Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-09-26)

Roundcube Webmailの認証前SQLインジェクションについて、実環境での悪用が報告されました。CISAはWSO2とAdobe Commerce/Magentoの脆弱性をKEVカタログに追加しています。Kiteworksは差し迫ったゼロデイ攻撃のおそれがあるとして、顧客にサーバーの一時停止を求めました。このほか、WordPressのElementor、Next.js、PHP、baserCMSで脆弱性が公表されています。暗号資産取引所Bitgetの大規模流出や、日米豪独が合同で公表した北朝鮮系グループ「WaterPlum」の手口も、開発者に関係する話題です。

Roundcube Webmailの認証前SQLインジェクション、実環境での悪用を確認

必読脆弱性/CVEThe Hacker News · Roundcube Pre-Auth SQL Injection Flaw Actively Exploited in the Wild

カナダのサイバーセキュリティセンターは、修正済みの脆弱性CVE-2026-48842(CVSSスコア8.1)が実際に悪用されていると警告しました。この脆弱性はvirtuser_queryプラグインにあり、対象はRoundcube Webmailの1.6.x系で1.6.16より前、1.7.x系で1.7.1より前です。Roundcubeでメールを提供している組織は、修正版に更新済みかどうかを確認してください。

CISA、WSO2とAdobe Commerce/Magentoの脆弱性を悪用確認済みとしてKEVに追加

必読脆弱性/CVEThe Hacker News · WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV

米CISAは、実際に悪用された証拠があるとして、深刻な脆弱性2件を既知の悪用された脆弱性(KEV)カタログに追加しました。1件はWSO2 API Control Planeなどに影響するCVE-2026-5430(CVSSスコア9.8)です。もう1件はAdobe CommerceとMagentoの脆弱性です。WSO2製品やAdobe CommerceでECサイトを運用している場合、パッチの適用状況を優先して確認する必要があります。

Kiteworks、ゼロデイ攻撃のおそれで顧客にサーバーの6時間停止を要請

必読攻撃・インシデントBleepingComputer · Kiteworks urges 6-hour server shutdown over potential zero-day attacks

ファイル共有製品のKiteworksは、全世界の顧客に対し、土曜日に6時間サーバーを一時停止するよう求めました。攻撃が差し迫っている可能性を示す脅威情報を受けたためです。記事は「潜在的な」ゼロデイ攻撃として報じており、悪用は確認されていません。Kiteworksを利用している組織は、ベンダーからの案内と停止時間帯を確認してください。

WordPressのElementorプラグインにCSRF脆弱性、管理者アカウントを作られるおそれ

注目脆弱性/CVEBleepingComputer · Elementor WordPress flaw lets attackers create admin accounts

WordPress向けElementorプラグインで、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が報告されました。認証されていない攻撃者が、管理者アカウントを作成できる可能性があります。Elementorは多くのWordPressサイトで使われています。導入しているサイトは、プラグインの更新情報を確認してください。

Next.jsの画像生成モジュール「ImageResponse」にRCEにつながる脆弱性

注目脆弱性/CVESecurity NEXT · 「Next.js」の画像生成モジュールにRCEにつながる脆弱性

Next.jsの画像生成モジュール「ImageResponse」のNode.js実装に、リモートコード実行(RCE)につながる脆弱性が見つかりました。修正版はすでに提供されています。ImageResponseでOGP画像などを動的に生成しているアプリは、依存パッケージを更新する対象です。

PHPに複数の脆弱性、セキュリティアップデートを公開

注目パッチ/アップデートSecurity NEXT · 「PHP」に複数の脆弱性 - セキュリティアップデートが公開

PHPの開発チームは、複数の脆弱性に対応したセキュリティアップデートを公開しました。PHPはWebサーバーやCMSの基盤として広く使われています。OSのパッケージやコンテナイメージで使っているPHPのバージョンを確認し、更新を計画してください。

baserCMSと同CMS用プラグイン「アドオンマイグレーター」に脆弱性(JVN)

注目脆弱性/CVEJVN · baserCMSにおける複数の脆弱性

JVNは、国産CMSのbaserCMSに複数の脆弱性があると公表しました。同じ日に、baserCMS用プラグイン「アドオンマイグレーター」にも、信頼できない制御領域から機能を組み込んでしまう脆弱性があると公表しています。baserCMSは国内の自治体や企業のサイトで使われています。本体とプラグインの両方で、アドバイザリの対象かどうかを確認してください。

侵害済みのGitHub Actionsが再びアクセス可能になり、Mini Shai-Huludマルウェアを実行

注目マルウェア/ランサムThe Hacker News · Compromised GitHub Actions Came Back Online and Resumed Executing Mini Shai-Hulud Malware

2026年5月のMini Shai-Huludキャンペーンで侵害されたGitHub Actions「actions-cool/issues-helper」と「actions-cool/maintain-one-comment」が、先週再びアクセスできる状態になり、マルウェアを実行していました。現在、両リポジトリは2度目の無効化を受けています。CIのワークフローでこれらを参照していないか確認してください。

日米豪独7機関、北朝鮮系「WaterPlum」とIT労働者の手口を合同公表

注目制度・ガイドラインpiyolog · 日米豪独7機関が公表した北朝鮮のサイバー攻撃グループ「WaterPlum」と北朝鮮IT労働者についてまとめてみた

警察庁と国家サイバー統括室は9月18日、米国・豪州・ドイツの機関と合同で、北朝鮮を背景とする攻撃グループ「WaterPlum」の手口を公表しました。WaterPlumは求人や採用面接を装って開発者に接触し、コーディング課題として不正なnpmパッケージなどを実行させます。これらのパッケージには、BeaverTailやInvisibleFerretなどのマルウェアが埋め込まれています。文書は北朝鮮IT労働者による採用応募の実態も取り上げており、開発者個人と採用担当の双方に関係します。

暗号資産取引所Bitgetから3億5160万ドルが流出、北朝鮮系の関与を疑う

注目攻撃・インシデントThe Hacker News · Bitget Says Suspected North Korean Hackers Stole $351.6M After Backend Compromise

Bitgetは、北朝鮮の攻撃者とみられる集団に、ホットウォレットとウォームウォレットから3億5160万ドルを盗まれたと公表しました。同社のシステムが不正な送金を検知したのは、2026年9月24日18時31分(UTC)です。同社によると、コールドウォレットとプラットフォーム資産の大部分は影響を受けていません。

Adobe、7件のセキュリティアドバイザリを公開 うち6件にクリティカル

注目パッチ/アップデートSecurity NEXT · Adobe、7件のセキュリティアドバイザリを公開

Adobeは現地時間2026年9月22日、7件のセキュリティアドバイザリを公開しました。このうち6件は、同社が「クリティカル」と評価する脆弱性に対応しています。社内でAdobe製品を配布している管理者は、対象製品とバージョンを確認して更新を進めてください。

Microsoft、最近のWindows更新後にデスクトップが表示されない不具合を確認

注目パッチ/アップデートBleepingComputer · Microsoft: Recent Windows updates cause desktop loading issues

Microsoftは、2026年8月のプレビュー更新プログラムとそれ以降の更新を適用した一部の環境で、黒い画面になるなどデスクトップの読み込みに問題が起きることを認めました。更新を配布する前の検証や、ヘルプデスクへの問い合わせ対応に影響します。