🛡 セキュリティウォッチ

2026-10-02 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Microsoft 365 の中だけで C2 が完結する Windows バックドア
Cyber Security News(2026-10-01) | 元記事

C2 の経路全体が正規の Microsoft 365 テナント内に収まる設計で、通信先が正規サービスになるため宛先ベースの検知が効きにくい。正規クラウドを足場にする型の一例である。

Citrix NetScaler の侵害後ペイロードが superuser を作成し Web シェルを CSS 風 URL に割り当て
The Hacker News(2026-10-01) | 元記事

KEV 収載済みの CVE-2026-88771 / 88772 を突いた後の挙動が分析された。superuser アカウントの作成と、CSS に似た URL への Web シェル割り当てで検知を避ける。期限 9/30 は既に経過している。

ロシア国家系 Star Blizzard が新手法 RedFlick でマルウェアを配信
BleepingComputer / Microsoft Threat Intelligence(2026-09-29) | 元記事 | Microsoft 一次分析

2026 年 1 月以降、大規模フィッシングと侵害済みサイトのアカウント利用に加え、Microsoft が RedFlick と呼ぶ新しい配信手法で検知回避を図っている。

Bitget が第三者のゼロデイにより 3 億 8,750 万ドル相当の暗号資産を盗まれたと認める
The Hacker News(2026-10-01) | 元記事

自社ではなく第三者コンポーネントのゼロデイが起点である。取引所側の実装品質とは別に、依存先の脆弱性が直接の損失につながる型である。

米国防省の人事管理システムから約 300 万人分の記録が流出
BleepingComputer(2026-10-01) | 元記事

人事記録という性質上、流出した情報は長期にわたって標的型攻撃の材料になる。

AI コーディングエージェントが請求記録を含む内部画像 13,000 件を GitHub に露出
The Hacker News(2026-09-30) | 元記事

エージェントが生成・コミットした成果物に内部情報が混入した事例である。公開リポジトリに有効な認証情報 543,000 件が露出していた報告(BleepingComputer)と同じ、開発動線からの漏えいにあたる。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-104286 Fortinet FortiMail
追加日: 2026-10-01対応期限: 2026-10-04(日)CVSS: 9.8

パストラバーサルと NULL バイト/NULL 文字の無効化不備が重なり、未認証の攻撃者が細工した HTTP または HTTPS リクエストで基盤システムに任意のファイルを書き込める。メールゲートウェイは組織の入口に置かれる製品で、ファイル書き込みから Web シェル設置に進む経路が想定される。VulnCheck も同日(10/1)に収載している。

KEVCVE-2026-76504 Cisco Catalyst SD-WAN Manager
追加日: 2026-09-30対応期限: 2026-10-03(土)CVSS: 9.8

HTTP リクエストの URI エンコーディング処理の不備により、未認証のリモート攻撃者が admin 権限でアクセスできる。期限は明日である。

KEVCVE-2026-86950 Apple iOS / macOS / iPadOS
追加日: 2026-09-29対応期限: 2026-10-02(本日)CVSS: 8.8

CoreGraphics の境界外書き込みで任意コード実行に至る。期限当日に PoC が公開され、WhatsApp の PDF 検査処理が配信経路になり得るという指摘も出ている。

VulnCheck KEV:直近 3 日で 18 件追加、うち 16 件が CISA 未収載(収載 5,404 件)
VulnCheck KEV(2026-10-02 07:40 JST 取得。出典:VulnCheck) | VulnCheck KEV

CVE-2024-58388(シャープ製複合機)が CISA より先に悪用扱いになった。9/30 の JVNVU#90160989(富士フイルムビジネスイノベーション製・シャープ製 MFP のパストラバーサル)と同じ製品領域だが、CVE の対応関係は未確認である。CVE-2024-49766(palletsprojects werkzeug)はランサムウェア悪用が Knownで、本日の 18 件中で唯一である。ほかに CVE-2025-11913(streamax、車載・映像伝送系)、CVE-2026-61500(rejetto HTTP File Server)、CVE-2024-58387(Inspur Haiyue HCM Cloud)、CVE-2023-54403(Yonyou U8 CRM)が入る。

Node.js の ImageResponse 実装にリモートコード実行の脆弱性
Cyber Security News(2026-10-01) | 元記事

KEV には未収載。JPCERT/CC Weekly Report 2026-09-30 号の第 5 項(Next.js の ImageResponse)と同じ事象である。

