「Cisco Catalyst SD-WAN Manager」のゼロデイ脆弱性CVE-2026-76504が悪用される 修正版を公開、回避策なし
Ciscoは、Catalyst SD-WAN Managerの認証回避の脆弱性CVE-2026-76504が攻撃に悪用されていると公表しました。ログイン権限のないリモートの攻撃者が、管理者としてManagerのAPIを使える可能性があります。修正版は公開済みですが回避策はないため、利用組織は更新とあわせて侵害の痕跡を調査する必要があります。

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします
Ciscoは、Catalyst SD-WAN Managerの認証回避の脆弱性CVE-2026-76504が攻撃に悪用されていると公表しました。ログイン権限のないリモートの攻撃者が、管理者としてManagerのAPIを使える可能性があります。修正版は公開済みですが回避策はないため、利用組織は更新とあわせて侵害の痕跡を調査する必要があります。

最近修正されたNetScaler ADCとNetScaler GatewayのCVE-2026-88772(CVSSスコア9.5)が攻撃に悪用されています。DTLSの処理に起因するメモリオーバーフローの脆弱性です。MandiantとGTIGは9月、北米と欧州の政府、金融、教育などの組織が攻撃されたことを確認しました。研究者が技術的な詳細も公開しているため、未適用の機器は早急に更新し、侵害の有無も調べる必要があります。

Microsoftのセキュリティ研究チームによると、Zimbra Collaboration Suite(ZCS)の修正済みの脆弱性CVE-2026-73570(CVSSスコア8.9)が攻撃に使われています。認証なしでOSコマンドを注入でき、リモートでコードを実行される恐れがある脆弱性です。攻撃者はWebシェルを設置し、メールのデータや認証情報を盗んでいました。自社でZimbraを運用している場合は、パッチの適用状況とWebシェルの有無を確認してください。

米CISAは、MikroTik RouterOSにクリティカルな脆弱性があると警告しました。認証前の段階でリモートからコードを実行される恐れがあり、サービス停止(DoS)を引き起こされる可能性もあります。拠点や小規模オフィスのルーターとして使っている場合は、ベンダーの情報を確認し、管理用インターフェースの公開範囲を見直してください。

ヤマト運輸は、「クロネコ代金後払いサービス」が第三者に侵害されたことを明らかにし、サービスを停止しました。宅配サービスには影響がないとしています。このサービスを決済手段に使っている通販事業者は、代わりの決済手段の準備と今後の公表の確認が必要です。
カーシェア・レンタカーの「タイムズカー」で不正アクセスがあり、運転免許証の画像を含む会員情報が第三者に取得されたことが確認されました。同じ日には「ニッポンレンタカーアプリ」でも、運転免許証の情報が閲覧されたおそれがあると報じられています。本人確認書類の画像はなりすましに悪用されやすい情報で、会員は各社の案内を確認する必要があります。

スターツ出版が運営する「オズモール」が不正アクセスを受けました。会員のメールアドレスが最大447,610名分漏えいした可能性があります。漏えいしたアドレスがフィッシングメールの送信先に使われることも考えられるため、会員はオズモールを名乗る連絡に注意してください。

チケット販売プラットフォームの「イープラス」が不正アクセスを受け、払い戻しを申請した顧客の個人情報が流出しました。払い戻しの手続きでは連絡先などを入力するため、利用者は払い戻しを装った不審な連絡に注意してください。
TeamViewerは、クライアントとホストのソフトウェアに深刻度「高」の脆弱性が複数あるとして、利用者にできるだけ早くアップデートを適用するよう呼びかけました。リモートサポートのためにホストを常駐させている端末が多い組織は、更新の対象となる端末を洗い出しておくと作業を進めやすくなります。

OpenSSLは9月29日、深刻度「高」の脆弱性を修正したバージョンを公開しました。UDP向けのTLSであるDTLSでハンドシェイクメッセージを再送する際に、ヒープメモリの内容が通信相手に漏れたり、プログラムが異常終了したりする恐れがあります。DTLSを使うVPNや音声・映像通信などの製品は、ベンダーから修正版が出ていないか確認してください。

GitLabは、開発ツールにクリティカルな脆弱性が見つかったことを受け、旧ブランチ向けにも修正を提供しました。最新版へすぐに移行できないセルフホスト環境でも、今使っている系列のまま修正を適用できます。
公開されているGitHubリポジトリから見つかった認証情報のうち、54万3000件以上が7月時点でまだ有効でした。GitHubの漏えい防止策があっても、こうした状態が残っています。別の調査では、AIコーディングエージェントが社内の画像1万3000点以上を公開リポジトリに置いていたことも報告されました。開発チームは公開リポジトリを点検し、露出した認証情報を無効化する必要があります。
