セキュリティホール memo

Last modified: Fri Oct 9 16:26:48 2026 +0900 (JST)


Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。


[ 定番情報源 ] 過去の記事: 2026 | 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[SCAN Security Wire NP Prize 2001]

「Scan Security Wire」 主催の SCAN Security Wire NP Prize 2001 を受賞しました。

 

「ネットランナー」の ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004 で銀賞を受賞しました。


復刊リクエスト受付中:

ジェイムズ.F.ダニガン「 新・戦争のテクノロジー」(現在58票)
中山信弘「ソフトウェアの法的保護」 (現在112票) (オンデマンド購入可)
陸井三郎訳・編「ベトナム帰還兵の証言」 (現在109票)
林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在175票)
田中徳祐「我ら降伏せず−サイパン玉砕戦の狂気と真実」 (復刊決定)

RSS に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 G現在は Really Simple Syndication には対応していません。
今すぐ Really Simple Syndication がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト ……のものがうまくいっていないようなので、 セキュmemoのRSS生成 をご利用ください。Tamo さん情報ありがとうございます。

実用 SSH 第2版: セキュアシェル徹底活用ガイド

■ 2026.10.09

■ 追記

Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)

 Firefox 157.0.1 出てました。セキュリティ修正を含みます。

■ いろいろ (2026.10.09)
(various)

LibreOffice

Cisco Meraki

  • Cisco Meraki Security Hardening Release: October 2026 (Cisco, 2026.10.07)。DeepL AI 訳:

    これらの脆弱性は社内テスト中に発見されたものであり、現時点で悪用されている事例は確認されていません。(中略) シスコは、これらの脆弱性に対処するソフトウェア更新プログラムをリリースしました。これらの脆弱性に対処する回避策はありません。

    一部未リリースなものがある。

Android

7-Zip


■ 2026.10.08

■ 直近で相次いでいる国内組織における不正アクセスに関する注意喚起
(JPCERT/CC, 2026.10.08)

 たいへん興味深い。

ケースB:API経由での不正な操作

アプリの管理用APIへの不正なリクエストによって、情報の不正な書き換え等が発生しているものがあります。JPCERT/CCでは、次のような攻撃手口に関する複数の報告を受けています。

(a)一般公開しているスマートフォンアプリを解析しAPIのエンドポイントやキーを特定する
(b)本来画面操作では実行できない内部APIに対する攻撃
- ユーザー権限を変更する
- 不正なアカウントを作成する
- ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いを確認する
- NoSQLインジェクションによるブラインド探索によってアカウント情報を特定する

(c)他のシステムの侵害で窃取したAPIキーを使用する

 なるほど……

IV. 参考情報
(中略)
株式会社マクニカ セキュリティ研究センター
相次ぐWEBシステムからの情報漏洩事案について
https://security.macnica.co.jp/blog/2026/10/web-incidents2026.html

 こちらもたいへん興味深い。


■ 2026.10.07

■ いろいろ (2026.10.07)
(various)

Apache Struts

OpenSSH

libexpat

wolfSSL

■ 「Google Chrome 155」安定版リリース、JPEG XLに対応&耐量子暗号も利用可能に
(gigazine, 2026.10.07)

 Chrome 155.0.8059.39 等が stable になりました。

■ WordPress 7.1.3メンテナンスとセキュリティのリリース
(WordPress, 2026.10.07)

 複数のセキュリティ欠陥を修正。0-day ではないようです。

■ 追記

FortiMail - FG-IR-26-175 Improper limitation of a pathname to a restricted directory (2026.10.02)

 2026.10.05 付で FG-IR-26-175 が改訂された。

  • FortiMail 8.0.2 / 7.6.7 / 7.4.9 が提供された模様。

  • 回避策である IBE 停止の、GUI からの設定方法が追加された。 「Encryption → IBE → IBE Service 'off' 」

  • 回避策が追加された。 FortiMail の前に Web Application Firewall があるなら、 そこで '../' を含む /ibe への POST リクエストを無効化する。


■ 2026.10.06

■ いろいろ (2026.10.06)
(various)

LibreSSL


■ 2026.10.05

■ いろいろ (2026.10.05)
(various)

cPanel & WHM

Apache OpenOffice, LibreOffice


■ 2026.10.02

■ 追記

Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)

 Thunderbird 157 出ました。直後に 157.0.1 が出たみたい。

NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する注意喚起 (2026.09.29)

 JPCERT/CC 注意喚起が更新された。

MandiantおよびGoogle Threat Intelligence Group(GTIG)が、CVE-2026-88772を悪用する攻撃について、侵害痕跡(IOC)や侵害調査に関する情報を公開しました。影響を受ける製品を利用している場合は、「V. 侵害調査」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。

 こちら: Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances (Mandiant & Google Threat Intelligence Group, 2026.09.30)

「Google Chrome 154」が公開、HTTP接続時に警告する「Ask before HTTP」が既定有効に (2026.09.24)

 Chrome 154.0.8037.97 等が公開されました。

■ いろいろ (2026.10.02)
(various)

Apache httpd

Python

TeamViewer

LibreOffice

VLC media player

HPE Networking Instant ON

■ FortiMail - FG-IR-26-175 Improper limitation of a pathname to a restricted directory
(Fortinet, 2026.10.01)

 FortiMail 8.0 / 7.6 / 7.4 / 7.2 系列に 0-day 欠陥。 パストラバーサル CWE-22 おび NULLバイト・NULL文字の不適切な無害化 CWE-158 の欠陥があり、攻略 HTTP/HTTPS リクエストによって remote から無認証で任意のファイルに書き込める。 CVE-2026-104286。

 今後提供される予定の FortiMail 8.0.2 / 7.6.7 / 7.4.9 で修正される予定だが、 現時点ではまだ提供されていない。FortiMail 7.2 系列については 7.4 系列以降への移行が推奨されている。

 回避策として挙げられているのは:

 0-day であるので既知の IoC も示されている。 FG-IR-26-175 を参照。

2026.10.07 追記:

 2026.10.05 付で FG-IR-26-175 が改訂された。


過去の記事: 2026 | 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[セキュリティホール memo]
[私について]