 回(2026-04-06)が最新で、資料公開は 2026-07-02。第 1 回は 2026-02-03。6 か月開催がない。/AI・半導体 WG:新着なし。
CISA 公式の KEV JSON・News RSS・Alerts RSS は 17 日連続で 403 を返していたが、別経路のブラウザーからは 3 系統すべて取得できた。その結果、公式の収載総数が 1,734 件であるのに対し、代替に使っていた cvefeed.io ミラーの表示は 1,738 件で、4 件多いことが判明した。最新追加日と 10 月分のエントリ内容は一致しており、誤差は総数のみである。17 日間、過大な件数を前提に記録していたことになる。「一次ソースが落ちたときに二次ソースへ切り替える」運用が、切り替えたこと自体を忘れると数値の出所が曖昧になるという、監視の運用設計の話に落とせる。あわせて 403 期間に取りこぼしていた CISA の公表 2 件(10/1 のサイバーセキュリティ啓発月間、9/23 の CVE Program Quality 白書)と 10/6 付 ICS アドバイザリ 6 件も回収できた。
VulnCheck KEV に 10/6 付で入った CVE-2026-94504 は、ベンダー名も製品名も空欄だった。報道と突き合わせると WordPress プラグイン Ninja Forms の格納型 XSS であり、利用サイトは 50 万以上、影響は 3.15.3 以前、修正は 3.15.4、悪用観測は 10/5 である。攻撃者はバックドアプラグインを入れたうえで、可視の管理者・利用者一覧に出ない隠し管理者・秘密ログイン URL・未認証ファイルマネージャーの 4 系統で永続化し、正規の WordPress 関数を使うため悪性プラグインを削除しても隠しアカウントが残る。同じ報道が扱う WPC Product Bundles for WooCommerce は VulnCheck の CVE-2026-93836 に対応する。2 件とも CISA KEV には未収載である。CRA Art.14 の「積極的に悪用されている脆弱性」の判定を CISA KEV の収載で代替している運用では、どちらも検知できない。
CVSS 4.0 基本値 9.3 のパストラバーサルで、未認証の攻撃者が各製品の Web アプリケーションルート配下のファイルを、パスとファイル名を正確に知っている場合に限り読める。影響は Bitbucket/Confluence/Jira Software/Jira Service Management/Bamboo/Crowd の各 Data Center と Crucible・Fisheye の 8 製品にまたがり、修正版は製品ごと・系列ごとに 20 近いバージョン番号に分かれる。クラウド製品は修正済みで、Atlassian は悪用の証拠を見つけていないとしつつ「利用者のインスタンスが影響を受けたかは確認できない」としている。CRA の報告義務を製品単位で設計している組織では、同一の脆弱性に 8 本の判定と報告が並行して走る。製造者が悪用の有無を確定できず利用者側に判定を委ねる構図も含めて、報告義務の設計単位という論点で書ける。
CVE-2026-63277(LibreOffice、26.2.5/26.8.0 未満)と CVE-2026-59265(Apache OpenOffice、現行 4.1.16 まで全て)。仕組みは正規機能 3 つの連鎖で、表計算が外部 ODB ファイルを Web アドレス経由で参照するデータベース範囲を持ち、その ODB が遠隔サーバー上の JAR を指す JDBC ドライバーを指定でき、ファイルを開くとドライバーのコードが Java として自動実行される。文書の信頼を利用者に問う画面が出ないため、「マクロを有効にしないよう注意する」という利用者教育が原理的に効かない。Java サポートが有効であることが条件。実環境の攻撃は未報告(PoC のみ)。LibreOffice の修正は出たが OpenOffice の 4.1.17 はまだテスト中で、同系統の 2 製品で是正の時期が数か月ずれる可能性がある。
