Roundcube Webmailの認証前SQLインジェクション、実環境での悪用を確認
カナダのサイバーセキュリティセンターは、修正済みの脆弱性CVE-2026-48842(CVSSスコア8.1)が実際に悪用されていると警告しました。この脆弱性はvirtuser_queryプラグインにあり、対象はRoundcube Webmailの1.6.x系で1.6.16より前、1.7.x系で1.7.1より前です。Roundcubeでメールを提供している組織は、修正版に更新済みかどうかを確認してください。

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします
カナダのサイバーセキュリティセンターは、修正済みの脆弱性CVE-2026-48842(CVSSスコア8.1)が実際に悪用されていると警告しました。この脆弱性はvirtuser_queryプラグインにあり、対象はRoundcube Webmailの1.6.x系で1.6.16より前、1.7.x系で1.7.1より前です。Roundcubeでメールを提供している組織は、修正版に更新済みかどうかを確認してください。

米CISAは、実際に悪用された証拠があるとして、深刻な脆弱性2件を既知の悪用された脆弱性(KEV)カタログに追加しました。1件はWSO2 API Control Planeなどに影響するCVE-2026-5430(CVSSスコア9.8)です。もう1件はAdobe CommerceとMagentoの脆弱性です。WSO2製品やAdobe CommerceでECサイトを運用している場合、パッチの適用状況を優先して確認する必要があります。

ファイル共有製品のKiteworksは、全世界の顧客に対し、土曜日に6時間サーバーを一時停止するよう求めました。攻撃が差し迫っている可能性を示す脅威情報を受けたためです。記事は「潜在的な」ゼロデイ攻撃として報じており、悪用は確認されていません。Kiteworksを利用している組織は、ベンダーからの案内と停止時間帯を確認してください。

WordPress向けElementorプラグインで、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が報告されました。認証されていない攻撃者が、管理者アカウントを作成できる可能性があります。Elementorは多くのWordPressサイトで使われています。導入しているサイトは、プラグインの更新情報を確認してください。

Next.jsの画像生成モジュール「ImageResponse」のNode.js実装に、リモートコード実行(RCE)につながる脆弱性が見つかりました。修正版はすでに提供されています。ImageResponseでOGP画像などを動的に生成しているアプリは、依存パッケージを更新する対象です。
PHPの開発チームは、複数の脆弱性に対応したセキュリティアップデートを公開しました。PHPはWebサーバーやCMSの基盤として広く使われています。OSのパッケージやコンテナイメージで使っているPHPのバージョンを確認し、更新を計画してください。
JVNは、国産CMSのbaserCMSに複数の脆弱性があると公表しました。同じ日に、baserCMS用プラグイン「アドオンマイグレーター」にも、信頼できない制御領域から機能を組み込んでしまう脆弱性があると公表しています。baserCMSは国内の自治体や企業のサイトで使われています。本体とプラグインの両方で、アドバイザリの対象かどうかを確認してください。
2026年5月のMini Shai-Huludキャンペーンで侵害されたGitHub Actions「actions-cool/issues-helper」と「actions-cool/maintain-one-comment」が、先週再びアクセスできる状態になり、マルウェアを実行していました。現在、両リポジトリは2度目の無効化を受けています。CIのワークフローでこれらを参照していないか確認してください。

警察庁と国家サイバー統括室は9月18日、米国・豪州・ドイツの機関と合同で、北朝鮮を背景とする攻撃グループ「WaterPlum」の手口を公表しました。WaterPlumは求人や採用面接を装って開発者に接触し、コーディング課題として不正なnpmパッケージなどを実行させます。これらのパッケージには、BeaverTailやInvisibleFerretなどのマルウェアが埋め込まれています。文書は北朝鮮IT労働者による採用応募の実態も取り上げており、開発者個人と採用担当の双方に関係します。

Bitgetは、北朝鮮の攻撃者とみられる集団に、ホットウォレットとウォームウォレットから3億5160万ドルを盗まれたと公表しました。同社のシステムが不正な送金を検知したのは、2026年9月24日18時31分(UTC)です。同社によると、コールドウォレットとプラットフォーム資産の大部分は影響を受けていません。

Adobeは現地時間2026年9月22日、7件のセキュリティアドバイザリを公開しました。このうち6件は、同社が「クリティカル」と評価する脆弱性に対応しています。社内でAdobe製品を配布している管理者は、対象製品とバージョンを確認して更新を進めてください。
Microsoftは、2026年8月のプレビュー更新プログラムとそれ以降の更新を適用した一部の環境で、黒い画面になるなどデスクトップの読み込みに問題が起きることを認めました。更新を配布する前の検証や、ヘルプデスクへの問い合わせ対応に影響します。
