🛡 セキュリティウォッチ

2026-08-26 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Zimbra Collaboration CVE-2026-73570 の侵害が 274 インスタンスに拡大——KEV 期限後の話である
BleepingComputer/Shadowserver(2026-08-25) | 元記事

Shadowserver が 8/22 のスキャンで悪用痕跡を持つ Zimbra インスタンス 274 件を確認した。未パッチは少なくとも 8,200 台だが、本脆弱性は SNMP 通知を有効化した構成でのみ発現するため未パッチ=悪用可能ではない。CISA は CERT Polska の警告を受けて 8/21 に KEV 収載し FCEB に 8/24 までの適用を命じたが、その期限を過ぎてから被害の広がりが報じられた。修正は 7/20 公開の ZCS 10.1.20 で提供済みである。

npm とミラーが悪性 HTML の無料ホスティングに転用される——正規ドメインからフィッシングが描画される
BleepingComputer/OX Security(2026-08-25) | 元記事

OX Security が同一の悪性 HTML を含む npm パッケージ 24 件を確認した。インストールしても端末は感染せず、狙いはレジストリとミラー(UNPKG・npmmirror)を検証済みの保管庫として使うことにある。unpkg.com の URL から Cloudflare Turnstile を埋め込んだ偽検証ページが描画され、難読化 JavaScript がリダイレクトを実行する。新しい亜種は api.keyval.org から遷移先を遠隔取得するため再公開なしに差し替えが可能で、さらに公式 npm から削除後もミラーに残存しうる。

ノルウェー政府共通基盤 Digdir が大規模 DDoS で断続停止——3 か月で 3 度目
BleepingComputer(2026-08-25) | 元記事

攻撃は 8/24 03:38 CEST に開始し、ノルウェーデジタル化庁(Digdir)と運用事業者 Vivicta のインフラを標的にしている。電子ID(ID-porten)と電子署名(eSignering)が部分的に利用不能な状態が続く。Digdir 局長はシステム侵害や個人データ漏えいの兆候はないとしている。波及として Altinn と税務当局 Skatteetaten がログイン障害を告知した。NSM とデータ保護当局に通報済みで、公式な帰属はない。

22 か国合同のサイバー犯罪取締り——263 人を特定、58 人を逮捕
BleepingComputer(2026-08-25) | 元記事

アフリカ系犯罪組織が調整するサイバー犯罪ネットワークに関連し、22 か国の法執行機関が連携して 263 人の容疑者を特定、58 人を逮捕した。

医療・文化施設の情報漏えい 2 件——Nutex Health と LACMA
BleepingComputer(2026-08-25) | 元記事

病院運営事業者 Nutex は、権限のない第三者が同社サーバから情報を持ち出した事案を調査中であると公表した。ロサンゼルス郡立美術館(LACMA)は昨年の侵害で顧客・従業員の情報が露出し、社会保障番号と医療情報が含まれることを明らかにした。

CISA KEV 新規追加・重要CVE

本日の KEV 新規追加:なし(収載総数 1,679 件・前日から変化なし)
CISA KEV(cvefeed.io ミラー、2026-08-26 時点) | CISA KEV

CISA 公式 JSON フィードおよび HTML カタログページはいずれも空応答(14 日連続)のため、二次ソースのミラーで確認した。最新の追加は 8/24 付の CVE-2026-21962 である。

KEVCVE-2026-21962 Oracle HTTP Server/WebLogic Server Proxy Plug-in(CVSS 10.0)
追加日: 2026-08-24対応期限: 2026-08-27(残り 1 日)

不適切なアクセス制御により、当該コンポーネントがアクセスできる全データの読み取り・作成・削除・改変を許す。一次情報は 2026 年 1 月の Oracle Critical Patch Update であり、修正提供から悪用確認まで約 7 か月が経過している。ランサムウェア利用の有無は Unknown。

KEVCVE-2026-73570 Zimbra Collaboration Suite(CVSS 8.9)——期限 2 日超過・被害拡大中
追加日: 2026-08-21対応期限: 2026-08-24(2 日超過)

SNMP 監視コンポーネントの OS コマンドインジェクション。未認証の攻撃者が細工した SMTP リクエストで zimbra ユーザ権限の任意コマンド実行に至る。既定構成では発現せず、SNMP 通知の有効化が条件であるため、SBOM のみでは該当判定ができない。

KEV期限が残っているもの(上記 CVE-2026-21962 を除く)

CVE-2026-64849 MLflow(9.3、期限 9/2、残り 7 日)/CVE-2026-72530 TrueConf Server(9.5、期限 9/3、残り 8 日)。

KEV期限を経過したまま残っているもの(17 件・うち CVSS 9.0 以上が 11 件)

