FortiMailのゼロデイ脆弱性CVE-2026-104286が悪用、CISAがKEVに追加
Fortinet FortiMailの脆弱性CVE-2026-104286(CVSS 9.8)について、攻撃での悪用が報告されました。CISAは10月1日(米国時間)にKEVカタログへ追加しています。認証なしで基盤システムに任意のファイルを書き込まれるおそれがあり、FortiMailを運用している組織はFortinetのアドバイザリで対象バージョンと対処方法を確認してください。

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします
Fortinet FortiMailの脆弱性CVE-2026-104286(CVSS 9.8)について、攻撃での悪用が報告されました。CISAは10月1日(米国時間)にKEVカタログへ追加しています。認証なしで基盤システムに任意のファイルを書き込まれるおそれがあり、FortiMailを運用している組織はFortinetのアドバイザリで対象バージョンと対処方法を確認してください。

WordPressは9月22日、get_page_template()にあるローカルファイルインクルードの脆弱性を「クリティカル」として修正し、7.1.2を公開しました。4.7系までの旧系列にも修正版が出ています。CVSSは9.2(4.0)/8.1(3.1)で、サーバー環境と有効なテーマの前提条件がそろうと、認証なしでリモートコード実行に至る可能性があります。修正と同じ日に発見者がPoCを公開し、CISAも9月25日にKEVへ追加したため、自動更新が効いているか確認が必要です。

NetScaler ADC(旧Citrix ADC)とNetScaler Gateway(旧Citrix Gateway)の深刻な脆弱性を狙う攻撃で、日本国内を標的にした試行が観測されています。パッチ適用に加えて、最新のIoC情報で侵害を受けていないか確認するよう呼びかけが出ています。リモートアクセスの入口になる機器なので、パッチを当てた後も痕跡の調査が欠かせません。
GitLabのAI Gatewayに、Duo Agent Platformを利用できるログイン済みユーザーが、一定の条件下でゲートウェイ上のコマンドを実行できる脆弱性が見つかりました。対応が必要なのはゲートウェイを自前でホストしている組織だけです。修正版は19.2.4、19.3.2、19.4.1で、GitLabは早急な適用を呼びかけています。

パーク24グループのタイムズモビリティが運営するカーシェアリング「タイムズカー」で、外部からの侵害による会員情報の流出が起きています。同社は本人確認書類の流出状況を明らかにし、対象アカウントは約160万件でした。運転免許証などの画像は悪用されると影響が長く続くため、会員はなりすましや不審な連絡に注意してください。
Apache HTTP Serverの開発チームは10月1日(現地時間)、複数の脆弱性を修正した2.4.69をリリースしました。開発チーム自身は影響を比較的小さいと評価しています。ただし、CVSSベーススコア9.8とされるものも複数含まれます。2.4系を運用している環境では、ディストリビューションのパッケージ提供状況も含めて更新計画を確認してください。
Dellは、エンタープライズストレージとKubernetesをつなぐContainer Storage Modules(CSM)の重大な脆弱性を修正しました。このうちCVE-2026-63688(CVSS 10.0)は、csm-authorization-storageのgRPCサーバーで重要な機能に認証がない問題です。Dellは管理者に、できるだけ早くパッチを当てるよう求めています。

中国との関連が指摘されるランサムウェアグループWarlockが、水道事業者、通信事業者、地域の行政機関、大学を攻撃しました。いずれもSharePointの脆弱性を初期侵入に使っています。オンプレミスでSharePointを公開している組織は、パッチの適用状況と外部からのアクセス経路を見直してください。

佐川急便は、荷物問い合わせサービスがサイバー攻撃を受け、顧客の個人情報が流出した可能性があると公表しました。ウェブサービスの一部は停止しています。配送業者を名乗るフィッシングは以前から多いため、利用者は不審なSMSやメールにいっそう注意してください。
日本原子力研究開発機構は、研究支援サイトがサイバー攻撃を受けたと公表しました。研究用原子炉の利用者の身分証明書や特殊健康診断の結果なども外部に流出しています。外部の利用者向けに作った周辺サイトでも機微な情報を預かっていれば狙われることを示した事例で、同じような支援サイトを持つ組織は保管データの棚卸しが必要です。
ApplyNowは9月9日、Interview Cloud、ApplyNow、ApplyNow Signの3サービスで不正アクセスがあり、個人データが外部に漏えいした可能性があると公表しました。原因は同社が利用するデータ分析ツールの脆弱性で、不正アクセスの期間は8月9日から9月7日です。その後、複数の自治体や企業が、自組織の応募者や受験者の情報が含まれると発表しています。採用業務を外部SaaSに委託している組織は、委託先からの通知と自組織への影響を確認してください。

WatchGuard TechnologiesのUTMに搭載されている「Fireware OS」で、15件の脆弱性が明らかになりました。境界に置かれる機器は攻撃の標的になりやすく、ほかのベンダーでは悪用も続いています。WatchGuard製品を使っている組織は、ベンダーのアドバイザリで対象バージョンと修正版を確認してください。