Threat Intelligence Daily · 2026-10-02
10月2日は3件を採用した。GitLabはAI GatewayのCVSS 9.9 sandbox escapeを修正し、DellはContainer Storage Modulesの複数Critical脆弱性を公開、うち2件は認証欠落でCVSS 10.0。Frontline Educationはthird-party software脆弱性による従業員データへの未認証アクセスを学区へ通知し始めた。
こんにちは
公開情報から収集した日々のセキュリティインテリジェンス。
10月2日は3件を採用した。GitLabはAI GatewayのCVSS 9.9 sandbox escapeを修正し、DellはContainer Storage Modulesの複数Critical脆弱性を公開、うち2件は認証欠落でCVSS 10.0。Frontline Educationはthird-party software脆弱性による従業員データへの未認証アクセスを学区へ通知し始めた。
10月2日は3件を採用した。GitLabはAI GatewayのCVSS 9.9 sandbox escapeを修正し、DellはContainer Storage Modulesの複数Critical脆弱性を公開、うち2件は認証欠落でCVSS 10.0。Frontline Educationはthird-party software脆弱性による従業員データへの未認証アクセスを学区へ通知し始めた。
10月1日は、悪用中のFortiMailゼロデイ、2件の標的型campaign、firmware security noteが中心となった。FortinetはCVE-2026-104286とIOC、ProofpointはTA419のAI政策専門家向けcredential phishing、SymantecはLonglegs/Warlockの重要インフラ攻撃、CERT/CCはInsydeH2O IHISI SMM memory writeを公開した。
9月30日は、悪用確認済みの境界・サーバー脆弱性が2件追加され、NetScalerのpost-exploitation情報も更新された。MicrosoftはZimbra CVE-2026-73570、CiscoはCatalyst SD-WAN Manager CVE-2026-76504の悪用を確認。Unit 42はNetScalerのインフラとpersistenceを追加し、JVNはFUJIFILM/Sharp複合機のpath traversalを公開した。
9月29日は2件の実攻撃研究と2件の基盤ソフトウェア問題が中心となった。MicrosoftはMSP360とScreenConnectを悪用するphishing、Star BlizzardのRedFlickを公開。JVNはPgpool-IIの7 CVE、CERT/CCはAuthlibのJWS署名検証bypassを公開した。
9月28日は新しいCVE数より追加コンテキストが重要だった。Unit 42はNetScalerゼロデイで5万件を超える潜在的な公開対象を確認し、web shellとpersistence活動を報告した。MicrosoftはNeedyMantisを公開し、Kiteworksは復旧過程で未知のCritical脆弱性を修正、JVNはBUFFALO Wi-Fi製品の脆弱性を公開した。
9月27日は2件の状態変化が中心となった。CitrixはNetScalerの2件のゼロデイを公開し、未緩和環境での悪用を確認した。Kiteworksは予防停止の推奨を解除し、この時点でも顧客環境の侵害は確認していない。
9月26日は比較的静かな日だったが、3件を記録した。京王プラザホテルはランサムウェアによるシステム障害を確認し、Mini Shai-Hulud関連のGitHub Actionsは再有効化後に再び無効化された。Kiteworksは連邦当局の脅威情報を受け9時間の予防停止を推奨し、この時点では侵害を確認していなかった。
9月25日は5件を採用した。SharePoint CVE-2026-65660とMikroTik CVE-2026-67279が悪用確認済みの優先対象となり、WordPress CVE-2026-87902はCISA KEVへ追加された。MicrosoftはStorm-3168によるAzure破壊活動を公開し、JVNはbaserCMS関連の修正を公開した。
9月24日は6件を採用した。CISAは悪用が確認されたWSO2とAdobe Commerceの脆弱性をKEVへ追加し、WordPressとRoundcubeでも早期対応が必要な悪用情報が出た。MicrosoftはStorm-2570のランサムウェア関連活動を公開し、SolarWindsはObservability Self-Hostedの認証不要RCE 2件を修正した。
本日は4件を収録した。Check Pointは認証前の2件の脆弱性に対する悪用を確認。F5はBIG-IP APMのゼロデイ悪用、AristaはVeloCloud Orchestratorの実悪用を公表した。MemTensorではnpm/PyPIの不正リリースから認証情報窃取ワームsckitが配布された。
CISA は実悪用が確認された Zyxel GS1900 のコマンド実行脆弱性を KEV に追加し、関連攻撃では 996 台のスイッチが侵害された。Microsoft は 12,000 超のメールボックス侵害に関与した EvilTokens を妨害した。Volexity は Chrome/Windows のゼロデイ連鎖を使う3組目の中国系アクターを確認し、Arctic Wolf は Veeam Agent のローカル権限昇格脆弱性の実悪用を報告した。
Fortinet のテレメトリで Orkes Conductor の未認証 RCE の実悪用が確認された。Kaspersky は Group Policy を使いファイル暗号化なしで恐喝した製造業への侵入を報告し、Securonix は TASK#STOMP を文書窃取と遠隔コマンド実行を行う持続型 PowerShell バックドアと確認した。
ConoHa WING は一部顧客の Web サーバー領域への第三者による不正アクセスを公表し、426アカウントへの影響を確認した。Checkmarx は実行点を install script から通常の library runtime に移した npm malware campaign を報告。Linux kernel では修正済みの4件の local root 脆弱性について動作する exploit が公開された。
CISA は実悪用が確認された Linux kernel の3件を KEV に追加し、9月21日を対処期限とした。WordPress 7.1.1 は後に Click2Shell として実証された crafted URL 経由のテーマ導入経路を修正。Chrome 153 は Dawn と WebGL の Critical なメモリ安全性問題を修正し、vm2 3.11.7 はホストプロセスでのコード実行や TLS trust store 変更を含む複数の sandbox 境界不備を修正した。
日本と各国機関は、偽の採用活動を使う WaterPlum を北朝鮮に帰属させ、3万台を超える端末の感染を公表した。AIR は主要 AI コーディングエージェントに影響する Plugin4Shell を公開。Check Point は管理サーバーの未認証 root RCE を修正し、Microsoft は CVSS 10.0 の Azure AI Foundry 脆弱性をサービス側で緩和した。Zscaler は APT36 の RapidRust ツール群を報告した。
Cisco は、実際の攻撃で悪用されている CVSS 10.0 の ISE 認証バイパス脆弱性を公開した。ESET は FamousSparrow が中南米の政府機関に新型バックドア SparroWocky を展開していることを報告し、CrowdStrike は npm 経由で配布された PhantomRaven 情報窃取マルウェアを分析した。Malwarebytes は大規模な T-Mobile テーマの SMS フィッシングを追跡し、JVN は東北電力「よりそうeねっと」の修正済みハードコード鍵問題を公開した。
Google の9月 Pixel Bulletin は CVE-2026-58704 が限定的な標的型攻撃で悪用されている可能性を確認した。英国 NCSC、米 FBI、オランダ AIVD はイラン関連の CHOSEN BRICK スパイウェアの技術情報を公開し、Kaspersky は窃取 VPN 認証情報、GhostContainer、RDP トンネル、BlueKeep を使う NightEagle のロシア企業侵害を報告した。OPSWAT は修正済みの TP-Link Tapo C200 脆弱性2件も詳報した。
9月15日の主な更新は、N-able N-centralのゼロデイ悪用からランサムウェア配備準備へ至る具体的な攻撃チェーン、FreeRDP 3.31.0で修正された新たな認証前ポリシーバイパスとヒープオーバーフロー、JFrogが3,022個まで拡大したGemStuffer関連RubyGemsパッケージ、機密コンピューティングのメモリ完全性を狙うDDRopの協調開示です。Linux RPC/RDMAとSUNRPCの修正も、該当機能を利用する環境では確認が必要です。
9月14日に最も緊急度が高かった新規脅威は Cisco Secure Email Gateway の CVE-2026-76461 です。未認証のリモート攻撃者が細工したメールを通じて root 権限で任意コマンドを実行でき、Cisco は実際の悪用を確認、CISA も同日に KEV へ追加しました。ほかに Metabase CVE-2026-72898 を悪用した Mathspace の情報漏えい、IDScan.net の本人確認データ侵害の続報、日本の JVN が公開した FLEXLAN、YAMAP、ExLlamaV3 の脆弱性が注目されます。
2026-09-13 時点で最も注目すべき脅威は、実際に悪用が確認された DevOps、リモート管理、エッジ機器の脆弱性と、複数の国家背景クラスタが急速に採用した BlueMoon の Chrome/Windows ゼロデイ連鎖です。CISA は 5 件の KEV を追加し、PaperCut と GitLab でも実攻撃が確認されました。一方で Check Point は 2 件の重大な VPN RCE を公開し、Brevo の事案は Trezor ユーザーを狙ったフィッシングにつながりました。