CVE-2026-68820 Windows AFD.sys(7.0、8/25、1 日超過・本日新たに超過側へ)/CVE-2026-73570 Zimbra(8.9、8/24、2 日)/CVE-2026-72529 TrueConf Server(9.8、8/23、3 日)/CVE-2026-59310 VMware vCenter(9.8、8/21、5 日)/CVE-2026-65400 Apple macOS(9.8、8/21、5 日)/CVE-2026-55040 Microsoft SharePoint(9.1、8/21、5 日)/CVE-2026-33824 Microsoft IKE Service Extensions(9.8、8/21、5 日)/CVE-2025-62593 Ray(9.4、8/20、6 日)/CVE-2026-72898 Metabase(10.0、8/14、12 日)/CVE-2026-20349 Cisco ASA/FTD(8.6、8/14、12 日)/CVE-2026-8037 Progress LoadMaster(9.8、8/10、16 日)/CVE-2026-63077 JetBrains TeamCity(9.8、8/8、18 日)/CVE-2026-34486 Apache Tomcat(9.8、8/7、19 日)/CVE-2026-18556 N-able N-central(8.2、8/7、19 日)/CVE-2026-9198 IBM Langflow(9.8、8/7、19 日)/CVE-2026-18577 N-able N-central(8.2、8/6、20 日)/CVE-2026-20316 Cisco Secure FMC(5.3、8/1、25 日)。

CVE-2026-59769/CVE-2026-67578 古野電気製 FA-50(簡易型 AIS)——CVSS 4.0 基本値 8.8/8.7、修正提供なし
JVNVU#95422936(2026-08-25) | 元記事

KEV 収載外。ハードコードされた認証情報(CWE-798)により設定画面が操作され識別番号を改ざんされうる。加えて他の設定項目は認証不要で変更できる(CWE-306)。開発者は 2020 年 10 月の生産終了を理由にソフトウェア更新の予定はないとし、施錠管理・インターネット非接続・後継機 FA-60 への更新を推奨している。

CVE-2026-73635 Apache Struts 2 リソース枯渇——CVSS 4.0 基本値 8.7
JVN#08517956(2026-08-25) | 元記事

KEV 収載外。6.0.0〜6.10.0 および 7.0.0〜7.2.1 が対象で、ヒープメモリ枯渇による DoS に至る。7.3.0/6.11.0 で修正済み。2.0.0〜2.3.37 および 2.5.0〜2.5.33 にも同じ脆弱性が存在するがサポート終了のため修正されない。struts.locale 定数でロケールを設定している場合は影響を受けない。

マルウェア・ランサムウェア動向

AnonyMousKIT——AI 音声エージェントが盗難 iPhone の所有者に電話をかけ、パスコードを聞き出す
BleepingComputer/SOCRadar(2026-08-25) | 元記事

盗難 Apple 端末のアクティベーションロック解除を目的とした PhaaS で、メール・SMS・WhatsApp・録音通話・AI 音声エージェントをクレジット課金制で束ねる。AI は「Apple が端末を回収した」と告げて 4 桁または 6 桁のパスコードを尋ねる。SOCRadar は VAPI.ai アカウントから通話記録 200 件と文字起こし 55 件を回収し、ポルトガル語を話す「Apple サポートの Alice」ペルソナを確認した。キャンペーン全体の費用は 19.24 ドル、1 試行あたり約 10 セントである。基盤キットは 2024 年 2 月まで遡り、506 ドメイン・168 ブランドのリセラー網が稼働している。

継続監視中の案件(本日時点で状況変化なし)
本ウォッチ 8/20〜8/25 分より

WeedHack(Minecraft クライアント偽装/SEO ポイズニング)、WordlistLoader(ClickFix 経由の Amatera Stealer)、SynkLoader(Teams フィッシング)、QUICAgent/Operation QUICSILVER、UAT-10147 の AI 統合サーバ攻撃キャンペーン、ToxicPanda の VPN 権限悪用、Android 車載ヘッドユニット(DoFun)マルウェア、npm 14 件の RedC2 4.0、Evooo1Bot、Akira のセーフモード EDR 無効化、LockBit 5.0、Medusa ランサムウェア。

パッチ・アップデート

WhatsApp が複数パスキー対応と 2 段階認証の強化を展開開始
BleepingComputer(2026-08-25) | 元記事

複数のパスキー登録と、より強固な 2 段階認証をサポートするアカウントセキュリティ機能の提供が始まった。本ウォッチで継続監視しているロシア系クラスタによる WhatsApp デバイスリンク悪用への対応という文脈で見ておく価値がある。

Anthropic が Claude の MCP コネクタに企業管理型認証を導入
Cyber Security News(2026-08-25) | 元記事

MCP(Model Context Protocol)コネクタの認証を組織側で集中管理できる仕組みが提供された。継続監視中の「悪性 MCP サーバによる指示分割」「HashiCorp Terraform MCP Server」「AI エージェント間のマインドウイルス」と同じ問題領域、すなわち AI エージェントが外部システムに対して持つ権限の統制に関わる変更である。

Apache Struts 2 は 7.3.0/6.11.0 で修正、Zimbra は ZCS 10.1.20 で修正済み
JVN#08517956/Zimbra Blog | S2-074

いずれも修正版は提供済みである。Zimbra については 7/20 のリリースから 1 か月以上が経過してなお 8,200 台超の未パッチが観測されている。

推奨対策

Zimbra Collaboration を運用している場合は、SNMP 通知の設定有無にかかわらず ZCS 10.1.20 以降へ更新する。あわせて CERT Polska が示した侵害指標——Zimbra サービスの予期しない再起動、および過去 30 日以内に zimbra ユーザによって /opt/zimbra/jetty/webapps/、/opt/zimbra/jetty_base/webapps/、/tmp/ に作成されたファイル——をログとファイルシステムから確認する。修正適用だけでは既に侵害された環境は復旧しない。

KEV 期限超過 17 件について、期限が過ぎたことを理由に優先度を下げない。Zimbra の事例が示すとおり、期限は行政機関に課された締切であって脅威の終了時刻ではない。特に CVSS 9.0 以上の 11 件(VMware vCenter、Apple macOS、SharePoint、Microsoft IKE、Ray、Metabase、Progress LoadMaster、TeamCity、Apache Tomcat、IBM Langflow、TrueConf Server)は棚卸しの対象とする。

npm ミラードメイン(unpkg.com、npmmirror.com 等)への直接的な HTML リクエストを、プロキシログ・DNS ログで不審な通信として扱う。正規ドメインからの配信であるためレピュテーションベースの遮断は機能しない。公式レジストリからの削除がミラーに反映されない可能性も前提に置く。

サポート終了・生産終了した機器の棚卸しを行い、「修正が提供されない」ことを前提とした補償的統制へ切り替える。古野電気 FA-50 と Apache Struts 2 の EOL 系列が同日に公表された。ネットワーク分離、物理アクセス制御、後継製品への更新計画を、脆弱性が公表されてから考えるのでは間に合わない。

音声による本人確認手順を見直す。AnonyMousKIT が示したのは、AI 音声エージェントによるなりすまし通話が 1 試行あたり約 10 セントで運用可能になったという事実である。ヘルプデスクやアカウント復旧のフローで、声だけを根拠に本人性を判断していないかを確認する。

🏛 官公庁ウォッチ

新着情報サマリー

差分ウィンドウ(8/25 朝〜8/26 朝)の新着は JVN の 3 件のみであった。JVNVU#95422936 古野電気製 FA-50(簡易型 AIS)のハードコード認証情報・認証欠如、JVN#08517956 Apache Struts 2 のリソース枯渇、JVNVU#96980428 KONAMI 製 METAL GEAR ONLINE 3 のヒープバッファオーバーフロー(CERT/CC VU#728712 の転載)。

NCO(国家サイバー統括室)については障害が解消した。Chrome 拡張が接続されていたためタスク定義どおり Chrome 経由でトップページを取得し、新着情報欄の最新が 2026 年 8 月 5 日であることを確認した。8/24・8/25 に確認できなかった分についても、遡って新着がなかったことが確定した。なお WebFetch では本日も新着一覧が描画されず、Chrome 経由が必須である点に変化はない。

新着なしを確認した機関:JPCERT/CC(注意喚起は 8/15 の JPCERT-AT-2026-0024 が最新、Weekly Report は 8/19 号が最新で次号 8/26 は本日時点未公開、お知らせは 8/13 が最新)/警察庁サイバー警察局(8/20 のサイバー警察局便り R8 Vol.10 が最新)/IPA(8/25 の「IPAフォーラム2026」は非セキュリティ、セキュリティ分野の最新は 8/3)/経産省プレスリリース(8/24 が最新、サイバー関連は 8/7 が最新)/デジタル庁(8/25 分はいずれも前回記録済み)。

障害記録:CISA 公式 KEV JSON フィードの空応答が 14 日連続(HTML カタログページも空応答)、二次ソース cvefeed.io で代替した。経産省サイバーセキュリティ政策ページの空応答が 5 日連続で、同ページ配下の審議会・SCS 評価制度関連は本日も確認できていない。The Hacker News のトップページは 8/24 付記事が最新のまま描画され、8/25 分は取得できていない(BleepingComputer と Cyber Security News で概ね補完)。Cyber Security News の RSS は応答が大きく、ファイル経由で処理した。

審議会・検討会

新着なし。定点 6 件(経産省 産業サイバーセキュリティ研究会、AI 事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部)について、差分ウィンドウ内の新規開催情報・資料公開は確認できなかった。ただし経産省サイバーセキュリティ政策ページの空応答が 5 日連続しているため、同ページ配下の審議会情報については取得が不完全である可能性がある。前回記録したデジタル庁「第5回 先進的AI利活用アドバイザリーボード」議事要旨(8/25 公開)に、本日時点で追加の更新はない。

