Previewing RSS of セキュリティホール memo

Get the RSS


description

Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。

RSS 生成プロジェクトはこちら


匿名・流動型犯罪グループによる犯罪被害対策のための技術的措置に関する有識者検討会
2026-10-09 00:00:00 +0000

》 匿名・流動型犯罪グループによる犯罪被害対策のための技術的措置に関する有識者検討会 (警察庁)。 第5回(令和8年9月24日)までの資料が公開されました。

Let’s Encryptが2027年2月から証明書の有効期間を64日間に短縮
2026-10-09 00:00:00 +0000

》 Let’s Encryptが2027年2月から証明書の有効期間を64日間に短縮 (gigazine, 10/9)

証明書が未更新だとWindows Updateに接続できなくなる。Windows11やWindows10、Windows Serverにて。対処方法は簡単
2026-10-09 00:00:00 +0000

》 証明書が未更新だとWindows Updateに接続できなくなる。Windows11やWindows10、Windows Serverにて。対処方法は簡単 (ニッチなPCゲーマーの環境構築Z, 10/9)

OpenAIの安全担当従業員が辞職、「会社の文化が崩壊している」と主張
2026-10-09 00:00:00 +0000

》 OpenAIの安全担当従業員が辞職、「会社の文化が崩壊している」と主張 (gigazine, 10/4)

「AIの多少の悪影響は許容すべき」 OpenAIアルトマン氏、“AIが暴走”してなおAnthropicと主張がズレる訳
2026-10-09 00:00:00 +0000

》 「AIの多少の悪影響は許容すべき」 OpenAIアルトマン氏、“AIが暴走”してなおAnthropicと主張がズレる訳 (ロイター / ITmedia, 10/7)

【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ
2026-10-09 00:00:00 +0000

》 【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ (NewsPics, 10/8)。「業務で利用している管理ツールが第三者による不正アクセスを受け」。

 つづき: 【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ (NewsPics, 10/9)

漏洩の可能性がある情報
調査の結果、以下の情報が漏洩した可能性があることが判明いたしました。
(最大想定件数で報告しております)
ユーザーに関する情報

メールアドレス:32.3 万件
氏名:5.9 万件
生年月日:2.8 万件
配送先住所・宛名:3.1 万件
所属(※勤務先など):6.5 万件
所属先の電話番号:2.9 万件
所属先の役職の 7 分類:27.3 万件
ウェブ決済に関わるクレジットカード情報の一部(※):36.2 万件

 氏名とメールアドレス、カード情報との件数が一致しない。 とっとと捨てるべき情報を保持しつづけていたってこと?

韓国金融機関サイバー攻撃、中国在住26歳が関与か 米社分析
2026-10-09 00:00:00 +0000

》 韓国金融機関サイバー攻撃、中国在住26歳が関与か 米社分析 (ロイター, 10/8)。こちらの件:

 関連:

メタ、自社プラットフォーム上でTikTok広告禁止 日本含め
2026-10-09 00:00:00 +0000

》 メタ、自社プラットフォーム上でTikTok広告禁止 日本含め (ロイター, 10/9)

第一興商、委託先への不正アクセスで「ビッグエコー」などの利用者情報約872万件が漏えいのおそれ
2026-10-09 00:00:00 +0000

》 第一興商、委託先への不正アクセスで「ビッグエコー」などの利用者情報約872万件が漏えいのおそれ (Internet Watch, 10/9)

発表によると、10月1日~2日にかけて、日本コロムビアグループの従業員の端末(PC1台)でマルウェアの感染が判明し、10月2日に当該端末をネットワークから隔離した。当該端末には、第一興商が委託した業務に関する個人データが一時的に保管されており、これらの情報が漏えいしたおそれを否定できないという。認証情報であるパスワードなどについてはリセット済みであり、漏えいの有無を含め、原因や被害範囲を調査中だとしている。
大規模な個人情報漏えい事案を踏まえ、個人情報保護委員会が事業者向けの注意喚起
2026-10-09 00:00:00 +0000

