Intel/AMD機密コンピューティング破壊とGitLab最大深刻度脆弱性、Microsoft緊急パッチと国家級APTキャンペーン

Intel TDXとAMD SEV-SNPを破る新ハードウェア攻撃DDRop、CVSS 10.0のGitLabパストラバーサル脆弱性、Microsoft RDS緊急修正、中国Red HeronによるGitea悪用、ロシアSandwormのCisco連鎖攻撃など、2026年9月15日の主要セキュリティニュースを解説。

緊急脆弱性国家支援攻撃サプライチェーン攻撃機密コンピューティング緊急パッチ

今日のハイライト

2026年9月15日は、ハードウェアレベルの機密コンピューティング保護を破る革新的な攻撃手法(DDRop)の登場と、CVSS 10.0のGitLab最大深刻度脆弱性、Microsoft緊急パッチなど、基盤技術に対する多角的な脅威が同時に顕在化した日となった。さらに、中国(Red Heron)とロシア(Sandworm)の国家級APTグループがそれぞれGiteaとCiscoを標的とした実際の攻撃キャンペーンを展開しており、国家間サイバー活動の激化が目立つ。


1. New DDRop Attack Breaks Intel TDX and AMD SEV-SNP Confidential Computing

重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: The Hacker News

概要

Intel TDXとAMD SEV-SNPという、クラウド環境で広く採用される機密コンピューティングのメモリ保護機構を破る新たなハードウェア攻撃「DDRop」が研究者によって公開された。The Hacker Newsの報道によると、DDRopはサーバーのメモリへの書き込みを静かにドロップ(破棄)することで、ハイパーバイザーやホストOSからゲスト環境の機密性を侵害する。

考察

  • 実務対策: 機密コンピューティングを前提としたクラウドワークロードの設計見直しが必要。特にマルチテナント環境で機密VMを利用している場合、プロバイダー側のファームウェア/マイクロコード更新と、利用者側での監視(メモリ整合性チェックなど)の両方が求められる。
  • 技術的背景: 従来、TDXやSEV-SNPは「悪意のあるクラウドプロバイダーからも保護される」として位置づけられていた。DDRopはその根基を揺るがす物理レイヤー攻撃であり、ハードウェアセキュリティの限界を示唆している。
  • 業界トレンド: 機密コンピューティングの普及が進む中で、その前提となるハードウェア信頼の境界が再定義される契機となる。CSP(クラウドサービスプロバイダー)はメモリコントローラーやDDRインターフェースの検証を強化する必要がある。

参照元


2. Red Heron Exploits Gitea RCE to Compromise 13 Organizations Across Six Countries

重要度: 🟠 High (8/10) | カテゴリ: 国家支援攻撃 | ソース: The Hacker News

概要

中国の脅威アクター「Red Heron」が、最近開示されたGiteaのリモートコード実行(RCE)脆弱性を迅速に悪用し、インターネットに公開されたGiteaインスタンスを標的にした多国籍攻撃キャンペーンを展開した。The Hacker Newsによると、6カ国の13組織が侵害されている。

考察

  • 実務対策: Giteaを使用している組織は、インターネット公開の有無に関わらず最新版への緊急アップデートが必須。ソースコード管理システムはサプライチェーンの起点となるため、侵害された場合の影響は計り知れない。二要素認証やIP制限、Webhook監視も直ちに実施すべき。
  • 技術的背景: 脆弱性開示後の「N-day悪用」が極めて高速化しており、中国系APTの標的選定と武器化のサイクルが短縮されていることを示している。Giteaは軽量なセルフホスト型Gitサービスとして人気があり、中小企業や開発チームがセキュリティ対策を後回しにしがちな点を突いている。
  • 業界トレンド: DevOpsインフラへのAPT攻撃が増加しており、CI/CDパイプラインやコードリポジトリが「国家支援攻撃の入口」として認識されるべきである。

参照元


3. Microsoft releases emergency Windows updates to fix RDS failures

重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: BleepingComputer

概要

Microsoftが、9月の月例セキュリティ更新プログラムによって引き起こされたRemote Desktop Services(RDS)の障害、Hyper-Vの問題、USBオーディオ不具合を修正するため、緊急のアウトオブバンド(OOB)更新をリリースした。BleepingComputerの報道によると、これらの問題は9月のセキュリティ更新適用後に広範に発生していた。

考察

  • 実務対策: 9月のPatch Tuesday適用後にRDSやHyper-V、USBオーディオに問題が発生している環境は、OOBパッチの即座適用が必要。しかし、OOBパッチそのものも本番環境への影響を確認した上で段階的に展開すべき。一連の問題は、セキュリティパッチの品質保証(QA)プロセスの重要性を再認識させる。
  • 技術的背景: セキュリティ修正が機能回帰を引き起こすケースは珍しくないが、広く使われるRDSやHyper-Vに影響が及ぶと、リモートワーク基盤や仮想化基盤全体が停止するリスクがある。今回のOOBリリースは、ビジネス継続性を優先したMicrosoftの判断と見られる。
  • 業界トレンド: 「セキュリティ更新の副作用」が運用負荷を増大させており、パッチ管理の自動化と、適用前の検証環境での動作確認を両立させる体制が、エンタープライズにとって不可欠になっている。

参照元


4. Maximum Severity GitLab Flaw Puts Supply Chains at Risk

重要度: 🔴 Critical (10/10) | カテゴリ: 脆弱性 | ソース: Dark Reading

概要

GitLab Community Edition(CE)およびEnterprise Edition(EE)の両方に影響する、CVSSスコア10.0の最大深刻度パストラバーサル脆弱性(CVE-2026-85706)が発見された。Dark Readingによると、CISAも悪用を確認しており、ソフトウェアサプライチェーンに重大なリスクをもたらしている。

考察

  • 実務対策: GitLabインスタンスを運用する全組織は、直ちに最新版へのアップデートを実行。パストラバーサルにより任意ファイル読み取りや書き込みが可能な場合、CI/CD変数やシークレット、ソースコードの完全な漏洩が懸念される。アクセスログの異常なファイルアクセス有無を遡及調査することも重要。
  • 技術的背景: CVSS 10.0は希少だが、開発インフラ全体の機密性・完全性・可用性を損なう可能性があることを示す。GitLabはCI/CDパイプラインの中核であり、この脆弱性は攻撃者が組織のビルドプロセスを完全に掌握する「サプライチェーン支配」の入り口となる。
  • 業界トレンド: 開発環境およびそのインフラへの攻撃が「サプライチェーン攻撃」の主戦場となっている。SolarWinds以降、CI/CDのセキュリティは重視されるようになったが、依然としてセルフホスト型GitLabのパッチ管理が遅れている組織が多く、今回のような最大深刻度脆弱性は広範な被害をもたらす。

参照元


5. 'Sandworm' Chains Cisco Vulnerabilities to Deploy Cyclops Blink

重要度: 🔴 Critical (9/10) | カテゴリ: 国家支援攻撃 | ソース: Dark Reading

概要

ロシアの著名国家級脅威グループ「Sandworm」が、Ciscoの複数の脆弱性を連鎖的に悪用し、2022年にFBIが破壊した「Cyclops Blink」ボットネットの改良版を展開している。Dark Readingの報道によると、国家インフラを含む重要基盤が標的となっている。

考察

  • 実務対策: Cisco機器(特にエッジルーターやファイアウォール、VPNコンセントレーター)を使用する組織は、最新のセキュリティアドバイザリを確認し、ファームウェアの即時更新と設定の見直しを実施。Cyclops Blinkは永続化とC2通信に優れたボットネットであり、侵害検知にはネットワークトラフィックの異常検知とファームウェア整合性チェックが有効。
  • 技術的背景: Sandwormは電力網や通信基盤を標的とすることで知られるGRU(ロシ軍事情報総局)関連グループ。Cyclops Blinkの「復活」は、ボットネットのソースコードやインフラが完全には無力化されていなかったか、あるいは攻撃者がゼロから再構築した可能性を示唆している。連鎖的な脆弱性悪用(Chaining)は、個々のCVSSよりも実際のリスクを飛躍的に高める。
  • 業界トレンド: 重要インフラ(OT/ICS)を狙った国家支援攻撃は常態化しており、ITとOTの境界が曖昧になる中で、ネットワーク機器の compromission(侵害)は下位レイヤーへの侵攻経路となる。Cyclops Blinkの復活は、ボットネット駆除の「勝利宣言」が一時的なものでありうることを示す教訓である。

参照元


まとめ

2026年9月15日は、ハードウェアからアプリケーション、国家級APTまで、多層的かつ高深刻度な脅威が同時に表面化した日となった。特にGitLabのCVSS 10.0脆弱性とDDRopによる機密コンピューティング破壊は、それぞれサプライチェーンとクラウドセキュリティの前提を覆すものであり、即座の対応が求められる。さらにRed HeronとSandwormの活動は、地政学的緊張がサイバー空間に直結している現状を象徴している。企業は個別のパッチ適用にとどまらず、開発インフラのセグメンテーション、機密コンピューティングのリスク再評価、および国家級APTを想定した脅威モデルの更新を、今週中に優先して実施すべきである。

参照元