
#2026-09-16 サイバーセキュリティ関連トピック
はじめに
こんにちは、サイバーの犬です。今日もサイバーセキュリティの気になるニュースを、一緒に見ていきましょう。
修正版への更新だけで、侵害を止めたと判断してよいのでしょうか。Cisco Secure Email Gateway、VMware vCenter、GitLab、Giteaでは、認証不要の欠陥を含め、すでに悪用が確認されています。公開状態や製品・版、構成を確認し、更新対象を見極めていくことが大切です。一方、悪性更新が配信されたAdmin Menu Editor Proでは、クリーン版への更新後も既存のバックドアや隠しアカウントを前提に調査・復元が求められます。未侵害時の更新・アクセス制限と、侵害後の痕跡確認・安全なバックアップからの復元は、分けて考えます。

記事一覧
🌐 悪意あるAdmin Menu Editor Proプラグインが1,500のWordPressサイトにバックドアを仕込む
(原題: Malcious Admin Menu Editor Pro plugin backdoors 1 , 500 WordPress sites)
✔️要約
開発者Janis Elstsは、第三者がadminmenueditor.comに不正アクセスし、WordPress向けAdmin Menu Editor Proの更新として悪意あるバージョン2.35を配信したと明らかにした。この更新はWebシェルを設置し、隠しユーザーアカウントも作成し、少なくとも230顧客の1,500サイトに導入されたという。Elstsは同日にクリーンな2.36を公開したが、攻撃者はなおサイトへアクセスでき、新版も侵害したため、被害数はより多い可能性がある。2.35または2.36の導入者は侵害の痕跡を確認し、9月14日より前の安全なバックアップからの復元が最も信頼できる対処とされる。
💭考察
今回の判断を難しくするのは、侵害版2.35の配信停止後に公開した2.36も、攻撃者のアクセスが残った状態で改変された点です。更新して最新版へそろえるだけでは、導入物の健全性を確認したことになりません。少なくとも230顧客・1,500サイトで2.35の導入が確認されていますが、2.36の侵害範囲は特定困難とされます。確認対象はPro版2.35または2.36の導入環境であり、無料版は影響を受けていないようで、2.34はクリーンとみられる、という条件付きの情報です。
復旧では、WordPressの管理画面だけで確認を終えない点を意識したいところです。隠しユーザーは画面上で見えない可能性があるため、プラグイン配下のincludes/wp-user-consent.php、/wp-content/object-cache/、wp_usersのwp_で始まるユーザー、wp_optionsのwp_ocache*をファイルシステムとデータベースで照合する必要があります。開発者は9月14日より前の安全なバックアップからの復元を最も信頼できる手段としています。復元できない場合も、プラグイン削除だけでなく、示されたディレクトリとDB登録を含めて除去対象を確認することで、残存経路を見落とすリスクを抑えられます。
🌐 Cisco Secure Email Gateway に深刻な脆弱性、修正済みソフトウェアへの更新を すでに悪用を確認、 CISA も「重大なリスク」と評価
✔️要約
JPCERT/CCは、Cisco Secure Email GatewayのCisco AsyncOSにSQLインジェクション脆弱性CVE-2026-76461があるとして緊急情報を発表し、Ciscoも修正済みソフトウェアへの更新を呼び掛けた。認証されていないリモートの攻撃者が細工したメールを送信し、脆弱なシステムが受信すると、root権限で任意のコマンドを実行される可能性がある。Ciscoは2026年9月に悪用を確認しており、CISAもKEVカタログに登録した。影響対象は16.5系、16.0系、15.5系以前の指定バージョンより前で、Ciscoは16.5.0-780への移行を強く推奨している。
💭考察
CVE-2026-76461は、認証されていない攻撃者が細工したメールを受信させることで、AsyncOS上でroot権限のコマンド実行に至る可能性がある脆弱性です。認証情報の保護や管理画面の公開範囲だけでは、この受信経路を防ぐ条件にはなりません。Ciscoは2026年9月の悪用を確認しており、CISAもKEVカタログに登録しています。設定を理由に対象外と判断せず、Secure Email Gatewayで稼働するAsyncOSの実バージョンを優先して切り分ける必要があります。一方、攻撃規模や個別組織への影響は公表されていません。
判断の軸は、16.5系では16.5.0-780未満、16.0系では16.0.4-302未満、15.5系以前では15.5.5-014未満かどうかです。Ciscoは16.5.0-780への移行を強く推奨しています。更新前後には、クラスタを構成する各デバイスのmail_logsで不審なSQL文を確認し、ネットワークおよびファイアウォールログとも照合したいところです。攻撃者が痕跡を削除する可能性があるため、mail_logsに記録がないことだけで過去の影響なしと結論付けるのは難しい、というのが運用上の留意点になります。
🌐 反体制派、活動家、ジャーナリストを標的とするイランのサイバー攻撃 - 国家サイバーセキュリティセンター
(原題: Iranian cyber targeting of dissidents , activists and journalists - National Cyber Security Centre)
✔️要約
英国国家サイバーセキュリティセンター、米連邦捜査局、オランダ総合情報・治安局は、イランの国家サイバー行為者が用いるCHOSEN BRICKマルウェアについて、技術情報と個人・組織向けの助言を公表した。同マルウェアは少なくとも2025以降、英国、米国、オランダを含む世界の個人を標的に使われ、連絡先、メール、ソーシャルメディアのメッセージを収集し、行動追跡を可能にし得る。攻撃者はWhatsAppやTelegramなどで信頼される存在を装い、正規に見えるファイルを開かせる。マルウェアはWindowsのみを標的とする事例が観測され、Telegramをコマンド・アンド・コントロールに利用するほか、追加マルウェアを取得できるが、自動的な横展開機能は観測されていない。
💭考察
CHOSEN BRICKで判断を分けるのは、侵入口が企業端末だけに固定されない点です。攻撃者は業務端末への接触に失敗した場合や検知リスクが高い場合、私物端末でファイルを開くよう誘導するとされています。観測例はWindowsに限られますが、標的となり得る担当者では、管理下の端末だけでなく私用Windows端末への誘導も含めて確認範囲を考える必要があります。企業側の防御を避けるための移行とみられるためです。
侵害の確認では、ユーザーログオン時に実行されるRunキー「HKCU\Software\Microsoft\Windows\CurrentVersion\Run」、Microsoft Defenderの除外設定追加、Telegramを利用した通信という組み合わせが判断材料になります。ただし、Runキーは「多くの場合」、Defender除外は追加できる機能として示されており、いずれか一つがないことだけで対象外とはいえません。自動的な横展開機能は観測されていない一方、連絡先、メール、ソーシャルメディアのメッセージを収集し得るため、該当端末での情報アクセス範囲を切り分けることが次の判断につながります。
🌐 CISA:重大なVMwareのリモートコード実行(RCE)脆弱性がランサムウェア集団により悪用中
(原題: CISA : Critical VMware RCE flaw now exploited by ransomware gangs)
✔️要約
米CISAは、7月に修正されたVMware vCenterの重大な脆弱性CVE-2026-59310が、ランサムウェア集団にも積極的に悪用されているとして、KEVカタログを更新した。Broadcomは7月29日、vCenter Syslog serverのディレクトリトラバーサルであり、認証されていない攻撃者が任意のコードを実行できると説明し、緊急として速やかなパッチ適用を求めた。QUIRSOは2週間後、APTと疑われる攻撃者の悪用後、47か国の361超のIPアドレスが侵害されたと報告した。公開中のVMware vCenterは450超だが修正済みの数は不明で、CISAはランサムウェア攻撃の詳細をまだ示していない。
💭考察
優先度判断では、公開中とされるvCenterだけで対象を絞らない点を意識したいところです。記事の説明どおり未認証でコード実行に至るなら、外部公開の有無に加え、vCenter Syslog serverを利用する資産と修正状況を切り分ける必要があります。なお、記事末尾のCVE-2025-60710はWindowsのローカル権限昇格として確認されており、今回のvCenter脆弱性と混同しない確認が必要です。ランサムウェア悪用の具体像は未公表です。
🌐 実際に悪用されているGitLabの未認証パストラバーサル(CVE-2026-85706)
(原題: GitLab Unauthenticated Path Traversal Exploited in the Wild ( CVE-2026-85706 ))
✔️要約
Ridge Securityのチームは、GitLab Community Edition(CE)とEnterprise Edition(EE)に影響するクリティカルなパストラバーサル脆弱性CVE-2026-85706について、GitLabが2026年9月10日に修正を公開し、CISAのKnown Exploited Vulnerabilities(KEV)カタログへの追加も確認されたと報告した。WorkhorseとバックエンドのURL解釈の差異により、認証前にクライアント提供のファイルメタデータが処理され、意図したアップロード処理外でローカルファイルを処理できる可能性がある。悪用に成功すると、GitLabサーバープロセスがアクセス可能なファイルが露出し得るが、認証情報などを含むかは権限と展開構成に依存する。GitLabは影響を受けるself-managedインストールを直ちに更新し、即時パッチができない場合は一時的にネットワークアクセスを制限するよう推奨している。
💭考察
CISAのKEVカタログ追加と実際の悪用報告を踏まえると、self-managedのGitLab CE/EEは更新優先度を上げるべきです。焦点は、WorkhorseとバックエンドのURL解釈差によって認証前の処理が問題となる点であり、通常のアップロード機能を止めるだけでは十分な切り分けにならない可能性があります。該当インスタンスの外部到達性、GitLabプロセスのファイル権限、展開構成を確認し、即時更新が難しい場合はネットワークアクセス制限を先に判断します。露出するファイルの内容は権限と構成に左右され、認証情報の漏えいを一律には断定できません。
🌐 Red Heron、産業・政府組織を標的とする多国籍キャンペーンでGiteaのRCE脆弱性を悪用
(原題: Red Heron exploits Gitea RCE flaw in multinational campaign targeting industrial and government organizations)
✔️要約
Acronis Threat Research Unit(TRU)は、中国語を話す脅威アクター「Red Heron」が、公開PoCコードの出現から数日以内に、インターネット公開Giteaの重大なRCE脆弱性CVE-2026-60004を悪用したと明らかにした。キャンペーンは7か国の1,386件をスキャンし、カナダ、アルゼンチン、台湾、米国、スリランカの組織への侵害を確認した。ソースコード窃取、認証情報収集、永続化、横展開に加え、JITTERLYに組み込まれた未文書化LinuxルートキットSIXZUTも確認された。Acronisは中国語の痕跡、標的選定、被害者像、戦術などからRed Heronへの帰属を中程度の確信度で評価した一方、残る3標的ではエクスプロイト痕跡のみで、接続タイムアウトにより実際のリポジトリデータはなかった可能性が高いとした。
💭考察
適用優先度は、CVE-2026-60004の有無だけでなく、Giteaがインターネット公開されていた期間で切り分ける必要があります。公開PoC後数日で悪用され、7カ国の1,386件がスキャンされたため、公開中・過去に公開だった環境の修正適用状況とエクスプロイト痕跡を確認したいところです。認証情報収集や永続化、横展開も報告されており、修正だけでは過去の侵害確認を置き換えません。一方、3標的は接続タイムアウトにより実データがなかった可能性も示され、痕跡の有無と実害は分けて判断すべきです。
