Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。
ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。
このページの情報を利用される前に、注意書きをお読みください。
》 匿名・流動型犯罪グループによる犯罪被害対策のための技術的措置に関する有識者検討会 (警察庁)。 第5回(令和8年9月24日)までの資料が公開されました。
》 Let’s Encryptが2027年2月から証明書の有効期間を64日間に短縮 (gigazine, 10/9)
》 証明書が未更新だとWindows Updateに接続できなくなる。Windows11やWindows10、Windows Serverにて。対処方法は簡単 (ニッチなPCゲーマーの環境構築Z, 10/9)
》 OpenAIの安全担当従業員が辞職、「会社の文化が崩壊している」と主張 (gigazine, 10/4)
》 「AIの多少の悪影響は許容すべき」 OpenAIアルトマン氏、“AIが暴走”してなおAnthropicと主張がズレる訳 (ロイター / ITmedia, 10/7)
》 【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ (NewsPics, 10/8)。「業務で利用している管理ツールが第三者による不正アクセスを受け」。
つづき: 【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ (NewsPics, 10/9)
漏洩の可能性がある情報
調査の結果、以下の情報が漏洩した可能性があることが判明いたしました。
(最大想定件数で報告しております)
ユーザーに関する情報
メールアドレス:32.3 万件
氏名:5.9 万件
生年月日:2.8 万件
配送先住所・宛名:3.1 万件
所属(※勤務先など):6.5 万件
所属先の電話番号:2.9 万件
所属先の役職の 7 分類:27.3 万件
ウェブ決済に関わるクレジットカード情報の一部(※):36.2 万件氏名とメールアドレス、カード情報との件数が一致しない。 とっとと捨てるべき情報を保持しつづけていたってこと?
》 韓国金融機関サイバー攻撃、中国在住26歳が関与か 米社分析 (ロイター, 10/8)。こちらの件:
Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance (CrowdStrike, 10/7)
関連:
韓国の金融機関で相次いだ不正アクセスについてまとめてみた (piyolog, 10/6)
AIペネトレーションテストツール「ARTEX」についてまとめてみた (piyolog, 10/6)
韓国の金融機関に対してAIを用いたハッキングが発生、少なくとも7行から6万8000人分の個人情報が流出か (gigazine, 10/7)
中国AIツール「ARTEX」公開停止、韓国金融機関攻撃受け (ロイター, 10/9)
ツイート
CSIRT関係者各位。AI自律ペンテストの ARTEX(Autumn-27/ARTEX)が本家ごと削除されましたが、AGPL-3.0なので実質復元可能な状態が残ってました。取り損ねた人はちゃんと取得しておきましょう。敵の手段知るの超重要。 ・Hinln/ARTEX が v0.3.15時点のコミット履歴とライセンスを保持したバックアップを公開 ・Software Heritage が削除前(10/7)に status:full でスナップショット取得済み ・韓国語版/英語UI版など upstream明記のforkも生存確認済 AGPLのコピーレフトは「消す自由」まで保証しない、という実例ですね。消える前に手元にcloneしておくかどうかは、ライセンスより運用の問題です。 https://t.co/L28rF0mm08
— connect24h (@connect24h) October 9, 2026ARTEX (GitHub)
》 メタ、自社プラットフォーム上でTikTok広告禁止 日本含め (ロイター, 10/9)
》 第一興商、委託先への不正アクセスで「ビッグエコー」などの利用者情報約872万件が漏えいのおそれ (Internet Watch, 10/9)
発表によると、10月1日~2日にかけて、日本コロムビアグループの従業員の端末(PC1台)でマルウェアの感染が判明し、10月2日に当該端末をネットワークから隔離した。当該端末には、第一興商が委託した業務に関する個人データが一時的に保管されており、これらの情報が漏えいしたおそれを否定できないという。認証情報であるパスワードなどについてはリセット済みであり、漏えいの有無を含め、原因や被害範囲を調査中だとしている。
》 大規模な個人情報漏えい事案を踏まえ、個人情報保護委員会が事業者向けの注意喚起 (Internet Watch, 10/9)
》 怪しいメールやSMSが届いたら、ChatGPTに「これって詐欺?」と聞いてみよう (Internet Watch, 10/9)
》 「ブックオフ」会員管理システムへの不正アクセスで最大643万件の会員情報漏えい (Internet Watch, 10/9)
10月6日に同社子会社の会員管理システムへの第三者による不正アクセスを確認した。その後の調査の結果、同システムで管理している会員情報が外部から取得されたことが判明したという。
》 ローソン、不正アクセスによる215万件超の個人情報漏えいが判明 (Internet Watch, 10/8)
10月7日に実施した調査において、9月12日~14日に「ローソンID」、9月17日に「ローソンアプリ予約」に不正アクセスを受けていたことが判明した。原因は、ローソンアプリに関連するシステムが不正に利用されたことだと考えられるという。
