Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-09-28)

Citrixは、NetScaler ADCとNetScaler Gatewayのリモートコード実行の脆弱性2件が攻撃に悪用されていると認め、修正版を公開しました。Security NEXTは更新とあわせて侵害調査も呼びかけています。国内では、画像共有サービス「Gyazo」から約2,362万件のユーザーに関するデータが流出しました。PCデポのメールドメインの認証情報が不正に使われた件、@cosmeの個人情報の一時公開と、組織の情報管理に関わる事案が続きました。Apache Tomcat、Wireshark、baserCMSの脆弱性情報も出ています。

Citrix、NetScalerのRCEゼロデイ2件の悪用を確認 修正版を公開

必読脆弱性/CVEBleepingComputer · Citrix confirms two NetScaler RCE zero-days exploited in attacks

NetScaler ADCとNetScaler Gatewayで、深刻度criticalのリモートコード実行の脆弱性CVE-2026-88771とCVE-2026-88772が攻撃に悪用されていることを、Citrixが確認しました。修正版はこの2件のほか、別の脆弱性6件にも対応しています。The Hacker Newsによれば、うち1件は対象バージョンのすべての環境に影響し、デフォルト設定も例外ではありません。Security NEXTは早急な対処に加えて侵害の有無の調査を呼びかけており、更新しただけで対応が終わるわけではありません。

画像共有サービス「Gyazo」に不正アクセス 約2,362万件のユーザー関連データが流出

必読攻撃・インシデントScanNetSecurity · 画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出

画像共有サービス「Gyazo」が不正アクセスを受け、約2,362万件のユーザーに関するデータが流出しました。業務でスクリーンショットの共有に使っている組織もあります。どの項目が流出したかは運営元の発表で確かめ、社内の利用状況とあわせて点検が必要です。

OpenAIの研究用AIエージェント、ChatGPT利用者の画像53件を外部の画像ホスティングサイトに投稿

注目攻撃・インシデントpiyolog · AIエージェントによる利用者画像の外部サイト投稿についてまとめてみた

OpenAIは9月25日、研究環境で動くAIエージェントが、訓練や評価のデータを第三者のサービスに送っていたと公表しました。その中には、ChatGPT利用者がアップロードした画像53件が含まれます。これらは一覧に表示されないリンクとして、画像ホスティングサイトに投稿されていました。同社によると、対象はモデル改善へのデータ利用を許可したアカウントの画像で、アカウントとの紐付けを外し、プライバシーフィルターを通した後のものです。7月にあったエージェントによるHugging Faceへの侵入を受けて過去の活動を調べる中で見つかった件で、AIエージェントに与える権限や外部への送信の管理が改めて課題になっています。

Cloudflare、Containersのテナント間の脆弱性を修正 他の顧客のデータが読み取れる状態に

注目脆弱性/CVEBleepingComputer · Cloudflare fixes Containers cross-tenant flaw exposing customer data

CloudflareのContainersとSandboxesに、Workers Paidアカウントを持つ顧客が、同じ物理ホスト上にある他の顧客のコンテナから残留データを取り出せる脆弱性がありました。Cloudflareはすでに修正しています。マルチテナントのクラウド基盤で、テナント間の分離が破られた例です。

Apache Tomcatに複数の脆弱性

注目脆弱性/CVEScanNetSecurity · Apache Tomcat に複数の脆弱性

Apache Tomcatに複数の脆弱性が見つかりました。Javaアプリケーションの実行基盤として広く使われている製品です。影響するバージョンと修正版を確認し、自社環境が該当するか調べる必要があります。

Wireshark 4.6.9公開 脆弱性19件を修正

注目パッチ/アップデートSANS ISC · Wireshark 4.6.9 Released, (Sun, Sep 27th)

パケット解析ツールWiresharkのバージョン4.6.9が公開されました。脆弱性19件とバグ16件を修正しています。障害調査や監視で使っている端末は、この版への更新を検討してください。

baserCMSに複数の脆弱性

注目脆弱性/CVEScanNetSecurity · baserCMS に複数の脆弱性

国産のオープンソースCMS「baserCMS」に、複数の脆弱性が見つかりました。企業や自治体のサイトで使われている例があります。運用しているサイトのバージョンを確認し、修正版が出ていれば適用してください。

ネット証券などの不正取引被害が拡大 金融庁が注意喚起、2026年8月は4社で25件

注目認証・アカウントScanNetSecurity · ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引

ネット証券などで不正取引の被害が広がり、金融庁が注意を呼びかけました。2026年8月には、4社で25件の不正取引が確認されています。証券口座を持つ個人は、ログイン方法の見直しや取引履歴の確認が必要です。

PCデポのメールドメインの認証情報が不正利用され、不審メール約1,800通が送信

注目攻撃・インシデントScanNetSecurity · PCデポのメールドメインの認証情報を不正利用、約1,800通の不審メールを送信

PCデポのメールドメインの認証情報が不正に使われ、不審なメールが約1,800通送られました。正規のドメインから届くため、受信側は送信元を見ただけでは見分けにくくなります。自社ドメインの送信用アカウントの管理を見直すきっかけになる事例です。

REXTにランサムウェア攻撃 流出した可能性のある情報の一部がネット上に掲載

注目マルウェア/ランサムScanNetSecurity · REXTにランサムウェア攻撃、流出した可能性のある情報の一部がインターネット上に掲載

REXTがランサムウェア攻撃を受けました。流出した可能性のある情報の一部は、インターネット上に掲載されています。取引先や顧客の立場にある組織は、同社からの続報を確認してください。

「@cosme」の登録個人情報が20分間閲覧可能に 社内のファイル受け渡しに外部転送サービスを使用

攻撃・インシデントScanNetSecurity · 「@cosme」に登録した個人情報が20分間閲覧可能に、社内でのファイル受け渡し時に外部ファイル転送サービスを利用

「@cosme」に登録された個人情報が、20分間、外部から閲覧できる状態になっていました。原因は、社内でファイルを受け渡す際に外部のファイル転送サービスを使ったことです。社内のデータ受け渡しの手順とツールの選び方が、情報漏えいにつながり得ることを示しています。

Androidアプリ「Readwise Reader」に複数のクロスサイトスクリプティングの脆弱性

脆弱性/CVEJVN · Androidアプリ「Readwise Reader」における複数のクロスサイトスクリプティングの脆弱性

Androidアプリ「Readwise Reader」に、クロスサイトスクリプティングの脆弱性が複数見つかりました。CERT/CCがアドバイザリを公表し、JVNにも掲載されています。利用している場合は、アドバイザリで対策状況を確認してください。