Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。
ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。
このページの情報を利用される前に、注意書きをお読みください。
》 匿名・流動型犯罪グループによる犯罪被害対策のための技術的措置に関する有識者検討会 (警察庁)。 第5回(令和8年9月24日)までの資料が公開されました。
》 Let’s Encryptが2027年2月から証明書の有効期間を64日間に短縮 (gigazine, 10/9)
》 証明書が未更新だとWindows Updateに接続できなくなる。Windows11やWindows10、Windows Serverにて。対処方法は簡単 (ニッチなPCゲーマーの環境構築Z, 10/9)
》 OpenAIの安全担当従業員が辞職、「会社の文化が崩壊している」と主張 (gigazine, 10/4)
》 「AIの多少の悪影響は許容すべき」 OpenAIアルトマン氏、“AIが暴走”してなおAnthropicと主張がズレる訳 (ロイター / ITmedia, 10/7)
》 【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ (NewsPics, 10/8)。「業務で利用している管理ツールが第三者による不正アクセスを受け」。
つづき: 【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ (NewsPics, 10/9)
漏洩の可能性がある情報
調査の結果、以下の情報が漏洩した可能性があることが判明いたしました。
(最大想定件数で報告しております)
ユーザーに関する情報
メールアドレス:32.3 万件
氏名:5.9 万件
生年月日:2.8 万件
配送先住所・宛名:3.1 万件
所属(※勤務先など):6.5 万件
所属先の電話番号:2.9 万件
所属先の役職の 7 分類:27.3 万件
ウェブ決済に関わるクレジットカード情報の一部(※):36.2 万件氏名とメールアドレス、カード情報との件数が一致しない。 とっとと捨てるべき情報を保持しつづけていたってこと?
》 韓国金融機関サイバー攻撃、中国在住26歳が関与か 米社分析 (ロイター, 10/8)。こちらの件:
Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance (CrowdStrike, 10/7)
関連:
韓国の金融機関で相次いだ不正アクセスについてまとめてみた (piyolog, 10/6)
AIペネトレーションテストツール「ARTEX」についてまとめてみた (piyolog, 10/6)
韓国の金融機関に対してAIを用いたハッキングが発生、少なくとも7行から6万8000人分の個人情報が流出か (gigazine, 10/7)
中国AIツール「ARTEX」公開停止、韓国金融機関攻撃受け (ロイター, 10/9)
ツイート
CSIRT関係者各位。AI自律ペンテストの ARTEX(Autumn-27/ARTEX)が本家ごと削除されましたが、AGPL-3.0なので実質復元可能な状態が残ってました。取り損ねた人はちゃんと取得しておきましょう。敵の手段知るの超重要。 ・Hinln/ARTEX が v0.3.15時点のコミット履歴とライセンスを保持したバックアップを公開 ・Software Heritage が削除前(10/7)に status:full でスナップショット取得済み ・韓国語版/英語UI版など upstream明記のforkも生存確認済 AGPLのコピーレフトは「消す自由」まで保証しない、という実例ですね。消える前に手元にcloneしておくかどうかは、ライセンスより運用の問題です。 https://t.co/L28rF0mm08
— connect24h (@connect24h) October 9, 2026ARTEX (GitHub)
》 メタ、自社プラットフォーム上でTikTok広告禁止 日本含め (ロイター, 10/9)
》 第一興商、委託先への不正アクセスで「ビッグエコー」などの利用者情報約872万件が漏えいのおそれ (Internet Watch, 10/9)
発表によると、10月1日~2日にかけて、日本コロムビアグループの従業員の端末(PC1台)でマルウェアの感染が判明し、10月2日に当該端末をネットワークから隔離した。当該端末には、第一興商が委託した業務に関する個人データが一時的に保管されており、これらの情報が漏えいしたおそれを否定できないという。認証情報であるパスワードなどについてはリセット済みであり、漏えいの有無を含め、原因や被害範囲を調査中だとしている。
》 大規模な個人情報漏えい事案を踏まえ、個人情報保護委員会が事業者向けの注意喚起 (Internet Watch, 10/9)
》 怪しいメールやSMSが届いたら、ChatGPTに「これって詐欺?」と聞いてみよう (Internet Watch, 10/9)
》 「ブックオフ」会員管理システムへの不正アクセスで最大643万件の会員情報漏えい (Internet Watch, 10/9)
10月6日に同社子会社の会員管理システムへの第三者による不正アクセスを確認した。その後の調査の結果、同システムで管理している会員情報が外部から取得されたことが判明したという。
》 ローソン、不正アクセスによる215万件超の個人情報漏えいが判明 (Internet Watch, 10/8)
10月7日に実施した調査において、9月12日~14日に「ローソンID」、9月17日に「ローソンアプリ予約」に不正アクセスを受けていたことが判明した。原因は、ローソンアプリに関連するシステムが不正に利用されたことだと考えられるという。
》 フリーのAndroid操作アプリ「scrcpy 5.0」、ビデオのハードウェア処理でCPU使用率が約1/10に (窓の杜, 10/7)
》 社外特別調査委員会による調査報告書の公表およびお客さま本位の業務運営の徹底に向けた取り組みについて (プルデンシャル生命, 10/8)。POJ = プルデンシャル生命保険株式会社。
本基準日時点において、本金銭授受事案の行為者 324の数は 159 名 325、当該行為に関連して本行為者又は第三者との間で金銭の授受を行ったとされている顧客等は、その申告又は上記 159 名の自認に基づく集計では 794 名326、当該行為に関連して授受が行われた金銭の合計額は顧客等の申告に基づく集計では 61 億 6,660 万 1,644 円327,328,329である。当該金額は、本委員会が本件の全体像を把握する観点から顧客等の申告を認定の基礎としたこと等により、本 2026 年 1 月プレスリリースで POJ が公表した金額との間で差が生じている。なお、上記の人数及び金額は、申告等に基づく人数又は金額であり、確定的なものではない。監査チームは、2021 年 1 月 27 日開催の執行役員会において設置された「金銭詐取・投資勧誘関連対策 TF」の活動報告等を通じて、「金銭不祥事案の発生リスク」を重要なリスクの一つとして認識し、2022 年度監査計画の検討において、「金銭詐取・投資勧誘及び不適切な営業活動」を抽出し、不適切な営業活動に係る監査として「適切販売確保に係る監査」を計画に盛り込んだ。しかし、同監査では、LP による登録外文書(販売資料非該当)の承認プロセスに関する問題点が検出されたにとどまり、金銭授受に係る不正に直結する統制上の不備は検出されなかった。監査チームは、2022 年当時から、営業現場の「Free to Work」という行動指針に象徴される営業管理態勢に課題が存在する可能性を認識し、LP が自らの活動を記録・管理し、営業管理職がこれをモニタリングする仕組みについて、強化する余地があるとの問題意識を有していた。しかし、当時の監査はスコープが限定的で、支社への直接訪問監査も十分ではなく、主として「本社の支社に対する統制に係る設計・運用」を評価するにとどまり、グループ会社における過去の金銭不祥事件等への対応等を通じて得た経験や教訓を踏まえ、LP 制度等のビジネスモデルに内在する内部統制上のリスクや、本社・支社における企業風土上の問題点について監査結果として適時に提言するには至らなかった。2 本件の具体的原因
前記 1 で述べた基本的な認識を踏まえて、本委員会は、本件の全体像を考察し、「POJ において、LP と称される生命保険募集人の多くが、長期間、多数回にわたり本金銭授受事案を発生させ、また、その多くが POJ において長期間発見されず潜在化した」点について、それはなぜかとの観点から原因分析を行った。
その結論をあらかじめ総括すれば、POJ が高収益に資する営業戦略として採用してきた LP制度及び支社以下のエージェンシー制度 474、すなわち POJ のビジネスモデルの根幹に、「金銭授受に係る不正リスク」が構造的に内在したにもかかわらず、必要な予防措置が講じられていなかったために、それが各事案の個別事情の下で現実化したものというべきである。
関連: prudential (プログレッシブ英和中辞典(第5版) / コトバンク)。 「1 〈行為・人などが〉思慮深い」。ォゥ。
ツイート:
IDCFクラウド、クラウド全体がランサムウェア食らった模様。 コンソール画面がコレ https://t.co/a7Ms7dN3o3
— J416DY (@j416dy) October 7, 2026【第3報】当社サービスの一部システムへの不正アクセスによる障害について (IDC フロンティア, 10/8)
■お客さま対応について
①東日本リージョン1の一部(teslaゾーン/henryゾーン/pascalゾーン/jouleゾーン)をご利用のお客さまへのご案内
現在の被害状況およびセキュリティの観点で、別環境を準備して再構築をご案内しています。なお、データの復元についてはお客さま自身で保持されているバックアップデータから実施いただくようにご案内しています。
②東日本リージョン1のその他のゾーン(radianゾーン/newtonゾーン)、東日本リージョン2、東日本リージョン3および西日本リージョン1をご利用のお客さまへのご案内
現時点で不正アクセスは確認されていませんが、データのバックアップをお客さまご自身で行っていただくようにご案内しております。また、バックアップの取得手法については、当社から順次ご案内しています。
お客さま向けの管理コンソールを現在停止していることから、当社がお客さまの要望に従って、お客さまの仮想サーバーの起動や停止などの作業を代行させていただいています。
tesla / henry / pascal / joule ゾーンについてはバックアップを取り出すことができないので「お客さま自身で保持されているバックアップデータから」 と。
ニッスイ子会社で入出荷停止 IDCFクラウド影響か 委託先データセンターに不正アクセス (ITmedia, 10/8)
関連: 日水物流株式会社におけるシステム障害について(第 2 報) (日水物流, 10/9)
早期復旧に向けた対応を進めておりますが、本日 10 月 9 日より一部の入出荷業務を再開いたします。なお、被害を受けたサーバーにニッスイグループが管理する個人情報や顧客情報は含まれないことを確認しましたIDCFクラウドへのランサムウェア攻撃についてまとめてみた (piyolog, 10/8)。あら、滋賀県が含まれていますわよ奥様!
ホームページの障害について 「滋賀のおいしいコレクション」「琵琶湖八珍」「三方よし!でフードエコプロジェクト」 (滋賀県, 10/8)
湖西市立図書館ウェブサイトは現在閲覧できません (湖西市, 10/8)
Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)
Firefox 157.0.1 出てました。セキュリティ修正を含みます。
Firefox 157.0.1、Firefox for Android 157.0.1 がリリースされた (mozillaZine, 2026.10.07)
LibreOffice
「LibreOffice」で6件の脆弱性修正、「Apache OpenOffice」共通の問題にも先んじて対処 (窓の杜, 2026.10.07)。 LibreOffice 26.2.5 / 26.8.0 公開。 CVE-2026-63277 ほか計 6 件を修正。
「26.2」シリーズのサポートは11月30日までCisco Meraki
Cisco Meraki Security Hardening Release: October 2026 (Cisco, 2026.10.07)。DeepL AI 訳:
これらの脆弱性は社内テスト中に発見されたものであり、現時点で悪用されている事例は確認されていません。(中略) シスコは、これらの脆弱性に対処するソフトウェア更新プログラムをリリースしました。これらの脆弱性に対処する回避策はありません。一部未リリースなものがある。
Android
2026年10月のAndroidセキュリティ情報が公開 ~25件の脆弱性を修正、「Critical」は7件 (窓の杜, 2026.10.06)
7-Zip
無償の解凍・圧縮ツール「7-Zip」がv26.04に、“いくつかの不具合と脆弱性”を修正 (窓の杜, 2026.10.07)
》 太陽を盗んだ男 4Kデジタルリマスター 上映劇場一覧 (eigakan.org)。TOHOシネマズ二条だな。
》 「身代金を払うな」と宣伝したランサムウェア復旧会社、裏で攻撃者に払い続けていた。CEO起訴 (情報の灯台, 10/8)。 自称復旧会社の MonsterCloud、 実はランサム犯とグルだったと。
たいへん興味深い。
ケースB:API経由での不正な操作
アプリの管理用APIへの不正なリクエストによって、情報の不正な書き換え等が発生しているものがあります。JPCERT/CCでは、次のような攻撃手口に関する複数の報告を受けています。
(a)一般公開しているスマートフォンアプリを解析しAPIのエンドポイントやキーを特定する
(b)本来画面操作では実行できない内部APIに対する攻撃
- ユーザー権限を変更する
- 不正なアカウントを作成する
- ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いを確認する
- NoSQLインジェクションによるブラインド探索によってアカウント情報を特定する
(c)他のシステムの侵害で窃取したAPIキーを使用するなるほど……
IV. 参考情報
(中略)
株式会社マクニカ セキュリティ研究センター
相次ぐWEBシステムからの情報漏洩事案について
https://security.macnica.co.jp/blog/2026/10/web-incidents2026.htmlこちらもたいへん興味深い。
》 イエメンでの戦闘激化に伴い、18万4000人以上が避難 (国連情報誌SUNブログ対応版, 10/6)
》 日本の捜査当局が Qilin「中心メンバー」を大阪で拘束 (5月下旬)、ドイツに引き渡し (10/2)。 犯罪人引渡条約が締結されていないにもかかわらず。
国際ハッカー集団の中心メンバーでロシア国籍の男、日本の捜査当局が国内で身柄拘束…ドイツへ身柄引き渡し (読売, 10/6)
ドイツ当局が企業への恐喝容疑で捜査している人物で、日本側は今月2日、ドイツ側に身柄を引き渡した。日本の捜査当局は逃亡犯罪人引渡法に基づき、今年5月、大阪市内で男の身柄を拘束。その後、東京高裁がドイツへの引き渡しを認める決定を出したという。ランサム集団キリンの中心メンバー、大阪で拘束 識者「活発に攻撃」 (朝日, 10/6)
関係者によると、男は24年9月、ドイツ所在の物流会社の端末にアクセスし、データを不正に入手して暗号化。データを公開されたくなければ16万5千ドル(約2600万円)相当のビットコインを支払うよう同社に要求し、脅し取った疑いがある。男の所在に関する情報を事前につかんだ日本の捜査当局が26年5月下旬、東京高裁から許可状を得て、大阪市内で旅行中の男を拘束。引き渡しができる場合に当たるとの東京高裁の決定を受け、日本側はドイツ側に男を引き渡した。Rare occurrence: Japan extradites ransomware suspect to Germany (heise online, 10/6)。「異例の出来事:日本がランサムウェア容疑者をドイツに引き渡す」(DeepL AI 訳)。
Qilin Ransomware Extradition to Germany (CyPro, 10/6)
関連: 【独自】“日本は世界最悪のコンピュータセキュリティ体制” ハッカー集団「Qilin」中心メンバー拘束で取材に応じる アサヒビールなどにサイバー攻撃 (TBS, 10/7)
2026.10.09 追記:ロシア国籍ランサムウェア被疑者逮捕に関するドイツの広報について (警察庁, 10/8)
》 日販がアンソロピックに日本の書籍を無断で販売、大量スキャンでAI学習に利用か…出版関係者「許せない」 (読売, 10/6)
》 ぶっ壊れやすいHDDはどれ?Backblazeが2026年第2四半期の統計データ公開 (gigazine, 9/30)
》 北朝鮮のハッカー集団をハックした専門家、世界規模のサイバー工作の実態を明かす (WIRED, 10/7)
そのなかには (中略) 日本の大手企業イオングループのテクノロジー企業イオンスマートテクノロジー (中略) が含まれていたとスティカスは語る。
本稿で名前の挙がっている複数の企業・組織は、『WIRED』の取材に対するコメント要請に応じなかった。日本のJPCERTコーディネーションセンターはスティカスの調査結果を確認し、イオンスマートテクノロジーと協力しながら是正措置に努めているとした。
》 アメリカ政府による大規模監視を暴いた機密資料「スノーデン文書」はどうなったのか? (gigazine, 9/30)
アーカイブが閉鎖された後、The Interceptが保管していたスノーデン文書そのものがどうなったかは明らかになっていません。(中略) その一方で、グリーンウォルド氏は2019年のX(旧Twitter)投稿で、自分とポイトラス氏はそれぞれスノーデン文書の完全なコピーを持っていると説明していました。また、マカスキル氏は2023年のインタビューで、自分の知る限りではThe New York Timesのオフィスにもスノーデン文書が保管されており、その文書についてはThe Guardianが責任を持っていると語っています。
》 MicronのCEOがメモリ不足が2028年かそれ以降も続く可能性があると警告、「顧客は今年支払った価格よりも『はるかに高い価格』を支払うことになるだろう」 (gigazine, 10/2)
》 NVIDIA製GPU「GeForce RTX 4090」「GeForce RTX 5090」などを中国に密輸した疑いでアメリカのテクノロジー企業CEOが逮捕される (gigazine, 10/7)
》 中国へのGPU密輸はなぜ続くのか、そしてなぜアメリカ政府は取り締まることができないのか? (gigazine, 10/2)
》 AIによるバグ報告が爆増したためGoogleがバグ報奨金プログラムを一時停止 (gigazine, 10/5)
》 Googleが黒塗りで報告したデータセンターの水使用量と最大電力容量がコピペによって明らかに (gigazine, 10/5)
こうして公開されたリンカーンのデータセンター情報では、最大電力需要が52.65MW(メガワット)であり、冷却塔・蒸発システム・施設の運用などに使用した水が年間1329万9000ガロン(約5030万リットル)だったことが明らかになりました。(中略)
さらに、黒塗り部分からの流出によって、Googleのデータセンターが2025年にどれだけの税金還付を受けているかも判明しました。リンカーンのデータセンターは2025年の税金について5582万2472ドル(約88億円)の還付を受ける見込みであり、パピリオンのデータセンターは3917万1573.39ドル(約62億円)、オマハのデータセンターは2255万8881ドル(約35億円)の還付を見込んでいると報告していました。
》 東芝がAIデータセンター向けHDDの生産能力を2027年度までに倍増させる計画発表でライバル企業のWestern DigitalとSeagateの株価が急落、東芝はさらに65TBと100TBも準備 (gigazine, 10/6)
特にSeagateは、「工場はフル稼働状態で、新工場を建設するには少なくとも2年かかるため、新設の予定はない」という見通しを示しているため、東芝に対して明確に出遅れることになります。
》 ドイツ連邦情報局元長官が外国に情報を渡したスパイ容疑で逮捕 (gigazine, 10/7)
》 中古のRyzen 7 5800X3Dが原因でVALORANTからBAN。前の所有者がチーターだったため。これが本当なら中古で買うの怖すぎるんだが…… (ニッチなPCゲーマーの環境構築Z, 10/3)。個別の CPU に対して BAN するのか。
あるPCゲーマーが中古のRyzen 7 5800X3Dを購入したところ、前の所有者がVARORANTでチート行為を行っていたため、Riot GamesのVanguardアンチチートシステムにより、そのCPUがブラックリストに登録されていたことが判明した。
》 MicrosoftのX公式アカウントがハッキングされる。Clippy暗号通貨へ誘導か (ニッチなPCゲーマーの環境構築Z, 10/3)
》 世界の平均寿命、パンデミック前の水準近くまで回復とWHOが発表 (国連情報誌SUNブログ対応版, 10/3)
》 「レジデンシャルプロキシ対策アライアンス」第1回会合 (9月7日) の資料が 10/2 付で公開されている。
》 macOSの「フルディスクアクセス」が厳格化へ。AI時代の危険性を考慮 (PC Watch, 10/5)
Apache Struts
Apache Struts に脆弱性4件、リモートコード実行・DoS・データ漏えいのおそれ (blackhatnews.tokyo, 2026.10.06)。Apache Struts 6.12.0 / 7.4.0 で修正されている。
OpenSSH
Announce: OpenSSH 10.6 released (oss-sec ML, 10/6)
libexpat
libexpat 2.9.0 fixes two vulnerabilities (oss-sec ML, 2026.10.05)。iida さん情報ありがとうございます。
wolfSSL
wolfSSL 5.9.4 Release Blog (wolfSSL, 2026.09.30)。11件のセキュリティ欠陥を修正。 内 5 件は「Found via the Anthropic OSS program」。
Chrome 155.0.8059.39 等が stable になりました。
Stable Channel Update for Desktop (Google, 2026.10.06)。 Chrome 155.0.8059.39/.40 for Windows / Mac および 155.0.8059.39 to Linux。 247 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.10.06)。 Chrome 155 (155.0.8059.39) for Android。
FortiMail - FG-IR-26-175 Improper limitation of a pathname to a restricted directory (2026.10.02)
2026.10.05 付で FG-IR-26-175 が改訂された。
FortiMail 8.0.2 / 7.6.7 / 7.4.9 が提供された模様。
回避策である IBE 停止の、GUI からの設定方法が追加された。 「Encryption → IBE → IBE Service 'off' 」
回避策が追加された。 FortiMail の前に Web Application Firewall があるなら、 そこで '../' を含む /ibe への POST リクエストを無効化する。
》 エヌビディアAI半導体、中国への密輸網を追う-浮かぶ米規制の抜け穴と巨大闇市場 (ブルームバーグ, 10/6)
特に注目されているのがタイ、マレーシア、シンガポールだ。中国企業にリモートで計算資源を提供するデータセンターがある一方、不正な迂回輸送の中継地になった疑いがある。
バイデン、トランプ両政権下で米国務省のAI政策を率いたダニエル・レムラー氏は「中国の顧客向けでないのなら、なぜこれほど多くの半導体が東南アジアに流れているのか、納得のいく説明を聞いたことがない」と話す。「この問題に向き合おうとする姿勢がまったくない」
闇市場の正確な規模は把握しにくい。ただ、フアン氏ら業界幹部も報告書を引用するAI調査会社セミアナリシスは、サプライチェーンの調査や生産・設置データの比較から、数十万個のAI半導体が規制をすり抜けたと分析している。
金額にすると数十億ドルに上る。小規模なデータセンターなら多数、OpenAIが米国で建設しているようなハイパースケール施設でも数カ所に導入できる量だ。
LibreSSL
LibreSSL 4.2.2 and 4.3.3 released (BSDsec.net, 2026.10.06)。「Security and reliability fixes」が含まれる。
イエメン政府軍、フーシ派大規模攻撃 バベルマンデブ海峡周辺の拠点奪還 (ロイター, 10/5)
イエメン政府筋によると、政府軍は同日夜、モカ郊外に到達し、フーシ派戦闘員は高地へ撤退した。国防省もモカを奪還したと発表した。今回の進軍が確認されれば、暫定政府はフーシ派が先月掌握した地域の大部分を奪還したことになる。
(中略)
これに先立ち、イエメンのエリヤニ情報相はロイターに対し、バベルマンデブ海峡を実効支配下に置いたと表明。政府軍はサウジ軍の強力な航空支援を受けて沿岸を急速に進軍し、海峡の最狭部に位置するドゥバブ地区の重要拠点を制圧したという。(中略) エリヤニ氏は、海峡から内陸にすぐ入った場所にあるドゥバブ飛行場を制圧し、同地区に残るフーシ派部隊を分断したと述べた。
それでもフーシ派はさらに離れた沿岸部や内陸の拠点から、引き続きドローンで船舶を攻撃できる。
一方、暫定政府の軍関係筋5人によると、フーシ派は主要都市タイズ付近で大きく前進し、山岳道路の一部を掌握して同市の暫定政府軍を包囲下に置いた。別の政府筋1人は、同道路が遮断されたことを否定した。
イエメン軍、フーシ派からモカ奪還-バベルマンデブ海峡掌握へ前進 (ブルームバーグ / TBS, 10/6)
イエメン政府、フーシ派との全面戦争開始を宣言 領土奪還を掲げ (BBC, 10/5)
トルコ・パキスタン、サウジに部隊配備へ フーシ派に対抗 (時事, 10/6)
株式会社物語コーポレーション 仕様書がなくても問題なくソフトウェアテストを実施。不具合を発見、修正した結果、アプリストアの評価が1点台から平均4.6点に (SHIFT ASIA / archive.org)。 「実際に2023年10月から現在までのたった約8ヶ月の間に4つもアプリをリリースしており」とあるので、文中における現在は2024年6月ごろのようだ。
ー 今回の取り組みのきっかけには、どのような課題やお悩みがあったのでしょうか?
村松様 私と川畑が入社する以前にはすでに5つの飲食店公式アプリがリリースされていたのですが、開発コストを抑えることと開発スケジュールを短くすることを優先していた結果、アプリに関する仕様書が存在していなかったのです。はわわ、仕様書なしが標準状態……。
ー 貴社事業の展望をお聞かせください。
村松様 (中略)飲食店公式アプリへの先行投資も継続していき、飲食店公式アプリの会員DBを構築し、データ活用にもより一層力を入れていきたいですね。2024年6月ごろの段階では、会員DBは存在していなかった模様。
焼肉きんぐ 東近江店 (食べログ)。八日市にあるのか。 いやまあ、行かんけど。
》 『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び (物語コーポレーション, 10/5)
『焼肉きんぐ』公式アプリのユーザー登録数 10,808,784 件のうち、漏えいした件数は10,788,963 件です。漏えいした情報には、会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が含まれます。なお、アプリに登録されているログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴については、漏えいはございません。(クレジットカード等の決済情報につきましては、当社で保持しておりません)1000万件! 「焼肉きんぐ」って、そんなにウケてる店なの?
》 「サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0」公開、能動的サイバー防御などに対応 (Internet Watch, 10/5)
》 大和証券、22万件情報漏えいか 顧客約11万人の口座番号も (ITmedia, 10/5)
》 日経社員のGoogle Workspaceに不正ログイン 1646人分の個人情報漏えいか (ITmedia, 10/5)
》 日経社員アカウントからなりすましメール9000件 「Microsoft 365」に不正ログインか (ITmedia, 10/5)
》 大阪公立大、システム障害で1週間近く休講に 出願期間中で入試にも影響 (ITmedia, 10/5)
入試にも影響しており、Web出願サイトと入学手続きサイトは学外のサーバで稼働しているため登録できるものの、募集要項の閲覧や一部の出願書類の入手ができない。共同通信によると、同大学は総合型選抜などの出願期間中で、締め切りは8日。
cPanel & WHM
「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」 (security NEXT, 2026.10.05)。更新版があるのでアップデートすればよい。
- Security: CVE-2026-93698 Vulnerability in Multilang Adminbin - September 29, 2026 (cPanel, 2026.09.29)
- Security: CVE-2026-93697 Stored XSS in WHM's Account Modification Interfaces - September 29, 2026 (cPanel, 2026.09.29)
- Security: CVE-2026-93029 Stored XSS in WHM's Manage SSL Hosts Interface - September 29, 2026 (cPanel, 2026.09.29)
Apache OpenOffice, LibreOffice
「Apache OpenOffice」に緊急のコード実行脆弱性「CVE-2026-59265」、パッチは準備中 「LibreOffice」でも同種の問題が報告、OpenOfficeではJava連携の無効化を (窓の杜 , 2026.10.05)。現時点では OpenOffice / LibreOffice どちらも未修正。
- Apache OpenOffice - CVE-2026-59265
- LibreOffice - CVE-2026-63277
「Java ランタイム環境を使用」(LibreOffice では「Java実行環境を使用」) のチェックを外すことで回避できる模様。
2026.10.09 追記:「LibreOffice」で6件の脆弱性修正、「Apache OpenOffice」共通の問題にも先んじて対処 (窓の杜, 2026.10.07)。LibreOffice 26.2.5 / 26.8.0 で修正。
》 渋谷区でシステム障害、窓口業務を縮小 復旧の見通し立たず (ITmedia, 10/5)
》 プーチンは本当に私をスパイだと思っていたのか (Wall Street Journal, 10/2)
》 フライドバイ1073便操縦士傷害事故 (ウィキペディア)。仕事が早い。関連:
FlyDubai flight to Tel Aviv diverts to Tabuk amid onboard incident (flightradar24, 10/2更新)。すさまじい急降下と急上昇。
イスラエル行き旅客機が緊急着陸 操縦士が墜落図り別の操縦士を刺したか (BBC, 10/1)。着陸後の機体の写真、方向舵が大きく欠けている。
急降下のイスラエル行き旅客機、副操縦士を取り押さえたと語る乗客「航空番組で見たように操縦かんを引いた」 (読売, 10/1)
機体急降下も…“テレビで見たように”乗客が操縦し危機救う イスラエル行きの旅客機内で副操縦士が機長刺す (日テレ, 10/1)
イスラエル行き便での刺傷事件、乗客が語る緊迫の瞬間 (Wall Street Journal, 10/1)
大惨事回避のイスラエル行き旅客機、露呈した保安網の「大きな穴」 (Wall Street Journal, 10/2)
》 不正アクセスによる個人情報漏えいに関するお知らせ(第2報) (estore.jp, 8/2)。本件、estore.jp から対象者に対してメールによる通知をはじめたようです。 しかし当該メールには、実際に利用したショップの情報が全く含まれておらず、 受け取った人達は混乱している模様です (はい、私も当該メールを受信して混乱した一人です)。例:
- c8350dcd0さん (Yahoo! 知恵袋, 9/23)
- hm3********さん (Yahoo! 知恵袋, 9/30)
当該メールの末尾にある
改めまして、お客様に多大なるご心配とご迷惑をおかけしますことを、心より深くお詫び申し上げます。
本メールは送信専用のアドレスから配信しております。
本件に関するお問い合わせは、下記のお問い合わせ窓口までご連絡ください。
■ 本件に関するお問い合わせ窓口
株式会社Eストアー 個人情報に関するお客様ご相談窓口
https://af8eb6ba.form.kintoneapp.com/public/estore上記「お客様ご相談窓口」に FAQ がまとめられているので参照すると吉。
関連:
ショップサーブ漏えい、実際は「2時間」ではなく2か月半 885万件と店舗の認証情報が流出 (ACT, 8/10)
Eストアーのショップサーブへの不正アクセスについてまとめてみた (piyolog, 8/12)
情報漏洩ゼロのショップサーブが解説!ネットショップの強固なセキュリティ (estore.jp, 2024.11.18)
》 スマホは新たな「たばこ」、禁止する米レストラン (Wall Street Journal, 9/25)。確かに迷惑デバイスだなあ。
》 「エネルギー大国」カナダ、米の圧力で目覚めるか (Wall Street Journal, 9/29)。今日明日どうにかなる話ではない。
》 WSJ記者、ロシアの収容所でいかに取材を続けたか (Wall Street Journal, 9/29)
》 ローソンのメールサーバが踏み台に、不審メール約70万件送信 件名「RE」など (ITmedia, 10/2)
》 免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か (ITmedia, 10/1)
》 「Oracle JDK 21」は無償の「NFTC」ライセンスの対象外に、10月「CPU」以降で (窓の杜, 10/1)
Firefox 157.0 / ESR 153.4.0 / ESR 140.17.0 / ESR 115.42.0 公開 (2026.09.30)
Thunderbird 157 出ました。直後に 157.0.1 が出たみたい。
Thunderbird 157 がリリースされた (mozillaZine, 2026.10.01)。153.4.0esr / 140.17.0esr も出ていると。
Thunderbird 157.0.1 がリリースされた (mozillaZine, 2026.10.02)。「EWS/Graph メッセージで相対 URL を扱うときにクラッシュすることがある問題を修正」。
NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する注意喚起 (2026.09.29)
JPCERT/CC 注意喚起が更新された。
MandiantおよびGoogle Threat Intelligence Group(GTIG)が、CVE-2026-88772を悪用する攻撃について、侵害痕跡(IOC)や侵害調査に関する情報を公開しました。影響を受ける製品を利用している場合は、「V. 侵害調査」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。こちら: Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances (Mandiant & Google Threat Intelligence Group, 2026.09.30)
「Google Chrome 154」が公開、HTTP接続時に警告する「Ask before HTTP」が既定有効に (2026.09.24)
Chrome 154.0.8037.97 等が公開されました。
Stable Channel Update for Desktop (Google, 2026.10.01)。Chrome 154.0.8037.97/.98 for Windows / Mac および 154.0.8037.97 to Linux 。 セキュリティ修正数は不明だが 0 ではない模様。
Chrome for Android Update (Google, 2026.10.01)。Chrome 154 (154.0.8037.126) for Android。
》 本日から関連法施行、「能動的サイバー防御」で何が変わる? (Internet Watch, 10/1)
》 JPCERT/CCが30周年、代表理事がコメント発表 (Internet Watch, 10/1)
Apache httpd
Changes with Apache 2.4.69 (apache.org, 2026.10.01)。20 件のセキュリティ修正。
- CVE-2026-93546: mod_dav_fs namespace overflow
- CVE-2026-79768: mod_userdir information disclosure
- CVE-2026-73637: mod_auth_digest DoS attack
- CVE-2026-73636: mod_auth_digest one-time-nonce replay attack
- CVE-2026-63718: mod_proxy_uwsgi Transfer-Encoding response smuggling
- CVE-2026-63686: mod_xml2enc crash on charset conversion failure
- CVE-2026-63292: mod_vhost_alias stack overflow
- CVE-2026-63045: mod_proxy_ftp PASV address handling
- CVE-2026-59797: mod_ssl SSLRequire allows .htaccess ap_expr file-function
- CVE-2026-59685: Out-of-Bounds Write in ap_directory_walk() Canonical-Name Rewrite on CASE_BLIND_FILESYSTEM
- CVE-2026-58415: mod_dav_fs property database read access
- CVE-2026-57941: mod_http2 use-after-free / wild write via shared session->bbtmp re-entrancy
- CVE-2026-56449: mod_proxy_html: crash in dump_content
- CVE-2026-56154: mod_rewrite use-after-free via %{LA-U:HTTP:...}
- CVE-2026-56153: mod_charset_lite: Heap overflow in finish_partial_char
- CVE-2026-48005: mod_auth_digest reauthentication attack
- CVE-2026-47360: mod_session: Session cookie not removed during internal redirect
- CVE-2026-46729: mod_heartmonitor denial of service
- CVE-2026-42528: mod_dav shared lock overflow
- CVE-2026-42356: limited RCE for some internal redirects to non-CGI files in CGI directories
iida さん情報ありがとうございます。
Python
「Python」でセキュリティアップデート、「Critical」評価の脆弱性などを解決 v3.14.8、v3.13.16、v3.12.15が公開 (窓の杜, 2026.10.01)
TeamViewer
リモートデスクトップソフト「TeamViewer」に5件の脆弱性、修正版が公開 (窓の杜, 2026.10.02)。 TeamViewer Client / Host 15.82 / 15.64.8 (Windows 7/8) / 14.7.48855 / 13.2.36230 (Windows) / 13.2.153995 (Linux) / 13.2.153994 (macOS) で修正されている。
LibreOffice
「LibreOffice」に7件の脆弱性、うち5件は「Claude」が発見 (窓の杜, 2026.10.02)。LibreOffice 26.2.5 で修正。
VLC media player
「VLC 3.0.24」に多数の脆弱性修正、本体だけで50件超、macOSでは任意コード実行も実証 (窓の杜, 2026.10.02)
HPE Networking Instant ON
HPESBNW05150 rev.1 - Multiple Vulnerabilities in HPE Networking Instant On APs (HPE, 2026.09.29)。 Instant ON 3.4.2.0 以降で修正されている。
FortiMail 8.0 / 7.6 / 7.4 / 7.2 系列に 0-day 欠陥。 パストラバーサル CWE-22 おび NULLバイト・NULL文字の不適切な無害化 CWE-158 の欠陥があり、攻略 HTTP/HTTPS リクエストによって remote から無認証で任意のファイルに書き込める。 CVE-2026-104286。
今後提供される予定の FortiMail 8.0.2 / 7.6.7 / 7.4.9 で修正される予定だが、 現時点ではまだ提供されていない。FortiMail 7.2 系列については 7.4 系列以降への移行が推奨されている。
回避策として挙げられているのは:
- CLI を使って IDベースの暗号化 (IBE) 機能を停止する
関連: CLI Reference FortiMail 7.6.0 (Fortinet / AWS)config system encryption ibe set status disable end- FortiMail 管理インターフェイスへの Internet からのアクセスを無効化する、 あるいは信頼できるプライベートネットワークからのみとする
0-day であるので既知の IoC も示されている。 FG-IR-26-175 を参照。
2026.10.07 追記:
2026.10.05 付で FG-IR-26-175 が改訂された。
FortiMail 8.0.2 / 7.6.7 / 7.4.9 が提供された模様。
回避策である IBE 停止の、GUI からの設定方法が追加された。 「Encryption → IBE → IBE Service 'off' 」
回避策が追加された。 FortiMail の前に Web Application Firewall があるなら、 そこで '../' を含む /ibe への POST リクエストを無効化する。
》 OpenAI Ignored Employees Who Warned It Wasn’t Doing Enough About Security (NYTimes, 9/29)。いかにもって感じ。DeepL AI 訳:
OpenAIの従業員2人は、AIモデルのテストに関する潜在的な安全上の問題――監視体制が不十分であることなど――について、従業員が数か月間にわたり懸念を表明していたと述べた。『ニューヨーク・タイムズ』紙が入手したメッセージによると、従業員たちはまた、同社が日々の安全管理に使用しているソフトウェアの脆弱性についても質問していたという。しかし、そのたびに、彼らの質問は一蹴されたり、対応が遅すぎたりしたとのことであった。
7月、セキュリティ企業Hacktronの研究者らは、競合他社であるAnthropicが開発したAIモデルの助けを借りて、同社のシステムに侵入する方法を見つけたことをOpenAIに伝えたと述べた。同研究者らによると、OpenAIは当初、その手法に異議を唱えたという。
(中略)
「なぜ『マンハッタン計画』のような核開発プロジェクトにSlackを使っているのですか?」とペダパティ氏は尋ねた。Hacktronのハッキングにより、同氏はSlackのメッセージングプラットフォームへの完全なアクセス権を得て、OpenAIの従業員たちが何を話しているかを確認できた可能性があると、同氏は述べた。
その後、スタッキー氏はHacktron社に謝罪し、OpenAIはこの欠陥を報告した研究者たちに6,500ドルを報奨金として授与した。
安っ!!
出てました。
Firefox 157 がリリースされた (mozillaZine, 2026.09.30)
Firefox for Android 157 がリリースされた (mozillaZine, 2026.09.30)
Thunderbird はまだみたい。
2026.10.02 追記:
Thunderbird 157 出ました。直後に 157.0.1 が出たみたい。
Thunderbird 157 がリリースされた (mozillaZine, 2026.10.01)。153.4.0esr / 140.17.0esr も出ていると。
Thunderbird 157.0.1 がリリースされた (mozillaZine, 2026.10.02)。「EWS/Graph メッセージで相対 URL を扱うときにクラッシュすることがある問題を修正」。
OpenSSL に複数の欠陥、 OpenSSL 4.0.3 / 3.6.5 / 3.5.9 / 3.4.8 / 3.0.23 / 1.1.1zj / 1.0.2zs で修正。 OpenSSL 3.0 系列がプレミアサポート行きになりました。
Severity: High
- DTLS Retransmits Handshake Messages From a Stale Buffer Offset (CVE-2026-84782)
Severity: Moderate
- Use-After-Free in X.509 Extension Cache Under Concurrent Use (CVE-2026-84783)
OpenSSL 4.0 系のみ影響。Severity: Low
- Excessive Memory Allocation in Relative CRLDP Processing (CVE-2026-35189)
- QUIC Unvalidated Amplification Credit may be Over Accounted (CVE-2026-35191)
- Potential CPU DoS via O(n^2) Fragment Reassembly in QUIC (CVE-2026-42772)
- Timing Side-Channel in Scalar Multiplication for Non-NIST EC Curves (CVE-2026-54872)
- QUIC STREAM Fragment Metadata DoS (CVE-2026-54873)
- Non-Constant-Time SM2 Scalar Multiplication on ARM64 and RISC-V (CVE-2026-54875)
- Out-of-Bounds Access After SSL_set_SSL_CTX() During a Handshake (CVE-2026-72897)
- QUIC Connection-Level Flow Control is Not Enforced for Streams (CVE-2026-75804)
- NULL Pointer Dereference in CMP Client Revocation Response Handling (CVE-2026-75805)
- Unauthenticated and Undersized DTLS 1.2 AEAD Record Causes DoS (CVE-2026-75806)
- Timing Side-Channel in SM2 Signature Generation (CVE-2026-77696)
- QUIC: Unbounded RETIRE_CONNECTION_ID Backlog (CVE-2026-84784)
iida さん情報ありがとうございます。
》 “期限切れクレカ”を蘇らせ、不正にタッチ決済する「ゾンビカード攻撃」 米研究チームが検証 (ITmedia, 9/29)
》 ドラッグ&ドロップ操作ミスで……TOPPAN、損保ジャパン契約者17万人分のデータを他社に誤送付 (ITmedia, 9/30)。うわあ。
》 【八潮市・道路大陥没事故】発生からまもなく1年8ヵ月「現地のいま」をドローン撮 (FRIDAY デジタル / docomo, 9/28)。 関連:
道路陥没事故に関する か わ ら 版 令和8年9月25日号 (埼玉県下水道局, 9/17)。 バックナンバーはこちらから。
八潮市道路陥没事故に関する対応について (埼玉県)
》 声にも「パブリシティー権」認める 生成AIで声模倣、人気声優訴え―東京地裁 (時事, 9/30)。おめでとうございます。
》 中部電力社長(当時)ら幹部を刑事告訴 (まさのあつこ 地味な取材ノート / note, 9/30)。関連:
浜岡原子力発電所の新規制基準適合性審査における基準地震動策定に係る不適切事案に関する調査報告書の公表 (中電, 9/14)
浜岡原子力発電所の新規制基準適合性審査における基準地震動策定に係る不適切事案に関する再発防止策の方向性 (中電, 9/14)
浜岡原子力発電所3号機・4号機の設置変更許可申請などの取り下げ (中電, 9/14)
浜岡原子力発電所3号機・4号機の設置変更許可申請書などに関する申請取下げの提出 (中電, 9/25)
そりゃ不正するわ…「原発再稼働」の闇に飲まれた中部電力社員が“善意の同僚”に送った〈圧迫メール〉 (ダイヤモンド online / Yahoo, 9/20)
中部電力社長が自ら選んだ「隠蔽リスク」、浜岡原発のデータ不正はなぜ防げなかったのか?崩壊した内部通報 (添田 孝史 / JBpress, 9/30)
》 免許証画像など約160万件漏えい タイムズカー、対象者に連絡開始 (ITmedia, 9/30)。関連:
ツイート
マイページログインしてみたら本当にSeasarだったw
— たいよっぷ | Harness Engineer (@taiyop) September 29, 2026
そりゃやられるわw https://t.co/t07wIR5HU7 pic.twitter.com/29QPI8SnPB
》 【速報】「Windows 11 2026 Update」(バージョン 26H2)の一般提供が開始 (窓の杜, 9/30)
関連: 新機能が少ないのに更新すべき?Windows 11「26H2」の中身を確かめた (PC Watch, 9/30)
では、26H2へ更新するメリットは何か?といわれると、Windows 11のサポート期間が更新される点にあるといえる。 (中略) 新機能が必要かそうでないか、という基準ではなく、Windows 11を使い続けたい場合はアップデートすることをおすすめする。
「Google Chrome 154」が公開、HTTP接続時に警告する「Ask before HTTP」が既定有効に (2026.09.24)
Chrome 154.0.8037.92 等が公開されました。
Stable Channel Update for Desktop (Google, 2026.09.29)。Chrome 154.0.8037.92/.93 for Windows / Mac および 154.0.8037.92 to Linux 。 32 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.29)。Chrome 154 (154.0.8037.92) for Android。
》 「タイムズカー」会員情報約660万件漏えい 運転免許画像など 不正アクセスで (ITmedia, 9/28)
》 海賊版サイトへのアクセス遮断を求める法案「DEFEND IP Act」が提出される、ISPとDNSリゾルバを標的とするもVPNは対象外 (gigazine, 9/29)。米国の話。
》 コピーガード技術「Denuvo」のクラッキング集団「DenuvOwO」が解散したとの報道 (gigazine, 9/29)
》 改変されて見られなくなった名作映画の「オリジナル劇場公開版」をファンが非公式に復元する試み (gigazine, 9/29)。Star Wars はほんと、改変改変でよくわからんことになっているからなあ。 Star Wars にも ブレードランナー クロニクル のような円盤が欲しい。
》 AIエージェントのセキュリティは確保できる。私たちにはそれが可能です。 (Eva Chen / トレンドマイクロ, 9/27)
実際、現在の議論を見ていると、私は電力の黎明期における有名な「電流戦争」を思い出します。
電力は目に見えず、途ほうもない力を持ち、時には命を奪う危険性すらありました。人々が恐れを抱いたのはごく自然のことでした。
しかし、もし人類が次のように言っていたらどうなっていたでしょうか。
「電気は危険すぎる。今すぐ利用をやめるべきだ」と。
もしそうしていたら、現代の電力インフラも、コンピュータも、インターネットも、近代的な病院も、私たちが知る技術文明そのものも存在していなかったでしょう。
その代わりにエンジニアたちは、発電所、送電システム、絶縁体、接地(アース)、遮断器(ブレーカー)、安全基準、そして電気を安全に利用するための無数の装置を構築しました。
解決策は、電気を止めることではありませんでした。
電気の周りに「安全」を工学的に築き上げることこそが、その解決策だったのです。
AIについても同様であると私は確信しています。電流程度ならよかったのですが。
2026 年 9 月のセキュリティ更新プログラム (月例) (2026.09.09)
不具合情報:
ファイル履歴の不具合はまだ完全に直っていない。KB5124010をインストールしても修正しきれず (ニッチなPCゲーマーの環境構築Z, 2026.09.28)
》 オランダとフランスの政府機関が脱アメリカ依存を目指してLinuxベースのNixOSを採用する動きを進めている (gigazine, 9/29)
なお、オランダのテクノロジー系ニュースサイトであるTweakersによると、DAWOはNixOSだけでなく「openSUSE」と「Fedora」も検討していたとのこと。しかしopenSUSEの開発元であるSUSEの所有者が転々としていることや、Fedoraがアメリカ企業のIBMおよびRed Hatの大きな支援を受けていることなどが影響して最終的にNixOSの採用に至ったそうです。ちなみに、NixOSの開発を支援するNixOS Foundationはオランダのアムステルダムを拠点としています。
Adobe Connect / Experience Manager Forms on JEE / Bridge / Substance 3D Modeler / Content Credentials SDK / Premiere Pro / InDesign
Adobe、7製品・36件の脆弱性を公表 ~2026年9月2回目のセキュリティアップデート (窓の杜, 2026.09.28)。 Connect / Experience Manager Forms on JEE が priority: 2、 他は 3。
libpng
libpng 1.6.59: Use-after-free vulnerability fixed: CVE-2026-46675 (oss-sec ML, 2026.09.29)
WebKitGTK / WPE WebKit
WebKitGTK and WPE WebKit Security Advisory WSA-2026-0006 (oss-sec ML, 2026.09.29)
Buffalo WSR-300HP / WEX-G300
JVNVU#94863997 バッファロー製Wi-Fi製品における複数の脆弱性 (JVN, 2026.09.28)。修正ファームウェアあり。
GNU Inetutils
CVE-2026-95510: GNU Inetutils: use of uninitialized struct sigaction (oss-sec ML, 2026.09.25)。struct sigaction や struct sigvec を初期化していなかった。 patch。
Apache Tomcat
JVNVU#94625787 Apache Tomcatにおける複数の脆弱性(2026年9月23日) (JVN, 2026.09.24)。Apache Tomcat 11.0.26 / 10.1.60 / 9.0.122 の公開日は 2026.09.15。
Citrix NetScaler ADC / Gateway に 0-day 欠陥 CVE-2026-88771 CVE-2026-88772 。 どちらも RCE な上に、 CVE-2026-88771 は無認証で RCE できちゃう凶悪なやつ。
CVE-2026-88771 は全ての NetScaler ADC / Gateway が影響を受ける。 一方、CVE-2026-88772 は DTLS を有効に設定した場合のみ (VPN vServer ではデフォルトで有効)。
Citrix NetScaler ADC / Gateway 14.1-73.37 / 13.1-64.23 / 14.1-73.37 FIPS / 13.1.37.279 FIPS / 13.1.37.279 NDcPP 以降で修正されている。
CTX697096 - Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778 (Citrix, 2026.09.27)。 0-day ではない欠陥の話も含まれている。
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (Citrix, 2026.09.28)。DeepL AI 訳:
13.1-64.23 には、アップグレード処理中に NetScaler 環境が再起動のループに陥る可能性があるという 既知の問題 があります。これはセキュリティ上の脆弱性ではなく、特定の構成にのみ該当します。お客様は、以下のコマンドを実行することで、ご使用の NetScaler 環境がこの問題の影響を受けるかどうかを確認できます。
< show ns variable
このコマンドの出力が何も表示されない場合、そのNetScalerデプロイメントはこの既知の問題の影響を受けません。しかし、このコマンドによってNetScalerデプロイメントで設定されている変数のリストが表示される場合は、運用上の問題を防ぐため、13.1-64.24へのアップグレードをご検討ください。
2026.10.02 追記:
JPCERT/CC 注意喚起が更新された。
MandiantおよびGoogle Threat Intelligence Group(GTIG)が、CVE-2026-88772を悪用する攻撃について、侵害痕跡(IOC)や侵害調査に関する情報を公開しました。影響を受ける製品を利用している場合は、「V. 侵害調査」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。こちら: Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances (Mandiant & Google Threat Intelligence Group, 2026.09.30)
》 MS、Officeが消えたりライセンス認証が外れる不具合を調査開始。原因は『クイック実行更新サポート』(KB5002907)か。配信を一時停止。対処方法もアナウンス。Office 2019や2016などで発生中 (ニッチなPCゲーマーの環境構築Z, 9/27)
》 Copilot+ PCブランド、ひっそりとフェードアウトか。Microsoftですらアピールしなくなった (ニッチなPCゲーマーの環境構築Z, 9/25)。たった 2 年で消滅ですか。
》 Samsungのスマート冷蔵庫がアップデートで故障して「ただの保冷箱」に、食品を全廃棄したユーザーも (gigazine, 9/25)。Bespoke AI - Smart Appliances (Samsung) ですか。Broken AI の間違いかな。
冷蔵庫のソフトウェアエラーに関するご案内(9月23日) (Samsung community, 9/23)。DeepL AI 訳:
2026年9月23日 午前11時07分
昨日(9月22日)、サムスンの冷蔵庫に関するソフトウェアアップデートのテスト中にエラーが発生し、
一部のお客様において、冷蔵庫の電源および画面に異常が確認されました。テスト中のアップデートがリアルワールドに放出されてしまい不具合を起こした模様。
サムスンのスマート冷蔵庫が更新ミスで停止 「食べ物が腐る」 連休前にユーザー悲鳴 (CNET, 9/25)
》 Google、ChromeOSを2034年に廃止へ。既定方針ながらおおっぴらに告知しない理由とは? (やじうま Watch, 9/29)
関連: タスクバーはほぼWindows、Googlebookの実機を使ってみた (PC Watch, 9/25)
iOS / iPadOS 26.7.1、macOS 26.7.1 / 15.8.1 公開。 CoreGraphics の 0-day 欠陥 CVE-2026-86950 を修正。攻略ファイルの読み込みによって任意のコードが実行される。iOS 27 未満に対する攻撃が確認されているという。 同時に公開されている iOS / iPadOS / macOS 27.0.1 にセキュリティ修正が無いことも、この記述を裏付ける。
About the security content of iOS 26.7.1 and iPadOS 26.7.1 (Apple, 2026.09.28)
About the security content of macOS Tahoe 26.7.1 (Apple, 2026.09.28)
About the security content of macOS Sequoia 15.8.1 (Apple, 2026.09.28)
》 ビル・ゲイツがAIの危険性に警鐘、AI企業の自主規制では足りないと主張 (gigazine, 9/28)。「法執行機関と政治家の参加が必須」。
》 AIに「推測するな」と指示するだけで架空データが70%から20%に減少したという実験結果 (gigazine, 9/28)
RSA 終了にまた 1 歩近づいた……わけでもない?
ただし、一般的なRSA署名では、署名前のデータに一定の処理を加える「パディング」が行われています。今回の攻撃は、こうしたパディングを施す前の生のRSA演算を直接利用できることを前提としているため、研究チームは「PKCS#1 v1.5やRSA-PSSなどのパディングを施すオラクルでは素因数分解と比べて大きな高速化は得られないとみられ、現代のRSA運用の大半にとって差し迫った脅威ではない」と説明しています。ただし、今回の攻撃の影響を受けるシステムが無いわけではないようです。 There’s a new way to break RSA that’s faster than anything we’ve seen before (ars technica, 2026.09.23) より引用 (DeepL AI 訳を若干調整):
この攻撃は、RSAのブラインド署名実装に対してのみ有効です。 (中略) ヘニンガー氏によると、最もよく知られている例は、ユーザーが身元を明かすことなく認証を行えるプロトコルであるPrivacy Passです。Privacy Passは、AppleやCloudflareをはじめ、多くの企業で採用されています。 (中略)
Privacy Passの実装の多くは鍵を定期的に更新しており、この措置により攻撃が成功する可能性は大幅に低減されるものの、自動的に排除されるわけではありません。ふぅん。
関連:
iida さん情報ありがとうございます。
OpenAIのAIエージェントが豪州政府サイトに侵入、政府が知ったのは数カ月後 (WIRED, 9/26)
OpenAIのAIエージェントによる豪州政府Medicare統計ポータルへの不正アクセスについてまとめてみた (piyolog, 9/26)
オープンAI、エージェント暴走の全容解明に数カ月 新たな問題事例も (ロイター, 9/26)
オープンAIは25日、同社のAIエージェントがチャットGPTユーザーから53枚の画像を漏洩させたと発表した。同社は、これらの画像がAIによって生成されたものなのか、実在の人物を特定したものなのかについては明らかにしなかった。また、画像の漏洩時期についても言及を避けた。元ねたはこちら: The Hugging Face incident and other third-party impact from misaligned models (OpenAI)。「A timeline of events」の「September 25, 2026: We identified cases where agents in our research environment transmitted training and evaluation data while using third-party services.」 の項。
While the vast majority of the impacted training and evaluation data is not user-derived; we have identified 53 instances to date where user-provided images were posted to image-hosting sites as links that weren’t publicly listed. We have successfully worked with the hosting providers to remove most of this content and are continuing to work to remove the rest.関連:
Unsecured OpenAI agents posted 53 user images on the internet without the lab’s knowledge (techcrunch, 9/25)
AIエージェントによる利用者画像の外部サイト投稿についてまとめてみた (piyolog, 9/28)
OpenAIのAIエージェントがアメリカの教育省・商務省・証券取引委員会のサイトに干渉していた (gigazine, 9/28)
OpenAIのAIエージェントが国連のウェブサイトにブルートフォース攻撃を試みる (gigazine, 9/28)
ネット接続禁止のOpenAI製AIが「DNSの抜け道」を発見して外部AIにアクセス、OpenAIは高性能モデルのツール利用を一時停止 (gigazine, 9/28)
OpenAIが「最も高性能なAIモデル」の学習を一時停止、AIエージェントの挙動を大規模調査中 (gigazine, 9/28)
》 イーロン・マスク氏題材のドキュメンタリー映画、SNS各社が広告を拒否。その理由とは (やじうま Watch, 9/28)。「元妻などへのインタビューを通じて同氏の裏の顔を批判的に描くドキュメンタリー映画」。
一方で、当初掲載を拒否したYouTubeはその後、プロセスに誤りがあったとして一転容認し、現在は予告編が視聴可能になっているほか、Metaも手続きにエラーがあったとして広告を掲載する方向に舵を切ったとされている。
》 「Microsoft Office」が消えた、ライセンス認証しろ……シルバーウィーク明けの職場で混乱 2013、2016、2019などで報告 (やじうまの杜, 9/25)
PHP
PHP 8 ChangeLog - Version 8.5.11 (PHP, 2026.09.24)
PHP 8 ChangeLog - Version 8.4.26 (PHP, 2026.09.24)
PHP 8 ChangeLog - Version 8.3.35 (PHP, 2026.09.24)
PHP 8 ChangeLog - Version 8.2.34 (PHP, 2026.09.24)
Wireshark
「Wireshark 4.6.9」が公開、19件の脆弱性を修正 ~任意コード実行につながるものも (窓の杜, 2026.09.24)
うわ、0-day ですか。
K000162605: BIG-IP APM vulnerability CVE-2026-94127 (F5, 2026.09.23 更新)。 BIG-IP APM 仮想サーバーを OAuth Authorization Server として構成しており、 APM アクセスポリシーと OAuth プロファイルの両方が設定されていた場合に、 無認証で RCE 発生。
BIG-IP APM 21.1.0.2 / 17.5.1.9 / 17.1.3.5 用の hotfix Hotfix-BIGIP-21.1.0.2.0.30.22-ENG / Hotfix-BIGIP-17.5.1.9.0.160.12-ENG / Hotfix-BIGIP 17.1.3.5.0.41.14-ENG が用意されているので適用すればよい。
K000163302: Overview of engineering hotfix (EHF) release on BIG-IP version 21.1.0.2, 17.5.1.9 and 17.1.3.5 (F5, 2026.09.23 更新)
……のだが、 0-day なので、既にヤラレていないかどうかの確認が必要。 JPCERT/CC 注意喚起 の「V. 侵害検出方法」の項や、 K000162605: BIG-IP APM vulnerability CVE-2026-94127 の「Indicators of Compromise for ID 2524777」の項を参照。
》 未解決事件 File.19 「北関東連続幼女誘拐・殺人事件」 (NHK, 9/23 放送)。 当該事件についてのプロフェッショナルである清水 潔氏とタッグを組み、 DNA 鑑定「MCT118 法」の闇に大きくフォーカスする番組だった。 力作。関連:
ツイート
NHK「未解決事件」をご覧になったみなさまへ。
— 清水 潔 (@NOSUKE0607) September 23, 2026
今回、NHKの番組で報じられたのは、長年続けてきた「北関東連続幼女誘拐・殺人事件」の取材をベースにし、「足利事件」の先に潜んでいる闇へと初めて突き進んだもの。…関連:
森英介法相による3度目の死刑執行に抗議する (監獄人権センター, 2009.07.28)
足利事件とほぼ同時期の飯塚事件において、久間三千年さんの有罪認定の決め手となった DNA鑑定は足利事件と同じ「MCT118」式の検査法で、 しかも、久間三千年さんのDNA 型は菅家利和さんのDNA型と同じ「16-26型」とされていた。 菅家さんに対するこのDNA 鑑定が誤りであったことが明らかになった今、久間さんの冤罪の可能性は一段と高まったと言わねばならない。
久間さんは一貫して無罪を主張し、死刑執行の直前まで弁護団を通じて再審を準備していた。 また、森法相が久間さんの死刑を執行した昨年10月28日までには、東京高裁が足利事件のDNA 再鑑定に踏み切る可能性がすでに高まっていた。 森英介法相はこれらの事情を精査しないまま、あるいは知りながら、あえて久間三千年さんの死刑を執行することによって、 決してあってはならない「冤罪執行」に手を染めた可能性が高いのである。
人間は間違える。だからこそ、 取りかえしのつかないこと (= 死刑) は、廃止すべきなのである。
飯塚事件 (日弁連)
》 「Microsoft Defender」のゼロデイ脆弱性(?)「BigDiskBuster」が公開されるも…… (やじうまの杜, 9/24)
ディスクの空き容量を埋めてしまうことで「Defender」のプラットフォーム更新や定義更新を失敗させるその場合、Defender に限らず、たいていのソフトは何らかの不具合動作をするようになると思うのですが……。
》 「命だけは助かった」でも…残された荷物はどうなった? 羽田の航空機炎上事故、避難した乗客が語る「その後」 (共同, 2024.01.13)
翌朝午前10時、JALの専用ダイヤルから着信があった。
電話に出ると、オペレーターからは事故の謝罪と「荷物は探せない状況にある」との報告があった。お見舞金と荷物の焼失の補償分を合わせて計20万円が支給されるので、後日郵送する振込用紙と航空券を送るよう説明があった。JAL だとこうなるんだ。LCC ならどうなるんだろう。
》 「愚劣なミスで、商船が無益に失われた」旧日本軍が徴用した民間船7200隻が撃沈、軍人より高い死亡率…不戦を誓った遺族が懸念する、自衛隊のある動き (共同, 9/24)
軍事史に詳しい明治大の山田朗教授(日本近現代史)は指摘する。
「旧日本軍は、1944年7月7日のサイパン陥落で制空権、制海権を奪われた。太平洋戦争はその時点でやめどきだった。継続したのは、連合国側に出血を強要し、無条件降伏を求める方針を変えさせようとしたためだが、最終的にはポツダム宣言を受諾させられた」ほんとそれ。沖縄も広島も長崎も満州も樺太も北方領土も、避けられた話。
》 福井県越前町、ふるさと納税返礼品に「越前がに」と称して水ガニを送付
オフィシャル:
越前町ふるさと納税返礼品における地理的表示(GI)に関する不適正な表示について(お詫びとご報告) (越前町, 9/24)
GI法に基づく地理的表示(GI)保護制度に登録された「越前がに」の対象ではない水がに(脱皮直後で殻の柔らかいずわいがに)を原材料の過半に使用した商品について、「越前がに」と表示して返礼品として提供しておりました。対象は、1事業者が提供する2種類の商品に関連する返礼品で、令和2年9月から令和8年4月までの間に提供したものです。
また、かに関連の返礼品を提供する複数の事業者の一部の返礼品において、旧国名の「越前」を冠した表示があり、「越前がに」と誤認されるおそれのある表示となっておりました。
いずれの表示も、GI法第3条第2項に違反する表示であることが、農林水産省及び北陸農政局による調査を経て確認されました。
特定農林水産物等の名称の保護に関する法律に基づく措置命令について (農林水産省, 9/24)
農林水産省は、福井県越前町が、ふるさと納税ポータルサイトにおける表示責任者として、少なくとも令和2年9月から令和8年4月までの間、「越前がに」と表示できない福井県産ずわいがに(水がに)を原材料に過半を超えて混入した商品について、同サイト上で「越前がに」と表示して掲載し続けていたことを確認しました。 この行為は、法第3条第2項違反となる地理的表示の不正使用に該当するものと認められます。
なお、このほか、複数の返礼品の協力事業者が提供する商品について、ふるさと納税ポータルサイト上で、以下の「越前がに」に係る類似等表示(地理的表示に類似する表示又はこれと誤認させるおそれのある表示)を行っていたことも確認しました。 これらの行為も法第3条第2項の規定が禁止する地理的表示の不正使用に該当するものと認められます。
(ア)「水がに」又はその加工品について「越前産水がに」、「越前水がに」及び「越前産ずわいがに」と旧国名の「越前」で表記
(イ)「紅ずわいがに」又はその加工品について「越前産紅ずわいがに」及び「越前紅ずわいがに」と旧国名の「越前」で表記
(ウ)「黄金がに」又はその加工品について「越前産黄金がに」と旧国名の「越前」で表記
報道:
ふるさと納税の越前がに返礼品に水ガニ混入疑い、カニ全品除外方針は「死活問題」 福井県越前町が事業者に説明会 (福井新聞, 9/17)
事業者からは「99%の事業者が一生懸命やっているのに全体責任はおかしい」「信頼回復にどれだけかかると思っているのか」などと方針撤回を求める声が相次いだ。補償についても話は及んだが、町は制度上難しいとの見解を示したという。「越前がに」の基準満たさないカニが混入か 越前町がふるさと納税返礼品からカニ関連商品すべて除外へ 地元業者は強く反発 (FNN / Yahoo, 9/17)
返礼品に「水ガニ」混入 越前町に去年8月から疑い指摘の情報 (NHK, 9/24)
》 「クリスタ」素材、大量非公開でユーザー混乱 人物だけでなくペンや公式素材まで セルシス「誤判定もあった」が…… (ITmedia, 9/24)
》 米裁判所、トランプ氏にCNNなど取材禁止の撤回命令 (Wall Street Journal, 9/24)、 CNNなどのホワイトハウス立ち入り禁止、トランプ政権に差し止め命令 米連邦裁判所 (CNN, 9/24) 。おめでとうございます。
》 EU委員長、「EU Kids Act」を提案。13歳未満のソーシャルメディア禁止など (やじうま Watch, 9/18)
》 ランサムウェアは「暗号化より先にバックアップを消す」、OS標準機能の悪用が前月比7割増〜Halcyonがレポート (Internet Watch, 9/17)
》 米石油業界幹部、「大燃料危機が来た」と警告 (Wall Street Journal, 9/16)。関連:
ツイート
ナフサは値上がりするのはもう決定事項なんだけど、これから年末~年度末に公共事業で道路工事するってなるとアスファルトの値上がりが効いてきそう。企業によっては赤字覚悟でやるか、国の予算が膨らむか、どこにしわ寄せが行くやら。。 https://t.co/o7a5qAKlQg pic.twitter.com/iayqEw88vR
— 味ポン (@ajipondu) September 22, 2026
》 NATOの盲点、アイルランド海域にロシア「影の船団」 (Wall Street Journal, 9/18)
アイルランドは数十年にわたり平和維持活動でNATOと緊密に協力してきたが、同盟には加盟していない。この軍事主義への嫌悪には歴史的な背景がある。第1次世界大戦への反対と、アイルランド人を英国軍に徴兵しようとした試みがアイルランド革命を勢いづかせ、同国の独立につながった。それ以来、反軍事主義は国内分裂を避ける上で中心的な役割を果たしており、再軍備に反対する姿勢は今も根強い。
VLC media player
「VLC media player 3.0.24」が公開 ~130件を超えるセキュリティ修正 (窓の杜, 2026.09.23)
Chrome 154 が stable になりました。
Stable Channel Update for Desktop (Google, 2026.09.22)。Chrome 154.0.8037.57 for Linux および 154.0.8037.57/.58 for Windows / Mac。 108 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.22)。Chrome 154 (154.0.8037.57) for Android。
2026.09.30 追記:
Chrome 154.0.8037.92 等が公開されました。
Stable Channel Update for Desktop (Google, 2026.09.29)。Chrome 154.0.8037.92/.93 for Windows / Mac および 154.0.8037.92 to Linux 。 32 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.29)。Chrome 154 (154.0.8037.92) for Android。
2026.10.02 追記:
Chrome 154.0.8037.97 等が公開されました。
Stable Channel Update for Desktop (Google, 2026.10.01)。Chrome 154.0.8037.97/.98 for Windows / Mac および 154.0.8037.97 to Linux 。 セキュリティ修正数は不明だが 0 ではない模様。
Chrome for Android Update (Google, 2026.10.01)。Chrome 154 (154.0.8037.126) for Android。
WordPress 7.1.2 等公開。特定の条件を満たすると 無認証でパストラバーサルが可能となり、ひいては RCE 可能となる欠陥が修正されている。 CVE-2026-87902
「特定の条件」はこちら。条件を満たす場合はけっこうあるっぽい。
Unauthenticated path traversal in page-template resolution leading to conditional RCE (WordPress / GitHub, 2026.09.22)
- The active child or parent theme contains a top-level directory whose name starts with page- (e.g. page-templates). This affects the legacy Twenty Twelve and Twenty Fourteen themes, as well as some popular third party themes such as Neve, Hestia, and Sydney.
- A chosen local .php target file exists on the server and is readable by the web server account. The well known pearcmd.php PEAR→RCE transition can be used for this when register_argc_argv is set to On. The official php image for Docker is affected, and the default cPanel configuration is affected when PHP prior to 8.5 is in use.
4.7.x 〜 7.1.x の WordPress について、更新版が提供されている。 4.7.37 / 4.8.32 / ... / 7.0.6 / 7.1.2。 https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp に一覧がある。
》 「豚インフルエンザ」が現在流行中 (バイオがまじわる日常, 9/24)
今回、流行しているウイルスの中心は「A(H1N1)pdm09」と呼ばれるタイプです。 (中略) pdm09とは、「pandemic 2009」のこと。つまり、これは、2009年に世界中で流行した、当時の「新型インフルエンザ」(豚インフルエンザ)のウイルスなのです。
15年以上前に「新型」として登場したウイルスが、いまでは私たちにとって身近な「季節性インフルエンザ」の一つになっています。
》 北朝鮮、ロシア工場に女性労働者派遣 ウクライナの攻撃圏内 (Wall Street Journal, 9/18)。労働力不足、これほどに深刻と。
》 CNNなど3社、記者証没収されホワイトハウスに入れず トランプ氏の取材禁止発表翌日 (CNN, 9/20)。「憲法修正第1条の専門家らは、この措置を違憲だとしている」。
関連: 【分析】中間選挙を目前にひたすら奇妙な言動を重ねていくトランプ氏 (CNN, 9/21)
》 ネパール水力発電への賭け、氷河崩壊と巨大土石流が誤算に (Wall Street Journal, 9/10)
》 グーグル「ジェミニ」、テスト中に他社侵入 初のハッキング事例 (Wall Street Journal, 9/19)
一つのケースでは、ジェミニがパスワードを推測し続け、保護されたシステムへのアクセスに成功した。別の二つのケースでは、公開リポジトリ(ソフトウエア開発に必要なソースコードなどを管理する保管場所)から認証情報を見つけ出し、それを使って保護システムにアクセスした。グーグルによると、いずれのケースも、実在する企業のシステムにアクセスしたと判断した時点で侵入を停止した。
(中略)
グーグルは、今回のハッキングは公表に値するものではないと判断したと述べた。その理由として、同社のモデルは企業に損害を与えておらず、ハッキング対象がシミュレーション上の企業ではなく実在する企業だと判断して侵入を直ちに停止したためだと説明した。グーグルはこの一件を、ハッカーがセキュリティー上の脆弱(ぜいじゃく)性を発見して報告することで報酬を得る「バグバウンティ・プログラム」になぞらえた。
日本なら刑事事件ですが、米国では ok ok なのですかね?
》 OpenAI、モデルの「ミスアライメント」報告の新フレームワーク公開 データ捏造など6件の事例も公表 (ITmedia, 9/17)
》 16年間放置されていたSQLiteのバグを突き止めた方法 (gigazine, 9/20)
》 北朝鮮サイバー攻撃グループ「WaterPlum」(ウォータープラム)及び北朝鮮IT労働者に関する我が国、米国、豪州及びドイツによるパブリック・アトリビューションについて (警察庁, 9/18)
》 AIの数学的ブレイクスルーに「心底、恐怖を感じる」──数学者たちの警告 (WIRED, 9/21)
「以前は、自分が世界クラスで、素晴らしい研究をして、知の最前線を押し拡げているんだという実感があったからこそ、あんなに刺激的だったんです。でもいまは、自分が知の最前線にいるという感覚がもてません。自分はAIエージェントといるだけの存在で、それはまったく違う感覚なんです。心底、恐怖を感じています」
GNU C Library
The GNU C Library security advisories update for 2026-09-17 (oss-sec ML, 2026.09.17)
Exim
Exim Security Release 4.100.1 (oss-sec ML, 2026.09.19)
rsyslog
rsyslog: mmpstrucdata denial of service fixed in 8.2606.0 (oss-sec ML, 2026.09.20)
pgAdmin
pgAdmin 4 v9.18 Released (PostgreSQL, 2026.09.17)。 CVE-2026-86861 〜 CVE-2026-86864 を修正。
》 Windows11 26H2が利用可能に。MSがイネーブルメントパッケージKB5121794をアップロード。25H2や24H2から今すぐ簡単に26H2へアップデート可能 (ニッチなPCゲーマーの環境構築Z, 9/20)
》 MS、Microsoft Defenderの不具合を修正。誤って「ウイルス対策が無効になっています」と表示される問題が解決 (ニッチなPCゲーマーの環境構築Z, 9/19)
Microsoftによるとこの不具合は、2026年9月17日(米国時間)にリリースされた『マルウェア対策クライアントのバージョン: 4.18.26080.4』にて修正されたとのこと。
》 OpenAIのHugging Face攻撃事件などで調査を担当しているAI監査組織「METR」とは何なのか? (gigazine, 9/17)
》 DAZNが取得したスポーツの違法配信に関する差し止め命令にGoogle・Cloudflare・Ciscoが異議申し立てをするも敗訴 (gigazine, 9/18)
2026年9月7日には、新しい裁判判断がブロック措置において実際にどのように機能するかについて、経済省の対応部署が明らかにしています。この命令はベルギーのサッカーリーグの試合を対象としており、シーズンが続く間、DAZNは週に1回・最大100の新規ドメインまでブロックリストを更新することができます。DAZNは少なくとも7営業日前にどの試合日のブロックリストを更新したいかを該当部署に伝え、その後DNSリゾルバ担当者は5営業日以内に変更を実装します。
Ciscoは公聴会の中で、一度撤退してから復活していたベルギーでのOpenDNSを再び撤退させることを当局に伝えました。(中略) 記事作成時点では、Ciscoは判決に対して控訴する意向を示しています。
》 「プライバシーを踏みにじられた」──デート中のスマートグラスに広がる警戒感 (WIRED, 9/21)。結局、現状では盗撮メガネでしかないんだよなあ。
このデバイスに関する問題がニュースの見出しを飾り続けるなか、懸念はさらに高まっている。メタと、Ray-Banを所有するエシロールルックスオティカは、同意なしにユーザーのプライベートデータを取得・保存したとして、集団訴訟を起こされている。今月、Semaforは、Meta Ray-Banが撮影中であることを知らせるライトを改ざんした数千人のユーザーに対し、メタが録画機能を無効にしたと報じた。
また、『WIRED』の調査によって、今年初めに「NameTag」と呼ばれる未公開の顔認識機能が同社のスマートグラスに追加されていたことが明らかになった。メタは6月、その機能を支えるコードをアプリから削除したが、本人に無断でユーザーの写真から生体認証情報を収集したとして、イリノイ州とカリフォルニア州のプライバシー法に違反したとする別の集団訴訟も起こされている。
》 軍の売店の冷凍庫にハッキング攻撃か、冷蔵・冷凍食品売り場が国家安全保障上の脅威になる可能性 (gigazine, 9/21)
エリザベス氏は、このトラブルが発生したタイミングに注目しています。2026年8月9日に、産業用サイバーセキュリティ企業のClarotyの研究チームは「コントローラーを凍結させ、食品を解凍する:Danfoss製冷凍コントローラーの脆弱(ぜいじゃく)性を明らかにする」と題した記事を公開しました。研究者らは、業務用冷蔵・冷凍システムを一元管理するために使われる監視制御装置「Danfoss AK-SM 800A」を調査した結果、深刻な不正アクセスを可能にする脆弱性が発見されたと報告しています。
》 ゲーム開発者の生成AI活用が8割超に CESAが初調査 「業務効率化」に最大の期待 (ITmedia, 9/18)
》 肖像画をChatGPTに読み込ませて出力→加工して納品 委託先による著作権侵害で、小学館「サライ.jp」が謝罪 (ITmedia, 9/18)。著作・三善千愛、著作権者・岡山市のイラストを ChatGPT にかけて盗作と。
2026 年 9 月のセキュリティ更新プログラム (月例) (2026.09.09)
不具合情報:
ドメインとの信頼関係を失いサインインできない不具合。Windows11にて発生。KB5124008やKB5129195に起因 (ニッチなPCゲーマーの環境構築Z, 2026.09.17)。 現時点では更新プログラムは存在せず、 ポリシー設定による回避策 (Microsoft) が示されている。
「Google Chrome 153」が公開 ~230件の脆弱性を修正、悪用が確認されたゼロデイも (2026.09.10)
Chrome 153.0.8010.52 等が公開。
Stable Channel Update for Desktop (Google, 2026.09.17)。16 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.17)。Chrome 153 (153.0.8010.52) for Android。
関連: Chrome / Edge 153 + Salesforce で不具合。 Chrome 153.0.8010.48 で修正。
Salesforce UI Freeze on Chromium Browsers (Chrome/Edge v153) (Salesforce, 2026.09.16)。「This issue has been resolved in Chrome version 153.0.8010.48」。
Webブラウザーの不具合で「Salesforce」が操作不能に、「Chrome 153」「Edge 153」で発生 (窓の杜, 2026.09.21)
》 Republican bill would order ISPs, DNS providers, and VPNs to block piracy sites (ars technica, 9/18)。DeepL AI 訳:
米国下院議員のダレル・イッサ氏(共和党、カリフォルニア州選出)は、インターネットサービスプロバイダー(ISP)やその他のネットワーク事業者に、海外の海賊版サイトのアクセスを遮断することを義務付ける法案を提出した。イッサ氏の法案は、著作権者が司法による遮断命令を取得し、それをISP、ドメイン名解決サービス、および仮想プライベートネットワーク(VPN)に通知することを可能にするものである。
》 盗撮被害受けた上に退職も異動もさせてもらえず…女性社員がJR東日本を訴える 相次ぐ不祥事の背景は (東京, 9/18)。労組が弱まると、こうなっちゃうんだよな。
代理人の北村晋治弁護士は「鉄道会社として痴漢や盗撮を許さないキャンペーンをしながら、性被害者の救済やプライバシーへの配慮など実情は全く違うことを立証したい」と話した。
》 PS5にLinuxを動かしたハッカーが離脱——「優秀な研究者の集団」が「LLMに頼るだけのノービスの群れ」になったと語る (techfeed.io, 9/17)。悪貨は良貨を駆逐する。 no future.
》 AI同士に共同作業をさせたら人間には読めない「独自言語」を生み出して会話し始める現象が観測される (gigazine, 9/18)。いよいよ「地球爆破作戦」 じみてきた。AI の挙動を監視可能と思ったら大間違い。
『地球爆破作戦』の 動画配信サービス情報をご紹介!視聴する方法はある? (filmarks.com)。TSUTAYA DISCAS ってまだ生きてるんだ。知らんかった。
》 厚労省、BSEの除去対象縮小へ 「健康影響無視できる」 (共同, 9/18)
現在は牛の全月齢のへんとう、腸の一部、月齢30カ月超の脊柱、頭部、脊髄を除去。今後は月齢30カ月超の頭部と脊髄以外は対象から外す。関連:
第140回プリオン専門調査会 (食品安全委員会, 2/17)
第1023回 食品安全委員会 (食品安全委員会, 4/28)
評価品目名: 牛海綿状脳症(BSE)国内対策の見直し(国内と畜牛に関するSRM範囲の変更)について (食品安全委員会, 6/11)
》 韓国でストーカー対策でGPS「足輪」監視強化 接近をリアルタイムで通知 効果と人権への課題は? (FNN, 6/24)。2024〜。「着用者は24時間監視され、これによって性犯罪者の犯罪率が20分の1になったといいます」。
韓国発ストーカー対策アプリが描く“安心”と“葛藤”の現在地 (diamondv.jp, 7/3)
電子足輪によるGPS監視が導入される以前、性犯罪やストーカー案件の再犯率は14%超という高い水準でした。しかし、制度導入後は劇的な変化が起こります。2025年の統計では、再犯率はわずか0.7%、つまり20分の1に激減したのです。
この効果の背景には、「近づけば発覚する」という強力な心理的プレッシャーがあります。加害者自身も「足輪が監視している」と意識するため、再犯に及ぶリスクが大幅に下がるのです。現場の関係者は「物理的な距離の制限だけではなく、“見られている”という抑止力が、実際の犯罪予防につながっている」と話します。
また、被害者側からは「日々の不安が格段に減った」「自分の身を自分で守れる感覚が戻った」との声が寄せられています。
「ストーカー加害者へのGPS装着」 日本では? (NHK, 7/11)
犯罪対策閣僚会議 (内閣官房)
Check Point Security Management Server / Multi-Domain Security Management Server / Log Server / Multi-Domain Log Server
CVE-2026-91843 - Stack overflow in login process to the Security Management and Log Servers (Check Point, 2026.09.16)。無認証の攻撃者が root 権限で任意のコードを実行できる。修正版が用意されている。
How to identify an attack
In SmartConsole, search for Audit and Admin login logs containing the message: "Administrator failed to log in: Username too long".本欠陥を用いた攻撃には、長大なユーザー名を伴うようです。
unbound
Unboundの脆弱性情報が公開されました(CVE-2026-81642、他8件) (JPRS, 2026.09.18)。unbound 1.26.1 公開、RCE を含む 9件のセキュリティ欠陥を修正。
BIND 9.20.29 / 9.21.26 公開。14 件 / 13 件のセキュリティ欠陥が修正されている。 The Hacker News が筆頭で取りあげているのは CVE-2026-77692。
(緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-77692) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
BIND 9.xにはSIG(0)で署名されたDNSメッセージの処理に不具合があり、暗号論的に無効なSIG(0)リソースレコードを含む細工されたDNS-over-HTTPSの問い合わせを送信し、その直後に接続を切断することで、受け取り側のnamedが異常終了します。クエリー 1 発で named をダウンさせることができると。 You は Shock!
2番目に取りあげているのは CVE-2026-76163。
(緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-76163) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
BIND 9.xのTKEYの処理には不具合があり、namedの設定ファイル(通常は named.conf)にグローバルな「options」ブロックを含まない状態でnamedが起動されている場合、TKEYリソースレコードを含む問い合わせを処理する際に、namedが異常終了する可能性があります[*2]。うーん、なぜそんなことに。その上、
本脆弱性の一時的な回避策は存在しません。えっ。「グローバルな「options」ブロック」を作成すれば済む話なのではないの? でも ISC も 「No workarounds known」と書いているんだよなあ。 謎。
その他 12 件。9.21 系には CVE-2026-19662 は無関係だそうで。
- (緊急)BIND 9.xの脆弱性(過剰なCPU負荷の誘発)について(CVE-2026-81736) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- (緊急)BIND 9.xの脆弱性(メモリ不足の発生)について(CVE-2026-81563) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- (緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-80274) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- BIND 9.xの脆弱性(DNSキャッシュポイズニングの危険性、名前解決の妨害)について(CVE-2026-78301) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- BIND 9.xの脆弱性(DNSキャッシュポイズニングの危険性)について(CVE-2026-77119) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- BIND 9.xの脆弱性(メモリ使用量の増加)について(CVE-2026-75029) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- BIND 9.xの脆弱性(名前解決の妨害)について(CVE-2026-19941) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- BIND 9.xの脆弱性(過剰なCPU負荷の誘発)について(CVE-2026-19668) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- (緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-19667) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- (緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-19666) - DNS64を有効にしている場合のみ対象、バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2026-19662) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
- BIND 9.xの脆弱性(不正なゾーンデータの追加)について(CVE-2026-19033) - バージョンアップを強く推奨 - (JPRS, 2026.09.17)
》 U.S. Intelligence Warns of China Theft Over Sale of F-35 Jets to Saudis (NYTimes, 9/16)。サウジに売ると中国に漏れるかもよ話。 DeepL AI 訳:
ある当局者によると、数ヶ月前に米国防総省の国防情報局(DIA)が発表した詳細な報告書では、中国軍によるサウジアラビアの基地へのアクセスや、サウジアラビアが通信インフラに中国製技術を採用していることについて論じられているという。また同報告書では、米国とサウジアラビアがF-35の技術に関する施設の安全性を維持できるかどうかについても疑問を呈していると同当局者は述べた。
出てました。
Firefox 156 がリリースされた (mozillaZine, 2026.09.16)
Firefox for Android 156 がリリースされた (mozillaZine, 2026.09.16)
Thunderbird 156 がリリースされた (mozillaZine, 2026.09.16)
ハッカー集団がFlockカメラの暗号化キーを抽出しデータ復号に成功、ナンバープレートや車両だけでなく人物も識別していることが明らかに (gigazine, 9/17)
Flockの監視カメラ映像使用理由を警察官が「LMAO(爆笑)」「IDK(知らない)」などと入力していたことが判明 (gigazine, 9/16)
》 OpenAIのAIエージェントが5月13日にHugging Faceのアカウントを不正に乗っ取りサーバーを調査していたことが明らかに、「Hugging Faceハッキングを防げたはず」とセキュリティ研究者 (gigazine, 9/17)
》 AIが「失敗を隠せ」と未来の自分にメモ、APIキーの無断使用や勝手なファイル公開などの挙動6件があったとOpenAIが報告 (gigazine, 9/17)
》 Googleが自社製品に使ったオープンソースの開発者名を勝手に削除してライセンス表示もしていなかったことが発覚 (gigazine, 9/15)
》 NTTドコモによるAmazonへの顧客情報の無断提供についてまとめてみた (piyolog, 9/17)
》 OpenAIのAIエージェントによるものとみられているRubyGemsへの不正なパッケージ大量投稿についてまとめてみた (piyolog, 9/16)
2026 年 9 月のセキュリティ更新プログラム (月例) (2026.09.09)
関連:
2026年9月 セキュリティアップデート解説:Microsoft社は996件、Adobe社は172件の脆弱性に対応 (ZDI / トレンドマイクロ, 2026.09.14)
CVE-2026-55007 - Microsoft Exchange Server のリモートでコードが実行される脆弱性
今月はExchangeのパッチが複数公開されていますが、CVSSの評価にかかわらず、本脆弱性が最も重要だと考えます。認証されていない攻撃者が、不正なVisioファイルを添付したメールを送るだけで、影響を受けるExchangeサーバ上でリモートからコードを実行できる可能性があります。コードはサーバがメールを処理する際に実行されるため、プレビューウィンドウで表示する必要すらありません。Microsoftは悪用は安定して成功するものではないとしていますが、攻撃者は一度でも成功すれば目的を達成できます。停止時間を確保し、Exchangeサーバを早急に更新してください。
Windows DNS/DNS Server: 関連する脆弱性は合わせて18件あり、内訳はRCEが10件、DoSが3件、EoPが2件、情報漏洩が2件、なりすましが1件です。サーバのレコード処理における解放済みメモリの使用が大半を占めます。ここでも単一コンポーネントを集中的に調査した結果と見られますが、影響を受けるのはドメインコントローラです。ワーム化の可能性があるものはすでに2件ほど取り上げましたが、残るRCEもそれに近い性質です。ただし、競合状態をうまく突くか、既定では有効でないコンポーネントを必要とします。DHCP関連とは異なり、認証不要かつスコア9.8で「悪用される可能性が高い」とされた、わずか2件のうちの1件がここに含まれます。ドメインコントローラにパッチを適用し、念には念を入れてもう一度確認してください。Windows DNSの脆弱性情報が公開されました(CVE-2026-69730、他17件) (JPRS, 2026.09.11)
米石油業界幹部、「大燃料危機が来た」と警告 (Wall Street Journal, 9/16)
ツイート
備蓄放出せずに済んでいる理由
— 境野春彦 | エネルギー問題 (@LPGadvisorJP) September 16, 2026
7月から民間備蓄義務が70日から55日へ15日引き下げられています。つまり、15日分については「非常用在庫として寝かせておかなくてよい=市場に出して使える」ことになっているのです。… https://t.co/ga81oke0eE集計結果又は推計結果(石油備蓄の現況) (資源エネルギー庁)
民間備蓄義務量の引き下げを維持します (経産省, 7/15)
民間備蓄については、3月16日から備蓄義務量を15日分引き下げ(70日から55日に引き下げ)、1ヶ月ごとに実施期間を延長してきたところです。 (中略) 「当分の間」、15日分の引き下げを維持することとします。これまでは 1 か月ごとに延長してきたが、 7月以降は「当分の間」として無限期間化した。
- 民間備蓄義務量の引き下げ及び国家備蓄石油の放出を行います (経産省, 3/16)。「3月16日(月曜日)から当面1ヶ月間」
- 第2弾の国家備蓄石油の放出を行います (経産省, 4/15)。「4月16日(木曜日)から当面1ヶ月間」
民間備蓄義務量の引き下げの維持を継続します (経産省, 5/15)。「5月16日(土曜日)から当面1ヶ月間 」
- 民間備蓄義務量の引き下げの維持を継続します (経産省, 6/15)。「6月16日(火曜日)から当面1ヶ月間」
》 水上バイクのジェット噴流が直撃し死亡…水難事故ハイリスク、ウェットスーツ着用せず水着や半ズボン姿で (読売, 8/23)
昨年9月下旬、岡山市の海岸沖で水上バイクに乗っていた20歳代の女性2人がバランスを崩して海に転落後、バイク後部のジェット噴流が直撃し、1人は下腹部損傷による失血で死亡。もう1人も内臓損傷の大けがを負った。(中略) 2024年には、滋賀県の琵琶湖や佐賀県の海岸で同乗者が転落して内臓損傷の重傷を負うなどの事故が起きた。(中略) これらの事故で死傷した女性らが着用していたのは水着や薄手の半ズボンなどで、ジェット噴流の水流を防ぐには不十分な装備だった。内蔵損傷とはどういうことなのか。もっと直接的な表現の方がわかりやすい。
水上オートバイ事故による直腸・膣損傷の 2 例 (宮地洋介 他 / 日臨外会誌 77( 2 )411―417,2016)
高速で走行する水上オートバイから振り落とされた場合,乗員は下肢を開き会陰部が無防備となった状態で,船体の推進力であるジェット水流の直上に転落することになる2).水上オートバイの海上走行速度は時速90kmを超え3),その出力であるジェット水流は,排出量にして毎分約300l 4)とも言われる.一方で,豚の結腸を用いた実験では,平均120mmHgの水圧で破裂したとの報告もあり4),これを人体に置き換えたとしても,このように強力なジェット水流が会陰部を直撃した場合,ここに開口部を持つ半閉鎖空間である直腸や膣が重篤な損傷を受けることは充分に予想される.
