Oct 8, 2026

10/08 ダイジェスト、Citrix NetScaler CVE-2026-88771, 88772、FortiMail CVE-2026-104286

サイバーセキュリティニュース

① Citrix NetScalerゼロデイ攻撃継続

  • CISAはNetScaler ADC/Gatewayの複数ゼロデイ(CVE-2026-88771、88772等)が実際に悪用されているとして警告。 [cisa.gov]

    すでにKEVカタログにも掲出されている。(CVE-2026-88771も88772も、9/27掲出、9/30迄に対応)

    『Citrix NetScalerアプライアンスのアップデートは複雑でダウンタイムが必要になる可能性があるため、CISAは組織がリスクを評価し、緩和の優先順位をつけ、これらの脆弱性をリスク管理活動に反映させるためにこのアラートを発行しています。

    悪用が成功した場合の潜在的な影響や、悪意のあるアクターがこれらの脆弱性の一部を悪用していることを踏まえ、CISAはユーザーと管理者に対し、Citrixの勧告をよく確認するよう促しています。可能であれば、パッチ適用前に侵害の兆候がないか確認することを推奨します。CitrixはNetScaler Consoleを通じて侵害の指標を公開し、最近の出版物"Security Bulletin for CVE-2026-88771からCVE-2026-88778"で組織が潜在的な侵害を評価できるよう追加ガイダンスを公開しています。組織が侵害を疑う場合、更新を適用する前にフォレンジックエビデンスを保存することが重要です。』とのこと(KEVカタログを機械翻訳しマイナーチェンジした)

② FortiMail重大ゼロデイ

  • FortinetはFortiMailの認証不要の重大脆弱性(CVE-2026-104286)が攻撃に利用されていると公表。 ※非監査用+一部CISA KEV掲載報道あり [cybersecur...hunter.com], [innovatecy...curity.com]

    すでにKEVカタログにも掲出されている。(CVE-2026-104286)

    『Fortinet FortiMail には、パストラバーサルと、NULLバイトまたはNULL文字脆弱性の不適切な中和が含まれており、認証されていない攻撃者が作成されたHTTPまたはHTTPSリクエストを通じて、基盤システム上で任意のファイルを記述できる可能性があります。

    関連するCWE: CWE-22 | CWE-158

        ランサムウェアキャンペーンで使用されていることは知られていますか? 不明
        BOD26-04 あたりの法医学的トリアージが必要: はい
      
        日付追加: 2026-10-01
        期限: 2026年10月4日

    Action:対応:ベンダーの指示に従って緩和策を適用し、リスクに基づくセキュリティ更新の優先順位付け(郵便番号26-04)および「フォレンジック・トリアッジ要件」(注記のURLを参照)をCISAのBOD 26-04に確実に準拠させます。変更点がない場合は、クラウドサービスに関する対応可能なBOD 26-04のガイドラインに従うか、製品の使用を中止してください。ステークホルダーは、各資産のインターネットへの曝露を評価し、BOD 26-04パッチ適用ガイドラインの遵守を確実にする責任を負っています。』とのこと。(KEVカタログを機械翻訳し抜粋した) 

③ KillSecランサムウェア摘発

  • 欧州・米国等の合同捜査でKillSec関連インフラを押収。約1,000件の攻撃が捜査対象。  [cybersecur...hunter.com]

情報源


No comments: