Security Digest

セキュリティ・脆弱性の最新情報を毎朝日本語でまとめてお届けします

セキュリティ・脆弱性の最新ニュース(2026-10-10)

悪用確認済みの脆弱性が相次いだ。火曜に修正されたSonicWall SMA1000の最大深刻度の脆弱性はすでに攻撃に使われ、AhsayCBSでは未修正の欠陥が狙われている。Flax Typhoonが悪用した5件はCISAのKEVに登録された。国内ではCommuneで約30.7万人分(推計)の会員情報が漏えいし、ローソンIDへの不正アクセスも公表された。GitHub Actionsを悪用した認証情報窃取キャンペーンも続いており、開発者はリポジトリのワークフローを確認したい。

SonicWall SMA1000の最大深刻度の脆弱性 CVE-2026-102255、パッチ公開3日で悪用

必読脆弱性/CVEBleepingComputer · Max severity SonicWall SMA1000 flaw now exploited in attacks

SonicWall SMA1000アプライアンスの最大深刻度の脆弱性CVE-2026-102255が攻撃に使われている。修正は火曜日に出たばかりで、悪用確認までわずか3日だった。SMA1000を運用している組織は、パッチを適用済みかどうかをすぐに確かめる必要がある。

NetScaler ADC/GatewayにSAML構成で影響するRCE脆弱性 CVE-2026-107406、Citrixが即時適用を要請

必読パッチ/アップデートThe Hacker News · Citrix Patches Critical NetScaler Flaw That Could Enable RCE in SAML Deployments

CitrixはNetScaler ADCとNetScaler Gatewayのクリティカルな脆弱性CVE-2026-107406を修正した。メモリオーバーフローの欠陥で、特定の構成条件では遠隔コード実行やサービス拒否につながるおそれがある。影響を受けるのはSAML構成で、Citrixは管理者に今すぐパッチを当てるよう警告している。

GitHub Actionsに認証情報を盗むワークフローが仕込まれる、著名OSSメンテナーのアカウントが乗っ取り被害

必読攻撃・インシデントThe Hacker News · Credential-Stealing GitHub Actions Workflows Planted in Tens of Thousands of Repositories

著名なOSSメンテナー2人のアカウントが乗っ取られ、認証情報を盗む不正なワークフローが多数のリポジトリにpushされた。StepSecurityによれば、ゲームエンジンpyxelの作者Takashi Kitao氏のアカウントからは27リポジトリに仕込まれている。キャンペーンは現在も続いているため、利用中のOSSリポジトリで見覚えのないワークフロー変更がないか点検したい。

未修正のAhsayCBS脆弱性が悪用され、Webシェルと暗号資産マイナーが設置される

必読脆弱性/CVEThe Hacker News · Attackers Exploit AhsayCBS Flaws to Deploy XMRig Miners Disguised as Microsoft Edge

バックアップ管理基盤AhsayCBSで、クリティカルと中程度の脆弱性が1件ずつ悪用されている。CVE-2026-105133(CVSS v4 5.5)も含まれ、どちらも修正は出ていない。攻撃者は機器を乗っ取り、Microsoft Edgeを装ったXMRigマイナーやWebシェルを設置している。利用者はベンダの対応状況を追うとともに、自社の機器に不審なプロセスやファイルがないか確認する必要がある。

AnyDesk Linuxの認証前RCEに動作するエクスプロイトが公開、root権限を奪われる

必読脆弱性/CVEThe Hacker News · Researchers Publish Working Exploit for Pre-Auth AnyDesk Linux Flaw That Gives Root Access

AnyDesk Linuxの認証前リモートコード実行の欠陥について、動作するエクスプロイトが公開された。接続が承認される前にroot権限を奪われる。修正は6月のバージョン8.0.3で済んでいるが、変更履歴には「クラッシュにつながるバグの修正」としか書かれず、CVEも振られていない。そのため更新を後回しにした環境が残っている可能性があり、Linux版を使っているなら版数を確認したい。

