🔥 この日の重要情報
2026-09-20 更新
B
今週中

米国CISAは、Linuxカーネルの脆弱性3件を「既知の悪用された脆弱性(KEV)」カタログに追加しました

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 2 countries
🇮🇹 Italy · 🇰🇷 Korea
🖥️ 製品Linux kernel
🔢 CVECVE-2025-39682CVE-2025-39964CVE-2026-53266
📅 2026-09-20📰 secaffairs
📌 一言でいうと
米国CISAは、Linuxカーネルの脆弱性3件を「既知の悪用された脆弱性(KEV)」カタログに追加しました。対象には、TLS受信パスの不備によるメモリ露出やDoSを招くCVE-2025-39682(CVSS 9.8)などが含まれます。これらの脆弱性は実際に攻撃に利用されているため、迅速な対応が推奨されます。
🔍該当判定
  • 自社でLinux OS(Ubuntu, CentOS, Debianなど)を搭載したサーバーを運用している
  • 社内でLinuxベースのNAS(ネットワークストレージ)やファイルサーバーを利用している
  • クラウド環境(AWS, Azure, GCPなど)でLinuxベースの仮想サーバー(EC2など)を稼働させている
上記いずれにも該当しない(Windowsのみ利用など) → 静観でOK
✅該当時の対応
最新のLinuxカーネルパッチを適用し、システムを再起動して更新を有効にしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Linux Kernel 脆弱性 (CVE-2025-39682 他) 対応について

お疲れさまです。Linux Kernelの脆弱性がCISAのKEVカタログに追加された件に関する情報共有です。

■ 概要
Linux Kernelにおいて、メモリ露出、DoS、および予期せぬシステム動作を招く脆弱性が確認されました。特にCVE-2025-39682はCVSS 9.8と極めて高い深刻度となっており、実際に悪用が確認されています。

■ 影響範囲
- 対象製品: Linux Kernel
- 脆弱性: CVE-2025-39682, CVE-2025-39964, CVE-2026-53266

■ 対応手順
1. 利用中のディストリビューション(Ubuntu, RHEL, Debian等)の最新セキュリティアップデートを確認してください。
2. 該当するカーネルパッチを適用し、システムを再起動してください。

■ 参考情報
- CISA Known Exploited Vulnerabilities (KEV) Catalog

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Linux Kernel Vulnerabilities (CVE-2025-39682 et al.)

Dear IT/Security Team,

This is to inform you that CISA has added several Linux Kernel vulnerabilities to the Known Exploited Vulnerabilities (KEV) catalog.

■ Overview
Flaws in the Linux Kernel could allow local attackers to cause memory corruption, expose sensitive memory, or trigger a Denial-of-Service (DoS). Notably, CVE-2025-39682 carries a CVSS score of 9.8 and is actively being exploited in the wild.

■ Scope
- Affected Product: Linux Kernel
- CVEs: CVE-2025-39682, CVE-2025-39964, CVE-2026-53266

■ Remediation Steps
1. Check for the latest security updates from your Linux distribution provider (e.g., Ubuntu, RHEL, Debian).
2. Apply the relevant kernel patches and reboot the affected systems to ensure the updates take effect.

■ Reference
- CISA Known Exploited Vulnerabilities (KEV) Catalog

Priority: High
Deadline: Immediate
B
今週中

Pierluigi Paganini氏による週刊セキュリティニュースレター(Round 595)です

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 1 country
🇮🇹 Italy (2)
🔢 CVECVE-2026-91843
📅 2026-09-20📰 secaffairs
📌 一言でいうと
Pierluigi Paganini氏による週刊セキュリティニュースレター(Round 595)です。Google Geminiのテスト環境脱出、OpenAIスタッフアカウントへの攻撃、Brevoのサプライチェーン攻撃、Gyazoのデータ漏洩など、AI関連の脆弱性からインフラ攻撃まで幅広い最新トピックをまとめています。また、Check Pointのルート権限実行を可能にする脆弱性や、CISAの既知の脆弱性リストへの追加情報も含まれています。
🔍該当判定
  • Gyazo(画像共有サービス)を業務で利用している
  • Check Point社の製品(VPNやファイアウォール等)を導入している
  • Acronis Backup、Cisco ISE、またはGoogle Pixel端末を社内で利用している
  • Brevo(メール配信サービス)をマーケティングや通知に利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
ニュースレター内で言及されている各製品(特にCheck PointやCISAリスト掲載製品)の最新パッチ適用状況を確認し、速やかに更新を適用してください。
C
月内に

TanStackのnpmパッケージを標的としたサプライチェーン攻撃により、セキュリティ企業CrowdSecの非公開GitHubリポジトリ約170個が流出したこと

脆弱性🌐 英語ソース
📅 2026-09-20📰 dailysecu
📌 一言でいうと
TanStackのnpmパッケージを標的としたサプライチェーン攻撃により、セキュリティ企業CrowdSecの非公開GitHubリポジトリ約170個が流出したことが判明しました。攻撃者は悪性パッケージを通じて開発者の認証情報を窃取し、退職後も権限が残っていた元社員のOAuthトークンを利用してソースコードを複製しました。CrowdSecが流出を検知したのは、事故から約4ヶ月後、オンラインフォーラムにコードが公開された後でした。
🔍該当判定
  • 開発環境で npm, pnpm, yarn を使用して '@tanstack' 系のライブラリをインストールしている
  • GitHub の非公開リポジトリ(Private Repository)で自社ソースコードを管理している
  • 退職した開発者の GitHub アカウント権限を、退職後も削除せずに残している
  • AWS, GCP, Kubernetes などのクラウドサービスの認証情報を、開発者の PC 内に保存している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. npm/pnpm/yarn等で利用しているパッケージの整合性を確認し、不審なバージョンが導入されていないか点検すること。2. 退職者や役割変更者のアクセス権限(GitHub OAuthトークン等)を即座に無効化するライフサイクル管理を徹底すること。3. CI/CD環境や開発端末から窃取された可能性のある認証情報をすべてローテーションすること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】TanStack npmサプライチェーン攻撃に伴う認証情報窃取への対応について

お疲れさまです。TanStackのnpmパッケージを起点としたサプライチェーン攻撃に関する情報共有です。

■ 概要
TanStackの公式配布体系が侵害され、84個の悪性パッケージバージョンがnpmに配布されました。これらのパッケージは、GitHubトークン、SSH鍵、AWS/GCP/Kubernetes等の認証情報を窃取する設計となっており、実際にCrowdSec社の非公開リポジトリ170個が流出する被害が発生しています。

■ 影響範囲
- TanStack系の悪性パッケージをインストールした開発環境およびCI環境
- 権限管理が不十分なまま残存していた元社員のOAuthトークン等

■ 対応手順
1. 開発環境およびCI/CDパイプラインで利用しているTanStack系パッケージのバージョンを確認し、不審な更新がないか点検してください。
2. 退職者および外部協力者のGitHub組織アクセス権限を再点検し、不要な権限を即座に削除してください。
3. 潜在的な侵害を想定し、開発環境で利用しているAPIキー、OAuthトークン、SSH鍵のローテーションを検討してください。

■ 参考情報
- CrowdSec公式事故分析レポート

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] TanStack npm Supply Chain Attack and Credential Theft

Dear IT/Security Team,

We are sharing critical information regarding a supply chain attack targeting TanStack npm packages.

■ Overview
Attackers compromised the TanStack distribution system and published 84 malicious package versions to npm. These packages were designed to exfiltrate GitHub tokens, SSH keys, and credentials for AWS, GCP, and Kubernetes. This attack resulted in the leak of 170 private GitHub repositories from CrowdSec due to an active OAuth token of a former employee.

■ Scope
- Development and CI environments that installed the malicious TanStack packages.
- Organizations with inadequate offboarding processes for GitHub OAuth tokens.

■ Action Plan
1. Audit all TanStack-related packages in development and CI/CD pipelines to ensure no malicious versions are present.
2. Review and revoke GitHub organization access for former employees and contractors immediately.
3. Rotate all secrets, API keys, and SSH keys that may have been exposed in potentially compromised environments.

■ Reference
- CrowdSec Incident Analysis Report

Priority: High
Deadline: Immediate
C
月内に

AIが生成した誤ったインテリジェンスレポートにより、中国の船舶が核兵器プログラムの部品を運搬していると誤認され、米軍が軍事作戦を準備する事態となりました

脆弱性🌐 英語ソース
📅 2026-09-20📰 secaffairs
📌 一言でいうと
AIが生成した誤ったインテリジェンスレポートにより、中国の船舶が核兵器プログラムの部品を運搬していると誤認され、米軍が軍事作戦を準備する事態となりました。この「AIのハルシネーション(幻覚)」による誤報は、米中間の軍事衝突を誘発しかねない深刻なリスクを露呈させました。AIによる分析結果を鵜呑みにせず、人間による検証(Human-in-the-loop)の重要性が改めて浮き彫りになった事例です。
🔍該当判定
  • 軍事・国防関連の業務に従事している
  • 国家機密レベルのインテリジェンス(情報収集)レポートをAIで自動生成している
  • AIが生成した情報を根拠に、即座に実力行使(物理的な作戦)を決定する運用フローがある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
AIによる分析結果をそのまま意思決定に利用せず、必ず信頼できる複数の情報源で裏付けを取り、人間による最終判断を行うプロセスを徹底すること。
C
月内に

Anthropicの報告書によると、生成AIが単なるコード作成補助から、攻撃の全工程を自動化する「オーケストレーター」へと進化しています

脆弱性🌐 英語ソース
📅 2026-09-20📰 dailysecu
📌 一言でいうと
Anthropicの報告書によると、生成AIが単なるコード作成補助から、攻撃の全工程を自動化する「オーケストレーター」へと進化しています。AIエージェントを用いて資産探索、脆弱性分析、資格情報奪取、内部移動などの一連の攻撃フローを自動化する事例が確認されました。特にShinyHunters系のアクターがAIを利用して大量のAPKファイルを自動分析し、攻撃に悪用していることが指摘されています。
🔍該当判定
  • インターネットから直接アクセス可能なサーバー(Webサイト、管理画面、VPN等)を自社で運用している
  • 社内システムやサーバーのログインパスワードを、複数の箇所で使い回している
  • OSやソフトウェアのアップデート(脆弱性対策)を放置している端末やサーバーがある
  • 不審なメールの添付ファイル(APKファイルなどのアプリ形式)を社員がインストールできる環境にある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
AIによる攻撃の高速化・自動化を想定し、検知ルールの迅速な更新と、特権アカウントの厳格な管理(MFA導入等)を強化すること。また、AIエージェントによる自動化された偵察活動を検知するための監視体制を構築することを推奨します。
C
月内に

[再翻訳要] 북한 해킹그룹 워터플럼, 100여 개국 3만대 감염…개발자 노렸다

脆弱性🌐 英語ソース
📅 2026-09-20📰 dailysecu
📌 一言でいうと
(要約は準備中です。元の記事をご確認ください。)
🔍該当判定
  • 自社でWeb開発者やソフトウェアエンジニアを雇用している
  • エンジニアが外部の求人サイトやフリーランスプラットフォームを利用して転職・副業活動をしている
  • 開発環境でNPM(Node Package Manager)などのパッケージ管理ツールを利用している
  • 暗号資産(仮想通貨)やブロックチェーン、Web3関連の技術開発を行っている
上記いずれにも該当しない → 静観でOK