》 フリーのAndroid操作アプリ「scrcpy 5.0」、ビデオのハードウェア処理でCPU使用率が約1/10に (窓の杜, 10/7)
》 社外特別調査委員会による調査報告書の公表およびお客さま本位の業務運営の徹底に向けた取り組みについて (プルデンシャル生命, 10/8)。POJ = プルデンシャル生命保険株式会社。
本基準日時点において、本金銭授受事案の行為者 324の数は 159 名 325、当該行為に関連して本行為者又は第三者との間で金銭の授受を行ったとされている顧客等は、その申告又は上記 159 名の自認に基づく集計では 794 名326、当該行為に関連して授受が行われた金銭の合計額は顧客等の申告に基づく集計では 61 億 6,660 万 1,644 円327,328,329である。当該金額は、本委員会が本件の全体像を把握する観点から顧客等の申告を認定の基礎としたこと等により、本 2026 年 1 月プレスリリースで POJ が公表した金額との間で差が生じている。なお、上記の人数及び金額は、申告等に基づく人数又は金額であり、確定的なものではない。監査チームは、2021 年 1 月 27 日開催の執行役員会において設置された「金銭詐取・投資勧誘関連対策 TF」の活動報告等を通じて、「金銭不祥事案の発生リスク」を重要なリスクの一つとして認識し、2022 年度監査計画の検討において、「金銭詐取・投資勧誘及び不適切な営業活動」を抽出し、不適切な営業活動に係る監査として「適切販売確保に係る監査」を計画に盛り込んだ。しかし、同監査では、LP による登録外文書(販売資料非該当)の承認プロセスに関する問題点が検出されたにとどまり、金銭授受に係る不正に直結する統制上の不備は検出されなかった。監査チームは、2022 年当時から、営業現場の「Free to Work」という行動指針に象徴される営業管理態勢に課題が存在する可能性を認識し、LP が自らの活動を記録・管理し、営業管理職がこれをモニタリングする仕組みについて、強化する余地があるとの問題意識を有していた。しかし、当時の監査はスコープが限定的で、支社への直接訪問監査も十分ではなく、主として「本社の支社に対する統制に係る設計・運用」を評価するにとどまり、グループ会社における過去の金銭不祥事件等への対応等を通じて得た経験や教訓を踏まえ、LP 制度等のビジネスモデルに内在する内部統制上のリスクや、本社・支社における企業風土上の問題点について監査結果として適時に提言するには至らなかった。2 本件の具体的原因
前記 1 で述べた基本的な認識を踏まえて、本委員会は、本件の全体像を考察し、「POJ において、LP と称される生命保険募集人の多くが、長期間、多数回にわたり本金銭授受事案を発生させ、また、その多くが POJ において長期間発見されず潜在化した」点について、それはなぜかとの観点から原因分析を行った。
その結論をあらかじめ総括すれば、POJ が高収益に資する営業戦略として採用してきた LP制度及び支社以下のエージェンシー制度 474、すなわち POJ のビジネスモデルの根幹に、「金銭授受に係る不正リスク」が構造的に内在したにもかかわらず、必要な予防措置が講じられていなかったために、それが各事案の個別事情の下で現実化したものというべきである。
関連: prudential (プログレッシブ英和中辞典(第5版) / コトバンク)。 「1 〈行為・人などが〉思慮深い」。ォゥ。
ツイート:
IDCFクラウド、クラウド全体がランサムウェア食らった模様。 コンソール画面がコレ https://t.co/a7Ms7dN3o3
— J416DY (@j416dy) October 7, 2026【第3報】当社サービスの一部システムへの不正アクセスによる障害について (IDC フロンティア, 10/8)
■お客さま対応について
①東日本リージョン1の一部(teslaゾーン/henryゾーン/pascalゾーン/jouleゾーン)をご利用のお客さまへのご案内
現在の被害状況およびセキュリティの観点で、別環境を準備して再構築をご案内しています。なお、データの復元についてはお客さま自身で保持されているバックアップデータから実施いただくようにご案内しています。
②東日本リージョン1のその他のゾーン(radianゾーン/newtonゾーン)、東日本リージョン2、東日本リージョン3および西日本リージョン1をご利用のお客さまへのご案内
現時点で不正アクセスは確認されていませんが、データのバックアップをお客さまご自身で行っていただくようにご案内しております。また、バックアップの取得手法については、当社から順次ご案内しています。
お客さま向けの管理コンソールを現在停止していることから、当社がお客さまの要望に従って、お客さまの仮想サーバーの起動や停止などの作業を代行させていただいています。
tesla / henry / pascal / joule ゾーンについてはバックアップを取り出すことができないので「お客さま自身で保持されているバックアップデータから」 と。
ニッスイ子会社で入出荷停止 IDCFクラウド影響か 委託先データセンターに不正アクセス (ITmedia, 10/8)
関連: 日水物流株式会社におけるシステム障害について(第 2 報) (日水物流, 10/9)
早期復旧に向けた対応を進めておりますが、本日 10 月 9 日より一部の入出荷業務を再開いたします。なお、被害を受けたサーバーにニッスイグループが管理する個人情報や顧客情報は含まれないことを確認しましたIDCFクラウドへのランサムウェア攻撃についてまとめてみた (piyolog, 10/8)。あら、滋賀県が含まれていますわよ奥様!