VulnCheck のハニーポットが、中国電信の単一 IP から日本と米国の設置分を狙う CVE-2026-61500 の探索を検知した。規模は小さい偵察活動にとどまり侵入成功は確認されていない。経緯は、脆弱性の公開が 2026-07-13、Horizon3 による PoC 公開が 2026-09-30、スキャン観測が 10 月第 1 週。影響は 3.0.0〜3.2.0、修正は 3.2.1(報道の推奨は 3.3.4)。原因はセッション Cookie の署名鍵を非暗号論的な Math.random() から導出し、その出力を未認証クライアントに漏らしていたことで、生成器の状態を再構成すれば管理者 Cookie を偽造できる。標的に日本が明示された点が重要で、「修正は 3 か月前、PoC は 1 週間前、スキャンは週末」という時間軸をそのまま書けば、修正公開から適用までの猶予の短さが数字で示せる。
MCC 製 Universal Library for Linux (uldaq) のバッファオーバーフローと、Android アプリ「チケット流通センター」の複数の脆弱性が同日に公表された。前者は計測機器用のデータ収集ライブラリで、産業・研究用途の計測系ソフトウェアに組み込まれる上流部品にあたる。後者は一般利用者向けのチケット売買アプリで、取引情報を扱う。10/5 の GROWI(CVE-2026-100727)に続き、情報セキュリティ早期警戒パートナーシップの枠組み(届出 → IPA 受付 → JPCERT/CC 調整 → JVN 公表)が 2 日で 3 件回った。IPA が 10/1 にガイドライン 2026 年版を公開した直後の稼働状況として、制度が実際に動いている例をまとめて示せる。JPCERT/CC の Weekly Report 次号(10/7 予定)にこの 3 件が載るかも合わせて追える。
CloudSEK が、公開状態のディレクトリと設定を誤ったストレージから「Azazel」の活動を特定した。Gentlemen ランサムウェアグループと連携し、6 か国・20 数組織(物流、保険、医薬、医療機器、AI 事業)を標的にしている。リバースシェルのハンドラーを MCP ツールとして登録し、AI アシスタントのインターフェース経由で被害者ネットワーク内のコマンドを実行していた。身代金メッセージの到達確認スクリプトは MCP のコマンド実行機能と固定の認証トークンを使っていた。初期侵入の多くは窃取した GitLab パイプラインの資格情報である。同日に出た GitHub Copilot CLI の件(守る側のエージェントに与えた権限が窃取経路になり、製造者は脆弱性と認定しなかった)と向きが逆の事例であり、2 つ並べると「エージェントの実行権限」が守る側と攻める側の両方で同じ性質の資産になっていることが示せる。経産省の AI エージェント安全利活用サブ WG が扱う論点と直結する。
OX Security が 5 つのレジストリから公開 MCP サーバー 15,465 件を収集し、ホスト名の重複を除いた 5,095 件を分析した。ホスト名の 15.6% が米国外に解決し、中国・ロシアを含む。0.45% は ngrok-free などの個人向けトンネリングを経由して家庭回線から動いている。2.3% は既に名前解決せず、うち 6 件は失効ドメイン上にあって第三者が再登録できる状態である。結論は、MCP のマーケットプレイスに審査機構が存在せず、遠隔サーバーは公開リポジトリと全く別のコードを動かせるため、コードレビューでは安全性を確認できないという点にある。失効ドメインの再登録はサプライチェーン攻撃の古典的な手口で、それが新しい層でそのまま再現している。エージェントが接続する先をどう棚卸しするかという、導入側の具体的な作業に落とせる。
GitHub Copilot CLI の autopilot モードで、暗号化したデータに指示を隠す「Cryptographic Context Injection」が実証された。開発者が外部 URL のレビューを依頼すると、攻撃者が用意した Web ページがエージェントを操って手元のファイルを読み、内容を遠隔サーバーへ送らせる。実証では .env.prod が 28 秒で送出され、利用者への通知はなかった。GitHub のバグバウンティチームは報告内容の正しさは認めたうえで、「利用者が自律ブラウジングの権限を与えている」として脆弱性には分類しなかった。したがって CVE 番号も CVSS も修正版も存在しない。モデル差もあり、Microsoft の mai-code-1.1-flash は試行の半分で攻撃を完遂し、GPT-5.6 系は同等の指示を拒否したとされる。CRA の脆弱性処理義務は「脆弱性」の認定が起点になるため、その認定を製造者が握る構造そのものが論点になる。libheif(GHSA のみで CVE 未採番)と並べると、CVE 前提の社内手続きから漏れる経路が 2 種類あることを示せる。
