週刊CSIRTブリーフィング:NetScalerサイバー攻撃に悪用される脆弱性、多発するMicrosoft365への不正アクセス【2026年10月第1週】

CSIRT向けセキュリティ情報

投稿日時: 更新日時:

週刊CSIRTブリーフィング:NetScalerサイバー攻撃に悪用される脆弱性、多発するMicrosoft365への不正アクセス【2026年10月第1週】

2026年9月30日から10月6日夜までに公表・更新された情報から、企業・組織のCSIRTが優先して確認したい脆弱性、クラウドアカウント侵害、委託先からの波及、大規模な個人情報漏洩を整理します。

今週は、NetScaler ADC/GatewayのCVE-2026-88779が実際の攻撃で悪用され、CISA Known Exploited Vulnerabilities(KEV)Catalogへ追加されました。前週にCVE-2026-88771/CVE-2026-88772への対応を実施した環境でも、SAMLを利用している場合は新たな修正版への更新確認が必要です。

国内では、日本経済新聞社のMicrosoft 365アカウントから約9,000件の不審メールが送信され、そのメールを受信した日経BP従業員の認証情報が取得され、別のアカウント侵害につながった事案が公表されました。委託先では、スカラコミュニケーションズのFAQシステム「i-ask」への不正アクセスが最大5社へ波及し、最大713,126件の問い合わせ情報が対象となっています。

また、「焼肉きんぐ」公式アプリでは1,078万8,963件、MrMaxでは最大173万5,154人の情報流出が公表されました。CSIRTは個別のニュース確認だけでなく、実悪用脆弱性、クラウドID、委託先、顧客向けアプリを横断して確認する必要があります。

前週の内容は「週刊CSIRTブリーフィング:NetScalerゼロデイ実悪用とタイムズカー660万件漏えい【2026年9月第5週】」で整理しています。

今週のCSIRTブリーフィング サマリー

  • NetScaler ADC/GatewayのCVE-2026-88779は、SAML SPまたはSAML IdPとして構成された環境に影響するメモリオーバーフローの脆弱性です。CVSS v4.0は8.7で、DoSにつながる可能性があります。
  • CVE-2026-88779は実際の攻撃で悪用されており、CISAは2026年10月4日にKEVへ追加しました。
  • 前週のNetScaler脆弱性に対応済みでも、対象構成では14.1-73.41、13.1-64.28など今回の修正版への更新確認が必要です。
  • Microsoftは9月30日、Zimbra Collaboration SuiteのCVE-2026-73570を悪用した攻撃の詳細を公開しました。Webshellやリバースシェル、永続化、認証情報やメールデータへのアクセスが確認されています。
  • WatchGuard Fireware OSでは15件の脆弱性が公表され、CVE-2026-86131はCVSS v4.0 9.2です。ただし、WatchGuardは実際の攻撃での悪用を把握していません。
  • Sharp/Toshiba Tecの一部複合機に影響するCVE-2024-58388では、認証なしで任意ファイルを読み取られる可能性があり、2024年から悪用の痕跡が観測されています。
  • スカラコミュニケーションズの「i-ask」への不正アクセスでは、同一サーバー上で稼働していた最大5社の問い合わせ情報、最大713,126件が対象となりました。
  • 日本経済新聞社のMicrosoft 365アカウントから約9,000件の不審メールが送信され、日経BPではそのフィッシングメールを起点に別の従業員アカウントへの不正アクセスが発生しました。
  • 日本経済新聞社では別件としてGoogle Workspaceアカウントへの不正ログインも公表され、社員や取引先など1,646人分の情報が漏洩した疑いがあります。
  • 一般財団法人日本エネルギー経済研究所では、所員6名のMicrosoft 365アカウントがフィッシングを起点に侵害され、10月2日の続報でパスポート情報13件の漏えいが確認されました。
  • 「焼肉きんぐ」公式アプリでは1,078万8,963件、MrMaxアプリ・オンラインストアでは最大173万5,154人が情報流出の対象となりました。

今週の対応優先度

優先度 対象 CSIRTが確認する内容
緊急 NetScaler ADC/Gateway SAML SP/IdP利用有無、対象バージョン、CVE-2026-88779修正版への更新状況
緊急 Zimbra Collaboration Suite 10.1.20未満のインターネット公開環境、zimbra-snmp利用状況、過去ログと侵害痕跡
高 Microsoft 365/Google Workspace 不審サインイン、既存セッション、MFA登録、OAuth同意、メール転送ルール、大量送信
高 委託先・SaaS 「i-ask」など利用サービス、保存データ、影響企業からの通知有無
高 顧客向けアプリ 会員管理システム、外部公開API、監視ログ、保存している個人情報の範囲
確認 WatchGuard Firebox Fireware OSバージョン、BOVPN over TLS利用状況、修正版適用
確認 複合機・プリンター Sharp/Toshiba Tec対象機種、インターネット露出、ファームウェア、管理画面のアクセス制限

NetScaler CVE-2026-88779が実悪用、前週対応済みでも再確認

NetScalerは2026年10月3日、NetScaler ADCおよびNetScaler Gatewayに影響するCVE-2026-88779を修正するセキュリティアップデートを公開しました。

CVE-2026-88779はメモリオーバーフローの脆弱性で、CVSS v4.0は8.7です。影響するのは、NetScaler ADCまたはNetScaler GatewayをSAML SP、もしくはSAML IdPとして構成している環境です。

悪用に成功するとDoSが発生する可能性があります。CISAは10月4日にCVE-2026-88779をKEVへ追加しており、実悪用を前提に優先順位を上げる必要があります。

修正版には次のバージョンなどがあります。

系列 修正版
NetScaler ADC/Gateway 14.1 14.1-73.41以降
NetScaler ADC/Gateway 13.1 13.1-64.28以降
NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS以降

注意したいのは、前週に公表されたCVE-2026-88771/CVE-2026-88772へ対応済みでも、それだけでは今回のCVE-2026-88779への対応完了とはならない点です。

前週の修正版を適用した環境についても、現在のビルド番号とSAML構成を再確認し、今回の修正版まで更新されているかを確認します。

CVEの深刻度だけでなく、実悪用、KEV掲載、外部公開状況、資産の重要度を組み合わせて修正順を決める考え方は「脆弱性管理とは?」で整理しています。

CVE-2026-88779の詳細は「Citrix NetScalerの脆弱性CVE-2026-88779がサイバー攻撃に悪用―SAML環境でDoS、CISA KEV追加」でも確認できます。

Zimbra CVE-2026-73570、メール受信だけでサーバー侵害につながる攻撃をMicrosoftが分析

Microsoft Threat Intelligenceは9月30日、Zimbra Collaboration SuiteのCVE-2026-73570を実際に悪用した攻撃について詳細な分析を公開しました。

CVE-2026-73570は、Zimbra Collaboration Suite 10.1.20未満で、オプションのzimbra-snmpパッケージを導入し、SNMP通知を有効にしている場合に影響するOSコマンドインジェクションの脆弱性です。

認証やユーザー操作を必要とせず、細工されたSMTPリクエストによってZimbraユーザー権限でOSコマンドが実行される可能性があります。

Microsoftが確認した侵害では、初期侵入後に、

  • JSP Webshellの設置
  • リバースシェルによる遠隔操作
  • Zimbraクラスタ内での横展開
  • systemdやcronなどを利用した永続化
  • LDAP、MySQLなどのサービス認証情報の取得
  • 認証トークン関連情報の取得
  • メールボックスデータの収集
  • クラウドストレージへの転送試行

などが確認されています。

CISAはCVE-2026-73570を8月21日にKEVへ追加済みです。脆弱性自体は8月に公表されていますが、今週Microsoftが実際の侵害後の挙動を詳細に示したことで、未更新環境では「パッチを適用する」だけでなく、すでに侵入されていないかを確認する材料が増えました。

Zimbraをインターネットへ公開している場合は、10.1.20以降への更新状況に加え、Webshell、予期しないサービス、cron、SSH鍵、認証情報へのアクセスなどの痕跡を確認します。

WatchGuard FireboxはCritical RCEを含む15件を修正、実悪用は未確認

WatchGuardは9月29日から30日にかけて、Fireware OSに影響する15件の脆弱性を公表しました。

最も深刻なCVE-2026-86131はCVSS v4.0 9.2で、BOVPN over TLSクライアントの設定処理に存在するコードインジェクションの脆弱性です。

攻撃者が接続先となるリモートVPNサーバーを制御している場合、接続するFirebox上でroot権限の任意コマンド実行につながる可能性があります。

修正版はFireware OS 2026.3.2、2026.2.3、12.12.3、T15/T35向け12.5.21などです。

一方、WatchGuardはCVE-2026-86131について実際の攻撃での悪用を把握していません。NetScalerやZimbraのような実悪用済み脆弱性と同じ優先順位に機械的に置くのではなく、自社の利用状況と攻撃成立条件を確認して対応します。

詳細は「WatchGuard Fireboxに15件の脆弱性、Critical RCE「CVE-2026-86131」などを修正」で整理しています。

シャープ/東芝 Tec複合機のCVE-2024-58388、PC以外のネットワーク機器も棚卸し対象

CVE-2024-58388は、SharpおよびToshiba Tecブランドの一部複合機に影響するパストラバーサル/Local File Inclusionの脆弱性です。

認証を必要とせず、ネットワーク経由で複合機内の任意ファイルを読み取られる可能性があります。CVSS v4.0は8.7です。

CVEレコードとVulnCheckの情報では、Shadowserver Foundationが2024年7月30日に悪用の痕跡を観測したとされています。2026年10月5日時点でCISA KEVには掲載されていませんが、実悪用情報が存在する脆弱性として確認対象に含めるべきです。

複合機はPCやサーバーとは別の管理台帳になっていたり、保守会社任せになっていたりするケースがあります。CSIRTは、

  • 対象機種が社内に存在するか
  • インターネットから管理画面へ到達できないか
  • 管理者パスワードが初期値のままではないか
  • ファームウェア更新が可能か
  • サポート終了機種が残っていないか

を確認します。

詳細は「シャープ製複合機に脆弱性 CVE-2024-58388、2024年からサイバー攻撃に悪用」で整理しています。

スカラコミュニケーションズ「i-ask」、委託先への侵入が最大5社へ波及

スカラは10月6日、連結子会社のスカラコミュニケーションズが提供するFAQシステム「i-ask」への不正アクセスを公表しました。

第三者は10月2日20時30分頃から10月3日8時頃にかけてi-askの管理サイトへ不正ログインし、スカラコミュニケーションズが管理するサーバー上へ不正なプログラムを設置しました。

同一サーバー上で稼働していた最大5社の利用企業向け環境が影響を受け、氏名、メールアドレス、問い合わせ内容など、最大713,126件の問い合わせ情報が取得された可能性があります。

713,126件は人数ではなく、問い合わせ単位の延べ件数です。実際の対象人数については名寄せが進められています。

セキュリティ対策Labが10月6日時点で確認した影響企業には、大和証券とシチズン時計があります。

この事案でCSIRTが確認したいのは、自社名だけでインシデント情報を検索する運用になっていないかです。

委託先やSaaSで侵害が起きた場合、利用企業側の公表は時間差で行われることがあります。委託先名、サービス名、SaaS名を資産台帳や委託先台帳にひも付け、

  • どの部署が利用しているか
  • どのデータを預けているか
  • 管理者アカウントは誰が保有しているか
  • インシデント時の連絡先はどこか
  • 同一サービスを利用する別部門がないか

まで逆引きできる状態にしておく必要があります。

詳細は「スカラコミュニケーションズの「i-ask」に不正アクセス、最大71万3,126件の個人情報漏洩の恐れ」で整理しています。

日経グループでMicrosoft 365などクラウドアカウントへの不正アクセスが相次ぐ

10月4日、日本経済新聞社と日経BPからクラウドアカウントへの不正アクセスが相次いで公表されました。

今回の事例は、Microsoft 365(旧Office 365)やGoogle Workspaceのサービス基盤そのものが侵害されたと確認された事案ではありません。社員が利用していた正規アカウントへの不正ログインが中心です。

直近に公表された3件を整理すると次のようになります。

組織 対象 主な影響 経緯
日本経済新聞社 Microsoft 365 約9,000件の不審メール送信。送信先の氏名、メールアドレス、一部メール内容が漏洩したとみられる 9月30日に正規アカウントから悪性サイトへ誘導するメールを送信
日経BP 従業員メールアカウント 個人名、メールアドレス26件が漏洩した可能性 日本経済新聞社社員のメールアドレスで届いたフィッシングメールから認証情報を取得されたと説明
日本経済新聞社 Google Workspace 社員・取引先など1,646人分の氏名、メールアドレスなどが漏洩した疑い 7月下旬以降に外部から不正ログイン、8月上旬にGoogleからの通知で判明

Microsoft 365の正規アカウントから約9,000件の不審メール

日本経済新聞社では、社員が利用していたMicrosoft 365アカウントがサイバー攻撃を受け、第三者が不正にログインしたとみられています。

9月30日には、社内や複数社員とやり取りのあった取材先などへ、悪性サイトへ誘導する内容のメール約9,000件が送信されました。

送信先のメールアドレス、氏名のほか、一部のメール内容も漏洩したとみられています。

日本経済新聞社は対象アカウントのパスワードを変更し、それ以降は不正ログインを確認していないとしています。送信先へ個別に連絡し、メールの削除も依頼しました。

日経BPではフィッシングから別アカウント侵害へ

日経BPでも9月30日、従業員のメールアカウントへの不正アクセスが発生しました。

日経BPの公表では、対象従業員が日本経済新聞社社員のメールアドレスで届いたフィッシングメールから認証情報を取得されたと説明しています。

その後、当該従業員のメールアカウントへ不正アクセスされ、メール送受信先の一部に含まれていた個人名、メールアドレス26件が漏洩した可能性があります。

この事例では、攻撃者が実在する組織・人物の正規メールアカウントを利用し、次の利用者へフィッシングメールを送る構造が確認できます。

メールの表示上の差出人名やドメインだけを確認して安全と判断する運用では検知できません。

従業員向けには、普段からやり取りしている相手から届いたメールであっても、

  • 突然ログインを求めるリンク
  • 普段と異なるURL
  • 認証情報の再入力要求
  • 急なファイル共有や確認依頼

が含まれる場合は、メール以外の経路で確認する手順を周知します。

こうした判断と報告を訓練する方法として「標的型攻撃メール訓練とは?」があります。

Google Workspaceの1,646人分は別のインシデント

日本経済新聞社では、別の社員が利用していたGoogle Workspaceアカウントへの不正ログインも公表しています。

7月下旬以降に外部から不正ログインがあり、8月上旬にGoogleからの通知で判明しました。

社員や取引先など1,646人分のメールアドレス、氏名などが漏洩した疑いがあります。日本経済新聞社によると、対象には読者や取材先に関する情報は含まれていません。

Microsoft 365事案、日経BP事案、Google Workspace事案のすべてが同一の攻撃者や同じ侵入経路によるものとは公表されていません。

一方、Microsoft 365の正規アカウントから送信されたフィッシングメールが、日経BP側の認証情報取得につながったことは公表内容から確認できます。

日経グループで公表された過去のクラウドアカウント侵害も含めた時系列は「日経グループへのサイバー攻撃のまとめ―Microsoft 365やGoogle Workspaceへ不正アクセス」で整理しています。

Microsoft 365のアカウント侵害ではパスワード変更だけで終了しない

Microsoft 365などのクラウドアカウントが侵害された場合、CSIRTはパスワード変更だけで対応を終了せず、侵害後に攻撃者が残した設定やセッションを確認します。

確認項目には次のようなものがあります。

  • 不審なサインイン履歴と接続元
  • 既存セッション、更新トークンの失効
  • MFA認証方法や登録デバイスの変更
  • 攻撃者が追加した認証手段の有無
  • OAuthアプリへの新規同意
  • メール転送ルール、受信トレイルール
  • 不審な代理送信・委任設定
  • 大量送信や通常と異なる宛先への送信
  • メールボックスやファイルへのアクセス履歴
  • 同一ユーザーが利用する他のSaaSでの不審ログイン

正規アカウントが悪用された場合、外部の取引先から見ると「本物の会社、本物のメールアドレス」から攻撃メールが届きます。

そのため、アカウント侵害を検知した時点で、侵害アカウント単体の復旧だけでなく、送信済みメールの調査、受信者への通知、社内外で同種メールを受信したアカウントの横断調査まで初動手順に含めておく必要があります。

国内で相次ぐMicrosoft 365アカウント侵害、日本エネルギー経済研究所ではパスポート情報も漏えい

日経グループだけでなく、2026年には国内の複数組織でMicrosoft 365アカウントへの不正アクセスが公表されています。

今週は、一般財団法人日本エネルギー経済研究所が10月2日に続報を公表しました。同研究所では、第三者によるフィッシング攻撃を起点として所員6名のMicrosoft 365アカウントへ不正アクセスが発生していました。

9月11日の第一報では、メール5,417件とファイル3,272件に閲覧の痕跡があり、このうち2,798件でファイルダウンロードの痕跡が確認されたとしています。

10月2日の続報では詳細調査の結果、パスポート情報13件が外部へ漏えいしたことを確認しました。さらに、メールアドレス759件、氏名・役職・所属23件などについても漏えいした可能性があり、メールアドレス759件のうち5件には口座名義や口座番号などの金融関係情報が含まれていました。

詳細は「日本エネルギー経済研究所、Microsoft 365への不正アクセスでパスポートを含む個人情報漏洩の恐れ」で整理しています。

日本化粧品工業会では4,026通のフィッシングメールを送信

日本化粧品工業会でも、職員が利用するMicrosoft 365メールアカウント1件への不正アクセスが発生しています。

同工業会の調査では、7月30日に受信したフィッシングメールを起点に、職員が正規のMicrosoftサインイン画面で第三者が用意したデバイスコードを承認し、メールボックスへアクセス可能な状態になったとみられています。

侵害されたアカウントからは8月12日に4,026通のフィッシングメールが送信され、メールボックスに保存されていた475通のメールと添付ファイルが第三者の環境へ持ち出された可能性があります。

詳細は「日本化粧品工業会、Microsoft 365に不正アクセス 4,026通のフィッシングメール送信、475通流出の可能性」で整理しています。

大阪・関西万博でも再委託先のMicrosoft 365がフィッシングから侵害

公益社団法人2025年日本国際博覧会協会は8月20日、催事運営業務に関わる再委託先でMicrosoft 365への不正アクセスが発生したと公表しました。

発端は5月13日に再委託先の従業員が受信した、海外企業を装うフィッシングメールでした。関係者やイベント出演者の個人情報を含むメール、添付ファイルが不正アクセスの対象となった可能性があります。

詳細は「大阪・関西万博、再委託先のMicrosoft 365へ不正アクセス、出演者らの個人情報漏洩の恐れ」で整理しています。

「Microsoft 365へのサイバー攻撃」はサービス基盤の脆弱性と混同しない

これらの事案は、Microsoft 365そのものの脆弱性が共通して悪用されたと確認されたものではありません。

日本エネルギー経済研究所、日本化粧品工業会、大阪・関西万博の再委託先では、フィッシングが侵入の端緒として公表されています。日本経済新聞社の2026年10月のMicrosoft 365事案については、具体的な侵入経路は公表されていません。

共通するのは、1つの正規クラウドアカウントが侵害されることで、

  • メールボックスの閲覧
  • 添付ファイルやクラウド上の情報へのアクセス
  • 取引先や関係者の情報把握
  • 正規メールアドレスからのフィッシングメール送信
  • 受信者側での認証情報窃取
  • 別組織・別アカウントへの侵害拡大

まで連鎖する可能性がある点です。

日経グループでは、実際に日本経済新聞社の正規アカウントから送信されたフィッシングメールを日経BP従業員が受信し、その後別のメールアカウントへの不正アクセスにつながりました。

CSIRTは「Microsoft 365で不正ログインがあった」という事象だけを見るのではなく、侵害アカウントから送信されたメールの宛先、送信内容、受信者側でのクリック・認証状況まで追跡する必要があります。

焼肉きんぐ約1,079万件、MrMax最大約173万人―顧客向けアプリへの不正アクセスが相次ぐ

今週は顧客向けアプリやオンラインサービスを対象とした大規模な情報流出も相次ぎました。

焼肉きんぐは登録ユーザーのほぼ全数が対象

物語コーポレーションは10月5日、「焼肉きんぐ」公式アプリの会員管理システムへの不正アクセスにより、1,078万8,963件の会員情報が漏洩したと公表しました。

公式アプリのユーザー登録数1,080万8,784件のうち、ほぼ全数が対象です。

漏洩した情報は、

  • 会員番号
  • 氏名(アプリ登録名)
  • メールアドレス
  • 電話番号

です。

ログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴は漏洩していないとされています。クレジットカード情報などは同社で保持していません。

不正アクセスが可能となった具体的な経緯は調査中です。

詳細は「焼肉きんぐ 公式アプリに不正アクセスによるサイバー攻撃―約1,078万8,963件の個人情報漏洩」で整理しています。

MrMaxは最大173万5,154人が対象

MrMaxは10月6日、MrMaxアプリとオンラインストアのサーバーが第三者から不正アクセスを受け、情報の一部が外部へ流出したことを公表しました。

対象は最大173万5,154人で、

  • 会員ID
  • 氏名
  • メールアドレス
  • 電話番号

が対象となります。

住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことを確認したとしています。

MrMaxは、第三者がサービスを構成するソフトウェアの機能を不正に利用してサーバーへ侵入したと説明していますが、具体的な製品名、脆弱性、CVEなどは公表していません。

そのため、特定の脆弱性を侵入原因として断定することはできません。

直近の大規模情報漏洩は「焼肉きんぐ・MrMax・infoQ・タイムズカーなどで相次ぐ大規模な個人情報漏洩」でも整理しています。

今週CSIRTが確認したい7項目

今週の情報から、CSIRTが社内で確認する項目を7点に整理します。

  1. NetScaler ADC/Gatewayを利用している場合、SAML SP/IdP構成とCVE-2026-88779修正版への更新状況を確認する。
  2. Zimbraをインターネット公開している場合、10.1.20以降への更新だけでなく、過去ログやWebshell、永続化、認証情報アクセスの痕跡を確認する。
  3. WatchGuard Fireboxや複合機など、PC・サーバー以外のネットワーク機器も脆弱性管理台帳に含まれているか確認する。
  4. 委託先・SaaSの事故を事業者名、サービス名から逆引きし、自社がどのデータを預けているか確認できるようにする。
  5. Microsoft 365/Google Workspaceのアカウント侵害手順に、セッション失効、MFA、OAuth、転送ルール、送信メール調査まで含める。
  6. 正規の取引先アカウントからフィッシングメールが届く前提で、従業員の報告手順と取引先への確認方法を見直す。
  7. 顧客向けWebサービスやアプリについて、外部公開システム、会員DB、監視ログ、保存データ、障害・侵害時の通知体制を再確認する。

今週は、「新しいCVEを追う」「国内の漏洩件数を見る」だけでは不足します。

NetScalerやZimbraでは実悪用を踏まえた侵害調査、日経グループの事例では正規クラウドアカウントから次の侵害へつながるフィッシング、i-askでは委託先から複数利用企業への波及が確認されています。

自社資産、クラウドID、委託先、顧客向けサービスを別々の管理対象として扱うのではなく、インシデント発生時に横断して検索・調査できる状態になっているかを確認する週といえます。

出典