ホームページの障害について 「滋賀のおいしいコレクション」「琵琶湖八珍」「三方よし!でフードエコプロジェクト」 (滋賀県, 10/8)
湖西市立図書館ウェブサイトは現在閲覧できません (湖西市, 10/8)
Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)
Firefox 157.0.1 出てました。セキュリティ修正を含みます。
Firefox 157.0.1、Firefox for Android 157.0.1 がリリースされた (mozillaZine, 2026.10.07)
LibreOffice
「LibreOffice」で6件の脆弱性修正、「Apache OpenOffice」共通の問題にも先んじて対処 (窓の杜, 2026.10.07)。 LibreOffice 26.2.5 / 26.8.0 公開。 CVE-2026-63277 ほか計 6 件を修正。
「26.2」シリーズのサポートは11月30日までCisco Meraki
Cisco Meraki Security Hardening Release: October 2026 (Cisco, 2026.10.07)。DeepL AI 訳:
これらの脆弱性は社内テスト中に発見されたものであり、現時点で悪用されている事例は確認されていません。(中略) シスコは、これらの脆弱性に対処するソフトウェア更新プログラムをリリースしました。これらの脆弱性に対処する回避策はありません。一部未リリースなものがある。
Android
2026年10月のAndroidセキュリティ情報が公開 ~25件の脆弱性を修正、「Critical」は7件 (窓の杜, 2026.10.06)
7-Zip
無償の解凍・圧縮ツール「7-Zip」がv26.04に、“いくつかの不具合と脆弱性”を修正 (窓の杜, 2026.10.07)
》 太陽を盗んだ男 4Kデジタルリマスター 上映劇場一覧 (eigakan.org)。TOHOシネマズ二条だな。
》 「身代金を払うな」と宣伝したランサムウェア復旧会社、裏で攻撃者に払い続けていた。CEO起訴 (情報の灯台, 10/8)。 自称復旧会社の MonsterCloud、 実はランサム犯とグルだったと。
たいへん興味深い。
ケースB:API経由での不正な操作
アプリの管理用APIへの不正なリクエストによって、情報の不正な書き換え等が発生しているものがあります。JPCERT/CCでは、次のような攻撃手口に関する複数の報告を受けています。
(a)一般公開しているスマートフォンアプリを解析しAPIのエンドポイントやキーを特定する
(b)本来画面操作では実行できない内部APIに対する攻撃
- ユーザー権限を変更する
- 不正なアカウントを作成する
- ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いを確認する
- NoSQLインジェクションによるブラインド探索によってアカウント情報を特定する
(c)他のシステムの侵害で窃取したAPIキーを使用するなるほど……
IV. 参考情報
(中略)
株式会社マクニカ セキュリティ研究センター
相次ぐWEBシステムからの情報漏洩事案について
https://security.macnica.co.jp/blog/2026/10/web-incidents2026.htmlこちらもたいへん興味深い。
》 イエメンでの戦闘激化に伴い、18万4000人以上が避難 (国連情報誌SUNブログ対応版, 10/6)
》 日本の捜査当局が Qilin「中心メンバー」を大阪で拘束 (5月下旬)、ドイツに引き渡し (10/2)。 犯罪人引渡条約が締結されていないにもかかわらず。
国際ハッカー集団の中心メンバーでロシア国籍の男、日本の捜査当局が国内で身柄拘束…ドイツへ身柄引き渡し (読売, 10/6)
ドイツ当局が企業への恐喝容疑で捜査している人物で、日本側は今月2日、ドイツ側に身柄を引き渡した。日本の捜査当局は逃亡犯罪人引渡法に基づき、今年5月、大阪市内で男の身柄を拘束。その後、東京高裁がドイツへの引き渡しを認める決定を出したという。ランサム集団キリンの中心メンバー、大阪で拘束 識者「活発に攻撃」 (朝日, 10/6)
関係者によると、男は24年9月、ドイツ所在の物流会社の端末にアクセスし、データを不正に入手して暗号化。データを公開されたくなければ16万5千ドル(約2600万円)相当のビットコインを支払うよう同社に要求し、脅し取った疑いがある。男の所在に関する情報を事前につかんだ日本の捜査当局が26年5月下旬、東京高裁から許可状を得て、大阪市内で旅行中の男を拘束。引き渡しができる場合に当たるとの東京高裁の決定を受け、日本側はドイツ側に男を引き渡した。Rare occurrence: Japan extradites ransomware suspect to Germany (heise online, 10/6)。「異例の出来事:日本がランサムウェア容疑者をドイツに引き渡す」(DeepL AI 訳)。
Qilin Ransomware Extradition to Germany (CyPro, 10/6)
関連: 【独自】“日本は世界最悪のコンピュータセキュリティ体制” ハッカー集団「Qilin」中心メンバー拘束で取材に応じる アサヒビールなどにサイバー攻撃 (TBS, 10/7)
