今週の脆弱性3選|Cisco・Magento・Chromeで悪用確認

今週の脆弱性ピックアップ / 2026年9月8日〜15日

今週直すべき3つの穴Cisco FMC ・ Magento ・ Chrome+Windows ―― どれも「もう攻撃に使われている」

この1週間に公表された脆弱性のうち、実際の悪用が確認され、日本の企業でも使われている製品に絞りました。それぞれ「何が起きたか」「誰に関係するか」「どの機器を見ればいいか」「何をすればいいか」を、担当者がそのまま動ける形でまとめています。

ランサムウェア ファイアウォール管理 ECサイト ブラウザ CISA KEV

結論:今週は「ネットワークの管理室」「お店の入口」「社員のパソコン」の3か所に穴が空いた

  1. Cisco FMC(ファイアウォールの管理サーバー)を使っている会社は、修正の適用と侵入の痕跡確認を今日やる。ランサムウェア「Qilin」の実行犯が、深刻度「中」(5.3)と評価された穴から入り込み、社内の暗号化まで進めていました。
  2. Magento/Adobe CommerceでECサイトを運営している会社は、修正パッチを当てたうえで「すでに入られていないか」を確認し、鍵をすべて交換する。修正が出る3日前から攻撃が始まっていたため、パッチだけでは足りません。
  3. Windowsでブラウザを使う全員が対象。ChromeやEdgeを再起動して最新版にし、Windowsの9月の更新を当てる。メールのリンクを開くだけで管理者権限まで奪う攻撃キット「BlueMoon」が、1週間で4つのスパイ活動グループに使われました。
  4. 3件に共通するのは「深刻度の点数」ではなく「悪用されているか」で優先度が決まったこと。3件とも米CISAの「悪用が確認された脆弱性リスト(KEV)」に載り、米政府機関には3日〜2週間の対処期限が課されています。
  5. 担当別にやること:ネットワーク担当はFMCのログ確認と全アカウントのパスワード変更、Web・EC担当はパッチ適用と暗号化キー・決済や外部サービスの認証情報の交換、情報システム担当はブラウザとWindowsの更新を全台で確認し、再起動していない端末を洗い出す。

今週の3件は「パッチを当てたら終わり」ではありません。先に入られていた場合に備え、痕跡の確認と鍵の交換までを1セットにしてください。

CHAP1

第1章 / 全5章+FAQ

今週の3件 ―― 選んだ理由と早見表

🎯

「危ない」ではなく「もう使われている」ものだけを選んだ

毎週、数百件の脆弱性が公表されます。全部を同じ重さで追うと、本当に急ぐべきものが埋もれます。今回は①9月8日〜15日に公表・更新された、②実際の攻撃での悪用が確認された、③米CISAのKEV(悪用が確認された脆弱性の一覧)に載った、④日本の企業でも広く使われている製品、の4条件をすべて満たすものに絞りました。

3件は、会社のネットワークの中で狙われた場所がそれぞれ違います。自社にどの場所があるかを思い浮かべながら読むと、どこから手を付けるべきかが分かります。

🗺️ 今週の3つの穴は、会社のどこにあるか

インターネット (攻撃者もここにいる) お店の入口:ECサイト Magento/Adobe Commerce ② CVE-2026-75650 ネットワークの管理室 Cisco FMC(ファイアウォール管理) ① CVE-2026-20079 / 20316 社内ネットワーク 社員のPC(Chrome/Edge) ③ BlueMoon サーバー・AD・ファイル (①の侵入後に狙われる) メールのリンクから社員PCへ
項目① Cisco FMC② Magento/Adobe Commerce③ Chrome+Windows
何の製品かCiscoのファイアウォールをまとめて設定・監視する管理サーバーECサイトを作るためのソフトブラウザとWindows本体
CVECVE-2026-20079/CVE-2026-20316CVE-2026-75650CVE-2026-85046/CVE-2026-87491/CVE-2026-85880
深刻度(CVSS)10.0 / 5.310.08.8 / 未公表 / 7.8
起きたこと3つの攻撃グループが悪用。うち1つがランサムウェアで暗号化修正前から悪用され、裏口(バックドア)を設置メールのリンクから感染させる攻撃キットに組み込まれた
誰に関係するかCiscoのファイアウォールを使う企業・データセンター・運用を請け負うSIerEC事業者、サイトの制作会社・保守会社WindowsでChrome・Edgeなどを使うすべての組織と個人
最初にやること修正の適用、痕跡の確認、全パスワードの変更パッチ適用、痕跡の確認、暗号化キーと認証情報の交換ブラウザの再起動と更新、Windowsの9月更新
KEVの対処期限2026-09-122026-09-112026-09-22〜23

