Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-10-03)

悪用が確認された脆弱性への対応が続いています。CISAはFortinet FortiMailのゼロデイ脆弱性をKEVカタログに追加しました。WordPress CoreではPoC公開とKEV追加が重なり、NetScalerでは国内を狙った攻撃の試行も観測されています。GitLab AI Gateway、Dell CSM、Apache HTTP Serverも深刻度の高い修正を出しました。国内ではタイムズカーの本人確認書類流出の規模が判明したほか、佐川急便や原子力機構でも侵害の公表が相次いでいます。

FortiMailのゼロデイ脆弱性CVE-2026-104286が悪用、CISAがKEVに追加

必読脆弱性/CVEThe Hacker News · Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes

Fortinet FortiMailの脆弱性CVE-2026-104286(CVSS 9.8)について、攻撃での悪用が報告されました。CISAは10月1日(米国時間)にKEVカタログへ追加しています。認証なしで基盤システムに任意のファイルを書き込まれるおそれがあり、FortiMailを運用している組織はFortinetのアドバイザリで対象バージョンと対処方法を確認してください。

WordPress Coreの脆弱性CVE-2026-87902、PoC公開とKEV追加で悪用リスクが上昇

必読脆弱性/CVEpiyolog · WordPress Coreの脆弱性CVE-2026-87902についてまとめてみた

WordPressは9月22日、get_page_template()にあるローカルファイルインクルードの脆弱性を「クリティカル」として修正し、7.1.2を公開しました。4.7系までの旧系列にも修正版が出ています。CVSSは9.2(4.0)/8.1(3.1)で、サーバー環境と有効なテーマの前提条件がそろうと、認証なしでリモートコード実行に至る可能性があります。修正と同じ日に発見者がPoCを公開し、CISAも9月25日にKEVへ追加したため、自動更新が効いているか確認が必要です。

NetScaler ADC/Gatewayへの攻撃、国内でも試行を観測 ― 最新IoCで侵害の確認を

必読攻撃・インシデントSecurity NEXT · 国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を

NetScaler ADC(旧Citrix ADC)とNetScaler Gateway(旧Citrix Gateway)の深刻な脆弱性を狙う攻撃で、日本国内を標的にした試行が観測されています。パッチ適用に加えて、最新のIoC情報で侵害を受けていないか確認するよう呼びかけが出ています。リモートアクセスの入口になる機器なので、パッチを当てた後も痕跡の調査が欠かせません。

GitLab AI Gatewayに深刻度9.9の脆弱性、セルフホスト環境でコマンド実行のおそれ

必読脆弱性/CVEThe Hacker News · GitLab Patches Critical 9.9 AI Gateway Flaw Allowing Command Execution on Self-Hosted Servers

GitLabのAI Gatewayに、Duo Agent Platformを利用できるログイン済みユーザーが、一定の条件下でゲートウェイ上のコマンドを実行できる脆弱性が見つかりました。対応が必要なのはゲートウェイを自前でホストしている組織だけです。修正版は19.2.4、19.3.2、19.4.1で、GitLabは早急な適用を呼びかけています。

タイムズカーの不正アクセス、本人確認書類の画像流出は約160万アカウント

必読攻撃・インシデントSecurity NEXT · 本人確認書類の画像流出、対象アカウントは約160万件 - タイムズカー

パーク24グループのタイムズモビリティが運営するカーシェアリング「タイムズカー」で、外部からの侵害による会員情報の流出が起きています。同社は本人確認書類の流出状況を明らかにし、対象アカウントは約160万件でした。運転免許証などの画像は悪用されると影響が長く続くため、会員はなりすましや不審な連絡に注意してください。

Apache HTTP Server 2.4.69公開、CVSS 9.8の脆弱性を複数修正

注目パッチ/アップデートSecurity NEXT · 「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も

Apache HTTP Serverの開発チームは10月1日(現地時間)、複数の脆弱性を修正した2.4.69をリリースしました。開発チーム自身は影響を比較的小さいと評価しています。ただし、CVSSベーススコア9.8とされるものも複数含まれます。2.4系を運用している環境では、ディストリビューションのパッケージ提供状況も含めて更新計画を確認してください。

Dell Container Storage Modulesに最大深刻度の脆弱性、Kubernetesノードの乗っ取りにつながるおそれ

注目脆弱性/CVEThe Hacker News · Dell CSM Flaws Enable Unauthenticated Admin Access and Root on Kubernetes Nodes

Dellは、エンタープライズストレージとKubernetesをつなぐContainer Storage Modules(CSM)の重大な脆弱性を修正しました。このうちCVE-2026-63688(CVSS 10.0)は、csm-authorization-storageのgRPCサーバーで重要な機能に認証がない問題です。Dellは管理者に、できるだけ早くパッチを当てるよう求めています。

ランサムウェアグループWarlock、SharePointの脆弱性を突いて水道事業者や通信事業者に侵入

注目マルウェア/ランサムBleepingComputer · Warlock ransomware breach SharePoint in water, telecom operator attacks

中国との関連が指摘されるランサムウェアグループWarlockが、水道事業者、通信事業者、地域の行政機関、大学を攻撃しました。いずれもSharePointの脆弱性を初期侵入に使っています。オンプレミスでSharePointを公開している組織は、パッチの適用状況と外部からのアクセス経路を見直してください。

佐川急便の荷物問い合わせサービスがサイバー攻撃を受け、個人情報流出の可能性

注目攻撃・インシデントSecurity NEXT · 荷物問合サービスが侵害、個人情報流出の可能性 - 佐川急便

佐川急便は、荷物問い合わせサービスがサイバー攻撃を受け、顧客の個人情報が流出した可能性があると公表しました。ウェブサービスの一部は停止しています。配送業者を名乗るフィッシングは以前から多いため、利用者は不審なSMSやメールにいっそう注意してください。

原子力機構の研究支援サイトに攻撃、研究用原子炉利用者の身分証明書などが流出

注目攻撃・インシデントSecurity NEXT · 研究用原子炉利用者の身分証明書などが外部流出 - 原子力機構

日本原子力研究開発機構は、研究支援サイトがサイバー攻撃を受けたと公表しました。研究用原子炉の利用者の身分証明書や特殊健康診断の結果なども外部に流出しています。外部の利用者向けに作った周辺サイトでも機微な情報を預かっていれば狙われることを示した事例で、同じような支援サイトを持つ組織は保管データの棚卸しが必要です。

採用管理のApplyNowに不正アクセス、自治体や企業の応募者情報が対象に

注目攻撃・インシデントpiyolog · ApplyNowの採用管理プラットフォームへの不正アクセスについてまとめてみた

ApplyNowは9月9日、Interview Cloud、ApplyNow、ApplyNow Signの3サービスで不正アクセスがあり、個人データが外部に漏えいした可能性があると公表しました。原因は同社が利用するデータ分析ツールの脆弱性で、不正アクセスの期間は8月9日から9月7日です。その後、複数の自治体や企業が、自組織の応募者や受験者の情報が含まれると発表しています。採用業務を外部SaaSに委託している組織は、委託先からの通知と自組織への影響を確認してください。

WatchGuardのUTM向け「Fireware OS」に15件の脆弱性

注目パッチ/アップデートSecurity NEXT · WatchGuardの「Fireware OS」に15件の脆弱性

WatchGuard TechnologiesのUTMに搭載されている「Fireware OS」で、15件の脆弱性が明らかになりました。境界に置かれる機器は攻撃の標的になりやすく、ほかのベンダーでは悪用も続いています。WatchGuard製品を使っている組織は、ベンダーのアドバイザリで対象バージョンと修正版を確認してください。