Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-10-02)

境界・メール系機器で悪用中の脆弱性が重なりました。FortiMailのゼロデイは修正版がまだ出ておらず、Cisco Catalyst SD-WAN ManagerとCitrix NetScalerでも実際の攻撃が報告されています。国内では、タイムズカーで約160万件の本人確認書類が漏えいし、郵便局アプリでも個人情報が流出しました。NVIDIA、HPE、Kiteworks、OpenSSLなどは修正版を公開しています。

FortiMailに深刻なゼロデイ脆弱性 CVE-2026-104286、攻撃で悪用中・修正版は準備中

必読脆弱性/CVEBleepingComputer · Fortinet warns of critical FortiMail flaw exploited in zero-day attacks

Fortinetは、メールセキュリティ製品「FortiMail」の深刻な脆弱性CVE-2026-104286がゼロデイ攻撃に悪用されていると警告しました。脆弱な機器で、権限のないコードやコマンドの実行に使われています。修正版はまだ準備中です。FortiMailを運用している組織は、同社が公表した回避策を確認し、修正版が出るまで適用を検討してください。

CISA、悪用が確認されたCisco Catalyst SD-WAN Managerの認証回避脆弱性をKEVに追加

必読脆弱性/CVEThe Hacker News · CISA Adds Exploited Cisco Catalyst SD-WAN Manager Auth Bypass to KEV

米CISAは、Cisco Catalyst SD-WAN Managerの認証回避脆弱性CVE-2026-76504(CVSSスコア9.8)を、悪用が確認された脆弱性の一覧(KEV)に加えました。認証されていないリモートの攻撃者が、影響を受けるシステムにアクセスできるおそれがあります。実際の攻撃が報告されているため、SD-WAN Managerを使う組織は修正の適用状況を確認する必要があります。

Citrix NetScalerの認証前コマンドインジェクション悪用、侵入後にスーパーユーザー作成とWebシェル設置

必読攻撃・インシデントThe Hacker News · Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs

Citrix NetScaler ADCとNetScaler Gatewayにある、認証前に悪用できる深刻なコマンドインジェクション脆弱性が攻撃に使われています。LevelBlueの調査チームは複数の顧客環境で攻撃を確認しました。攻撃者はWebシェルを設置し、設定データの窃取を試みていました。侵入後の痕跡として、スーパーユーザーの作成や、CSSファイルに見せかけたURLに置かれたWebシェルが報告されています。脆弱性への対処に加えて、すでに侵害されていないかの点検も必要です。

「タイムズカー」への不正アクセス、運転免許証画像など約160万件の本人確認書類が漏えい

必読攻撃・インシデントScanNetSecurity · 「タイムズカー」への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい

カーシェア・レンタカーサービス「タイムズカー」への不正アクセスで、運転免許証画像などの本人確認書類約160万件が漏えいしました。本人確認書類は簡単に作り直せない情報です。利用者は、この情報を使ったなりすましや詐欺の連絡に注意してください。

「郵便局アプリ」が侵害され個人情報が流出、緊急メンテナンスを実施

注目攻撃・インシデントSecurity NEXT · 「郵便局アプリ」で個人情報流出 - 緊急メンテを実施

日本郵政と日本郵便のスマートフォン向けアプリが侵害され、顧客情報が不正に取得されました。両社は緊急メンテナンスを実施しています。利用者の多い公共性の高いアプリで起きた事案のため、利用者は今後の公表内容を確認してください。

Apple CoreGraphicsの脆弱性 CVE-2026-86950、初の公開PoCが登場

注目脆弱性/CVEThe Hacker News · Apple CoreGraphics PoC Emerges as WhatsApp PDF Checks Hint at Possible Delivery Path

Apple CoreGraphicsの脆弱性CVE-2026-86950について、初めて概念実証コード(PoC)が公開されました。Appleは、この脆弱性が特定の個人を狙った攻撃に使われた可能性があるとしています。公開されたPoCは、細工したPDFで未修正のiPhoneやMacをクラッシュさせるもので、コード実行までは実現していません。WhatsAppのPDFチェックの動きから、配布経路の可能性も指摘されています。管理下の端末にアップデートが適用済みか確認してください。

Kiteworks、Email Protection Gatewayの最大深刻度のコードインジェクションなど126件を修正

注目パッチ/アップデートBleepingComputer · Kiteworks patches max severity code injection vulnerability

ファイル共有ソフトを提供するKiteworksが、126件の脆弱性を修正するセキュリティアップデートを公開しました。この中には、メールセキュリティ製品Email Protection Gateway(EPG)の、深刻度が最大と評価されたコードインジェクション脆弱性が含まれます。EPGを導入している組織は更新の対象です。

NVIDIA GPU Display DriverとvGPU Softwareに複数の脆弱性、vGPUには「クリティカル」も

注目パッチ/アップデートSecurity NEXT · NVIDIA製GPU関連ソフトに脆弱性 - 重要度「クリティカル」も

NVIDIAは、「NVIDIA GPU Display Driver」と「NVIDIA vGPU Software」の複数の脆弱性を修正するアップデートを公開しました。vGPU Softwareには、重要度「クリティカル(Critical)」の脆弱性が含まれます。GPU仮想化基盤やGPUサーバーを運用している環境では、ドライバとvGPUソフトウェアの両方が更新対象になります。

HPE製アクセスポイント「HPE Networking Instant On AP」に「クリティカル」5件を含む脆弱性

注目パッチ/アップデートSecurity NEXT · HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など

HPEは、無線LANアクセスポイント「HPE Networking Instant On AP」の複数の脆弱性を修正したアップデートを公開しました。重要度「クリティカル」の脆弱性が5件含まれます。中小規模のオフィスでよく使われる製品のため、設置している拠点ではファームウェアの更新状況を確認してください。

OpenSSL Projectがセキュリティアドバイザリを公開(2026年9月29日)

注目パッチ/アップデートJVN · OpenSSLにおける脆弱性に対するアップデート(2026年9月29日)

OpenSSL Projectが「OpenSSL Security Advisory [29th September 2026]」を公開し、JVNも情報を掲載しました。OpenSSLはサーバーやアプリケーションに広く組み込まれています。影響を受けるバージョンと深刻度をアドバイザリで確認し、自社環境が対象かを確かめてください。

「Apache WSS4J」に認証回避など7件の脆弱性、修正版を公開

注目脆弱性/CVESecurity NEXT · 「Apache WSS4J」に認証回避など7件の脆弱性 - 修正版が公開

JavaでSOAPメッセージにWS-Securityを適用するライブラリ「Apache WSS4J」に、認証回避を含む7件の脆弱性が見つかり、修正版が公開されました。WSS4Jは他のミドルウェアやアプリケーションに依存ライブラリとして入っていることがあります。SOAP連携を持つJavaシステムでは、依存関係を含めて確認が必要です。

VOISINGのBIツール不正アクセス、修正プログラム適用前に既知の脆弱性を悪用されていた

注目攻撃・インシデントpiyolog · VOISINGの利用するBIツールへの不正アクセスについてまとめてみた

VOISINGは最終調査の結果として、BIツールの既知の脆弱性が修正プログラムの適用前に悪用され、個人情報が漏えいしたと公表しました。不正アクセスは8月10日に始まり、8月16日夜の約1時間半でデータがダウンロードされました。同社は、脆弱性情報の公開から攻撃までの短い期間に修正が間に合わなかったことを「直接の原因」としており、外部公開しているツールのパッチ適用スピードを見直す材料になります。