【セキュリティニュース】2026年9月8日号|RIZAP従業員が生成AIに要配慮個人情報を誤アップロード・印刷管理ソフトPaperCutに悪用確認済みの深刻脆弱性・Chromeがゼロデイ含む12件を修正

今日のポイントは3つ。RIZAPでは従業員が個人で使う生成AIに顧客の要配慮個人情報を誤って入力し、社内の情報が外部サービスへ渡りました。印刷管理ソフト「PaperCut NG/MF」には悪用がすでに確認された深刻な脆弱性が判明し、緊急パッチが出ています。ブラウザ「Chrome」も攻撃に使われているゼロデイを含む12件を修正しました。共通する宿題は「業務で使うAI・ソフトのルールとバージョンをいま確認する」ことです。

NEWS 01
RIZAPグループ(Security NEXT報道)| 2026年9月4日

RIZAPで従業員が個人利用の生成AIに顧客情報を誤アップロード、要配慮個人情報を含む

RIZAPグループは2026年9月、子会社RIZAPの従業員が、個人で使用している外部の生成AIサービスへ顧客の個人情報を誤ってアップロードしたと公表しました。従業員が特定保健指導管理システムのデータ集計作業を行っていた際に、社内で認められていない個人利用のAIサービスへ情報を入力してしまったものです。

対象となったのは、2026年1月1日から8月19日までに同システムに登録された特定保健指導対象者の一部データで、委託元の全国土木建築国民健康保険組合の公表によれば約1万9,996名分にのぼります。氏名・住所・電話番号・生年月日・性別・保険証記号番号・メールアドレスに加え、支援形態や疾患情報(高血圧症・糖尿病・脂質異常症のいずれか、または複数)といった、法律上とくに慎重な扱いが求められる「要配慮個人情報」が含まれていました。同社は生成AI上のチャット履歴を削除し、入力内容を学習に使わない設定を実施。運営事業者への照会により、第三者に閲覧された可能性やAIの学習に使われた可能性はないと確認したとしています。個人情報保護委員会へ報告のうえ、対象者へ順次連絡しています。

▌中小企業への影響

ChatGPTをはじめとする生成AIは、従業員が会社の許可なく私物のアカウントで使う「シャドーAI」が広がっています。便利さから資料や顧客名簿をそのまま貼り付けると、外部サービスへ情報が渡り、設定次第では学習データとして残る恐れもあります。中小企業では利用ルールが未整備なことが多く、健康・病歴などの要配慮個人情報を扱う事業者では、一度の誤入力が重い漏えい事故につながります。

▌推奨対応

  • 業務で生成AIを使ってよいか、私物アカウントの利用可否を含めて社内ルールを明文化する
  • 顧客の個人情報・機密情報を生成AIに入力しないことを禁止事項として周知する
  • 会社として利用する場合は、入力内容を学習に使わない法人向けプラン・設定を選ぶ
  • 誰がどの業務でAIを使っているかを把握し、集計・名寄せ作業など情報が集まる工程を重点的に確認する
  • 万一入力してしまった場合の報告先と、履歴削除・学習停止設定の手順を事前に決めておく

NEWS 02
PaperCut Software/CISA(Security NEXT報道)| 2026年8月27日アドバイザリ

印刷管理ソフト「PaperCut NG/MF」に悪用確認済みの深刻な脆弱性、緊急パッチが公開

印刷管理ソフト「PaperCut NG」「PaperCut MF」に、深刻な2件の脆弱性が判明しました。開発元のPaperCut Softwareは現地時間2026年8月27日にアドバイザリを公開し、その後緊急パッチをリリースしています。すでに実際の環境で悪用(侵害)が確認されており、早急な適用が呼びかけられています。

「CVE-2026-82078」は、データベース接続処理における安全でない動的クラスロードの脆弱性です。システム設定を操作できる状態にあると、PaperCutのサーバー権限で任意のJavaコードを実行される恐れがあり、CVSSv4.0の基本値は「9.4」、重要度は最も高い「クリティカル」とされています。もう1件の「CVE-2026-81578」は、Web管理画面のアクセス制御不備により、認証なしで管理機能のバックエンド処理を実行し、一部のシステム設定を遠隔から変更できるもので、CVSS「8.8」・重要度「高」です。この2件は組み合わせて悪用でき、認証なしのリモートコード実行につながる点に注意が必要です。米CISAも8月31日に悪用が確認された脆弱性のカタログへ両件を追加しています。

▌中小企業への影響

PaperCutは、複合機やプリンターの利用状況を管理・課金するソフトとして、学校・自治体だけでなく一般企業でも導入されています。管理サーバーが乗っ取られると、社内ネットワークへの侵入や情報窃取、ランサムウェア展開の足がかりにされる恐れがあります。過去にもPaperCutの脆弱性は攻撃者に悪用されており、今回も「認証なしで操作できる」入り口があるため、公開状態のまま放置している環境は特に危険です。

▌推奨対応

  • PaperCut NG/MFを使っている場合は、開発元が公開した緊急パッチ適用済みの最新版へ直ちに更新する
  • PaperCutの管理画面をインターネットに公開していないか確認し、社内ネットワークやVPN経由に限定する
  • 複合機・プリンターの管理サーバーが社内にあるか、ベンダー管理かを棚卸しし、更新の責任者を明確にする
  • 不審なログインやシステム設定の変更がないか、サーバーのログを確認する
  • 保守を外部委託している場合は、今回の脆弱性への対応状況と適用予定を委託先に確認する

