前日まで「ゼロデイ修正版 14.1-73.37/13.1-64.23 を当てた装置が再起動を繰り返す」と報じられた現象は、パッチの不具合ではなく CVE-2026-88779 の悪用だった。装置が SAML SP または SAML IdP として構成されていることが前提で、発見は Bishop Fox と watchTowr。報道では認証ユーザー名にシェルコマンドを仕込み 213.209.159.55 からペイロードを取得して実行させる動きが確認されている。
正規だが脆弱な K7RKScan.sys(CVE-2025-1055)を BYOVD で使ってセキュリティ製品を無効化し、DLL サイドローディングで実行、C2 に Velociraptor、遠隔アクセスに VS Code のトンネル機能を使う。被害は水道事業者・通信事業者・地方政府機関・大学の 4 組織。前日記録済みで続報なし。
ゲスト内のコード実行からホストの root を取る完全な VM エスケープ。報告は Vercel Sandbox のバグバウンティ経由で 10/3、報告者は Paulos Yibelo、同プログラムの単一報告上限額である。ただし CVE 番号・影響カーネル版・プロセッサー要件・パッチのいずれも未公表で、技術解説は後日とされる。現時点で自組織の露出は評価できない。
SAML 認証処理のメモリオーバーフロー。装置が SAML SP または SAML IdP として構成されていることが前提。Citrix は公式には DoS と位置づけるが、報道は遠隔コード実行に届く悪用を指摘している。修正版は 14.1-73.41、13.1-64.28、14.1-73.41 FIPS、13.1-37.282(FIPS/NDcPP)。本日の新規追加はこの 1 件で、cvefeed.io ミラーには未反映のため VulnCheck KEV の CISA KEV 列と報道の 2 系統で確定させた。
102489 はセッション固定で、セッションを奪い zammad ユーザーとして RCE に至る(影響 6.3.0〜6.5.4、7.0.0〜7.1.3)。102490 は不適切な権限管理で zammad から root へ昇格する(影響 1.5.0〜7.1.0-alpha)。2 件は連鎖させられる。本日が期限である。
CVE-2026-104286(Fortinet FortiMail、9.8、期限 10/4)、CVE-2026-76504(Cisco Catalyst SD-WAN Manager、9.8、10/3)、CVE-2026-86950(Apple Multiple Products、8.8、10/2)、CVE-2026-88771/88772(Citrix NetScaler、9.8/9.5、9/30)、CVE-2026-87902(WordPress コア、8.1、9/28)、CVE-2026-65660(Microsoft SharePoint、8.8、9/28)、CVE-2026-67279(MikroTik RouterOS、6.9、9/28)。なお Citrix の先行文書 CTX697096 は CVE-2026-88771〜88778 の 8 件を扱っており、前日までの記録は 2 件のみで不完全だった。
CISA 未収載の新規は CVE-2026-97359(Rejetto hfs2、10/3)、CVE-2026-73382(geminilabs site_reviews、10/2)、CVE-2026-56005(Melapress wp_activity_log、10/2)、および製品名なしの CVE-2023-54405/CVE-2020-37278/CVE-2026-65761/CVE-2014-125130(いずれも 10/2)。収載済みは CVE-2026-88779 のみ。WordPress プラグイン 2 件と小規模ファイルサーバーという構成は前日と変わらない。
KVM の VM エスケープ(CVE 未採番・CVSS 未公表、実環境での悪用は確認されていない)、CVE-2026-96940(Microsoft Exchange、CVSS 8.8。基準未満だが 9 月更新の V2 再発行のため掲載)、CVE-2025-1055(K7RKScan.sys、悪用観測あり)。前日からの継続は CVE-2026-63688/63692(Dell CSM、いずれも 10.0)、CVE-2026-90970(GitLab AI Gateway、9.9)、CVE-2026-67269/54472/61421/67273(Dell CSM、9.9〜9.6)で、いずれも悪用観測の報道はない。KEV 収載分以外に対応期限は存在しない。
CVE-2026-88779(Citrix NetScaler) — 境界製品で CRA の重要製品類型。製造者が DoS と評価し、報道は RCE 相当の悪用を指摘し、CISA は KEV に収載した。判定を製造者の自己評価に委ねると報告義務の起点がずれる実例であり、SRP 稼働(9/11)後 1 か月でこの型が出た。CVE-2026-97359(Rejetto hfs2) — 法人格の薄い OSS 製造者への義務の及び方。CISA 未収載のまま悪用が記録されている。CVE-2026-73382/56005(WordPress プラグイン) — 小規模製造者と OSS スチュワードの線引き。cvefeed.io ミラーの遅延そのもの — 二次ソース依存の判定運用の限界を示す事象として記録する。
Microsoft を装う中間者型フィッシングで米国の AI 政策専門家を標的にしている。本日の仕分けでは skip 判定だったため、ハイライトへの 1 行記録として扱う。
グループ構成員の身元特定に協力しているとされる。前日記録済みの続報で、本日の仕分けでは skip 判定。
金融セクターの相次ぐ侵害を受けた政府レベルの対応。本日の仕分けでは skip 判定。
Microsoft Security Blog(Threat Intelligence)に新着はない。最新は 9/30 の「Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570」で、9/29 の RMM ツール悪用フィッシング、Star Blizzard の RedFlick 技法、9/28 の NeedyMantis、9/25 の Storm-3168 はいずれも既記録。
修正版は 14.1-73.41 以降、13.1-64.28 以降、14.1-73.41 FIPS 以降、13.1-37.282(FIPS/NDcPP)以降。KEV 期限は 10/7(水)。先に適用した 14.1-73.37/13.1-64.23 では本件は塞がらないため、再度の更新が必要である。
CVE-2026-96940(CVSS 8.8、不適切な認可)により、認証済み利用者が同一組織内の他人のメールボックスにアクセスできる。影響は Subscription Edition RTM、2019 CU14/CU15、2016 CU23。9 月更新を当てた組織も V2 パッケージの再適用が必要。2016/2019 向けは Period 2 の ESU 経由のみで、その有効期限が 2026 年 10 月である。
2 件は連鎖させられ、セッション奪取から root 昇格まで到達する。影響範囲が広いため版数の確認を先に行う。
1. NetScaler の SAML 構成を持つ装置を本日中に洗い出す。CVE-2026-88779 は SAML SP/IdP 構成が前提で、構成がなければ影響しない。構成がある装置は 14.1-73.41/13.1-64.28(FIPS は 14.1-73.41 FIPS/13.1-37.282)へ上げる。9 月末に 14.1-73.37/13.1-64.23 を当てた装置も対象である。
2. 再起動を繰り返していた装置は、パッチ不具合ではなく攻撃を受けた前提で調べ直す。前日の「パッチの不具合」という理解は撤回された。再起動で消える前のログとコアファイルを保全し、213.209.159.55 への通信痕跡、Web シェル、トンネリング、不正な管理者アカウントを遡及して確認する。
3. KEV 期限を 2 本同時に管理する。Zammad 2 件が本日 10/5、NetScaler 1 件が 10/7。Fortinet FortiMail(10/4)、Cisco Catalyst SD-WAN Manager(10/3)は期限を過ぎており、未適用なら優先度を上げる。
4. KEV の判定を単一の二次ソースに頼らない。cvefeed.io ミラーは本日 88779 を欠いており、9/22 に続く 2 度目の遅延である。CISA 公式が 403 の間は、VulnCheck KEV と主要媒体の報道を併用して突き合わせる。
5. Exchange の ESU 期限(2026 年 10 月)と V2 再適用を同じ計画に入れる。2016/2019 は Period 2 の ESU 経由のみで更新が届く。期限月に再作業が重なるため、移行計画の前倒しを検討する。
6. CRA 対象製品を扱う組織は、整合規格の新しい期限(Type A・B が 2026-10-31、Type C が 2026-12-31)を前提に設計の確定時期を見直す。主要義務の適用日 2027-12-11 は動いていないため、規格確定から適用までの猶予は縮む。
7. Art.14 の通知判断を「製造者の深刻度評価」だけに紐づけない。CVE-2026-88779 は公式評価(DoS)と観測挙動(RCE 相当)が食い違った。KEV 収載・第三者の悪用報告も起点として扱う運用に整える。
官公庁の新着は 1 件。総務省の週次確認で 10/2 公表の「家庭用IoT機器を悪用するレジデンシャルプロキシの対策について(提言)」を捕捉した(総務省)。取りまとめは「巧妙化・複雑化するサイバー攻撃への対策に関する検討会」(座長:学習院大学法学部 鎮目征樹教授)。意見募集は 7/22〜8/4 で 22 件の提出があり、別紙 1 に意見と考え方、別紙 2 に提言本体が付く。同じ 10/2 に警察庁がアライアンス第 1 回会合の結果を公表しており、制度側の提言と官民枠組みの実施報告が並んだ。9/30 の特定社会基盤事業者関係の省令改正案の意見募集も前回週次確認以降の新着にあたる。日次ソースはすべて静止している。
NCO:新着なし。Browser pane 経由でサイト本体の新着情報欄を取得できた(4 日連続)。最新は 10/1 の 3 件(サイバー対処能力強化法及び同整備法の施行、関係法令Q&AハンドブックVer.3.0 PDF版、重要インフラ統一基準及び安全基準等策定ガイドラインの施行)でいずれも既記録。NCO を騙る不審な電話・メールへの注意とサイト URL 変更の告知が最上部に継続掲出。
JPCERT/CC:新着なし。最新は 10/2 更新の JPCERT-AT-2026-0029(NetScaler の複数の脆弱性)で、扱っているのは CVE-2026-88771/88772 ほか。本日 KEV に入った CVE-2026-88779 は反映されていない。国内で NetScaler を運用する組織が注意喚起だけを見ていると、10/7 期限の 1 件を知らないままになる。Weekly Report は 9/30 号が最新で次号は 10/7 予定。CyberNewsFlash は 8/13 以降 53 日間の空白。
JVN:新着なし。最終更新 2026/10/02 で、10/2 の 3 件(Apache HTTP Server 2.4、CISA ICS Advisory/ICS Medical Advisory、InsydeH2O IHISI)はいずれも既記録。
IPA:新着なし。最新は 10/1 の 4 件で、セキュリティ分野は情報セキュリティ早期警戒パートナーシップガイドライン2026年版(既記録)のみ。
警察庁:新着なし。最新は R8.10.2 のレジデンシャルプロキシ対策アライアンス第 1 回会合結果(前日記録済み)。R8.9.30 の調査実施、R8.9.18 のサイバー警察局便り Vol.16/Vol.18 と WaterPlum パブリック・アトリビューションに続報なし。
経済産業省:セキュリティ関連の新着なし。Browser pane で本文を取得した(WebFetch は空応答)。最新情報の先頭は 2026 年 5 月 20 日の SCS 評価制度特設サイト公開のままで、ページ最終更新日は 2026 年 4 月 27 日。プレスリリースに 10/3〜10/5 付の掲載なし。SCS 評価制度の評価ガイドは「2026 年秋頃を目途」で未公表。評価機関の公表は 2026 年 12 月頃、申請受付は 2026 年度内とされる。
デジタル庁:セキュリティ分野の新着なし。トップページの「新着・更新」は 10/2 分 4 件が最新で 10/3〜10/5 分はない。セキュリティ政策ページの最終更新日は 2026 年 4 月 7 日で変化なし。9/11 のガバメントソリューションサービスへの不正アクセスは「重要なお知らせ」に残り続け、続報なしで 24 日が経過した。
内閣府(週次):新着なし。最新の日付入り項目は 2025 年 12 月 23 日閣議決定の「重要電子計算機に対する特定不正行為による被害の防止のための基本的な方針」。金融庁(週次):新着なし。最新は 9/18 の主要行等向け総合的な監督指針の改正案に対するパブリックコメント結果で、前回週次確認(9/28)から変化なし。
RFC:前回実行以降の新規 RFC は新着なし。RFC Editor RSS のビルド日時は 2026-10-02 21:35 GMT で前日と同一であり、フィード自体が更新されていない。最新は RFC 10052(9/30)のままで、Updates/Obsoletes による更新・廃止の新規発生もない。
障害・データ品質の記録:CISA 公式が 15 日連続 403(KEV JSON、News RSS、Alerts RSS)。本日は KEV 追加が 1 件あったため、一次情報が断たれている影響が実害として現れた。Alerts RSS との突き合わせができず、10/3〜10/5 付の他の追加を取り落としている可能性は残る。cvefeed.io ミラーが再び遅延(1,737 件・最新 Alert Date Oct 02、88779 未反映)。EUR-Lex は WebFetch がプロキシ側で HTTP 429 となり取得できず、CRA 整合規格の官報掲載有無は未確認。CEN-CENELEC トップに EN 40000 系の記載が見つからず、NVD と FIRST のトップは本文が返らなかった。NCO ニュース一覧ページも本文が返らなかった(トップページで代替)。前日からの未確認事項 2 件が解消(Citrix の文書番号=CTX697174、AI 事業者ガイドライン検討会ページの取得)。残る未確認は npsc.go.jp/policy/jyudai.html の 1 件。前日記録の訂正 2 件(再起動ループの原因、CTX697096 の対象 CVE 数)。prefetch は正常動作(海外 14 件:llm 4/skip 10、VulnCheck 直近 3 日 8 件)だが、9/26 分のファイルは依然欠落。
新着なし。全定点が前回確認時から変化していない。
産業サイバーセキュリティ研究会 WG1:最終更新日 2026 年 9 月 18 日で 4 日連続変化なし(Browser pane で取得)。本体は第 12 回(2026 年 3 月 10 日)が最新、サブ WG は 8 系統。AI エージェントの安全な利活用に関するサブ WG(第 1 回・9/18)に第 2 回の告知はない。
AI 事業者ガイドライン検討会:本日取得に成功(前日は空応答)。最終更新日 2026 年 8 月 24 日・新着なし。第 4 回以降は経産省と IPA・AISI の共同事務局に移っており、以降の実施状況は IPA・AISI 側のサイトに載る。ガイドライン本体は第 1.2 版(2026 年 3 月 31 日)が最新。本体ページの会議記録は第 3 回(2024 年 3 月 14 日)で止まっているため、巡回先を IPA・AISI 側へ移すのが妥当である。
NCO サイバーセキュリティ人材フレームワーク検討会:第 5 回(令和 8 年 9 月 7 日)が最新で次回の告知なし。開催履歴は第 1 回 2025/10/14、第 2 回 2025/12/18、第 3 回 2026/2/9、第 4 回 2026/3/27。
サイバーセキュリティ戦略本部:第 7 回(令和 8 年 9 月 14 日)が最新で次回の告知なし。議題はサイバー対処能力強化法整備法の施行に伴う関係規程の廃止・改正。デジタル・サイバーセキュリティ WG:第 2 回(2026 年 4 月 6 日)が最新、資料公開は 7 月 2 日で 6 か月開催がない。AI・半導体 WG:新着なし。
本日の NetScaler の事例は、WG1 の「実効性強化」に別の角度から入る。製造者が DoS と評価した事象が観測上は遠隔コード実行に届きうると報じられ、国内の調整機関(JPCERT/CC)の注意喚起にはまだ反映されていない。「深刻度評価を誰が行い、どこまでを公表の根拠にするか」という問題として扱える。
前日まで「ゼロデイ修正版を当てた装置が再起動を繰り返す」と報じられた現象は、パッチの不具合ではなく SAML 認証処理のメモリオーバーフロー CVE-2026-88779(CVSS 4.0 で 8.7)の悪用だった。前提は SAML SP または IdP 構成で、修正版は 14.1-73.41/13.1-64.28/14.1-73.41 FIPS/13.1-37.282。Citrix は DoS と位置づけるが、報道は認証ユーザー名にシェルコマンドを仕込み外部 IP からペイロードを取得する動きを指摘し、CISA は 10/4 に KEV へ収載して期限を 10/7 に置いた。「パッチが壊れている」という第一報と一次文書が出てからの像が食い違った事例として、インシデント初期の情報の扱い方を書ける。
CVE-2026-88779 の KEV 収載(10/4)がミラーに入っておらず、確定には VulnCheck KEV の CISA KEV 列と報道の 2 系統を要した。CISA 公式の KEV JSON・News RSS・Alerts RSS は 15 日連続で 403 である。9/22 に CVE-2026-7273 を取り落としたのと同じ型の遅延が再発しており、ミラーを一次代替として扱う運用は成立しないことが 2 度確認された。KEV は EU CRA Art.14 の判定トリガーでもあるため、単一の二次ソースに依存した判定がどこで破れるかを実例と日付で示せる。
総務省の検討会(座長:学習院大学 鎮目征樹教授)が「家庭用IoT機器を悪用するレジデンシャルプロキシの対策について(提言)」を公表した。意見募集は 7/22〜8/4 で 22 件の提出があり、別紙 1 に意見と考え方、別紙 2 に提言本体が付く。同じ 10/2 に警察庁が対策アライアンス第 1 回会合(9/7 開催)の結果を公表しており、制度側の提言と官民枠組みの実施報告が並んだ。VulnCheck KEV に家庭用無線ルーターや国内メーカー製複合機が並ぶ現状と重ねると、機器側の脆弱性管理と通信事業者側の流通対策が同じ問題の両面であることを具体的に書ける。
Type A・B(脆弱性管理を含む水平規格)の提出期限が 2026-08-30 から 2026-10-31 へ、Type C(製品固有)が 2026-10-30 から 2026-12-31 へ移った。対象は CEN/CLC/JTC 13 WG9 の EN 40000 系(脆弱性ハンドリングの prEN 40000-1-3 を含む)と、ファイアウォール・IDS/IPS・VPN・ルーター/スイッチ等を扱う prEN 50770 系。全体では約 41 本が策定中とされる。主要義務の適用日 2027-12-11 は動いていないため、規格確定から設計を固めるまでの猶予は縮む。実施決定の官報掲載は未確認であり、一次情報の確認方法とあわせて整理すると実務向けになる。
CRA Art.14 の通知窓口である SRP は 9/11 に初期運用能力で稼働し、1 か月でファクトシート v1.0(英語+9 言語)、利用規約 v1.0(9/10 付)、AR ユーザー登録・通知の提出と更新・インターフェース機能・PEC の各ガイダンス、ユーザーマニュアル、チュートリアル動画、FAQ、用語集が揃った。一方で本日の CVE-2026-88779 のように、製造者が DoS と評価し外部は RCE 相当の悪用を指摘する事案では、「積極的に悪用されている」の判定が誰の評価に依るかで通知義務の起点が動く。手順が整った段階だからこそ、判定の入口の曖昧さを論点にできる。
NetScaler に関する JPCERT/CC の注意喚起は 10/2 更新で CVE-2026-88771/88772 ほかを扱っており、10/3 に Citrix が公表し 10/4 に KEV へ入った CVE-2026-88779 は含まれていない。国内で NetScaler を運用する組織が注意喚起だけを参照していると、10/7 期限の 1 件を把握できない。あわせて CyberNewsFlash が 8/13 以降 53 日間更新されていないことも並べると、国内の一次情報だけでは追えない範囲がどこまで広がるか、情報源の組み合わせ方の話として書ける。
Vercel Sandbox のバグバウンティに 10/3 に報告された KVM の完全な VM エスケープ(ゲストからホストの root)に対し、単一報告上限の 50,000 ドルが支払われた。報告者は Paulos Yibelo。一方で CVE 番号、影響するカーネル版、プロセッサー要件、パッチのいずれも未公表で、技術解説は後日とされている。マルチテナントのサンドボックスや仮想化基盤を使う側は、自組織の露出を評価する材料を持たないまま待つことになる。報奨金の支払いが先に公表され技術情報が後に回る開示の順序が、利用者側の判断にどう影響するかを論点にできる。
本日は週次・月次の実施日である(2026-10-05 は月曜かつ 10 月の第 1 月曜)。前回の週次確認は 9 月 28 日(月)、前回の月次確認は 9 月 7 日(月)。
【週次】ENISA ニュース — 新着 1 件。9/30 の Cybersecurity Month @ work: Employees' skills under the looking glass が前回週次確認以降の新着。EU 従業員の 4 分の 3 が職場で不審なメール・メッセージ・リンクに遭遇したという Eurobarometer の結果と対応する。SRP、CVE 採番、認証スキームに関する新着はない(直近は 9/11 の SRP 稼働、8/6 の CVE Program における ENISA の役割拡大、7/24 の EU マネージドセキュリティサービス認証スキーム意見募集で、いずれも既記録)。
