F5「BIG-IP APM」のゼロデイ脆弱性CVE-2026-94127が悪用され、認証なしでコード実行
F5は9月22日、BIG-IP Access Policy Manager(APM)のクリティカルな脆弱性CVE-2026-94127を公表した。ログインせずにコードを実行される攻撃がすでに確認されている。影響はAPMをOAuth認可サーバとして使う構成に限られる。該当環境ではエンジニアリングホットフィックスを適用し、侵害の痕跡も調べたい。

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします
F5は9月22日、BIG-IP Access Policy Manager(APM)のクリティカルな脆弱性CVE-2026-94127を公表した。ログインせずにコードを実行される攻撃がすでに確認されている。影響はAPMをOAuth認可サーバとして使う構成に限られる。該当環境ではエンジニアリングホットフィックスを適用し、侵害の痕跡も調べたい。

Check Pointは、Security GatewayのVPN証明書処理にある脆弱性CVE-2026-85102が攻撃に使われていると認めた。認証前にリモートからコードを実行される。VPNゲートウェイは外部に公開される機器のため、利用中の組織はベンダの告知を確認して対処を急ぐ必要がある。

Arista Networksは、VeloCloud Orchestrator(VCO)のOn-Prem環境に影響するゼロデイ脆弱性を修正するパッチを公開した。この脆弱性はすでに攻撃に使われている。SD-WANの管理基盤を自社で運用している組織が対象で、パッチを当てるまで攻撃を受けうる状態が続く。

CERT Polskaが「MikroTrick」と名付けた攻撃手法は、SSHの状態遷移の不備(CVE-2026-67279)とログイン処理の引数インジェクション(CVE-2026-86060)を連鎖させる。インターネットに公開されたRouterOSは、パスワードもSSH鍵もなしで完全に乗っ取られる。攻撃ログも報告されている。SSHを外部に公開しているMikroTik機器は、修正状況の確認とアクセス制限の見直しが必要だ。

UTA0565と呼ばれる攻撃者が9月3日と4日、偽サイトを使ってゼロデイ攻撃を行った。Chromeの脆弱性2件(CVE-2026-85046、CVE-2026-87491)と、Windows Advanced Local Procedure Callの脆弱性(CVE-2026-85880)を連鎖させている。ブラウザで閲覧しただけで侵害につながる攻撃のため、ChromeとWindowsの更新が端末全体に適用されているか確かめておきたい。

CVE-2026-87902を狙う攻撃者の動きが、脆弱なサイトの探索から実際の悪用に移った。ディスクにファイルを書き込み、そのファイルへのアクセスでシェルコマンドを実行させる手口が確認されている。WordPressサイトを運用している場合は、該当するかの確認と更新を優先したい。

LinuxカーネルのAF_UNIXソケットにuse-after-freeの脆弱性CVE-2026-80521(CVSS 7.8)がある。悪用するとコンテナから抜け出し、ホストのroot権限を取れる。上流では8月6日に修正済みだが、Ubuntu 26.04、24.04、22.04 LTS向けのパッチはまだ出ていない。DepthFirstがエクスプロイトを公開しており、これらの版でコンテナ基盤を運用している場合はUbuntuの更新情報を注視する必要がある。

cPanelは9月22日、CalDAVとCardDAVのサービスに脆弱性があると発表した。cPanelのホスティングアカウントを持つ人なら、root権限でコードを実行し、サーバを完全に掌握できる。WP Toolkitにも、他のアカウントのデータベースを変更できる不具合が見つかった。いずれも修正版が出ており、共用サーバを運用する事業者は更新を確認したい。

Vercelは9月22日、Next.jsのImageResponse機能の脆弱性を修正した。この機能はOGP画像などを生成するもので、細工した入力によりサーバ上でコードを実行される恐れがある。危険なのは、リクエストURLの文字列など攻撃者が操作できる値を画像に埋め込んでいるアプリだ。動的にOG画像を生成しているプロジェクトは、該当するか確認して更新したい。

MemTensorが公開しているnpmとPyPIの正規パッケージ2件が改ざんされた。@memtensor/memos-cloud-openclaw-pluginなどに、Go製の情報窃取型インプラント「sckit」が仕込まれていた。sckitはWindows、Linux、macOSのそれぞれに対応する。開発環境やCIで該当パッケージを使っていないか、依存関係を確認する必要がある。

キャッシュDNSサーバのUnboundで複数の脆弱性が公表された。中にはリモートからのコード実行につながるものも含まれる。社内外の名前解決を担うサーバで使われることが多い。影響するバージョンと修正版を開発元の告知で確認しておきたい。

Microsoftは、2026年9月のセキュリティ更新を適用した一部のWindows 11で、Always On VPNに接続できなくなる場合があると警告した。リモートワークの接続手段にしている組織では、端末を展開する前に影響を確かめておかないと、業務が止まる恐れがある。

SMS・メールOTP、TOTP、プッシュ通知承認、パスキー/FIDO2セキュリティキーを4つの同じ観点で比較し、管理者・一般社員・顧客向けに方式の選び方を示します。
侵害の疑いを検知してから72時間で何をどの順に行うか、証拠保全・隔離判断・影響範囲特定・個人情報保護委員会への報告までをシステム管理者向けに整理する。
ランサムウェアと機器障害の両方から実際に復旧できるバックアップを、3-2-1ルールの読み替え、イミュータブル/オフライン保管、認証情報の分離、RPO/RTOからの逆算、リストア訓練の手順まで中小規模の情シス向けに整理する。
JVN・NVD・CISA KEVの役割の違い、CVSSとEPSSの読み分け、資産台帳との突き合わせから社内エスカレーションまで、脆弱性対応を運用手順に落とす方法を解説する。
バウンスメールの読み方から受信側ヘッダの認証結果、DNSレコード、ブロックリスト掲載、送信経路の漏れまで、自社メールが届かない原因を確認しやすい順に切り分ける手順をまとめます。