Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-09-24)

ネットワーク境界の製品で、悪用が確認された脆弱性の公表が相次いだ。F5 BIG-IP APM、Check Point Security Gateway、VeloCloud Orchestrator、MikroTik RouterOSが該当し、認証なしで侵害される点が共通している。このほか、WordPressの脆弱性悪用の本格化、Chrome-Windowsの連鎖ゼロデイを使った攻撃、Ubuntuで未修正のままエクスプロイトが公開されたコンテナエスケープも報じられた。

F5「BIG-IP APM」のゼロデイ脆弱性CVE-2026-94127が悪用され、認証なしでコード実行

必読脆弱性/CVEThe Hacker News · F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers

F5は9月22日、BIG-IP Access Policy Manager(APM)のクリティカルな脆弱性CVE-2026-94127を公表した。ログインせずにコードを実行される攻撃がすでに確認されている。影響はAPMをOAuth認可サーバとして使う構成に限られる。該当環境ではエンジニアリングホットフィックスを適用し、侵害の痕跡も調べたい。

Check Point「Security Gateway」のVPN証明書処理に認証前RCE、悪用を確認

必読脆弱性/CVEBleepingComputer · Check Point warns of hackers exploiting Security Gateway VPN RCE flaw

Check Pointは、Security GatewayのVPN証明書処理にある脆弱性CVE-2026-85102が攻撃に使われていると認めた。認証前にリモートからコードを実行される。VPNゲートウェイは外部に公開される機器のため、利用中の組織はベンダの告知を確認して対処を急ぐ必要がある。

Arista、悪用中の「VeloCloud Orchestrator」ゼロデイを修正

必読脆弱性/CVEBleepingComputer · Arista patches actively exploited VeloCloud Orchestrator zero-day

Arista Networksは、VeloCloud Orchestrator(VCO)のOn-Prem環境に影響するゼロデイ脆弱性を修正するパッチを公開した。この脆弱性はすでに攻撃に使われている。SD-WANの管理基盤を自社で運用している組織が対象で、パッチを当てるまで攻撃を受けうる状態が続く。

MikroTik RouterOSのSSH脆弱性2件の連鎖「MikroTrick」、パスワードなしで管理者権限を奪取

必読脆弱性/CVEThe Hacker News · MikroTrick Chain Let Attackers Take Over MikroTik Routers Without a Password or SSH Key

CERT Polskaが「MikroTrick」と名付けた攻撃手法は、SSHの状態遷移の不備(CVE-2026-67279)とログイン処理の引数インジェクション(CVE-2026-86060)を連鎖させる。インターネットに公開されたRouterOSは、パスワードもSSH鍵もなしで完全に乗っ取られる。攻撃ログも報告されている。SSHを外部に公開しているMikroTik機器は、修正状況の確認とアクセス制限の見直しが必要だ。

中国系攻撃者UTA0565、Chrome-Windowsのゼロデイ連鎖でマルウェア「CLEANGULP」を配布

必読攻撃・インシデントThe Hacker News · Chinese Hackers Exploit Chrome-Windows Zero-Day Chain to Deploy CLEANGULP Malware

UTA0565と呼ばれる攻撃者が9月3日と4日、偽サイトを使ってゼロデイ攻撃を行った。Chromeの脆弱性2件(CVE-2026-85046、CVE-2026-87491)と、Windows Advanced Local Procedure Callの脆弱性(CVE-2026-85880)を連鎖させている。ブラウザで閲覧しただけで侵害につながる攻撃のため、ChromeとWindowsの更新が端末全体に適用されているか確かめておきたい。

WordPressのクリティカルな脆弱性CVE-2026-87902、探索から実際の悪用へ

必読脆弱性/CVEBleepingComputer · Hackers start exploiting critical WordPress flaw for code execution

CVE-2026-87902を狙う攻撃者の動きが、脆弱なサイトの探索から実際の悪用に移った。ディスクにファイルを書き込み、そのファイルへのアクセスでシェルコマンドを実行させる手口が確認されている。WordPressサイトを運用している場合は、該当するかの確認と更新を優先したい。

Linuxカーネルのコンテナエスケープ脆弱性CVE-2026-80521、Ubuntu未修正のままエクスプロイト公開

必読脆弱性/CVEThe Hacker News · Exploit Released for Unpatched Ubuntu Linux Flaw Enabling Host-Root Container Escape

LinuxカーネルのAF_UNIXソケットにuse-after-freeの脆弱性CVE-2026-80521(CVSS 7.8)がある。悪用するとコンテナから抜け出し、ホストのroot権限を取れる。上流では8月6日に修正済みだが、Ubuntu 26.04、24.04、22.04 LTS向けのパッチはまだ出ていない。DepthFirstがエクスプロイトを公開しており、これらの版でコンテナ基盤を運用している場合はUbuntuの更新情報を注視する必要がある。

cPanelのCalDAV/CardDAVに脆弱性、ホスティングアカウントからroot権限でコード実行

注目脆弱性/CVEThe Hacker News · New cPanel Flaw Lets a Hosting Account Run Code as Root, Take Full Server Control

cPanelは9月22日、CalDAVとCardDAVのサービスに脆弱性があると発表した。cPanelのホスティングアカウントを持つ人なら、root権限でコードを実行し、サーバを完全に掌握できる。WP Toolkitにも、他のアカウントのデータベースを変更できる不具合が見つかった。いずれも修正版が出ており、共用サーバを運用する事業者は更新を確認したい。

Next.jsのImageResponseに脆弱性、細工したSVG入力でサーバ上のコード実行

注目脆弱性/CVEThe Hacker News · Critical Next.js ImageResponse Flaw Can Lead to Server Code Execution via Crafted SVG Input

Vercelは9月22日、Next.jsのImageResponse機能の脆弱性を修正した。この機能はOGP画像などを生成するもので、細工した入力によりサーバ上でコードを実行される恐れがある。危険なのは、リクエストURLの文字列など攻撃者が操作できる値を画像に埋め込んでいるアプリだ。動的にOG画像を生成しているプロジェクトは、該当するか確認して更新したい。

MemTensorの正規パッケージが乗っ取られ、npmとPyPI経由で情報窃取マルウェア「sckit」を配布

注目マルウェア/ランサムThe Hacker News · Compromised MemTensor Packages Deliver sckit Credential Stealer via npm and PyPI

MemTensorが公開しているnpmとPyPIの正規パッケージ2件が改ざんされた。@memtensor/memos-cloud-openclaw-pluginなどに、Go製の情報窃取型インプラント「sckit」が仕込まれていた。sckitはWindows、Linux、macOSのそれぞれに対応する。開発環境やCIで該当パッケージを使っていないか、依存関係を確認する必要がある。

DNSリゾルバ「Unbound」に複数の脆弱性、リモートコード実行の恐れも

注目脆弱性/CVEScanNetSecurity · Unbound にリモートコード実行が可能になる問題を含む複数の脆弱性

キャッシュDNSサーバのUnboundで複数の脆弱性が公表された。中にはリモートからのコード実行につながるものも含まれる。社内外の名前解決を担うサーバで使われることが多い。影響するバージョンと修正版を開発元の告知で確認しておきたい。

Windowsの9月更新で一部Windows 11のAlways On VPN接続が切れる不具合

注目パッチ/アップデートBleepingComputer · Microsoft: September Windows updates break Always On VPN connections

Microsoftは、2026年9月のセキュリティ更新を適用した一部のWindows 11で、Always On VPNに接続できなくなる場合があると警告した。リモートワークの接続手段にしている組織では、端末を展開する前に影響を確かめておかないと、業務が止まる恐れがある。