週刊 CSIRTブリーフィング:Check Point・F5実悪用と認証情報公開リスク【2026年9月第4週】

CSIRT向けセキュリティ情報

投稿日時: 更新日時:

週刊 CSIRTブリーフィング:Check Point・F5実悪用と認証情報公開リスク【2026年9月第4週】

2026年9月16日から9月24日朝までに公表・更新された情報から、企業・組織のCSIRT(シーサート)が今週優先して確認したい実悪用脆弱性、開発環境のサプライチェーンリスク、国内インシデントを整理します。

今週は、Check PointのVPNとSecurity Managementに影響するCritical脆弱性で実悪用が確認され、F5 BIG-IP APMでも未認証RCEにつながるCVE-2026-94127が実際の攻撃に悪用されています。Linux Kernelでは3件がCISA Known Exploited Vulnerabilities(KEV)Catalogへ追加され、WordPress CoreでもCVE-2026-87902の悪用試行が公開直後から観測されています。

国内では、ConoHa WINGの一部Webサーバー領域への不正アクセス、ApplyNowや旧ECサービスを介した委託先・SaaS由来の個人情報漏えいが確認されました。また、両毛システムズをめぐり、ランサムウェアグループSafePayが公開したデータから、アカウント名とパスワードとみられる一覧や二要素認証のバックアップコードとみられる情報をセキュリティ対策Labが確認しています。公開データの真正性や認証情報の現在の有効性は確認できていないため、事実関係を分けたうえで注意喚起します。

前号:週刊CSIRTブリーフィング:FortiOS実悪用と小田原エンジニアリングのメール侵害【2026年9月第3週】

今週のCSIRTブリーフィング サマリー

確認できている内容

  • Check PointはCVE-2026-85102について、9月12日からSpark顧客を狙う悪用試行を観測したと公表しました。侵害後に内部ポートやサービスのスキャンが行われるケースも確認されています。
  • Check Point Security ManagementのCVE-2026-93616は、7月23日に少数の顧客を狙う攻撃で悪用されていました。CVSS v3.1は9.8で、CISA KEVにも追加されています。
  • F5 BIG-IP APMのCVE-2026-94127は、APM access policyとOAuth profileを同一のvirtual serverに設定した環境で、未認証RCEにつながる可能性があります。F5は実悪用を確認し、CISA KEVにも9月22日付で追加されています。
  • Linux KernelのCVE-2025-39964、CVE-2026-53266、CVE-2025-39682は、CISAが実悪用確認済みとして9月18日にKEVへ追加しました。3件ともBOD 26-04上でフォレンジック・トリアージ対象とされています。
  • WordPress CoreのCVE-2026-87902は、9月22日にWordPress 7.1.2で修正されました。WordPress公式はCriticalとし、条件が成立する環境では未認証攻撃者によるRCEにつながる可能性があると説明しています。外部研究者は公開当日から悪用試行を観測しています。
  • AIコーディングエージェントの「Plugin4Shell」は、Claude Code、Codex、GitHub Copilot、Gemini CLIのプラグイン配布・更新処理に関する問題として公表されました。CVE、CVSS、実悪用、CISA KEV掲載は確認できていません。
  • ConoHa WINGでは、一部の収容ホストへ第三者が不正アクセスし、426アカウントのWebサーバー領域へ不正プログラムが設置されました。侵入経路やWebサーバー領域のデータ流出有無は公表されていません。
  • ApplyNowでは、利用中のデータ分析ツールの脆弱性が悪用され、複数自治体の採用試験応募者情報に影響が広がっています。一部自治体では、削除済みであるはずの過年度データが対象に含まれていました。
  • PFUは、過去に利用していたEストアー「ショップサーブ」への不正アクセスにより、「PFUダイレクト本店」の注文データ最大169,355件が漏えい対象となる可能性があると公表しています。
  • ムラウチドットコムは、7月の不正アクセスについて771万6,811件の個人情報漏えいを確認しました。氏名、住所、電話番号、メールアドレス等が含まれますが、クレジットカード情報やログインパスワードは対象外としています。
  • 両毛システムズへの不正アクセスをめぐり、SafePayが公開したデータをセキュリティ対策Labが確認したところ、約190行のアカウント名とパスワードとみられる一覧、二要素認証のバックアップコードとみられる画面が含まれていました。

現時点で未確定・未公表の内容

  • Check Pointの実悪用事案について、全体の被害組織数や攻撃主体は公表されていません。
  • F5 CVE-2026-94127について、F5は実悪用を確認していますが、攻撃主体や全体の被害規模は確認できませんでした。
  • Linux Kernel 3件について、CISAは脅威アクター、被害組織、IOC、3件が同一攻撃で使われたかどうかを公表していません。
  • Plugin4Shellについて、実際の攻撃で悪用されたことは確認されていません。
  • ConoHa WINGの事案では、侵入経路、不正プログラムの種類、Webサーバー領域からのデータ持ち出し有無は公表されていません。
  • SafePayが公開した両毛システムズ関連データのすべてが真正であること、約190行の認証情報が本番環境で使用されていたこと、現在も有効であることは確認できていません。
  • 両毛システムズは9月24日朝時点で、SafePayによる犯行声明や公開データ、顧客向けシステムへの侵害を公式確認していません。

今週の対応優先度

優先度 対象 判断理由 CSIRTの確認ポイント
緊急 Check Point CVE-2026-85102 / CVE-2026-93616 実悪用確認、Critical、KEV掲載 Hotfix、過去ログ、管理面、侵害後の内部スキャン
緊急 F5 BIG-IP APM CVE-2026-94127 未認証RCE、実悪用、KEV掲載 APM+OAuth構成、Hotfix、証拠保全、侵害調査
緊急 WordPress CVE-2026-87902 Critical、公開当日から悪用試行 7.1.2等への更新、Webログ、不審ファイル
Linux Kernel 3件 実悪用、KEV、フォレンジック対象 ディストリビューション、Kernel、利用機能、再起動
高・条件付き Plugin4Shell 開発端末・AIエージェントの供給網リスク 製品バージョン、プラグイン、Git配布元、CI/CD認証情報
インシデント対応 ConoHa WING対象利用者 不正プログラム設置を確認 ファイル差分、CMS、SSH/FTP、APIキー、認証情報
委託先管理 ApplyNow / PFU SaaS・旧サービス側に残存したデータへ影響 契約、削除証跡、保存期間、対象者通知
認証情報対応 両毛システムズ関連 パスワード一覧・2FAバックアップコードらしきデータが公開 保守ID、VPN、MFA、セッション、トークン、ログ
社員周知判断 ムラウチドットコム 771万6,811件の個人情報漏えい確認 フィッシング、なりすまし、個人情報を使った標的化

Check Point、VPNとSecurity Managementの実悪用を分けて確認

Check Pointは9月22日、CVE-2026-85102とCVE-2026-93616について実際の攻撃での悪用状況を更新しました。

CVE-2026-85102はVPN機能に影響するCritical脆弱性で、認証されていないリモート攻撃者による任意コード実行につながる可能性があります。Check Pointは9月12日から、世界各地のSpark顧客を狙う悪用試行を観測しました。侵害後には、内部ポートやサービスをスキャンする活動も確認されています。

CVE-2026-93616はSecurity Management環境に影響する認証前のパストラバーサル/ファイルアップロードの脆弱性です。Check Pointは7月23日に少数の顧客を狙った攻撃を観測しており、公表前から悪用されていたゼロデイです。Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventなどが影響対象です。

CSIRTではVPNゲートウェイと管理サーバーを同じ確認項目で処理しない方がよいです。

VPN側では、異常な証明書ベースのMobile Accessログイン、通常と異なる接続元、侵害後の内部スキャンを確認します。

Security Management側では、Hotfix適用に加えて、管理サーバー自体の侵害有無、ポリシー・オブジェクト変更、ログの完全性、管理サーバーから配布された設定に不審な変更がないかを確認します。

CVE-2026-93616では、9月16日に別脆弱性CVE-2026-91843向けとして適用したLivePatchだけでは修正されないため、実際のJumbo Hotfix Takeを確認する必要があります。

関連記事:

F5 BIG-IP APM、APM+OAuth構成を優先して確認

F5は9月22日、BIG-IP APMのCVE-2026-94127を公表しました。

この脆弱性は、APM access policyとOAuth profileが同一のvirtual serverに設定されている場合に影響し、細工された通信によって未認証の攻撃者が任意コードを実行できる可能性があります。CVSS v3.1は9.8です。

F5は実際の攻撃で悪用されていることを確認しており、CISAも9月22日にKEVへ追加しました。

対象環境では「BIG-IP APMを使っているか」だけではなく、問題となるAPM+OAuth構成が存在するかを確認します。該当する場合はベンダー指定のHotfixを適用し、更新前のログや揮発性情報を可能な範囲で保全します。

CERT-EUとカナダCyber Centreも、修正だけでなくフォレンジック証拠の保全や侵害確認を推奨しています。

F5は、すぐに更新できない顧客向けのiRuleをサポート経由で提供しています。独自の回避設定を作成するのではなく、F5 Supportが案内する対策を利用します。

WordPress 7.1.2、7.1.1適用済みでも再確認

WordPressは9月22日、Critical脆弱性CVE-2026-87902を修正したWordPress 7.1.2を公開しました。

問題はページテンプレートの解決処理にあり、認証されていない攻撃者が特定条件下で、アクティブテーマのディレクトリ外にある読み取り可能なローカルPHPファイルを読み込ませることができます。サーバー環境とテーマ側の前提条件がそろう場合、RCEにつながる可能性があります。

9月17日に公開された7.1.1はこの問題の修正版ではありません。7.1.1へ更新済みのサイトも7.1.2への更新対象です。

外部研究者は9月22日から悪用試行を観測し、その後、PHPファイルの書き込みやコード実行につながる活動も報告しています。9月24日朝時点でCISA KEV掲載は確認できませんでしたが、公開WordPressサイトではKEV掲載を待つ状況ではありません。

企業で複数のWordPressサイトを管理している場合は、自動更新が有効かどうかではなく、実際に修正版が適用されたかを確認します。修正前にインターネット公開していたサイトでは、Webアクセスログ、不審なPHPファイル、最近作成・変更されたファイル、管理者アカウントの追加なども確認対象です。

関連記事:WordPress重大な脆弱性 CVE-2026-87902のサイバー攻撃 悪用を確認-7.1.2など修正版へ更新を

Linux Kernel 3件、KEV掲載後はディストリビューション単位で確認

CISAは9月18日、Linux KernelのCVE-2025-39964、CVE-2026-53266、CVE-2025-39682を実悪用確認済みとしてKEV Catalogへ追加しました。

3件は攻撃条件が同じではありません。

  • CVE-2025-39964:AF_ALG暗号ソケットの競合状態
  • CVE-2026-53266:ebtables SNAT処理のメモリ書き込み不備
  • CVE-2025-39682:Kernel TLS(kTLS)の受信処理不備

CVE-2025-39964とCVE-2026-53266はローカル条件が中心で、CVE-2025-39682はkTLSを利用する構成でリモートからトリガーされる可能性があります。KEV掲載を「Linuxサーバーならインターネットから直接rootを取得される」と読み替えることはできません。

CSIRTでは、OS名やuname -rの上流Kernel番号だけで判断せず、Red Hat、Ubuntu、Debian、SUSEなど利用中ディストリビューションのセキュリティアドバイザリとパッケージリビジョンを確認します。

また、更新パッケージがインストールされていても旧Kernelで起動中のサーバーが残る場合があります。再起動後の実行Kernelまで確認対象にします。

CISAは3件すべてをBOD 26-04上のフォレンジック・トリアージ対象としています。民間企業への直接的な義務ではありませんが、実悪用済みのLinuxホストで不審な権限昇格、Kernelクラッシュ、ログ改変などがないか確認する際の参考になります。

関連記事:CISA、Linux Kernelの脆弱性3件のサイバー攻撃での悪用を確認、KEVカタログに追加

Plugin4Shell、AIコーディングツールを開発端末の資産として管理

AIエージェント向けセキュリティ企業Air Securityは9月17日、「Plugin4Shell」を公表しました。

対象としてClaude Code、OpenAI Codex、GitHub Copilot、Gemini CLIが挙げられており、プラグインやスキルを特定のGitコミットへ固定するSHA pinningの検証方法に問題があるとしています。

Air Securityによると、攻撃者がプラグインの配布元リポジトリを支配した場合、承認済みコミットとは異なるコードを取得・実行させられる可能性があります。Claude CodeとCodexではバックグラウンド自動更新が既定で使われるため、条件次第では利用者操作なしで悪性コードへ置き換わるシナリオが成立すると説明しています。

9月24日朝時点でCVE、CVSS、CISA KEV掲載、実悪用は確認できません。

CSIRT側では、AIコーディングツールを「開発者が個人で使う補助ツール」として扱わず、開発端末上でコードを実行できるソフトウェア資産として管理します。

確認対象は次のとおりです。

  • Claude Code、Codex、GitHub Copilot、Gemini CLIの利用者とバージョン
  • インストール済みプラグイン・スキル
  • プラグインの配布元Gitリポジトリ
  • 自動更新設定
  • 開発端末からアクセスできるGit、CI/CD、クラウド認証情報
  • MCP、プラグイン、スキルを追加できる権限
  • 組織が許可していないマーケットプレイスの利用

Air SecurityはClaude Code 2.1.179、Codex 0.146.0で修正済みとしています。GitHub CopilotとGemini CLIについては研究者側の説明を確認し、各ベンダーの最新情報と照合して運用判断します。

関連記事:Claude Code・Codex・GitHub Copilot・Gemini CLIに0クリックRCE「Plugin4Shell」

AIツール全体の利用管理については、AIセキュリティとはで整理しています。

ConoHa WING、対象利用者はWebサーバー領域を自社側でも確認

ConoHa WINGは9月20日、一部の収容ホストで第三者による不正アクセスが発生し、426アカウントのWebサーバー領域へ不正プログラムが設置されたと公表しました。

不正アクセスと不正プログラムの設置は9月3日に始まり、ConoHa WINGは9月16日に検知、9月18日までに原因と影響範囲の特定、不正プログラムの排除を完了しています。

ConoHa WINGが管理する会員情報、契約情報、支払い情報などは別環境で管理されており、これらの個人情報について漏えいはないと説明しています。一方、顧客がWebサーバー領域へ保存していたデータの外部流出有無は公表されていません。

対象通知を受けた利用者では、事業者側で不正プログラムが削除されたことだけで対応を終了せず、自組織のWebサーバー領域に何を保存していたかを確認します。

  • CMS Core、プラグイン、テーマ、独自コードの改変有無
  • 最近作成・更新されたPHPやスクリプト
  • SSH、FTP、SFTP等の認証履歴
  • .envや設定ファイルに保存したDB認証情報
  • 外部APIキー、クラウド認証情報、Webhook用シークレット
  • バックアップとの差分
  • CMS管理者アカウントの追加・権限変更

Webサーバー領域にAPIキーや認証情報を保存していた場合は、対象期間のアクセス状況を確認し、影響を否定できなければ失効・再発行まで含めます。

関連記事:GMOインターネットのレンタルサーバー ConoHa WINGのWebサーバー領域に不正アクセス

ApplyNow・PFU、委託先と「利用終了後のデータ」を確認

今週は、外部サービス側のインシデントによって、自組織が直接侵害されていなくても過去データが影響対象になる事例が続きました。

ApplyNowは、採用管理プラットフォームで利用していたデータ分析ツールの脆弱性が悪用され、データベース内の一部データへ第三者が不正アクセスした痕跡を確認しています。

自治体への影響も相次いで公表され、入間市では1,276件の個人情報漏えいが確認されました。一宮市や島田市では、契約上は削除済みであるはずの過年度データが今回の対象に含まれていたことも判明しています。

PFUは9月18日、過去に利用していたEストアー「ショップサーブ」への不正アクセスに伴い、「PFUダイレクト本店」の注文データが漏えい対象となっていることを公表しました。対象となる可能性がある注文データは最大169,355件で、2008年12月のショップサーブ導入時からの情報が含まれます。

CSIRTや委託先管理部門では、現在利用中のSaaSだけでなく、利用終了済みサービスも確認対象にします。

  • 契約終了時にデータ削除を依頼しているか
  • 削除完了を証跡で確認できるか
  • バックアップ、分析基盤、ログ、サブプロセッサへデータが残る条件を把握しているか
  • 保存期間を契約書・プライバシー通知と照合しているか
  • 委託先インシデント時の通知期限と連絡先が定まっているか
  • 利用部門が契約終了したSaaSを情シス・CSIRT側で把握できるか