2026.10.09 追記:ロシア国籍ランサムウェア被疑者逮捕に関するドイツの広報について (警察庁, 10/8)
》 日販がアンソロピックに日本の書籍を無断で販売、大量スキャンでAI学習に利用か…出版関係者「許せない」 (読売, 10/6)
》 ぶっ壊れやすいHDDはどれ?Backblazeが2026年第2四半期の統計データ公開 (gigazine, 9/30)
》 北朝鮮のハッカー集団をハックした専門家、世界規模のサイバー工作の実態を明かす (WIRED, 10/7)
そのなかには (中略) 日本の大手企業イオングループのテクノロジー企業イオンスマートテクノロジー (中略) が含まれていたとスティカスは語る。
本稿で名前の挙がっている複数の企業・組織は、『WIRED』の取材に対するコメント要請に応じなかった。日本のJPCERTコーディネーションセンターはスティカスの調査結果を確認し、イオンスマートテクノロジーと協力しながら是正措置に努めているとした。
》 アメリカ政府による大規模監視を暴いた機密資料「スノーデン文書」はどうなったのか? (gigazine, 9/30)
アーカイブが閉鎖された後、The Interceptが保管していたスノーデン文書そのものがどうなったかは明らかになっていません。(中略) その一方で、グリーンウォルド氏は2019年のX(旧Twitter)投稿で、自分とポイトラス氏はそれぞれスノーデン文書の完全なコピーを持っていると説明していました。また、マカスキル氏は2023年のインタビューで、自分の知る限りではThe New York Timesのオフィスにもスノーデン文書が保管されており、その文書についてはThe Guardianが責任を持っていると語っています。
》 MicronのCEOがメモリ不足が2028年かそれ以降も続く可能性があると警告、「顧客は今年支払った価格よりも『はるかに高い価格』を支払うことになるだろう」 (gigazine, 10/2)
》 NVIDIA製GPU「GeForce RTX 4090」「GeForce RTX 5090」などを中国に密輸した疑いでアメリカのテクノロジー企業CEOが逮捕される (gigazine, 10/7)
》 中国へのGPU密輸はなぜ続くのか、そしてなぜアメリカ政府は取り締まることができないのか? (gigazine, 10/2)
》 AIによるバグ報告が爆増したためGoogleがバグ報奨金プログラムを一時停止 (gigazine, 10/5)
》 Googleが黒塗りで報告したデータセンターの水使用量と最大電力容量がコピペによって明らかに (gigazine, 10/5)
こうして公開されたリンカーンのデータセンター情報では、最大電力需要が52.65MW(メガワット)であり、冷却塔・蒸発システム・施設の運用などに使用した水が年間1329万9000ガロン(約5030万リットル)だったことが明らかになりました。(中略)
さらに、黒塗り部分からの流出によって、Googleのデータセンターが2025年にどれだけの税金還付を受けているかも判明しました。リンカーンのデータセンターは2025年の税金について5582万2472ドル(約88億円)の還付を受ける見込みであり、パピリオンのデータセンターは3917万1573.39ドル(約62億円)、オマハのデータセンターは2255万8881ドル(約35億円)の還付を見込んでいると報告していました。
》 東芝がAIデータセンター向けHDDの生産能力を2027年度までに倍増させる計画発表でライバル企業のWestern DigitalとSeagateの株価が急落、東芝はさらに65TBと100TBも準備 (gigazine, 10/6)
特にSeagateは、「工場はフル稼働状態で、新工場を建設するには少なくとも2年かかるため、新設の予定はない」という見通しを示しているため、東芝に対して明確に出遅れることになります。
》 ドイツ連邦情報局元長官が外国に情報を渡したスパイ容疑で逮捕 (gigazine, 10/7)
》 中古のRyzen 7 5800X3Dが原因でVALORANTからBAN。前の所有者がチーターだったため。これが本当なら中古で買うの怖すぎるんだが…… (ニッチなPCゲーマーの環境構築Z, 10/3)。個別の CPU に対して BAN するのか。
あるPCゲーマーが中古のRyzen 7 5800X3Dを購入したところ、前の所有者がVARORANTでチート行為を行っていたため、Riot GamesのVanguardアンチチートシステムにより、そのCPUがブラックリストに登録されていたことが判明した。
》 MicrosoftのX公式アカウントがハッキングされる。Clippy暗号通貨へ誘導か (ニッチなPCゲーマーの環境構築Z, 10/3)
》 世界の平均寿命、パンデミック前の水準近くまで回復とWHOが発表 (国連情報誌SUNブログ対応版, 10/3)
》 「レジデンシャルプロキシ対策アライアンス」第1回会合 (9月7日) の資料が 10/2 付で公開されている。
》 macOSの「フルディスクアクセス」が厳格化へ。AI時代の危険性を考慮 (PC Watch, 10/5)
Apache Struts