🌐 1つのエクスプロイトチェーン、2つのスパイ活動キャンペーン:ChromeとWindowsが攻撃を受ける
(原題: One Exploit Chain , Two Espionage Campaigns : Chrome and Windows Under Fire)
✔️要約
Volexityは、2026年9月1日からUTA0560が複数のNGOを標的にし、JungleBambooも別の標的に同一のChrome/Windows脆弱性連鎖を使ったと報告した。この連鎖はChromeのCVE-2026-85046、WebAssemblyのCVE-2026-87491、WindowsカーネルのCVE-2026-85880を悪用し、Chromeプロセスへコードを注入する。コードは同一だった一方、UTA0560はGRIMWEDGE、JungleBambooはLONGTALEを展開し、インフラと最終マルウェアは異なった。CVE-2026-85046はChromiumでは修正済みだったがChromeには未提供で、Googleは9月3日にChrome 152.0.7977.82または.83で修正した。
💭考察
優先度判断では、実悪用された連鎖の入口であるChromeのCVE-2026-85046について、Chrome 152.0.7977.82または.83未満の端末を切り分けることが出発点になります。V8の型混乱に加え、WebAssemblyとWindowsカーネルの脆弱性も連鎖に含まれるため、ブラウザー更新だけで連鎖全体の状態を推定はできません。各端末のChrome版数と、残る2件の適用状況・影響範囲を分けて確認する必要があります。
🌐 人間の攻撃者がMarimoのRCEを悪用し、8秒でSSH踏み台ホストに到達
(原題: Human Attacker Exploits Marimo RCE , Reaches SSH Bastion in Eight Seconds)
✔️要約
Sysdigは、熟練した人間の攻撃者がMarimoの認証前RCE脆弱性CVE-2026-39987(CVSS 9.3)を悪用し、カスタムPythonツールキットで8秒以内にSSH踏み台ホストへ到達した事例を明らかにした。攻撃者は侵害インスタンスから取得した認証情報でAWS Secrets Managerを呼び出し、取得した秘密鍵を用いてSSH認証を行ったという。9時間のセッションでは850件超の対話コマンドを実行し、公開されている攻撃ツールは使わず、スクリプトをセッション中に手作業で作成したとされる。
💭考察
今回の優先順位は、Marimoの利用有無だけでなく、認証前RCEに至り得る外部到達性と、実行環境の権限で分けて見ていきたいところです。報告では侵害後8秒でSecrets Managerから秘密鍵を取得しSSH踏み台へ進んでおり、同サービスを呼び出せる認証情報を持つ環境ほど影響判断が重くなります。対象バージョンや修正状況は示されていないため、公開中のMarimo、実行環境の認証情報、Secrets ManagerおよびSSH鍵への到達権を対応前に照合する必要があります。
🌐 大規模スキャンキャンペーン、Viteの脆弱性を悪用して公開開発サーバーからクラウド認証情報を抽出
(原題: Mass-Scanning Campaign Exploits Vite Flaw to Extract Cloud Credentials From Exposed Dev Servers)
✔️要約
F5 Labsは、インターネットに公開されたVite開発サーバーを自動的に探査し、クラウド認証情報や設定、インフラストラクチャ状態ファイルを窃取する活動を2026年8月に観測した。活動は、認証されていない攻撃者がクエリパラメーター操作で制限を回避し、server.fs.denyで指定されたファイルを含む機微データを漏えいさせ得るCVE-2026-39364(CVSSスコア:8.2)を悪用する。影響を受けるには、Vite開発サーバーのネットワーク公開、server.fs.allow内の機微ファイルの存在、server.fs.denyに一致する拒否パターンという3条件が必要で、デフォルトではViteはlocalhostにバインドする。観測された要求はAWS認証情報、Azureプロファイル、terraform.tfstateなどを狙い、偽装User-AgentやX-Forwarded-For、X-Real-IP値も用いていた。
💭考察
論点は、Viteが外部公開されているかだけではなく、開発サーバーから許可された範囲にクラウド認証情報やTerraform状態ファイルが置かれているかです。CVE-2026-39364は拒否設定を回避し得るため、denyルールを追加しただけでは、その配下に残る機微ファイルの安全性を確認したことにはなりません。localhost既定でも、公開設定へ変更した環境は別途洗い出しが必要です。公開中の該当環境では、Viteの公開状態、server.fs.allowの対象、認証情報・SaaS連携用設定・状態ファイルの配置を対応付け、到達可能だった認証情報がないかを確認してから、権限見直しや更新の判断へ進めるのがよさそうです。
🌐 BambooTokenマルウェア、MQTTを介してWindowsおよびLinuxシステムを制御
(原題: BambooToken malware controls Windows and Linux systems via MQTT)
✔️要約
Lumenの研究部門Black Lotus Labsは、少なくとも2023年から活動する未知のマルウェアフレームワークBambooTokenが、2024年から2025年に開発された亜種でMQTTをC2通信に用いていると報告した。感染端末は固有IDに関連するトピックを購読し、攻撃者はそのトピックへ実行コマンドを発行するため、攻撃者インフラへの直接接続を避けつつ非同期通信を行える。Linux版2.1は2025年12月に観測された最新の亜種で、システム情報収集やシェル起動、ファイル操作が可能だが、開発中とみられる。約12の侵害組織が確認され、攻撃者の特定はできていないものの、標的選定は中国と連携した活動と整合するという。
💭考察
MQTTで端末固有IDにひも付くトピックを購読させる構成は、通信先の遮断だけでは制御経路を見落とし得る点に注意が必要です。ID・権限管理の観点では、侵害端末で実行されるプロセスが、どのブローカーにどの認証情報で接続し、トピック単位で何を購読・発行できるかを確認したいところです。BambooTokenの初期侵入経路は未確定ですが、署名付きUSBトークンソフトのサイドローディングが報じられており、正規署名の有無だけで実行を信頼すると残るリスクがあります。WindowsとLinuxの双方で、端末IDを冠したMQTT通信と、その後のシェル起動・ファイル操作につながる権限を対応付けられれば、調査対象を絞り込めます。
🌐 ハッカー、サードパーティーのWooCommerceプラグインを通じてWordPressサイトを標的に
(原題: Hackers target WordPress sites via third-party WooCommerce plugin)
✔️要約
Defiantは、WordPress向けWooCommerce Wholesale Lead Captureプレミアムプラグインの重大な脆弱性CVE-2026-27540を悪用する攻撃をWordfenceが100,000件超ブロックしたと警告した。影響するのは2.0.3.1以前で、未認証の任意ファイルアップロードによりPHPウェブシェルを送り込み、コード実行やサイト全体の侵害につながる可能性がある。修正版はFebruary 20リリースの2.0.3.2であり、管理者には同版以降への更新、不審なPHPファイルやログ、未知の管理者アカウントの確認が勧告されている。侵害が確認された場合は、安全なバックアップからの復元が推奨される。
💭考察
優先順位を決める起点は、WordPress全体の更新状況ではなく、WooCommerce Wholesale Lead Captureを導入したサイトの洗い出しです。2.0.3.1以前では未認証の任意ファイルアップロードが可能で、攻撃のブロック実績もあるため、該当資産は2.0.3.2以降への更新を急ぐ判断につながります。ただしブロック件数は個別サイトの侵害を示しません。更新後も不審なPHPファイル、アクセスログ、未知の管理者アカウントを確認し、侵害が判明した場合に限って安全なバックアップからの復元を検討します。
🌐 SAP 、月例セキュリティ更新で新規アドバイザリ 19 件 - 4 件は「 Critical 」
✔️要約
SAPは現地時間2026年9月8日、月例のセキュリティ更新として新規アドバイザリ19件を公開し、前月公開分1件も更新した。このうち4件を「Critical」と評価しており、SAP Extended Passport(EPP)のメモリ破損の脆弱性CVE-2026-44756はCVSSv3.0ベーススコア10.0とされた。SAP NetWeaverのMessage Serverにおける認証確認の不備CVE-2026-58240は9.8で、CAPマルチテナント環境の資格情報漏洩とSAP GUI for Javaのアクセス制御不備もそれぞれ9.4、9.0と評価された。
💭考察
優先順位はCVSS値の順ではなく、EPP、NetWeaver Message Server、CAPマルチテナント、SAP GUI for Javaのいずれを実際に運用しているかで切り分ける必要があります。特に10.0のCVE-2026-44756と9.8のCVE-2026-58240は、該当コンポーネントの有無を先に確認する判断材料になります。一方、記事には影響を受ける版、悪用状況、修正適用条件は示されていません。該当資産が判明した段階で、各アドバイザリの対象条件と更新手順を照合して適用可否を決めるのが安全です。
🌐 共有ホスティングにリスク:LiteSpeed Enterpriseのバグにより単一テナントからroot取得の可能性
(原題: Shared Hosting at Risk : LiteSpeed Enterprise Bug Can Grant Root from a Single Tenant)
✔️要約
cPanelは、LiteSpeed Web Server Enterpriseの重大な権限昇格脆弱性により、共有ホスティングで悪意ある低権限のWebサイトユーザーがrootレベルのアクセスを取得し、他のホスト済みWebサイトやサーバー自体にアクセスまたは変更できる可能性があると警告した。6.3.7より前のバージョンが影響を受け、アカウント分離制御のCageFSも回避され得る。技術的詳細、CVE、深刻度評価、悪用の有無は未公表で、管理者には6.3.7への強制更新が求められる。直ちにパッチ適用できないシステム向けの回避策はなく、勧告はEnterprise版のみを対象とする。
💭考察
優先度を決める鍵は、LiteSpeed Web Serverの導入有無だけでなく、Enterprise版か、共有ホスティングとして低権限の利用者を収容しているかです。6.3.7未満ではCageFSによるアカウント分離も回避され得るため、隔離設定を補完策とは見なしにくい状況です。回避策は示されていないため、該当サーバーは版数を確認し更新可否を切り分ける必要があります。CVEや悪用の有無は未公表であり、実害発生を前提にした判断はできません。
🌐 中国系アクターが Tencent 製ソフトの重大な欠陥を悪用し、バックドア「 GrayRabbit 」を展開( CVE-2026-51990 ) - 株式会社マキナレコード
✔️要約
Gen Threat Labsは、中国系脅威アクターUNC3569がTencentのWindows向け中国語入力システム「Sogou Input Method(捜狗輸入法)」の重大な脆弱性CVE-2026-51990を悪用し、細工されたリンク経由でバックドア「GrayRabbit」を展開したと報告した。この欠陥は、コマンドライン引数インジェクション、制限のないURLナビゲーション、サンドボックス化されていない古いChromiumブラウザエンジンの3つの弱点を連鎖させ、ワンクリックでの悪用を可能にしていたという。CVE-2026-51990は自動更新で配信されたバージョン16.3.0.3498で修正された模様だが、9月10日現在、基盤Chromiumの設定とバージョンは更新されていないとされる。
💭考察
CVE-2026-51990の修正有無と、修正後の実行基盤を同じ「更新済み」とは扱わない点に注意が必要です。対象はWindows向けSogou Input Methodで、16.3.0.3498は配信された一方、9月10日時点で基盤Chromiumの版と設定は変わっていません。資産台帳では製品の有無だけでなく実際の版数を確認し、当該版に到達していない端末を優先して切り分けたいところです。Chromiumが残す影響範囲は未公表です。
🌐 ハッカーが政府サーバーを乗っ取り、違法ギャンブルを宣伝 - Escudo Digital
(原題: Hackers hijack government servers to promote illegal gambling - Escudo Digital)
✔️要約
Check Point Researchは、主にブラジルで確認された中国語話者グループGambling Goblinによる国際的なキャンペーンについて、公共機関や教育機関のWebサーバーを侵害し、違法ギャンブルを宣伝していると明らかにした。侵害されたLinuxサーバーはリバースプロキシとして機能し、ブラウザーには被害組織の正規アドレスを残したまま、不正ページを表示し得る。調査ではEarth Berberokaとの直接的なつながりが示唆され、Apache用カスタムモジュール、CSPヘッダーの削除、SSH認証情報を狙うPasswordHarvesterなどが確認された。研究者は、設定変更1つで世界中の数百万人にマルウェアやランサムウェアを直接配布する用途へ転用され得ると警告している。
💭考察
正規URLのまま不正ページを見せ得るリバースプロキシ型では、公開ページを戻すだけでは復旧判断になりません。侵害されたLinuxサーバーでApacheのカスタムモジュール、CSPヘッダー変更、SSH認証情報を狙うPasswordHarvesterの有無まで確認しないと、再侵入や表示改ざんが残る可能性があります。マルウェア配布への転用は研究者の警告であり、実際に行われたかは記事から確認できません。
🌐 CenterPoint Energy、サイバー攻撃で顧客データが盗まれたことを確認
(原題: CenterPoint Energy confirms customer data stolen in cyberattack)
✔️要約
CenterPoint Energyは、外部向けシステムの1つを通じて、同社顧客の一部に関する個人情報が権限のない第三者に取得されたことをSEC提出書類で明らかにした。脅威アクターは7.49 million件の顧客記録を盗んだと主張しているが、同社は攻撃者名、影響を受けた顧客数、侵害データの種類を公表していない。調査は継続中で、同社は影響範囲を特定し、法令に従って顧客と規制当局へ通知する予定である。電気・ガスサービスへの影響はなく、事業または財務状況への重大な影響もないと同社は考えている。
💭考察
SEC提出で侵害を開示しつつ、影響顧客数や取得情報の種類は未公表であり、同社は影響範囲を特定した上で法令に従い通知する予定としています。電気・ガス供給や事業・財務への重大な影響がないとの評価は、個人情報侵害の対象範囲確定とは別の論点です。法務、顧客対応、規制対応は、外部向けシステムのどの利用者・記録が調査対象か、第三者による7.49 million件との主張を事実認定に混ぜていないかをそろえ、通知判断の根拠を追える状態にしておきたいところです。
🌐 VectraRATは月額250ドルでWindows企業をハッキング可能にする
(原題: VectraRAT Can Hack Windows Enterprises for $ 250 per Month)
✔️要約
SOCRadarの研究者は、Windowsインプラント、C2インフラ、オペレーターパネルを備え、既存マルウェアを基にせず同一開発者が一から構築したとされるMaaS「VectraRAT」を発見した。月額250ドルで提供され、Amadey loaderやClickFixページを介して配布されるほか、隠しデスクトップ、CMD・PowerShell操作、キーロギング、ブラウザ認証情報の収集、UACバイパスなどの機能を持つ。SOCRadarは特定の地域・業種を標的にした証拠は見つけていない一方、被害者データでは企業向けWindowsエディションが48%を占め、侵害システムからのファイル持ち出しを確認した。防御側向けには、C2 override file、外向きTCP 3308、hidden PowerShellなどのIoCや、ClickFix対策の注意点を提示した。
💭考察
VectraRATで判断に効くのは、ブラウザ認証情報の収集、CMD・PowerShell操作、UACバイパスが同居し、侵害端末上のアカウントを起点に権限範囲が広がり得る点です。SOCRadarは特定業種・地域への標的化を確認していないものの、被害者データの48%は企業向けWindowsで、ファイル持ち出しも確認しています。該当端末では、ブラウザに保存・利用される認証情報、そのアカウントの権限、到達可能なデータを対応付けて確認したいところです。マルウェアを除去しても、取得済み認証情報が悪用されていないことまでは判断できません。
🌐 EUサイバーレジリエンス法の脆弱性報告義務が発効、ENISAが単一報告プラットフォームを開始
(原題: ENISA launches Single Reporting Platform as EU Cyber Resilience Act vulnerability reporting obligations take effect - Industrial Cyber)
✔️要約
EUサイバーセキュリティ機関(ENISA)は、積極的に悪用されている脆弱性と重大インシデントに関するサイバーレジリエンス法(CRA)の新たな報告義務を、製造事業者とオープンソースソフトウェア管理者が満たすためのSingle Reporting Platform(SRP)の初期運用能力を展開した。通知は指定された調整役CSIRTがまず受け取り、影響製品が提供される加盟国の関連CSIRTへ配布されると同時にENISAも利用できる。製造事業者の報告義務はSept. 11, 2026から適用され、オープンソースソフトウェア管理者には、デジタル要素を含む製品の開発に関与する範囲でArticle 24(3)に従いDec. 11, next yearから適用される。
💭考察
SRPでは、通知先が一律ではなく、製品が提供される加盟国の関連CSIRTへ展開されます。このため製造事業者にとっては、報告手段を用意するだけでなく、自社製品の提供国と担当組織を把握しておくことが報告の前提になります。調達側も、積極的に悪用される脆弱性や重大インシデントが生じた際の報告責任、対象製品の市場範囲、連絡経路を契約・台帳上で確認したいところです。OSS管理者への適用は、製品開発への関与を条件に翌年12月11日からであり、同じソフトウェアでも立場によって扱いが分かれます。
