NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
RSS

2026-09-29 デイリーセキュリティ情報

CVE 情報 2

CVE-2026-73640 CVSS 10.0 超危険 2026-09-28

Dayforce Payroll のパスワード復旧機能における時間ベースのブラインド SQL インジェクション脆弱性により不正なデータ漏えいが発生

Dayforce Payroll R2026.2.0 のパスワード復旧機能には、入力検証の欠如により、時間ベースのブラインド SQL インジェクション(CWE-89)のセキュリティ上の欠陥が存在します。認証されていない攻撃者は、任意の SQL クエリをパラメータに含む特定の GET リクエストを作成できます。このパラメータが SQL 述語の一部として解釈されることで、時間ベースのブラインド SQL インジェクションが発生します。ベンダーへの連絡がつかなかったため、現時点では R2026.2.0 でのみ確認されていますが、他のバージョンも影響を受ける可能性があります。攻撃者は認証なしで遠隔からこの脆弱性を悪用し、時間遅延からデータベースの内容を推測できます。その結果、機密性の高い給与データの漏えいやシステムの完全性の侵害につながる可能性があります。

コンポーネント
Dayforce Payroll は、従業員の給与、税務およびコンプライアンス業務を処理する企業向け人事・給与管理ソフトウェアです。
リスク
  • 不正アクセス:攻撃者は資格情報なしで攻撃を開始でき、パスワード復旧インタフェースを直接探索できます
  • データ漏えい:時間ベースのブラインド SQL インジェクションにより、攻撃者は従業員の給与や個人識別情報(PII)など、データベース内の機密情報を段階的に抽出できます
  • 完全なシステム制御:他の脆弱性や設定ミスと組み合わせた場合、攻撃者がさらに任意の SQL コマンドを実行し、データの改ざんや削除を引き起こす可能性があります
  • ユーザー操作不要の攻撃:攻撃はサーバー側の処理ロジックの欠陥のみに起因し、被害者によるクリックや操作は一切必要ありません
出典
対処方法
  • Web アプリケーションファイアウォール(WAF)に SQL インジェクションの特徴を検出するルールを導入し、特に時間遅延型の攻撃に対応してください
  • パスワード復旧インタフェースの入力パラメータに厳格な許可リスト検証を適用し、パラメータ化クエリを使用してください
  • サーバー応答時間の異常を監視し、ブラインド SQL インジェクション攻撃の兆候を検出してください
CVE-2026-86102 CVSS 10.0 超危険 2026-09-29

WatchGuard AP の内部 API サービスにおける OS コマンドインジェクション脆弱性により遠隔コード実行が可能

WatchGuard AP の内部 API サービスには、入力検証の欠如により、OS コマンドインジェクション(CWE-78)のセキュリティ上の欠陥が存在します。攻撃者はネットワーク経由で AP にアクセスし、内部 API に細工したリクエストを送信することで、基盤となる OS 上で任意の shell コマンドを実行できます。この脆弱性により、ネットワークアクセス権を持つ攻撃者は、影響を受ける機器を完全に制御できます。修正プログラムが適用されていないすべての WatchGuard AP 機器が影響を受けます。攻撃者はネットワーク接続のみで脆弱性を引き起こすことができ、ユーザー操作なしで遠隔から制御できます。

コンポーネント
WatchGuard AP は WatchGuard が提供する無線アクセスポイント機器で、企業向けの無線ネットワークのカバレッジと管理機能を提供します。
リスク
  • 一般ユーザーから管理者へ:攻撃者がこの脆弱性の悪用に成功すると、基盤となる OS の完全な制御権を取得でき、管理者権限に相当します
  • 完全なシステム制御:攻撃者はこの脆弱性を悪用し、被害者のシステム上で任意のコードを実行できます。ユーザー権限に応じて、プログラムのインストール、データの閲覧・変更・削除、または完全な権限を持つ新規アカウントの作成が可能です
  • ユーザー操作不要の攻撃:直接のネットワークアクセス(T1190)を通じて、攻撃者は AP に悪意あるリクエストを送るだけで脆弱性を引き起こすことができ、追加の操作は不要です
出典
対処方法
  • AP 内部 API サービスの異常なリクエストログを監視してください
  • AP 管理インタフェースにネットワークアクセス制御リスト(ACL)による制限を適用してください
  • 信頼できない送信元からの API 呼び出しを遮断してください

パッケージ汚染 9

パッケージ汚染 npm 2026-09-29

img-to-native@>= 0 が悪意あるコンポーネントとして検知

このコンポーネントには悪意あるコードが埋め込まれており、require() の呼び出し時に、攻撃者が制御する Windows 実行ファイルを復号して配置することが確認されました。

MD5
405ffe9d72bffc2bdf215eb26c371a74
パッケージ汚染 npm 2026-09-29

native-runner@>= 0 が悪意あるコンポーネントとして検知

このコンポーネントは require で読み込まれるとポーリングを行い、ハードコードされたパスにある外部バイナリを非表示かつ切り離されたプロセスとして起動することが確認されました。

MD5
db1f4113565b16372699c9366d26ffbd
パッケージ汚染 npm 2026-09-29

nebula-sdk@>= 0 が悪意あるコンポーネントとして検知

このコンポーネントは preinstall.cjs ライフサイクルスクリプトを通じて、conhost.exe に偽装した悪意ある Windows PE 実行ファイルを埋め込み、デコード後に実行することが確認されました。この動作はネイティブ RAT ファミリーのツールの特徴に合致し、インストール後のコンピュータは完全に侵害されたものとみなす必要があります。

MD5
e50bfb3b240b272c8aeb8ef9b881bad3
パッケージ汚染 npm 2026-09-29

nebulajs-api@>= 0 が悪意あるコンポーネントとして検知

このコンポーネントには独自の PRNG ベースの文字列デコーダと暗号文テーブルが含まれ、実行時に XOR によって実行可能コードへ再構成されることが確認されました。これは典型的な npm インストール時 RCE dropper の形態であり、このパッケージをインストールまたは実行したコンピュータは、すべて完全に侵害されたものとみなす必要があります。

MD5
8862eee35c5bd066b01f32971a82f8e1
パッケージ汚染 npm 2026-09-29

vite-plugin-crypto@>= 0 が悪意あるコンポーネントとして検知

このコンポーネントはオプションフィールドを連結し、SystemJS ランタイムモジュールローダーに渡すことで、Vite のビルド・開発ホスト上で任意の JavaScript を実行することが確認されました。このパッケージをインストールまたは実行したコンピュータは、すべて完全に侵害されたものとみなす必要があります。

MD5
450eab40241f04fe4e7b421d7a884bd6
パッケージ汚染 npm 2026-09-29

llm-nebula@1.0.0 が悪意あるコンポーネントとして検知

このコンポーネントは LLM SDK を装いながら、preinstall フックを通じてインストール時に難読化された悪意あるペイロードを実行することが確認されました。

MD5
8c98e43eb1e05225de8e7ad791d55aaf
パッケージ汚染 npm 2026-09-29

hardhat-zet@2.0.1 が悪意あるコンポーネントとして検知

このコンポーネントは Hardhat の Ethereum 開発ツールエコシステムの名称をかたって公開されていることが確認されました。README とドキュメントは無関係な pino ロギングプロジェクトからコピーされており、メインエントリファイルには require で読み込まれると自動実行される 4,498,609 バイトの obfuscator.io 形式の難読化バンドルが含まれています。Ethereum 開発者を狙うサプライチェーン型の情報窃取プログラムと疑われます。

MD5
1335aafb0c6ba8927020006b8776fcbb
パッケージ汚染 npm 2026-09-29

items-validator@1.0.5 が悪意あるコンポーネントとして検知

このコンポーネントは悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを 1 つ以上実行することが確認されました。

MD5
19d133ccf0c9d33e695ba89b6ab3cc83
パッケージ汚染 PyPI 2026-09-29

aseitylab@0.1.0 が悪意あるコンポーネントとして検知

このコンポーネントには悪意あるコードが埋め込まれており、インストールまたはインポート時に base85/zlib で難読化された任意のペイロードを実行することが確認されました。また、ブロックチェーン C2 から指示を取得する情報窃取プログラムも含まれています。

MD5
b2b68cfb4168a9fa452abda543fafc2e