Apache Struts に脆弱性4件、リモートコード実行・DoS・データ漏えいのおそれ (blackhatnews.tokyo, 2026.10.06)。Apache Struts 6.12.0 / 7.4.0 で修正されている。
OpenSSH
Announce: OpenSSH 10.6 released (oss-sec ML, 10/6)
libexpat
libexpat 2.9.0 fixes two vulnerabilities (oss-sec ML, 2026.10.05)。iida さん情報ありがとうございます。
wolfSSL
wolfSSL 5.9.4 Release Blog (wolfSSL, 2026.09.30)。11件のセキュリティ欠陥を修正。 内 5 件は「Found via the Anthropic OSS program」。
Chrome 155.0.8059.39 等が stable になりました。
Stable Channel Update for Desktop (Google, 2026.10.06)。 Chrome 155.0.8059.39/.40 for Windows / Mac および 155.0.8059.39 to Linux。 247 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.10.06)。 Chrome 155 (155.0.8059.39) for Android。
FortiMail - FG-IR-26-175 Improper limitation of a pathname to a restricted directory (2026.10.02)
2026.10.05 付で FG-IR-26-175 が改訂された。
FortiMail 8.0.2 / 7.6.7 / 7.4.9 が提供された模様。
回避策である IBE 停止の、GUI からの設定方法が追加された。 「Encryption → IBE → IBE Service 'off' 」
回避策が追加された。 FortiMail の前に Web Application Firewall があるなら、 そこで '../' を含む /ibe への POST リクエストを無効化する。
》 エヌビディアAI半導体、中国への密輸網を追う-浮かぶ米規制の抜け穴と巨大闇市場 (ブルームバーグ, 10/6)
特に注目されているのがタイ、マレーシア、シンガポールだ。中国企業にリモートで計算資源を提供するデータセンターがある一方、不正な迂回輸送の中継地になった疑いがある。
バイデン、トランプ両政権下で米国務省のAI政策を率いたダニエル・レムラー氏は「中国の顧客向けでないのなら、なぜこれほど多くの半導体が東南アジアに流れているのか、納得のいく説明を聞いたことがない」と話す。「この問題に向き合おうとする姿勢がまったくない」
闇市場の正確な規模は把握しにくい。ただ、フアン氏ら業界幹部も報告書を引用するAI調査会社セミアナリシスは、サプライチェーンの調査や生産・設置データの比較から、数十万個のAI半導体が規制をすり抜けたと分析している。
金額にすると数十億ドルに上る。小規模なデータセンターなら多数、OpenAIが米国で建設しているようなハイパースケール施設でも数カ所に導入できる量だ。
イエメン政府軍、フーシ派大規模攻撃 バベルマンデブ海峡周辺の拠点奪還 (ロイター, 10/5)
イエメン政府筋によると、政府軍は同日夜、モカ郊外に到達し、フーシ派戦闘員は高地へ撤退した。国防省もモカを奪還したと発表した。今回の進軍が確認されれば、暫定政府はフーシ派が先月掌握した地域の大部分を奪還したことになる。
(中略)
これに先立ち、イエメンのエリヤニ情報相はロイターに対し、バベルマンデブ海峡を実効支配下に置いたと表明。政府軍はサウジ軍の強力な航空支援を受けて沿岸を急速に進軍し、海峡の最狭部に位置するドゥバブ地区の重要拠点を制圧したという。(中略) エリヤニ氏は、海峡から内陸にすぐ入った場所にあるドゥバブ飛行場を制圧し、同地区に残るフーシ派部隊を分断したと述べた。
それでもフーシ派はさらに離れた沿岸部や内陸の拠点から、引き続きドローンで船舶を攻撃できる。
一方、暫定政府の軍関係筋5人によると、フーシ派は主要都市タイズ付近で大きく前進し、山岳道路の一部を掌握して同市の暫定政府軍を包囲下に置いた。別の政府筋1人は、同道路が遮断されたことを否定した。
イエメン軍、フーシ派からモカ奪還-バベルマンデブ海峡掌握へ前進 (ブルームバーグ / TBS, 10/6)
イエメン政府、フーシ派との全面戦争開始を宣言 領土奪還を掲げ (BBC, 10/5)
トルコ・パキスタン、サウジに部隊配備へ フーシ派に対抗 (時事, 10/6)
株式会社物語コーポレーション 仕様書がなくても問題なくソフトウェアテストを実施。不具合を発見、修正した結果、アプリストアの評価が1点台から平均4.6点に (SHIFT ASIA / archive.org)。 「実際に2023年10月から現在までのたった約8ヶ月の間に4つもアプリをリリースしており」とあるので、文中における現在は2024年6月ごろのようだ。
ー 今回の取り組みのきっかけには、どのような課題やお悩みがあったのでしょうか?
村松様 私と川畑が入社する以前にはすでに5つの飲食店公式アプリがリリースされていたのですが、開発コストを抑えることと開発スケジュールを短くすることを優先していた結果、アプリに関する仕様書が存在していなかったのです。はわわ、仕様書なしが標準状態……。
ー 貴社事業の展望をお聞かせください。
村松様 (中略)飲食店公式アプリへの先行投資も継続していき、飲食店公式アプリの会員DBを構築し、データ活用にもより一層力を入れていきたいですね。2024年6月ごろの段階では、会員DBは存在していなかった模様。
焼肉きんぐ 東近江店 (食べログ)。八日市にあるのか。 いやまあ、行かんけど。
LibreSSL
LibreSSL 4.2.2 and 4.3.3 released (BSDsec.net, 2026.10.06)。「Security and reliability fixes」が含まれる。
》 『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び (物語コーポレーション, 10/5)
『焼肉きんぐ』公式アプリのユーザー登録数 10,808,784 件のうち、漏えいした件数は10,788,963 件です。漏えいした情報には、会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が含まれます。なお、アプリに登録されているログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴については、漏えいはございません。(クレジットカード等の決済情報につきましては、当社で保持しておりません)1000万件! 「焼肉きんぐ」って、そんなにウケてる店なの?
》 「サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0」公開、能動的サイバー防御などに対応 (Internet Watch, 10/5)
》 大和証券、22万件情報漏えいか 顧客約11万人の口座番号も (ITmedia, 10/5)
》 日経社員のGoogle Workspaceに不正ログイン 1646人分の個人情報漏えいか (ITmedia, 10/5)
》 日経社員アカウントからなりすましメール9000件 「Microsoft 365」に不正ログインか (ITmedia, 10/5)
》 大阪公立大、システム障害で1週間近く休講に 出願期間中で入試にも影響 (ITmedia, 10/5)
入試にも影響しており、Web出願サイトと入学手続きサイトは学外のサーバで稼働しているため登録できるものの、募集要項の閲覧や一部の出願書類の入手ができない。共同通信によると、同大学は総合型選抜などの出願期間中で、締め切りは8日。
》 渋谷区でシステム障害、窓口業務を縮小 復旧の見通し立たず (ITmedia, 10/5)
cPanel & WHM
「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」 (security NEXT, 2026.10.05)。更新版があるのでアップデートすればよい。
- Security: CVE-2026-93698 Vulnerability in Multilang Adminbin - September 29, 2026 (cPanel, 2026.09.29)
- Security: CVE-2026-93697 Stored XSS in WHM's Account Modification Interfaces - September 29, 2026 (cPanel, 2026.09.29)
- Security: CVE-2026-93029 Stored XSS in WHM's Manage SSL Hosts Interface - September 29, 2026 (cPanel, 2026.09.29)
Apache OpenOffice, LibreOffice
「Apache OpenOffice」に緊急のコード実行脆弱性「CVE-2026-59265」、パッチは準備中 「LibreOffice」でも同種の問題が報告、OpenOfficeではJava連携の無効化を (窓の杜 , 2026.10.05)。現時点では OpenOffice / LibreOffice どちらも未修正。
- Apache OpenOffice - CVE-2026-59265
- LibreOffice - CVE-2026-63277
「Java ランタイム環境を使用」(LibreOffice では「Java実行環境を使用」) のチェックを外すことで回避できる模様。
2026.10.09 追記:「LibreOffice」で6件の脆弱性修正、「Apache OpenOffice」共通の問題にも先んじて対処 (窓の杜, 2026.10.07)。LibreOffice 26.2.5 / 26.8.0 で修正。
》 プーチンは本当に私をスパイだと思っていたのか (Wall Street Journal, 10/2)
》 WSJ記者、ロシアの収容所でいかに取材を続けたか (Wall Street Journal, 9/29)
》 フライドバイ1073便操縦士傷害事故 (ウィキペディア)。仕事が早い。関連:
FlyDubai flight to Tel Aviv diverts to Tabuk amid onboard incident (flightradar24, 10/2更新)。すさまじい急降下と急上昇。
イスラエル行き旅客機が緊急着陸 操縦士が墜落図り別の操縦士を刺したか (BBC, 10/1)。着陸後の機体の写真、方向舵が大きく欠けている。
急降下のイスラエル行き旅客機、副操縦士を取り押さえたと語る乗客「航空番組で見たように操縦かんを引いた」 (読売, 10/1)
機体急降下も…“テレビで見たように”乗客が操縦し危機救う イスラエル行きの旅客機内で副操縦士が機長刺す (日テレ, 10/1)
