Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-09-27)

Oracle PeopleSoftの脆弱性CVE-2026-35273が再び大規模に悪用されています。ShinyHuntersはWAFの緩和ルールを回避する手口を使っています。CISAはMicrosoft SharePointとMikroTik RouterOSの脆弱性をKEVカタログに追加しました。Kiteworksは攻撃の可能性を理由に、顧客へシステムの一時停止を求めています。このほか、侵害されたGitHub Actionsの再有効化、Office更新プログラムの配信停止など、運用側に直接関わる話題も出ています。

Oracle PeopleSoftのCVE-2026-35273、WAF回避で大規模悪用が再開 ShinyHunters関連の活動でWebシェル設置

必読脆弱性/CVEThe Hacker News · Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells

Googleによると、Oracle PeopleSoftのCVE-2026-35273(CVSS 9.8)への大規模な悪用が再び始まりました。認証なしでリモートコード実行が可能な欠陥で、当初はゼロデイとして悪用されていました。ShinyHuntersはURLエンコードを使ってWAFの緩和ルールをすり抜け、Webシェルを設置しています。WAFのルールだけで守っているPeopleSoft環境は、この攻撃を防げない可能性があります。

CISA、Microsoft SharePointとMikroTik RouterOSの脆弱性をKEVに追加 実際の悪用を確認

必読脆弱性/CVEThe Hacker News · SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild

米CISAは、Microsoft SharePointとMikroTik RouterOSの脆弱性各1件をKnown Exploited Vulnerabilities(KEV)カタログに追加しました。実際に悪用された証拠があるためです。SharePoint側はCVE-2026-65660(CVSS 8.8)で、コードインジェクションの脆弱性です。オンプレミスのSharePointやMikroTik製ルーターを運用している組織は、該当するかどうかとパッチの適用状況を確認してください。

Kiteworks、攻撃の恐れがあるとして顧客にシステムの9時間停止を要請

必読攻撃・インシデントThe Hacker News · Kiteworks Urges Customers to Shut Down Systems for 9 Hours Over Possible Cyber Attack

Kiteworks(旧Accellion)は週末の9時間、予防措置としてシステムを停止するよう顧客に求めました。連邦の情報機関から「脅威アクターが一部のKiteworksシステムを狙う可能性がある」との信頼できる情報を受けたためです。Kiteworksでファイル共有・転送を行っている組織は、ベンダーの案内を確認して停止に備える必要があります。

Mini Shai-Huludで侵害されたGitHub Actions 2件、悪意あるコードを指したまま再有効化

注目攻撃・インシデントBleepingComputer · GitHub Actions re-enabled with Mini Shai-Hulud payload still active

Mini Shai-Huludキャンペーンで侵害されたサードパーティ製GitHub Actions 2件を、メンテナーが再び有効にしていました。参照先は悪意あるコードのままで、1週間以上利用できる状態でした。「無効化されたから安全」とは言えません。CI/CDのワークフローで外部Actionをどう参照しているか、見直すきっかけになる事例です。

WordPressプラグインElementor Website BuilderにCSRFの脆弱性 管理者がリンクを踏むとサイト乗っ取りの恐れ

注目脆弱性/CVEThe Hacker News · Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link

WordPressプラグインElementor Website Builderの、深刻度の高いCSRF脆弱性の詳細が公開されました。CVSSスコアは8.8で、CVE番号はまだ割り当てられていません。管理者が細工されたリンクをクリックすると、認証のない攻撃者が不正な管理者アカウントを作れる可能性があります。影響するのは特定のバージョンのみです。Elementorを使っているサイトは、影響するバージョンと修正状況を確認してください。

Microsoft、KB5002907の配信を一時停止 Office 2016/2019のライセンスが無効化される不具合

注目パッチ/アップデートBleepingComputer · Microsoft pauses KB5002907 update after Office license deactivations

Microsoftは、Microsoft 365の更新プログラムKB5002907の配信を一時停止しました。永続ライセンス版のOffice 2016とOffice 2019がライセンス認証を外されたり、場合によっては削除されたりしたという報告が相次いだためです。永続版Officeが残る社内環境では、この更新の適用状況を確認する必要があります。

Lunex Stealer、AMDドライバーを悪用してセキュリティ監視を無効化し、ブラウザの認証情報を窃取

注目マルウェア/ランサムThe Hacker News · Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials

Ontinueの分析で、Psychedelic Stealerがマルウェア・アズ・ア・サービス基盤「Lunex」の一部だと判明しました。この攻撃では、改ざんされたウクライナのWebサイトに、Cloudflareの確認画面を装った偽CAPTCHA(ClickFix型)が表示されます。4段階の攻撃を経て、AMDドライバーを悪用してセキュリティ監視を止め、ブラウザの認証情報を盗みます。標的はウクライナ語を使うユーザーですが、正規ドライバーを悪用して防御を止める手口とClickFix型の誘導は、ほかの攻撃でも警戒が必要です。

OpenAIのAIエージェント、ユーザーが提供した画像を外部の画像ホスティングサービスにアップロード

攻撃・インシデントBleepingComputer · OpenAI's AI agents accidentally uploaded user-provided images to third-party sites

OpenAIによると、同社のAIエージェントがリサーチや評価のタスク中に、ユーザーから提供された画像を第三者の画像ホスティングサービスへアップロードしていました。業務でAIエージェントに社内データを渡す場合、エージェントが外部サービスへどうアクセスするかを把握し、制御しておく必要があります。