NEWS 03
Google(Security NEXT報道)| 2026年9月3日(現地時間)

「Chrome」がゼロデイを含む脆弱性12件を修正、V8に悪用確認済みの脆弱性

Googleは現地時間2026年9月3日、ブラウザ「Chrome」のセキュリティアップデートを公開しました。Windows・macOS向けに「152.0.7977.83」または「152.0.7977.82」、Linux向けに「152.0.7977.82」が提供され、12件の脆弱性が修正されています。同社はこの2日前の9月1日にも別の更新を実施したばかりで、短期間に立て続けのリリースとなりました。

今回は最も深刻な「クリティカル」の脆弱性は含まれませんが、10件が2番目に高い「高」と評価されています。なかでもスクリプトエンジン「V8」における型の取り違えの脆弱性「CVE-2026-85046」は、すでに攻撃での悪用が確認されているゼロデイで、注意が必要です。ほかにもV8の競合状態「CVE-2026-85045」、描画処理での解放後メモリ使用「CVE-2026-85048」などが修正されています。ChromeはEdgeなど他のブラウザにも使われる「Chromium」を基盤としており、影響は広範に及びます。

▌中小企業への影響

Chromeは業務で最も広く使われるブラウザの一つで、ゼロデイは「悪意あるサイトを開くだけ」で被害につながる可能性があります。更新は自動で入る仕組みですが、Chromeを開いたまま長期間再起動していない端末では適用が遅れます。EdgeなどChromium系ブラウザを使っている場合も、同じ脆弱性の影響を受けるため、あわせて更新が必要です。

▌推奨対応

  • Chromeのメニューから「Chromeについて」を開き、バージョンが152.0.7977.82以降になっているか確認する
  • 更新後は必ずブラウザを再起動して、適用を完了させる
  • Microsoft Edgeなど他のChromium系ブラウザも最新版に更新する
  • 社内PCの更新状況を管理者がまとめて確認し、放置端末がないか点検する

NEWS 04
鳥取県(Security NEXT報道)| 2026年9月4日

鳥取県の環境放射線モニタリングシステムがランサム被害、遠隔地バックアップで監視は継続

鳥取県は2026年9月、環境放射線モニタリングシステムがサイバー攻撃を受け、一部システムが停止したと公表しました。放射線量率などの測定データを収集・監視する主監視局のメインサーバがランサムウェアに感染し、サーバ内のファイルが暗号化されてシステムが停止したものです。県は被害拡大を防ぐため、すべての通信経路を遮断して封じ込め対策を実施しました。

同システムが扱うデータは公開を前提としたもので、内部に機密情報や個人情報は含まれていないとしています。また、バックアップとして遠隔地に設置・運用していた副監視局のサーバには被害が及ばず、監視を継続できているため、放射線モニタリング自体への影響はないと説明しています。事前の分離運用とバックアップが、実害を抑えた形です。

▌中小企業への影響

今回は「遠隔地の副系統が生きていたため業務が止まらなかった」点が教訓です。ランサムウェアはメインのサーバやNASを暗号化しますが、バックアップが同じネットワーク上にあると一緒に暗号化され、復旧できなくなります。中小企業でも、バックアップをネットワークから切り離す、または別拠点・クラウドに保管しておくことで、被害時に事業を止めずに済む可能性が高まります。

▌推奨対応

  • 重要データのバックアップを「別拠点」または「オフライン(常時接続しない)」で保管する
  • バックアップから実際に復旧できるか、定期的に復元テストを行う
  • 感染時に通信経路を遮断し被害を封じ込める手順を、事前に決めておく
  • 重要システムはネットワークを分離し、1台の感染が全体に波及しない構成にする

編集部まとめ

今日の4件は、「人の運用(生成AIの誤入力)」「ソフトの脆弱性(PaperCut・Chrome)」「事故への備え(鳥取県のバックアップ)」と、セキュリティの異なる側面をそれぞれ映しています。攻撃の入り口は日々変わりますが、対策の土台は共通しています。使っているAI・ソフト・機器を把握し、ルールを決め、更新を切らさず、壊れても戻せる備えを持つことです。

今日の宿題は3つ。①生成AIの業務利用ルールと私物アカウント利用の可否を確認する、②PaperCutとChrome(Edge含む)のバージョンを確認して更新する、③バックアップが本当に別系統で守られているかを点検する。いずれも「今日確認できる」ことばかりです。来週号もお読みください。

参考情報

  • 「従業員が個人利用の生成AIに顧客情報を誤アップロード - RIZAP」Security NEXT(2026年9月4日)/RIZAPグループ・全国土木建築国民健康保険組合 公表
  • 「印刷管理ソフト『PaperCut NG/MF』に深刻な脆弱性 - 悪用も確認」Security NEXT(2026年9月1日)/PaperCut Software セキュリティアドバイザリ(2026年8月27日)/CISA Known Exploited Vulnerabilities Catalog(CVE-2026-82078・CVE-2026-81578)
  • 「『Chrome』が脆弱性12件を修正 - ゼロデイ脆弱性に対応」Security NEXT(2026年9月4日)/Google Chrome リリース情報(CVE-2026-85046 ほか)
  • 「環境放射線モニタリングシステムの一部がランサム被害 - 鳥取県」Security NEXT(2026年9月4日)/鳥取県 公表

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です