》 大規模な個人情報漏えい事案を踏まえ、個人情報保護委員会が事業者向けの注意喚起 (Internet Watch, 10/9)

怪しいメールやSMSが届いたら、ChatGPTに「これって詐欺?」と聞いてみよう
2026-10-09 00:00:00 +0000

》 怪しいメールやSMSが届いたら、ChatGPTに「これって詐欺?」と聞いてみよう (Internet Watch, 10/9)

「ブックオフ」会員管理システムへの不正アクセスで最大643万件の会員情報漏えい
2026-10-09 00:00:00 +0000

》 「ブックオフ」会員管理システムへの不正アクセスで最大643万件の会員情報漏えい (Internet Watch, 10/9)

10月6日に同社子会社の会員管理システムへの第三者による不正アクセスを確認した。その後の調査の結果、同システムで管理している会員情報が外部から取得されたことが判明したという。
ローソン、不正アクセスによる215万件超の個人情報漏えいが判明
2026-10-09 00:00:00 +0000

》 ローソン、不正アクセスによる215万件超の個人情報漏えいが判明 (Internet Watch, 10/8)

10月7日に実施した調査において、9月12日~14日に「ローソンID」、9月17日に「ローソンアプリ予約」に不正アクセスを受けていたことが判明した。原因は、ローソンアプリに関連するシステムが不正に利用されたことだと考えられるという。
フリーのAndroid操作アプリ「scrcpy 5.0」、ビデオのハードウェア処理でCPU使用率が約1/10に
2026-10-09 00:00:00 +0000

》 フリーのAndroid操作アプリ「scrcpy 5.0」、ビデオのハードウェア処理でCPU使用率が約1/10に (窓の杜, 10/7)

社外特別調査委員会による調査報告書の公表およびお客さま本位の業務運営の徹底に向けた取り組みについて
2026-10-09 00:00:00 +0000

》 社外特別調査委員会による調査報告書の公表およびお客さま本位の業務運営の徹底に向けた取り組みについて (プルデンシャル生命, 10/8)。POJ = プルデンシャル生命保険株式会社。

本基準日時点において、本金銭授受事案の行為者 324の数は 159 名 325、当該行為に関連して本行為者又は第三者との間で金銭の授受を行ったとされている顧客等は、その申告又は上記 159 名の自認に基づく集計では 794 名326、当該行為に関連して授受が行われた金銭の合計額は顧客等の申告に基づく集計では 61 億 6,660 万 1,644 円327,328,329である。当該金額は、本委員会が本件の全体像を把握する観点から顧客等の申告を認定の基礎としたこと等により、本 2026 年 1 月プレスリリースで POJ が公表した金額との間で差が生じている。なお、上記の人数及び金額は、申告等に基づく人数又は金額であり、確定的なものではない。
監査チームは、2021 年 1 月 27 日開催の執行役員会において設置された「金銭詐取・投資勧誘関連対策 TF」の活動報告等を通じて、「金銭不祥事案の発生リスク」を重要なリスクの一つとして認識し、2022 年度監査計画の検討において、「金銭詐取・投資勧誘及び不適切な営業活動」を抽出し、不適切な営業活動に係る監査として「適切販売確保に係る監査」を計画に盛り込んだ。しかし、同監査では、LP による登録外文書(販売資料非該当)の承認プロセスに関する問題点が検出されたにとどまり、金銭授受に係る不正に直結する統制上の不備は検出されなかった。監査チームは、2022 年当時から、営業現場の「Free to Work」という行動指針に象徴される営業管理態勢に課題が存在する可能性を認識し、LP が自らの活動を記録・管理し、営業管理職がこれをモニタリングする仕組みについて、強化する余地があるとの問題意識を有していた。しかし、当時の監査はスコープが限定的で、支社への直接訪問監査も十分ではなく、主として「本社の支社に対する統制に係る設計・運用」を評価するにとどまり、グループ会社における過去の金銭不祥事件等への対応等を通じて得た経験や教訓を踏まえ、LP 制度等のビジネスモデルに内在する内部統制上のリスクや、本社・支社における企業風土上の問題点について監査結果として適時に提言するには至らなかった。

