2026年9月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2026年9月の脆弱性と脅威ニュース記事一覧

任意の OS コマンド実行の恐れ Lite-On 製 O-RU「FF-RFI079I4」「FF-RFI078I4」に脆弱性 画像
セキュリティホール・脆弱性

任意の OS コマンド実行の恐れ Lite-On 製 O-RU「FF-RFI079I4」「FF-RFI078I4」に脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月15日、Lite-On製O-RU「FF-RFI079I4」および「FF-RFI078I4」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Android アプリ「【保護者専用】まなびポケット」にアクセス制限不備の脆弱性 画像
セキュリティホール・脆弱性

Android アプリ「【保護者専用】まなびポケット」にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月15日、Androidアプリ「【保護者専用】まなびポケット」におけるアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Cisco Secure Email Gateway に SQLインジェクションの脆弱性 すでに悪用も確認 画像
セキュリティホール・脆弱性

Cisco Secure Email Gateway に SQLインジェクションの脆弱性 すでに悪用も確認

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月15日、Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性について発表した。影響を受けるシステムは以下の通り。

登山アプリ「YAMAP」Android 版にアクセス制限不備の脆弱性 画像
セキュリティホール・脆弱性

登山アプリ「YAMAP」Android 版にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月14日、Androidアプリ「YAMAP / ヤマップ登山地図アプリ」におけるアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 画像
セキュリティホール・脆弱性

任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ

 任天堂株式会社は9月10日、Nintendo Switch の近接リモート攻撃による本体情報漏えいの可能性について発表した。対象製品は下記の通り。

WhatsApp セキュリティアドバイザリを公開 画像
セキュリティホール・脆弱性

WhatsApp セキュリティアドバイザリを公開

 WhatsApp LLCは、WhatsAppセキュリティアドバイザリを公開した。

a-blog cms にパストラバーサルの脆弱性 画像
セキュリティホール・脆弱性

a-blog cms にパストラバーサルの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月11日、a-blog cmsにおけるパストラバーサルの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Windows DNSに複数の脆弱性 画像
セキュリティホール・脆弱性

Windows DNSに複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は9月11日、Windows DNSの脆弱性情報が公開されたと発表した。

臼杵市特設サイト旧ドメインを第三者が取得、当時配布したチラシのQRコードからアクセスしないよう注意呼びかけ 画像
脅威動向

臼杵市特設サイト旧ドメインを第三者が取得、当時配布したチラシのQRコードからアクセスしないよう注意呼びかけ

 大分県臼杵市は9月9日、旧特設サイトドメインの第三者取得に関して注意喚起を発表した。

「jpo.go.jp」以外の差出人に注意 特許庁を装った不審メールの連絡が相次ぐ 画像
脅威動向

「jpo.go.jp」以外の差出人に注意 特許庁を装った不審メールの連絡が相次ぐ

 特許庁は9月8日、同庁を装った不審メールへの注意喚起を発表した。

SHIRASAGI に複数の脆弱性 画像
セキュリティホール・脆弱性

SHIRASAGI に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月10日、SHIRASAGIにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

baserCMS用プラグイン「BurgerEditor」に複数の脆弱性 画像
セキュリティホール・脆弱性

baserCMS用プラグイン「BurgerEditor」に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月9日、baserCMS用プラグイン「BurgerEditor」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Adobe Acrobat および Reader に脆弱性 画像
セキュリティホール・脆弱性

Adobe Acrobat および Reader に脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月9日、Adobe Acrobat および Reader の脆弱性について発表した。影響を受けるシステムは以下の通り。

マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 画像
セキュリティホール・脆弱性

マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件

独立行政法人 情報処理推進機構(IPA)は9月9日、「Microsoft 製品の脆弱性対策について(2026年9月)」を発表した。一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)も「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」を発表している。

民間企業をサイバー作戦へ参加させる米国の新制度 ほか [Scan PREMIUM Monthly Executive Summary 2026年8月度] 画像
脅威動向

民間企業をサイバー作戦へ参加させる米国の新制度 ほか [Scan PREMIUM Monthly Executive Summary 2026年8月度]

 政策面でも大きな動きがありました。米国政府は、審査を受けた民間企業を政府の指揮・監督下で国外のサイバー犯罪組織に対する情報収集や妨害作戦へ参加させる新たな制度を打ち出しました。民間企業はこれまで脅威情報や技術を政府へ提供する役割が中心でしたが、今後は政府が統制するサイバー作戦の実行主体として関与する領域が広がる可能性があります。

権威 DNS サーバ Knot DNS が複数のセキュリティ修正を公開 画像
セキュリティホール・脆弱性

権威 DNS サーバ Knot DNS が複数のセキュリティ修正を公開

 株式会社日本レジストリサービス(JPRS)は9月8日、Knot DNSの脆弱性情報が公開されたと発表した。

旧 cabic株式会社を装ったウェブサイト「cabic.jp」に注意呼びかけ、警察に相談の上 対応進める 画像
脅威動向

旧 cabic株式会社を装ったウェブサイト「cabic.jp」に注意呼びかけ、警察に相談の上 対応進める

 インパクトフィールド株式会社は9月1日、旧cabic株式会社を装ったウェブサイト「cabic.jp」への注意喚起を発表した。

パスキー設定を要請 ~ 浜銀TT証券でフィッシングによる不正アクセス・取引被害発生 画像
インシデント・情報漏えい

パスキー設定を要請 ~ 浜銀TT証券でフィッシングによる不正アクセス・取引被害発生

 浜銀TT証券株式会社は9月3日、同社のインターネット取引サービス「浜銀TT証券ダイレクト」での不正アクセス・不正取引の被害の発生について発表した。

警察庁が DMARC を郵便局に例えて紹介「Quarantine」「Reject」への移行促す 画像
脅威動向

警察庁が DMARC を郵便局に例えて紹介「Quarantine」「Reject」への移行促す

 警察庁は9月1日、サイバー警察局便りR8Vol.11「あなたの会社のメール、「誰でも名乗れる状態」になっていませんか?」を公開した。

警察庁「パスワードだけの認証はもう限界です」パスキー導入検討を呼びかけ 画像
脅威動向

警察庁「パスワードだけの認証はもう限界です」パスキー導入検討を呼びかけ

 警察庁は9月1日、サイバー警察局便りR8Vol.12「パスワードだけの認証はもう限界です」を公開した。

エクシングCPTrans-ME-X に複数の脆弱性 画像
セキュリティホール・脆弱性

エクシングCPTrans-ME-X に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月4日、エクシングCPTrans-ME-Xにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

PALLET CONTROL 製品にアクセス制御不備の脆弱性 画像
セキュリティホール・脆弱性

PALLET CONTROL 製品にアクセス制御不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月1日、PALLET CONTROL製品におけるアクセス制御不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

ShizenBox2 に複数の脆弱性 画像
セキュリティホール・脆弱性

ShizenBox2 に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月2日、ShizenBox2における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Hugging Face 製 Transformers にユーザー同意確認前のリモートコード不正キャッシュの脆弱性 画像
セキュリティホール・脆弱性

Hugging Face 製 Transformers にユーザー同意確認前のリモートコード不正キャッシュの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月2日、Hugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Linux カーネルの algif_aead での暗号化データ処理における権限昇格につながるメモリ操作不備(Scan Tech Report) 画像
エクスプロイト

Linux カーネルの algif_aead での暗号化データ処理における権限昇格につながるメモリ操作不備(Scan Tech Report)

 2026 年 4 月に公開された Linux カーネルの脆弱性を悪用するエクスプロイトコードが公開されています。脆弱性は、AI により検出された脆弱性の先駆けとして話題になり、その影響度の高さから「Copy Fail」と呼ばれ、世界的に注目されています。悪用手順が容易であり幅広い幅広い OS に影響があるため、Linux OS への侵入に成功した攻撃者が悪用を試行する可能性が高いです。

Proofpoint Blog 第59回 ロシア系攻撃グループTA488、ハーフクリックエクスプロイトでZimbraを侵害 画像
エクスプロイト

Proofpoint Blog 第59回 ロシア系攻撃グループTA488、ハーフクリックエクスプロイトでZimbraを侵害

 Zimbraメールサーバーを標的とした攻撃では、利用者の操作を最小限に抑えながら認証情報やメールの窃取を狙う手法が確認されています。Proofpointは、攻撃グループTA488によるHalf-Click Exploitの悪用事例を分析し、攻撃手法の変遷や通信方法、運用インフラの特徴を調査しました。本記事では、その調査結果から見えてきた攻撃の実態を解説します。

Zabbix agent に DLL 読み込みに関する脆弱性 画像
セキュリティホール・脆弱性

Zabbix agent に DLL 読み込みに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、Zabbix agentにおけるDLL読み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

SOYシリーズに複数の脆弱性 画像
セキュリティホール・脆弱性

SOYシリーズに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、SOYシリーズにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

GROWI に複数の脆弱性 画像
セキュリティホール・脆弱性

GROWI に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、GROWIにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×