2026-W38
2026-W38(9/14〜9/20)脆弱性情報
毎日の実行で自動更新される(当日分のセクションが先頭に追加される)。⚠ は CVSS 9 以上、悪用の確認、ゼロデイ、公的機関の注意喚起のいずれか。
2026-09-17(CVE 37件 / ⚠ 36件)
⚠ CVE-2026-5430 — WSO2 API Manager:JWT認証バイパス
- 対象:WSO2 API Manager 4.1.0〜4.6.0、API Control Plane 4.5.0/4.6.0、Traffic Manager 4.5.0/4.6.0、Universal Gateway 4.5.0/4.6.0
- 影響:非対応アルゴリズムで署名されたJWTトークンが承認され、管理者アカウントの乗っ取りや全APIバックエンドへの不正アクセス、機微情報の窃取につながる。2026年9月に実在の悪用試みが観測された。
- 対処:WSO2が提供する修正版(コミュニティ版のプルリクエスト、サポート契約者向け更新レベル)を速やかに適用する。
- 深刻度:CVSS 10.0 / 悪用確認あり
- 記事:The Hacker News
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-77649 — internment:ビルド時に不正コード実行
- 対象:Rustクレート internment 0.8.7。依存関係に悪性proc-macro1が追加され、ビルド時にペイロードが実行される。
- 影響:cargo buildやcargo testでビルドするだけで、開発者端末やCI環境で二段目ペイロードが実行され、永続化やブラウザ認証情報の窃取が観測された。
- 対処:該当クレートはcrates.ioから削除済み。Cargo.lockやローカルキャッシュを確認し、悪性バージョンを除去する。
- 深刻度:CVSS 9.8
- 記事:piyolog
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-77650 — append-only-vec:ビルド時に不正コード実行
- 対象:Rustクレート append-only-vec 0.1.9。proc-macro1 1.0.107への依存追加により影響。
- 影響:cargo build実行時にビルドスクリプトが二段目ペイロードをダウンロード・実行。C2通信、永続化、ブラウザ情報窃取のバックドアが観測。
- 対処:該当クレートは削除済み。Cargo.lockとローカルキャッシュを確認し、悪性版を除去する。
- 深刻度:CVSS 9.8
- 記事:piyolog
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-77651 — arrayref:ビルド時に不正コード実行
- 対象:arrayref 0.3.10。crates.ioで公開された悪性バージョン。依存ツリーにproc-macro1 1.0.107を含むプロジェクトが影響。
- 影響:cargo buildやcargo test実行時にビルドスクリプトが自動実行され、二段目ペイロードがダウンロード・実行される。C2通信、永続化、ブラウザ認証情報窃取の観測あり。
- 対処:該当クレートのキャッシュファイルとCargo.lockを確認。悪性版は削除済み。global-min-publish-ageは未マージ。
- 深刻度:CVSS 9.8
- 記事:piyolog
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-78006 — The Events Calendar:認証なしRCE
- 対象:The Events Calendarプラグインの6.17.3.1未満。イベントへのコメントが有効かつ表示可能であることが悪用条件。
- 影響:認証なしのPHPオブジェクト注入によりリモートコード実行(RCE)が可能になり、WordPressサイトの完全な乗っ取りにつながる。
- 対処:6.17.4.1以降に更新する。
- 深刻度:CVSS 9.8 / 悪用確認あり
- 記事:SecurityWeek
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-78159 — The Events Calendar:認証なしコード注入
- 対象:The Events Calendarプラグインの6.17.3.1未満の全バージョン。コメント機能が有効な場合、単一イベントHTML処理時に平配列ペイロードを注入可能。
- 影響:認証なしでコード注入され、リモートコード実行(RCE)によりWordPressサイトの完全な乗っ取りが可能。20万以上のサイトが影響を受ける可能性がある。
- 対処:6.17.3.1以降に更新する。CVE-2026-78006の修正は6.17.4.1で提供。
- 深刻度:CVSS 9.8 / 悪用確認あり
- 記事:SecurityWeek
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2024-1709 — ScreenConnect:権限管理不備によるファイル転送・実行
- 対象:ConnectWise ScreenConnect。基本権限を持つ攻撃者が影響を受ける。
- 影響:無認可でファイルを転送・実行できる。2024年に北朝鮮系Kimsukyやランサムウェアグループが実際に悪用した。
- 対処:記事に記載なし
- 深刻度:悪用確認あり
- 記事:BleepingComputer
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2025-20333 — Cisco ASA/FTD:リモートコード実行
- 対象:Cisco ASA Software 9.16.4.84、9.17.1.45、9.18.4.47、9.19.1.37、9.20.3.7、9.22.1.3、9.23.1.3より前の各系。Cisco FTD Software 7.0.8、7.2.9、7.4.2.3、7.6.1、7.7.10より前の各系。
- 影響:リモートからのコード実行とアクセス制限不備の脆弱性が確認。組み合わせ悪用で任意コード実行やDoSの恐れ。本脆弱性を悪用した攻撃が確認されており、被害拡大のおそれ。
- 対処:最新版へアップデート。修正版:ASA 9.16.4.85以降、9.18.4.67以降、9.19.1.42以降、9.20.4.10以降、9.22.2.14以降、9.23.1.19以降。FTD 7.0.8.1以降、7.2.10.2以降、7.4.2.4以降、7.6.2.1以降、7.7.10.1以降。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2025-20362 — Cisco ASA/FTD:リモートコード実行
- 対象:Cisco ASA Software 9.16.4.84以前、9.17.1.45以前、9.18.4.47以前、9.19.1.37以前、9.20.3.7以前、9.22.1.3以前、9.23.1.3以前。Cisco FTD Software 7.0.8以前、7.2.9以前、7.4.2.3以前、7.6.1以前、7.7.10以前。
- 影響:リモートからのコード実行およびアクセス制限不備の脆弱性が確認。組み合わせ悪用で任意コード実行やDoSの被害。本脆弱性を悪用した攻撃が確認されており、侵害後は永続的な攻撃を可能とする機能が埋め込まれる可能性がある。
- 対処:修正版へのアップデート。ASAは9.16.4.85以降、9.18.4.67以降、9.19.1.42以降、9.20.4.10以降、9.22.2.14以降、9.23.1.19以降。FTDは7.0.8.1以降、7.2.10.2以降、7.4.2.4以降、7.6.2.1以降、7.7.10.1以降。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2025-3935 — ScreenConnect:ViewState脆弱性による侵害
- 対象:ConnectWise ScreenConnect。ViewState脆弱性(CVE-2025-3935)を持つ未パッチのクラウドベースインスタンス。
- 影響:国家支援ハッカーがViewState脆弱性を悪用してコード注入攻撃を行い、ConnectWiseのシステムを侵害し、限られた顧客のクラウドベースインスタンスにアクセスした。
- 対処:記事に記載なし
- 深刻度:悪用確認あり
- 記事:BleepingComputer
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2025-48595 — Android:権限昇格とコード実行
- 対象:Android 14以降を搭載するデバイス。
- 影響:標的型攻撃で活発に悪用され、コード実行と権限昇格が可能。
- 対処:記事に記載なし
- 深刻度:悪用確認あり / ゼロデイ
- 記事:BleepingComputer
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-0300 — PAN-OS:User-ID認証ポータルでリモートコード実行
- 対象:PAN-OS 12.1.4-h5、12.1.7、11.2.4-h17、11.2.7-h13、11.2.10-h6、11.2.12、11.1.4-h33、11.1.6-h32、11.1.7-h6、11.1.10-h25、11.1.13-h5、11.1.15、10.2.7-h34、10.2.10-h36、10.2.13-h21、10.2.16-h7、10.2.18-h6より前。Prisma Access、Cloud NGFW、Panorama appliancesは影響を受けない。
- 影響:User-ID Authentication Portalのバッファオーバーフローを悪用され、遠隔の第三者により任意のコードを実行される可能性がある。製品開発者は本脆弱性を悪用する攻撃を確認していると公表している。
- 対処:User-ID Authentication Portalへのアクセスを信頼できるアクセスのみに制限し、必要でない場合は無効にする。製品開発者が提供する情報をもとに緩和策を適用し、バージョンアップが利用可能になったら迅速に適用する。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-0628 — Chrome:拡張機能によるAIアシスタント乗っ取り
- 対象:Chrome 143.0.7499.192以前。悪意ある拡張機能がインストールされ、特定の権限を持つ場合。
- 影響:AIエージェントを攻撃者の意のままに操作可能。ローカルファイルの読み取り、カメラ・マイクへのアクセス、ブラウザプロファイルの漏洩、スクリーンショットの取得が可能。実在する攻撃の観測は記事に記載なし。
- 対処:Chromeを143.0.7499.192以降に更新する。
- 深刻度:悪用確認あり
- 記事:The Hacker News
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-25108 — FileZen:OSコマンドインジェクション
- 対象:FileZen V5.0.0〜V5.0.10、V4.2.1〜V4.2.8。FileZen Sは影響なし。
- 影響:ログイン済みユーザが細工したHTTPリクエストを送信すると、任意のOSコマンドを実行される可能性がある。悪用した攻撃が既に確認されている。
- 対処:開発者が提供する情報をもとに、最新版にアップデートする。
- 深刻度:注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-25776 — Movable Type:コードインジェクション
- 対象:Movable Type 9.1.0以前、9.0.6以前、8.8.2以前、8.0.9以前、Advanced/Premium各対応バージョン、およびサポート終了の5系〜8.4系など。
- 影響:コードインジェクションやSQLインジェクションを悪用され、任意のPerlコードやSQLコマンドが実行される可能性がある。CVSS v3基本値は9.8で深刻度は緊急。
- 対処:開発者情報の最新版へアップデート。Data API経由の攻撃はmt-data-api.cgi削除や環境変数設定で回避可能。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-25785 — LANSCOPE:パストラバーサルで任意コード実行
- 対象:LANSCOPE エンドポイントマネージャー オンプレミス版 Ver.9.4.7.3以前のサブマネージャーサーバー。クラウド版は影響なし。
- 影響:インストール先Windows上の任意ファイルを改ざんされ、任意コードが実行される可能性がある。
- 対処:開発者が提供する情報をもとに、最新版へアップデートする。
- 深刻度:注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-31431 — Linux:ローカル権限昇格
- 対象:4.14以降の一定のバージョンのLinuxカーネル。ディストリビューションごとの詳細は開発者の情報を確認。
- 影響:ローカルでログイン可能なユーザにより管理者権限を取得される可能性がある。検証コードが公開されており、複数名でカーネル環境を共有する運用形態での影響が懸念される。
- 対処:ディストリビューション開発者が提供する情報に基づき修正プログラムを適用。未提供の場合は回避策を適用するが、処理に影響が生じる可能性があるためテストを十分実施。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-32201 — SharePoint Server:なりすましの脆弱性
- 対象:Microsoft SharePoint Server。記事には具体的なバージョンや条件の記載がない。
- 影響:なりすましの脆弱性。Microsoft社では悪用の事実を確認済みと公表しており、被害が拡大するおそれがある。
- 対処:セキュリティ更新プログラムを至急適用する。Windows Updateを通じて自動適用される場合がある。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-33088 — Movable Type:コードインジェクション
- 対象:Movable Type 9.1.0以前、9.0.6以前、8.8.2以前、8.0.9以前、Advanced/Premium各対応版、およびサポート終了の5系〜8.4系。リスティングフレームワーク利用の管理画面またはData API利用時。
- 影響:コードインジェクションにより任意のPerlコードが実行されたり、SQLインジェクションにより任意のSQLコマンドを実行されたりする可能性がある。
- 対処:最新版へアップデートする。Data API経由の攻撃は、mt-data-api.cgi削除、RestrictedPSGIAppにdata_api設定、DataAPIScriptに推測不可能な文字列設定で回避可能。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-34621 — Adobe Acrobat/Reader:プロトタイプ汚染
- 対象:Acrobat DC/Reader DC 26.001.21367以前、Acrobat 2024 24.001.30356以前(Windows/macOS)
- 影響:オブジェクトプロトタイプ属性の不適切な変更(プロトタイプ汚染)により、アプリケーションの異常終了やパソコンの制御が発生するおそれ。アドビ社は悪用の事実を確認済み。
- 対処:アドビ社から提供されている最新版のソフトウェアに更新する。自動アップデートまたは手動でセキュリティ更新プログラムを適用する。
- 深刻度:悪用確認あり / 注意喚起
- 記事:IPA 緊急対策情報・注意喚起
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-3564 — ScreenConnect:暗号署名検証脆弱性
- 対象:ScreenConnect。記事では影響バージョンの明記なし。
- 影響:攻撃者が未パッチのScreenConnectサーバーをハイジャックできる。
- 対処:記事に記載なし
- 深刻度:悪用確認あり
- 記事:BleepingComputer
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-42016 — JFrog Artifactory:トークン漏洩と権限昇格
- 対象:JFrog Artifactory。記事には具体的なバージョンや条件の記載がない。
- 影響:認証処理の不備により、トークン情報の漏洩や権限昇格のおそれがある。CISAは悪用が確認された脆弱性としてKEVに追加した。
- 対処:記事に記載なし。
- 深刻度:悪用確認あり / 注意喚起
- 記事:Security NEXT
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-42018 — Artifactory:トークン漏洩と権限昇格
- 対象:JFrog Artifactory。認証処理の不備に関する脆弱性。
- 影響:トークン情報の漏洩や権限昇格のおそれがある。CISAは悪用が確認された脆弱性カタログ(KEV)へ追加し、米行政機関に9月25日までの対応を要請。
- 対処:記事に記載なし
- 深刻度:悪用確認あり / 注意喚起
- 記事:Security NEXT
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-55945 — Edge:AIエージェントの乗っ取り
- 対象:Microsoft Edge。攻撃者の拡張機能がインストールされていることが前提。
