今週は3本のニュースを取り上げます。まず、IPAとJPCERT/CCがMicrosoftの9月定例パッチについて緊急の注意喚起を出しました。すでに攻撃に悪用されているゼロデイ脆弱性が2件含まれており、Windowsの更新は最優先で確認が必要です。次に、中古品販売のまんだらけが不正アクセスを受け、通販利用者の個人情報が漏えいした可能性を公表しました。最後に、IPAが警告する「サポート詐欺(偽警告)」の相談が3四半期連続で増加しています。いずれも中小企業に直結する内容です。
NEWS 01
IPA / JPCERT/CC | 2026年9月9日
Microsoft 9月定例パッチに悪用済みゼロデイ2件、IPA・JPCERTが至急適用を要請
Microsoftは2026年9月9日(日本時間)に月例のセキュリティ更新プログラムを公開しました。900件を超える多数の脆弱性が修正されており、このうち2件はすでに実際の攻撃で悪用されていることをMicrosoftが確認済みとしています。IPAとJPCERT/CC(注意喚起 at260025)はいずれも、更新の速やかな適用を呼びかけています。
悪用が確認されている2件は、いずれもWindows上で権限を昇格させるタイプの脆弱性です。CVE-2026-81963はWindows Update Stackに関するもの、CVE-2026-85880はWindows ALPC(Advanced Local Procedure Call)に関するもので、CVSS基本値はいずれも7.8とされています。米CISAも両脆弱性を悪用が確認された脆弱性のカタログ(KEV)に追加し、米連邦政府機関に9月22日までの対応を求めています。なお同日、Adobe AcrobatおよびReaderの脆弱性(APSB26-141)に対する更新も公開されています。
▌中小企業への影響
権限昇格の脆弱性は、単体で外部からいきなり侵入されるものではありませんが、メールやサポート詐欺などで一度端末に足がかりを作られた後、管理者権限を奪ってランサムウェア展開などにつなげる「次の一手」に使われます。悪用がすでに確認されている以上、パッチ未適用の期間が長いほど危険です。Windows PCを1台でも業務利用していれば対象になります。
▌推奨対応(今週中に実施)
- → Windows Updateを手動で実行し、9月分の更新が適用済みか全端末で確認する(設定→Windows Update)
- → PDFを扱う端末はAdobe Acrobat / Readerも最新版へ更新する
- → 自動更新が無効になっている端末がないか棚卸しする
- → 更新後は再起動まで完了させる(再起動しないと適用されない更新がある)
NEWS 02
まんだらけ(各社報道)| 2026年8月〜9月
まんだらけ、不正アクセスで通販利用者の個人情報が漏えいした可能性
中古品販売のまんだらけは、同社サーバーが第三者による不正アクセスを受け、一部利用者の個人情報が漏えいした可能性があると公表しました。同社は2026年8月27日に不正アクセスを確認し、被害拡大を防ぐため関係するサーバーを停止したとしています。
漏えいの可能性があるのは、2026年8月28日までに通販サイトで注文した利用者の氏名・住所・電話番号・メールアドレスです。同社はクレジットカード情報を保持しておらず、会員のパスワードや買取会員の情報については漏えいは確認されていないとしています。外部の専門機関と原因や影響範囲を調査するとともに、個人情報保護委員会への報告と警察への被害届の提出を行ったと説明しています。通販サイトを一時停止し、9月1日開始予定だった「大オークション大会」を延期しました。
▌中小企業への影響
ECサイトや予約フォームなど「顧客情報を扱うサーバー」を持つ事業者はどこでも当事者になり得ます。この事案では、異常検知後にサーバーを止める判断、個人情報保護委員会への報告、警察への届け出、外部専門機関との調査という初動が取られています。漏えい時に何を止め、どこに報告するかを事前に決めていないと、初動が遅れて被害と信用低下が拡大します。
▌推奨対応
- → 自社サイトのCMS・プラグイン・サーバーOSに未適用の更新がないか点検する
- → 漏えい発覚時の連絡先(個人情報保護委員会・警察・調査を依頼する専門機関)を一覧化しておく
- → 顧客情報を保存するサーバーへのアクセスログを取得・保全できる状態にしておく
- → 不要になった顧客データは保持し続けず、保管期間のルールを決めて削除する
NEWS 03
IPA 情報セキュリティ安心相談窓口 | 2026年4〜6月統計
「サポート詐欺(偽警告)」の相談が3四半期連続で増加、構成比37.3%に
IPA(情報処理推進機構)の情報セキュリティ安心相談窓口の統計によると、2026年4〜6月期に寄せられた「サポート詐欺(ウイルス検出などの偽警告)」に関する相談は1,428件で、相談全体に占める構成比は37.3%に達し、3四半期連続で増加したと報告されています。
サポート詐欺は、Webサイト閲覧中に「ウイルスに感染しました」といった偽の警告画面と警告音を突然表示し、利用者の焦りを突いて画面上の電話番号にかけさせる手口です。電話先の偽サポートに誘導されて遠隔操作ソフトを導入させられ、有償サポート名目で金銭をだまし取られたり、そのままネットバンキングを操作されて送金被害につながるケースが報告されています。表示された時点では感染しておらず、警告そのものは「見せているだけ」である点が特徴です。
▌中小企業への影響
業務用PCで従業員が偽警告を踏み、遠隔操作ソフトを入れてしまうと、その端末から社内情報やネットバンキングへ被害が波及します。個人向けの手口と思われがちですが、実際には業務中の従業員が対象になっています。「電話をかけない・遠隔操作ソフトを入れない」を全員が知っているかどうかで結果が分かれます。
▌推奨対応
- → 偽警告が出ても「表示された番号に電話しない・お金を払わない・遠隔操作ソフトを入れない」を社内で周知する
- → 警告画面が消えない場合はブラウザを強制終了する(Alt+F4、またはタスクマネージャーから終了)
- → 不安な従業員がすぐ相談できるよう、社内のIT担当・相談窓口の連絡先を明示しておく
- → 万一遠隔操作ソフトを入れてしまった場合は、端末をネットワークから切り離し、パスワード変更と口座の確認を行う
編集部まとめ
今週の3本は「入口」「保管」「人」という異なる弱点をそれぞれ突いています。Microsoftの悪用済みゼロデイは、まず全端末のWindows Update適用を今週中に確認することが最優先です。まんだらけの事案は、顧客情報を扱う事業者にとって「漏えい時の初動と報告先を先に決めておく」重要性を示しています。サポート詐欺は技術ではなく従業員の一手で防げるため、「電話しない・遠隔操作ソフトを入れない」を一言周知するだけでも効果があります。
いずれも高額な投資を必要とする対策ではありません。優先順位を決めて1つずつ潰していくことが、結果として被害を防ぎます。来週号もお読みください。
参考情報
- IPA「Microsoft製品の脆弱性対策について(2026年9月)」
- JPCERT/CC 注意喚起 at260025「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」
- ITmedia NEWS / ScanNetSecurity「まんだらけ 不正アクセス」関連報道(2026年9月)
- IPA 情報セキュリティ安心相談窓口 2026年第2四半期(4〜6月)相談状況