Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-10-01)

Cisco Catalyst SD-WAN Manager、Citrix NetScaler、Zimbraで、悪用が確認された脆弱性の報告が重なりました。いずれもネットワークの境界や基盤に置かれる製品で、アップデートと侵害の有無の確認を同時に進める必要があります。国内では、ヤマト運輸やタイムズカーなど一般利用者の多いサービスで不正アクセスの公表が続きました。

「Cisco Catalyst SD-WAN Manager」のゼロデイ脆弱性CVE-2026-76504が悪用される 修正版を公開、回避策なし

必読脆弱性/CVEThe Hacker News · Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager

Ciscoは、Catalyst SD-WAN Managerの認証回避の脆弱性CVE-2026-76504が攻撃に悪用されていると公表しました。ログイン権限のないリモートの攻撃者が、管理者としてManagerのAPIを使える可能性があります。修正版は公開済みですが回避策はないため、利用組織は更新とあわせて侵害の痕跡を調査する必要があります。

Citrix「NetScaler ADC」「NetScaler Gateway」のCVE-2026-88772が悪用され、マルウェアWHIPSHOTとSLAPSHOTが設置される

必読脆弱性/CVEThe Hacker News · Citrix NetScaler CVE-2026-88772 Exploit Details Show Pre-Auth Path to Shellcode Execution

最近修正されたNetScaler ADCとNetScaler GatewayのCVE-2026-88772(CVSSスコア9.5)が攻撃に悪用されています。DTLSの処理に起因するメモリオーバーフローの脆弱性です。MandiantとGTIGは9月、北米と欧州の政府、金融、教育などの組織が攻撃されたことを確認しました。研究者が技術的な詳細も公開しているため、未適用の機器は早急に更新し、侵害の有無も調べる必要があります。

Zimbraの脆弱性CVE-2026-73570が悪用され、Webシェルの設置やメールボックスへのアクセスが発生

必読脆弱性/CVEThe Hacker News · Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets

Microsoftのセキュリティ研究チームによると、Zimbra Collaboration Suite(ZCS)の修正済みの脆弱性CVE-2026-73570(CVSSスコア8.9)が攻撃に使われています。認証なしでOSコマンドを注入でき、リモートでコードを実行される恐れがある脆弱性です。攻撃者はWebシェルを設置し、メールのデータや認証情報を盗んでいました。自社でZimbraを運用している場合は、パッチの適用状況とWebシェルの有無を確認してください。

MikroTik RouterOSに認証前にリモートコード実行が可能な深刻な脆弱性 米CISAが警告

注目脆弱性/CVEBleepingComputer · CISA warns of critical pre-auth RCE flaw in MikroTik RouterOS

米CISAは、MikroTik RouterOSにクリティカルな脆弱性があると警告しました。認証前の段階でリモートからコードを実行される恐れがあり、サービス停止(DoS)を引き起こされる可能性もあります。拠点や小規模オフィスのルーターとして使っている場合は、ベンダーの情報を確認し、管理用インターフェースの公開範囲を見直してください。

ヤマト運輸「クロネコ代金後払いサービス」に第三者の侵害、サービスを停止

注目攻撃・インシデントSecurity NEXT · 「代金後払いサービス」で侵害、サービスを停止 - ヤマト運輸

ヤマト運輸は、「クロネコ代金後払いサービス」が第三者に侵害されたことを明らかにし、サービスを停止しました。宅配サービスには影響がないとしています。このサービスを決済手段に使っている通販事業者は、代わりの決済手段の準備と今後の公表の確認が必要です。

「タイムズカー」に不正アクセス、運転免許証画像を含む会員情報の取得を確認

注目攻撃・インシデントScanNetSecurity · 「タイムズカー」に不正アクセス、運転免許証画像含む会員情報が第三者に取得されたことを確認

カーシェア・レンタカーの「タイムズカー」で不正アクセスがあり、運転免許証の画像を含む会員情報が第三者に取得されたことが確認されました。同じ日には「ニッポンレンタカーアプリ」でも、運転免許証の情報が閲覧されたおそれがあると報じられています。本人確認書類の画像はなりすましに悪用されやすい情報で、会員は各社の案内を確認する必要があります。

スターツ出版「オズモール」に不正アクセス、会員のメールアドレス最大447,610名分が漏えいした可能性

注目攻撃・インシデントScanNetSecurity · スターツ出版「オズモール」に不正アクセス、会員のメールアドレス 最大447,610名分が漏えいした可能性

スターツ出版が運営する「オズモール」が不正アクセスを受けました。会員のメールアドレスが最大447,610名分漏えいした可能性があります。漏えいしたアドレスがフィッシングメールの送信先に使われることも考えられるため、会員はオズモールを名乗る連絡に注意してください。

チケット販売「イープラス」に不正アクセス、払い戻しを申請した顧客の個人情報が流出

注目攻撃・インシデントSecurity NEXT · チケット販売「イープラス」、払戻し申請した顧客顧客の個人情報が流出

チケット販売プラットフォームの「イープラス」が不正アクセスを受け、払い戻しを申請した顧客の個人情報が流出しました。払い戻しの手続きでは連絡先などを入力するため、利用者は払い戻しを装った不審な連絡に注意してください。

TeamViewer、深刻度の高い複数の脆弱性を修正 「できるだけ早く」の適用を呼びかけ

注目パッチ/アップデートBleepingComputer · TeamViewer urges users to patch severe flaws “as soon as possible”

TeamViewerは、クライアントとホストのソフトウェアに深刻度「高」の脆弱性が複数あるとして、利用者にできるだけ早くアップデートを適用するよう呼びかけました。リモートサポートのためにホストを常駐させている端末が多い組織は、更新の対象となる端末を洗い出しておくと作業を進めやすくなります。

OpenSSL、DTLSでヒープメモリが漏えいする深刻度「高」の脆弱性を修正

注目パッチ/アップデートThe Hacker News · OpenSSL Fixes High-Severity DTLS Flaw That Can Leak Heap Memory Unencrypted

OpenSSLは9月29日、深刻度「高」の脆弱性を修正したバージョンを公開しました。UDP向けのTLSであるDTLSでハンドシェイクメッセージを再送する際に、ヒープメモリの内容が通信相手に漏れたり、プログラムが異常終了したりする恐れがあります。DTLSを使うVPNや音声・映像通信などの製品は、ベンダーから修正版が出ていないか確認してください。

GitLab、旧ブランチ向けにクリティカルな脆弱性の修正をバックポート

注目パッチ/アップデートSecurity NEXT · GitLab、旧ブランチ向けにセキュリティ更新 - クリティカル脆弱性を修正

GitLabは、開発ツールにクリティカルな脆弱性が見つかったことを受け、旧ブランチ向けにも修正を提供しました。最新版へすぐに移行できないセルフホスト環境でも、今使っている系列のまま修正を適用できます。

公開GitHubリポジトリで54万3000件超の有効な認証情報が露出

注目認証・アカウントBleepingComputer · Over 543,000 valid credentials exposed in public GitHub repositories

公開されているGitHubリポジトリから見つかった認証情報のうち、54万3000件以上が7月時点でまだ有効でした。GitHubの漏えい防止策があっても、こうした状態が残っています。別の調査では、AIコーディングエージェントが社内の画像1万3000点以上を公開リポジトリに置いていたことも報告されました。開発チームは公開リポジトリを点検し、露出した認証情報を無効化する必要があります。