マルウェア・ランサムウェア動向

Warlock ランサムウェアが SharePoint の不備を突いて水道・通信事業者を攻撃
Cyber Security News(2026-10-01) | 元記事

KEV 収載済みの Microsoft SharePoint の CVE-2026-65660(9/25 追加、期限 9/28 経過)と同じ製品領域である。重要インフラ事業者に実害が出ている型で、期限経過後の未適用がそのまま被害につながる。

削除後に自力で復活する WordPress バックドア
The Hacker News / Cyber Security News(2026-10-01) | 元記事 | 別報

ファイル・データベース・共有メモリの 3 か所に自身を保持するため、駆除の完了判定が成り立たない。9/25 に KEV 収載された WordPress コアの RFI(CVE-2026-87902)と合わせ、CMS 層の運用が問われている。

Zoom インストーラーを装う macOS バックドア CloudSyncD
Cyber Security News(2026-10-01) | 元記事

正規アプリのインストーラーを装う配布経路で、Microsoft が 9/1 に報告した偽インストーラー campaign と同じ型である。

Microsoft「初期の AI 競争では攻撃側が先行している」
BleepingComputer(2026-10-01) | 元記事

本日の新着には、ChatGPT のカスタム GPT を悪用した ClickFix 型 RAT 配布、AI 主導のゼロデイ連鎖、DIVD が受けた AI 主導の侵害(zammad のゼロデイ)が並ぶ。攻撃側の AI 利用が実証段階を越えている。

パッチ・アップデート

PATCHApache HTTP Server 2.4 の複数の脆弱性
JVN(2026-10-02 10:00) | JVNVU#94648869

2026 年 10 月 1 日公表分のアップデート情報。Web サーバーの基盤層で、国内の公開サーバーの適用対象が広い。

PATCHInsydeH2O IHISI における安全でないメモリ書き込みの脆弱性
JVN(2026-10-02 10:00) | JVNVU#92911062

UEFI ファームウェアの層で、国内メーカーの PC・サーバーが広く採用する。影響範囲の特定には製品ごとのファームウェア構成を引く必要があり、SBOM がどこまで下の層を記述対象にしているかが問われる。

PATCHCISA ICS Advisory / ICS Medical Advisory(2026-10-01)
JVN(2026-10-02 10:00) | JVNVU#91842649

CISA 公式サイトが 12 日連続で空応答のため、10/1 の ICS 系アドバイザリ発行は JVN 経由で確認した。制御系の情報は CISA が落ちている間も JVN から追える。

PATCHMicrosoft が 10 月から Entra ID のスクリプトインジェクション攻撃をブロック
BleepingComputer(2026-09-30) | 元記事

本日が 10 月 2 日で、適用が始まっている時期にあたる。既存の連携が影響を受ける可能性があるため、Entra ID を使う組織は挙動の変化を確認する。

推奨対策

FortiMail を最優先で確認する。 CVE-2026-104286 は未認証でファイル書き込みに至り、対応期限は 10/4(日)である。FortiGuard PSIRT FG-IR-26-175 に従って更新し、更新前の期間に Web シェル設置の痕跡がないかを確認する。

境界製品 4 系統を同時に棚卸しする。 FortiMail(メール)、Cisco Catalyst SD-WAN Manager(期限 10/3)、Citrix NetScaler(期限経過、侵害後の挙動が判明)、MikroTik RouterOS が同時に動いている。インターネットに面した管理インターフェースを一覧化し、公開の必要性から見直す。

Apple 製端末の更新を本日中に確認する。 CVE-2026-86950 は本日が期限で、同日に PoC が公開された。iOS / macOS / iPadOS の適用状況を資産管理側から確認する。

SharePoint の CVE-2026-65660 の適用を再確認する。 期限 9/28 を経過しており、Warlock ランサムウェアが実際に水道・通信事業者を攻撃している。

WordPress は駆除の完了判定を疑う。 ファイル・データベース・共有メモリの 3 か所に自身を保持するバックドアが報告された。駆除後も再発の監視を続け、コアの RFI(CVE-2026-87902)の適用を確認する。

正規クラウドを C2 とする通信を前提に検知を組む。 Microsoft 365 内で C2 が完結するバックドアと、MSP360 / ScreenConnect の二重展開が報告されている。宛先ドメインではなく、認証されたテナント内の異常な操作で見る必要がある。

国内メーカーの組込み製品を CRA の観点で確認する。 シャープ製複合機(VulnCheck のみ収載)、streamax の車載・映像伝送系、InsydeH2O の UEFI が同時に挙がった。EU 市場に出す製品であれば、どの KEV にいつ載ったかが Art.14 の報告義務の判定に関わる。

🏛 官公庁ウォッチ

新着情報サマリー

官公庁の新着は 9 件(NCO 4 件、JVN 3 件、IPA 1 件、JPCERT/CC 1 件)。

NCO:新着 4 件。Browser pane 経由でサイト本体から新着情報を取得でき、9 日以上続いた取得不能が解消した。 ①サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0 PDF 版(10/1、本日最大の捕捉)、②サイバー対処能力強化法及び同整備法の施行について(10/1、報道発表資料)、③重要インフラ統一基準及び安全基準等策定ガイドラインが施行されました(10/1)、④「サイバー対処能力強化法及び同整備法の施行に関する関係省庁会議」を開催(9/30、PDF 2,306KB)=前日に取り落としていた新着(NCO 新着情報)。

JVN:新着 3 件(いずれも 10/2 10:00)。 Apache HTTP Server 2.4、CISA ICS Advisory / ICS Medical Advisory(10/1)、InsydeH2O IHISI の安全でないメモリ書き込み(JVN、最終更新 2026/10/02)。

IPA:新着 1 件(セキュリティ)。情報セキュリティ早期警戒パートナーシップガイドライン 2026 年版を 10/1 に公開した(9/14 の改訂案から 17 日で確定)。 併せて情報処理安全確保支援士の 10/1 付け新規登録者は 756 名、登録者総数は 26,424 名で、4/1 付の 26,453 名から 29 名の純減である(IPA 新着情報)。

JPCERT/CC:新着 1 件。 JPCERT/CC 30 周年を迎えて(10/1)。注意喚起の最新は 9/28 の JPCERT-AT-2026-0029(NetScaler)で変化なし。Weekly Report は 2026-09-30 号が最新。CyberNewsFlash は 8/13 の TeamCity のままで 50 日間の空白である。

経済産業省:セキュリティ関連の新着なし。 プレスリリース一覧の最新は 10/1 の 4 件でセキュリティ関連はない。サイバーセキュリティ政策ページは 2 日連続で空応答で、SCS 評価制度ページの更新有無も未確認である。「評価ガイド等を 2026 年秋頃を目途に公表」は 10 月 2 日時点で未公表。

警察庁:新着なし。 サイバー警察局は 9/30 の不正アクセス行為対策等の実態調査が最新のまま。同ページから国家公安委員会の「重大サイバー事案に関する警察活動への苦情申出」窓口へのリンクが確認できたが、WebFetch の provenance 制約で内容は未確認である。

デジタル庁:セキュリティ分野の新着なし。 「新着・更新」は 10/2 の 1 件(Android のマイナンバーカードを 10/20 開始予定)と 10/1 の 4 件で、いずれもセキュリティ分野ではない。本人確認・電子署名の基盤に関わるため次段階で脅威分析の対象になる。9/11 のガバメントソリューションサービスへの不正アクセスは続報なく 21 日が経過した。

障害の記録:①CISA 公式(KEV JSON・News RSS・Alerts RSS)が 12 日連続で空応答。KEV 新規追加は cvefeed.io ミラーで捕捉した。②cvefeed.io ミラーは本日は遅延なし(1,735 件、最新 Alert Date が Oct 01)で、4 日続いた遅延が止まった。③NCO は Browser pane で取得できたが、WebFetch 側は依然 JavaScript 描画で空である。④経産省サイバーセキュリティ政策ページが 2 日連続で空応答。⑤WebFetch の provenance 制約で npsc.go.jp の苦情申出ページと経産省審議会一覧を取得できず(後者は Browser pane で代替)。⑥WebSearch に「10/2 にジャパンタイムズが不正アクセスを公表」との記述が現れたが一次情報の URL を確定できず、本日は記録に含めない。⑦prefetch は正常(海外 43 件 / VulnCheck 18 件)。9/26 分のファイルは欠落のまま。

審議会・検討会

新着なし。 産業サイバーセキュリティ研究会 ワーキンググループ 1の最終更新日は 2026 年 9 月 18 日で前日から変化がない(本体は第 12 回・2026 年 3 月 10 日が最新、サブ WG は 8 系統)。10/1 に捕捉した事業者における AI エージェントの安全な利活用に関するサブ WG(第 1 回・9/18)に第 2 回の告知はない。AI 事業者ガイドライン検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG も新着なし。NCO 側は Browser pane 経由で開催履歴を確認でき、人材フレームワーク検討会は第 5 回(9/7)、サイバーセキュリティ戦略本部は第 7 回持ち回り(9/14)が最新である。

