Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-09-02)

悪用が確認済みの脆弱性が集中した。SonicWall SMA 1000、PaperCut NG/MF、JFrog Artifactory、Langflowはいずれも修正公開後に実際の攻撃が観測されている。国内ではイエローハットの予約システムから最大180万人規模の会員情報流出の可能性が公表された。

SonicWall SMA 1000シリーズに深刻な脆弱性、悪用とみられる事例も確認

必読脆弱性/CVESecurity NEXT · 「SonicWall SMA 1000」に深刻な脆弱性 - 悪用を示す事例も

SonicWallのリモートアクセス製品「SMA 1000シリーズ」に深刻な脆弱性が判明した。脆弱性が悪用されたとみられるケースも確認されている。境界に置かれるVPN/リモートアクセス機器は侵入の起点になりやすく、該当製品を運用しているならベンダの案内に沿った対処状況の確認を優先したい。

印刷管理ソフト「PaperCut NG」「PaperCut MF」の脆弱性が悪用、データ窃取にも悪用

必読脆弱性/CVESecurity NEXT · 印刷管理ソフト「PaperCut NG/MF」に深刻な脆弱性 - 悪用も確認

PaperCut Softwareの印刷管理ソフト「PaperCut NG」「PaperCut MF」に深刻な脆弱性が判明し、悪用が確認された。先週修正された2件はゼロデイとして悪用されており、現在はデータ窃取を狙う攻撃で使われているとBleepingComputerが報じている。オフィス内で共有プリンタ管理に使われている場合、修正版の適用状況を確認する必要がある。

JFrog Artifactoryの認証バイパス「CVE-2026-82329」、公表数日で悪用開始

必読脆弱性/CVEThe Hacker News · Attackers Exploit Critical JFrog Artifactory Flaw to Mint Admin Tokens Days After Disclosure

JFrog Artifactoryの認証バイパスの脆弱性「CVE-2026-82329」(CVSSスコア9.8)が、公開からわずか数日で悪用されているとwatchTowrが報告した。デフォルト構成下で管理者権限の取得につながり、管理トークンを発行される事例が確認されている。Artifactoryはビルド成果物の配布元になるため、侵害されると社内の配布物全体に影響が及ぶ。

LangflowとRuby on Railsの重大な脆弱性を悪用、認証情報の探索とC2通信を観測

必読脆弱性/CVEThe Hacker News · Attackers Exploit Critical Langflow and Rails Flaws in Credential-Probing and C2 Activity

VulnCheckは、Langflowの「CVE-2026-0768」(CVSSスコア9.8)とRuby on Railsの「CVE-2026-66066」が実際に悪用されていると報告した。Langflowの脆弱性は入力値検証の不備によりroot権限で任意のPythonコードを実行され、OpenAIやAWSのキーが盗まれる被害が出ている。AIアプリ開発基盤を検証環境ごと外部公開している組織は、露出範囲の棚卸しが要る。

Microsoft Exchangeサーバ約2万2000台が未修正のまま、全メールボックス乗っ取りの恐れ

必読脆弱性/CVEBleepingComputer · Nearly 22,000 Microsoft Exchange servers vulnerable to hijack attacks

インターネットに公開されているMicrosoft Exchangeサーバのうち約2万2000台が、重要度「高」の認証バイパスの脆弱性に対して未修正の状態にある。悪用されると攻撃者が全ユーザーのメールボックスを乗っ取れる。オンプレミスのExchangeを残している組織は、パッチ適用済みかどうかを実バージョンで確認したい。

イエローハットWEB作業予約システムが攻撃を受け、最大1,801,499名の会員情報が漏えいした可能性

必読攻撃・インシデントScanNetSecurity · イエローハットWEB作業予約システムへの不正プログラムによる攻撃、最大1,801,499名の会員情報が漏えいした可能性

イエローハットのWEB作業予約システムが不正プログラムによる攻撃を受け、最大1,801,499名の会員情報が漏えいした可能性が公表された。国内小売の予約系Webシステムとしては大規模な事案となる。自社で類似の予約・会員システムを運用しているなら、外部公開アプリケーションの改ざん検知とログ保全の体制を見直す契機になる。

BGPハイジャックでVirtualizorの更新配信を乗っ取り、不正なアップデートを配布

注目攻撃・インシデントBleepingComputer · Hackers push malicious Virtualizor update in BGP hijacking attack

攻撃者がVPS管理ソフト「Virtualizor」の更新インフラ向けのBGP経路を乗っ取り、更新リクエストを不正なサーバへ誘導して悪意あるアップデートを配布した。正規の更新チャネル自体が信頼できなくなる手口で、署名検証やピン留めがないソフトウェア更新は同じ形で悪用され得る。ホスティング基盤で同製品を使っている場合は導入済みバージョンの確認が必要となる。

SKYSEA Client ViewおよびSKYMEC IT Managerに複数の脆弱性

注目脆弱性/CVEJPCERT/CC · Weekly Report: SKYSEA Client ViewおよびSKYMEC IT Managerに複数の脆弱性

JPCERT/CCのWeekly Reportで、SKYSEA Client ViewおよびSKYMEC IT Managerの複数の脆弱性が取り上げられた。どちらも国内企業のクライアント資産管理・IT運用で広く導入されている製品で、管理エージェントは全端末に配布されている。詳細と対象バージョンは開発元の情報を確認し、配布済みエージェントの更新計画を立てておきたい。

WordPressプラグイン「miniOrange SAML Single Sign On」の脆弱性、悪用が観測される

注目認証・アカウントJPCERT/CC · Weekly Report: WordPress用プラグイン「miniOrange SAML Single Sign On」の脆弱性に関する悪用観測状況

JPCERT/CCが、WordPress用プラグイン「miniOrange SAML Single Sign On」の脆弱性について悪用の観測状況を伝えた。SSOを担うプラグインが侵害されれば、サイト管理権限そのものが奪われる経路になる。自社サイトで同プラグインを使っているかをまず洗い出し、開発元の対応状況に沿って更新する。

MicrosoftがTerminalFix攻撃を警告、偽Cloudflare CAPTCHAでPowerShellを実行させる

注目攻撃・インシデントBleepingComputer · Microsoft warns of TerminalFix attacks deploying reverse tunnels

ClickFixの新しい亜種「TerminalFix」が確認された。改ざんされたWebサイトに偽のCloudflare CAPTCHAを表示し、利用者自身にWindows Terminalで悪意あるPowerShellコマンドを実行させ、リバーストンネルを設置する。技術的な脆弱性ではなく利用者の操作を経由するため、EDRの検知に加えて「認証画面でコマンドを貼り付けさせる手口がある」という周知が効く。

ランサムウェアグループ「Aur0ra」がAIコーディングツール「Cursor」のエージェント機能を悪用

注目マルウェア/ランサムpiyolog · ランサムウェアグループによるCursorの悪用についてまとめてみた

ランサムウェアグループ「Aur0ra」のオペレータが、Cursorのエージェント機能を攻撃に使っていたことがGambit SecurityとCloudSEKの報告で明らかになった。エージェントは有害と判断した要求を拒否することもあったが、攻撃者は対話をやり直して「ハッキングはテストの一環だ」と主張することで拒否をほぼ毎回回避していたという。社内でAIコーディングツールを導入している組織にとって、ガードレールの実効性を見積もり直す材料になる。

Chromeにセキュリティ更新、脆弱性26件を修正 - 「Critical」2件

注目パッチ/アップデートSecurity NEXT · 「Chrome」にセキュリティ更新、脆弱性26件を修正 - 「Critical」2件

Googleは現地時間2026年9月1日、Chromeのセキュリティアップデートを公開し、脆弱性26件を修正した。うち2件は重要度が「Critical」とされている。同日にはMozillaもFirefox 155で重要度「高」を含む29件に対応しており、ブラウザ側の更新をまとめて配布できる状態か確認しておきたい。