<<< JPCERT/CC WEEKLY REPORT 2026-09-30 >>>
■09/13(日)〜09/26(土) のセキュリティ関連情報
目 次
【1】ServiceNow AI Platformに複数の脆弱性
【2】複数のAdobe製品に脆弱性
【3】Unboundに複数の脆弱性
【4】Apache Tomcatに複数の脆弱性
【5】Next.jsのImageResponseにリモートコード実行につながる脆弱性
【6】Microsoft Edgeに複数の脆弱性
【7】WordPressにPHPリモートファイルインクルージョンの脆弱性
【8】Google Chromeに複数の脆弱性
【9】VeloCloud Orchestratorに不適切な入力確認の脆弱性
【10】GitLabに複数の脆弱性
【11】複数のCheck Point製品にパストラバーサルの脆弱性
【12】Synology DiskStation Managerに複数の脆弱性
【13】ISC BINDに複数の脆弱性
【14】pgAdmin 4に複数の脆弱性
【15】複数のJenkinsプラグインに脆弱性
【16】複数のHPE製品に脆弱性
【17】複数のCisco製品に脆弱性
【18】QNDに複数の脆弱性
【19】WordPress用プラグインThe Events Calendarに複数の脆弱性
【20】IBM MQに複数の脆弱性
【21】LiteSpeed Web Server Enterpriseに権限昇格の脆弱性
【22】複数のAtlassian製品に脆弱性
【23】複数のMozilla製品に脆弱性
【24】複数のOracle製品に脆弱性
【25】Acronis Backup plugin for cPanel & WHMに権限昇格の脆弱性
【26】複数のApple製品に脆弱性
【27】ProgressのChef Automateに認証欠如の脆弱性
【28】CERT PolskaがMikroTrickに関する技術分析を公開
【29】F5 BIG-IP Access Policy Managerにヒープベースのバッファオーバーフローの脆弱性
【30】Cisco Secure Email GatewayにSQLインジェクションの脆弱性
※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/
【1】ServiceNow AI Platformに複数の脆弱性
情報源
https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3159623
概要
ServiceNowが提供するServiceNow AI Platformには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【2】複数のAdobe製品に脆弱性
情報源
https://helpx.adobe.com/security/products/aem-forms/apsb26-151.html
概要
複数のAdobe製品には、脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
【3】Unboundに複数の脆弱性
情報源
https://community.nlnetlabs.nl/t/unbound-1-26-1-released/3463
概要
NLnet Labsが提供するUnboundには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【4】Apache Tomcatに複数の脆弱性
情報源
概要
Apache Tomcatには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【5】Next.jsのImageResponseにリモートコード実行につながる脆弱性
情報源
https://nextjs.org/blog/nextjs-security-update-september-22-2026
概要
Next.jsのImageResponseには、リモートコード実行につながる脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【6】Microsoft Edgeに複数の脆弱性
情報源
https://learn.microsoft.com/ja-jp/deployedge/microsoft-edge-relnotes-security#september-24-2026
概要
Microsoft Edgeには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://learn.microsoft.com/ja-jp/deployedge/microsoft-edge-relnotes-security
【7】WordPressにPHPリモートファイルインクルージョンの脆弱性
情報源
概要
WordPressには、PHPリモートファイルインクルージョンの脆弱性があります。特定の構成でWordPressを使用している場合、遠隔の第三者が認証不要でコードを実行する可能性があります。Patchstackは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
【8】Google Chromeに複数の脆弱性
情報源
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0856730748.html
概要
Google Chromeには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0541751186.html
【9】VeloCloud Orchestratorに不適切な入力確認の脆弱性
情報源
https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183
概要
Aristaが提供するVeloCloud Orchestratorには、不適切な入力確認の脆弱性があります。Aristaは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。ホスト型はすでに修正済みです。オンプレミス版の利用者は、当該製品を修正済みのバージョンに更新してください。詳細は、開発者が提供する情報を参照してください。
【10】GitLabに複数の脆弱性
情報源
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/
概要
GitLabには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【11】複数のCheck Point製品にパストラバーサルの脆弱性
情報源
概要
複数のCheck Point製品には、パストラバーサルの脆弱性があります。Check Pointは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。この問題は、当該製品にパッチを適用することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
【12】Synology DiskStation Managerに複数の脆弱性
情報源
https://www.synology.com/en-global/security/advisory/Synology_SA_26_13
概要
Synology DiskStation Managerには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【13】ISC BINDに複数の脆弱性
情報源
概要
Internet Systems Consortiumが提供するBINDには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【14】pgAdmin 4に複数の脆弱性
情報源
https://www.postgresql.org/about/news/pgadmin-4-v918-released-3381/
概要
pgAdmin 4には、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【15】複数のJenkinsプラグインに脆弱性
情報源
概要
複数のJenkinsプラグインには、脆弱性があります。この問題は、各プラグインを修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【16】複数のHPE製品に脆弱性
情報源
https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05135en_us
概要
複数のHPE製品には、脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
【17】複数のCisco製品に脆弱性
情報源
概要
複数のCisco製品には、脆弱性があります。Ciscoは、今回修正されたCisco Identity Services Engineの脆弱性(CVE-2026-76460)を悪用した攻撃を確認しているとのことです。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://sec.cloudapps.cisco.com/security/center/publicationListing.x
【18】QNDに複数の脆弱性
情報源
概要
クオリティソフトが提供するQNDには、複数の脆弱性があります。この問題は、Ver.11.0.9iまたはVer.11.1iにアップデートした上でパッチを適用することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://www.qualitysoft.com/product/qnd_vulnerabilities_2026/
【19】WordPress用プラグインThe Events Calendarに複数の脆弱性
情報源
概要
WordPress用プラグインThe Events Calendarには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【20】IBM MQに複数の脆弱性
情報源
概要
IBMが提供するIBM MQには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://www.ibm.com/support/pages/bulletin/search?q=IBM%20MQ
【21】LiteSpeed Web Server Enterpriseに権限昇格の脆弱性
情報源
概要
LiteSpeed Web Server Enterpriseには、権限昇格の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://docs.litespeedtech.com/lsws/changelog/#v6-3-7-build-2
【22】複数のAtlassian製品に脆弱性
情報源
https://confluence.atlassian.com/security/security-bulletin-september-15-2026-1822852209.html
概要
複数のAtlassian製品には、脆弱性があります。対象となる製品およびバージョンは多岐にわたります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【23】複数のMozilla製品に脆弱性
情報源
https://www.mozilla.org/en-US/security/advisories/mfsa2026-90/
概要
複数のMozilla製品には、脆弱性があります。Firefox、Firefox ESR、Thunderbirdが影響を受けます。この問題は、当該製品を開発者が提供する修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
【24】複数のOracle製品に脆弱性
情報源
概要
複数のOracle製品には、脆弱性があります。対象となる製品およびバージョンは多岐にわたります。この問題は、Oracleが提供するセキュリティパッチを適用することで解決します。詳細は、開発者が提供する情報を参照してください。
【25】Acronis Backup plugin for cPanel & WHMに権限昇格の脆弱性
情報源
https://security-advisory.acronis.com/updates/UPD-2609-3d72-20a7
概要
Acronisが提供するAcronis Backup plugin for cPanel & WHMには、権限昇格の脆弱性があります。Acronisは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【26】複数のApple製品に脆弱性
情報源
概要
複数のApple製品には、脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
【27】ProgressのChef Automateに認証欠如の脆弱性
情報源
概要
Progressが提供するChef Automateには、重要な機能に対する認証欠如の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【28】CERT PolskaがMikroTrickに関する技術分析を公開
情報源
https://cert.pl/en/posts/2026/09/mikrotrick-technical-analysis/
概要
CERT Polskaは、MikroTik RouterOSの脆弱性を組み合わせた攻撃チェーン「MikroTrick」に関する技術分析を公開しました。同記事では、脆弱性の技術的な分析や開示プロセス、攻撃の観測状況などについて解説しています。
【29】F5 BIG-IP Access Policy Managerにヒープベースのバッファオーバーフローの脆弱性
情報源
概要
F5 BIG-IP Access Policy Managerには、ヒープベースのバッファオーバーフローの脆弱性があります。特定の設定でBIG-IP Access Policy Managerを使用している場合、認証されていないリモートの攻撃者によって任意のコードを実行される可能性があります。F5は、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。対象製品の利用者は、開発者が提供する情報を確認のうえ、Hotfixの適用および侵害の有無の確認を行ってください。Hotfixが適用できない場合は開発者が示す緩和策を実施してください。
関連文書
【30】Cisco Secure Email GatewayにSQLインジェクションの脆弱性
情報源
概要
Cisco Secure Email Gatewayには、SQLインジェクションの脆弱性があります。当該脆弱性を悪用された場合、認証されていないリモートの攻撃者によってroot権限で任意のコマンドを実行される可能性があります。Ciscoは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。対象製品の利用者は、開発者が提供する情報を確認のうえ、修正済みのバージョンへの更新および侵害の有無の確認を行ってください。
関連文書
■JPCERT/CCからのお願い
-
本レポートに関するお問い合わせは
ew-info@jpcert.or.jp 宛
にお願い致します。ただし、JPCERT/CCでは、提供する情報について具体的な内容そのものについてのご質問にはお答えできない場合もあります。またバックナンバーは、以下のURLからご利用いただけます。
https://www.jpcert.or.jp/wr/ -
本メーリングリストの購読申込や購読停止、また登録した電子メールアドレスの変更などにつきましては、以下のURLを参照してください。
https://www.jpcert.or.jp/announce.html -
JPCERT/CCへのセキュリティインシデントの報告方法については以下のURLを参照してください。
https://www.jpcert.or.jp/form/
