セキュリティニュース
IPA、JPCERT/CC、警察庁、経済産業省などの公式発表と、企業の公式な公表をもとに、中小企業が押さえておきたい情報をまとめています。各項目の内容は発表元のページで確認したものです。
最終更新:2026年10月9日
- 脆弱性独立行政法人情報処理推進機構(IPA)
Movable Typeに複数の脆弱性、IPAが修正版への更新を呼びかけ
IPAは、CMS「Movable Type」にコードインジェクションやSQLインジェクションなど複数の脆弱性があると公表した。悪用されると任意のPerlコードやSQLコマンドを実行される可能性がある。CVE-2026-96408はCVSS v3基本値9.4(緊急)とされ、サポート終了版も影響を受ける。開発者は9.3.0、9.0.10、8.8.6、8.0.13などの修正版を提供している。
中小企業が取るべき行動:自社サイトや制作会社に委託しているサイトでMovable Typeを使っているか確認し、使っている場合は修正版への更新、または開発者が案内する回避策の実施を依頼する。
- 脆弱性JPCERT/CC
NetScalerの脆弱性、悪用確認でJPCERT/CCが注意喚起
JPCERT/CCは、NetScaler ADCおよびNetScaler Gatewayの複数の脆弱性に関する注意喚起を公開し、10月2日に更新した。CVE-2026-88771とCVE-2026-88772は認証不要で任意のコード実行につながるおそれがあり、いずれも悪用が確認されている。回避策はなく、修正済みバージョンの適用が唯一の対策とされ、侵害有無の調査も推奨されている。
中小企業が取るべき行動:リモートアクセスにNetScaler(旧Citrix)製品を使っているか保守会社に確認し、該当する場合は修正版の適用と侵害の痕跡調査を早急に依頼する。
- 脆弱性JPCERT/CC
2026年9月のMicrosoft月例更新、悪用確認済みの脆弱性2件
JPCERT/CCは、2026年9月のマイクロソフトセキュリティ更新プログラムに関する注意喚起を公開した。悪用されると遠隔からのコード実行や権限昇格につながる脆弱性が修正されており、Windows ALPCの権限昇格(CVE-2026-85880)とWindows Updateスタックの権限昇格(CVE-2026-81963)の2件は悪用の事実が公表されている。
中小企業が取るべき行動:社内のWindows端末とサーバーに9月の更新プログラムが適用されているか確認し、自動更新が止まっている端末や更新が遅れている端末を洗い出す。
- 脆弱性JPCERT/CC
2026年8月のMicrosoft月例更新、悪用確認済みの脆弱性1件
JPCERT/CCは、2026年8月のマイクロソフトセキュリティ更新プログラムに関する注意喚起を公開した。WinSock用Windows Ancillary Function Driverの特権昇格の脆弱性(CVE-2026-68820)について、マイクロソフトが悪用の事実を公表している。Microsoft UpdateまたはWindows Updateによる適用が推奨されている。
中小企業が取るべき行動:毎月の更新プログラム公開に合わせて社内端末の適用状況を確認する担当者と手順を決め、更新が止まっている端末がないかを定期的に点検する。