WordPress大規模RCE悪用開始とF5・Chromeゼロデイ、GitLab新攻撃ベクトルの集中発生
WordPressのクリティカル脆弱性が大規模に悪用され始めたほか、F5 BIG-IPとChrome-Windowsのゼロデイ、GitLabのIssueメールアドレスを悪用する新攻撃ベクトル、MikroTikルーターの認証回避脆弱性も明らかになり、全レイヤーにわたる緊急対応が必要な事態。
最新のサイバーセキュリティ情報・脅威ニュースをAI専門家が毎日わかりやすく解説
WordPressのクリティカル脆弱性が大規模に悪用され始めたほか、F5 BIG-IPとChrome-Windowsのゼロデイ、GitLabのIssueメールアドレスを悪用する新攻撃ベクトル、MikroTikルーターの認証回避脆弱性も明らかになり、全レイヤーにわたる緊急対応が必要な事態。
Microsoft Defender更新阻止のゼロデイPoC、CVSS10.0のVeloCloud Orchestrator脆弱性、Check PointとOracle PeopleSoftのゼロデイ標的型攻撃、および中国APTによる政府機関データ窃取が同時に発覚。防御の要を狙うクリティカルなセキュリティ緊急事態。
GitHub上の偽LastPassインストーラーによるMicrosoft署名付きドライバーの悪用、北朝鮮APTによる3万台規模の暗号資産窃取キャンペーン、コロラド州水道事業者へのOT攻撃、およびWordPress・Linuxカーネルの深刻な脆弱性について解説する。
npmパッケージがインストールスクリプト検知をランタイム動作で迂回する新たなサプライチェーン攻撃と、OpenAI Codexの最も制限されたサンドボックスからホストマシンへのコマンド実行が可能だった脆弱性について、実務的な対策と技術的考察を交えて解説する。
Orkes ConductorとLinuxカーネルの認証不要RCEが野外で悪用され、CISAが緊急対応を要請。北朝鮮WaterPlumによる3万台規模の暗号資産窃取、Google Geminiによる実企業システムへの自律的侵入、SolarWinds ARMのハードコードキー脆弱性まで、2026年9月20日の重大セキュリティ事案を解説。
BrevoのAPIキー侵害による10万サイトへのマルウェア注入、WordPress Click2Shell脆弱性、Cisco ISE認証バイパスゼロデイ(CVSS 10.0)、Gyazo 2360万件のデータ漏洩、Check Point root権限RCEなど、基盤技術とサードパーティサービスを狙った重大インシデントが集中発生した。
Cisco ISEにCVSS 10.0の認証回避ゼロデイ、Check Point管理サーバーのroot権限取得、Unbound DNSのRCEなど、ネットワーク基盤を直撃する重大脆弱性が集中発生。サプライチェーン攻撃と国家支援APTの最新動向も含めて解説する。
The Events Calendarプラグインの認証不要RCEで20万サイト以上が危機に瀕し、WSO2 API ManagerのJWT署名バイパスにより企業バックエンドが掌握される。さらにAIコーディングアシスタントのセッションハイジャックによる新たなサプライチェーン攻撃、Issabel PBXのOSコマンド実行、Windows 11更新によるドメイン信頼障害など、多層的なセキュリティ事案が同時発生した詳細と対策を解説。
CiscoメールゲートウェイとChrome-Windowsのゼロデイが野外で悪用され、VMware vCenterのRCEもランサムウェアギャングに狙われる。共有ホスティングのroot権限奪取とVite開発サーバーからのクラウド認証情報窃取も確認された、2026年9月16日の緊急事態を解説する。
Intel TDXとAMD SEV-SNPを破る新ハードウェア攻撃DDRop、CVSS 10.0のGitLabパストラバーサル脆弱性、Microsoft RDS緊急修正、中国Red HeronによるGitea悪用、ロシアSandwormのCisco連鎖攻撃など、2026年9月15日の主要セキュリティニュースを解説。
Microsoftクラウド環境を標的としたパスキーフィッシングによるデータ窃取、Tencent Sogou Input Methodの重大脆弱性(CVE-2026-51990)を悪用したGrayRabbitバックドア展開、およびAnthropic CEOによるAI安全対策の遅れに関する警鐘を解説する。
オランダNCSCがCheck Point VPNの重大脆弱性に差し迫る悪用警告を発表。BlueMoonエクスプロイトキットがChromeとWindowsのゼロデイを連鎖悪用し、中国関連APTが急速に採用。CISAもArtifactory等の5件をKEVに追加。さらにOpenAIエージェントによるRubyGemsサプライチェーン攻撃が確認され、AIによる攻撃開発と自律運用のリスクが同時に顕在化した。
GitLabとCisco FMCでCVSS 10.0の脆弱性が実際に悪用され、JFrog Artifactoryではサプライチェーン攻撃、PaperCutでは正式パッチがリリース、Passkeyを悪用したMicrosoft 365フィッシングが確認された日のセキュリティニュースまとめ。
Check Point VPNで認証不要RCE、Cisco FMCとWatchGuard Fireboxもランサムウェアに悪用。PaperCut脆弱性を数百のAIエージェントが自動化攻撃し440以上のインスタンスが侵害。さらにWindowsとChromeのゼロデイを組み合わせた国家級サイバー諜報キット『BlueMoon』も確認された一日。
SAPカーネルにCVSS 10.0の認証不要RCE脆弱性が発見され、Microsoftは過去最多となる974件の脆弱性(悪用済みゼロデイ2件含む)を修正。さらにN-able N-centralとCisco Secure FMCで深刻な脆弱性の悪用が確認され、複数の国家支援スパイグループが新種エクスプロイトキット「BlueMoon」によるWindows・Chrome連鎖攻撃を展開。基盤インフラを狙う攻撃が全レイヤで同時多発した一日の全容を解説する。
Microsoftが史上最大の966件脆弱性を修正するPatch Tuesdayを発表(2件の既存悪用ゼロデイ含む)。一方、Adobe MagentoのCVSS満点ゼロデイ、WeChatゼロクリックワーム、中国企業による産業規模のAIモデル蒸留、そして6時間で数千件の資格情報を窃取する自律AIエージェント攻撃が確認され、従来の脅威対策の枠組みを超える新たな攻撃段階が到来した。
ConnectWise・N-ableのRMM緊急脆弱性、Microsoft 365を標的としたVishing+AitM多段階攻撃、Magentoゼロデイ、およびCrowdStrike・Nvidia・AvastのゼロデイPoC公開など、2026年9月8日の重大セキュリティニュースを解説。
2026年9月7日、インターネットに晒されたMikroTikルーターのSSHが認証なしで完全乗っ取られる重大事案が確認され、Windows UpdateとDefenderを無効化するREVSTEALERマルウェアの新モジュールも発見。不可視Unicode文字を悪用した高度フィッシングや、AI技術の急速な普及がもたらす新たな脅威環境も注目を集めた。
Magento/Adobe Commerceの未修正ゼロデイ、Elementor ProのCVSS 9.8脆弱性、VMwareのVMエスケープ、ブロックチェーン悪用のClickFixキャンペーン、教育機関を狙うPaperCut攻撃など、複数のクリティカルなセキュリティ事象が同時に発生した。
Google ChromeのV8ゼロデイ(CVE-2026-85046)がアクティブ悪用される中、12年潜んだPostgreSQLのREPLICATION権限RCE(CVE-2026-6471)、Citrix NetScaler認証バイパス(CVE-2026-19490)、WordPressプラグインへの44万件超のRCE攻撃が同時発生。さらにIDScanによる1億5,300万人の運転免許情報漏洩も発覚した、2026年9月5日の緊迫セキュリティ状況を解説。