【週次】欧州委員会の各ページ — いずれも変化なし。CRA ページは最終更新 2026 年 9 月 7 日、掲載文書の最新は 7/27 の実装支援ガイダンス(発効 2024-12-10、報告義務 2026-09-11 開始、主要義務 2027-12-11 適用)。サイバーセキュリティ政策ページの Latest News も 7/27 が最新で 9/28 以降の新着なし。NIS2 ページは最終更新 2026 年 7 月 2 日で、アイルランド・スペイン・フランス・オランダの欧州司法裁判所への提訴(7/8)に進展の記載はなく、2026 年 1 月 20 日提案の NIS2 改正(約 28,700 社の負担軽減)にも新しい動きはない。AI Act ページは最終更新 2026 年 8 月 3 日、掲載ニュースの最新は 10/1 の農食分野 EDIC でセキュリティ分野ではない(2026-08-02 執行開始・透明性義務発効、2026-07-27 AI オムニバス規則発効、高リスク AI は 2027 年 12 月、製品組込み AI は 2028 年 8 月)。
【週次】NVD・FIRST は取得できなかった。いずれもトップページの本文が返らず、CVSS/EPSS/PSIRT フレームワークの更新有無は本日未確認である。次回は first.org/newsroom/news を直接見る。
【月次】ENISA SRP — 文書が 9 月中に整備されている。SRP ページによれば 2026-09-11 に初期運用能力で稼働。ファクトシートは v1.0 で英語+9 言語(独・ギリシャ・仏・ハンガリー・ラトビア・蘭・ルーマニア・スロベニア・スウェーデン)、利用規約は v1.0・2026-09-10 付、AR ユーザー登録/通知の提出と更新/インターフェース機能/PEC(特に例外的な状況)の各ガイダンスはいずれも 2026 年 9 月更新。ユーザーマニュアル PDF、チュートリアル動画、FAQ、用語集も揃う。ポータルは portal.cra-srp.enisa.europa.eu。稼働から 1 か月で提出側の手順書が一通り出た段階である。
【月次】EN 40000 シリーズ — 整合規格の提出期限が 2 か月後退した。M/606(原決定 C(2025) 618、2025-02-03)の改正案により、Type A・B(脆弱性管理を含む水平規格)が 2026-08-30 → 2026-10-31、Type C(製品固有)が 2026-10-30 → 2026-12-31 に移った(cyberresilienceact.eu、2026-07-31 時点の整理)。対象は CEN/CLC/JTC 13 WG9 の EN 40000 系(脆弱性ハンドリングの prEN 40000-1-3 を含む)と、ファイアウォール・IDS/IPS・ネットワーク管理・VPN・ルーター/スイッチを扱う prEN 50770 系。全体では約 41 本(水平 15 本+垂直)が策定中とされる。出典は二次情報であり、実施決定の官報掲載は同記事の時点で未確認。本日 EUR-Lex が HTTP 429 で取得できなかったため、本ウォッチでも掲載有無は未確認である。改正後の最初の期限 2026-10-31 は 4 週間後。
【月次】CEN-CENELEC は該当情報を確認できなかった。トップページ本文は取得できたが、EN 18031/EN 40000 系/CRA 整合規格の記載はトップに出ていない。次回は cencenelec.eu/news-events/news/ と standards.cencenelec.eu を直接見る。
【月次】経産省 SCS 評価制度 — 変化なし。特設ページの最終更新日は 2026 年 5 月 20 日。公開済みは制度概要、制度構築方針、★3/★4 の要求事項・評価基準(Excel)、要求事項の参考資料(Excel)。評価ガイドは「2026 年秋頃を目途」で未公表、評価機関の公表は 2026 年 12 月頃、申請受付は 2026 年度内(2027 年 1〜3 月頃)、★5 は 2026 年度以降の検討。IPA の SBOM 導入手引の改訂も確認できていない。
本日の観測から見た論点 2 件。(1) Art.14 の判定主体 — CVE-2026-88779 は製造者(Citrix)が DoS と評価し、報道は RCE 相当の悪用を指摘し、CISA は KEV に収載した。通知義務は「積極的に悪用されている脆弱性」を起点にするが、その判定が製造者の自己評価に依存すると同じ事象で義務の発生時期が分かれる。SRP 稼働後 1 か月でこの型の事案が出た。(2) 整合規格の期限後退と適用日の距離 — 主要義務の適用は 2027-12-11 で変わらないまま提出期限が後退したため、製造者が規格を前提に設計を固める時間は短くなる。