Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-09-23)

9月22日は、実際に悪用された脆弱性の公表が相次いだ。Check Point Security Management Server、VeloCloud Orchestrator、Zyxel GS1900、Linuxカーネルが該当する。WordPressはわずか5日の間に2回目のコア修正を出したため、17日に7.1.1へ更新したサイトでも再度の更新が要る。Microsoft Defenderの更新を妨げるゼロデイPoCや、修正版のないD-Linkルーターの脆弱性など、パッチがまだない問題も目立った。

WordPressコアに深刻な脆弱性、7.1.2で修正 7.1.1更新済みでも再更新が必要

必読脆弱性/CVEThe Hacker News · WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers

WordPressは9月22日にWordPress 7.1.2を公開し、コアの深刻な脆弱性を修正した。アカウントを持たない攻撃者が、テーマフォルダの外にあるPHPファイルをサイトに読み込ませることができる。一部のサーバーでは任意コードの実行にまで至る。修正はサポート中の全ブランチ(4.7まで)に提供されている。9月17日に7.1.1で修正された「Comment2Shell」(CVE-2026-93485)とは別の問題なので、7.1.1を当てたサイトも改めて更新する必要がある。

Check Point Security Management Serverにゼロデイ、標的型攻撃で悪用済み

必読脆弱性/CVEThe Hacker News · Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks

Check PointはSecurity Management Serverの脆弱性CVE-2026-93616について、7月23日に少数の標的型攻撃で悪用されていたと公表した。サーバーのWebサービスにアクセスできれば、ログインせずにスクリプトを実行できる。この製品はファイアウォールポリシーを管理するサーバーにあたる。9月22日に緊急ホットフィックスが公開された。

VeloCloud OrchestratorにCVSS 10.0の脆弱性、証明書認証の構成で悪用を確認

必読脆弱性/CVEThe Hacker News · New CVSS 10.0 VeloCloud Orchestrator Flaw Actively Exploited in Certificate-Based Setups

Aristaは9月22日、オンプレミス版VeloCloud Orchestrator(VCO)の脆弱性CVE-2026-93952が悪用されていると明らかにした。VCOはSD-WANのEdge機器を管理するサーバーである。ログイン権限のないリモートの攻撃者が内部機能を扱い、VCOホストに影響を与えるおそれがある。影響を受けるのは、Edgeの認証に証明書を使う構成のオーケストレーターに限られる。まず自社の構成が該当するかを確認したい。

Zyxel GS1900スイッチの脆弱性CVE-2026-7273、CISAがKEVに追加 中国語圏の攻撃者がデータ窃取に悪用

必読脆弱性/CVEThe Hacker News · Zyxel and Veeam Flaws Under Active Exploitation With Command and SYSTEM Access

CISAは、Zyxel GS1900シリーズのスイッチにあるスタックベースのバッファオーバーフローCVE-2026-7273(CVSS 8.8)を既知の悪用済み脆弱性(KEV)カタログに追加した。この脆弱性はすでに修正済みで、OSコマンドの実行につながりうる。別の報道によると、中国語圏の攻撃者がこのスイッチとWordPressの脆弱性を悪用し、996台の機器とバックエンドDBの1万8,500件超のレコードからデータを盗んでいた。同じ報道の見出しでは、Veeam製品の脆弱性も悪用中として挙げられている。

CISA、Linuxカーネルの脆弱性3件の悪用を警告

必読パッチ/アップデートBleepingComputer · CISA alerts of active exploitation of three Linux kernel flaws

CISAは、Linuxカーネルの脆弱性3件が攻撃に悪用されていると警告した。このうち1件の深刻度は「Critical」とされている。Linuxサーバーを運用している組織は、各ディストリビューションのカーネル更新が適用済みかを確認する必要がある。

OSSのAIゲートウェイ「Bifrost」に認証不要のコマンド実行脆弱性(CVSS 9.8)

注目脆弱性/CVEThe Hacker News · Critical Bifrost AI Gateway Flaw Lets Attackers Run Commands Without Credentials

BifrostはLLMプロバイダー20社以上へのリクエストを中継するオープンソースのAIゲートウェイである。その脆弱性CVE-2026-90898(CVSS 9.8)を突くと、認証のない攻撃者がHTTPリクエスト1回でサーバー上の任意コマンドを実行できる。影響を受けるのは2.1.0より前のBifrost HTTP transportで、管理認証の設定状態が条件になるとされる。社内でLLM連携の基盤に使っている場合は、バージョンと設定を確認したい。

SharePointの脆弱性CVE-2026-65660、「なりすまし」の分類が実は認証後RCEと判明

注目脆弱性/CVEThe Hacker News · SharePoint Flaw Initially Listed as Spoofing by Microsoft Enables Authenticated RCE

Microsoftは当初、この脆弱性をCVSS 6.5のなりすまし(スプーフィング)として公表していた。Viettel Cyber Securityの研究者が技術的な詳細を公開し、認証済みユーザーによるリモートコード実行が可能だと示した。対象はSharePoint Server 2016、2019、Subscription Editionで、パッチはすでに提供されている。当初の低い評価を理由に適用を後回しにしていた組織は、優先度を見直す必要がある。

Microsoft Defenderの更新を妨げるゼロデイPoCが公開、パッチなし

注目脆弱性/CVEBleepingComputer · New Windows Defender zero-day blocks Microsoft antivirus updates

研究者のAbdelhamid Naceri氏(Nightmare Eclipse)が、Microsoft Defenderのプラットフォーム更新と定義更新を止めるPoC「BigDiskBuster」をGitHubで公開した。ディスクの空き容量を使い切らせることで更新を妨げる。現時点でパッチ、CVE、Microsoftのアドバイザリはいずれもない。同氏の過去のDefender向けエクスプロイトは実際の攻撃にも使われている。

D-Link DIR-822Aに最大深刻度の脆弱性、PoC公開済みで修正なし

注目脆弱性/CVEBleepingComputer · D-Link warns of max severity zero-day bug in DIR-822A routers

D-Linkは旧型のデュアルバンドWi-FiルーターDIR-822Aについて、深刻度が最大の脆弱性CVE-2026-86296を警告した。エクスプロイトコードがすでに公開されている一方、パッチは提供されていない。拠点や家庭でこの機種を使い続けている場合は、D-Linkの告知を確認して対応を決める必要がある。

Microsoft、デバイスコードフィッシングサービス「EvilTokens」を停止 1万2,000アカウントが被害

注目認証・アカウントBleepingComputer · EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts

MicrosoftのDigital Crimes Unit(DCU)が、フィッシング・アズ・ア・サービス「EvilTokens」を停止させた。1万以上の組織で1万2,000超のMicrosoftアカウントが侵害されていた。この攻撃はデバイスコード認証フローを悪用する。そのため、利用していない組織ではEntra IDの条件付きアクセスでこのフローを制限できるかどうかが対策の論点になる。

ShinyHunters、Oracle PeopleSoftのゼロデイでFBIに侵入したと主張

注目攻撃・インシデントBleepingComputer · ShinyHunters claims FBI hack, data theft in PeopleSoft zero-day breach

恐喝グループShinyHuntersが、Oracle PeopleSoftの新たなゼロデイ脆弱性を使ってFBIのシステムに侵入したと主張している。内部サービスにアクセスし、職員や応募者の機密データを盗んだという。いずれも攻撃者側の主張だが、PeopleSoftを運用する組織はOracleからの今後の情報に注意しておきたい。

LinuxカーネルのARM64 KVMに脆弱性、ゲストからホストメモリの読み書きが可能に

注目脆弱性/CVEThe Hacker News · New Linux Kernel Flaw Gives ARM64 KVM Guests Read-Write Access to Host Memory

ARM64向けLinuxカーネルのKVMに脆弱性CVE-2026-89775が見つかった。ネストされた仮想化を有効にしたホストでは、解放済みのホストメモリがゲストVMから見える状態になる。ゲストはホストのカーネルメモリを読み書きできる。発見した研究者は、ゲストから抜け出してホスト上でコードを実行するのに使えるとしている。ARM64上でネスト仮想化を使うクラウドや検証環境が対象になる。