NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
RSS

2026-10-09 デイリーセキュリティ情報

CSSA 独自早期警戒 1

CSSA 独自早期警戒 8.5 高

Ouch のアーカイブ展開ツールでシンボリックリンクの参照先を検証しないことによる任意ファイル書き込みのリスク

攻撃者は悪意あるシンボリックリンクを含むアーカイブを作成し、ユーザーが展開する際にルートディレクトリ外のパスを指すリンクを利用して、権限のない書き込みを行えます。旧バージョンでは、シンボリックリンクの参照先が展開先のルートディレクトリ内にあるかを厳格に検証する仕組みがなく、後続のエントリが先行するエントリで作成されたシンボリックリンクを上書きすることも許可されています。その結果、ファイルシステムの完全性が損なわれ、設定の改ざんや権限昇格につながる可能性があります。

コンポーネント
Ouch は Rust で開発された効率的なコマンドラインアーカイブツールです。tar、zip などの主要な圧縮形式の作成と展開を中核機能とし、高速で安全なローカルファイル管理を提供することを目的としています。アーカイブのメタデータを解析してファイル構造を再構築することで、システムレベルのデータバックアップやソフトウェア配布に対応します。
種別
Improper Link Resolution Before File Access (CWE-59)
リポジトリ
対処方法
  • セキュリティパッチを適用した最新の安定版に更新してください。展開時には、すべてのシンボリックリンクの参照先パスに対して厳格な許可リスト検証とルートディレクトリの隔離チェックを実施し、許可されていない外部ファイルへの書き込みを禁止して、この種のディレクトリ外への逸脱攻撃を防いでください。

CVE 情報 2

CVE-2026-106126 CVSS 9.9 超危険 2026-10-09

Tenable Identity Exposure のコマンドインジェクションにより SYSTEM 権限でのリモートコード実行が可能に

Tenable Identity Exposure (SaaS) の Active Directory Events Listener コンポーネントには、OS コマンドで使用する特殊要素の無害化が不適切なため(CWE-78)、コマンドインジェクションの欠陥が存在します。認証済みの低権限の攻撃者は、この脆弱性を悪用して PDCe(プライマリドメインコントローラーエミュレーター)上で SYSTEM 権限による任意のコマンド実行が可能です。ネットワーク経由で攻撃でき、複雑さは低く、ユーザー操作も不要です。悪用に成功すると、機密性・完全性・可用性のすべてに深刻な影響が及びます。修正されていないすべての Tenable Identity Exposure 環境が影響を受けます。攻撃者は低権限のアカウントを持つだけで脆弱性を引き起こし、最高のシステム権限を取得できます。

コンポーネント
Tenable Identity Exposure は、Active Directory の ID 関連イベントを監視・分析する SaaS 型の ID セキュリティプラットフォームで、組織による異常な動作や潜在的な脅威の検出を支援します。
リスク
  • 権限昇格:攻撃者は低権限のアカウントから最高の SYSTEM 権限へ直接昇格し、アクセス制御を完全に回避できます
  • 完全なシステム制御:攻撃者は PDCe 上で任意のコマンドを実行でき、データの漏えい、改ざん、破壊を引き起こし、ドメイン環境全体を制御する可能性もあります
  • 遠隔からの悪用:攻撃はネットワーク経由で行われ、物理的な接触や複雑なユーザー操作が不要なため、自動化が容易です
出典
対処方法
  • Active Directory Events Listener へのネットワークアクセスを厳格に制限し、最小権限の原則を適用してください
  • PDCe 上の異常なコマンド実行を監視し、侵入検知システムを導入してコマンドインジェクション攻撃の兆候を検出してください
CVE-2026-77900 CVSS 9.8 超危険 2026-10-09

Azure App Service の重要機能における認証の欠如によりリモートコード実行が可能に

Azure App Service には、重要な機能に認証の仕組みがないため、重要機能の認証欠如(CWE-306)の欠陥が存在します。権限のない攻撃者はネットワーク経由で直接コードを実行でき、サービスの機密性・完全性・可用性を脅かします。Azure App Service では、特定の機能呼び出しの状況で認証バイパスの脆弱性が存在し、攻撃者は認証情報なしで脆弱性を引き起こして、リモートコード実行やデータ漏えいを招くことができます。クラウド環境を含む、修正されていないすべての Azure App Service インスタンスが影響を受けます。攻撃者はネットワーク経由で細工したリクエストを送るだけで悪用でき、ユーザー操作は不要で、遠隔から制御することが可能です。

コンポーネント
Azure App Service は、Microsoft の Azure クラウドプラットフォームが提供するフルマネージドの Web アプリケーションホスティングサービスです。複数のプログラミング言語とフレームワークに対応し、Web アプリケーション、モバイルバックエンド、REST API の構築とホスティングに使用されます。
リスク
  • 完全なシステム制御:攻撃者は影響を受ける Azure App Service インスタンス上で任意のコードを実行し、サーバーの制御権を取得できます
  • データの漏えいと改ざん:機密性・完全性・可用性への影響がいずれも高いため、攻撃者は機密データを読み取り、変更、削除できます
  • 認証不要の遠隔攻撃:攻撃者は認証情報を必要とせず、ネットワークアクセスだけで攻撃を仕掛けることができ、悪用の難易度は低いものです
出典
対処方法
  • Azure App Service の設定を直ちに確認・更新し、重要機能で強固な認証が有効になっていることを確認してください
  • ネットワークトラフィックを監視し、不明な送信元からの異常なリクエストを遮断してください
  • 最小権限の原則を適用し、サービスの公開された攻撃対象領域を制限してください

パッケージ汚染 7

パッケージ汚染 npm 2026-10-09

@dransay/logger@99.0.0 が悪意あるコンポーネントとして検知

このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。

MD5
3131a04093e8dd025efc4d39dd8ed235
パッケージ汚染 npm 2026-10-09

@dransay/phone-fix-test@99.0.0 が悪意あるコンポーネントとして検知

このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。

MD5
a881fd667c43fdd6bcd1b29c22977d9d
パッケージ汚染 npm 2026-10-09

@dransay/secrets@99.0.0 が悪意あるコンポーネントとして検知

このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。

MD5
1aaa2a214bdc592973491a0ff3352ad2
パッケージ汚染 npm 2026-10-09

dransay@99.0.0 が悪意あるコンポーネントとして検知

このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。

MD5
0277db6c1b1659d22ac67625744a6a6a
パッケージ汚染 npm 2026-10-09

@kxafunc/xbails@0.0.8 が悪意あるコンポーネントとして検知

このコンポーネントは、package.json で libsignal 依存関係のエイリアスを非標準の発行者による可変の latest バージョンに向けています。バージョン固定と完全性チェックがないため、攻撃者は Signal のエンドツーエンド暗号化経路で任意のコードを実行し、ID 鍵、事前鍵、平文メッセージにアクセスできます。

MD5
508b193b3530fa3444d807e88a9ee55f
パッケージ汚染 PyPI 2026-10-09

kafka-helmsman@99.0.1 が悪意あるコンポーネントとして検知

このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。

MD5
95fd10a2179b8c31d0de2cbd8913de78
パッケージ汚染 PyPI 2026-10-09

kafka-roller@99.0.3 が悪意あるコンポーネントとして検知

このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。

MD5
30994965a6dd99afd2524950348c33da