ブログ記事案

Type A「もう直しません」——サポート期間が終わった機器は誰のものか
JVN(JPCERT/CC・IPA)(2026-08-25) | 元記事

古野電気製 FA-50(簡易型 AIS)にハードコードされた認証情報と認証欠如の 2 件が公表された。船舶の識別番号を改ざんできる欠陥に対し、開発者の回答は「2020 年 10 月に生産終了、更新予定なし」であった。対策は施錠、インターネット非接続、買い替えの 3 つ。連絡は取れている。調整も成立している。それでも穴は残る。CRA 第 13 条 8 項のサポート期間は原則 5 年だが、船舶の耐用年数は 20 年を超える。制度が保証する期間と、機器が現実に動き続ける期間のずれを、この事例を軸に整理する。

Type A期限は守った、それでも 274 台が落ちた
BleepingComputer/Shadowserver(2026-08-25) | 元記事

CVE-2026-73570 Zimbra Collaboration の KEV 是正期限は 8 月 24 日だった。その翌日、Shadowserver は 274 インスタンスの侵害と 8,200 台超の未パッチを報告している。期限とは行政機関に課された締切であって、攻撃者が手を止める日ではない。しかも本脆弱性は SNMP 通知を有効にした構成でのみ発現するため、SBOM だけでは影響範囲を確定できない。CRA Art.14 の報告義務がいつまで続くのかという問いと、構成情報を伴わない資産管理の限界を、同じ事例の中で扱う。

Type A撤去が届かない——npm ミラーが無料の攻撃者ホスティングになる
BleepingComputer/OX Security(2026-08-25) | 元記事

攻撃者は npm を感染経路としてではなく、保管庫として使い始めた。悪性 HTML を含むパッケージを公開すると UNPKG などのミラーが自動的に複製し、unpkg.com という正規ドメイン上からフィッシングページが描画される。しかも公式レジストリから削除してもミラーには残る。前日に扱った miniOrange は「修正が利用者に届かなかった」話だったが、こちらは「撤去が届かない」話である。行為ではなく到達を義務の単位に据える必要を、二つの事例を並べて論じる。

Type B'1 回 10 セントの声——AI 音声エージェントが本人確認を壊す
BleepingComputer/SOCRadar(2026-08-25) | 元記事

AnonyMousKIT は、盗んだ iPhone のアクティベーションロックを外すために、被害者本人へ AI 音声エージェントで電話をかける PhaaS である。「Apple が端末を回収しました」と告げてパスコードを尋ねる。ポルトガル語を話す「Apple サポートの Alice」というペルソナ。キャンペーン全体の費用は 19.24 ドル、1 試行あたり約 10 セント。506 ドメイン・168 ブランドのリセラー網が 2024 年から動いている。技術の新規性ではなく単価の低下を軸に、音声を根拠とする本人確認がどこまで持つのかを検討する。

Type B'三度目の DDoS、止まる国の窓口
BleepingComputer/Digdir(2026-08-25) | 元記事

ノルウェーの共通デジタル基盤 Digdir が月曜未明から DDoS を受け、電子ID(ID-porten)と電子署名(eSignering)が断続的に止まった。侵害はない。データ漏えいもない。それでも Altinn と税務当局のログインが機能しなくなる。6 月、8 月 3 日に続く 3 度目である。共通基盤への集約は効率を生むが、同時に国全体の単一障害点を作る。日本のガバメントクラウド・マイナポータルを並べて、可用性を設計要件として扱うとはどういうことかを考える。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

ただし日次分から CRA 観点で 4 件をマークした。①古野電気 FA-50 の「生産終了につき更新予定なし」——Art.13(8) のサポート期間(原則 5 年)と、20 年超の耐用年数を持つ船舶搭載機器のずれ。②CVE-2026-73570 Zimbra の期限後被害拡大——Art.14 の報告義務が KEV 期限で終わらないこと、および SNMP 通知の有効化という構成条件により SBOM 単体では該当判定できないこと。③npm ミラーの残存問題——公式レジストリからの削除が到達しない、Art.24 オープンソース・スチュワード規定に関わる論点。④Apache Struts 2 CVE-2026-73635 の EOL 系列非修正——2.x 系は修正されず、FA-50 と同じ構造が広く使われる OSS でも成立している。

次回の週次分(NVD・FIRST)は 2026-08-31(月)、月次分(欧州委員会 CRA・EUR-Lex・ENISA・CEN-CENELEC・経産省 SCS 評価制度/IPA SBOM 関連)は第 1 月曜の 2026-09-07 に実施する。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity