🛡 セキュリティウォッチ

2026-10-04 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Citrix NetScaler:ゼロデイ修正版で SAML 経由の再起動ループ
Cyber Security News(2026-10-03) | 元記事

細工した SAML 認証トラフィックが認証サービス nsaaad をクラッシュさせ、ウォッチドッグが装置を強制再起動する。対象は 14.1-73.37、13.1-64.23 および対応する FIPS/NDcPP リリース。Citrix は「新たに確認された SAML の問題を追跡中」として文書更新を予告し、SAML 設定の有無の確認、再起動で消える前のログとコアファイルの保全、全ノードでの適用確認、パッチ前侵害(Web シェル、トンネリング)の遡及調査を求めている。一次情報は予告段階で、本日の記録は二次ソースのみを出典とする。

Warlock が SharePoint を入口に重要インフラを攻撃:守りを外す道具立てが判明
The Hacker News(2026-10-03) | 元記事

正規だが脆弱なドライバー K7RKScan.sys(CVE-2025-1055)を BYOVD で使ってセキュリティ製品を無効化し、DLL サイドローディングで実行、C2 に Velociraptor、遠隔アクセスに Visual Studio Code のトンネル機能を使う。被害は少なくとも 4 組織(水道事業者、通信事業者、地方政府機関、大学)で、ポルトガル語圏とスペイン語圏(欧州・アフリカ・中南米)に広がる。攻撃者は Gold Salem/Longlegs/Storm-2603 の別名で追跡され中国関連とみられ、CL-CRI-1040、CamoFei、ChamelGang との重なりも指摘されている。

ブラウザーが EDR の死角になる:端末に痕跡を残さない3つの逃げ方
BleepingComputer(2026-10-02、NordLayer 提供のスポンサード記事) | 元記事

(1) AiTM フィッシングで認証情報とセッショントークンを実時間で中継する、(2) 侵害されたブラウザー拡張が標準 API の範囲で読み取りと HTTPS 送出を行う、(3) ClickFix のようにクリップボード操作や誘導でブラウザー内で完結させる。いずれも端末側に新しいプロセスや実行ファイルの痕跡を残さない。対処は FIDO2 WebAuthn、拡張の許可リストと権限棚卸し、宛先別のアップロード/クリップボード制御、ブラウザー・ID/SaaS・端末の 3 層。ベンダー提供記事である点に留意する。

車載の脆弱性が四半期345件:高深刻度は倍増
Cyber Security News(2026-10-02、PCA Cyber Security の Tamás Pentz による署名記事) | 元記事

2026 年 Q2 の新規車載脆弱性は 345 件で Q1 比 30% 増、高深刻度は 75 件から 161 件へ倍増した。弱点の型では Local Shell 到達が 28% を占め、インフォテインメント侵害が車内ネットワークへの足場になる。サプライヤー侵害、設計データの流出、OEM 取引先のランサムウェアも並ぶ。記事に UN R155/R156 や ISO/SAE 21434 への言及はない。

正規のソフトウェア更新を汚染して資格情報を奪う手口の詳細
Cyber Security News(2026-10-02、前日記録分の詳細) | 元記事

経路は npm の post-install フック、侵害された CI/CD 公開ワークフロー、自動リリースでのバージョンタグ改変、公開トークンを取るための細工した Pull Request。奪われるのは GitHub/npm の公開トークン、クラウド資格情報、SSH 鍵、CI/CD のシークレット。実例は Nx(2025-08)、Trivy(2026-02〜03)、Checkmarx/LiteLLM/Telnyx のパッケージで、関与は S1ngularity、Shai-Hulud(自己増殖型)、TeamPCP。対処は長期保持の公開シークレットを 1 実行ごとの短命資格情報に置き換えること、トークン権限の最小化、CI/CD 依存のコミット固定。

