お役立ち情報
ISSコラム
column by iss
2026年9月の主な脆弱性情報
2026.10.05

NetScaler CVE-2026-88771/88772 【CVSS:9.5(最大) 緊急】
Cloud Software Groupは9月27日、CVE-2026-88771を全構成に影響する認証不要の任意のコマンド実行、CVE-2026-88772をDTLS有効時のメモリオーバーフローによるRCEまたはDoSとして公表しました。いずれの脆弱性はCVSS v4.0 9.5で、未対策環境における悪用を確認されています。JPCERT/CCは、国内で広く利用され9月24日以降に国内機器への攻撃試行が観測されたとしています。
CVE-2026-88771はデフォルト構成を含む全展開が対象で、CVE-2026-88772はVPN仮想サーバーで既定有効のDTLSが条件となります。14.1-73.37、13.1-64.23等の修正版へ直ちに更新し、設定差分、異常なnsppeクラッシュ、未知の実行ファイル・Webshell、外向き通信、認証情報アクセスを確認する必要があります。既に侵害が疑われる機器は、単純な更新より再構築と鍵・セッション失効を優先して対応します。
F5 BIG-IP APM CVE-2026-94127 【CVSS:9.8 緊急】
BIG-IP APMがOAuth Authorization Serverとして構成され、仮想サーバーにAPM access policyとOAuth profileが設定されている場合、認証不要の攻撃者がヒープベースのバッファオーバーフローを介して任意コードを実行できます。F5は悪用を確認し、JPCERT/CCは国内で広く利用されるとして侵害調査を推奨しました。CVSSはv3.1で9.8(v4.0では9.3)です。
ホットフィックスまたはF5提供iRuleを適用し、/var/log/apmのID 01990004が短時間に10回以上、OAuth失敗統計の急増、TMMコア生成、/f5-oauth2/v1/userinfoへの異常に長いAuthorizationヘッダー、/etc/bigstart/scripts/tmm.finishの改ざんを確認してください。境界機器が保持する証明書、OAuthクライアント情報、セッション鍵の交換範囲も評価することを推奨します。
※「/」は「/」と記載しています。
Cisco SEG CVE-2026-76461 【CVSS:9.8 緊急】
AsyncOSのメール解析にSQLインジェクションが存在し、認証不要の攻撃者が細工したメールを通過させるだけで、基盤OS上にroot権限で任意コマンドを実行できます。Ciscoは9月の実悪用を確認しています。物理・仮想のSecure Email Gatewayが構成にかかわらず影響し、回避策は提供されていません。
mail_logsの「COPY ... TO PROGRAM」等を確認するが、root取得後は痕跡削除が可能なため、ファイアウォール、DNS、プロキシ、EDRなど機器外のログと突合する必要があります。仮想アプライアンスはフォレンジック保全後に修正版で新規展開し、構成を再作成します。クラスタ内のSSH秘密鍵、管理資格情報、証明書等は侵害済み前提で交換します。
MikroTik RouterOS CVE-2026-67279/86060 【CVSS:9.5(最大) 緊急】
CERT Polskaは、SSH再鍵交換時の認証状態の不整合とloginプログラムの引数処理を連鎖させ、パスワードやSSH鍵なしで管理コンソールの完全権限を得る攻撃を分析しました。9月2日付の公開ログは修正版公開前で、user「-2」の失敗後に特権「ops」アカウントが作られていました。CERT Polskaはこの組合せをMikroTrickと命名し、悪用されたと評価しています。
修正版公開後、パッチ差分はAI支援を含む公開分析で数日以内に再構成されています。user -2、opsアカウント、送信元82.192.72.4、SSHプロセス異常終了、RIF診断ファイル作成とfetchによる送信を確認します。CISA KEV掲載対象を含むため、遠隔地ルーターも期限を区切って更新し、更新不能機器はSSH到達元を限定します。
Windows CVE-2026-85880/81963 【CVSS:7.8(最大) 緊急】
Microsoftは9月の月例更新で、Windows ALPCのヒープバッファオーバーフローCVE-2026-85880と、Windows Update Stackの不適切なリンク解決CVE-2026-81963を修正しました。いずれもローカル権限昇格で、Microsoftは実悪用を確認しています。CVSSは7.8であるが、既に低権限アクセスを得た攻撃者がSYSTEM権限を獲得する手段としており対応の優先度は高いです。
端末だけでなくVDI、踏み台、共有端末、Windowsサーバーへ優先配信します。適用後も、更新前期間の管理者化、LSASSアクセス、EDR・ログ停止、サービスやタスク作成、資格情報・トークン窃取を相関分析する必要があります。大規模更新による互換性問題に備え、段階配信と緊急例外枠を分けて運用することを推奨します。
Next.js ImageResponse CVE-2026-94545 【CVSS:9.5 高】
Next.js 16.2.0以上16.3.6未満のNode.js環境における next/og ImageResponse にはRCEの脆弱性があります。攻撃者が制御可能なデータをSVGの要素、属性、またはスタイルとして埋め込める構成の場合、サーバー上で任意のコードを実行される恐れがあります。Vercelは9月22日に16.3.6を公開し、CVSS v4.0を9.5と評価しました。Edge実装、または攻撃者入力をSVGへ渡さないアプリケーションは対象外です。公表時点で広範な実悪用は確認済み事実として示されていません。
package.jsonだけでなく実稼働ロックファイルとコンテナイメージを確認し、OG画像生成・動的SNSカード等の入力経路を棚卸しをします。直ちに更新できない場合は、Node.js版ImageResponseへ外部入力を渡さない。侵害調査では画像生成エンドポイント、子プロセス、ファイル生成、外向き通信、クラウドメタデータアクセスを確認します。