Cisco ISEゼロデイとCheck Point root RCE:ネットワーク制御層を崩壊させるCritical脆弱性の連鎖
Cisco ISEにCVSS 10.0の認証回避ゼロデイ、Check Point管理サーバーのroot権限取得、Unbound DNSのRCEなど、ネットワーク基盤を直撃する重大脆弱性が集中発生。サプライチェーン攻撃と国家支援APTの最新動向も含めて解説する。
今日のハイライト
ネットワークアクセス制御(NAC)、ファイアウォール管理、DNSリゾルバーといった「防衛の要」となるインフラ製品に、認証不要からの最大深刻度(Critical)脆弱性が集中して発覚した。さらにマーケティングプラットフォームを悪用したサプライチェーン攻撃と、ラテンアメリカを標的とする国家支援APTの活発化も確認され、防御側のインフラ優位性が根本から揺らぐ一日となった。
1. Cisco ISE に CVSS 10.0 の認証回避ゼロデイ — 既にアクティブ悪用
重要度: 🔴 Critical (10/10) | カテゴリ: ゼロデイ | ソース: The Hacker News
概要
CiscoがIdentity Services Engine(ISE)に存在する最大深刻度のゼロデイ脆弱性 CVE-2026-76460(CVSS 10.0) を公開し、既にアクティブな攻撃で悪用されていることを確認した。認証を持たないリモートの攻撃者がこの脆弱性を悪用し、ISEの認証メカニズムを完全に回避可能である。ISEはエンタープライズネットワークのNAC(Network Access Control)や posture assessment、ゲストアクセスの中核を担う製品であり、認証回避は事実上「ネットワークの玄関の鍵が無力化される」に等しい。
考察
- 即座の対策: パッチがリリースされた時点で即座の適用が必須である。それまでの間、ISE管理画面およびポリシー決定ポイント(PDP)へのインターネットからのアクセスを完全に遮断し、管理VLANやjump server経由の限定アクセスに絞るべきだ。また、認証ログやRADIUS/TACACS+の異常な認可成功パターンを監視し、既に侵害されていないか確認が必要である。
- 技術的背景: NAC製品は「誰をネットワークに入れるか」を決定する最も特権的な位置にある。そのため、認証バイパスは単一の脆弱性でありながら、横展開の「入口」として決定的な意味を持つ。CVSS 10.0のゼロデイかつアクティブ悪用という組み合わせは、近年のエンタープライズ機器の脆弱性 disclosure の中でも最も稀で深刻なクラスに入る。
- 業界トレンド: VPNコンセントレータ、NAC、ファイアウォール管理面といった「ネットワークの入り口・制御点」を狙う攻撃が顕著に増加している。これらのデバイスは高い特権を持つ一方で、一般サーバーに比べパッチ適用が遅れがちであり、攻撃者にとってコストパフォーマンスの高い標的となっている。
参照元
2. Check Point 管理サーバーの認証不要 root RCE — 防衛ラインの完全崩壊
重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: The Hacker News
概要
Check PointのSecurity ManagementサーバーおよびLog Serverに、認証を必要としないリモートからのコード実行脆弱性が発見された。攻撃者はネットワーク経由でroot権限を取得し、ファイアウォールポリシーの書き換え、管理者アカウントの追加、通信の傍受・改ざん、さらには下位ゲートウェイへの設定展開を通じた横展開が可能となる。セキュリティ製品そのものの「脳」にあたる部分が完全に掌握されるリスクを孕んでいる。
考察
- 即座の対策: Check Pointは緊急パッチをリリースしているため、全Management/Log Serverに対して即座の適用を行うこと。それに加え、管理サーバーは「管理面(management plane)」を専用のセグメントに分離し、エンドユーザーLANやインターネットからの到達を物理的・論理的に遮断すべきである。Multi-Domain Management環境では影響がさらに広範囲に及ぶため、優先順位を最上位に設定したい。
- 技術的背景: ファイアウォールやUTMの管理サーバーは、セキュリティポリシーの「単一の真実(single source of truth)」を保持する。root権限を奪われると、攻撃者は防御側の目を完全に曇らせた上で、長期間にわたり通信を制御できる。これは単なるサーバー侵害ではなく、「防衛組織の司令部の占拠」に相当する。
- 業界トレンド: セキュリティ製品自身の脆弱性が増加傾向にある。特に管理面は可用性を重視して過剰な通信許可がなされがちであり、かつ内部の検証ロジックが複雑化するため、認証バイパスや権限昇格の脆弱性が生じやすい。セキュリティインフラの「自己免疫」が問われている状況と言える。
参照元
3. Unbound DNSSEC Validator のヒープオーバーフロー — DNS 基盤からの RCE
重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: The Hacker News
概要
広く利用されているオープンソースDNSリゾルバー「Unbound」のDNSSEC Validatorコンポーネントに、ヒープベースのバッファオーバーフロー脆弱性が存在する。攻撃者が悪意あるDNSゾーンを制御・運用することで、信頼できるはずのDNSSEC検証処理中にリモートコード実行(RCE)を引き起こせる。影響を受けるのはバージョン1.26.1以前の全リリースであり、ISP、企業、個人を問わず広範囲に及ぶ。
考察
- 即座の対策: Unboundを運用している全組織は、1.26.1以降への緊急アップデートを実施すべきである。DNSSEC検証を一時的に無効化することもリスク軽減策として考えられるが、DNSSECの無効化はDNSキャッシュポイズニングのリスクを増大させるため、トレードオフを十分に評価した上での判断が必要だ。DNSクエリの異常なパターン(特に特定のドメインに対する不審なフォールバックや検証エラー)の監視も有効である。
- 技術的背景: DNSSECは暗号署名による信頼の連鎖を構築するが、その検証ロジックの複雑さがメモリ安全性のバグを生みやすい。今回のヒープオーバーフローは、検証対象のデータ(RRsetsや署名)のパース処理に起因すると考えられ、攻撃者は正当なDNSSECチェーンの一部を悪用してコード実行に至る可能性がある。DNSリゾルバーは組織内の全通信の「名案内人」であり、ここを掌握されると内部ホストへの誘導や通信の乗っ取りが可能となる。
- 業界トレンド: DNSを介した攻撃は、DNS tunnelingのような悪用以外にも、リゾルバー・スタブリゾルバー・権威サーバー自身の実装バグとして再燃している。特にC/C++で記述された基盤ソフトウェアのメモリ安全性は、引き続きインターネット全体の攻撃面を広げている。Rust等への移行議論が具体化する一方で、既存資産の保守は依然として重大な課題である。
参照元
4. Brevo サプライチェーン攻撃 — 顧客サイト経由の ClickFix スクリプト注入
重要度: 🟠 High (8/10) | カテゴリ: サプライチェーン攻撃 | ソース: BleepingComputer
概要
マーケティングプラットフォーム「Brevo」がCloudflare APIキーの窃取を確認した。攻撃者はこれを悪用して、BrevoのWebサイトおよび顧客サイトに埋め込まれたJavaScriptファイルに「ClickFix」スクリプトを注入し、エンドユーザーのクリックを誘発してマルウェアを配布した。これは現在進行形の脅威であり、Brevoのスクリプトを利用しているWebサイトの訪問者が広く影響を受ける。
考察
- 即座の対策: Brevoのサービスを利用している組織は、自社サイトに埋め込まれているBrevo関連のJavaScriptファイル(およびCloudflare WorkersやCDN設定)の改ざん有無を直ちに確認すべきである。APIキーの全面ローテーション、埋め込みスクリプトのバージョンやハッシュ値の監視(Subresource Integrity: SRIの有効化)が有効だ。エンドユーザー側でも、信頼できるサイトからであっても「コピー&ペーストでPowerShellを実行」といった不審な指示に従わない啓発が重要である。
- 技術的背景: マーケティング・メール配信・CDN等のSaaSプラットフォームのAPIキーが侵害されると、攻撃者は正当なドメインや信頼されるWebサイトを「水飲み場」として悪用できる。ClickFixは「人間の脆弱性(ソーシャルエンジニアリング)」と「信頼されるWebサイト」という2つの要素を組み合わせた近年増加している攻撃手法である。
- 業界トレンド: Webサイトに埋め込まれるサードパーティスクリプト(マーケティングタグ、チャットツール、CDNファイル等)のリスクは、従来のサプライチェーン攻撃(ライブラリの改ざん)とは異なる形で拡大している。企業は自社のコードのセキュリティを管理できても、埋め込みスクリプトの整合性監視や外部サービスの認証情報管理は後回しにされがちであり、攻撃者にとって好機となっている。
参照元
5. FamousSparrow の新規バックドア SparroWocky — ラテンアメリカを標的とする国家支援攻撃
重要度: 🟠 High (8/10) | カテゴリ: 国家支援攻撃 | ソース: The Hacker News
概要
中国関連の国家支援APTグループ「FamousSparrow」が、2025年8月以降、ラテンアメリカの複数国を標的に新規のモジュール型C++バックドア「SparroWocky」を展開していることが確認された。政府機関を中心とした標的型攻撃であり、長期間の潜伏と機能拡張を可能とする高度なマルウェアである。
考察
- 対策と防御: 政府機関や外交・公共機関を中心に、高度な脅威に対する防御体制の見直しが急務である。EDR(Endpoint Detection and Response)による未知のバックドアの振る舞い監視、ネットワークセグメンテーション、脅威インテリジェンス(IoC)に基づく検知ルールの適用が有効だ。特に、モジュール型マルウェアは初回感染時には最小限の機能のみを持つため、通信パターンやDLL/モジュールの動的ローディングに注目した検知が重要となる。
- 技術的背景: SparroWockyはC++で記述されたモジュール型バックドアであり、プラグインの動的ロードによる機能拡張が可能である。これは長期間の情報収集と、標的の環境に応じた攻撃のカスタマイズを意味する。ラテンアメリカ標的は、地政学的な影響力拡大、資源・エネルギー関連の情報窃取、または外交交渉における優位性確保の意図が考えられる。
- 業界トレンド: 地政学的緊張の高まりに連動して、国家支援APTの活動はますます活発化している。特にラテンアメリカ、アフリカ、東南アジアは、従来の「五眼」同盟国に比べ防御体制が相対的に脆弱なため、APTグループにとって「柔らかい標的」として注目を集めている。新規バックドアの出現は、攻撃者の技術的進化と、今後他地域への展開の前兆とも捉えられる。
参照元
まとめ
2026年9月18日のニュースは、ネットワークの「制御層」——すなわちNAC、ファイアウォール管理、DNSリゾルバー——を直撃する重大な脆弱性が集中した日であった。これらはいずれも認証不要からのroot/管理者権限取得あるいはRCEであり、防御インフラ自身が攻撃の足場となる最悪のシナリオを孕んでいる。Cisco ISEのゼロデイは既にアクティブ悪用されているため、影響を受ける組織はパッチ適用とアクセス制限を今夜中に実行すべきだ。
一方で、Brevoを悪用したサプライチェーン攻撃やFamousSparrowの国家レベルAPT活動は、従来からの脅威ベクトルが進化しつつ継続していることを示している。セキュリティ担当者は、自社の「防衛の要」となる機器のパッチ管理とネットワーク分離を最優先としつつ、サードパーティスクリプトの整合性監視と高度脅威への備えを並行して進める必要がある。今後数週間は、これらのCritical脆弱性を悪用した大規模な侵害事例の報告に注視すべきだ。
参照元
- 高国家支援攻撃China-Aligned FamousSparrow Deploys SparroWocky Backdoor Across Latin America →The Hacker News