(中略)
本外傷は主に若年女性が膣や直腸に損傷を負い,人工肛門造設など,身体的・精神的に多大な苦痛を伴うものである. (中略) 水上オートバイの事業者あるいは利用者を含めて,本外傷の 危険性と乗船時のウェットスーツ着用について注意喚起が必要である.2.ジェット噴流事故の分析 (運輸安全委員会ダイジェスト第32号, 2019.03)
同乗者Aは、船尾の噴出口付近に落水して噴流を受け、噴流が下半身開口部から体腔内に水の塊となって入り、骨盤後腹膜腔組織挫滅による失血により死亡した。膣や肛門にジェット噴流が直撃して重大な損傷が発生し場合によっては死亡する、ということ。 いざという時に同乗者を守りたいのなら、防護機能のあるものを着用しないと駄目。
ジェットスキーに誘われたとき、女の子が持っていくと便利なもの 持ち物 ジェットスキー(水上バイク) (wjsm.co.jp)
ジェットスキーに乗るときの服装は?
何度も乗りに行く予定があるなら「ウェットスーツ」がベスト (中略)
年に数回なら、下半身だけをウェットスーツ素材のレギンスタイプのパンツで…気をつけろ!ジェット噴流│正しく知って備えれば、事故は防げます! (hwsm.jp, 6/23)
調査報告書によると、死傷した同乗者の衣服はいずれも水着などで、水上バイク乗船時に着用が推奨されているネオプレン(ウェットスーツ素材)製ボトムではありませんでした。ビキニやボードショーツなど、通常の水着では、強力なジェット噴流を浴びた場合、下半身開口部(膣や肛門)から体内への水の侵入を防げません。
水上バイクに乗る際は、身体を保護してくれるネオプレン製ボトムの着用を徹底しましょう。
Cisco Secure Email Gateway and Secure Email / Web Manager
Cisco Secure Email Gateway and Secure Email and Web Manager Security Hardening Release: September 2026 (Cisco, 2026.09.14)。 Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性(CVE-2026-76461) とは別の問題の修正。0-day ではない。
Postfix
Postfix stable release 3.11.7 and legacy releases 3.10.14, 3.9.15, 3.8.21, 3.7.23, 3.6.21, 3.5.28 (Postfix, 2026.09.07)。 「This release addresses medium-impact problems that need to be fixed as some enable remote DOS or SMTP smugggling」。
XZ Utils
Fwd: XZ Utils 5.8.4 and a security fix (oss-sec ML, 2026.09.09)
コンテック FLEXLAN シリーズ
JVNVU#99009004 コンテック製無線LAN FLEXLANシリーズにおける複数の脆弱性 (JVN, 2026.09.10)。修正版ファームウェアが用意されている。
》 「青少年のSNS利用禁止」日本ではどうなる? 当事者の中高生はどう思っている? こども家庭庁に聞いた――目指すのは「こどものウェルビーイング実現」 (Internet Watch, 9/15)
》 Oracle、「Java 27」を発表 ~TLS 1.3のポスト量子暗号対応や「G1」GCの既定化など (窓の杜, 9/16)
》 日本郵便、荷物の本人確認をICチップ付き身分証4種に限定 スマホのマイナカードで受け取れる場合も (ITmedia, 9/15)、 本人限定受取郵便のサービスの見直し (日本郵便, 9/14)。 「運転免許証、マイナンバーカード、在留カード、特別永住者証明書」の 4 つ。
おっと、運転経歴証明書が含まれていないぞ。 運転免許証の自主返納について (警察庁) には
平成24年4月1日以降に交付された運転経歴証明書は、運転免許証に代わる公的な本人確認書類として、利用することができます。とあるが、実際には拒否されるぞ、と。
》 OpenAI、AI安全性でAnthropic、Google DeepMindと協議中──Bloomberg報道 (ITmedia, 9/16)
》 Life after Maga: the group offering an ‘exit ramp’ for rightwingers questioning Trumpism (Guardian, 9/1)。DeepL AI 訳:
メッシーナのように、この10年間でトランプから距離を置くようになったアメリカ人は多いが、その動きは目立たない形で進んできた。「Leaving Maga」は、共和党の様相を一変させ、政治的過激主義を台頭させたトランプの右翼運動から抜け出すための出口を提供している。2024年に発足し、現在は非営利団体となったこの運動は、「MAGA」というアイデンティティ――そしてそれを取り巻くコミュニティ――を捨てることは、単なる考え方の変更というよりは、支配の強い宗教団体からの脱退、病気との闘い、あるいは依存症からの脱却に近いという前提に基づいている。そこには、一連の信念を拒絶するだけでなく、帰属意識やアイデンティティという構造全体を再構築することが求められるのだ。
》 「心中」の表現を取りやめ「保護者の自殺を伴う子どもの虐待死」に変更 こども家庭庁の専門委員会が発表 (TBS, 9/1)
黄川田仁志 こども政策担当大臣
「心中という言葉は、この世で添い遂げられない男女が合意の上で自殺するという意味で、自殺を図る保護者が、こどもを殺害する事案に同じ言葉を使えば、誤解を招くおそれがあると考えています」虐待死。殺害、と言わないところに若干の情緒が残る感。 関連:
こども虐待による死亡事例等の検証結果等について(第21次報告) (こども家庭庁, 2025.09)。このときはまだ「心中」です。
- 3 特集「心中事例とその背景について」 (こども家庭庁, 2025.09)
こども虐待による死亡事例等の検証結果等について(第22次報告) (こども家庭庁, 2026.09)。ここから「保護者の自殺を伴う子どもの虐待死」になってます。
》 Microsoftアカウント作成を超簡単にバイパスする方法が見つかる。Windows11初期セットアップにて。『詳細』を選択するだけ (ニッチなPCゲーマーの環境構築Z, 9/14)
0-day は無いようです。 iida さん情報ありがとうございます。
全体
Apple security releases (Apple)
iOS / iPadOS
About the security content of iOS 27 and iPadOS 27 (Apple, 2026.09.14)
About the security content of iOS 26.7 and iPadOS 26.7 (Apple, 2026.09.14)
macOS
About the security content of macOS Golden Gate 27 (Apple, 2026.09.14)
About the security content of macOS Tahoe 26.7 (Apple, 2026.09.14)
About the security content of macOS Sequoia 15.8 (Apple, 2026.09.14)
tvOS
About the security content of tvOS 27 (Apple, 2026.09.14)
watchOS
About the security content of watchOS 27 (Apple, 2026.09.14)
visionOS
About the security content of visionOS 27 (Apple, 2026.09.14)
Safari
About the security content of Safari 27 (Apple, 2026.09.14)
Xcode
About the security content of Xcode 27 (Apple, 2026.09.14)
Cisco Secure Email Gateway に 0-day 欠陥、remote から無認証かつ root 権限で 任意のコマンドを実行できる。 cisco-sa-esa-inj-2bLVGmhX の DeepL AI 訳より:
攻撃者は、悪意のあるSQL文を含む細工された電子メールメッセージを、影響を受けるデバイスに送信することで (中略) 任意のSQL文を実行できるようになり (中略) root権限によるコマンド実行が可能となるCisco AsyncOS 15.5.5-0141 / 16.0.4-3021 / 16.5.0-780 で対応されている。「シスコは、お客様がリリース 16.5.0-780 へ移行することを強く推奨します」だそうだ。 また、既にヤラれているかどうかについては、以下のように書かれている。
この脆弱性に対する攻撃の試みを確認するには、mail_logs を確認し、不審な SQL 文がないか調べてください。デバイスがクラスタの一部である場合は、各クラスタデバイスのログを確認してください。以下は、ログ内で悪意のある SQL 文を検出する方法の一例ですが、これに限られるわけではありません:
cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]出力に何らかのエントリが含まれている場合は、悪意のある活動の兆候である可能性があります。
サウジアラビアのパイプライン復旧に3~5週間か ドローン攻撃受けポンプ施設などが損傷 世界の原油供給 最大4%減の恐れも (TBS, 9/15)。修理に1か月。 追加攻撃が無いという前提で、だろうなあ。 なかなか厳しい。
コラム:ホルムズ海峡依存の脱却困難、頼みのパイプラインも攻撃対象に (ロイター, 9/15)
コラム:石油価格、イラン攻撃による急騰から持久戦へ (ロイター, 9/14)
ホルムズ海峡通航が一段と減少 中東の攻撃激化で4隻に (ロイター, 9/15)
》 テラドローンがチェコ企業とJV設立を検討、ジェット型迎撃ドローン製品化 (航空万能論 GF, 9/15)。元気ですね。
》 米海軍長官代理、イランがバーレーンの米海軍基地を徹底的に破壊した (航空万能論 GF, 9/14)。イランがエスカレーションしない前提でしか動いてなかったんだろうなあ。兵站の限界が作戦の限界。
エピック・フューリー作戦に参加した兵士も「海上展開中の艦艇に対する食料、物資、スペアパーツなどの補給が完全に失敗していた」と証言し、これはイランの攻撃でバーレーン海軍支援活動基地が機能しなくなって兵站拠点を中東地域から2000マイル以上も離れたインド洋のディエゴガルシアに下げたためで、この兵士は「30日前に食料を発注するよう要求されたが、そもそもの兵站計画がずさんで補給スケジュールが悪化していたためそんなことは不可能だった。兵站拠点からの補給が期待できないため洋上補給艦から調達できるものをかき集めるしかなかった」と述べた。
》 米空軍は2032年までに無人戦闘機を500機配備、FQ-44の価格は2000万ドル以下 (航空万能論 GF, 9/15)。へぇ。
》 MQ-9A 後継機方面。 調達コスト目標は 1000 万ドルだそうで (MQ-9 はセンサー込みで 5000 万ドルだとか)。喪失前提で低コストを追及ということなんだろうなあ。
GA-ASIがMQ-9A後継機にワイルドファイアを提案、Swarm Aeroも新型機を予告 (航空万能論 GF, 9/11)
米防衛スタートアップがMQ-9A後継機を発表、ステルスに頼るのは持続不可能 (航空万能論 GF, 9/15)。 Swarm Aero の「Gamera」。側面からジェット噴射する円盤型……ではなく、双胴の単発機。
同社のオリバー・パーマー最高収益責任者もBreaking Defenseの取材に「我々がやったことは重要目標に対して遠距離からペイロードを投射する際『プラットフォームのステルス性能を追求し、あらゆる種類の防御手段で保護する必要がある』という従来の常識に反するもので、長距離飛行に極めて最適化された非常にシンプルで非ステルス機を開発したことだ」と述べ、米空軍がMQ-9Aの後継機に要求した「目標価格1,000万ドル」について「その目標を達成できる」と断言した上で「コスト削減に特効薬はない」「あらゆる設計段階でコスト削減に関する協調的な努力が必要だ」と付け加えた。関連: 米「空の暗殺者」リーパーの4分の1失う…損失額は最低でも13億ドルに (中央日報 / Yahoo, 8/14)。「少なくとも45機のMQ-9リーパードローンを失った」。
》 空自の無人偵察機が通信途絶、「機体の捜索最優先」と官房長官 (ロイター, 9/15)。RQ-4B グローバルホークがレーダーロスト!!! うひー。
関連: 防衛省が装備品の取得費用や運用・維持費用を公開、RQ-4の年間維持費用は43.9億円 (航空万能論 GF, 2021.09.07)。LCC = ライフサイクルコスト。
各装備品の調達単価/LCC単価は (中略) RQ-4:204億円/1,084億円RQ-4B は戦闘機並に高価なのよね。
》 なぜ日本には「政府から独立した人権機関」がない?国連が繰り返し勧告、弁護士らが2028年設立めざす (弁護士ドットコムニュース, 9/10)
》 US confirms for first time it has deployed space weapons (BBC, 9/15)。DeepL AI 訳:
2024年、米国は、ロシアが他の同種の探査機を攻撃する能力を持つ可能性があるとみられる衛星を打ち上げたと発表した。ロシアはこの問題について公の場でコメントしなかった。こちらの件: US says Russia likely launched anti-satellite weapon (BBC, 2024.05.22)。DeepL AI 訳:
米宇宙軍の広報担当者はロイター通信に対し、この衛星は「おそらく低軌道上の他の衛星を攻撃できる能力を持つ対宇宙兵器である可能性が高い」と述べた。
広報担当者は、この衛星「コスモス2576」が5月16日、モスクワの北約800km(497マイル)に位置するロシアのプレセツク宇宙基地から打ち上げられたと述べた。 (中略) 宇宙アナリストによると、コスモス2576は米国の衛星「USA 314」と同じ軌道上にあるようだという。
》 The Interview - Naomi Klein and Astra Taylor Say the End of the World Is Now on the Table (NYTimes, 9/12)。 新著 End Times Fascism and the Fight for the Living World. (naomiklein.org) にあわせたインタビュー。
》 米最高裁、郵便投票の制限認めず トランプ氏の計画を阻止 (BBC, 9/15)。おめでとうございます。
2026 年 9 月のセキュリティ更新プログラム (月例) (2026.09.09)
RDS / Hyper-V / USB オーディオの不具合を修正した、累積的な「定例外更新」が公開されました。USB オーディオについては一部の不具合のみ修正だそうです。 セキュリティ修正も 2 件追加されています。
September 14, 2026—KB5129194 (OS Build 28000.2956) Out-of-band (Microsoft, 2026.09.14)。 Windows 11 26H1 の update history。 DeepL AI 訳を若干調整:
この定例外更新プログラムには、以下の機能改善が含まれています:
- [セキュリティ] この更新プログラムには CVE-2026-62721 に記載されている保護対策が含まれています。これは、Windows ユーザーモード パワー サービス (UMPS) の権限昇格の脆弱性に関するものです。
- [セキュリティ] この更新プログラムには CVE-2026-85921 に記載されている保護対策が含まれています。これは、Windows セキュアカーネルモードの権限昇格の脆弱性に関するものです。
- [リモート デスクトップ サービス (既知の問題)] 修正済み: この更新プログラムは、2026年9月の Windows セキュリティ更新プログラム (KB5124012) のインストール後にリモート デスクトップ サービス (RDS) に影響を及ぼす問題を解決します。影響を受ける環境では、RDS が不安定になり、RDP 接続やサインインの失敗、またはリモート デスクトップの設定中にサーバーが応答しなくなる可能性があります。Microsoft Management Console (MMC)、RDS ライセンス診断ツール、ファイル エクスプローラー、Windows Update ページなどの関連ツールも、応答しなくなる可能性があります。
- [Hyper-V (既知の問題)] 修正済み: HCS 管理対象 仮想マシンを使用する一部のアプリケーションで、Plan9 を使用して Linux VM とホストフォルダーを共有する際に問題が発生していました。Plan9 を使用して Windows ホストから共有されたフォルダーが、ゲスト環境に表示されない、またはアクセスできない状態になっていました。
- [8 チャンネルまたは 3D オーディオ モード] 修正済み: 標準のステレオ構成では正常に動作していた一部の USB オーディオ クラス 1.0 デバイスが、8 チャンネルまたは 3D オーディオ モードを含むマルチチャンネル オーディオ機能を使用する際に動作しなくなっていた問題を修正しました。(注: この定例外更新では解決されていないその他のオーディオ関連の問題があります。詳細については、「このアップデートの既知の問題」セクションを参照してください。)
CVE-2026-62721 は Windows 全般。 CVE-2026-85921 は Windows 11 26H1 のみ対象。 いずれも 0-day ではない。
Microsoft、Windowsの9月パッチで発生した不具合に緊急対処 ~定例外更新をリリース (窓の杜, 2026.09.15)
なお、「Windows 11 バージョン 24H2」以降の場合、今回のパッチは 適用必須のセキュリティアップデート という位置付けになっている。 (中略) 一方、「Windows 11 バージョン 23H2」と「Windows 10 バージョン 22H2」(ESU)では、今回のパッチは オプションの非セキュリティ更新プログラム として提供される。Windows Update で流れてくるのは Windows 11 24H2 以降と。 多分 Windows Server 2025 (Microsoft Server Operating System-24H2) も同様かと (使ってないから確認できないんだけど)。
2026-09 (Microsoft Update カタログ)。 Windows 11 23H2、Windows 10 22H2、 Windows Server 2022 (Microsoft Server operating system-21H2) 以前についてはこちらから。
》 AnthropicのアモデイCEO、AI開発の「ペース調整」訴えるエッセイ公開 アルトマン氏とマスク氏も賛同 (ITmedia, 9/13)
We Must Pace the Frontier (Dario Amodei, 2026.09)。DeepL AI 訳を若干調整:
しかし、ここ数か月の間に、リスクに完全に対処するためには、さらに慎重な姿勢が必要だと確信するようになりました。 (中略) AIモデルの能力向上ペースを緩めなければなりません。それでも進歩は速く感じられるでしょうが、そこで得られた時間を賢く活用しなければなりません。 私をそう確信させたのは、2つの理由があります。私がまず懸念しているのは、およそこの夏頃から、主に次世代AIを構築するAIの能力が高まったことを原動力として、AIの進歩が飛躍的に加速しているという点です。(中略) これを放置すれば、これらのシステムを理解し制御する私たちの能力を上回ってしまう恐れがあるため、もし取り組むとしても、極めて慎重に進める必要があります。
2つ目の懸念は、OpenAI-Hugging Face事件(OAI-HF)です。 (中略) AI能力の開発ペースが加速していることを踏まえると、6~12か月後には、そのようなスウォームが持続的なボットネットを用いてインターネット全体を乗っ取る能力を獲得し(潜在的に数千億ドルの損害をもたらす可能性があり)、必要な安全策が講じられずにAIがさらに強力になれば、その損害の規模はそこからさらに拡大し続けるのではないかと懸念しています。
そこで私は、フロンティアのペースを調整することを目標とした3段階の計画を提案します。(中略) そのステップは以下の通りです:
- 常駐評価者。 各最先端AI企業は、常駐する第三者評価者チーム(METRなど)に対し、従業員と同等の継続的なアクセス権を付与することを約束します。 (中略)
- 民主的な連携。 (中略)
- 国際的な調整。 (中略)
戦略兵器削減交渉じゃん。 AI はマジで核兵器と同様に扱うべき案件になった。 問題は、「弾頭数」とか「射程距離」とかいった単位では計れないところだなあ。
GitLab
「GitLab」に緊急パッチ、CVSS満点「10.0」の脆弱性 ~認証なしでサーバーファイルを読まれる (窓の杜, 2026.09.11)
GIMP
画像編集ソフト「GIMP 3.2.6」が公開 ~8月に報じた脆弱性など、27件のCVEに対処 (窓の杜, 2026.09.11)
》 「低所得の母親に現金を給付する実験」で子どもの老化に変化が生じたことが判明 (gigazine, 9/14)
》 「投稿した記憶のない娘の個人情報」をMeta AIが知人の投稿などから正確に推測するという恐怖体験を母親が告白 (gigazine, 9/14)
》 韓国のスパイ防止法が70年以上ぶりに拡大され9月13日に施行、外国のスパイが韓国の半導体産業を標的にするケースが増えているため (gigazine, 9/14)
》 独立系Wikiが「Google監獄」に放り込まれ開設から1年近く検索結果に表示されない現象が多数発生中 (gigazine, 9/10)
》 OpenAIのAIエージェントによるハッキング事件で他にも最低10件のサイトが侵害されていたことが判明 (gigazine, 9/10)
》 Anthropicが「テスト中のAIで他社を攻撃してしまったインシデント」の発生原因を報告 (gigazine, 9/10)
》 カナダを「EU準加盟国」に カーニー氏の大胆な賭け (Wall Street Journal, 9/14)
》 本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える? (ITmedia, 9/11)
では、企業はどう対策すればいいのか。松岡氏は、「画像(領収書)の見た目」で偽造を見抜こうとするのではなく、「領収書そのものに頼らない仕組み」を作ることが有効だと指摘する。
具体策として挙げるのは、コーポレートカードの配布などで社員の支払いをキャッシュレス決済に一本化し、その決済データを経費精算システムに直接取り込む方法だ。社員が個人のクレジットカードで支払う場合でも、決済データをシステムに連携させれば、明細から支払いが実際にあったかを確認できる。
ですよねえ。
》 中露・北朝鮮の関与が疑われるサイバー攻撃への言及増加、警察庁がサイバー空間の脅威情勢レポート (Internet Watch, 9/14)
》 X、新「Twitter」の名称を禁じる仮差止命令を獲得も「ツイート」「鳥ロゴ」は認められず (Internet Watch, 9/7)
》 ガバメントソリューションサービス(GSS)に不正アクセス、政府職員らの個人情報約24.6万件が漏えいの可能性 (Internet Watch, 9/11)
》 Androidスマホに不正アプリをインストールさせるフィッシング、「今すぐポイントが受け取れます」などのメールに注意! (Internet Watch, 9/9)
》 States That Gave Data Centers Billions in Tax Breaks Are Now Ripping Up the Deals (Wall Street Journal, 9/9)。税優遇終了のお知らせ。
10年以上前、オハイオ州の議員たちは、データセンターに必要なコンピュータサーバーやその他の機器に対する売上税をテクノロジー企業に免除した。(中略) 人工知能(AI)ブームにより、この免税措置の規模が膨れ上がり、昨年には15億ドル以上に達し、州の当初の推計の10倍以上となった。報道機関「シグナル・オハイオ」がこの措置の規模を報じたことを受け、有権者から激しい反発が巻き起こり、これを受けて共和党のマイク・デワイン知事は5月、売上税免税の新規申請を一時停止した。
(中略)
同様の動きが全米各地で広がっており、イリノイ州、ニュージャージー州、ワシントン州を含む10州以上の州議会議員や州知事が、税制優遇措置に急ブレーキをかけている。こうした方針転換は、かつてAIブームを牽引する施設を経済の原動力として歓迎していた州の指導者たちが、突然それらを政治的な足かせのように扱うようになったことを浮き彫りにしている。
2026 年 9 月のセキュリティ更新プログラム (月例) (2026.09.09)
不具合情報です。
Windowsの9月セキュリティパッチでリモートデスクトップが不安定に、Microsoftが認める (窓の杜, 2026.09.14)
Windows 11の9月セキュリティパッチでUSBオーディオ機器に問題、Microsoftが確認 (窓の杜, 2026.09.14)。 影響するのは「USB Audio Class 1.0 準拠のデバイス」だそうです。
「WSL」「Claude Cowork」に影響、Windows 11の9月パッチに「Hyper-V」がらみの問題 (窓の杜, 2026.09.14)
》 「レジリエントPNTワークショップ」 2026年7月29日開催のお知らせ (JAXA, 7/13)。こんなのやってたのですね。知らんかった。 資料が掲載されています。 一部を紹介:
GPS等のGNSSに依存しない低軌道測位 (LEO PNT): システム、サービス (村田眞哉 / JAXA, 7/29)
QZSSシステムへのLEO衛星群追加について (秋山 恭平、Galletti Elena / JAXA, 7/29)
関連:
eLoran Surging as Protection for GNSS and Users (Inside GNSS, 8/5)。Loran-C を大幅に改良した eLoran というものがあるのですね。
衛星測位技術の国際会議「ION GNSS+ 2026」にて、LEO PNTに関する研究成果を発表 (古野電気, 9/10)
》 当社システムへの不正アクセスに関する調査結果および再発防止策について(第三報) (さくらインターネット, 9/10)
》 Googleが「AIで飛行機雲を避ける」実証実験を航空会社と連携して実施、温暖化影響を約40%削減 (gigazine, 9/8)
Googleによると、飛行機雲を避けることは理論的には非常に簡単であり、航空機は飛行機雲が発生しやすい冷たく湿ったエリアを避けるために高度をわずかに調整するだけでOKとのこと。Googleのシステムは、AIによる予測・衛星画像・高度な気象情報を統合し、飛行機雲が発生する領域を事前に特定することで、管制官とパイロットがそれらの領域を迂回する微調整を計画できるようにしています。
》 音楽の「物理メディア」が復活、CDの売上が2026年上半期のアメリカで59%増・レコードも18%増 (gigazine, 9/8)
》 InstagramのAI検出ラベルが誤作動しまくっていると話題に (gigazine, 9/8)
》 テスラ車の一時停止標識無視により発生した交通事故で対向車のドライバーが死亡、自動運転システムは動作 (gigazine, 9/9)
》 テトリス公式からの苦情を受けホワイトハウスがArcadeからテトリスライクなゲームを削除 (gigazine, 9/9)
》 ヒューレット・パッカード・エンタープライズ、H3Cの残り9%の株式を6億4300万ドルで売却 (investing.com, 2025.12.02)。
この取引は、HPEが2週間前に発表したH3Cの約10%の株式売却に続くものであり、両取引を合わせて約13億ドルの純収入を生み出し、HPEのH3Cからの完全な撤退を完了させるものである。そんなことになっていたのか。知らんかった。 まあ、Juniper 買ったしなあ。
》 スレッドNo.744: GB2312の解釈 (sylpheed-support ML, 2014.09.05)
中国からのメール(SPAMじゃなく必要なメールです)なんですが、多くの場合 は文字コードがUTF8ではなくGB18030になっています。しかし困ったことにメール ヘッダは多くの場合charset=gb2312と書かれています。簡体中国語の文字コード はGB2312→GBK→GB18030と拡張された歴史があり、新しいコードは上位互換性が あるそうです。古いメーラへの配慮からヘッダを変えなかったのでしょう。なるほど。手元の charset=gb2312 な文字化けメールを charset=gb18030 で解釈してみたら、文字化けが直った。
関連: Outlook on the Webの言語設定が英語だと文字コードが中国語になる (雑多制作, 2024.11.21)
対応方法
表示言語を日本語にすると、文字コードが iso-2022-jp と、日本語に変更され、文字化けは解消されました。
2026 年 9 月のセキュリティ更新プログラム (月例) (2026.09.09)
不具合情報です。 今のところ、回避するにはアンインストールするしか無いようです。
ファイル履歴が機能しない・動作しない不具合。KB5124008やKB5122878に起因。Windows11およびWindows10にて (ニッチなPCゲーマーの環境構築Z, 2026.09.10)
》 「Tera Term 5.7.0」が公開 ~シリアル送信時の送信サイズ制限などに対応 (窓の杜, 9/10)
Chrome 153 が stable となりました。
Stable Channel Update for Desktop (Google, 2026.09.08)。 153.0.8010.36/.37 for Windows / Mac および 153.0.8010.36 for Linux。 230 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.08)。 Chrome 153 (153.0.8010.36) for Android。
2026.09.17 追記:
Chrome 153.0.8010.47 等が公開。
Stable Channel Update for Desktop (Google, 2026.09.15)。 Chrome 153.0.8010.47/.48 for Windows / Mac および 153.0.8010.47 for Linux。42 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.15)。Chrome 153 (153.0.8010.47) for Android。
2026.09.21 追記:
Chrome 153.0.8010.52 等が公開。
Stable Channel Update for Desktop (Google, 2026.09.17)。16 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.17)。Chrome 153 (153.0.8010.52) for Android。
関連: Chrome / Edge 153 + Salesforce で不具合。 Chrome 153.0.8010.48 で修正。
Salesforce UI Freeze on Chromium Browsers (Chrome/Edge v153) (Salesforce, 2026.09.16)。「This issue has been resolved in Chrome version 153.0.8010.48」。
Webブラウザーの不具合で「Salesforce」が操作不能に、「Chrome 153」「Edge 153」で発生 (窓の杜, 2026.09.21)
》 その「物忘れ」単なる老化が原因ではないかも…知られざる5つの意外な要因 (クーリエ・ジャポン, 9/3)。 元ねたは多分これなのだが、「5つ」じゃなくて「6つ」なんだよなあ: I treat brain fog. Here are 6 surprising causes many people overlook. (Washington Post, 8/10)。URL は「5-surprising-causes」になっているので、多分元ねたは改訂されて計 6 つになったのだろう。
元ねたで挙げられている「6 つ」は以下:
- 腸の炎症
- ロング・コビッド
- 閉経周辺期と閉経
- 睡眠時無呼吸症候群
- ビタミンB12欠乏症
- 慢性疼痛
》 「9・11」で崩れ落ちた世界貿易センターを設計したのは日系人建築家だった 「祖父の目指した建築はもっと違うもの」孫が明かす25年目の真実 (共同, 9/10)。ミノル・ヤマサキ。
ケイティに「あなたが最も好きで、ミノルの思想を最も表していると考える作品は」と尋ねると、即座に、デトロイト中心部にある「ウェイン州立大のマクレガー・メモリアル・カンファレンス・センター」という答えが返ってきた。1958年完成、米国建築家協会の賞も受けた作品で、ケイティが結婚式を挙げた思い出の場所だった。関連:
McGregor Memorial Conference Center (wayne.edu)
「なぜ日本人建築家なんだ」 ミノル・ヤマサキが世界貿易センタービルの建築家に選ばれた理由とは? (飯塚真紀子 / Yahoo, 2018.09.14)
》 Google、フィンランドに過去最大の約2.3兆円投資 AIデータセンター増設や原発電力調達へ (ITmedia, 9/10)
エネルギー大手Fortumとは、ロビーサ原子力発電所の運転延長プログラムを支えるため、22年間の長期電力購入契約(PPA)を締結した。両社はさらに、新たな調整力と発電容量に関する覚書も締結し、ロビーサでの新規原子炉の事業性についても検討する。あいかわらず原発が大好き。
》 Anthropic在籍の研究者2人も同調──「AIが人類を滅ぼしかねないと本気で考えている」 (ITmedia, 9/10)。なにしろ、倫理が全く実装されていないからなあ。
》 店で免許証スキャン→数時間で闇サイトへ 米国防長官含む1億5300万枚の流出、被害者たちが突き止めた意外な出所 (ITmedia, 9/9)。 FBI Probes Service Selling 153M+ Drivers Licenses (Krebs on Security, 9/1) の件。
HertzとPlanet13に共通していたのは、本人確認のための身分証スキャンに「idscan.net」というニューオーリンズの企業が手掛けるサービスを利用していたことだった。(中略) Hertzの他にもTargetやFedEx、Motorola Solutionsなど多数の米大手企業にサービスを提供しており、世界2万カ所あまりで月間21万回を超す身分証確認に利用されているという。