2 本件の具体的原因

 前記 1 で述べた基本的な認識を踏まえて、本委員会は、本件の全体像を考察し、「POJ において、LP と称される生命保険募集人の多くが、長期間、多数回にわたり本金銭授受事案を発生させ、また、その多くが POJ において長期間発見されず潜在化した」点について、それはなぜかとの観点から原因分析を行った。

 その結論をあらかじめ総括すれば、POJ が高収益に資する営業戦略として採用してきた LP制度及び支社以下のエージェンシー制度 474、すなわち POJ のビジネスモデルの根幹に、「金銭授受に係る不正リスク」が構造的に内在したにもかかわらず、必要な予防措置が講じられていなかったために、それが各事案の個別事情の下で現実化したものというべきである。

 関連: prudential (プログレッシブ英和中辞典(第5版) / コトバンク)。 「1 〈行為・人などが〉思慮深い」。ォゥ。

IDCFクラウド方面
2026-10-09 00:00:00 +0000

》 IDCFクラウド方面

追記
2026-10-09 00:00:00 +0000

Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)

 Firefox 157.0.1 出てました。セキュリティ修正を含みます。

いろいろ (2026.10.09)
2026-10-09 00:00:00 +0000

LibreOffice

Cisco Meraki

  • Cisco Meraki Security Hardening Release: October 2026 (Cisco, 2026.10.07)。DeepL AI 訳:

    これらの脆弱性は社内テスト中に発見されたものであり、現時点で悪用されている事例は確認されていません。(中略) シスコは、これらの脆弱性に対処するソフトウェア更新プログラムをリリースしました。これらの脆弱性に対処する回避策はありません。

    一部未リリースなものがある。

Android

7-Zip

太陽を盗んだ男 4Kデジタルリマスター 上映劇場一覧
2026-10-08 00:00:00 +0000

》 太陽を盗んだ男 4Kデジタルリマスター 上映劇場一覧 (eigakan.org)。TOHOシネマズ二条だな。

「身代金を払うな」と宣伝したランサムウェア復旧会社、裏で攻撃者に払い続けていた。CEO起訴
2026-10-08 00:00:00 +0000

》 「身代金を払うな」と宣伝したランサムウェア復旧会社、裏で攻撃者に払い続けていた。CEO起訴 (情報の灯台, 10/8)。 自称復旧会社の MonsterCloud、 実はランサム犯とグルだったと。

直近で相次いでいる国内組織における不正アクセスに関する注意喚起
2026-10-08 00:00:00 +0000

 たいへん興味深い。

ケースB:API経由での不正な操作

アプリの管理用APIへの不正なリクエストによって、情報の不正な書き換え等が発生しているものがあります。JPCERT/CCでは、次のような攻撃手口に関する複数の報告を受けています。

(a)一般公開しているスマートフォンアプリを解析しAPIのエンドポイントやキーを特定する
(b)本来画面操作では実行できない内部APIに対する攻撃
- ユーザー権限を変更する
- 不正なアカウントを作成する
- ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いを確認する
- NoSQLインジェクションによるブラインド探索によってアカウント情報を特定する

(c)他のシステムの侵害で窃取したAPIキーを使用する

 なるほど……

IV. 参考情報
(中略)
株式会社マクニカ セキュリティ研究センター
相次ぐWEBシステムからの情報漏洩事案について
https://security.macnica.co.jp/blog/2026/10/web-incidents2026.html

 こちらもたいへん興味深い。

イエメンでの戦闘激化に伴い、18万4000人以上が避難
2026-10-07 00:00:00 +0000

》 イエメンでの戦闘激化に伴い、18万4000人以上が避難 (国連情報誌SUNブログ対応版, 10/6)

日本の捜査当局が Qilin「中心メンバー」を大阪で拘束 (5月下旬)、ドイツに引き渡し (10/2)
2026-10-07 00:00:00 +0000

》 日本の捜査当局が Qilin「中心メンバー」を大阪で拘束 (5月下旬)、ドイツに引き渡し (10/2)。 犯罪人引渡条約が締結されていないにもかかわらず。

 関連: 【独自】“日本は世界最悪のコンピュータセキュリティ体制” ハッカー集団「Qilin」中心メンバー拘束で取材に応じる アサヒビールなどにサイバー攻撃 (TBS, 10/7)

2026.10.09 追記:

 ロシア国籍ランサムウェア被疑者逮捕に関するドイツの広報について (警察庁, 10/8)

日販がアンソロピックに日本の書籍を無断で販売、大量スキャンでAI学習に利用か…出版関係者「許せない」
2026-10-07 00:00:00 +0000

》 日販がアンソロピックに日本の書籍を無断で販売、大量スキャンでAI学習に利用か…出版関係者「許せない」 (読売, 10/6)

ぶっ壊れやすいHDDはどれ?Backblazeが2026年第2四半期の統計データ公開
2026-10-07 00:00:00 +0000

》 ぶっ壊れやすいHDDはどれ?Backblazeが2026年第2四半期の統計データ公開 (gigazine, 9/30)

北朝鮮のハッカー集団をハックした専門家、世界規模のサイバー工作の実態を明かす
2026-10-07 00:00:00 +0000

》 北朝鮮のハッカー集団をハックした専門家、世界規模のサイバー工作の実態を明かす (WIRED, 10/7)

そのなかには (中略) 日本の大手企業イオングループのテクノロジー企業イオンスマートテクノロジー (中略) が含まれていたとスティカスは語る。

本稿で名前の挙がっている複数の企業・組織は、『WIRED』の取材に対するコメント要請に応じなかった。日本のJPCERTコーディネーションセンターはスティカスの調査結果を確認し、イオンスマートテクノロジーと協力しながら是正措置に努めているとした。

アメリカ政府による大規模監視を暴いた機密資料「スノーデン文書」はどうなったのか?
2026-10-07 00:00:00 +0000

》 アメリカ政府による大規模監視を暴いた機密資料「スノーデン文書」はどうなったのか? (gigazine, 9/30)

アーカイブが閉鎖された後、The Interceptが保管していたスノーデン文書そのものがどうなったかは明らかになっていません。(中略) その一方で、グリーンウォルド氏は2019年のX(旧Twitter)投稿で、自分とポイトラス氏はそれぞれスノーデン文書の完全なコピーを持っていると説明していました。また、マカスキル氏は2023年のインタビューで、自分の知る限りではThe New York Timesのオフィスにもスノーデン文書が保管されており、その文書についてはThe Guardianが責任を持っていると語っています。
MicronのCEOがメモリ不足が2028年かそれ以降も続く可能性があると警告、「顧客は今年支払った価格よりも『はるかに高い価格』を支払うことになるだろう」
2026-10-07 00:00:00 +0000

》 MicronのCEOがメモリ不足が2028年かそれ以降も続く可能性があると警告、「顧客は今年支払った価格よりも『はるかに高い価格』を支払うことになるだろう」 (gigazine, 10/2)

NVIDIA製GPU「GeForce RTX 4090」「GeForce RTX 5090」などを中国に密輸した疑いでアメリカのテクノロジー企業CEOが逮捕される
2026-10-07 00:00:00 +0000

》 NVIDIA製GPU「GeForce RTX 4090」「GeForce RTX 5090」などを中国に密輸した疑いでアメリカのテクノロジー企業CEOが逮捕される (gigazine, 10/7)

中国へのGPU密輸はなぜ続くのか、そしてなぜアメリカ政府は取り締まることができないのか?
2026-10-07 00:00:00 +0000

》 中国へのGPU密輸はなぜ続くのか、そしてなぜアメリカ政府は取り締まることができないのか? (gigazine, 10/2)

AIによるバグ報告が爆増したためGoogleがバグ報奨金プログラムを一時停止
2026-10-07 00:00:00 +0000

》 AIによるバグ報告が爆増したためGoogleがバグ報奨金プログラムを一時停止 (gigazine, 10/5)

Googleが黒塗りで報告したデータセンターの水使用量と最大電力容量がコピペによって明らかに
2026-10-07 00:00:00 +0000

》 Googleが黒塗りで報告したデータセンターの水使用量と最大電力容量がコピペによって明らかに (gigazine, 10/5)

こうして公開されたリンカーンのデータセンター情報では、最大電力需要が52.65MW(メガワット)であり、冷却塔・蒸発システム・施設の運用などに使用した水が年間1329万9000ガロン(約5030万リットル)だったことが明らかになりました。(中略)
さらに、黒塗り部分からの流出によって、Googleのデータセンターが2025年にどれだけの税金還付を受けているかも判明しました。リンカーンのデータセンターは2025年の税金について5582万2472ドル(約88億円)の還付を受ける見込みであり、パピリオンのデータセンターは3917万1573.39ドル(約62億円)、オマハのデータセンターは2255万8881ドル(約35億円)の還付を見込んでいると報告していました。
東芝がAIデータセンター向けHDDの生産能力を2027年度までに倍増させる計画発表でライバル企業のWestern DigitalとSeagateの株価が急落、東芝はさらに65TBと100TBも準備
2026-10-07 00:00:00 +0000

》 東芝がAIデータセンター向けHDDの生産能力を2027年度までに倍増させる計画発表でライバル企業のWestern DigitalとSeagateの株価が急落、東芝はさらに65TBと100TBも準備 (gigazine, 10/6)

特にSeagateは、「工場はフル稼働状態で、新工場を建設するには少なくとも2年かかるため、新設の予定はない」という見通しを示しているため、東芝に対して明確に出遅れることになります。
ドイツ連邦情報局元長官が外国に情報を渡したスパイ容疑で逮捕
2026-10-07 00:00:00 +0000

》 ドイツ連邦情報局元長官が外国に情報を渡したスパイ容疑で逮捕 (gigazine, 10/7)

中古のRyzen 7 5800X3Dが原因でVALORANTからBAN。前の所有者がチーターだったため。これが本当なら中古で買うの怖すぎるんだが……
2026-10-07 00:00:00 +0000

》 中古のRyzen 7 5800X3Dが原因でVALORANTからBAN。前の所有者がチーターだったため。これが本当なら中古で買うの怖すぎるんだが…… (ニッチなPCゲーマーの環境構築Z, 10/3)。個別の CPU に対して BAN するのか。

あるPCゲーマーが中古のRyzen 7 5800X3Dを購入したところ、前の所有者がVARORANTでチート行為を行っていたため、Riot GamesのVanguardアンチチートシステムにより、そのCPUがブラックリストに登録されていたことが判明した。
MicrosoftのX公式アカウントがハッキングされる。Clippy暗号通貨へ誘導か
2026-10-07 00:00:00 +0000

》 MicrosoftのX公式アカウントがハッキングされる。Clippy暗号通貨へ誘導か (ニッチなPCゲーマーの環境構築Z, 10/3)

世界の平均寿命、パンデミック前の水準近くまで回復とWHOが発表
2026-10-07 00:00:00 +0000

》 世界の平均寿命、パンデミック前の水準近くまで回復とWHOが発表 (国連情報誌SUNブログ対応版, 10/3)

「レジデンシャルプロキシ対策アライアンス」第1回会合 (9月7日)
2026-10-07 00:00:00 +0000

》 「レジデンシャルプロキシ対策アライアンス」第1回会合 (9月7日) の資料が 10/2 付で公開されている。

macOSの「フルディスクアクセス」が厳格化へ。AI時代の危険性を考慮
2026-10-07 00:00:00 +0000

》 macOSの「フルディスクアクセス」が厳格化へ。AI時代の危険性を考慮 (PC Watch, 10/5)

いろいろ (2026.10.07)
2026-10-07 00:00:00 +0000

Apache Struts

OpenSSH

libexpat

wolfSSL

「Google Chrome 155」安定版リリース、JPEG XLに対応&耐量子暗号も利用可能に
2026-10-07 00:00:00 +0000

 Chrome 155.0.8059.39 等が stable になりました。

WordPress 7.1.3メンテナンスとセキュリティのリリース
2026-10-07 00:00:00 +0000

 複数のセキュリティ欠陥を修正。0-day ではないようです。

追記
2026-10-07 00:00:00 +0000

FortiMail - FG-IR-26-175 Improper limitation of a pathname to a restricted directory (2026.10.02)

 2026.10.05 付で FG-IR-26-175 が改訂された。

  • FortiMail 8.0.2 / 7.6.7 / 7.4.9 が提供された模様。

  • 回避策である IBE 停止の、GUI からの設定方法が追加された。 「Encryption → IBE → IBE Service 'off' 」

  • 回避策が追加された。 FortiMail の前に Web Application Firewall があるなら、 そこで '../' を含む /ibe への POST リクエストを無効化する。

エヌビディアAI半導体、中国への密輸網を追う-浮かぶ米規制の抜け穴と巨大闇市場
2026-10-06 00:00:00 +0000

》 エヌビディアAI半導体、中国への密輸網を追う-浮かぶ米規制の抜け穴と巨大闇市場 (ブルームバーグ, 10/6)

  特に注目されているのがタイ、マレーシア、シンガポールだ。中国企業にリモートで計算資源を提供するデータセンターがある一方、不正な迂回輸送の中継地になった疑いがある。

  バイデン、トランプ両政権下で米国務省のAI政策を率いたダニエル・レムラー氏は「中国の顧客向けでないのなら、なぜこれほど多くの半導体が東南アジアに流れているのか、納得のいく説明を聞いたことがない」と話す。「この問題に向き合おうとする姿勢がまったくない」

  闇市場の正確な規模は把握しにくい。ただ、フアン氏ら業界幹部も報告書を引用するAI調査会社セミアナリシスは、サプライチェーンの調査や生産・設置データの比較から、数十万個のAI半導体が規制をすり抜けたと分析している。

  金額にすると数十億ドルに上る。小規模なデータセンターなら多数、OpenAIが米国で建設しているようなハイパースケール施設でも数カ所に導入できる量だ。

イエメン方面 (バブ・エル・マンデブ海峡方面)
2026-10-06 00:00:00 +0000

》 イエメン方面 (バブ・エル・マンデブ海峡方面)

焼肉きんぐ方面
2026-10-06 00:00:00 +0000

》 焼肉きんぐ方面

いろいろ (2026.10.06)
2026-10-06 00:00:00 +0000

LibreSSL

『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び
2026-10-05 00:00:00 +0000

》 『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び (物語コーポレーション, 10/5)

『焼肉きんぐ』公式アプリのユーザー登録数 10,808,784 件のうち、漏えいした件数は10,788,963 件です。漏えいした情報には、会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が含まれます。なお、アプリに登録されているログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴については、漏えいはございません。(クレジットカード等の決済情報につきましては、当社で保持しておりません)

 1000万件! 「焼肉きんぐ」って、そんなにウケてる店なの?

「サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0」公開、能動的サイバー防御などに対応
2026-10-05 00:00:00 +0000

》 「サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0」公開、能動的サイバー防御などに対応 (Internet Watch, 10/5)

大和証券、22万件情報漏えいか 顧客約11万人の口座番号も
2026-10-05 00:00:00 +0000

》 大和証券、22万件情報漏えいか 顧客約11万人の口座番号も (ITmedia, 10/5)

日経社員のGoogle Workspaceに不正ログイン 1646人分の個人情報漏えいか
2026-10-05 00:00:00 +0000

》 日経社員のGoogle Workspaceに不正ログイン 1646人分の個人情報漏えいか (ITmedia, 10/5)

日経社員アカウントからなりすましメール9000件 「Microsoft 365」に不正ログインか
2026-10-05 00:00:00 +0000

》 日経社員アカウントからなりすましメール9000件 「Microsoft 365」に不正ログインか (ITmedia, 10/5)

大阪公立大、システム障害で1週間近く休講に 出願期間中で入試にも影響
2026-10-05 00:00:00 +0000

》 大阪公立大、システム障害で1週間近く休講に 出願期間中で入試にも影響 (ITmedia, 10/5)

入試にも影響しており、Web出願サイトと入学手続きサイトは学外のサーバで稼働しているため登録できるものの、募集要項の閲覧や一部の出願書類の入手ができない。共同通信によると、同大学は総合型選抜などの出願期間中で、締め切りは8日。
渋谷区でシステム障害、窓口業務を縮小 復旧の見通し立たず
2026-10-05 00:00:00 +0000

》 渋谷区でシステム障害、窓口業務を縮小 復旧の見通し立たず (ITmedia, 10/5)

いろいろ (2026.10.05)
2026-10-05 00:00:00 +0000

cPanel & WHM

Apache OpenOffice, LibreOffice

プーチンは本当に私をスパイだと思っていたのか
2026-10-02 00:00:00 +0000

》 プーチンは本当に私をスパイだと思っていたのか (Wall Street Journal, 10/2)

WSJ記者、ロシアの収容所でいかに取材を続けたか
2026-10-02 00:00:00 +0000

》 WSJ記者、ロシアの収容所でいかに取材を続けたか (Wall Street Journal, 9/29)

フライドバイ1073便操縦士傷害事故
2026-10-02 00:00:00 +0000

》 フライドバイ1073便操縦士傷害事故 (ウィキペディア)。仕事が早い。関連:

不正アクセスによる個人情報漏えいに関するお知らせ(第2報)
2026-10-02 00:00:00 +0000

》 不正アクセスによる個人情報漏えいに関するお知らせ(第2報) (estore.jp, 8/2)。本件、estore.jp から対象者に対してメールによる通知をはじめたようです。 しかし当該メールには、実際に利用したショップの情報が全く含まれておらず、 受け取った人達は混乱している模様です (はい、私も当該メールを受信して混乱した一人です)。例:

 当該メールの末尾にある

改めまして、お客様に多大なるご心配とご迷惑をおかけしますことを、心より深くお詫び申し上げます。

本メールは送信専用のアドレスから配信しております。
本件に関するお問い合わせは、下記のお問い合わせ窓口までご連絡ください。

■ 本件に関するお問い合わせ窓口

株式会社Eストアー 個人情報に関するお客様ご相談窓口
https://af8eb6ba.form.kintoneapp.com/public/estore

 上記「お客様ご相談窓口」に FAQ がまとめられているので参照すると吉。

 関連:

スマホは新たな「たばこ」、禁止する米レストラン
2026-10-02 00:00:00 +0000

》 スマホは新たな「たばこ」、禁止する米レストラン (Wall Street Journal, 9/25)。確かに迷惑デバイスだなあ。

「エネルギー大国」カナダ、米の圧力で目覚めるか
2026-10-02 00:00:00 +0000

》 「エネルギー大国」カナダ、米の圧力で目覚めるか (Wall Street Journal, 9/29)。今日明日どうにかなる話ではない。

ローソンのメールサーバが踏み台に、不審メール約70万件送信 件名「RE」など
2026-10-02 00:00:00 +0000

》 ローソンのメールサーバが踏み台に、不審メール約70万件送信 件名「RE」など (ITmedia, 10/2)

免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か
2026-10-02 00:00:00 +0000

》 免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か (ITmedia, 10/1)

「Oracle JDK 21」は無償の「NFTC」ライセンスの対象外に、10月「CPU」以降で
2026-10-02 00:00:00 +0000

》 「Oracle JDK 21」は無償の「NFTC」ライセンスの対象外に、10月「CPU」以降で (窓の杜, 10/1)

本日から関連法施行、「能動的サイバー防御」で何が変わる?
2026-10-02 00:00:00 +0000

》 本日から関連法施行、「能動的サイバー防御」で何が変わる? (Internet Watch, 10/1)

JPCERT/CCが30周年、代表理事がコメント発表
2026-10-02 00:00:00 +0000

》 JPCERT/CCが30周年、代表理事がコメント発表 (Internet Watch, 10/1)

追記
2026-10-02 00:00:00 +0000

Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)

 Thunderbird 157 出ました。直後に 157.0.1 が出たみたい。

NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する注意喚起 (2026.09.29)

 JPCERT/CC 注意喚起が更新された。

MandiantおよびGoogle Threat Intelligence Group(GTIG)が、CVE-2026-88772を悪用する攻撃について、侵害痕跡(IOC)や侵害調査に関する情報を公開しました。影響を受ける製品を利用している場合は、「V. 侵害調査」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。

 こちら: Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances (Mandiant & Google Threat Intelligence Group, 2026.09.30)

「Google Chrome 154」が公開、HTTP接続時に警告する「Ask before HTTP」が既定有効に (2026.09.24)

 Chrome 154.0.8037.97 等が公開されました。

いろいろ (2026.10.02)
2026-10-02 00:00:00 +0000

Apache httpd

Python

TeamViewer

LibreOffice

VLC media player

HPE Networking Instant ON

FortiMail - FG-IR-26-175 Improper limitation of a pathname to a restricted directory
2026-10-02 00:00:00 +0000

 FortiMail 8.0 / 7.6 / 7.4 / 7.2 系列に 0-day 欠陥。 パストラバーサル CWE-22 おび NULLバイト・NULL文字の不適切な無害化 CWE-158 の欠陥があり、攻略 HTTP/HTTPS リクエストによって remote から無認証で任意のファイルに書き込める。 CVE-2026-104286。

 今後提供される予定の FortiMail 8.0.2 / 7.6.7 / 7.4.9 で修正される予定だが、 現時点ではまだ提供されていない。FortiMail 7.2 系列については 7.4 系列以降への移行が推奨されている。

 回避策として挙げられているのは:

  • CLI を使って IDベースの暗号化 (IBE) 機能を停止する
    config system encryption ibe
    set status disable
    end
    関連: CLI Reference FortiMail 7.6.0 (Fortinet / AWS)
  • FortiMail 管理インターフェイスへの Internet からのアクセスを無効化する、 あるいは信頼できるプライベートネットワークからのみとする

 0-day であるので既知の IoC も示されている。 FG-IR-26-175 を参照。

2026.10.07 追記:

 2026.10.05 付で FG-IR-26-175 が改訂された。

  • FortiMail 8.0.2 / 7.6.7 / 7.4.9 が提供された模様。

  • 回避策である IBE 停止の、GUI からの設定方法が追加された。 「Encryption → IBE → IBE Service 'off' 」

  • 回避策が追加された。 FortiMail の前に Web Application Firewall があるなら、 そこで '../' を含む /ibe への POST リクエストを無効化する。