「サービスを解約した」ことと「データが削除された」ことは同じではありません。

関連記事:

両毛システムズ、公開データでパスワード一覧と2FAバックアップコードらしき情報を確認

両毛システムズは8月15日、社内システムへの不正アクセスを公表しました。原因、侵入経路、被害範囲、情報流出の有無は調査中としていました。

その後、ランサムウェアグループSafePayは9月15日、両毛システムズのドメイン「ryomo.co.jp」を犯行声明サイトへ掲載しました。

セキュリティ対策Labが9月20日にSafePay側で公開されていたデータを確認したところ、SQLデータベース関連とみられるディレクトリやユーザー別とみられるフォルダに加え、アカウント名とパスワードとみられる文字列を一覧化した表計算ファイルを確認しました。

確認できた範囲では約190行のデータが記載され、複数のアカウントで同一の文字列が使われている箇所も確認しています。別のファイルでは「二要素認証のバックアップコード」と表示された画面も確認しました。

ただし、ここは確度を分ける必要があります。

現時点では、

  • 公開ファイルすべてが両毛システムズから窃取された真正なデータか
  • 約190行の認証情報が本番システム用か
  • 初期設定・テスト用ではないか
  • 各パスワードが現在も有効か
  • アカウント自体が現在も有効か
  • 2FAバックアップコードがどのサービス用か
  • バックアップコードが未使用で現在も有効か

は確認できていません。

このため「現在利用可能な両毛システムズのID・パスワード約190件が漏えいした」と断定することはできません。また、セキュリティ対策Labでは公開された認証情報を使ったログイン検証は行っていません。

一方、認証情報らしきデータが攻撃者側から公開された事実は、両毛システムズと接続関係を持つ組織にとって確認材料になります。

両毛システムズが提供するサービスを利用していることだけを理由に、自社環境まで侵害されたと判断する必要はありません。ただし、同社との間でリモート保守、管理者アカウント、VPN、専用線などを利用した接続がある場合は、自組織側の接続関係を整理します。

確認対象は次のとおりです。

  • 両毛システムズ側から自組織へ接続可能な保守・管理アカウント
  • 当該アカウントの権限
  • 共有パスワードや固定パスワードを利用していないか
  • MFAの設定状況
  • 接続元IPアドレス制限
  • 最近のログイン履歴、VPNログ、管理操作ログ
  • 不要になった保守用アカウント
  • セッションを強制失効できるか
  • APIキー、アクセストークン、SSH鍵など別の秘密情報を共有していないか

自社側の保守アカウントや共有認証情報に関連する可能性を否定できない場合は、パスワード変更だけではなく、既存セッションの失効、MFAバックアップコードの再生成、APIキー・トークンのローテーションまで検討します。

また、今回の事案を口実に「認証情報の変更が必要」「緊急のリモート接続確認が必要」などと装うフィッシングや電話が発生する可能性もあります。9月24日朝時点で、こうした二次攻撃が実際に確認されたとの公表はありません。両毛システムズを名乗る連絡を受けた場合は、メール内の連絡先ではなく、従来利用している公式窓口や契約上の担当者へ別経路で確認します。

関連記事:ランサムウェア グループ SafePayが両毛システムズへの不正アクセスで窃取したデータを公開

ムラウチドットコム約771万件、企業側では社員への二次攻撃を想定

ムラウチドットコムは9月15日、7月に発生した不正アクセスについて、771万6,811件の個人情報が外部へ持ち出されたことを確認したと公表しました。

漏えいした情報には氏名、住所、電話番号、メールアドレス、生年月日、性別が含まれます。一方、クレジットカード情報とログインパスワードは含まれていません。

週刊CSIRTでは、個別事件の詳細よりも、自社従業員への二次攻撃の判断材料として扱います。

パスワードが漏えいしていないため、この事案だけを理由に全従業員へ企業アカウントの一律パスワード変更を求める必要はありません。一方、氏名、住所、電話番号、メールアドレス、生年月日などを組み合わせることで、本人らしい情報を含むフィッシングやなりすまし連絡を作成する材料にはなります。

利用経験のある社員へ注意喚起する場合は、次のような連絡を警戒対象として示します。

  • ムラウチドットコムを装う返金・再決済
  • 配送や注文確認を装うSMS・メール
  • 本人確認を理由とした認証情報入力
  • Microsoft 365やGoogle Workspaceを装うログイン要求
  • 氏名や住所、購入者情報を引用した電話・メール

今回の漏えい情報に特定企業の法人メールアドレスが含まれているか、漏えいデータを利用した企業向けの二次攻撃が発生しているかは確認できません。

関連記事:ムラウチドットコム、771万6,811件の個人情報漏洩を確認

今週は監視でよい情報:Microsoftクラウド18件は顧客作業不要

Microsoftは9月17日、AzureやMicrosoft 365 Copilotなどのクラウド・AIサービスに影響する18件の脆弱性を公表しました。

7件はCVSS v3.1が10.0、Microsoft 365 CopilotのCVE-2026-85885は9.9ですが、今回の18件はいずれもMicrosoftが管理するクラウドサービス側ですでに緩和されており、顧客側で更新作業は不要とされています。

CSIRTでは「CVSS 10.0」という数字だけを見て緊急パッチ案件として扱わず、SaaS/クラウド側で修正済みか、顧客設定変更が必要か、利用者側に残る対策があるかを確認します。

関連記事:Microsoft、Azure・Copilotなど18件の脆弱性を修正 7件がCVSS 10.0、顧客側の更新作業は不要

来週までのWatchlist

対象 現在の状況 次に確認する内容
Check Point CVE-2026-85102 実悪用確認、KEV掲載 攻撃規模、追加IOC、侵害後活動
Check Point CVE-2026-93616 7月から実悪用、KEV掲載 攻撃主体、追加IoC、管理サーバー侵害事例
F5 CVE-2026-94127 未認証RCE、実悪用、KEV掲載 攻撃規模、IOC、Hotfix適用状況
WordPress CVE-2026-87902 Critical、悪用試行確認 KEV掲載、攻撃増加、追加IOC
Linux Kernel 3件 実悪用、KEV掲載 攻撃事例、IOC、ディストリビューション更新
Plugin4Shell 研究者PoC、実悪用未確認 ベンダー修正、CVE、企業向け対応
ConoHa WING 426アカウントに不正プログラム 侵入経路、プログラム機能、データ流出有無
ApplyNow 複数自治体へ影響 全体件数、データ削除不備、追加利用組織
両毛システムズ SafePayがデータ公開 公式調査結果、認証情報の影響、顧客環境への影響
ムラウチドットコム 771万6,811件漏えい確認 二次被害、フィッシング、追加調査結果

情報システム部門・CSIRTへの示唆

今週は、脆弱性対応と認証情報対応を別々に管理しない方が判断しやすい週です。

Check PointとF5は、インターネット境界や認証・管理基盤に位置する製品で実悪用が確認されています。パッチやHotfixの適用有無だけでなく、修正前に公開されていた期間のログ、管理設定、侵害後の内部スキャンや不審な変更まで確認する必要があります。

Linux KernelとWordPressは、同じ「実悪用」でも攻撃条件が異なります。Linuxではディストリビューションと機能利用状況、WordPressでは公開サイトとサーバー・テーマの条件を確認し、自社環境に成立する攻撃条件を基準に優先順位を付けます。

Plugin4Shellは、AIコーディングエージェントがGit、CI/CD、クラウド認証情報へアクセスできる開発端末で動作することを前提に考える必要があります。AIツールの利用申請だけでなく、プラグインと自動更新を含めたソフトウェアサプライチェーンとして棚卸しします。

ApplyNowとPFUの事例では、委託終了後や契約上削除済みであるはずのデータがインシデント対象になり得ることが確認されました。委託先管理では「削除を依頼したか」ではなく「削除されたことを確認できるか」まで証跡化する必要があります。

両毛システムズの事案では、攻撃者側が公開したデータにパスワード一覧と2FAバックアップコードとみられる情報が含まれていました。真正性や有効性は未確認ですが、自社との保守接続や管理アカウントが存在する場合は、パスワードだけでなく、セッション、バックアップコード、APIキー、VPN、SSH鍵まで認証情報の範囲を広げて確認します。

出典