💡 KEVの期限は「日本の組織も目安にしてよい」

KEVの対処期限は米国の政府機関に向けたものですが、「実際に攻撃に使われていて、急いで直すべき」という判断の根拠になります。期限が追加からわずか3日に設定されているものは、それだけ攻撃が広がっているという意味です。

第1章 おわり —— 次は第2章「① Cisco FMC」
PICK1

第2章 / ネットワーク担当向け

Cisco FMC ―― ファイアウォールの管理サーバーからランサムウェア

🛡️

FMCとは? ―― 会社の「警備の管理室」

Cisco Secure Firewall Management Center(FMC)は、社内外の通信を検査するCiscoのファイアウォールを、1か所でまとめて設定・監視するための管理サーバーです。建物にたとえると、全部の入口の警備員に指示を出す管理室です。ここを乗っ取られると、警備の設定を変えられるだけでなく、管理室に保管された社内の情報や合鍵まで持ち出されます。

何が起きたか

悪用されたのは2つの脆弱性です。CVE-2026-20079(深刻度10.0)は、細工した通信をFMCのWeb管理画面に送るだけで、ログインせずに最高権限(root)で命令を実行できる穴です。CVE-2026-20316(深刻度5.3)は、製品に最初から埋め込まれた固定のパスワードで、権限の低いアカウントにログインできてしまう穴です。

CVE-2026-20079は2026年3月に公表・修正されていましたが、Ciscoは8月に悪用を把握し、報道では7月23日付けの攻撃の痕跡も示されています。CISAは9月9日にKEVへ追加し、米政府機関に9月12日までの対処を求めました。同じ9月9日、Ciscoの脅威調査チームTalosが、実際に悪用していた3つの攻撃グループの手口を公表しています。

UAT-11988 / ランサムウェア

Qilinを展開

深刻度5.3の固定パスワードの穴(CVE-2026-20316)で侵入。FMCに元から入っている正規のツールを使って社内を調べ、Active Directory・Exchange・ファイルサーバーなどを特定。通信の抜け道を作り、認証情報を集め、セキュリティ製品を止めてから、選んだ端末をランサムウェア「Qilin」で暗号化しました。

UAT-11823 / 国家型

長期潜伏用の裏口

2つの穴を両方使って侵入し、遠隔操作の通路を確立。ロシアのAPT「Sandworm」のものとされるマルウェア「Cyclops Blink」の亜種を設置しました。認証情報の窃取、ネットワークの調査、通信の盗聴ができる、居座り型の裏口です。

UAT-12197 / 情報窃取

Webシェルで認証情報を抜く

深刻度10.0の穴(CVE-2026-20079)で侵入し、外から命令を送れる小さなプログラム(Webシェル)と、命令実行用のファイル cmd.jar を設置。内部のデータベースからユーザーの認証データを抜き出していました。

🔧 ランサムウェアグループ(UAT-11988)の侵入の流れ

固定パスワードで FMCにログイン 正規ツールで 社内を偵察 認証情報を集め 抜け道を作る セキュリティ 製品を停止 Qilinで 暗号化 入口は深刻度「中」の穴。以降はFMCに最初から入っている正規の機能が使われた

🚨 ランサムウェアの入口は「深刻度10」ではなく「5.3」だった

点数の高い順に直していると、5.3の穴は後回しになりがちです。しかし実際にランサムウェアの実行犯が使ったのは、この「中」評価の穴でした。国内でも、デジタル庁のガバメントソリューションサービス(GSS)で、当初「中」程度と評価されたVPN機器の脆弱性が、緊急度の高い他の脆弱性から順に対応している最中に悪用され、約24.6万件の個人情報が漏えいした可能性が9月11日に公表されています。管理サーバーやVPNなど「入口の機器」は、点数ではなく「悪用されているか」で優先度を決めてください。

誰に関係するか・どの機器を見るか

対象は、Cisco Secure Firewall(FTD)をFMCで管理している組織です。自社で運用している企業のほか、データセンター事業者や、複数の顧客のファイアウォールを預かって運用するSIer・運用代行会社も含まれます。自社にFMCがあるか分からない場合は、ネットワーク機器の保守業者に「FMCを使っているか、バージョンはいくつか」を確認してください。なお、クラウド版のSecurity Cloud Control(SCC)は、Cisco側で修正済みと報じられています。

FMCのリリース系列CVE-2026-20079の最初の修正版
6.4.0.13〜7.07.0.9
7.1〜7.27.2.11
7.3〜7.47.4.6
7.67.6.5
7.77.7.12
10.010.0.1

※2026年3月の公表時点の修正版(Qualysのまとめによる)。CVE-2026-20316はホットフィックスで対応しており、Ciscoは9月14日の週に追加の強化版を出すとしています。適用前に必ずCiscoの最新のセキュリティアドバイザリで確認してください。回避策はありません。

侵入されていないかの確認方法

Ciscoは、修正プログラムはこれからの悪用を防ぐだけで、すでに侵入された機器を元に戻すものではないとしています。修正の適用とあわせて、次の痕跡を確認してください。

# ① 不審なライセンスファイルの痕跡(UAT-11823・UAT-11988が使用) grep -i “license.tmp” /var/log/messages # ② 管理用スクリプトが想定外の引数で実行されていないか grep -i “package_info.pl” /var/log/messages # ③ Webシェル・命令実行ファイル(UAT-12197が使用) Cisco Security ManagerのTomcatのwebroot配下にある見覚えのないJSPファイル、cmd.jar
Talosが公表した痕跡(一部)内容
ファイル/var/tmp/license.tmp(不正なライセンスパッケージ)、home.jsp(Webシェル)、cmd.jar
通信先(C2)89.34.96[.]56、208.123.119[.]215、91.214.78[.]118
攻撃元・スキャン43.204.2[.]142(UAT-11988)、104.218.165[.]253(CVE-2026-20079のスキャン)
検知ルールSnort SID 66075〜66080(CVE-2026-20079)、66883(CVE-2026-20316)、66960・66961(マルウェア)

※IPアドレスは誤ってアクセスしないよう「[.]」で表記しています。完全な一覧はTalosのGitHubで公開されています。

✅ Cisco FMCを使っている組織のチェックリスト

  • FMCのバージョンを確認し、Ciscoの最新アドバイザリの修正版・ホットフィックスを適用する
  • FMCの管理画面がインターネットや信頼できないネットワークから見えていないか確認し、見えていれば遮断する
  • 上の痕跡(license.tmp、package_info.plの実行、見覚えのないJSP・cmd.jar)を確認する
  • FMCの全アカウントのパスワードを変更する(固定パスワードの穴が使われたため)
  • 痕跡が見つかったら、機器を再起動・初期化する前にCisco TACへ連絡する。あわせてActive Directoryなど社内の認証情報の変更も検討する
第2章 おわり —— 次は第3章「② Magento/Adobe Commerce」
PICK2

第3章 / Web・EC担当向け

Magento/Adobe Commerce ―― ECサイトが修正前から乗っ取られた

🛒

Magentoとは? ―― ネットショップの「建物」そのもの

Magento(無償版はMagento Open Source、有償版はAdobe Commerce)は、ECサイトを作るためのソフトです。商品ページ、カート、会員情報、決済サービスとの連携まで、ネットショップの中身をまるごと動かしています。ここに穴があると、お客さまが出入りするお店の建物そのものに、誰でも入れる裏口がある状態になります。

何が起きたか

ECサイトのセキュリティ企業Sansecは、「StyleSmuggler」と名付けたゼロデイ攻撃(修正プログラムが出る前の弱点を突く攻撃)を発見しました。脆弱性はCVE-2026-75650、深刻度は最高の10.0で、ログインせずに外部からサーバー上で任意のプログラムを動かせます。

日時(日本時間)出来事
9月5日 7:20ごろ最初の攻撃を確認(UTC 9月4日22:20)。ある店舗のサーバーは、最初の悪用確認から50分後に侵害された
9月6日Adobeからは修正プログラムも回避策もまだ出ていない状態
9月8日 5:20ごろAdobeが緊急のホットフィックスを公開(APSB26-146、UTC 9月7日20:20)。適用優先度は最高の「1」
9月8日CISAがKEVに追加。米政府機関の対処期限は9月11日

つまり、修正プログラムが出るまでの約3日間、防ぎようのない状態で攻撃が続いていました。今パッチを当てても、その間に入られていれば裏口は残ります。

🔧 StyleSmugglerの2段階の攻撃

第1段階:仕込む Magentoが書き出すファイル (エラー報告など)に不正なPHP 第2段階:実行させる 「支払い失敗の通知メール」の処理で 仕込んだコードが読み込まれる 居座り Rust製バックドア(プロセス偽装) 5分おきに自動再起動 pub/media にWebシェル メールの送信に失敗してもコードは実行される(Sansec)

誰に関係するか・どの機器を見るか

対象は、Magento Open Source・Adobe Commerceで構築したECサイトを運営する事業者と、そのサイトを作った制作会社・保守会社です。自社で運用していなくても、委託先がMagentoで作っている場合があります。「うちのECサイトは何で作られているか」を委託先に確認してください。

製品影響を受けるバージョン対処
Magento Open Source2.4.4〜2.4.9Adobeのパッチ VULN-39341 をcomposerパッチとして適用
Adobe Commerce2.4.4〜2.4.9
Adobe Commerce B2B1.3.3〜1.5.3
サポート終了版2.2、2.3、2.4.0〜2.4.3影響あり(Sansec)。修正の提供対象外のため、移行を急ぐ
# パッチが適用されたかの確認(Sansecの案内) vendor/bin/magento-patches -n status | grep 39341

侵入されていないかの確認方法

Sansecは、侵害されたサーバーで次の痕跡を確認するよう案内しています。パッチを当てた後でも必ず実施してください。

# ① 不審なcronの登録(5分おきにバックドアを起動) crontab -l | grep -i gvfsd # ② カーネルや正規プロセスに見せかけたプロセス ps -eo pid,comm,args | grep -iE ‘kworker|fc-cache|chronyd’ # ③ 画像置き場にあるはずのないPHPファイル(Webシェル) find pub/media -name ‘*.php’
痕跡の種類Sansecが公表した内容
プロセス名[kworker/u:8:0]、fc-cache、chronyd(正規のものに偽装)
ファイル~/.local/share/.gvfsd/gvfsd-user、~/.cache/fontconfig/fc-cache、/tmp/.chrony-<8桁の16進>/chronyd、pub/media/catalog/product/cache/ss_<10桁>/sync_<10桁>.php
cron*/5 * * * *(gvfsd-user)、13,43 * * * *(fc-cache)、57,27 * * * *(chronyd)
通信先ntp.timesync[.]to、ntp.timesysnc[.]net、windwsecurity[.]run、99.84.67[.]186(時刻合わせのサーバーに偽装)
その他「Payment Transaction Failed Reminder」の通知メールが不自然に生成されている
🚨 重要:パッチの後に「鍵の交換」までやる

Adobeは、パッチの適用に加えて暗号化キーの交換を求めています。攻撃者はサーバー上のプログラムを自由に動かせたため、設定ファイルにある鍵やパスワードを持ち出している可能性があるからです。Sansecは、Magentoの画面上だけでなく発行元のサービス側で、次のものを作り直すよう案内しています:暗号化キー、管理者パスワード、REST・SOAP・GraphQLのトークン、OAuthのシークレット、決済サービスの認証情報、データベースの認証情報、SSH・デプロイ用の鍵、外部サービスのAPIキー。

⚠️ すぐにパッチを当てられない場合

パッチ公開前には、GraphQL機能の一時停止、Webサーバー側で攻撃に使われる値を遮断するルール、PHPの proc_open の無効化、/tmp などを実行不可でマウントする、といった暫定策が報じられていました。いずれも公式の修正の代わりにはなりません。サイトの動作に影響することもあるため、制作会社と相談のうえ、公式パッチの適用を最優先にしてください。

✅ Magento/Adobe CommerceのECサイトのチェックリスト

  • 自社・委託先のECサイトがMagento/Adobe Commerceか、バージョンはいくつかを確認する
  • パッチVULN-39341を適用し、確認コマンドで適用済みを確かめる
  • cron・プロセス・pub/media配下のPHPファイルなど、上の痕跡を確認する
  • 暗号化キーと、決済サービスを含むすべての認証情報を発行元で作り直す
  • サポート終了版(2.4.3以前)を使っているなら、移行計画を今週中に決める
第3章 おわり —— 次は第4章「③ Chrome+Windows」
PICK3

第4章 / 情報システム担当・全社員向け

Chrome+Windows ―― リンクを開くだけで管理者権限まで

🧰

攻撃キット「BlueMoon」とは? ―― 複数の穴をつないだ「合鍵セット」

1つの脆弱性だけでは、ブラウザの安全装置(サンドボックス)やWindowsの権限の壁に阻まれます。そこで攻撃者は、ブラウザの穴2つとWindowsの穴1つを順番につなぎ、壁を1枚ずつ越える道具を作りました。これが攻撃キット「BlueMoon」です。セキュリティ企業Proofpointが9月9日に報告しました。

何が起きたか

BlueMoonは、公開された時点で3つとも修正プログラムが無いゼロデイをつないでいました。8月28日に中国と関係するスパイ活動グループ(TA412、別名Violet Typhoon・APT31)が最初に使い、9月2日〜3日には別の3グループも使い始めています。わずか1週間で4グループに広がったことが、この件の怖さです。

🔧 BlueMoonが壁を越える4つの段階

メールの リンクを開く Chromeの穴① CVE-2026-85046 ページ内で実行 Chromeの穴② CVE-2026-87491 安全装置を越える Windowsの穴 CVE-2026-85880 権限を上げる curlで マルウェア を実行 利用者がやったのは「リンクを開いた」だけ。ファイルのダウンロードや実行の許可は求められない
入口

業務に見せかけたメール

大学のインターンシップの問い合わせ、学会・展示会の案内、防衛産業への見積依頼(RFQ)、乗っ取られた政府機関のアドレスから届くワクチン接種の予約案内など。リンク先は攻撃者のドメインや、Cloudflare Workers上に置かれていました。

標的

製造・防衛・政府・金融

米国のNGO・鉱業・商品取引・航空宇宙企業、ベトナムの製造業、インドネシアとシンガポールの政府・コンサルティング・金融。日本は名指しされていませんが、アジアの製造業や政府機関が標的に含まれています。

侵入後

居座り・盗み見

入力内容を記録して認証情報を盗むブラウザ拡張「GemStone」、裏口「ShadowPad」、Rust製の読み込みツール、DNS over HTTPSで通信する.NETのプログラムなど、グループごとに別のマルウェアが送り込まれました。

誰に関係するか・どの機器を見るか

WindowsでChromeや、EdgeなどChromiumを基にしたブラウザを使っているすべての組織と個人が対象です。Proofpointによると、Edge・Brave・Vivaldiも影響を受け、Windowsはビルド17763、19041〜19045、20348、22000が標的でした(Windows 10、Windows 11の初期版、Windows Server 2019・2022に当たります)。

脆弱性内容修正KEV期限
CVE-2026-85046(Chrome V8)型の取り違え。細工したページでコードを実行される(深刻度8.8)Chrome 152.0.7977.82以降(9月3日)09-18
CVE-2026-87491(Chrome V8)範囲外への書き込み。V8の安全装置を越えるChrome 153.0.8010.36以降(9月8日)09-23
CVE-2026-85880(Windows ALPC)権限昇格(深刻度7.8)Windowsの2026年9月の月例更新09-22
CVE-2026-81963(Windows Update スタック)権限昇格。BlueMoonとは別に悪用が確認された、今月のもう1つのゼロデイWindowsの2026年9月の月例更新09-22

🚨 「自動更新だから大丈夫」は、再起動するまで成り立たない

Chromeは更新をダウンロードしても、ブラウザを再起動するまで新しい版に切り替わりません。何日もブラウザを開きっぱなしの社員の端末は、古いまま動いています。管理コンソールや資産管理ツールで、実際に動いているバージョン(chrome://settings/help で確認できます)を全台で確認してください。Windowsの更新も、再起動を先延ばしにしている端末が残りがちです。

侵入されていないかの確認方法

Proofpointは、EDR(端末の不審な動きを記録・検知する製品)などで次の動きを探すよう示しています。

見るポイント内容
プロセスの親子関係chrome.exe → cmd.exe → curl.exe と続き、%TEMP% に保存された実行ファイルが起動する流れ
ミューテックスDataupcheckinfo
スケジュールタスクEdgeCore_AutoUpdate、MicrosoftEdgeUpdatesTaskMachine(Edgeの正規タスクに似せた名前)
ブラウザ拡張見覚えのない拡張機能が追加されていないか(GemStoneは拡張機能として入る)

⚠️ 関連:Microsoft Defenderにも修正回避の実証コード

9月14日には、Microsoft Defenderのエンジンの権限昇格の脆弱性(CVE-2026-69414、深刻度7.8)について、修正を回避する実証コード(PoC)がGitHubで公開されたと報じられました。現時点で悪用は報告されていませんが、エンジンがバージョン1.1.26080.3以降に更新されているかを確認してください。エンジンはWindowsの月例更新とは別に、自動で配信されます。

✅ 端末管理のチェックリスト

  • Chromeが153.0.8010.36以降になっているか全台で確認し、再起動していない端末を洗い出す
  • EdgeなどChromium系ブラウザも最新版に更新する
  • Windowsの9月の月例更新を適用し、再起動まで完了させる
  • EDRで chrome.exe から cmd.exe・curl.exe が起動した記録を検索する
  • 社員に「業務連絡を装ったメールのリンクを開いた」心当たりがないか周知し、あれば報告してもらう
第4章 おわり —— 次は第5章「担当者別チェックリスト」
CHAP5

第5章 / 対策まとめ

担当者別・今週のチェックリスト

3件の対策を、担当ごとに並べ直しました。自分の担当の行だけ読めば、今週やることが分かります。

担当今日中今週中
ネットワーク担当FMCの有無とバージョンを確認。管理画面が外部から見えていれば遮断修正・ホットフィックスの適用、痕跡の確認、FMC全アカウントのパスワード変更
Web・EC担当ECサイトの基盤とバージョンを確認し、パッチVULN-39341を適用痕跡の確認、暗号化キーと決済・外部サービスの認証情報の作り直し
情報システム担当ChromeとEdgeの更新、再起動の強制Windowsの9月更新を全台適用、EDRで不審なプロセスを検索
委託先を管理する担当保守業者・制作会社に「FMC」「Magento」を使っているか問い合わせ対応状況(適用日・痕跡確認の結果)を書面で受け取る
経営層上記の担当に「今週の3件の対応状況」を報告させる「点数ではなく悪用状況で優先する」方針を承認する

✅ 今週、全社で確認する7項目

  • 自社と委託先で、Cisco FMCを使っているか
  • 自社と委託先で、ECサイトがMagento/Adobe Commerceで作られているか
  • FMC・ECサイトに修正を適用し、その日付を記録したか
  • 修正の後に、侵入の痕跡を確認したか
  • 痕跡の有無にかかわらず、FMCのパスワードとECサイトの鍵を交換したか
  • ChromeとEdgeが全台で最新版になり、再起動も済んでいるか
  • Windowsの9月の更新が全台で適用済みか
✅ 覚えて帰ってほしい3行

①今週の3件は、どれも「もう攻撃に使われている」。点数の高さではなく、この事実で優先度を決める。
②FMCとMagentoは修正の前から悪用されていた。パッチを当てたら、痕跡の確認と鍵の交換までを1セットにする。
③ブラウザとWindowsは再起動するまで直っていない。「更新した」ではなく「新しい版で動いている」を確認する。

第5章 おわり —— 最後によくある質問へ
FAQ?

よくある質問

担当者からよく出る疑問

Q. FMCの管理画面はインターネットに出していません。急がなくていいですか?

外から直接届かない分、危険は下がります。ただし、社内の端末が別の経路で乗っ取られた場合や、VPN経由で社内に入られた場合には、そこからFMCに届きます。Talosも「信頼できないネットワークに管理画面を出さない」ことと修正の適用を、両方とも求めています。非公開であることは、修正を先延ばしする理由にはなりません。

Q. 深刻度5.3の脆弱性まで急いで直す必要がありますか?

今回のCVE-2026-20316がまさにその例です。点数は5.3でも、ランサムウェアの実行犯が侵入口に使いました。深刻度(CVSS)は「穴そのものの性質」を表す点数で、「実際に狙われているか」は表しません。KEVに載っている、ランサムウェアでの悪用が確認されている、といった情報がある場合は、点数に関係なく優先してください。

Q. Magentoにパッチを当てました。鍵の交換まで本当に必要ですか?

必要です。攻撃は修正の公開より約3日早く始まっていました。その間に侵入されていれば、攻撃者はサーバー上の設定ファイルから暗号化キーや各種の認証情報を読み出せた可能性があります。パッチは穴を塞ぎますが、持ち出された鍵を無効にはしません。Adobeも暗号化キーの交換を求めています。

Q. Chromeは自動で更新されるので、何もしなくていいですか?

ダウンロードは自動でも、ブラウザを再起動するまで新しい版には切り替わりません。メニューの「ヘルプ」→「Google Chromeについて」(chrome://settings/help)を開き、再起動のボタンが出ていれば押してください。組織では、管理ツールで実際に動いているバージョンを確認するのが確実です。

Q. 痕跡が見つかったら、まず何をすればいいですか?

慌てて機器を初期化したりファイルを消したりすると、何が起きたかを調べる手がかりが失われます。ネットワークから切り離す判断をしたうえで、ログや痕跡を保全し、メーカーのサポート(CiscoならTAC)や、インシデント対応の専門家に相談してください。個人情報が漏えいした可能性があれば、個人情報保護委員会への報告が必要になる場合があります。

Q. 日本は標的になっていないのに、対応が必要ですか?

必要です。FMCとMagentoの攻撃は、脆弱な機器やサイトを国に関係なく探して侵入するものです。BlueMoonも、日本は名指しされていませんが、ベトナムの製造業やシンガポールの政府機関など、アジアが標的に含まれていました。攻撃キットは一度出回ると、使うグループが増えていきます。1週間で4グループに広がったことが、それを示しています。

主な出典(一次情報を優先)

  • Cisco Talos「Active exploitation of Cisco Secure Firewall Management Center vulnerabilities」(2026-09-09)— blog.talosintelligence.com/fmc-ongoing-exploitation/
  • BleepingComputer「Cisco confirms CVE-2026-20079 Secure FMC flaw exploited in attacks」— bleepingcomputer.com
  • Qualys ThreatPROTECT「Cisco Patches Secure Firewall Management Center Software Vulnerabilities」(2026-03-05、修正版の一覧)— threatprotect.qualys.com
  • The Hacker News「Cisco FMC Flaws Exploited to Steal Credentials and Deploy Qilin Ransomware」(2026-09-11)— thehackernews.com
  • piyolog「デジタル庁のガバメントソリューションサービス(GSS)への不正アクセスについてまとめてみた」(2026-09-11)— piyolog.hatenadiary.jp
  • Sansec「StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack」— sansec.io/research/stylesmuggler-0day
  • The Hacker News「Adobe Patches Magento Zero-Day Exploited to Deploy Rust Backdoor and PHP Web Shell」(2026-09-08)/「Unpatched Magento and Adobe Commerce Zero-Day Exploited to Backdoor Online Stores」(2026-09-06)— thehackernews.com
  • Security NEXT「『Adobe Commerce』に脆弱性、すでに悪用も – 早急に対処を」(2026-09-08)— security-next.com/189963
  • Proofpoint「Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days」(2026-09-09)— proofpoint.com
  • The Hacker News「Chrome V8 Zero-Day Exploited in the Wild Enables Code Execution Inside Sandbox」(2026-09-09)— thehackernews.com
  • Help Net Security「Google patches actively exploited Chrome zero-day (CVE-2026-85046)」(2026-09-04)— helpnetsecurity.com
  • BleepingComputer「Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days」(2026-09-09)— bleepingcomputer.com
  • JPCERT/CC「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」(2026-09-09)— jpcert.or.jp/at/2026/at260025.html
  • IPA「Microsoft 製品の脆弱性対策について(2026年9月)」— ipa.go.jp
  • @IT「Windows Defenderの脆弱性 修正からわずか数日で修正回避のPoC登場」(2026-09-14)— atmarkit.itmedia.co.jp
  • CISA Known Exploited Vulnerabilities Catalog — cisa.gov/known-exploited-vulnerabilities-catalog

※ 修正版・痕跡は2026年9月15日時点の公開情報に基づきます。CiscoのFMC修正版は2026年3月公表時の一覧で、9月14日の週に追加の修正が予定されています。適用前に必ず各社の最新のアドバイザリを確認してください。見直し目安:2026-10(Ciscoの追加修正、Adobe・Google・Microsoftの続報、侵害痕跡の追加公開があるため)。

あわせて使いたい

自社や自宅のセキュリティ対策を数分で点検したい方は AIセキュリティ診断ツール をどうぞ。

コメント