2026年9月24日から9月29日夜までに公表・更新された情報から、企業・組織のCSIRT(シーサート)が今週優先して確認したい実悪用脆弱性、エンタープライズ向け製品の更新、大規模な個人情報漏えいを整理します。
今週は、NetScaler ADC/GatewayのCVE-2026-88771とCVE-2026-88772がゼロデイとして実際の攻撃に悪用され、CISA Known Exploited Vulnerabilities(KEV)Catalogへ追加されました。JPCERT/CCも国内で広く利用されているとして注意喚起を公表しています。Microsoft SharePoint ServerのCVE-2026-65660も実悪用が確認され、Oracle PeopleSoftでは既知のCVE-2026-35273に対し、WAF回避を伴う大規模な攻撃が再開されています。
国内のtoCサービスでは、タイムズカーで約660万アカウント分の会員情報が第三者に取得されたことが確認されました。Gyazoでは約2,362万件のユーザー関連データに加え、約4.9億件の画像メタデータ、さらに約1.74億件の削除済み画像に関するメタデータの流出が確認されています。ファインズ、セイコーマート、オズモールでも数十万~100万件を超える規模の影響が公表されました。
前号:週刊CSIRTブリーフィング:Check Point・F5実悪用と認証情報公開リスク【2026年9月第4週】
今週のCSIRTブリーフィング サマリー
確認できている内容
- NetScaler ADC/GatewayのCVE-2026-88771とCVE-2026-88772は、いずれもCVSS v4.0 9.5(Critical)です。Cloud Software Groupは、未対策環境で両脆弱性の悪用を確認しています。
- CVE-2026-88771はデフォルト構成を含むすべてのNetScaler ADC/Gatewayが影響を受け、未認証攻撃者による任意コマンド実行につながる可能性があります。
- CVE-2026-88772はDTLSが有効な構成でRCEまたはDoSにつながる可能性があります。NetScaler GatewayのVPN仮想サーバーではDTLSがデフォルトで有効です。
- CISAはCVE-2026-88771とCVE-2026-88772をKEVへ追加しました。JPCERT/CCも9月28日に注意喚起を公表しています。
- JPCERT/CCは、9月24日以降に日本国内のNetScalerを対象とした攻撃試行が観測されているとしています。ただし、その攻撃試行が両CVEの悪用を企図したものかは明らかになっていません。
- Microsoft SharePoint ServerのCVE-2026-65660はCVSS v3.1 8.8で、認証済みの低権限ユーザーからコード実行につながる可能性があります。Microsoftは実悪用を確認し、CISAもKEVへ追加しました。
- Google MandiantとGTIGは、Oracle PeopleSoftのCVE-2026-35273を狙う大規模な攻撃が再開されたと公表しました。攻撃者は既存のWAFルールを回避するようリクエストを変更し、未修正環境を攻撃しています。
- ServiceNowはAI Platformの5件の脆弱性を修正しました。CVE-2026-13016とCVE-2026-86860はCVSS v4.0 9.3(Critical)で、いずれも認証不要です。公表時点でServiceNowは悪意ある実悪用を把握していません。
- Red Hat Ansible Automation Platformでは、CVE-2026-84719がCVSS v3.1 9.9、CVE-2026-75884が9.1と評価されています。前者は低権限ユーザーから制御プレーン側への影響、後者はOpenShift上のContainer Group構成で名前空間レベルへの権限昇格につながる可能性があります。
- タイムズカーでは約660万アカウント分の会員情報が第三者に取得されたことが確認されました。現在会員だけでなく退会済み会員、入会未完了者、法人会員も対象です。
- Gyazoでは約2,362万件のユーザー関連データ、約4.9億件の画像メタデータ、約240万件の条件指定で取得された画像メタデータに加え、約1.74億件の削除済み画像に関するメタデータの流出が確認されています。
- ファインズは予約システムへの不正アクセスを公表し、影響範囲を1,536,322件としています。
- セイコーマートは、約57万アカウントについて会員情報が第三者に閲覧された可能性があると公表しました。パスワードの漏えいはないとしています。
- オズモールでは最大447,610名分のメールアドレスと、一部会員の氏名・都道府県が閲覧された可能性があります。
- 東洋紡せんいでは従業員のメールアカウントが不正アクセスを受け、社内外へ約1,500件のフィッシングメールが送信されました。
現時点で未確定・未公表の内容
- NetScalerを狙う攻撃について、国内で観測された攻撃試行がCVE-2026-88771/88772の悪用だったかは確認されていません。
- SharePoint CVE-2026-65660の攻撃主体、全体の被害規模、初期侵入経路は公表されていません。
- ServiceNowとAnsible Automation Platformの今回の脆弱性について、実際の攻撃での悪用は確認できませんでした。
- タイムズカーの不正アクセスについて、侵入経路と最終的な影響範囲は調査中です。
- Gyazoの約2,362万件は「2,362万人」を意味しません。匿名アカウントを含むユーザー関連レコード数です。
- ファインズの1,536,322件は、現時点の公表で示された影響範囲であり、1,536,322人の漏えいが確定したとの表現は避ける必要があります。
- セイコーマートの約57万は不正アクセスを受けた可能性があるユーザーID数であり、約57万人の情報漏えいが確定したものではありません。
- オズモールの447,610名分についても、全件が実際に持ち出されたと確認されたものではありません。
今週の対応優先度
| 優先度 | 対象 | 判断理由 | CSIRTの確認ポイント |
|---|---|---|---|
| 緊急 | NetScaler ADC/Gateway | ゼロデイ実悪用、未認証RCE、KEV掲載 | 修正版、外部公開、DTLS、侵害痕跡、認証情報 |
| 緊急 | SharePoint Server CVE-2026-65660 | 実悪用、KEV掲載 | オンプレミス版有無、8月更新、認証ログ、RCE後活動 |
| 緊急 | Oracle PeopleSoft CVE-2026-35273 | 大規模実悪用再開、WAF回避 | 修正版、EMHub公開、WAF依存、Webログ |
| 高 | ServiceNow AI Platform | 認証不要Critical 2件 | Hosted/Self-Hosted、修正状況、データアクセス |
| 高 | Ansible Automation Platform | 制御プレーンへ影響するCritical | AAP 2.4~2.7、ロール、Instance Group、OpenShift |
| 社員周知判断 | タイムズカー | 約660万アカウント、免許・本人確認書類を含む | フィッシング、本人確認詐欺、法人会員 |
| 業務利用確認 | Gyazo | ユーザー情報・画像メタデータが大規模流出 | 業務利用、過去画像、OCR、URL、認証情報 |
| 社員周知判断 | ファインズ/セイコーマート/オズモール | 数十万~153万件規模 | メール、電話、予約情報、なりすまし |
| インシデント対応 | メールアカウント | 東洋紡せんいで約1,500件のフィッシング送信 | セッション失効、MFA、送信履歴、OAuth |
NetScaler、ゼロデイ2件は更新と侵害調査を同時に実施
Cloud Software Groupは9月27日、NetScaler ADC/Gatewayに影響する8件の脆弱性を公表しました。このうちCVE-2026-88771とCVE-2026-88772は、修正版公開前から実際の攻撃に悪用されていた脆弱性です。
CVE-2026-88771は、入力検証不備により未認証攻撃者が任意コマンドを実行できる可能性があります。追加機能を有効にする必要はなく、デフォルト構成を含むすべてのNetScaler ADC/Gatewayが影響対象です。
CVE-2026-88772はメモリオーバーフローの脆弱性で、DTLSが有効な場合にRCEまたはDoSにつながる可能性があります。NetScaler GatewayのVPN仮想サーバーではDTLSがデフォルトで有効です。
影響する主なバージョンは次のとおりです。
| 製品系列 | 修正版 |
|---|---|
| NetScaler ADC/Gateway 14.1 | 14.1-73.37以降 |
| NetScaler ADC/Gateway 13.1 | 13.1-64.23以降 |
| NetScaler ADC FIPS 14.1 | 14.1-73.37 FIPS以降 |
| NetScaler ADC FIPS/NDcPP 13.1 | 13.1-37.279以降 |
JPCERT/CCは9月28日、日本国内でNetScalerが広く利用されているとして注意喚起を公表しました。また、海外セキュリティ組織の観測として、9月24日以降に日本国内のNetScalerを対象とした攻撃試行が確認されているとしています。ただし、国内で観測された試行が今回の脆弱性を悪用するものだったかは明らかになっていません。
CSIRTでは、対象バージョンを更新したかだけで対応を終了しません。両脆弱性は修正版公開前から悪用されていたため、更新前の期間に侵害されていなかったかを確認します。
確認対象は次のとおりです。
- インターネット公開しているNetScaler ADC/Gatewayの棚卸し
- 修正前に稼働していた期間
- DTLS有効なVPN仮想サーバー
- 不審な管理操作や設定変更
- 新規ユーザー、認証設定、証明書の変更
- Webshellや不審ファイルの有無
- NetScalerから内部システムへの不審な通信
- VPNや管理者認証情報の悪用有無
侵害の可能性を否定できない場合は、アプライアンスの修正だけでなく、VPN・管理者認証情報や関連するセッション、証明書等への影響も評価します。
関連記事:NetScalerの脆弱性 CVE-2026-88771・88772がサイバー攻撃に悪用-CISA KEV追加・JPCERT/CCが注意喚起
Microsoft SharePoint ServerのCVE-2026-65660は、コードインジェクションによるRCE脆弱性です。CVSS v3.1は8.8で、悪用には低い権限を持つ認証済みユーザーが必要です。
Microsoftは8月11日の更新で修正していましたが、9月25日時点で実際の攻撃での悪用を確認し、CISAもKEVへ追加しました。
対象はオンプレミスのSharePoint Enterprise Server 2016、SharePoint Server 2019、SharePoint Server Subscription Editionです。SharePoint OnlineはMicrosoftのCVE対象製品一覧に含まれていません。
CSIRTでは「Microsoft 365を利用しているか」ではなく、自社やグループ会社にオンプレミスSharePoint Serverが残っていないかを確認します。8月更新を適用していない環境がある場合は、更新に加えて認証ログ、Webアクセス、SharePointプロセスからの不審な実行などを遡って確認します。
関連記事:Microsoft SharePoint Serverの脆弱性 CVE-2026-65660がサイバー攻撃に悪用
Oracle PeopleSoftでは、CVE-2026-35273を悪用する大規模な攻撃が再開されています。
Google MandiantとGTIGによると、UNC6240(ShinyHunters)は、脆弱なEnvironment Management Hub(EMHub)へのアクセスを遮断するために設定されていた文字列ベースのWAFルールを回避するよう、リクエストパスを変更しました。新しいゼロデイではなく、Oracleが6月に修正を公開した既知脆弱性の悪用です。
この事例で確認したいのは、「WAFで脆弱なパスを遮断したのでパッチを延期できる」という運用になっていないかです。
WAFは攻撃トラフィックの一部を遮断できますが、文字列やパスの表現を変えることでルールが回避される場合があります。PeopleSoftを利用している組織ではOracleの修正適用を優先し、EMHubの外部到達性と過去のWebアクセスを確認します。
関連記事:ShinyHunters、Oracle PeopleSoftの脆弱性 CVE-2026-35273を再びサイバー攻撃に悪用
ServiceNow・Ansible、企業の管理基盤を優先して更新
ServiceNowは9月24日、ServiceNow AI Platformに影響する5件の脆弱性を公表しました。
CVE-2026-13016とCVE-2026-86860はCVSS v4.0 9.3(Critical)です。CVE-2026-13016は未認証のSQLインジェクション、CVE-2026-86860は認可不備により認証なしで本来アクセスできないデータを取得し、権限昇格につながる可能性があります。
残るCVE-2026-86858、CVE-2026-86859、CVE-2026-86857もHighです。このうちCVE-2026-86858とCVE-2026-86859は認証を必要としません。
ServiceNowはホスト型インスタンスへ更新を配布済みとしています。パートナー管理・セルフホスト型環境では修正版の適用状況を個別に確認します。9月29日時点で、今回の5件について悪意ある実悪用は確認できませんでした。
ServiceNowにはITSM、CMDB、変更管理、インシデント管理、社員・端末・システム情報などが集約されることがあります。セルフホスト型を利用している場合、修正状況だけでなく、管理者権限や通常とは異なるデータアクセスがないかを確認します。
関連記事:ServiceNow AI Platformに5件の脆弱性-CVE-2026-13016,CVE-2026-86860 他
Red Hat Ansible Automation Platformでは、9月23日に複数のCritical脆弱性を含むセキュリティ更新が公開されました。
CVE-2026-84719はCVSS v3.1 9.9で、低権限ユーザーが本来利用できないInstance Groupへ自動化ジョブを配置し、制御プレーン側で攻撃者の影響を受ける処理を実行できる可能性があります。
CVE-2026-75884はCVSS v3.1 9.1で、OpenShift上のContainer Group構成において、プラットフォーム管理者が名前空間レベルまで権限を昇格し、管理者パスワードやデータベース暗号化キーなどのシークレットへアクセスできる可能性があります。
AAPはサーバー、クラウド、ネットワーク機器を自動操作する制御基盤として利用されます。CSIRTでは「AAPサーバーそのもの」の影響だけでなく、AAPから接続できる下流資産まで含めて評価します。
関連記事:Red Hat Ansible Automation PlatformにCriticalな脆弱性が2件
大規模toCインシデント、件数ではなく漏えい情報の再利用可能性で社員周知を判断
今週は一般消費者向けサービスで大規模な情報漏えい・漏えい可能性の公表が相次ぎました。
| 事案 | 公表された規模 | 状況 | 主な情報 |
|---|---|---|---|
| Gyazo | ユーザー関連約2,362万件 | 流出確認 | メール、パスワードハッシュ、セッションID、プロフィール等 |
| Gyazo | 画像メタデータ約4.9億件+削除済み約1.74億件 | 流出確認 | 画像ID、IP、OCR、EXIF位置情報、タイトル等 |
| タイムズカー | 約660万アカウント | 第三者による取得確認 | 氏名、住所、電話、メール、免許情報、本人確認書類等 |
| ファインズ | 1,536,322件 | 不正アクセス、影響範囲を公表 | 氏名、電話、メール、予約店舗・メニュー・日時等 |
| セイコーマート | 約57万アカウント | 閲覧された可能性 | 氏名、住所、電話、メール、生年月日等 |
| オズモール | 最大447,610名分 | 閲覧された可能性 | メール、一部氏名・都道府県 |
件数が大きいから一律に企業アカウントのパスワード変更を求めるのではなく、何が漏えいしたかで対応を分けます。
- パスワード・認証情報:使い回しの有無、セッション・トークン失効
- 本人確認書類:本人確認を装う詐欺、長期的ななりすまし
- 電話番号・メール:フィッシング、SMS、偽サポート
- 予約・利用情報:実在する店舗・日時を使った標的化
- OCR・画像メタデータ:画面に含まれた機密情報、社内URL、IP、識別子
- 法人会員情報:勤務先や部署を利用した標的型メール
タイムズカー約660万件、免許・本人確認書類は変更できない情報
パーク24は9月28日、タイムズカーWebシステムへの不正アクセスに関する第2報を公表しました。
調査の結果、不正アクセスを受けたシステムに保存されていた一部の会員情報について、第三者に取得されたことが確認されています。漏えいしたアカウント数は約660万件です。
対象には、現在のタイムズカー会員、退会済み会員、入会を申し込んだものの完了していない人、タイムズビジネスサービス会員・退会済み会員が含まれます。
対象者によって異なりますが、漏えい情報には氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報、パスワード、連携サービスIDが含まれます。
パスワードについて、パーク24は復元できない形式で保管しており、当該情報を利用してアカウントが不正利用されるおそれはないと説明しています。クレジットカード情報の漏えいも確認されていません。
企業CSIRT側では、この事案だけを理由に全従業員の企業パスワードを一律変更する必要はありません。
一方、運転免許情報や本人確認書類画像、氏名、住所、生年月日、電話番号は、パスワードのように簡単に変更できない情報です。タイムズカーやカーシェア事業者、金融機関、本人確認サービスなどを装い、実際の個人情報を示したうえで追加認証を要求するフィッシングや電話への注意喚起を検討します。
法人会員では所属部署情報も含まれるため、勤務先を踏まえた標的型メールや電話の材料になる可能性があります。
9月28日時点で、本件に起因する個人情報の不正利用や、情報が不特定多数に公開された事実は確認されていません。
Gyazo、業務利用していた場合は過去スクリーンショットの内容を確認
HelpfeelはGyazoへの不正アクセスについて、9月25日に第二報を公表しました。
第一報では、約2,362万件のユーザー関連データと、主に2019年1月以前にアップロードされた画像に関する約4.9億件のメタデータなどの流出が確認されていました。
第二報では、主に2023年2月以前に削除された画像に関するメタデータ約1.74億件についても外部流出が確認されました。削除済み画像ファイルそのものが流出したとする発表ではありません。
画像メタデータには、画像URLの構成に使われるImage ID、アップロード元IPアドレス、User-Agent、EXIF位置情報、OCRで抽出された文字列、画像タイトル、元URLなどが含まれます。
ユーザー関連データ約2,362万件には匿名アカウントも含まれるため、「2,362万人の個人情報漏えい」とは表現できません。
企業側では、社員がGyazoを業務利用していたかを確認します。
開発、CS、営業、障害対応などでスクリーンショット共有に利用していた場合、管理画面、顧客情報、社内URL、APIキー、エラーログ、メールアドレス、IPアドレス、チケット番号、社内システム名などが過去画像やOCR文字列に含まれていなかったかを確認します。
Helpfeelは、HelpfeelとCosenseはGyazoとは異なるシステム構成で、今回の侵入経路とは接続されておらず、両サービスからの情報漏えいも確認していないとしています。
Gyazoは9月27日にサービスを再開しました。侵害発生前にアップロードされた画像については、いったん所有者本人のみが閲覧できる状態とし、公開を再開するかどうかを利用者自身が選択する運用へ変更しています。
関連記事:Gyazoへの不正アクセス、削除済み画像のメタデータ約1.74億件も流出
ファインズ・セイコーマート・オズモール、社員周知は漏えい項目で分ける
ファインズは9月25日、予約システムへの不正アクセスを公表しました。影響範囲は1,536,322件で、氏名、電話番号、メールアドレス、予約店舗、予約メニュー、予約日時などが対象です。
予約情報は単なる連絡先情報とは異なり、実在する店舗名、サービス内容、日時を引用したフィッシングを作る材料になり得ます。
セイコーマートは9月29日、セイコーマートアプリのサーバーを経由した不正アクセスにより、約57万アカウントについて会員情報が閲覧された可能性があると公表しました。
閲覧された可能性がある情報には、氏名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードの入退会年月日が含まれます。パスワードは漏えいしておらず、クレジットカード情報は保有していないとしています。
約57万は「不正アクセスを受けた可能性のあるユーザーID数」であり、57万人の情報漏えいが確定したとの発表ではありません。
オズモールでは最大447,610名分のメールアドレスと、一部会員の氏名・都道府県が閲覧された可能性があります。電話番号や番地を含む詳細住所の閲覧痕跡は確認されておらず、クレジットカード情報は外部決済システムを利用しているため漏えいの可能性はないと説明されています。
3事案とも、企業側では「利用者全員の社内パスワード変更」ではなく、対象サービス利用者へのフィッシング・SMS・偽サポート連絡への注意喚起を基本にします。
関連記事:
東洋紡せんい、侵害メールアカウントから約1,500件のフィッシング送信
東洋紡は9月25日、グループ会社の東洋紡せんいで、従業員が利用するメールアカウントが第三者から不正アクセスを受けたと公表しました。
侵害されたメールアカウントから、社内外の関係者へ約1,500件の不審メールが送信されました。
不審メールにはPDFファイルが添付され、外部サイトへ誘導したうえで、メールアドレス、ID、パスワードなどの認証情報を入力させる内容でした。
東洋紡は対象アカウントのパスワード変更と認証セッションの失効などを実施しています。
前週までの小田原エンジニアリングでは、メール閲覧後のなりすまし送金指示が確認されました。今回は侵害した正規メールアカウントそのものを使い、社内外へフィッシングを拡散した事例です。
メールアカウント侵害時には、次を一つの手順として扱います。
- パスワード変更
- 既存セッションの失効
- MFA状態の確認
- メール転送・受信ルールの確認
- OAuthアプリ・委任設定の確認
- 送信済みメールの確認
- 社内外の受信者への注意喚起
- 受信者側で認証情報を入力した可能性の確認
関連記事:東洋紡せんいのメールアカウントに不正アクセス-社内外へ約1,500件のフィッシングメール送信
来週までのWatchlist
| 対象 | 現在の状況 | 次に確認する内容 |
|---|---|---|
| NetScaler CVE-2026-88771 / 88772 | ゼロデイ実悪用、KEV掲載 | 国内悪用確認、IOC、侵害事例 |
| SharePoint CVE-2026-65660 | 実悪用、KEV掲載 | 攻撃主体、追加IOC、侵害事例 |
| Oracle PeopleSoft CVE-2026-35273 | 大規模悪用再開 | 対象業種、WAF回避手法の変化、追加侵害 |
| ServiceNow AI Platform | Critical 2件、実悪用未確認 | PoC、KEV、Self-Hosted更新状況 |
| Ansible Automation Platform | Critical複数件 | 実悪用、KEV、制御プレーン侵害事例 |
| タイムズカー | 約660万アカウント取得確認 | 侵入経路、最終対象件数、不正利用 |
| Gyazo | 大規模データ流出、サービス再開 | 最終影響範囲、二次被害、企業利用者への通知 |
| ファインズ | 1,536,322件の影響範囲 | 最終件数、侵入経路、対象事業者 |
| セイコーマート | 約57万IDに影響の可能性 | 原因、実際の閲覧範囲、再発防止 |
| クロネコ代金後払い | 不正アクセス確認、サービス停止 | 影響範囲、個人情報、侵入経路 |
情報システム部門・CSIRTへの示唆
今週は、対応優先度を「件数」や「CVSS」だけで決めると判断を誤りやすい週です。
NetScaler、SharePoint、PeopleSoftは実悪用が確認されています。NetScalerは未認証RCEかつインターネット境界に置かれる製品、SharePointは認証済み低権限からのRCE、PeopleSoftは既知CVEに対するWAF回避を伴う攻撃です。攻撃条件は異なりますが、いずれも「パッチ未適用期間に侵害されていなかったか」を確認する必要があります。
ServiceNowとAnsible Automation Platformは実悪用が確認されていませんが、企業の管理・自動化基盤として下流システムへ大きな権限を持つ場合があります。外部公開の有無だけでなく、管理権限、接続先、保持するシークレットを含めて更新優先度を決めます。
toCインシデントでは、タイムズカーの約660万件、Gyazoの数億件規模のメタデータなど大きな数字が並びました。ただし、CSIRTの社員周知は数字ではなく、情報の再利用可能性を見て判断します。
免許証画像、住所、生年月日など変更できない本人確認情報は長期的ななりすましに使われる可能性があります。メールアドレスや電話番号はフィッシング・SMSに、予約情報は実在する行動を使った標的化に、画像OCRやメタデータは企業内部のURL・識別子・画面情報の把握に利用される可能性があります。
「大規模漏えい=全社員パスワード変更」ではなく、どの社員が対象サービスを利用していたか、どの情報が含まれたか、企業アカウントや業務データとの接点があるかを確認して、周知・監視・認証情報変更の範囲を決めます。
出典
- Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin CTX697096 – Cloud Software Group
- NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性に関する注意喚起 – JPCERT/CC
- Known Exploited Vulnerabilities Catalog – CISA
- CVE-2026-65660 – Microsoft Security Response Center
- ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft – Google Cloud / Mandiant
- Red Hat Security Data API – Red Hat
- タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報) – パーク24
- 「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び – Helpfeel
- 「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報) – Helpfeel
- 「Gyazo」サービス再開のお知らせ – Helpfeel
- セイコーマートアプリに不正アクセス 約57万アカウントで氏名・住所など流出の可能性 – ASCII.jp
- 2026年 ニュースリリース – 東洋紡








