C2 の経路全体が正規の Microsoft 365 テナント内に収まる設計で、通信先が正規サービスになるため宛先ベースの検知が効きにくい。正規クラウドを足場にする型の一例である。
KEV 収載済みの CVE-2026-88771 / 88772 を突いた後の挙動が分析された。superuser アカウントの作成と、CSS に似た URL への Web シェル割り当てで検知を避ける。期限 9/30 は既に経過している。
2026 年 1 月以降、大規模フィッシングと侵害済みサイトのアカウント利用に加え、Microsoft が RedFlick と呼ぶ新しい配信手法で検知回避を図っている。
自社ではなく第三者コンポーネントのゼロデイが起点である。取引所側の実装品質とは別に、依存先の脆弱性が直接の損失につながる型である。
人事記録という性質上、流出した情報は長期にわたって標的型攻撃の材料になる。
エージェントが生成・コミットした成果物に内部情報が混入した事例である。公開リポジトリに有効な認証情報 543,000 件が露出していた報告(BleepingComputer)と同じ、開発動線からの漏えいにあたる。
パストラバーサルと NULL バイト/NULL 文字の無効化不備が重なり、未認証の攻撃者が細工した HTTP または HTTPS リクエストで基盤システムに任意のファイルを書き込める。メールゲートウェイは組織の入口に置かれる製品で、ファイル書き込みから Web シェル設置に進む経路が想定される。VulnCheck も同日(10/1)に収載している。
HTTP リクエストの URI エンコーディング処理の不備により、未認証のリモート攻撃者が admin 権限でアクセスできる。期限は明日である。
CoreGraphics の境界外書き込みで任意コード実行に至る。期限当日に PoC が公開され、WhatsApp の PDF 検査処理が配信経路になり得るという指摘も出ている。
CVE-2024-58388(シャープ製複合機)が CISA より先に悪用扱いになった。9/30 の JVNVU#90160989(富士フイルムビジネスイノベーション製・シャープ製 MFP のパストラバーサル)と同じ製品領域だが、CVE の対応関係は未確認である。CVE-2024-49766(palletsprojects werkzeug)はランサムウェア悪用が Knownで、本日の 18 件中で唯一である。ほかに CVE-2025-11913(streamax、車載・映像伝送系)、CVE-2026-61500(rejetto HTTP File Server)、CVE-2024-58387(Inspur Haiyue HCM Cloud)、CVE-2023-54403(Yonyou U8 CRM)が入る。
KEV には未収載。JPCERT/CC Weekly Report 2026-09-30 号の第 5 項(Next.js の ImageResponse)と同じ事象である。
KEV 収載済みの Microsoft SharePoint の CVE-2026-65660(9/25 追加、期限 9/28 経過)と同じ製品領域である。重要インフラ事業者に実害が出ている型で、期限経過後の未適用がそのまま被害につながる。
ファイル・データベース・共有メモリの 3 か所に自身を保持するため、駆除の完了判定が成り立たない。9/25 に KEV 収載された WordPress コアの RFI(CVE-2026-87902)と合わせ、CMS 層の運用が問われている。
正規アプリのインストーラーを装う配布経路で、Microsoft が 9/1 に報告した偽インストーラー campaign と同じ型である。
本日の新着には、ChatGPT のカスタム GPT を悪用した ClickFix 型 RAT 配布、AI 主導のゼロデイ連鎖、DIVD が受けた AI 主導の侵害(zammad のゼロデイ)が並ぶ。攻撃側の AI 利用が実証段階を越えている。
2026 年 10 月 1 日公表分のアップデート情報。Web サーバーの基盤層で、国内の公開サーバーの適用対象が広い。
UEFI ファームウェアの層で、国内メーカーの PC・サーバーが広く採用する。影響範囲の特定には製品ごとのファームウェア構成を引く必要があり、SBOM がどこまで下の層を記述対象にしているかが問われる。
CISA 公式サイトが 12 日連続で空応答のため、10/1 の ICS 系アドバイザリ発行は JVN 経由で確認した。制御系の情報は CISA が落ちている間も JVN から追える。
本日が 10 月 2 日で、適用が始まっている時期にあたる。既存の連携が影響を受ける可能性があるため、Entra ID を使う組織は挙動の変化を確認する。
FortiMail を最優先で確認する。 CVE-2026-104286 は未認証でファイル書き込みに至り、対応期限は 10/4(日)である。FortiGuard PSIRT FG-IR-26-175 に従って更新し、更新前の期間に Web シェル設置の痕跡がないかを確認する。
境界製品 4 系統を同時に棚卸しする。 FortiMail(メール)、Cisco Catalyst SD-WAN Manager(期限 10/3)、Citrix NetScaler(期限経過、侵害後の挙動が判明)、MikroTik RouterOS が同時に動いている。インターネットに面した管理インターフェースを一覧化し、公開の必要性から見直す。
Apple 製端末の更新を本日中に確認する。 CVE-2026-86950 は本日が期限で、同日に PoC が公開された。iOS / macOS / iPadOS の適用状況を資産管理側から確認する。
SharePoint の CVE-2026-65660 の適用を再確認する。 期限 9/28 を経過しており、Warlock ランサムウェアが実際に水道・通信事業者を攻撃している。
WordPress は駆除の完了判定を疑う。 ファイル・データベース・共有メモリの 3 か所に自身を保持するバックドアが報告された。駆除後も再発の監視を続け、コアの RFI(CVE-2026-87902)の適用を確認する。
正規クラウドを C2 とする通信を前提に検知を組む。 Microsoft 365 内で C2 が完結するバックドアと、MSP360 / ScreenConnect の二重展開が報告されている。宛先ドメインではなく、認証されたテナント内の異常な操作で見る必要がある。
国内メーカーの組込み製品を CRA の観点で確認する。 シャープ製複合機(VulnCheck のみ収載)、streamax の車載・映像伝送系、InsydeH2O の UEFI が同時に挙がった。EU 市場に出す製品であれば、どの KEV にいつ載ったかが Art.14 の報告義務の判定に関わる。
官公庁の新着は 9 件(NCO 4 件、JVN 3 件、IPA 1 件、JPCERT/CC 1 件)。
NCO:新着 4 件。Browser pane 経由でサイト本体から新着情報を取得でき、9 日以上続いた取得不能が解消した。 ①サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0 PDF 版(10/1、本日最大の捕捉)、②サイバー対処能力強化法及び同整備法の施行について(10/1、報道発表資料)、③重要インフラ統一基準及び安全基準等策定ガイドラインが施行されました(10/1)、④「サイバー対処能力強化法及び同整備法の施行に関する関係省庁会議」を開催(9/30、PDF 2,306KB)=前日に取り落としていた新着(NCO 新着情報)。
JVN:新着 3 件(いずれも 10/2 10:00)。 Apache HTTP Server 2.4、CISA ICS Advisory / ICS Medical Advisory(10/1)、InsydeH2O IHISI の安全でないメモリ書き込み(JVN、最終更新 2026/10/02)。
IPA:新着 1 件(セキュリティ)。情報セキュリティ早期警戒パートナーシップガイドライン 2026 年版を 10/1 に公開した(9/14 の改訂案から 17 日で確定)。 併せて情報処理安全確保支援士の 10/1 付け新規登録者は 756 名、登録者総数は 26,424 名で、4/1 付の 26,453 名から 29 名の純減である(IPA 新着情報)。
JPCERT/CC:新着 1 件。 JPCERT/CC 30 周年を迎えて(10/1)。注意喚起の最新は 9/28 の JPCERT-AT-2026-0029(NetScaler)で変化なし。Weekly Report は 2026-09-30 号が最新。CyberNewsFlash は 8/13 の TeamCity のままで 50 日間の空白である。
経済産業省:セキュリティ関連の新着なし。 プレスリリース一覧の最新は 10/1 の 4 件でセキュリティ関連はない。サイバーセキュリティ政策ページは 2 日連続で空応答で、SCS 評価制度ページの更新有無も未確認である。「評価ガイド等を 2026 年秋頃を目途に公表」は 10 月 2 日時点で未公表。
警察庁:新着なし。 サイバー警察局は 9/30 の不正アクセス行為対策等の実態調査が最新のまま。同ページから国家公安委員会の「重大サイバー事案に関する警察活動への苦情申出」窓口へのリンクが確認できたが、WebFetch の provenance 制約で内容は未確認である。
デジタル庁:セキュリティ分野の新着なし。 「新着・更新」は 10/2 の 1 件(Android のマイナンバーカードを 10/20 開始予定)と 10/1 の 4 件で、いずれもセキュリティ分野ではない。本人確認・電子署名の基盤に関わるため次段階で脅威分析の対象になる。9/11 のガバメントソリューションサービスへの不正アクセスは続報なく 21 日が経過した。
障害の記録:①CISA 公式(KEV JSON・News RSS・Alerts RSS)が 12 日連続で空応答。KEV 新規追加は cvefeed.io ミラーで捕捉した。②cvefeed.io ミラーは本日は遅延なし(1,735 件、最新 Alert Date が Oct 01)で、4 日続いた遅延が止まった。③NCO は Browser pane で取得できたが、WebFetch 側は依然 JavaScript 描画で空である。④経産省サイバーセキュリティ政策ページが 2 日連続で空応答。⑤WebFetch の provenance 制約で npsc.go.jp の苦情申出ページと経産省審議会一覧を取得できず(後者は Browser pane で代替)。⑥WebSearch に「10/2 にジャパンタイムズが不正アクセスを公表」との記述が現れたが一次情報の URL を確定できず、本日は記録に含めない。⑦prefetch は正常(海外 43 件 / VulnCheck 18 件)。9/26 分のファイルは欠落のまま。
新着なし。 産業サイバーセキュリティ研究会 ワーキンググループ 1の最終更新日は 2026 年 9 月 18 日で前日から変化がない(本体は第 12 回・2026 年 3 月 10 日が最新、サブ WG は 8 系統)。10/1 に捕捉した事業者における AI エージェントの安全な利活用に関するサブ WG(第 1 回・9/18)に第 2 回の告知はない。AI 事業者ガイドライン検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG も新着なし。NCO 側は Browser pane 経由で開催履歴を確認でき、人材フレームワーク検討会は第 5 回(9/7)、サイバーセキュリティ戦略本部は第 7 回持ち回り(9/14)が最新である。
企業の平時対策とインシデント対応にかかる法令上の論点を Q&A 形式で解説する文書の Ver.3.0 PDF 版が公開された。Ver.2.0 の HTML 版(2025 年 12 月)から 10 か月での改訂で、サイバー対処能力強化法の施行日に合わせて出ている。無害化措置と特定侵害事象の報告義務が動き出した段階で、事業者が何を参照して判断するのかを押さえられる。
脆弱性の届出から公表までの手順を定める国内の中核文書の 2026 年版が公開された。9/14 の改訂案から 17 日での確定で、製品開発者側の対応期限や調整プロセスの扱いが焦点になる。CRA の報告義務(Art.14)が求める時系列と国内制度の時系列を並べると、国内メーカーが二重に抱える手続きの形が見える。
パストラバーサルと NULL バイトの無効化不備が重なり、未認証の攻撃者が細工した HTTP/HTTPS リクエストで任意のファイルを書き込める。CVSS 9.8、連邦機関の対応期限は 10 月 4 日。メールゲートウェイは組織の入口に置かれる製品で、FortiMail・Cisco SD-WAN・Citrix NetScaler・MikroTik RouterOS が同時に動く本日の状況と合わせ、境界製品の棚卸しの話に展開できる。
シャープ製複合機の CVE-2024-58388 が VulnCheck KEV に収載され、CISA KEV には未収載である。前日には富士フイルムビジネスイノベーション製・シャープ製複合機のパストラバーサルが JVN に出ており、同じ製品領域で国内メーカーの組込み製品が続いている。CRA は EU 市場に出す製品を対象とするため、悪用が「どの KEV に、いつ載るか」で報告義務のトリガー判定が変わる。出典として VulnCheck を明記する。
UEFI ファームウェアの IHISI に安全でないメモリ書き込みの脆弱性が公表された。InsydeH2O は国内メーカーの PC・サーバーが広く採用する層で、影響範囲の特定には製品ごとのファームウェア構成を引く必要がある。SCS 評価制度や JC-STAR の文脈で整備が進む SBOM が、OS より下の層をどこまで記述対象にしているのかを具体例で検証できる。
サイバー対処能力強化法等の施行前日に関係省庁会議が開かれ、2,306KB の資料が公開された。運用主体が警察庁と防衛省にまたがり、特定侵害事象の報告は事業所管大臣と内閣総理大臣に向かう制度のため、省庁間の役割分担が実務の分かれ目になる。警察庁ページから確認できた国家公安委員会の苦情申出窓口と併せて、運用の監視側も含めた構図を整理できる。
本日は対象外(週次・月次チェック日のみ更新)。 次回は 10 月 5 日(月)で、週次と月次が同日になる。前回の週次確認は 9 月 28 日(月)。日次分の CRA 関連観測は「CISA KEV 新規追加・重要CVE」節の Art.14 観点マーク(Fortinet FortiMail、シャープ製複合機、streamax、InsydeH2O)に記載した。10 月 5 日は、NIS2 の国内法化状況・EN 40000 シリーズの進捗・SRP の運用情報に加え、本日捕捉した NCO のQ&Aハンドブック Ver.3.0 と EU 側の報告義務の対応関係を見る。