🌐 NIST、オンラインのID・アクセストークンを不正利用から保護するためのガイドラインを最終化
(原題: NIST Finalizes Guidelines on Protecting Online Identity and Access Tokens From Misuse)
✔️要約
NISTとCISAは、ID・アクセストークンを偽造、窃取、不正利用から保護する実装ガイドライン「Protecting Tokens and Assertions from Forgery, Theft, and Misuse(NIST IR 8587)」を最終化した。主な対象は連邦政府機関とそれらが利用するクラウドサービスプロバイダー(CSP)だが、IDトークンや関連するIDアサーションを扱う組織にも役立つとしている。2025年12月のドラフトへの意見を受け、暗号鍵保護を成果重視に改め、AIと耐量子計算機暗号(PQC)移行に関する高レベルの考慮事項、トークン失効やトークン関連シグナル共有の選択肢となる標準への参照を追加した。AIやPQC向けの包括的なツール一式は提供しない。
💭考察
NIST IR 8587は、連邦機関とそのCSPを主対象としつつ、トークンを扱う組織の調達・統制基準にも影響し得ます。暗号鍵保護を成果重視へ改めたため、実装方式の有無だけでなく、偽造・窃取・不正利用を抑える説明責任を契約や監査でどう確認するかが論点になります。失効や関連シグナル共有の標準参照も追加されましたが、AI・PQCは高レベルの考慮事項にとどまり、包括的な実装手段は示されていません。
🌐 Telegram Desktopの欠陥、古いチャットエクスポートをデータ窃取の罠に変える可能性
(原題: Telegram Desktop Flaw Could Turn Old Chat Exports Into Data Theft Traps)
✔️要約
ExPatchのDenis Rostilov氏とAleksander Rostilov氏は、Telegram DesktopのHTMLエクスポート機能に保存型XSSを発見した。細工したインラインキーボードを含むボットのメッセージを転送し、後にそのチャットをHTMLとしてエクスポートしてブラウザで開くと、JavaScriptが実行され得る。コードはチャット本文、送信者名、時刻、メタデータを窃取・改変できる可能性があるが、Telegramアプリ自体が実行するものではない。TelegramはJune 2026に修正し、安定版7.0.1はJuly 14, 2026に公開された。ただし影響を受ける版で作成した既存HTMLは修復されず、September 11時点で専用アドバイザリと公開CVEはなかった。
💭考察
パッチ運用で切り分けるべきなのは、現在のTelegram Desktopと、既に配布・保管されたHTML書き出しです。安定版7.0.1は7月14日に公開されていますが、影響を受ける版で生成したHTMLは更新しても修復されません。細工したメッセージを含むチャットをHTMLで書き出し、JavaScript有効のブラウザで開くことが条件のため、端末の版数に加え、古いHTMLエクスポートの保管先・共有先を把握できるかで残存リスクを判断したいところです。Telegramアプリ内でコードが動く事象ではなく、公開CVE・専用アドバイザリは9月11日時点で未公表でした。
おわりに
以上が今回のサイバーセキュリティ関連トピックのまとめです。 気になる記事がありましたら、スキやフォローで応援いただけるとうれしいです。
参考資料・参考文献・一次資料
- WordPressバックアッププラグインの脆弱性により、数百万サイトが乗っ取り攻撃の危険に(過去の関連記事) — 対応:悪意あるAdmin Menu Editor Proプラグインが1,500のWordPressサイトにバックドアを仕込む〔過去の関連記事〕/ハッカー、サードパーティーのWooCommerceプラグインを通じてWordPressサイトを標的に〔過去の関連記事〕;公開日:2026-09-02
- WordPress、高リスク更新を配布前に阻止する自動プラグインレビューを追加(過去の関連記事) — 対応:悪意あるAdmin Menu Editor Proプラグインが1,500のWordPressサイトにバックドアを仕込む〔過去の関連記事〕/ハッカー、サードパーティーのWooCommerceプラグインを通じてWordPressサイトを標的に〔過去の関連記事〕;公開日:2026-09-14
- Admin Menu Editor Pro(関連資料) — 対応:悪意あるAdmin Menu Editor Proプラグインが1,500のWordPressサイトにバックドアを仕込む〔関連資料〕
- Admin Menu Editor – WordPress plugin \| WordPress.org(関連資料) — 対応:悪意あるAdmin Menu Editor Proプラグインが1,500のWordPressサイトにバックドアを仕込む〔関連資料〕
- Cisco、攻撃で悪用されているSecure Email Gatewayの0-day脆弱性にパッチを提供(過去の関連記事) — 対応:Cisco Secure Email Gateway に深刻な脆弱性、修正済みソフトウェアへの更新を すでに悪用を確認、 CISA も「重大なリスク」と評価〔過去の関連記事〕;公開日:2026-09-15
- Cisco Secure Email Gatewayの脆弱性が実環境で悪用、root権限でのコマンド実行が可能に(過去の関連記事) — 対応:Cisco Secure Email Gateway に深刻な脆弱性、修正済みソフトウェアへの更新を すでに悪用を確認、 CISA も「重大なリスク」と評価〔過去の関連記事〕;公開日:2026-09-15
- TheHackerWire thehackerwire.com › home › cve tracker › cve-2026-76461 CVE-2026-76461 - Critical Vulnerability - TheHackerWire(関連資料) — 対応:Cisco Secure Email Gateway に深刻な脆弱性、修正済みソフトウェアへの更新を すでに悪用を確認、 CISA も「重大なリスク」と評価〔関連資料〕
- CyCognito cycognito.com › home › emerging threat: (cve-2026-76461) cisco secure email gateway root rce via email parsing Emerging Threat: (CVE-2026-76461) Cisco Secure Email Gateway Root RCE via Email Parsing \| CyCognito(関連資料) — 対応:Cisco Secure Email Gateway に深刻な脆弱性、修正済みソフトウェアへの更新を すでに悪用を確認、 CISA も「重大なリスク」と評価〔関連資料〕
- Klymenko has been appointed head of National Cybersecurity Coordination Centre , - presidential decree. PHOTO - Цензор . НЕТ(過去の関連記事) — 対応:反体制派、活動家、ジャーナリストを標的とするイランのサイバー攻撃 - 国家サイバーセキュリティセンター〔過去の関連記事〕;公開日:2026-09-15
- イラン系スパイ集団、 Windows マシンを狙う情報窃取 マルウェア ...(関連資料) — 対応:反体制派、活動家、ジャーナリストを標的とするイランのサイバー攻撃 - 国家サイバーセキュリティセンター〔関連資料〕
- 英米オランダ、イラン系 CHOSEN BRICK を共同警告|個人端末 ...(関連資料) — 対応:反体制派、活動家、ジャーナリストを標的とするイランのサイバー攻撃 - 国家サイバーセキュリティセンター〔関連資料〕
- Nvd-cve-2025-60710(関連資料) — 対応:CISA:重大なVMwareのリモートコード実行(RCE)脆弱性がランサムウェア集団により悪用中〔関連資料〕
- CVE-2025-60710: Windows 11 24H2 Privilege Escalation Flaw - SentinelOne(関連資料) — 対応:CISA:重大なVMwareのリモートコード実行(RCE)脆弱性がランサムウェア集団により悪用中〔関連資料〕
- GitLab、最大深刻度のパストラバーサル脆弱性へのパッチ適用をユーザーに要請(過去の関連記事) — 対応:実際に悪用されているGitLabの未認証パストラバーサル(CVE-2026-85706)〔過去の関連記事〕;公開日:2026-09-11
- 最大深刻度のGitLab脆弱性がサプライチェーンを危険にさらす(過去の関連記事) — 対応:実際に悪用されているGitLabの未認証パストラバーサル(CVE-2026-85706)〔過去の関連記事〕;公開日:2026-09-14
- Phemex phemex.com › news › gitlab patches cvss 10.0 vulnerability allowing unauthenticated file reads GitLab Fixes Critical CVE-2026-85706 Vulnerability \| Phemex News(関連資料) — 対応:実際に悪用されているGitLabの未認証パストラバーサル(CVE-2026-85706)〔関連資料〕
- Vulners vulners.com › cve › cve-2026-85706 CVE-2026-85706 - vulnerability database \| Vulners.com(関連資料) — 対応:実際に悪用されているGitLabの未認証パストラバーサル(CVE-2026-85706)〔関連資料〕
- Red Heron Exploits Gitea RCE to Compromise 13 Organizations Across Six Countries(過去の関連記事) — 対応:Red Heron、産業・政府組織を標的とする多国籍キャンペーンでGiteaのRCE脆弱性を悪用〔過去の関連記事〕;公開日:2026-09-14
- CVE-2026-60004: Gitea RCE Vulnerability via Git Hooks(関連資料) — 対応:Red Heron、産業・政府組織を標的とする多国籍キャンペーンでGiteaのRCE脆弱性を悪用〔関連資料〕
- CVE-2026-60004: Gitea Code Injection Vulnerability(関連資料) — 対応:Red Heron、産業・政府組織を標的とする多国籍キャンペーンでGiteaのRCE脆弱性を悪用〔関連資料〕
- 4つの国家支援型アクターが12日間で同じChrome 0-dayエクスプロイトキットを使用(過去の関連記事) — 対応:1つのエクスプロイトチェーン、2つのスパイ活動キャンペーン:ChromeとWindowsが攻撃を受ける〔過去の関連記事〕;公開日:2026-09-10
- ChromeとWindowsを標的とする新たなBlue Moonキット、AI主導のエクスプロイトという新たな現実を反映(過去の関連記事) — 対応:1つのエクスプロイトチェーン、2つのスパイ活動キャンペーン:ChromeとWindowsが攻撃を受ける〔過去の関連記事〕;公開日:2026-09-09
- CVE-2026-85046 - Vulnerability Details - OpenCVE(関連資料) — 対応:1つのエクスプロイトチェーン、2つのスパイ活動キャンペーン:ChromeとWindowsが攻撃を受ける〔関連資料〕
- NVD-CVE-2026-85046(関連資料) — 対応:1つのエクスプロイトチェーン、2つのスパイ活動キャンペーン:ChromeとWindowsが攻撃を受ける〔関連資料〕
- NVD-CVE-2026-39987(関連資料) — 対応:人間の攻撃者がMarimoのRCEを悪用し、8秒でSSH踏み台ホストに到達〔関連資料〕
- CVE-2026-39987 - Vulnerability Details - OpenCVE(関連資料) — 対応:人間の攻撃者がMarimoのRCEを悪用し、8秒でSSH踏み台ホストに到達〔関連資料〕
- ハッカーが公開されたVite開発サーバーを標的にAWS、Azureのシークレットを窃取(過去の関連記事) — 対応:大規模スキャンキャンペーン、Viteの脆弱性を悪用して公開開発サーバーからクラウド認証情報を抽出〔過去の関連記事〕;公開日:2026-09-14
- NVD-CVE-2026-39364(関連資料) — 対応:大規模スキャンキャンペーン、Viteの脆弱性を悪用して公開開発サーバーからクラウド認証情報を抽出〔関連資料〕
- CVE-2026-39364: Vite Information Disclosure Vulnerability(関連資料) — 対応:大規模スキャンキャンペーン、Viteの脆弱性を悪用して公開開発サーバーからクラウド認証情報を抽出〔関連資料〕
- Meta、AIと顔認識システムの学習データを巡り提訴される(過去の関連記事) — 対応:BambooTokenマルウェア、MQTTを介してWindowsおよびLinuxシステムを制御〔過去の関連記事〕;公開日:2026-09-11
- BambooToken Malware Uses MQTT to Control Windows and Linux Systems(関連資料) — 対応:BambooTokenマルウェア、MQTTを介してWindowsおよびLinuxシステムを制御〔関連資料〕
- BambooToken Malware Exploits MQTT for Control of Infected Systems(関連資料) — 対応:BambooTokenマルウェア、MQTTを介してWindowsおよびLinuxシステムを制御〔関連資料〕
- NVD-CVE-2026-27540(関連資料) — 対応:ハッカー、サードパーティーのWooCommerceプラグインを通じてWordPressサイトを標的に〔関連資料〕
- CVE-2026-27540 - Critical Vulnerability - TheHackerWire(関連資料) — 対応:ハッカー、サードパーティーのWooCommerceプラグインを通じてWordPressサイトを標的に〔関連資料〕
- CVE-2026-44756 - Vulnerability Details - OpenCVE(関連資料) — 対応:SAP 、月例セキュリティ更新で新規アドバイザリ 19 件 - 4 件は「 Critical 」〔関連資料〕
- CVE-2026-44756 - Critical Vulnerability - TheHackerWire(関連資料) — 対応:SAP 、月例セキュリティ更新で新規アドバイザリ 19 件 - 4 件は「 Critical 」〔関連資料〕
- LiteSpeed Enterprise Flaw Could Let One Hosting Account Gain Root Access on a Shared Server(過去の関連記事) — 対応:共有ホスティングにリスク:LiteSpeed Enterpriseのバグにより単一テナントからroot取得の可能性〔過去の関連記事〕;公開日:2026-09-15
- cPanel LiteSpeed Web Server Vulnerability Allows Shared ...(関連資料) — 対応:共有ホスティングにリスク:LiteSpeed Enterpriseのバグにより単一テナントからroot取得の可能性〔関連資料〕
- Quick Start LiteSpeed Web Server with cPanel \| LiteSpeed ...(関連資料) — 対応:共有ホスティングにリスク:LiteSpeed Enterpriseのバグにより単一テナントからroot取得の可能性〔関連資料〕
- ハッカー、Tencentアプリの脆弱性を悪用してGrayRabbitマルウェアを展開(過去の関連記事) — 対応:中国系アクターが Tencent 製ソフトの重大な欠陥を悪用し、バックドア「 GrayRabbit 」を展開( CVE-2026-51990 ) - 株式会社マキナレコード〔過去の関連記事〕;公開日:2026-09-13
- ハッカー、HBO MaxのRedditアカウントを乗っ取り、ClickFix広告でマルウェアを拡散(過去の関連記事) — 対応:ハッカーが政府サーバーを乗っ取り、違法ギャンブルを宣伝 - Escudo Digital〔過去の関連記事〕;公開日:2026-09-14
- Surfshark、内部サーバーの1台への不正アクセスを検知 - Escudo Digital(過去の関連記事) — 対応:ハッカーが政府サーバーを乗っ取り、違法ギャンブルを宣伝 - Escudo Digital〔過去の関連記事〕;公開日:2026-09-14
- CenterPoint Energy discloses customer data breach in SEC filing - Reuters(過去の関連記事) — 対応:CenterPoint Energy、サイバー攻撃で顧客データが盗まれたことを確認〔過去の関連記事〕;公開日:2026-09-14
- 電力・ガス公益事業者CenterPoint Energy、ダークウェブ投稿を受けデータ侵害を警告(過去の関連記事) — 対応:CenterPoint Energy、サイバー攻撃で顧客データが盗まれたことを確認〔過去の関連記事〕;公開日:2026-09-15
- EUサイバーセキュリティ機関、サイバーレジリエンス法の報告向け単一プラットフォームを開始 - INSIGHT EU MONITORING(過去の関連記事) — 対応:EUサイバーレジリエンス法の脆弱性報告義務が発効、ENISAが単一報告プラットフォームを開始〔過去の関連記事〕;公開日:2026-09-13
- CRA単一報告プラットフォームを開始 - ENISA(過去の関連記事) — 対応:EUサイバーレジリエンス法の脆弱性報告義務が発効、ENISAが単一報告プラットフォームを開始〔過去の関連記事〕;公開日:2026-09-11
- AIエージェントのアイデンティティーとアクセス制御:B2B SaaSのためのフレームワーク(過去の関連記事) — 対応:NIST、オンラインのID・アクセストークンを不正利用から保護するためのガイドラインを最終化〔過去の関連記事〕;公開日:2026-09-15
- Telegram Desktop Flaw Lets Hidden JavaScript Exfiltrate Messages From HTML Exports(過去の関連記事) — 対応:Telegram Desktopの欠陥、古いチャットエクスポートをデータ窃取の罠に変える可能性〔過去の関連記事〕;公開日:2026-09-14