イスラエル行き便での刺傷事件、乗客が語る緊迫の瞬間 (Wall Street Journal, 10/1)
大惨事回避のイスラエル行き旅客機、露呈した保安網の「大きな穴」 (Wall Street Journal, 10/2)
》 不正アクセスによる個人情報漏えいに関するお知らせ(第2報) (estore.jp, 8/2)。本件、estore.jp から対象者に対してメールによる通知をはじめたようです。 しかし当該メールには、実際に利用したショップの情報が全く含まれておらず、 受け取った人達は混乱している模様です (はい、私も当該メールを受信して混乱した一人です)。例:
- c8350dcd0さん (Yahoo! 知恵袋, 9/23)
- hm3********さん (Yahoo! 知恵袋, 9/30)
当該メールの末尾にある
改めまして、お客様に多大なるご心配とご迷惑をおかけしますことを、心より深くお詫び申し上げます。
本メールは送信専用のアドレスから配信しております。
本件に関するお問い合わせは、下記のお問い合わせ窓口までご連絡ください。
■ 本件に関するお問い合わせ窓口
株式会社Eストアー 個人情報に関するお客様ご相談窓口
https://af8eb6ba.form.kintoneapp.com/public/estore上記「お客様ご相談窓口」に FAQ がまとめられているので参照すると吉。
関連:
ショップサーブ漏えい、実際は「2時間」ではなく2か月半 885万件と店舗の認証情報が流出 (ACT, 8/10)
Eストアーのショップサーブへの不正アクセスについてまとめてみた (piyolog, 8/12)
情報漏洩ゼロのショップサーブが解説!ネットショップの強固なセキュリティ (estore.jp, 2024.11.18)
》 スマホは新たな「たばこ」、禁止する米レストラン (Wall Street Journal, 9/25)。確かに迷惑デバイスだなあ。
》 「エネルギー大国」カナダ、米の圧力で目覚めるか (Wall Street Journal, 9/29)。今日明日どうにかなる話ではない。
》 ローソンのメールサーバが踏み台に、不審メール約70万件送信 件名「RE」など (ITmedia, 10/2)
》 免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か (ITmedia, 10/1)
》 「Oracle JDK 21」は無償の「NFTC」ライセンスの対象外に、10月「CPU」以降で (窓の杜, 10/1)
》 本日から関連法施行、「能動的サイバー防御」で何が変わる? (Internet Watch, 10/1)
》 JPCERT/CCが30周年、代表理事がコメント発表 (Internet Watch, 10/1)
Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)
Thunderbird 157 出ました。直後に 157.0.1 が出たみたい。
Thunderbird 157 がリリースされた (mozillaZine, 2026.10.01)。153.4.0esr / 140.17.0esr も出ていると。
Thunderbird 157.0.1 がリリースされた (mozillaZine, 2026.10.02)。「EWS/Graph メッセージで相対 URL を扱うときにクラッシュすることがある問題を修正」。
NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する注意喚起 (2026.09.29)
JPCERT/CC 注意喚起が更新された。
MandiantおよびGoogle Threat Intelligence Group(GTIG)が、CVE-2026-88772を悪用する攻撃について、侵害痕跡(IOC)や侵害調査に関する情報を公開しました。影響を受ける製品を利用している場合は、「V. 侵害調査」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。こちら: Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances (Mandiant & Google Threat Intelligence Group, 2026.09.30)
「Google Chrome 154」が公開、HTTP接続時に警告する「Ask before HTTP」が既定有効に (2026.09.24)
Chrome 154.0.8037.97 等が公開されました。
Stable Channel Update for Desktop (Google, 2026.10.01)。Chrome 154.0.8037.97/.98 for Windows / Mac および 154.0.8037.97 to Linux 。 セキュリティ修正数は不明だが 0 ではない模様。
Chrome for Android Update (Google, 2026.10.01)。Chrome 154 (154.0.8037.126) for Android。
Apache httpd
Changes with Apache 2.4.69 (apache.org, 2026.10.01)。20 件のセキュリティ修正。
- CVE-2026-93546: mod_dav_fs namespace overflow
- CVE-2026-79768: mod_userdir information disclosure
- CVE-2026-73637: mod_auth_digest DoS attack
- CVE-2026-73636: mod_auth_digest one-time-nonce replay attack
- CVE-2026-63718: mod_proxy_uwsgi Transfer-Encoding response smuggling
- CVE-2026-63686: mod_xml2enc crash on charset conversion failure
- CVE-2026-63292: mod_vhost_alias stack overflow
- CVE-2026-63045: mod_proxy_ftp PASV address handling
- CVE-2026-59797: mod_ssl SSLRequire allows .htaccess ap_expr file-function
- CVE-2026-59685: Out-of-Bounds Write in ap_directory_walk() Canonical-Name Rewrite on CASE_BLIND_FILESYSTEM
- CVE-2026-58415: mod_dav_fs property database read access
- CVE-2026-57941: mod_http2 use-after-free / wild write via shared session->bbtmp re-entrancy
- CVE-2026-56449: mod_proxy_html: crash in dump_content
- CVE-2026-56154: mod_rewrite use-after-free via %{LA-U:HTTP:...}
- CVE-2026-56153: mod_charset_lite: Heap overflow in finish_partial_char
- CVE-2026-48005: mod_auth_digest reauthentication attack
- CVE-2026-47360: mod_session: Session cookie not removed during internal redirect
- CVE-2026-46729: mod_heartmonitor denial of service
- CVE-2026-42528: mod_dav shared lock overflow
- CVE-2026-42356: limited RCE for some internal redirects to non-CGI files in CGI directories
iida さん情報ありがとうございます。
Python
「Python」でセキュリティアップデート、「Critical」評価の脆弱性などを解決 v3.14.8、v3.13.16、v3.12.15が公開 (窓の杜, 2026.10.01)
TeamViewer
リモートデスクトップソフト「TeamViewer」に5件の脆弱性、修正版が公開 (窓の杜, 2026.10.02)。 TeamViewer Client / Host 15.82 / 15.64.8 (Windows 7/8) / 14.7.48855 / 13.2.36230 (Windows) / 13.2.153995 (Linux) / 13.2.153994 (macOS) で修正されている。
LibreOffice
「LibreOffice」に7件の脆弱性、うち5件は「Claude」が発見 (窓の杜, 2026.10.02)。LibreOffice 26.2.5 で修正。
VLC media player
「VLC 3.0.24」に多数の脆弱性修正、本体だけで50件超、macOSでは任意コード実行も実証 (窓の杜, 2026.10.02)
HPE Networking Instant ON
HPESBNW05150 rev.1 - Multiple Vulnerabilities in HPE Networking Instant On APs (HPE, 2026.09.29)。 Instant ON 3.4.2.0 以降で修正されている。
FortiMail 8.0 / 7.6 / 7.4 / 7.2 系列に 0-day 欠陥。 パストラバーサル CWE-22 おび NULLバイト・NULL文字の不適切な無害化 CWE-158 の欠陥があり、攻略 HTTP/HTTPS リクエストによって remote から無認証で任意のファイルに書き込める。 CVE-2026-104286。
今後提供される予定の FortiMail 8.0.2 / 7.6.7 / 7.4.9 で修正される予定だが、 現時点ではまだ提供されていない。FortiMail 7.2 系列については 7.4 系列以降への移行が推奨されている。
回避策として挙げられているのは:
- CLI を使って IDベースの暗号化 (IBE) 機能を停止する
関連: CLI Reference FortiMail 7.6.0 (Fortinet / AWS)config system encryption ibe set status disable end- FortiMail 管理インターフェイスへの Internet からのアクセスを無効化する、 あるいは信頼できるプライベートネットワークからのみとする
0-day であるので既知の IoC も示されている。 FG-IR-26-175 を参照。
2026.10.07 追記:
2026.10.05 付で FG-IR-26-175 が改訂された。
FortiMail 8.0.2 / 7.6.7 / 7.4.9 が提供された模様。
回避策である IBE 停止の、GUI からの設定方法が追加された。 「Encryption → IBE → IBE Service 'off' 」
回避策が追加された。 FortiMail の前に Web Application Firewall があるなら、 そこで '../' を含む /ibe への POST リクエストを無効化する。