つみかさね

【セキュリティ日報】Windows NetlogonのRCEやMS Officeの脆弱性ほか 758件

2026-09-22データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
Windows Netlogon スタックベースバッファオーバーフロー
CVE-2026-72982
Microsoftの月例セキュリティ更新を適用
high対応必須
Microsoft Office ヒープベースバッファオーバーフロー
CVE-2026-78510
Officeの最新セキュリティ更新を適用
high対応必須
Windows ICS 解放後使用
CVE-2026-72983
Microsoftの月例セキュリティ更新を適用
high対応必須
Red Hat ACM multicloud-operators-subscription 権限昇格
CVE-2026-66792
RHSA-2026:60386ほかのエラータを適用
high対応必須
Linux kernel ksmbd 解放後使用
CVE-2026-80926
ディストリの安定版カーネル更新を適用
high推奨
WebKitGTK 解放後使用によるメモリ破壊
CVE-2026-78376
ディストリのWebKitGTK更新を適用
high推奨
KubeVirt virt-handler シンボリックリンク追従
CVE-2026-13622
RHSA-2026:51031ほかのエラータを適用
high推奨
Apple WebKit メモリ破壊
CVE-2025-31277
Safari 18.6 / iOS 18.6以降へアップデート
CVENVD脆弱性WindowsMicrosoft OfficeLinuxNuxt

本日は新規・更新CVEが758件公開・更新され、重大度上位200件を分析したところCriticalが20件、Highが111件でした。中でも Windows Netlogon のスタックベースバッファオーバーフロー(CVE-2026-72982、CVSS 9.8)や Microsoft Office のヒープオーバーフロー(CVE-2026-78510、CVSS 9.8)といった、認証不要でネットワーク経由のリモートコード実行につながるCriticalが並びました。加えて Red Hat Advanced Cluster Management の権限昇格(CVSS 9.9)、Linux kernel の ksmbd 解放後使用なども出ているため、早めの確認を推奨します。

本日の概要

指標数値
新規・更新CVE(総数)758件
分析対象(重大度上位)200件
Critical (9.0+)20件
High (7.0-8.9)111件
Medium (4.0-6.9)39件
Low (0-3.9)1件
影響エコシステムnpm, Go

注: 本日はNVDの更新件数が多いため、重大度の高い上位200件を対象に詳細分析しています。Critical・Highの件数は分析対象内の内訳です。

Critical / High 脆弱性の詳細

CVE-2026-72982 Windows Netlogon スタックベースバッファオーバーフロー

  • CVSS: 9.8(CRITICAL / CWE-121)
  • 影響: 該当するセキュリティ更新を未適用のWindows(Netlogon)
  • 概要: Windows Netlogon にスタックベースのバッファオーバーフローがあり、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。ドメインコントローラなど認証基盤に関わるコンポーネントであるため、影響範囲が広く深刻度が高い脆弱性です。
  • 対策: Microsoft の月例セキュリティ更新プログラムを適用してください。

CVE-2026-78510 Microsoft Office ヒープベースバッファオーバーフロー

  • CVSS: 9.8(CRITICAL / CWE-122)
  • 影響: 該当する更新を未適用の Microsoft Office
  • 概要: Microsoft Office にヒープベースのバッファオーバーフローがあり、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。細工されたドキュメントを介した攻撃が想定され、クライアント端末が広く対象になり得ます。
  • 対策: Microsoft の最新セキュリティ更新を適用してください。

CVE-2026-72983 Windows ICS 解放後使用(Use-After-Free)

  • CVSS: 9.8(CRITICAL / CWE-416)
  • 影響: 該当する更新を未適用のWindows(Internet Connection Sharing)
  • 概要: Windows の Internet Connection Sharing(ICS)に解放後使用の脆弱性があり、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。
  • 対策: Microsoft の月例セキュリティ更新プログラムを適用してください。

CVE-2026-66792 Red Hat ACM multicloud-operators-subscription 権限昇格

  • CVSS: 9.9(CRITICAL / CWE-863)
  • 影響: Red Hat Advanced Cluster Management の multicloud-operators-subscription コンポーネント(該当バージョン)
  • 概要: マネージドクラスタ上のユーザーが、特定の細工されたアノテーションを持つSubscriptionを作成することで権限昇格が可能になる不備です。悪用に成功すると、コントローラのServiceAccountの昇格された権限で任意のnamespaceにリソースを展開でき、クラスタ資源への不正アクセス・制御につながる可能性があります。
  • 対策: 対応する Red Hat のセキュリティエラータ(RHSA-2026:60386 ほか)を適用してください。

CVE-2026-80926 Linux kernel ksmbd 解放後使用

  • CVSS: 9.8(CRITICAL / CWE-416)
  • 影響: ksmbd(カーネル内SMBサーバ)を有効化した Linux kernel の該当バージョン
  • 概要: ksmbd の oplock ブレーク通知処理において、ロックを取らずに opinfo->conn を参照・デリファレンスしており、durable handle の切断と競合すると解放済みのメモリを参照する解放後使用が発生します。SMBサーバとして公開している場合、安定性やメモリ破壊の観点で影響があります。
  • 対策: 各ディストリビューションが提供する安定版カーネル更新を適用してください。

CVE-2026-78376 WebKitGTK 解放後使用によるメモリ破壊

  • CVSS: 8.8(HIGH / CWE-416)
  • 影響: WebKitGTK の該当バージョン
  • 概要: WebKitGTK において、悪意あるWebコンテンツの処理時にメモリ管理の不備で解放後使用が発生し、メモリ破壊につながる可能性があります。GTK系ブラウザやWebKitGTKを組み込むアプリケーションが対象です。本日は同系統のメモリ破壊(CVE-2026-83596、CVSS 8.8)も公開されています。
  • 対策: 各ディストリビューションのWebKitGTK更新(RHSA-2026:69098 ほか)を適用してください。

CVE-2026-13622 KubeVirt virt-handler シンボリックリンク追従

  • CVSS: 8.8(HIGH / CWE-22)
  • 影響: KubeVirt の virt-handler(マイグレーションプロキシ)該当バージョン
  • 概要: ライブマイグレーション時、virt-handler がシンボリックリンク保護なしにターゲットPod内のUnixソケットへ接続するため、namespaceのedit権限と pods/exec 権限を持つ攻撃者がソケットをシンボリックリンクに置き換えることで、意図しないファイルへのアクセスにつながる可能性があります。
  • 対策: 対応する Red Hat のエラータ(RHSA-2026:51031 ほか)を適用してください。

CVE-2025-31277 Apple WebKit メモリ破壊

  • CVSS: 8.8(HIGH / CWE-119, CWE-120)
  • 影響: Safari 18.6 / iOS・iPadOS 18.6 / macOS Sequoia 15.6 / tvOS 18.6 / visionOS 2.6 / watchOS 11.6 より前
  • 概要: 悪意を持って細工されたWebコンテンツの処理により、メモリ破壊が発生する可能性があります。メモリ処理の改善で修正されています。
  • 対策: Safari 18.6 / iOS 18.6 / macOS Sequoia 15.6 など、各対応バージョンへアップデートしてください。

エコシステム別サマリー

  • npm: Nuxt に navigateTo / reloadNuxtApp のURL処理不備(CVE-2026-56326、CVSS 5.5 / fixed 4.4.7・3.21.7)。SSRオープンリダイレクトやクライアント側スクリプト実行につながるため、SSR構成のアプリはバージョン確認を推奨します。
  • Go: ジョブオーケストレーション基盤 Hatchet に、空のstate衝突を悪用した未認証OAuth state CSRF / login-CSRF(CVE-2026-61687、fixed 0.91.1)が公開されています。

JVN 日本語情報

本日の MyJVN(JVN iPedia)には、該当する新規の脆弱性対策情報はありませんでした。国内向けの追加情報は今後の更新をご確認ください。

まとめ

本日はWindows(Netlogon / ICS)とMicrosoft OfficeのCVSS 9.8クラスのリモートコード実行、Red Hat ACMの権限昇格(CVSS 9.9)が目立ちました。Windows・Office系はクライアント/サーバともに広く使われるため、今月分のセキュリティ更新の適用状況を優先的に確認することを推奨します。Kubernetes基盤(ACM / KubeVirt)を運用している場合は権限設計とエラータ適用を、Webフロントに Nuxt を使っている場合はバージョン更新をあわせて検討してください。Linux kernel は例によってCriticalスコアの修正が多数出ていますが、ksmbdなど実際に公開しているサービスに関わる箇所から優先的に対応するとよいでしょう。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。