WordPress大規模RCE悪用開始とF5・Chromeゼロデイ、GitLab新攻撃ベクトルの集中発生

WordPressのクリティカル脆弱性が大規模に悪用され始めたほか、F5 BIG-IPとChrome-Windowsのゼロデイ、GitLabのIssueメールアドレスを悪用する新攻撃ベクトル、MikroTikルーターの認証回避脆弱性も明らかになり、全レイヤーにわたる緊急対応が必要な事態。

緊急ゼロデイ脆弱性国家支援攻撃サプライチェーンRCE

今日のハイライト

本日はWebアプリケーションからエンタープライズインフラ、エンドポイントOSまで、あらゆるレイヤーでクリティカルな脆弱性と実際の悪用が確認されました。特にWordPressのRCE脆弱性が大規模に悪用され始めたことに加え、F5 BIG-IPやChrome-Windowsのゼロデイ、GitLabの見落としがちな新たな攻撃ベクトルが明らかとなり、開発者からネットワーク管理者まで即座の対応が求められる事態が集中しています。

1. WordPressクリティカル脆弱性の大規模悪用開始

重要度: 🔴 Critical (10/10) | カテゴリ: 脆弱性 | ソース: BleepingComputer

概要

WordPressに存在するクリティカルな脆弱性 CVE-2026-87902 に対する実際の攻撃が開始されました。攻撃者は脆弱性の有無を調査する段階を超え、ディスクへのファイル書き込みを行い、そのファイルへのアクセスでシェルコマンドを実行する悪用コードを投入しています。WordPressは全Webサイトの40%以上で使用されており、影響範囲は最大級です。

考察

  • 即座の対策: 影響を受けるサイトは直ちに最新パッチへ更新し、併せてWebアプリケーションファイアウォール(WAF)での緊急仮想パッチ適用を検討すべきです。特にファイル書き込み権限を持つディレクトリの分離と実行権限の除去は、パッチ適用までの繋ぎとして有効です。
  • 攻撃の移行: 侦察(プロービング)から実際のファイル書き込み・コード実行へ移行した点が重要です。これは攻撃者がPoC(概念実証コード)を完成させ、大規模な自動化攻撃キャンペーンを開始したことを示唆しています。
  • 業界トレンド: CMSのコア脆弱性は依然として最も効率の良い初期侵入ベクトルの一つであり、特にマネージド型ホスティングでないWordPress環境はパッチ遅延が生じやすく、攻撃者にとって格好の標的となっています。

参照元


2. GitLab Issueメールアドレスが高度なクレデンシャルとして機能する新攻撃ベクトル

重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: The Hacker News

概要

GitLabがユーザーに発行する「Issue作成用のプライベートメールアドレス」が、単なる連絡先ではなく強力なクレデンシャルとして機能することが判明しました。このメールアドレスが漏洩すると、攻撃者はメールでパッチを送信するだけで、ユーザーの名義で任意のブランチ(main含む)にコードをプッシュし、そのユーザーの権限でCI/CDジョブを実行することが可能です。

考察

  • 認識のズレが生むリスク: 開発者はこのメールアドレスを「ただの通知用アドレス」と捉えがちで、APIトークンやSSHキーと比べて管理が疎かになりがちです。しかし実際にはコード変更とパイプライン実行の両方を許可する強力な秘密情報であり、リポジトリのIssueやメーリングリスト、ログなどからの漏洩が重大なサプライチェーン攻撃に直結します。
  • 実務対策: まず既存のIssueメールアドレスがどこで漏洩していないかを確認し、可能であればアドレスの再発行やローテーションを行います。CI/CDパイプラインには承認フロー(approval gates)を導入し、メール経由のコミットが直接本番ブランチにマージされないように制御が必要です。
  • セキュリティ監視の視点: 通常のGit Pushとは異なる「Email-in」経由のコミットをSIEMや監査ログで検知できるようにし、開発者全員にこの機能のリスク周知を徹底すべきです。

参照元


3. F5 BIG-IP APMの認証前RCEゼロデイが緊急パッチ対応

重要度: 🔴 Critical (9/10) | カテゴリ: ゼロデイ | ソース: The Hacker News

概要

F5 BIG-IP Access Policy Manager(APM)に存在する CVE-2026-94127 のゼロデイ脆弱性が、OAuth認可サーバーとして構成されたシステムで悪用されています。攻撃者はログインすることなくBIG-IPシステム上でコードを実行でき、認証基盤の完全な陥落を招きます。

考察

  • 影響の深刻さ: BIG-IP APMは多くの大企業でSSOやIDプロバイダーとして中核に位置しており、この装置が陥落すると、認証を通過した上で内部のあらゆるリソースへの横向き移動が可能になります。特にOAuth認可サーバーとして動作している環境は直ちに影響有無を確認する必要があります。
  • 緊急緩和策: パッチ適用が最優先ですが、それまでの繋ぎとして、APMモジュールを使用しない仮想サーバーへの一時的な無効化や、管理インターフェースへのアクセス制限、WAFでの異常リクエスト検知ルールの適用を検討すべきです。
  • 業界の教訓: ネットワーク機器やADC(Application Delivery Controller)の管理インターフェースは、以前からゼロデイの格好の標的です。インターネット公開の有無に関わらず、管理IPのセグメンテーションと多要素認証の強制は不変の鉄則となります。

参照元


4. 中国APTによるChrome-Windowsゼロデイ連鎖攻撃とCLEANGULP展開

重要度: 🔴 Critical (9/10) | カテゴリ: 国家支援攻撃 | ソース: The Hacker News

概要

中国の脅威アクター UTA0565 が、Google ChromeとMicrosoft Windowsのゼロデイ脆弱性を連鎖させて悪用する攻撃を実施しています。攻撃者は偽のWebサイトを通じて、ブラウザのサンドボックスを逃逸し、最終的に CLEANGULP マルウェアを展開しています。

考察

  • 高度な攻撃チェーン: ブラウザの脆弱性だけでなく、OSカーネル(Windows)側の脆弱性と組み合わせる「フルチェーン」は、国家支援型APTの典型的な高度な手法です。これは単なるブラウザ更新だけでは完結せず、OSレベルのパッチ適用も必須であることを示しています。
  • エンドポイント防御の限界: ゼロデイに対してはシグネチャベースの検知は機能しません。攻撃後の振る舞い検知(CLEANGULPのC2通信やPowerShellの難読化実行など)に注目したEDR/XDRのチューニング、およびWeb分離(Remote Browser Isolation)の検討が有効です。
  • 標的型攻撃の属性: 国家レベルの攻撃グループによるものであり、特定の政府機関や防衛・ハイテク企業を狙った標的型攻撃の可能性が高いです。一般企業でも、従業員のフィッシング対策と、ChromeおよびWindowsの累積更新プログラムの迅速な適用を徹底すべきです。

参照元


5. MikroTikルーターが認証情報なしで完全乗っ取られる「MikroTrick」チェーン

重要度: 🟠 High (8/10) | カテゴリ: 脆弱性 | ソース: The Hacker News

概要

MikroTik RouterOSのSSH関連脆弱性2つが連鎖(チェーン)されることで、インターネットに公開されたルーターに対し、パスワードやSSHキーなし、認証完了前に完全な管理者権限を奪取できることが明らかになりました。

考察

  • ネットワーク境界の陥落: MikroTikはISP、中小企業、さらには家庭用にも広く利用されており、一度乗っ取られると、DNS改ざん、トラフィックの傍受、内部ネットワークへの踏み台として悪用されるリスクが極めて高いです。
  • 緊急対応: RouterOSの最新安定版への更新が最優先です。併せて、SSHやWinBoxのインターネット公開を必要最小限に抑え、管理アクセスはVPN経由に限定するよう即座に設定変更を行うべきです。
  • 資産管理の盲点: ルーターやファイアウォールなどのネットワーク機器は、サーバーと比べてパッチ管理が後回しになりがちです。「MikroTrick」のような認証前RCEは、攻撃者にとって最も効率の良い初期アクセス手段であり、Shadow ITとして放置されたネットワーク機器の棚卸しと継続的な脆弱性管理が再び重要視されるべきです。

参照元


まとめ

本日のニュースは、Webアプリケーション(WordPress、GitLab)、エンタープライズアプライアンス(F5)、エンドポイントOS(Chrome/Windows)、ネットワーク境界(MikroTik)という、ITインフラの全レイヤーにわたる緊急事態を示しています。特に、複数のゼロデイ脆弱性が実際の悪用に移行している点が重篤であり、パッチ管理プロセスの緊急対応能力が試されている状況です。

GitLabのIssueメールアドレスのような「見落としがちな攻撃面」の発見は、セキュリティ対策における「死角」の排除がいかに重要かを示唆しています。各組織は、影響を受ける資産の特定とパッチ適用を最優先としつつ、今後のCISA Known Exploited Vulnerabilities(KEV)カタログや各ベンダーのセキュリティアドバイザリを注視する必要があります。国家支援型APTの活発化も相まって、多層防御とゼロトラストの原則に基づいたアクセス制御の見直しが、今後の防御戦略において不可欠となります。

参照元