Flax Typhoonが悪用した5件の脆弱性をCISAがKEVに追加、ProFTPDのCVE-2015-3306も

必読脆弱性/CVEThe Hacker News · Flax Typhoon Exploits Five Flaws as CISA Sets October 11 Deadline for Federal Agencies

CISAは、中国系の攻撃グループFlax Typhoonが悪用した脆弱性5件を既知の悪用された脆弱性(KEV)カタログに加えた。ProFTPDのアクセス制御不備CVE-2015-3306(CVSS 10.0)のように、古い欠陥も含まれる。連邦機関の対応期限は10月11日。あわせてFBIは関連ドメイン7件を差し押さえ、重要インフラへの侵入に使われたツールを無力化した。古いサーバーが残っていないか、棚卸しのきっかけにしたい。

コミュニティ基盤「Commune」に不正アクセス、約30.7万人分の会員情報が漏えい

必読攻撃・インシデントpiyolog · コミューンの「Commune」への不正アクセスについてまとめてみた

コミューンが運営する「Commune」「Commune for Work」が不正アクセスを受け、一部のコミュニティで会員情報が漏えいした。漏えい人数は推計で約30.7万人。メールアドレスを含む会員もいる。同社は全コミュニティを止めて対応したが、メンテナンス中も残っていた通信経路を悪用され、不正な会員登録と閲覧が起きた。青森県の「青森びいき」など、自治体や企業が運営するコミュニティにも影響しているため、利用組織は自分たちのコミュニティが該当するか確認する必要がある。

ローソンIDとローソンアプリ予約がサイバー攻撃を受け、顧客の個人情報が流出

注目攻撃・インシデントSecurity NEXT · ローソンIDと予約サービスに不正アクセス- 個人情報が流出

ローソンは、アカウントサービス「ローソンID」と「ローソンアプリ予約」がサイバー攻撃を受け、顧客の個人情報が流出したと公表した。利用者が多いサービスのため、流出した情報を使ったフィッシングやなりすましの連絡に注意したい。

Microsoft、サポート切れWindowsは来年の証明書更新後にセキュリティ更新を受け取れなくなると告知

注目パッチ/アップデートBleepingComputer · Microsoft: Outdated Windows devices will stop receiving security updates

Microsoftによると、サポート対象外のバージョンのWindowsを動かしている端末は、来年予定のWindows Update証明書のローテーション以降、セキュリティ更新を受け取れなくなる。古いOSが残っている組織は、移行計画をこの時期に合わせて見直す必要がある。

IPA、不正アクセスによる漏えい事案を受けて速やかに実施すべき対策を公表

注目制度・ガイドラインIPA · 不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について

IPAは、不正アクセスによる情報漏えいなどの事案が続いていることを受け、速やかに実施すべき対策をまとめた文書を公開した。国内で漏えい公表が相次ぐなか、自組織の対策を点検する際の参考資料として使える。

Google広告とBingのリダイレクトを悪用し、偽のClaudeインストーラでClickFix攻撃

注目マルウェア/ランサムBleepingComputer · Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks

攻撃者は、Bing検索結果の正規リダイレクトをGoogle検索広告のクリックURLに使っている。ユーザーは偽のClaudeインストーラへ誘導され、ClickFix攻撃を受ける。広告からAIツールを入手する社員がいる組織では、正規の配布元を周知しておきたい。

脆弱性診断ツール「Nessus」に複数の脆弱性、「クリティカル」評価も

注目パッチ/アップデートSecurity NEXT · 脆弱性診断ツール「Nessus」に複数の脆弱性 - 「クリティカル」も

Tenableは、脆弱性診断ツール「Nessus」の複数の脆弱性を修正するアップデートを公開した。そのなかには「クリティカル」と評価されたものも含まれる。Nessusは社内ネットワークを広く見渡せる位置に置かれることが多いため、運用している組織は更新を確認したい。