Defender麻痺からCVSS10.0まで:ゼロデイ連鎖と国家支援攻撃の激化

Microsoft Defender更新阻止のゼロデイPoC、CVSS10.0のVeloCloud Orchestrator脆弱性、Check PointとOracle PeopleSoftのゼロデイ標的型攻撃、および中国APTによる政府機関データ窃取が同時に発覚。防御の要を狙うクリティカルなセキュリティ緊急事態。

緊急ゼロデイ脆弱性国家支援攻撃データ漏洩セキュリティパッチ

今日のハイライト

2026年9月23日は、ゼロデイ脆弱性が複数同時に表面化した異例の日となった。Microsoft Defenderを無力化するPoC、CVSS満点のSD-WAN管理サーバ、Check PointとOracle PeopleSoftの管理面への標的型攻撃が相次ぎ発覚。さらに中国APTによる政府機関データ窃取も確認され、防御側の「要」(管理サーバ・セキュリティ製品・ERP)を狙う攻撃の激化が鮮明になった。

1. BigDiskBuster:Microsoft Defender更新阻止ゼロデイPoC公開

重要度: 🔴 Critical (10/10) | カテゴリ: ゼロデイ | ソース: The Hacker News

概要

セキュリティ研究者が「BigDiskBuster」というProof-of-Concept(PoC)ツールを公開した。このツールはディスク容量を意図的に埋めることで、Microsoft Defenderのプラットフォーム更新およびマルウェア定義(シグネチャ)更新を阻止する。CVE番号の付与も公式パッチのリリースもないゼロデイ状態であり、全世界のWindows環境に影響を及ぼす緊急性が極めて高い。

考察

  • 実務対策: 即座のパッチ適用が不可能なため、まずディスク容量監視のアラート閾値を厳しく設定し、異常な容量消費を検知する仕組みを緊急導入すべきだ。Defenderの更新停止を見越し、オフライン定義更新パッケージの事前取得や、代替となるEDR(Endpoint Detection and Response)ソリューションの併用を検討する必要がある。PoC公開直後は悪用コードの改良・拡散が急速に進むため、本日以内の対応が望ましい。
  • 技術的背景: 本脆弱性は、セキュリティ製品がリソース不足時に機能を自己抑制する設計を悪用したDenial of Serviceの変形である。クラウドネイティブ時代において、Defenderのような標準搭載エージェントが単一障害点となりうるリスクが浮き彫りになった。
  • 業界トレンド: 最近はセキュリティ製品そのものを標的とする「Kill the Defender」系の攻撃手法が増加している。攻撃者は単にマルウェアを避けるのではなく、セキュリティソフトの更新基盤を破壊することで、長期的な persistence(持続性)を確保しようとしている。

参照元


2. VeloCloud Orchestrator:CVSS 10.0満点脆弱性の積極的悪用

重要度: 🔴 Critical (10/10) | カテゴリ: 脆弱性 | ソース: The Hacker News

概要

VMware VeloCloud Orchestrator(VCO)に存在する脆弱性(CVE-2026-93952)が発覚し、CVSSスコアは満点に近い10.0を記録している。オンプレミス環境で認証不要のリモート攻撃者が内部機能を特権化でき、既にアクティブな悪用(Active Exploitation)が確認されている。企業のSD-WAN基盤を脅かす極めて深刻な脆弱性である。

考察

  • 実務対策: オンプレミスでVCOを運用している組織は、今すぐパッチを適用するか、少なくともインターネットからの到達不能化(インターフェースの閉鎖またはACLによるIP制限)を行うべきだ。SD-WANは支店間の全通信を制御する中枢であるため、管理サーバの侵害は事実上の「全支店制圧」に等しい。ログ監視において、VCOへの不審な認証要求や設定変更を優先的に精査すること。
  • 技術的背景: SD-WAN Orchestratorは、従来のハブアンドスポーク型WANをソフトウェアで再定義する「ネットワークの脳」である。認証不要で内部特権に到達できるということは、攻撃者がトラフィックの再経路化、VPNトンネルの改竄、あるいは全支店へのファームウェア押し込みを可能にするという意味であり、インパクトはRCEやデータ漏洩をはるかに超える。
  • 業界トレンド: エッジネットワーク機器およびその管理サーバへの攻撃は、リモートワークの定着と共に急増している。特にSD-WAN/SASE分野は、多拠点企業の「裏口」として攻撃者に注目されており、今回のCVSS 10.0はその象徴的な事例と言える。

参照元


3. ShinyHuntersによるFBI侵害主張:Oracle PeopleSoftゼロデイ

重要度: 🔴 Critical (9/10) | カテゴリ: ゼロデイ | ソース: BleepingComputer

概要

著名なハッキンググループ「ShinyHunters」が、Oracle PeopleSoftのゼロデイ脆弱性を悪用してFBIのシステムに侵入し、従業員および応募者の機微データを窃取したと主張している。政府機関と大規模企業で広く採用されるPeopleSoftにゼロデイが存在することは、単一の侵害をはるかに超える広範なサプライチェーン的影響を持つ。

考察

  • 実務対策: PeopleSoftをインターネットに公開している組織は、直ちにインターフェースの閉鎖またはWAFでの仮想パッチ適用を検討すべきだ。Oracleからの正式パッチまでの間、URLフィルタリングや入力検証の強化、EDRによるプロセス監視の強化が有効である。漏洩した従業員データは二次攻撃(標的型フィッシングやなりすまし)に利用されるため、関係者への注意喚起も併せて実施する。
  • 技術的背景: ShinyHuntersは、窃取したデータを暗号資産で販売することで知られる犯罪集団である。PeopleSoftはERPおよびHCM(人事管理)として政府・金融・製造業の大企業に深く浸透しており、1つのゼロデイが数千組織の人事・給与・機密業務データにアクセスする可能性がある。
  • 業界トレンド: ERPや業務系パッケージのゼロデイは、近年、標的型攻撃の「入り口」として急速に価値が高まっている。従業員データは金銭的価値だけでなく、さらなる高度な標的型攻撃(APTの初期アクセス)の素材としても重宝される。

参照元


4. Check Point管理サーバゼロデイ:標的型攻撃で悪用済み

重要度: 🔴 Critical (9/10) | カテゴリ: ゼロデイ | ソース: The Hacker News

概要

Check PointのSecurity Management Server(SMS)に存在するゼロデイ脆弱性(CVE-2026-93616)が、標的型攻撃で既に悪用されていることが同社から警告された。攻撃者は認証なしで管理サーバ上にスクリプトを実行可能であり、Check Pointはホットフィックスを緊急リリースしている。

考察

  • 実務対策: Check Point製品を導入している企業・政府機関は、本日中にホットフィックスの適用を完了させるべきだ。管理サーバ(SmartCenter等)は通常、最も厳重に守られるべき「クラウンジュエル」であるが、万が一インターネットに露出している場合は即座に遮断する。また、管理サーバへのアクセスをMFAおよびソースIP制限で厳密に絞り込むこと。
  • 技術的背景: ファイアウォールやVPNゲートウェイの管理サーバは、いわば「王国の鍵」を握る存在である。管理サーバを掌握された場合、攻撃者はファイアウォールポリシーを書き換えて通信を許可させたり、VPNトンネルを悪用したり、後門を設置したりすることが可能になる。認証不要でのスクリプト実行は、Check Point環境に対する完全な管理権限奪取の入り口となりうる。
  • 業界トレンド: セキュリティゲートウェイやその管理基盤を狙う「メタ防御」的な攻撃が増加している。防御側の要を直接破壊することで、痕跡を消し去りながら長期間の潜伏を実現する手法は、国家支援攻撃から高度犯罪集団まで広く共有されつつある。

参照元


5. 中国APT:Zyxel・WordPress悪用による政府機関データ窃取

重要度: 🔴 Critical (9/10) | カテゴリ: 国家支援攻撃 | ソース: BleepingComputer

概要

中国語話者の脅威アクター(APT)が、Zyxel GS1900スイッチおよびWordPressの脆弱性を悪用し、996台のデバイスと18,500件以上のバックエンドレコードから政府機関などの機微データを窃取した。CISAはこれらの脆弱性をKEV(Known Exploited Vulnerabilities)カタログに追加し、連邦政府機関への緊急パッチ適用を命令している。

考察

  • 実務対策: Zyxel GS1900シリーズを使用している場合、直ちにファームウェアを更新するか、影響を受ける機器の隔離・交換を検討する。WordPress環境では、コア・プラグイン・テーマの全てのパッチ適用状況を再点検し、特に政府機関関連サイトではWAFとファイル整合性監視(FIM)を即時有効化すべきだ。CISA KEVに追加された脆弱性は、米国連邦機関だけでなく日本を含む同盟国の政府系組織でも優先的に対処するのが賢明である。
  • 技術的背景: Zyxel GS1900は中小規模オフィスや支店で広く使われるL2スイッチだが、管理インターフェースの脆弱性を突かれると内部ネットワークの踏み台となる。WordPressは政府機関のWebサイトや情報発信基盤としても多用される。両方の一般的なIT機器を組み合わせて横展開し、最終的に政府データを大量に窃取した点は、典型的なAPTの「低い標的から高い標的へ」という積み上げ型攻撃である。
  • 業界トレンド: 中国APTグループは、国家戦略に沿った情報収集を長期的に行う傾向が強い。今回のように「ネットワーク機器+CMS」という一般的なスタックを組み合わせて攻撃する手法は、防御側の資産管理の隙間を突く上で極めて効率的である。CISAのKEV追加と連邦命令は、このインシデントが国家レベルのセキュリティ事態であることを示している。

参照元


まとめ

本日発覚したニュースは、防御インフラそのものが攻撃対象となる「メタ防御」時代の到来を象徴している。Microsoft Defender、Check Point、VeloCloud、Oracle PeopleSoftのいずれも、企業や政府のセキュリティおよび業務の中枢に位置する。ゼロデイが複数同時に悪用されている状況下では、パッチの即時適用と同時に、管理面のネットワーク分離、仮想パッチによるWAF/IPSでの遮断、そして従来型の境界防御に頼らないゼロトラストアーキテクチャの再評価が急務である。特に国家支援攻撃と高度犯罪集団の両輪による高価値標的への攻撃は今後も続くため、CISA KEVカタログの注視と、セキュリティ製品自体のハードニングを最優先に据える必要がある。

参照元