nsaaad をクラッシュさせ、ウォッチドッグが装置を再起動する。対象はゼロデイ修正版の 14.1-73.37、13.1-64.23 および対応する FIPS/NDcPP リリースで、インターネットに面した装置ではそのまま DoS になる。元の CVE-2026-88771/88772 は KEV 収載済み(期限 9/30 経過)で、適用を急いだ環境が次に可用性で詰まる順番になっている。出典細工した SAML 認証トラフィックが認証サービス nsaaad をクラッシュさせ、ウォッチドッグが装置を強制再起動する。対象は 14.1-73.37、13.1-64.23 および対応する FIPS/NDcPP リリース。Citrix は「新たに確認された SAML の問題を追跡中」として文書更新を予告し、SAML 設定の有無の確認、再起動で消える前のログとコアファイルの保全、全ノードでの適用確認、パッチ前侵害(Web シェル、トンネリング)の遡及調査を求めている。一次情報は予告段階で、本日の記録は二次ソースのみを出典とする。
正規だが脆弱なドライバー K7RKScan.sys(CVE-2025-1055)を BYOVD で使ってセキュリティ製品を無効化し、DLL サイドローディングで実行、C2 に Velociraptor、遠隔アクセスに Visual Studio Code のトンネル機能を使う。被害は少なくとも 4 組織(水道事業者、通信事業者、地方政府機関、大学)で、ポルトガル語圏とスペイン語圏(欧州・アフリカ・中南米)に広がる。攻撃者は Gold Salem/Longlegs/Storm-2603 の別名で追跡され中国関連とみられ、CL-CRI-1040、CamoFei、ChamelGang との重なりも指摘されている。
(1) AiTM フィッシングで認証情報とセッショントークンを実時間で中継する、(2) 侵害されたブラウザー拡張が標準 API の範囲で読み取りと HTTPS 送出を行う、(3) ClickFix のようにクリップボード操作や誘導でブラウザー内で完結させる。いずれも端末側に新しいプロセスや実行ファイルの痕跡を残さない。対処は FIDO2 WebAuthn、拡張の許可リストと権限棚卸し、宛先別のアップロード/クリップボード制御、ブラウザー・ID/SaaS・端末の 3 層。ベンダー提供記事である点に留意する。
2026 年 Q2 の新規車載脆弱性は 345 件で Q1 比 30% 増、高深刻度は 75 件から 161 件へ倍増した。弱点の型では Local Shell 到達が 28% を占め、インフォテインメント侵害が車内ネットワークへの足場になる。サプライヤー侵害、設計データの流出、OEM 取引先のランサムウェアも並ぶ。記事に UN R155/R156 や ISO/SAE 21434 への言及はない。
経路は npm の post-install フック、侵害された CI/CD 公開ワークフロー、自動リリースでのバージョンタグ改変、公開トークンを取るための細工した Pull Request。奪われるのは GitHub/npm の公開トークン、クラウド資格情報、SSH 鍵、CI/CD のシークレット。実例は Nx(2025-08)、Trivy(2026-02〜03)、Checkmarx/LiteLLM/Telnyx のパッケージで、関与は S1ngularity、Shai-Hulud(自己増殖型)、TeamPCP。対処は長期保持の公開シークレットを 1 実行ごとの短命資格情報に置き換えること、トークン権限の最小化、CI/CD 依存のコミット固定。
2 系統が一致し、10/2 の Zammad 2 件以降の追加は確認できない。前日未反映だったミラーは本日復帰した(1,735 → 1,737 件)。CISA 公式は 14 日連続 403 のため Alerts RSS との突き合わせはできておらず、10/3 付の追加を取り落としている可能性は残る。
パストラバーサルと NULL バイトの無効化不備により、未認証で任意ファイル書き込みが可能。影響は 8.0.0〜8.0.1、7.6.0〜7.6.6、7.4.0〜7.4.8、7.2.0〜7.2.9、修正は 8.0.2/7.6.7/7.4.9 以降。侵害指標は公開済み(攻撃元 IP 79.141.169[.]187、45.129.0[.]192/改変ファイル liblog.so、webconsole、mailservice、ld.so.preload、smit、httpd.conf、migadmin.tar.gz)。CRA の重要製品類型にあたり、Art.14 の積極的悪用の立証が容易な事例である。
102489 はセッション固定でセッションを奪い zammad ユーザーとして RCE に至る(影響 6.3.0〜6.5.4、7.0.0〜7.1.3)。102490 は不適切な権限管理で zammad から root へ昇格する(影響 1.5.0〜7.1.0-alpha)。連鎖させると未認証から完全掌握まで数秒で済み、DIVD はこの連鎖を AI エージェントが人間の介在なしに自律実行した事例を記録している。対処は Zammad 7 系への更新、または停止。製造者 Zammad GmbH はドイツ法人で CRA の製造者義務が直接かかる。
不適切な認可により、認証済み利用者が同一組織内の他人のメールボックスにアクセスできる。利用者操作は不要で、テナント境界は越えない。影響は Exchange Server Subscription Edition RTM、2019 CU14/CU15、2016 CU23。9 月更新を適用済みの組織も V2 パッケージの再適用が必要で、2016/2019 向けは Period 2 の ESU 経由のみ(有効期限 2026 年 10 月)。適用後は再起動、サービス起動確認、Exchange Server Health Checker の再実行まで。CVSS 9.0 未満だが、再発行という異例の扱いのため掲載する。
正規に署名された脆弱ドライバーを持ち込んでセキュリティ製品を無効化する BYOVD の構成要素として、重要インフラ攻撃で実際に使われている。ドライバーのブロックリスト運用が効くかどうかが分かれ目になる。
10/3 追加:CVE-2026-97359(Rejetto hfs2、CISA 未収載)。10/2 追加:CVE-2026-73382(geminilabs site_reviews)、CVE-2026-56005(Melapress wp_activity_log)、CVE-2023-54405、CVE-2020-37278、CVE-2026-65761、CVE-2014-125130(いずれも未収載)。10/1 追加:CVE-2026-61500(Rejetto http_file_server)、CVE-2024-58388(シャープ製複合機・複数機種)、CVE-2025-3759(Netis WF2220 家庭用無線ルーター)、CVE-2025-11913(streamax crocus)、CVE-2021-36580(IceWarp Server)はいずれも未収載、CVE-2026-104286(FortiMail)のみ CISA 収載済み。Rejetto HFS が 3 日で 2 件。CRA Art.14 の判定を CISA KEV 単独に依存すると取り落とす範囲が大きい。
CVE-2026-76504(Cisco Catalyst SD-WAN Manager、9.8、期限 10/3 経過)、CVE-2026-86950(Apple 複数製品、8.8、10/2 経過)、CVE-2026-88771(9.8)/CVE-2026-88772(9.5)(Citrix NetScaler、9/30 経過。本日パッチの再起動ループが判明)、CVE-2026-87902(WordPress コア、8.1、9/28 経過)、CVE-2026-65660(Microsoft SharePoint、8.8、9/28 経過。Warlock が悪用中)、CVE-2026-67279(MikroTik RouterOS、6.9、9/28 経過)。KEV 外の重要 CVE では CVE-2026-63688/63692(Dell CSM、いずれも CVSS 10.0)、CVE-2026-90970(GitLab AI Gateway、9.9)、CVE-2026-67269/54472/61421/67273(Dell CSM、9.9〜9.6)がいずれも悪用観測の報道なしで継続。
SharePoint の「ToolShell」系を入口に、BYOVD(K7RKScan.sys/CVE-2025-1055)でセキュリティ製品を無効化、DLL サイドローディングで実行、Velociraptor を C2、VS Code のトンネルを遠隔アクセスに使う。被害は水道事業者・通信事業者・地方政府機関・大学の 4 組織で、ポルトガル語圏・スペイン語圏に分布。中国関連とみられ、CL-CRI-1040、CamoFei、ChamelGang との重なりが指摘される。侵害の全工程が正規の署名付きバイナリで構成されるため、実行ファイルの出自ではなく振る舞いで見るしかない。
S1ngularity、Shai-Hulud(自己増殖型)、TeamPCP が、npm の post-install フック、CI/CD 公開ワークフロー、バージョンタグ改変、細工した Pull Request を使って公開トークンとクラウド資格情報を収集している。既知の被害は Nx(2025-08)、Trivy(2026-02〜03)、CanisterWorm の配布、Checkmarx/LiteLLM/Telnyx のパッケージ。
Microsoft Security Blog の最新は 2026-09-30 の「Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570」で、10 月以降の新規投稿はない。前日記録の Antino(Outlook/OneDrive を C2 に使う中国関連バックドア、UAT-11587)に続報はない。
CVE-2026-96940(CVSS 8.8)への対処を追加した V2 パッケージ。9 月更新を適用済みの組織も再適用が必要。影響は Subscription Edition RTM、2019 CU14/CU15、2016 CU23 で、2016/2019 向けは Period 2 の ESU 経由のみ(有効期限 2026 年 10 月)。適用後は再起動、サービス起動確認、Exchange Server Health Checker の再実行まで行う。
14.1-73.37、13.1-64.23 および対応する FIPS/NDcPP リリースで、細工した SAML 認証トラフィックが nsaaad をクラッシュさせる。パッチを当てないという選択はない(CVE-2026-88771/88772 は KEV 収載・期限経過済み)ため、適用した上で SAML 設定の確認とログ保全を先に行う。Citrix の更新文書は予告段階。
DoS と権限昇格に至る不備を含む大規模更新。個別 CVE の重大性ではなく、適用計画の規模として記録する。
Dell Container Storage Modules 1.18.0(CVSS 10.0 を含む 6 件、1.17.0 以前が影響、回避策なし)、GitLab AI Gateway 19.2.4/19.3.2/19.4.1(CVE-2026-90970、CVSS 9.9、セルフホストのみ対象)、Fortinet FortiMail 8.0.2/7.6.7/7.4.9 以降(KEV 期限は本日)、Zammad 7 系(KEV 期限は明日)。
1. 本日が期限の FortiMail を先に片付ける。CVE-2026-104286 の KEV 対応期限は 2026-10-04 である。8.0.2/7.6.7/7.4.9 以降へ更新し、公開済みの侵害指標で遡及確認を行う — 攻撃元 IP 79.141.169[.]187、45.129.0[.]192、改変・追加されるファイル liblog.so、webconsole、mailservice、ld.so.preload、smit、httpd.conf、migadmin.tar.gz。パッチ適用済みでもこの一覧で確認できる。
2. Zammad は明日が期限。CVE-2026-102489/102490 を連鎖させると未認証から root まで数秒で到達する。7 系へ更新するか、更新できないなら停止する。AI エージェントによる自律実行の事例が記録されている以上、「攻撃者が気づくまでの時間」を前提にした先延ばしは成り立たない。
3. NetScaler を適用した/これから適用する環境は、順番を変える。先に SAML 認証設定の有無を棚卸しし、ログとコアファイルの保全先を確保してから適用する。再起動が始まると証跡が消える。適用は全ノードで確認し、CVE-2026-88771/88772 の期限が 9/30 に経過している前提で、Web シェルとトンネリングの遡及調査を並行して行う。
4. Exchange は「9月更新済み」を完了と見なさない。V2 パッケージの適用状況を CU レベル単位で突き合わせる。2016/2019 の ESU は 2026 年 10 月で切れるため、再適用作業とあわせて移行計画の現在地を確認する。適用後は Exchange Server Health Checker を再実行する。
5. 脆弱ドライバーのブロックリストを有効にしているか確認する。Warlock が K7RKScan.sys(CVE-2025-1055)を BYOVD で使っている。Microsoft Vulnerable Driver Blocklist の有効化状況と更新日を点検し、Velociraptor や VS Code のトンネル機能といった正規ツールの持ち込みを検知対象に入れる。実行ファイルの署名の有無では止まらない。
6. 資産台帳に載っていない公開サービスを洗い出す。Rejetto HFS が 3 日で 2 件 VulnCheck KEV に入り、いずれも CISA 未収載である。単体で動く小規模サーバー、家庭用ルーター、複合機は台帳から漏れやすい。CISA KEV だけを購読していると悪用の 9 割以上を見落とす週がある — 直近 3 日は 13 件中 12 件が CISA 未収載だった。
7. CI/CD の公開トークンを短命化する。更新経路の汚染が複数の実例で確認されている。長期保持の公開シークレットを 1 実行ごとの短命資格情報に置き換え、トークン権限を最小化し、CI/CD 依存をレビュー済みコミットに固定する。リポジトリとワークフローの予期しない変更、意図しないパッケージ公開を監視する。
官公庁の新着は 0 件。日曜のため全ソースが静止している。NCO は 10/1 の 3 件(サイバー対処能力強化法・同整備法の施行、関係法令 Q&A ハンドブック Ver.3.0、重要インフラ統一基準の施行)が最新で、サイト本体の新着情報欄を Browser pane で取得できた(3 日連続)。IPA は 10/1 の 4 件が最新でセキュリティ分野は情報セキュリティ早期警戒パートナーシップガイドライン2026年版のみ。JPCERT/CC は 10/2 更新の JPCERT-AT-2026-0029(NetScaler)が最新で、本日判明したパッチの再起動ループは反映されていない。JVN は 10/2 の 3 件が最新。経産省はサイバーセキュリティ政策ページの最新情報が 2026-05-20 のままで、SCS 評価制度の評価ガイド等は「2026 年秋頃を目途」とされながら未公表。デジタル庁は 10/2 の 5 件が最新でいずれも非セキュリティ、セキュリティ政策ページは 2026-04-07 から変化なし。
前日の未解決点が 1 件解けた。警察庁レジデンシャルプロキシ対策アライアンスは設立が令和 8 年 7 月 21 日、第 1 回会合が 9 月 7 日、公表が 10 月 2 日という運びである。参加は警察庁・総務省・ICT-ISAC・NICT・JC3 で、公開物は議事要旨・議事次第・開催要綱、警察庁/総務省の取組報告、ICT-ISAC の発表、NICT の観測・分析、JC3 のサイバー犯罪分析、検討事項、今後の予定の計 10 点。設立から会合まで約 7 週間、会合から公表まで約 4 週間で、公表の遅れ自体に説明は置かれていない。
継続中の未決:デジタル庁のガバメントソリューションサービスへの不正アクセス(9/11)は「重要なお知らせ」に残り続け、続報なしで 23 日が経過した。JPCERT/CC の CyberNewsFlash は 8/13 の TeamCity が最新で 52 日間の空白。
障害・データ品質:CISA 公式サイトが 14 日連続 403(KEV JSON、News RSS、Alerts & Advisories RSS)。KEV 新規追加の有無は cvefeed.io ミラーと VulnCheck KEV の一致で判定し、ミラーは本日復帰した(1,735 → 1,737 件)。NCO の会議体一覧 cyber.go.jp/kaigi/index.html は 404、cyber.go.jp/policy/index.html は目次のみで本文が返らない(個別ページは直接 URL で取得できたため審議会ウォッチは成立)。NCO サイトは URL 変更を告知しており巡回 URL の見直しが要る。AI 事業者ガイドライン検討会ページは空応答で更新有無を確認できていない。npsc.go.jp/policy/jyudai.html は provenance 制約で引き続き未確認。Citrix の再起動ループは一次情報未確定(次回 CTX 文書番号を確認)。本日のスポンサード/署名記事 2 件(NordLayer 提供、PCA Cyber Security 署名)は出典の立場を明示した。prefetch は正常動作(overseas 26 件:llm 16 / skip 10、VulnCheck 直近 3 日 13 件)だが 9/26 分のファイルは依然欠落。
新着なし。全定点が前回確認時から変化していない。
産業サイバーセキュリティ研究会 WG1:最終更新日 2026 年 9 月 18 日で 3 日連続変化なし(Browser pane 取得)。本体は第 12 回(2026-03-10)が最新、サブ WG は 8 系統。AI エージェントの安全な利活用サブ WG(第 1 回・9/18)に第 2 回の告知はない。
NCO サイバーセキュリティ人材フレームワーク検討会:第 5 回(令和 8 年 9 月 7 日)が最新。議題は人材フレームワークの活用イメージと普及方策で、次回の告知はない。
サイバーセキュリティ戦略本部:第 7 回(令和 8 年 9 月 14 日・持ち回り開催)が最新。議題はサイバー対処能力強化法整備法の施行に伴う関係規程の廃止・改正。
デジタル・サイバーセキュリティ WG:第 2 回(2026 年 4 月 6 日)が最新、資料公開は 7 月 2 日。6 か月近く開催がない。AI 事業者ガイドライン検討会は本日取得不能、AI・半導体 WG は新着なし。
本日の NetScaler(修正パッチが可用性を損なう)と Exchange の V2 再発行は、WG1 の「実効性強化」とサプライチェーン強化サブ WG の論点に直接かかる。「更新を出すこと」と「更新が安全に当たること」を分けて扱う必要が、同じ週に 2 件出た形である。
緊急パッチ 14.1-73.37/13.1-64.23(および FIPS・NDcPP 相当)を適用した環境で、細工した SAML 認証トラフィックが nsaaad をクラッシュさせ、ウォッチドッグによる強制再起動が繰り返される。元の CVE-2026-88771/88772 は KEV 収載済み(9/27 追加、期限 9/30 経過)で JPCERT/CC も 10/2 に注意喚起を更新しており、適用を急いだ環境が次に可用性で詰まる順番になっている。「更新を出す義務」と「更新が安全に当たること」を分けて考える題材にできる。
新たに判明した CVE-2026-96940(CVSS 8.8、不適切な認可)は、認証済み利用者が同一組織内の他人のメールボックスにアクセスできるもので、利用者操作を要さずテナント境界は越えない。影響は Subscription Edition RTM、2019 CU14/CU15、2016 CU23。2016/2019 向けは Period 2 の ESU 経由のみで、その有効期限が 2026 年 10 月である。移行期限と緊急の再適用が同じ月に重なる状況を、オンプレ Exchange の出口戦略として整理できる。
SharePoint の「ToolShell」系を入口に、K7RKScan.sys(CVE-2025-1055)を BYOVD で使って防御を無効化し、DLL サイドローディングで実行、C2 に Velociraptor、遠隔アクセスに VS Code のトンネル機能を使う。被害は水道事業者・通信事業者・地方政府機関・大学の 4 組織。侵害の全工程が正規の署名付きバイナリで構成される型を、ドライバーのブロックリストと開発者ツールの持ち込み管理の話に接続できる。
CVE-2026-97359(hfs2)が 10/3、CVE-2026-61500(http_file_server)が 10/1 に VulnCheck KEV へ入り、いずれも CISA 未収載である。直近 3 日の VulnCheck 追加 13 件のうち 12 件が CISA 未収載で、収載済みは FortiMail の 1 件だけだった。HFS は単体で動く小規模ファイルサーバーで資産台帳に載らないまま公開されている例が多い。CRA Art.14 の「積極的に悪用されている脆弱性」判定を CISA KEV だけに依存すると取り落とす範囲がどれだけあるかを、数字で示せる。
警察庁・総務省・ICT-ISAC・NICT・JC3 が参加する官民枠組みで、議事要旨・開催要綱から各参加機関の取組報告、今後の予定までの 10 点が公開された。設立から第 1 回会合まで約 7 週間、会合から公表まで約 4 週間である。レジデンシャルプロキシは家庭の回線を攻撃の出口に変える仕組みで、攻撃元 IP が一般家庭に見えるため送信元ベースの遮断が効かない。VulnCheck KEV に家庭用無線ルーター(Netis WF2220)や国内メーカー製複合機(シャープ、CVE-2024-58388)が並ぶ現状と重ねると、機器側の脆弱性と流通側の対策が同じ問題の表裏であることを具体的に示せる。
AiTM フィッシングによる認証情報とセッショントークンの実時間中継、侵害されたブラウザー拡張による標準 API 範囲の読み取りと HTTPS 送出、ClickFix 型のブラウザー内完結の 3 つが挙げられ、いずれも端末側に新しいプロセスや実行ファイルを残さない。対処は FIDO2 WebAuthn、拡張の許可リストと権限棚卸し、宛先別のアップロード/クリップボード制御、ブラウザー・ID/SaaS・端末の 3 層。出典がベンダー提供記事である点は明示した上で、SaaS 中心の環境で EDR の前提が崩れる構造の整理として扱える。
2026 年 Q2 の車載脆弱性は 345 件で Q1 比 30% 増、高深刻度は 75 件から 161 件へ倍増した。弱点の型では Local Shell 到達が 28% を占め、インフォテインメント侵害が車内ネットワークへの足場になる。記事に UN R155/R156 や ISO/SAE 21434 への言及はないため、国内の自動車サイバーセキュリティ規制(型式認証の UN R155 対応)と並べて、依存関係の可視化と対応速度という論点を補って書ける。
本日は対象外(週次・月次チェック日のみ更新)。週次は毎週月曜、月次は毎月第 1 月曜のため、次回は明日 10 月 5 日(月)で、週次と月次が同日になる。前回の週次確認は 9 月 28 日(月)。
日次分に含まれる CRA 関連の観測は「CISA KEV 新規追加・重要CVE」節に記載した。本日の Art.14 観点の要注目は 4 件 — Rejetto HFS(CVE-2026-97359/CVE-2026-61500)は法人格の薄い OSS 製造者への義務の及び方の例で、CISA 未収載のまま VulnCheck 側に悪用が記録されている。シャープ製複合機(CVE-2024-58388)は国内メーカー製の組込み製品で、2024 年採番の CVE が 2026 年に悪用記録という時間差があり既上市製品への義務の例になる。Fortinet FortiMail(CVE-2026-104286)は重要製品類型で本日が KEV 期限。Citrix NetScaler(CVE-2026-88771/88772)は修正自体が可用性を損なう事例である。
明日 10/5 の週次・月次確認で見る論点:NIS2 の国内法化状況、EN 40000 シリーズの進捗、SRP の運用情報、EUR-Lex の整合規格掲載、SCS 評価ガイド・SBOM 導入手引の改訂有無。これに本日浮かんだ 2 件を加える — (1) CRA 附属書 I のセキュリティ更新提供義務と、更新自体が可用性を損なった場合の扱い(NetScaler)、(2) 法人格の薄い OSS 製造者への義務の及び方(Rejetto)。