米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、現地時間2026年10月1日から4日にかけて、実際の悪用が確認された脆弱性4件を「Known Exploited Vulnerabilities(KEV)Catalog」に追加した。米行政機関には、登録から3日後を期限として、脆弱性の修正に加え、侵害状況の調査など早急な対応が求められている。
事案の詳細
今回追加されたのは、Fortinetの「FortiMail」、オープンソースのサポートシステム「Zammad」、Cloud Software Groupの「NetScaler ADC(旧Citrix ADC)」および「NetScaler Gateway(旧Citrix Gateway)」に関する脆弱性4件。
10月1日には、FortiMailのパストラバーサルの脆弱性「CVE-2026-104286」が追加された。細工したHTTPリクエストにより、認証なしで任意のファイルを書き込まれる可能性がある。
10月2日には、Zammadに関する2件が追加された。対象は、セッション固定の脆弱性「CVE-2026-102489」と、権限管理の不備に起因する脆弱性「CVE-2026-102490」。
さらに10月4日には、NetScaler ADCおよびNetScaler Gatewayが影響を受けるDoS脆弱性「CVE-2026-88779」が追加された。個別の攻撃主体、攻撃規模、被害事例、悪用の具体的な手順については、現時点で詳細は不明。
CISAは、KEVカタログを実環境で悪用された脆弱性の情報源として運用している。米行政機関は各脆弱性について、登録から3日後までに修正や必要な緩和策を適用し、侵害の有無を確認する必要がある。
影響と背景
KEVカタログへの登録は、理論上のリスクだけでなく、実際の悪用を示す重要な判断材料となる。今回の対象には、認証なしで任意ファイルを書き込まれる可能性があるFortiMailの脆弱性や、サービス停止につながる可能性があるNetScaler製品のDoS脆弱性が含まれるため、該当製品を利用する組織では優先的な確認が必要となる。
特に、インターネットからアクセス可能なメール製品、サポートシステム、リモートアクセスやアプリケーション配信に利用されるNetScaler製品は、攻撃対象となる範囲を正確に把握することが重要となる。なお、今回の脆弱性について、CISAが公表した情報だけでは、すべての攻撃手法や被害の詳細は明らかになっていない。
対策・今後の展望
- 資産の棚卸し:FortiMail、Zammad、NetScaler ADC、NetScaler Gatewayの利用状況、バージョン、インターネット公開の有無を確認し、対象資産を特定する。
- 更新・緩和策の適用:各ベンダーが提供する修正プログラムや緩和策を確認し、適用前に設定や業務影響を確認したうえで、可能な限り速やかに対応する。更新できない場合は、外部公開の停止、アクセス制限、管理インターフェースの分離など暫定措置を検討する。
- 侵害状況の確認:認証ログ、HTTPアクセスログ、ファイル変更履歴、管理者操作履歴などを確認し、不審なファイル書き込み、権限変更、サービス停止、未知のアカウント作成がないか調査する。
- 対応の優先付け:外部公開されている機器、認証なしで悪用される可能性がある製品、業務停止の影響が大きいシステムから順に対応する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが中小企業のMDR運用やセキュリティ診断を支援する現場では、「更新はしているつもりでも、特定機器や周辺ソフトだけ止まっている」状態が少なくない。診断では資産台帳が未整備で、何が稼働しているか把握できず、結果としてKEVカタログに登録された脆弱性が未対策のまま残る例が目立つ。
【観点②:セキュリティ専門家でない人への平易な解説】今回の話は、例えるなら「鍵の弱点が見つかり、実際にその弱点を突いた空き巣が出ているので、すぐ鍵を交換してほしい」という注意喚起のようなものだ。特に今回は、認証なしで任意ファイルを書き込まれる可能性がある脆弱性も含まれるため、対象製品を使っている場合は、更新だけでなく不正利用の有無も確認する必要がある。
【観点③:中小企業が今週中にできること】まず、自社のPCやサーバー、ネットワーク機器、業務ソフトに加え、FortiMail、Zammad、NetScaler製品を利用していないかを確認する。次に、製品名とバージョン、外部公開の有無、未適用の更新を整理し、適用日を決めて実行する。更新が難しい機器がある場合は、外部公開を避ける、アクセス元を制限する、管理画面を分離するなどの暫定措置を講じる。あわせて、ログや設定に不審な変更がないかを確認し、異常があれば専門業者や所管の相談窓口に調査を依頼する。
参照: 米当局、脆弱性4件を「悪用脆弱性リスト」に追加 – 早期対応を要請
参考:公式情報・アドバイザリ
- CVE-2026-102489: NVD (NIST) / JVN検索
- CVE-2026-102490: NVD (NIST) / JVN検索
- CVE-2026-104286: NVD (NIST) / JVN検索
- CVE-2026-88779: NVD (NIST) / JVN検索
上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。