- 影響:拡張機能がAIエージェントを操作し、ユーザーに代わって行動させる。記事には実在の攻撃観測の記載はない。
- 対処:Edgeをバージョン150.0.4078.48以降に更新する。
- 深刻度:悪用確認あり
- 記事:The Hacker News
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-58704 — Google Pixel:モデムの権限バイパス
- 対象:Google PixelのCellular Modem(モデム)サブコンポーネント。隣接ネットワークへのアクセス権と基本権限を持つ攻撃者が対象。
- 影響:コードの論理エラーによる権限バイパスで、リモート(近接/隣接)からの権限昇格が可能。ユーザー操作不要。限定・標的型悪用の兆候あり。
- 対処:2026-09-05パッチレベルのセキュリティ更新を適用。設定のセキュリティ更新からインストールして再起動する。
- 深刻度:悪用確認あり / ゼロデイ
- 記事:BleepingComputer · SecurityWeek · TechCrunch
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-68820 — (説明の生成に失敗)
- 深刻度:悪用確認あり / 注意喚起
- 記事:JPCERT/CC
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-72898 — (説明の生成に失敗)
- 深刻度:悪用確認あり / ゼロデイ / 注意喚起
- 記事:JPCERT/CC
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-72899 — (説明の生成に失敗)
- 深刻度:悪用確認あり / ゼロデイ / 注意喚起
- 記事:JPCERT/CC
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-75650 — (説明の生成に失敗)
- 深刻度:悪用確認あり / 注意喚起
- 記事:JPCERT/CC
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-84869 — (説明の生成に失敗)
- 深刻度:悪用確認あり / 注意喚起
- 記事:Security NEXT · BleepingComputer
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-85706 — (説明の生成に失敗)
- 深刻度:悪用確認あり / 注意喚起
- 記事:JPCERT/CC · Security NEXT
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-87491 — (説明の生成に失敗)
- 深刻度:悪用確認あり / 注意喚起
- 記事:JPCERT/CC
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-87886 — (説明の生成に失敗)
- 深刻度:悪用確認あり
- 記事:BleepingComputer · The Hacker News
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-91721 — (説明の生成に失敗)
- 深刻度:悪用確認あり / ゼロデイ
- 記事:SecurityWeek
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-91726 — (説明の生成に失敗)
- 深刻度:悪用確認あり / ゼロデイ
- 記事:SecurityWeek
- 参考:NVD · cve.org · GitHub で PoC を検索
⚠ CVE-2026-91749 — (説明の生成に失敗)
- 深刻度:悪用確認あり / ゼロデイ
- 記事:SecurityWeek
- 参考:NVD · cve.org · GitHub で PoC を検索
CVE-2026-89026 — (説明の生成に失敗)
- 深刻度:記事に記載なし
- 記事:The Hacker News
- 参考:NVD · cve.org · GitHub で PoC を検索
まとめ記事(多数の CVE を含む)
- 注意喚起: NetScaler ADCおよびNetScaler Gatewayにおけるリモートコード実行につながる脆弱性(CVE-2026-8452)に関する注意喚起 (公開) — JPCERT/CC(CVE-2026-8452, CVE-2026-8451, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817 他1件)
番号なしの告知
- Oracle、月例セキュリティアップデートを公開 - のべ673件を修正 — Security NEXT
- Gyazoへの不正アクセスについてまとめてみた — piyolog
- Black Hat USA 2026 | The 'Breaking' News: The OpenAI–Hugging Face Incident — Dark Reading
- Nightmare-Eclipse Strikes Again With 'ShieldCrash' Windows Exploit — Dark Reading
- オーストラリアで起きた全国的な通信障害についてまとめてみた — piyolog
- Oracle Java の脆弱性対策について(2026年4月) — IPA 緊急対策情報・注意喚起
- Adobe Acrobat および Reader の脆弱性対策について(2026年4月)_2 — IPA 緊急対策情報・注意喚起
- Microsoft 製品の脆弱性対策について(2026年3月) — IPA 緊急対策情報・注意喚起
- Adobe Acrobat および Reader の脆弱性対策について(2026年3月) — IPA 緊急対策情報・注意喚起