ブログ記事案

Type ANCO「サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0」公開:施行初日に出た実務の地図
内閣官房 国家サイバー統括室(2026-10-01) | 元記事

企業の平時対策とインシデント対応にかかる法令上の論点を Q&A 形式で解説する文書の Ver.3.0 PDF 版が公開された。Ver.2.0 の HTML 版(2025 年 12 月)から 10 か月での改訂で、サイバー対処能力強化法の施行日に合わせて出ている。無害化措置と特定侵害事象の報告義務が動き出した段階で、事業者が何を参照して判断するのかを押さえられる。

Type A情報セキュリティ早期警戒パートナーシップガイドライン 2026 年版:届出から公表までの手順が変わる
IPA/JPCERT/CC(2026-10-01) | 元記事

脆弱性の届出から公表までの手順を定める国内の中核文書の 2026 年版が公開された。9/14 の改訂案から 17 日での確定で、製品開発者側の対応期限や調整プロセスの扱いが焦点になる。CRA の報告義務(Art.14)が求める時系列と国内制度の時系列を並べると、国内メーカーが二重に抱える手続きの形が見える。

Type ACISA KEV に Fortinet FortiMail:未認証でファイルを書き込める CVE-2026-104286、期限は 10/4
CISA KEV / FortiGuard PSIRT(2026-10-01) | 元記事 | PSIRT

パストラバーサルと NULL バイトの無効化不備が重なり、未認証の攻撃者が細工した HTTP/HTTPS リクエストで任意のファイルを書き込める。CVSS 9.8、連邦機関の対応期限は 10 月 4 日。メールゲートウェイは組織の入口に置かれる製品で、FortiMail・Cisco SD-WAN・Citrix NetScaler・MikroTik RouterOS が同時に動く本日の状況と合わせ、境界製品の棚卸しの話に展開できる。

Type B'VulnCheck KEV に国内メーカー製複合機:CISA より先に悪用が記録される構造
VulnCheck KEV(2026-10-01 収載)/JVN(2026-09-30) | VulnCheck KEV | JVNVU#90160989

シャープ製複合機の CVE-2024-58388 が VulnCheck KEV に収載され、CISA KEV には未収載である。前日には富士フイルムビジネスイノベーション製・シャープ製複合機のパストラバーサルが JVN に出ており、同じ製品領域で国内メーカーの組込み製品が続いている。CRA は EU 市場に出す製品を対象とするため、悪用が「どの KEV に、いつ載るか」で報告義務のトリガー判定が変わる。出典として VulnCheck を明記する。

Type B'JVN に InsydeH2O のメモリ書き込み脆弱性:SBOM はファームウェアまで届くのか
JVN(2026-10-02) | 元記事

UEFI ファームウェアの IHISI に安全でないメモリ書き込みの脆弱性が公表された。InsydeH2O は国内メーカーの PC・サーバーが広く採用する層で、影響範囲の特定には製品ごとのファームウェア構成を引く必要がある。SCS 評価制度や JC-STAR の文脈で整備が進む SBOM が、OS より下の層をどこまで記述対象にしているのかを具体例で検証できる。

Type B'施行前日の関係省庁会議:無害化措置は誰がどう動かすのか
内閣官房 国家サイバー統括室(2026-09-30) | 元記事

サイバー対処能力強化法等の施行前日に関係省庁会議が開かれ、2,306KB の資料が公開された。運用主体が警察庁と防衛省にまたがり、特定侵害事象の報告は事業所管大臣と内閣総理大臣に向かう制度のため、省庁間の役割分担が実務の分かれ目になる。警察庁ページから確認できた国家公安委員会の苦情申出窓口と併せて、運用の監視側も含めた構図を整理できる。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)。 次回は 10 月 5 日(月)で、週次と月次が同日になる。前回の週次確認は 9 月 28 日(月)。日次分の CRA 関連観測は「CISA KEV 新規追加・重要CVE」節の Art.14 観点マーク(Fortinet FortiMail、シャープ製複合機、streamax、InsydeH2O)に記載した。10 月 5 日は、NIS2 の国内法化状況・EN 40000 シリーズの進捗・SRP の運用情報に加え、本日捕捉した NCO のQ&Aハンドブック Ver.3.0 と EU 側の報告義務の対応関係を見る。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity