リード · 脆弱性
エッジに三箇所の綻びが生じたが、カタログに収録されたのはそのうち二件のみ
CISAはAppleのCoreGraphics脆弱性とCisco SD-WAN Managerのゼロデイをケブに追加した。一方、攻撃者がすでにroot権限取得に悪用しているNetScalerの二件はカタログ外に置かれたままである。
CISAのカタログに新たに二件が追加された。CVE-2026-86950は、iOS、macOS、iPadOSにまたがるCoreGraphicsの境界外書き込みであり、任意コード実行につながる可能性がある。Appleによれば、本脆弱性はiOSデバイスへの極めて高度な標的型攻撃に使用されたという。CVE-2026-76504は、Cisco Catalyst SD-WAN Managerにおける16進エンコードの欠陥であり、HTTPリクエストのURIエンコード処理の不備により、認証なしの遠隔攻撃者がadminユーザーの権限でシステムにアクセス可能となる。Ciscoは9月30日にアドバイザリを公開し、攻撃者による悪用を確認している。
カタログに掲載されていない脆弱性が最大の被害をもたらしている。Citrix NetScaler ADCおよびGatewayには、CVSSスコア9.5の認証前シェルコード実行経路を持つメモリ欠陥CVE-2026-88772と、認証なしのコマンド実行を許す不適切な入力検証CVE-2026-88771が存在する。MandiantおよびGoogle Threat Intelligence Groupは9月、北米および欧州の組織を標的とした悪用を確認しており、ウェブシェルの設置、トンネリングマルウェアの展開、root権限の奪取、認証情報の窃取、横断的侵害が行われ、WHIPSHOTおよびSLAPSHOTと命名されたインプラントが使用された。複数の企業が、政府機関および金融機関への数週間にわたる攻撃を確認している。これらの欠陥はデフォルト設定に影響を及ぼすが、これは業界流の丁寧な言い方で、事実上すべての環境が対象であることを意味する。
今週のもう一つの告白と併せて読むべきである。フランスでは、攻撃者が窃取した職員パスワードを使って税務当局のシステムに侵入し、6月から7月にかけて数十万人の納税者と企業のデータを持ち出した。税務当局も国家サイバーセキュリティ機関も、7週間にわたってデータ流出を検知できなかった。当局は「攻撃は高度なものではなかった」と述べた。この一文は、今日印刷されたいかなるCVSSスコアよりも稀少であり、かつ有益である。
重要な理由NetScaler、SD-WAN Manager、またはAppleデバイスの管理環境を運用している場合、本日はパッチ適用と脅威ハンティングの日である。NetScalerについてはバージョン更新にとどまらず、認証情報のローテーションとウェブシェルの調査が必要である。
- 1CISA KEVCVE-2026-86950 Apple Multiple Products: Apple Multi…
- 2Security newsApple Zero-Day Vulnerability Weaponized in Targeted…
- 3RSSApple patches CoreGraphics zero-day flaw exploited…
- 4CISA KEVCVE-2026-76504 Cisco Catalyst SD-WAN Manager: Cisco…
- 5Security newsCisco warns of new SD-WAN zero-day exploited in att…
- 6RSSCisco warns of new SD-WAN zero-day exploited in att…