Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-10-06)

NetScaler ADC/Gatewayのゼロデイ(CVE-2026-88779)とRejetto HFSの重大な脆弱性(CVE-2026-61500)で、実際の攻撃や攻撃の試みが確認されました。Microsoft Exchange Serverには定例外の修正が出ています。国内では、ムラウチドットコムの約771万件の個人情報漏えい、日本経済新聞社のMicrosoft 365アカウントからのなりすましメール送信、e-Taxでの他人の申告書の閲覧など、規模の大きい事案が重なりました。

NetScaler ADC/Gatewayにゼロデイ脆弱性 CVE-2026-88779、標的型攻撃で悪用済み

必読脆弱性/CVEThe Hacker News · New NetScaler Zero-Day Exploited in Targeted Attacks Can Knock SAML Deployments Offline

Citrixは、NetScaler ADCとNetScaler Gatewayのメモリオーバーフローの脆弱性CVE-2026-88779(CVSS 8.7)を修正する更新を公開しました。この脆弱性はすでに標的型のゼロデイ攻撃で悪用されています。SAML構成の環境ではサービス停止(DoS)につながるとされます。リモートアクセスの入口にNetScalerを置き、SAML認証を使っている組織は、自社の構成が該当するか確認し、更新を適用してください。

Rejetto HFSの重大な脆弱性 CVE-2026-61500、攻撃の試みとスキャンを確認

必読脆弱性/CVEThe Hacker News · Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE

Rejetto HTTP File Server(HFS)のCVE-2026-61500(CVSS 9.3)を狙った攻撃の試みを、VulnCheckが確認しました。弱い疑似乱数生成器(PRNG)によって鍵が予測できてしまう問題で、セッションの偽造、アカウント乗っ取り、リモートコード実行につながります。BleepingComputerも、このサーバーを探すスキャンが活発になっていると報じています。手軽なファイル共有用にHFSを外部へ公開したまま放置していないか、まず洗い出してください。

Microsoft Exchange Serverに権限昇格の脆弱性 CVE-2026-96940、定例外の更新を公開

必読パッチ/アップデートThe Hacker News · Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxes

Microsoftは、Exchange Serverの脆弱性CVE-2026-96940(CVSS 8.8)を修正する定例外のセキュリティ更新を公開しました。認可の不備により、認証済みの攻撃者が特定の条件下で権限を昇格できます。報道では、他のユーザーのメールボックスを読める問題とされています。月例パッチを待たずに出た更新なので、オンプレミスでExchangeを運用している組織は適用計画を前倒しする必要があります。

ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

必読攻撃・インシデントScanNetSecurity · ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

通販サイトのムラウチドットコムが不正アクセスを受け、7,716,811件の個人情報が漏えいしました。国内のECサイトとしては大規模な漏えいです。過去に利用したことがある人は、同社からの案内を確認してください。あわせて、同社の名をかたるフィッシングメールにも注意が要ります。

日本経済新聞社の社員Microsoft 365アカウントが侵害、なりすましメール約9,000件を送信

必読認証・アカウントpiyolog · 日本経済新聞社へのサイバー攻撃となりすましメール送信についてまとめてみた

日本経済新聞社は10月4日、社員のMicrosoft 365アカウントに第三者が不正ログインしたとみられると公表しました。9月30日に、社内や取材先へ悪性サイトに誘導するなりすましメールが約9,000件送られています。送信先のメールアドレスや氏名、一部のメール本文が漏えいしたとみられます。同じ日に日経BPもメールアカウントへの不正アクセスを、日経もGoogle Workspaceへの不正ログインを公表しました。同社は、日経やグループ会社の関係者を装ったメールが増える可能性があるとして注意を呼びかけています。

Dell System Update(DSU)のCLIツールに脆弱性、root権限の奪取につながる

注目脆弱性/CVEBleepingComputer · New Dell System Update flaw lets hackers gain root privileges

