つみかさね

【セキュリティ週報】今週のCritical 163件・GitLab 10.0など注目CVEまとめ(09/21〜09/25)

2026-09-26データソース: NVD, OSV, GHSA, JVN
Critical
163
High
647
Medium
399
Low
74
CVENVDGHSA脆弱性週報GitLabKEV

今週(9/21〜9/25)は、分析対象としたCVE/Advisory合計1,283件のうち、Criticalが163件、Highが647件と、Criticalの絶対数が多い一週間でした。最大の注目は週末に公開された GitLab CE/EE のリポジトリAPI未認証ファイル読み取り(CVE-2026-85706・CVSS 10.0) で、CISAのKEV(悪用確認済み脆弱性カタログ)に掲載されています。週の半ばには SonicWall SonicOS と Zyxel GS1900 の実悪用(いずれもKEV入り)、Windows月例(Netlogon / DNS / RRAS のCVSS 9.8 RCE)も並びました。トレンドとしては、境界ネットワーク機器の実悪用と、mcp-atlassian・KubeEdge・OpenBao といった OSS/AI連携基盤のサプライチェーン系Critical が両輪で目立った週でした。

週間サマリーテーブル

指標月(9/21)火(9/22)水(9/23)木(9/24)金(9/25)週合計
分析対象CVE/Advisory1561712005651911,283件
Critical1020228922163件
High66111108232130647件

注: 各日で集計ベースが異なります。月・火・水・金はNVD更新分(火〜金は重大度上位を分析)、木はNVDが過去CVE再公開中心だったためGHSAの2026年新規Advisory(591件)を集計しています。Critical/Highは各日の severityData に準拠しています。

注目脆弱性 TOP5

CVE-2026-85706 GitLab リポジトリAPIの未認証ファイル読み取り(悪用確認済み)

  • CVSS: 10.0(CRITICAL / CWE-22)
  • 影響: GitLab CE/EE 18.7〜18.11.12未満、19.0〜19.0.9未満、19.1〜19.1.8未満、19.2〜19.2.6未満、19.3〜19.3.2未満
  • 掲載日: 9/25(金)
  • 概要: リポジトリのコミットAPIにおけるパス制御の不備と認証チェックの欠落により、未認証の攻撃者がGitLabサーバ上の任意ファイルを読み取れる可能性があります。設定ファイルや秘密情報の漏えいに直結します。CISA KEVに掲載され、実際の悪用が確認済みです。
  • 対策: 18.11.12 / 19.0.9 / 19.1.8 / 19.2.6 / 19.3.2 以降へ速やかにアップデート。インターネットに露出したGitLabは最優先で対応してください。

CVE-2024-40766 SonicWall SonicOS アクセス制御不備(悪用確認済み)

  • CVSS: 9.8(CRITICAL / CWE-284)
  • 影響: SonicWall Firewall Gen 5 / Gen 6、SonicOS 7.0.1-5035 以前を搭載する Gen 7
  • 掲載日: 9/23(水)
  • 概要: 管理アクセスのアクセス制御不備により、未認証の攻撃者による不正なリソースアクセスやファイアウォールのクラッシュにつながる可能性があります。CISA KEV登録で、実環境の攻撃が観測されています。
  • 対策: SNWLID-2024-0015 に従い対象世代の修正版ファームウェアへ更新。パスワードのリセットも併せて推奨されています。

CVE-2026-72982 Windows Netlogon スタックベースバッファオーバーフロー

  • CVSS: 9.8(CRITICAL / CWE-121)
  • 影響: 該当する月例更新を未適用のWindows(Netlogon)
  • 掲載日: 9/22(火)
  • 概要: Netlogon にスタックベースのバッファオーバーフローがあり、未認証の攻撃者がネットワーク経由でコードを実行できる可能性があります。ドメインコントローラなど認証基盤に関わるため影響範囲が広い脆弱性です。同週には Windows DNS(CVE-2026-69730)・RRAS(CVE-2026-69590)・ICS(CVE-2026-72983)・Message Queuing のCVSS 9.8 RCEも公開されています。
  • 対策: Microsoft の月例セキュリティ更新プログラムを適用してください。

CVE-2026-77244 mcp-atlassian HTTPトランスポートの認証バイパス

  • 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-wrhw-j3f9-8vc6)
  • 影響: mcp-atlassian 0.22.0 未満
  • 掲載日: 9/24(木)
  • 概要: HTTPトランスポートのトークン検証が空でないトークンをすべて有効として受け入れてしまうため、本来認証で保護されるMCPエンドポイントに未認証でアクセスできる可能性があります。AIエージェント経由でJira/Confluenceを操作する構成で影響が広がります。パストラバーサル修正の不完全さ(CVE-2026-77271)やSSRF系も同時公開されています。
  • 対策: mcp-atlassian 0.22.0 以降へアップデート。露出したMCPサーバは到達範囲の最小化も推奨します。

CVE-2026-39919 Ghostscript JPEG 2000 ヒープオーバーフロー

  • CVSS: 9.8(CRITICAL / CWE-122)
  • 影響: Ghostscript 10.08.0 より前
  • 掲載日: 9/21(月)
  • 概要: JPEG 2000 出力アダプタに細工PDFを処理させるとヒープベースのバッファオーバーフローが発生し、コード実行につながる可能性があります。各種OS・ミドルウェアにPDF/画像変換用として広く組み込まれ、サーバーサイドの変換経路で外部入力を処理している環境は影響が大きいのが特徴です。
  • 対策: バージョン 10.08.0(gs10080)以降へアップデートしてください。

週間トレンド分析

  • 境界ネットワーク機器の「実悪用」が集中: 今週はKEV登録が相次ぎました。SonicWall SonicOS(CVE-2024-40766)、Zyxel GS1900(CVE-2026-7273)、GitLab(CVE-2026-85706)がいずれもCISA KEV入りで、金曜には国内製品 Active! mail 6(CVE-2025-42599)の再掲もありました。境界に公開している機器・サーバの棚卸しと即時パッチが最優先です。
  • Windows月例のCritical RCEが厚い週: 火曜〜水曜にかけて Netlogon / Office / ICS / DNS / RRAS / Message Queuing と、CVSS 9.8 のリモートコード実行が多数。クライアント・サーバ双方で今月分の月例更新の適用状況を確認してください。
  • OSS/AI連携基盤のサプライチェーン系が急増: 木曜のGHSA新規591件(Critical 89)を筆頭に、mcp-atlassian・KubeEdge(RCE)・OpenBao(トークン漏えい)・Plone・Moquette・CakePHP(SQLi)・OpenC3 COSMOS など、認証・認可・デシリアライズに関わる基盤コンポーネントの修正が目立ちました。依存パッケージ(PyPI / Go / npm / Packagist)の棚卸しが有効です。
  • CWE傾向: メモリ破壊(CWE-122/121/416)と認証・認可欠落(CWE-287/306/863/347)、デシリアライズ(CWE-502)が今週の主軸。ruby-jwt の空鍵署名検証バイパス(CVE-2026-45363)やPicketLink SAMLの署名検証欠落(CVE-2026-10579)など、認証を「素通り」させる系統が複数出た点は要注意です。
  • エコシステム: 週後半はGHSA由来でPyPI・Go・npm・Maven・Packagistが広く該当。npm の Nuxt(CVE-2026-56326 ほか)は複数日にわたり継続的に言及されました。

日別ダイジェスト

まとめ・来週の注目ポイント

今週は「実際に悪用されている脆弱性」が複数KEVに登録された、対応の緊急度が高い一週間でした。最優先はGitLab(CVSS 10.0)、SonicWall、Zyxelの3点で、いずれも境界/公開システムに直結します。まず自組織のバージョンを把握し、露出面から順にパッチを当ててください。次いでWindows月例のCVSS 9.8 RCE群、そして認証を素通りさせる系統(ruby-jwt / mcp-atlassian / FreeIPA / PicketLink SAML)の確認を推奨します。

来週にかけては、今週GHSAで大量に更新されたOSSサプライチェーン系脆弱性(mcp-atlassian・KubeEdge・OpenBao・CakePHP など)の追加修正やPoC公開の動向に注意が必要です。AI連携で普及するMCPサーバやローカルLLM基盤(llama.cpp)は、これまで境界の外に置かれがちだったコンポーネントが攻撃対象化している点で、依存関係の可視化とアクセス制御の見直しを今のうちに進めておくとよいでしょう。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。