【セキュリティニュース】2026年9月5日号|Chrome今年6件目のゼロデイ・SonicWall SMA 1000がCVSS10.0で悪用・三井不動産で最大5.5万件漏えいの可能性

今週は3本を取り上げます。Googleが実際に悪用されているChromeのゼロデイ脆弱性を緊急修正しました。今年6件目です。SonicWallのリモートアクセス製品「SMA 1000」では最高深刻度(CVSS 10.0)の脆弱性が攻撃に使われており、外部公開している機器は即対応が必要です。国内では三井不動産が最大5万5000件の情報漏えいの可能性を公表しました。いずれも「資格情報の窃取」「境界機器の脆弱性」という中小企業にも共通する侵入口が起点です。各ニュースの推奨対応を確認してください。

NEWS 01
Google(Chrome)| 2026年9月4日

Chromeに実際に悪用中のゼロデイ脆弱性、今年6件目(CVE-2026-85046)

Googleは2026年9月4日、Chromeの高深刻度の脆弱性(CVE-2026-85046)を修正する緊急アップデートを公開しました。JavaScript/WebAssemblyを処理するエンジン「V8」における型混同(type confusion)の脆弱性で、細工されたHTMLページを開くだけで攻撃者が任意のコードを実行できる恐れがあります。Googleは「この脆弱性を悪用するコードが実際に出回っている」と認めており、すでに攻撃に使われている状態です。

これは2026年に入って実際の攻撃で悪用が確認されたChromeのゼロデイとしては6件目です。修正版はWindows/macOSが152.0.7977.82(または.83)、Linuxが152.0.7977.82です。Chromeは通常自動更新されますが、開いたままだと更新が保留される点に注意が必要です。

▌中小企業への影響

Chromeは業務PCで最も広く使われるブラウザの一つです。悪意あるサイトや広告経由でページを表示しただけで感染しうるため、特別な操作ミスがなくても被害が起こり得ます。更新を先延ばしにしているPCが社内に残っていると、そこが侵入口になります。

▌推奨対応(今日中に実施)

  • Chromeの「︙」→「ヘルプ」→「Google Chromeについて」を開き、更新を実行してChromeを再起動する
  • バージョンが152.0.7977.82以降になっていることを確認する
  • Edgeなど他のChromium系ブラウザを使っている場合も、各ブラウザの更新を確認する
  • 複数台のPCがある場合は全端末で更新状況を確認する(開きっぱなしのPCは更新が反映されていないことが多い)

NEWS 02
SonicWall(SNWLID-2026-0016)| 2026年9月1日〜2日

SonicWall SMA 1000でCVSS10.0の脆弱性、ゼロデイとして実際に悪用(CVE-2026-83548/83549)

SonicWallは2026年9月2日、リモートアクセス製品「SMA 1000シリーズ」に2件の脆弱性があり、実際の攻撃で悪用されていると公表しました。1件目のCVE-2026-83548は認証不要で悪用できるサーバーサイドリクエストフォージェリ(SSRF)で、深刻度は最高のCVSS 10.0です。2件目のCVE-2026-83549は管理コンソール(AMC)における認証後のOSコマンドインジェクションで、この2つを組み合わせると認証なしで遠隔から任意のコードを実行(RCE)できるとされています。

対象は6210・7210・8200vの各モデルです。SonicWallは9月1日に修正(ホットフィックス)を含むバージョン12.4.3-03526以降および12.5.0-02952以降を公開しています。攻撃の痕跡が報告されているため、パッチ適用に加えて侵害の有無の確認も求められます。

▌中小企業への影響

SMA 1000はテレワークや拠点間接続で使われるVPN/リモートアクセス機器です。この種の境界機器はインターネットに直接公開されるため、脆弱性が公表されると即座にスキャン・攻撃の対象になります。ランサムウェアの侵入口として境界機器の脆弱性が繰り返し悪用されており、自社で該当機器を使っている場合は最優先で対応すべき事案です。

▌推奨対応(該当機器がある場合は即時)

  • SMA 1000(6210/7210/8200v)を使っている場合、直ちに12.4.3-03526以降または12.5.0-02952以降へ更新する
  • すぐに更新できない場合は、管理コンソール(AMC)へのインターネットからのアクセスを遮断する
  • 不審なログイン・設定変更がないか管理画面のログを確認する
  • 他社製VPN機器も含め、境界機器のファームウェアが最新かこの機会に棚卸しする
  • 管理者アカウントのパスワードを変更し、多要素認証(MFA)を有効にする

NEWS 03
三井不動産(プレスリリース)| 2026年9月1日公表

三井不動産に不正アクセス、最大5万5000件の情報漏えいの可能性 窃取された資格情報が悪用される

三井不動産は2026年9月1日、同社グループが利用する一部システムが不正アクセスを受け、役職員や社外関係者の個人情報が最大約5万5000件、外部に漏えいした可能性があると公表しました。同社は8月28日に不正アクセスを確認し、調査の結果、システムの資格情報(認証情報)が不正に利用され、第三者が一部情報を閲覧した可能性があると判明したとしています。

漏えいの可能性がある情報は、グループの役職員等の氏名・メールアドレス・部署・役職が最大約1万9000件、社外関係者のメールアドレスおよびメールの表示名が最大約3万6000件です。9月1日時点で、メール・チャット・ファイルなどの業務情報やパスワードの漏えいは確認されていないとしています。同社は不正利用された資格情報を無効化し、監視を強化した上で、個人情報保護委員会や関係官庁に報告しました。

▌中小企業への影響

今回の起点は「窃取された資格情報の悪用」で、規模を問わず起こりうる侵入手口です。フィッシングや使い回しパスワードでIDとパスワードが盗まれると、正規の認証情報でログインされるため検知が遅れます。取引先のメールアドレスや表示名が漏れると、それを使ったなりすましメール(ビジネスメール詐欺)の材料にされる二次被害の懸念もあります。

▌推奨対応

  • クラウドサービス・業務システムの管理者アカウントに多要素認証(MFA)を必ず設定する
  • パスワードの使い回しをやめ、パスワード管理ツールでサービスごとに異なる強固なパスワードにする
  • 取引先を装った不審なメールが来た場合は、電話など別ルートで送付元に確認する運用を徹底する
  • 普段と異なる場所・端末からのログインを検知・通知する設定を有効にする

編集部まとめ

今週の3本は「更新」と「認証」に集約されます。Chromeは今日中に全PCで152.0.7977.82以降への更新を確認してください。SonicWall SMA 1000を使っている企業は、境界機器の脆弱性が実際に悪用されているため最優先でパッチを当て、侵害の有無も点検してください。三井不動産の事案は、資格情報が盗まれれば大企業でも侵入されることを示しています。MFAの有効化とパスワードの使い回し廃止という基本対策が、中小企業にとっても最も費用対効果の高い防御です。

「公開されている機器を最新に保つ」「認証を多要素にする」の2点を今週の宿題にしてください。来週号もお読みください。

参考情報

  • Google Chrome Releases「Stable Channel Update for Desktop」(CVE-2026-85046、2026年9月)
  • SonicWall Product Notice: SMA 1000 Series affected by Multiple Vulnerabilities(SNWLID-2026-0016、CVE-2026-83548/CVE-2026-83549)
  • 三井不動産株式会社「不正アクセスによる情報漏えいの可能性について」(2026年9月1日)
  • Security NEXT/Help Net Security/ITmedia NEWS 各報道(2026年9月)

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です