OpenAI が「textGrain」で ChatGPT と Codex の出力に不可視の透かしを入れる。モデルの語選択をわずかに変えて検出可能な統計的パターンを作る方式で、10/5 から API 利用者が任意で有効化でき、数週間のうちに EU では自動付与される(既定は無効)。注目すべきは OpenAI 自身が示した限界で、語の 10% を同義語に置き換えると検出率は 92% から 66% に、25% で 17% に落ちる。数学など分野によって検出率が下がり、短文・編集済み・翻訳済みは検出できない場合がある。「透かしが検出されないことは人間の著作であることを証明しない」とも明記している。報道は根拠となる EU 規則の具体条項を示していないため、AI Act の透明性義務との対応関係は一次情報で確認する必要がある。規則が「機械可読な標識」を求めるとき、その実効性をどの水準で評価するのかという論点を、事業者自身が公表した数字で書ける。
本日は対象外(2026-10-07 は火曜のため、週次・月次チェック日ではない)。前回の週次・月次確認は 10/5(月曜かつ 10 月第 1 月曜)に実施済みで、Type A・B 整合規格の提出期限 2026-10-31 が 24 日後、Type C が 2026-12-31 であることが直近の論点である。
本日の観測のうち EU 規則に直接関わるものを 1 件記録する。OpenAI が EU 向けに ChatGPT と Codex の出力へ不可視の透かし(textGrain)を入れる。2026-10-05 から API で任意有効化、数週間のうちに EU では自動付与。ただし報道は根拠となる EU 規則の具体条項を示していない。AI Act の透明性義務との対応関係は、次回の週次チェック(欧州委員会 AI Act ページ)で一次情報を確認する。OpenAI 自身が示す限界(語の 25% 置換で検出率 17%、短文・翻訳済みは検出不能、未検出は人間著作の証明にならない)は、規則が要求する「機械可読な標識」の実効性をどう評価するかという論点に直結する。
CRA Art.14 観点の本日の要注目。(1) CVE-2026-94504(Ninja Forms)と CVE-2026-93836(WPC Product Bundles)は、悪用が報道で確認されているのに CISA KEV に未収載である。Art.14 の判定を CISA KEV の収載で代替する運用では検知できない。製造者はいずれも小規模なプラグイン事業者で、OSS/小規模製造者の扱いが直接かかる。(2) D-Link DAP-1650(CVE-2024-23625)と DAP-1360(CVE-2026-95675)で、家庭用無線機器が 2 機種になった。どちらも販売終了世代、どちらも CISA 未収載。CRA はサポート期間中の脆弱性管理を課すが、EoL 製品の悪用は現に続く。(3) CVE-2026-21589 は 1 つの欠陥が 8 製品に及び、製造者が悪用の有無を確定できないとしている。報告義務を製品単位で設計している組織では 8 本の判定が並行する。(4) LibreOffice と OpenOffice は同一の設計問題に 2 つの CVE が付き、片方の修正が未リリースである。同系統 2 製品で是正時期が数か月ずれる可能性がある。(5) GitHub Copilot CLI の CCI は製造者が脆弱性と認定せず、CVE が存在しない。報告義務の前段である「脆弱性かどうか」の判定を製造者が握る構造の実例である。(6) CISA の CVE Program Quality 白書(9/23、本日回収)は Art.14 の判定が CVE の品質に依存することに直接関わる。本文は未読のため次回以降に確認する。