CISA KEV 新規追加・重要CVE

本日の CISA KEV 新規追加:なし
cvefeed.io ミラー(2026-10-04 取得、1,737 件・最新 Alert Date Oct 02) | VulnCheck KEV | ミラー

2 系統が一致し、10/2 の Zammad 2 件以降の追加は確認できない。前日未反映だったミラーは本日復帰した(1,735 → 1,737 件)。CISA 公式は 14 日連続 403 のため Alerts RSS との突き合わせはできておらず、10/3 付の追加を取り落としている可能性は残る。

KEVCVE-2026-104286 Fortinet FortiMail
追加日: 2026-10-01対応期限: 2026-10-04(本日)CVSS: 9.8

パストラバーサルと NULL バイトの無効化不備により、未認証で任意ファイル書き込みが可能。影響は 8.0.0〜8.0.1、7.6.0〜7.6.6、7.4.0〜7.4.8、7.2.0〜7.2.9、修正は 8.0.2/7.6.7/7.4.9 以降。侵害指標は公開済み(攻撃元 IP 79.141.169[.]187、45.129.0[.]192/改変ファイル liblog.so、webconsole、mailservice、ld.so.preload、smit、httpd.conf、migadmin.tar.gz)。CRA の重要製品類型にあたり、Art.14 の積極的悪用の立証が容易な事例である。

KEVCVE-2026-102489 / CVE-2026-102490 Zammad
追加日: 2026-10-02対応期限: 2026-10-05(明日・月)CVSS: いずれも 9.4

102489 はセッション固定でセッションを奪い zammad ユーザーとして RCE に至る(影響 6.3.0〜6.5.4、7.0.0〜7.1.3)。102490 は不適切な権限管理で zammad から root へ昇格する(影響 1.5.0〜7.1.0-alpha)。連鎖させると未認証から完全掌握まで数秒で済み、DIVD はこの連鎖を AI エージェントが人間の介在なしに自律実行した事例を記録している。対処は Zammad 7 系への更新、または停止。製造者 Zammad GmbH はドイツ法人で CRA の製造者義務が直接かかる。

CVE-2026-96940 Microsoft Exchange Server(9月更新 V2 で修正・KEV 外)
CVSS: 8.8悪用: 観測報道なし対応期限: なし(KEV 未収載)
Cyber Security News(2026-10-03) | 元記事

不適切な認可により、認証済み利用者が同一組織内の他人のメールボックスにアクセスできる。利用者操作は不要で、テナント境界は越えない。影響は Exchange Server Subscription Edition RTM、2019 CU14/CU15、2016 CU23。9 月更新を適用済みの組織も V2 パッケージの再適用が必要で、2016/2019 向けは Period 2 の ESU 経由のみ(有効期限 2026 年 10 月)。適用後は再起動、サービス起動確認、Exchange Server Health Checker の再実行まで。CVSS 9.0 未満だが、再発行という異例の扱いのため掲載する。

CVE-2025-1055 K7RKScan.sys ドライバー(Warlock が BYOVD で悪用・KEV 外)
悪用: 観測あり対応期限: なし(KEV 未収載)
The Hacker News(2026-10-03) | 元記事

正規に署名された脆弱ドライバーを持ち込んでセキュリティ製品を無効化する BYOVD の構成要素として、重要インフラ攻撃で実際に使われている。ドライバーのブロックリスト運用が効くかどうかが分かれ目になる。

VulnCheck KEV:直近3日の追加13件のうち12件が CISA 未収載
出典:VulnCheck(VulnCheck KEV、2026-10-04 07:40 JST 取得/収載 5,413 件)

10/3 追加:CVE-2026-97359(Rejetto hfs2、CISA 未収載)。10/2 追加:CVE-2026-73382(geminilabs site_reviews)、CVE-2026-56005(Melapress wp_activity_log)、CVE-2023-54405、CVE-2020-37278、CVE-2026-65761、CVE-2014-125130(いずれも未収載)。10/1 追加:CVE-2026-61500(Rejetto http_file_server)、CVE-2024-58388(シャープ製複合機・複数機種)、CVE-2025-3759(Netis WF2220 家庭用無線ルーター)、CVE-2025-11913(streamax crocus)、CVE-2021-36580(IceWarp Server)はいずれも未収載、CVE-2026-104286(FortiMail)のみ CISA 収載済み。Rejetto HFS が 3 日で 2 件。CRA Art.14 の判定を CISA KEV 単独に依存すると取り落とす範囲が大きい。

期限経過済み・継続監視(前日からの引き継ぎ)
cvefeed.io ミラー(2026-10-04 取得)

CVE-2026-76504(Cisco Catalyst SD-WAN Manager、9.8、期限 10/3 経過)、CVE-2026-86950(Apple 複数製品、8.8、10/2 経過)、CVE-2026-88771(9.8)/CVE-2026-88772(9.5)(Citrix NetScaler、9/30 経過。本日パッチの再起動ループが判明)、CVE-2026-87902(WordPress コア、8.1、9/28 経過)、CVE-2026-65660(Microsoft SharePoint、8.8、9/28 経過。Warlock が悪用中)、CVE-2026-67279(MikroTik RouterOS、6.9、9/28 経過)。KEV 外の重要 CVE では CVE-2026-63688/63692(Dell CSM、いずれも CVSS 10.0)、CVE-2026-90970(GitLab AI Gateway、9.9)、CVE-2026-67269/54472/61421/67273(Dell CSM、9.9〜9.6)がいずれも悪用観測の報道なしで継続。

マルウェア・ランサムウェア動向

Warlock(Gold Salem/Longlegs/Storm-2603):正規ツールで固めたランサムウェア作戦
The Hacker News(2026-10-03) | 元記事

SharePoint の「ToolShell」系を入口に、BYOVD(K7RKScan.sys/CVE-2025-1055)でセキュリティ製品を無効化、DLL サイドローディングで実行、Velociraptor を C2、VS Code のトンネルを遠隔アクセスに使う。被害は水道事業者・通信事業者・地方政府機関・大学の 4 組織で、ポルトガル語圏・スペイン語圏に分布。中国関連とみられ、CL-CRI-1040、CamoFei、ChamelGang との重なりが指摘される。侵害の全工程が正規の署名付きバイナリで構成されるため、実行ファイルの出自ではなく振る舞いで見るしかない。

サプライチェーン:更新経路の汚染と自己増殖ワーム
Cyber Security News(2026-10-02) | 元記事

S1ngularity、Shai-Hulud(自己増殖型)、TeamPCP が、npm の post-install フック、CI/CD 公開ワークフロー、バージョンタグ改変、細工した Pull Request を使って公開トークンとクラウド資格情報を収集している。既知の被害は Nx(2025-08)、Trivy(2026-02〜03)、CanisterWorm の配布、Checkmarx/LiteLLM/Telnyx のパッケージ。

本日の新規マルウェアファミリーの報告はなし
The Hacker News / BleepingComputer / Cyber Security News / Microsoft Security Blog(2026-10-04 時点)

Microsoft Security Blog の最新は 2026-09-30 の「Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570」で、10 月以降の新規投稿はない。前日記録の Antino(Outlook/OneDrive を C2 に使う中国関連バックドア、UAT-11587)に続報はない。

パッチ・アップデート

再発行Microsoft Exchange Server 2026年9月更新 V2
Cyber Security News(2026-10-03) | 元記事

CVE-2026-96940(CVSS 8.8)への対処を追加した V2 パッケージ。9 月更新を適用済みの組織も再適用が必要。影響は Subscription Edition RTM、2019 CU14/CU15、2016 CU23 で、2016/2019 向けは Period 2 の ESU 経由のみ(有効期限 2026 年 10 月)。適用後は再起動、サービス起動確認、Exchange Server Health Checker の再実行まで行う。

注意Citrix NetScaler:適用後に再起動ループが起きうる
Cyber Security News(2026-10-03) | 元記事

14.1-73.37、13.1-64.23 および対応する FIPS/NDcPP リリースで、細工した SAML 認証トラフィックが nsaaad をクラッシュさせる。パッチを当てないという選択はない(CVE-2026-88771/88772 は KEV 収載・期限経過済み)ため、適用した上で SAML 設定の確認とログ保全を先に行う。Citrix の更新文書は予告段階。

参考Debian が1,313件を一括修正
Cyber Security News(2026-10-03、仕分けは skip) | 元記事

DoS と権限昇格に至る不備を含む大規模更新。個別 CVE の重大性ではなく、適用計画の規模として記録する。

前日からの継続:適用待ちの重大パッチ
各ベンダー(2026-10-02 公表分)

Dell Container Storage Modules 1.18.0(CVSS 10.0 を含む 6 件、1.17.0 以前が影響、回避策なし)、GitLab AI Gateway 19.2.4/19.3.2/19.4.1(CVE-2026-90970、CVSS 9.9、セルフホストのみ対象)、Fortinet FortiMail 8.0.2/7.6.7/7.4.9 以降(KEV 期限は本日)、Zammad 7 系(KEV 期限は明日)。

推奨対策

1. 本日が期限の FortiMail を先に片付ける。CVE-2026-104286 の KEV 対応期限は 2026-10-04 である。8.0.2/7.6.7/7.4.9 以降へ更新し、公開済みの侵害指標で遡及確認を行う — 攻撃元 IP 79.141.169[.]187、45.129.0[.]192、改変・追加されるファイル liblog.so、webconsole、mailservice、ld.so.preload、smit、httpd.conf、migadmin.tar.gz。パッチ適用済みでもこの一覧で確認できる。

2. Zammad は明日が期限。CVE-2026-102489/102490 を連鎖させると未認証から root まで数秒で到達する。7 系へ更新するか、更新できないなら停止する。AI エージェントによる自律実行の事例が記録されている以上、「攻撃者が気づくまでの時間」を前提にした先延ばしは成り立たない。

3. NetScaler を適用した/これから適用する環境は、順番を変える。先に SAML 認証設定の有無を棚卸しし、ログとコアファイルの保全先を確保してから適用する。再起動が始まると証跡が消える。適用は全ノードで確認し、CVE-2026-88771/88772 の期限が 9/30 に経過している前提で、Web シェルとトンネリングの遡及調査を並行して行う。

4. Exchange は「9月更新済み」を完了と見なさない。V2 パッケージの適用状況を CU レベル単位で突き合わせる。2016/2019 の ESU は 2026 年 10 月で切れるため、再適用作業とあわせて移行計画の現在地を確認する。適用後は Exchange Server Health Checker を再実行する。

5. 脆弱ドライバーのブロックリストを有効にしているか確認する。Warlock が K7RKScan.sys(CVE-2025-1055)を BYOVD で使っている。Microsoft Vulnerable Driver Blocklist の有効化状況と更新日を点検し、Velociraptor や VS Code のトンネル機能といった正規ツールの持ち込みを検知対象に入れる。実行ファイルの署名の有無では止まらない。

6. 資産台帳に載っていない公開サービスを洗い出す。Rejetto HFS が 3 日で 2 件 VulnCheck KEV に入り、いずれも CISA 未収載である。単体で動く小規模サーバー、家庭用ルーター、複合機は台帳から漏れやすい。CISA KEV だけを購読していると悪用の 9 割以上を見落とす週がある — 直近 3 日は 13 件中 12 件が CISA 未収載だった。

7. CI/CD の公開トークンを短命化する。更新経路の汚染が複数の実例で確認されている。長期保持の公開シークレットを 1 実行ごとの短命資格情報に置き換え、トークン権限を最小化し、CI/CD 依存をレビュー済みコミットに固定する。リポジトリとワークフローの予期しない変更、意図しないパッケージ公開を監視する。

🏛 官公庁ウォッチ

新着情報サマリー

官公庁の新着は 0 件。日曜のため全ソースが静止している。NCO は 10/1 の 3 件(サイバー対処能力強化法・同整備法の施行、関係法令 Q&A ハンドブック Ver.3.0、重要インフラ統一基準の施行)が最新で、サイト本体の新着情報欄を Browser pane で取得できた(3 日連続)。IPA は 10/1 の 4 件が最新でセキュリティ分野は情報セキュリティ早期警戒パートナーシップガイドライン2026年版のみ。JPCERT/CC は 10/2 更新の JPCERT-AT-2026-0029(NetScaler)が最新で、本日判明したパッチの再起動ループは反映されていない。JVN は 10/2 の 3 件が最新。経産省はサイバーセキュリティ政策ページの最新情報が 2026-05-20 のままで、SCS 評価制度の評価ガイド等は「2026 年秋頃を目途」とされながら未公表。デジタル庁は 10/2 の 5 件が最新でいずれも非セキュリティ、セキュリティ政策ページは 2026-04-07 から変化なし。

前日の未解決点が 1 件解けた。警察庁レジデンシャルプロキシ対策アライアンスは設立が令和 8 年 7 月 21 日、第 1 回会合が 9 月 7 日、公表が 10 月 2 日という運びである。参加は警察庁・総務省・ICT-ISAC・NICT・JC3 で、公開物は議事要旨・議事次第・開催要綱、警察庁/総務省の取組報告、ICT-ISAC の発表、NICT の観測・分析、JC3 のサイバー犯罪分析、検討事項、今後の予定の計 10 点。設立から会合まで約 7 週間、会合から公表まで約 4 週間で、公表の遅れ自体に説明は置かれていない。

継続中の未決:デジタル庁のガバメントソリューションサービスへの不正アクセス(9/11)は「重要なお知らせ」に残り続け、続報なしで 23 日が経過した。JPCERT/CC の CyberNewsFlash は 8/13 の TeamCity が最新で 52 日間の空白。

障害・データ品質:CISA 公式サイトが 14 日連続 403(KEV JSON、News RSS、Alerts & Advisories RSS)。KEV 新規追加の有無は cvefeed.io ミラーと VulnCheck KEV の一致で判定し、ミラーは本日復帰した(1,735 → 1,737 件)。NCO の会議体一覧 cyber.go.jp/kaigi/index.html は 404、cyber.go.jp/policy/index.html は目次のみで本文が返らない(個別ページは直接 URL で取得できたため審議会ウォッチは成立)。NCO サイトは URL 変更を告知しており巡回 URL の見直しが要る。AI 事業者ガイドライン検討会ページは空応答で更新有無を確認できていない。npsc.go.jp/policy/jyudai.html は provenance 制約で引き続き未確認。Citrix の再起動ループは一次情報未確定(次回 CTX 文書番号を確認)。本日のスポンサード/署名記事 2 件(NordLayer 提供、PCA Cyber Security 署名)は出典の立場を明示した。prefetch は正常動作(overseas 26 件:llm 16 / skip 10、VulnCheck 直近 3 日 13 件)だが 9/26 分のファイルは依然欠落。

審議会・検討会

新着なし。全定点が前回確認時から変化していない。

産業サイバーセキュリティ研究会 WG1:最終更新日 2026 年 9 月 18 日で 3 日連続変化なし(Browser pane 取得)。本体は第 12 回(2026-03-10)が最新、サブ WG は 8 系統。AI エージェントの安全な利活用サブ WG(第 1 回・9/18)に第 2 回の告知はない。

NCO サイバーセキュリティ人材フレームワーク検討会:第 5 回(令和 8 年 9 月 7 日)が最新。議題は人材フレームワークの活用イメージと普及方策で、次回の告知はない。

サイバーセキュリティ戦略本部:第 7 回(令和 8 年 9 月 14 日・持ち回り開催)が最新。議題はサイバー対処能力強化法整備法の施行に伴う関係規程の廃止・改正。

デジタル・サイバーセキュリティ WG:第 2 回(2026 年 4 月 6 日)が最新、資料公開は 7 月 2 日。6 か月近く開催がない。AI 事業者ガイドライン検討会は本日取得不能、AI・半導体 WG は新着なし。

本日の NetScaler(修正パッチが可用性を損なう)と Exchange の V2 再発行は、WG1 の「実効性強化」とサプライチェーン強化サブ WG の論点に直接かかる。「更新を出すこと」と「更新が安全に当たること」を分けて扱う必要が、同じ週に 2 件出た形である。

ブログ記事案

Type ACitrix NetScaler:ゼロデイを塞いだパッチが再起動ループを呼ぶ
Cyber Security News(2026-10-03)/Citrix(文書更新は予告段階) | 元記事

緊急パッチ 14.1-73.37/13.1-64.23(および FIPS・NDcPP 相当)を適用した環境で、細工した SAML 認証トラフィックが nsaaad をクラッシュさせ、ウォッチドッグによる強制再起動が繰り返される。元の CVE-2026-88771/88772 は KEV 収載済み(9/27 追加、期限 9/30 経過)で JPCERT/CC も 10/2 に注意喚起を更新しており、適用を急いだ環境が次に可用性で詰まる順番になっている。「更新を出す義務」と「更新が安全に当たること」を分けて考える題材にできる。

Type AMicrosoft が Exchange 9月更新を V2 で再発行:ESU 期限と同月に再作業が来る
Cyber Security News(2026-10-03)/Microsoft | 元記事

新たに判明した CVE-2026-96940(CVSS 8.8、不適切な認可)は、認証済み利用者が同一組織内の他人のメールボックスにアクセスできるもので、利用者操作を要さずテナント境界は越えない。影響は Subscription Edition RTM、2019 CU14/CU15、2016 CU23。2016/2019 向けは Period 2 の ESU 経由のみで、その有効期限が 2026 年 10 月である。移行期限と緊急の再適用が同じ月に重なる状況を、オンプレ Exchange の出口戦略として整理できる。

Type B'Warlock が守りを外す道具立て:脆弱ドライバーと Velociraptor と VS Code トンネル
The Hacker News(2026-10-03) | 元記事

SharePoint の「ToolShell」系を入口に、K7RKScan.sys(CVE-2025-1055)を BYOVD で使って防御を無効化し、DLL サイドローディングで実行、C2 に Velociraptor、遠隔アクセスに VS Code のトンネル機能を使う。被害は水道事業者・通信事業者・地方政府機関・大学の 4 組織。侵害の全工程が正規の署名付きバイナリで構成される型を、ドライバーのブロックリストと開発者ツールの持ち込み管理の話に接続できる。

Type B'Rejetto HFS が3日で2件:CISA KEV に載らない悪用をどう拾うか
VulnCheck KEV(2026-10-03 および 2026-10-01 追加。出典:VulnCheck) | 元データ

CVE-2026-97359(hfs2)が 10/3、CVE-2026-61500(http_file_server)が 10/1 に VulnCheck KEV へ入り、いずれも CISA 未収載である。直近 3 日の VulnCheck 追加 13 件のうち 12 件が CISA 未収載で、収載済みは FortiMail の 1 件だけだった。HFS は単体で動く小規模ファイルサーバーで資産台帳に載らないまま公開されている例が多い。CRA Art.14 の「積極的に悪用されている脆弱性」判定を CISA KEV だけに依存すると取り落とす範囲がどれだけあるかを、数字で示せる。

Type B'警察庁レジデンシャルプロキシ対策アライアンス:設立7/21・会合9/7・公表10/2 という運び
警察庁サイバー警察局(設立 2026-07-21、第 1 回会合 2026-09-07、公表 2026-10-02) | 元記事

警察庁・総務省・ICT-ISAC・NICT・JC3 が参加する官民枠組みで、議事要旨・開催要綱から各参加機関の取組報告、今後の予定までの 10 点が公開された。設立から第 1 回会合まで約 7 週間、会合から公表まで約 4 週間である。レジデンシャルプロキシは家庭の回線を攻撃の出口に変える仕組みで、攻撃元 IP が一般家庭に見えるため送信元ベースの遮断が効かない。VulnCheck KEV に家庭用無線ルーター(Netis WF2220)や国内メーカー製複合機(シャープ、CVE-2024-58388)が並ぶ現状と重ねると、機器側の脆弱性と流通側の対策が同じ問題の表裏であることを具体的に示せる。

Type B'ブラウザーが EDR の死角になる:3つの逃げ方と3層の守り
BleepingComputer(2026-10-02、NordLayer 提供のスポンサード記事) | 元記事

AiTM フィッシングによる認証情報とセッショントークンの実時間中継、侵害されたブラウザー拡張による標準 API 範囲の読み取りと HTTPS 送出、ClickFix 型のブラウザー内完結の 3 つが挙げられ、いずれも端末側に新しいプロセスや実行ファイルを残さない。対処は FIDO2 WebAuthn、拡張の許可リストと権限棚卸し、宛先別のアップロード/クリップボード制御、ブラウザー・ID/SaaS・端末の 3 層。出典がベンダー提供記事である点は明示した上で、SaaS 中心の環境で EDR の前提が崩れる構造の整理として扱える。

Type B'車載の脆弱性が四半期345件:発見の加速に対応が追いつかない
Cyber Security News(2026-10-02、PCA Cyber Security の Tamás Pentz による署名記事) | 元記事

2026 年 Q2 の車載脆弱性は 345 件で Q1 比 30% 増、高深刻度は 75 件から 161 件へ倍増した。弱点の型では Local Shell 到達が 28% を占め、インフォテインメント侵害が車内ネットワークへの足場になる。記事に UN R155/R156 や ISO/SAE 21434 への言及はないため、国内の自動車サイバーセキュリティ規制(型式認証の UN R155 対応)と並べて、依存関係の可視化と対応速度という論点を補って書ける。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)。週次は毎週月曜、月次は毎月第 1 月曜のため、次回は明日 10 月 5 日(月)で、週次と月次が同日になる。前回の週次確認は 9 月 28 日(月)。

日次分に含まれる CRA 関連の観測は「CISA KEV 新規追加・重要CVE」節に記載した。本日の Art.14 観点の要注目は 4 件 — Rejetto HFS(CVE-2026-97359/CVE-2026-61500)は法人格の薄い OSS 製造者への義務の及び方の例で、CISA 未収載のまま VulnCheck 側に悪用が記録されている。シャープ製複合機(CVE-2024-58388)は国内メーカー製の組込み製品で、2024 年採番の CVE が 2026 年に悪用記録という時間差があり既上市製品への義務の例になる。Fortinet FortiMail(CVE-2026-104286)は重要製品類型で本日が KEV 期限。Citrix NetScaler(CVE-2026-88771/88772)は修正自体が可用性を損なう事例である。

明日 10/5 の週次・月次確認で見る論点:NIS2 の国内法化状況、EN 40000 シリーズの進捗、SRP の運用情報、EUR-Lex の整合規格掲載、SCS 評価ガイド・SBOM 導入手引の改訂有無。これに本日浮かんだ 2 件を加える — (1) CRA 附属書 I のセキュリティ更新提供義務と、更新自体が可用性を損なった場合の扱い(NetScaler)、(2) 法人格の薄い OSS 製造者への義務の及び方(Rejetto)。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity