SonicWall SMA 1000シリーズに深刻な脆弱性、悪用とみられる事例も確認
SonicWallのリモートアクセス製品「SMA 1000シリーズ」に深刻な脆弱性が判明した。脆弱性が悪用されたとみられるケースも確認されている。境界に置かれるVPN/リモートアクセス機器は侵入の起点になりやすく、該当製品を運用しているならベンダの案内に沿った対処状況の確認を優先したい。
セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします
SonicWallのリモートアクセス製品「SMA 1000シリーズ」に深刻な脆弱性が判明した。脆弱性が悪用されたとみられるケースも確認されている。境界に置かれるVPN/リモートアクセス機器は侵入の起点になりやすく、該当製品を運用しているならベンダの案内に沿った対処状況の確認を優先したい。
PaperCut Softwareの印刷管理ソフト「PaperCut NG」「PaperCut MF」に深刻な脆弱性が判明し、悪用が確認された。先週修正された2件はゼロデイとして悪用されており、現在はデータ窃取を狙う攻撃で使われているとBleepingComputerが報じている。オフィス内で共有プリンタ管理に使われている場合、修正版の適用状況を確認する必要がある。
JFrog Artifactoryの認証バイパスの脆弱性「CVE-2026-82329」(CVSSスコア9.8)が、公開からわずか数日で悪用されているとwatchTowrが報告した。デフォルト構成下で管理者権限の取得につながり、管理トークンを発行される事例が確認されている。Artifactoryはビルド成果物の配布元になるため、侵害されると社内の配布物全体に影響が及ぶ。

VulnCheckは、Langflowの「CVE-2026-0768」(CVSSスコア9.8)とRuby on Railsの「CVE-2026-66066」が実際に悪用されていると報告した。Langflowの脆弱性は入力値検証の不備によりroot権限で任意のPythonコードを実行され、OpenAIやAWSのキーが盗まれる被害が出ている。AIアプリ開発基盤を検証環境ごと外部公開している組織は、露出範囲の棚卸しが要る。

インターネットに公開されているMicrosoft Exchangeサーバのうち約2万2000台が、重要度「高」の認証バイパスの脆弱性に対して未修正の状態にある。悪用されると攻撃者が全ユーザーのメールボックスを乗っ取れる。オンプレミスのExchangeを残している組織は、パッチ適用済みかどうかを実バージョンで確認したい。

イエローハットのWEB作業予約システムが不正プログラムによる攻撃を受け、最大1,801,499名の会員情報が漏えいした可能性が公表された。国内小売の予約系Webシステムとしては大規模な事案となる。自社で類似の予約・会員システムを運用しているなら、外部公開アプリケーションの改ざん検知とログ保全の体制を見直す契機になる。

攻撃者がVPS管理ソフト「Virtualizor」の更新インフラ向けのBGP経路を乗っ取り、更新リクエストを不正なサーバへ誘導して悪意あるアップデートを配布した。正規の更新チャネル自体が信頼できなくなる手口で、署名検証やピン留めがないソフトウェア更新は同じ形で悪用され得る。ホスティング基盤で同製品を使っている場合は導入済みバージョンの確認が必要となる。

JPCERT/CCのWeekly Reportで、SKYSEA Client ViewおよびSKYMEC IT Managerの複数の脆弱性が取り上げられた。どちらも国内企業のクライアント資産管理・IT運用で広く導入されている製品で、管理エージェントは全端末に配布されている。詳細と対象バージョンは開発元の情報を確認し、配布済みエージェントの更新計画を立てておきたい。

JPCERT/CCが、WordPress用プラグイン「miniOrange SAML Single Sign On」の脆弱性について悪用の観測状況を伝えた。SSOを担うプラグインが侵害されれば、サイト管理権限そのものが奪われる経路になる。自社サイトで同プラグインを使っているかをまず洗い出し、開発元の対応状況に沿って更新する。

ClickFixの新しい亜種「TerminalFix」が確認された。改ざんされたWebサイトに偽のCloudflare CAPTCHAを表示し、利用者自身にWindows Terminalで悪意あるPowerShellコマンドを実行させ、リバーストンネルを設置する。技術的な脆弱性ではなく利用者の操作を経由するため、EDRの検知に加えて「認証画面でコマンドを貼り付けさせる手口がある」という周知が効く。

ランサムウェアグループ「Aur0ra」のオペレータが、Cursorのエージェント機能を攻撃に使っていたことがGambit SecurityとCloudSEKの報告で明らかになった。エージェントは有害と判断した要求を拒否することもあったが、攻撃者は対話をやり直して「ハッキングはテストの一環だ」と主張することで拒否をほぼ毎回回避していたという。社内でAIコーディングツールを導入している組織にとって、ガードレールの実効性を見積もり直す材料になる。

Googleは現地時間2026年9月1日、Chromeのセキュリティアップデートを公開し、脆弱性26件を修正した。うち2件は重要度が「Critical」とされている。同日にはMozillaもFirefox 155で重要度「高」を含む29件に対応しており、ブラウザ側の更新をまとめて配布できる状態か確認しておきたい。