Dellは、展開用のCLIツールであるSystem Update(DSU)の重大な脆弱性について、できるだけ早く修正を適用するよう顧客に呼びかけました。悪用されると、攻撃者がroot権限を得られます。サーバーのファームウェアやドライバーの更新にDSUを使っている環境では、インストール済みのバージョンを確認してください。

cPanel & WHMに「クリティカル」の脆弱性3件、修正版をリリース

注目パッチ/アップデートSecurity NEXT · 「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」

WebPros Internationalは、ホスティング管理ツールcPanel & WHMなどの脆弱性を修正するセキュリティアップデートを公開しました。今回の3件はいずれも「クリティカル」と評価されています。cPanel & WHMはレンタルサーバー事業者や自社運用のホスティング環境で広く使われています。自動更新を止めている環境では、適用状況を手動で確認してください。

Apache HTTP Server 2.4 に複数の脆弱性

注目脆弱性/CVEScanNetSecurity · Apache HTTP Server 2.4 に複数の脆弱性

Apache HTTP Server 2.4 系に複数の脆弱性が報告されました。社内外のWebサーバーやリバースプロキシとして多く使われているソフトウェアです。稼働中のバージョンをApacheプロジェクトやOSディストリビューションの修正情報と照らし合わせ、更新が必要か判断してください。

GROWIにアクセス制限不備の脆弱性(JVN)

注目脆弱性/CVEJVN · GROWIにおけるアクセス制限不備の脆弱性

JVNは、株式会社GROWIが提供するWikiツールGROWIにアクセス制限不備の脆弱性があると公表しました。社内ナレッジや設計情報をGROWIにまとめている開発チームは少なくありません。閲覧権限を絞ったページの情報が本来の範囲を越えて見えるおそれがあるため、JVNの対象バージョンを確認してアップデートしてください。

e-Taxでシステム更改後に障害が続出、他人の贈与税申告書等が閲覧可能に

注目攻撃・インシデントpiyolog · e-Taxのシステム障害についてまとめてみた

国税庁は9月24日に国税システムを更改しました。それ以降、e-Taxではマイナポータル経由のログインができない、インターネットバンキングで納付できないといった不具合が相次ぎました。10月2日には、本人以外の贈与税申告書等を閲覧できる状態になっていたことも発表されています。大規模なシステム更改で、可用性だけでなく他人の情報が見えてしまう問題まで起きた事例として、移行時のテスト計画を見直す参考になります。

「ベネワン・プラットフォーム」アンケート機能で他企業・団体の個人情報がダウンロード可能に

注目攻撃・インシデントScanNetSecurity · 「ベネワン・プラットフォーム」のアンケート機能で他企業・団体の個人情報がダウンロード可能に、不具合を認知するも解消作業が適切に実施されず

福利厚生サービス「ベネワン・プラットフォーム」のアンケート機能で、他の企業・団体の個人情報をダウンロードできる状態になっていました。運営側は不具合を把握していましたが、解消作業が適切に行われていませんでした。従業員情報を外部のSaaSに預けている人事・総務部門は、委託先から事案の報告や影響範囲の連絡が来ていないか確認してください。

役員なりすましメールからLINE経由で送金指示、ジェリービーンズグループの資金流出の経緯

注目攻撃・インシデントpiyolog · ジェリービーンズグループの資金流出についてまとめてみた

ジェリービーンズグループは、役員を装った第三者の送金指示で資金が流出した事案について、調査報告書の要約版を公表しました。入社翌日の総務部部長が、会長を名乗る「SPAM::」タグ付きのメールに応じ、個人LINEのQRコードを送っていました。同社は1月と2月に全社へ注意喚起していましたが、6月入社の部長はその存在を知りませんでした。注意喚起を新しく入った人にどう引き継ぐか、メール以外の連絡手段に誘導されたときにどう確認するかを見直す材料になります。