Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-09-25)

悪用が確認された脆弱性の報告が続いた。WordPressのCVE-2026-87902は公開から数時間で攻撃が始まった。CISAはTeamCity、Adobe Commerce、WSO2について警告し、RoundcubeはカナダのCyber Centreが悪用を報告している。国内ではJPCERT/CCがF5 BIG-IP APMの脆弱性で注意喚起を出した。nginx、Apache Tomcat、ServiceNowでも修正版が出ている。

WordPressの脆弱性CVE-2026-87902、公開から数時間で悪用始まる

必読脆弱性/CVEThe Hacker News · Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure

WordPressの脆弱性CVE-2026-87902(CVSSスコア9.2)が、公開から数時間のうちに攻撃者に悪用され始めた。認証なしでリモートからコードを実行される可能性がある。WordPressでサイトを運用している場合は、ベンダの修正情報と自サイトの対応状況を確認してほしい。

JPCERT/CC、F5 BIG-IP Access Policy Managerの脆弱性CVE-2026-94127で注意喚起

必読脆弱性/CVEJPCERT/CC · 注意喚起: F5 BIG-IP Access Policy Managerにおけるヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)に関する注意喚起 (公開)

JPCERT/CCが、F5 BIG-IP Access Policy Managerのヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)について注意喚起を公開した。BIG-IPでAPMを使っている組織は、注意喚起に記載された対象バージョンと対策を確認しておきたい。

CISA、ランサムウェア集団によるTeamCityの深刻な脆弱性の悪用を警告

必読脆弱性/CVEBleepingComputer · CISA: Ransomware gangs now exploiting critical TeamCity flaw

米CISAは米連邦機関に対し、7月に修正されたJetBrains TeamCityのクリティカルな脆弱性を、ランサムウェア集団も悪用していると警告した。TeamCityはCI/CDの中核を担うため、侵害されると開発環境全体に被害が及ぶおそれがある。7月の修正をまだ適用していないサーバは、優先して対応すべき状況にある。

5月に修正されたRoundcubeの脆弱性、コードインジェクション攻撃で悪用

必読脆弱性/CVEBleepingComputer · Hackers now exploit critical Roundcube flaw in code injection attacks

カナダのCanadian Centre for Cyber Securityによると、Roundcube Webmailの深刻度の高い脆弱性がコードインジェクション攻撃に悪用されている。この脆弱性は5月に修正済みだ。Roundcubeは自社運用のWebメールで広く使われており、5月以降にアップデートしていない環境はすぐにバージョンを確認したい。

米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告

必読脆弱性/CVESecurity NEXT · 米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告

米CISAは、AdobeのECプラットフォーム「Adobe Commerce」とWSO2のAPI管理プラットフォームの脆弱性が悪用されているとして注意喚起した。米行政機関には、侵害されていないかの確認も含めて早急に対応するよう求めている。どちらかを使っている場合は、パッチを当てるだけでなく、すでに侵入されていないかも点検しておきたい。

nginxのHTTP/3モジュールに脆弱性、アップデートを公開

注目パッチ/アップデートSecurity NEXT · ウェブサーバ「nginx」の「HTTP/3」モジュールに脆弱性

ウェブサーバ「nginx」のHTTP/3実装に脆弱性が見つかり、修正版が公開された。nginxは国内でもリバースプロキシやWebサーバとして広く使われている。まずHTTP/3を有効にしているかを確認し、アップデートの優先度を判断するとよい。

Apache Tomcatのセキュリティアップデート、CVEベースで12件の脆弱性を修正

注目パッチ/アップデートSecurity NEXT · 「Apache Tomcat」のアップデートで脆弱性12件を解消

Apache Tomcatの開発チームがセキュリティアップデートを出し、CVEベースで12件の脆弱性を修正した。Javaアプリの実行基盤として業務システムに組み込まれていることが多い。自社製品やパッケージに同梱されたTomcatも含め、バージョンを確認しておきたい。

「ServiceNow AI Platform」にSQLインジェクションなど5件の脆弱性、修正版を提供

注目パッチ/アップデートSecurity NEXT · 「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供

「ServiceNow AI Platform」に、SQLインジェクションを含む5件の脆弱性が見つかった。クリティカルとされるものが複数含まれ、ServiceNowは利用者にアップデートを呼びかけている。ITSMや業務ワークフローを載せている企業は、自社インスタンスの対応状況を確かめてほしい。

OnePlusに未修正の脆弱性、権限を要求しないアプリがroot権限を取得できる

注目脆弱性/CVEThe Hacker News · Unpatched OnePlus Flaws Let Installed Android Apps Gain Root Without Permissions

研究者のRasmus Moorats氏が、最新のOxygenOSを搭載したOnePlus 15で、特別な権限を求めないアプリがroot権限を奪える問題を報告した。OnePlus独自ソフトウェアの2つの欠陥を組み合わせたもので、記事の時点で修正は出ていない。OnePlusは、同社の他の多くの端末やOPPO端末も影響を受けると同氏に伝えている。業務でこれらの端末を使っている場合は、修正が出るまでアプリの導入元を絞るなどの管理が必要になる。

新型ボットネット「Carbonato」、保護されていないDockerホストにAIエージェントを仕込み乗っ取り

注目マルウェア/ランサムBleepingComputer · New Carbonato malware uses AI agents to hijack exposed Docker hosts

新型ボットネット「Carbonato」が、安全に設定されていないDockerデーモンを狙っている。侵入するとAIエージェントフレームワーク「Hermes Agent」を導入し、ホストを乗っ取る。Docker APIを外部から到達できる状態で公開していないか、設定を見直すきっかけにしたい。

美容医療プラットフォーム「Unni(カンナムオンニ)」に不正アクセス、日本の利用者約4万8000人分を含む個人情報が漏えい

注目攻撃・インシデントpiyolog · 美容医療プラットフォーム「Unni(カンナムオンニ)」への不正アクセスについてまとめてみた

「Unni」を運営するヒーリングペーパーは、相談履歴を照会するAPIへの不正アクセスで21万9665人分の個人情報が漏えいしたと公表した。このうち日本の利用者は約4万8000人。9月4日に最初の異常を検知して遮断したが、翌5日には同じ攻撃者が別の経路からアクセスしていた。外部連携APIを入口にした漏えいの事例として、API側のアクセス制御を点検する参考になる。

ドキュメントの定番プレースホルダー「third-party[.]com」が悪性化、1,700超のリポジトリが参照

注目攻撃・インシデントThe Hacker News · Placeholder third-party[.]com Referenced Across 1,700+ Repositories Now Serves Malicious Content

example.comのようにドキュメントのプレースホルダーとして使われてきた「third-party[.]com」が、ClickFixの誘導ページを配信するようになった。WindowsのブラウザでアクセスするとClickFixのページが表示され、それ以外の環境には無害なおとりのページが出る。このドメインは1,700以上のリポジトリで参照されている。自社のドキュメントやサンプルコードが実在するドメインを仮のURLとして使っていないか、確認しておくとよい。