今日は3本を取り上げます。マイクロソフトの9月月例更新では、すでに悪用が確認されているWindowsの特権昇格の脆弱性が2件含まれました。Windowsを使う全社が対象で、更新の適用が最優先です。また、外食大手きちりの子会社が運営する採用管理SaaSが不正アクセスを受け、マイナンバーや金融機関の口座情報まで漏えいした疑いがあります。あわせて、日本スウェージロックFSTが今年3月に受けたランサムウェア被害の調査が確定し、従業員や取引先担当者の個人情報漏えいが判明しました。いずれも「更新の適用」「委託先・SaaSの棚卸し」「復旧計画の見直し」という、今日着手できる対応につながります。
NEWS 01
IPA/JPCERT/CC(at260025)・Security NEXT報道| 2026年9月9日公開
マイクロソフト9月月例更新、悪用が確認済みのWindows特権昇格の脆弱性2件を修正
マイクロソフトは2026年9月9日(日本時間)、月例のセキュリティ更新プログラムを公開しました。IPAとJPCERT/CCも同日、至急の適用を求める注意喚起を出しています(JPCERT/CC注意喚起 at260025)。今回の更新では、報道により集計に幅があるものの約970件(Security NEXTは973件と報じています)の脆弱性に対応し、そのうち258件はリモートからのコード実行、438件は権限昇格につながるおそれがあるとされています。
とくに重要なのは、公開時点で悪用の事実が確認済みのゼロデイ脆弱性が2件含まれている点です。1件目のCVE-2026-85880はWindows ALPC(高度なローカルプロシージャコール)のヒープバッファオーバーフローで、2件目のCVE-2026-81963はWindows Updateスタックの不適切なリンク解決に起因します。いずれもCVSS基本値は7.8で、攻撃者がすでに侵入したうえで一般権限からSYSTEM権限へ昇格し、端末を完全に掌握するために使われる種類の脆弱性です。米国のCISAは両脆弱性を9月8日に「悪用が確認された脆弱性カタログ(KEV)」へ追加し、連邦政府機関に9月22日までの対応を指示しました。同日にはAdobe AcrobatおよびReaderの脆弱性対策も公開されています。
▌中小企業への影響
特権昇格の脆弱性は、単体では侵入の入口になりません。しかし、フィッシングや別の脆弱性で端末に侵入した攻撃者が、この2件を使ってSYSTEM権限を奪えば、そこからランサムウェアの展開や社内他端末への横展開に一気につながります。すでに攻撃で使われている以上、「重要度は特権昇格だから後回し」という判断は危険です。Windows Updateを自動更新に任せきりで、再起動が保留されたまま適用が完了していない端末が社内に残っていないか、この機会に確認してください。
▌推奨対応(今週中に実施)
- 社内のWindows端末・サーバーに9月の月例更新を適用し、再起動まで完了させる
- 更新後、各端末が最新の状態になっているか(保留中の更新が残っていないか)を確認する
- Adobe Acrobat/Readerを使っている場合は同時に更新する
- 資産管理が手作業なら、更新が漏れやすい持ち出しPC・普段電源を切っている端末を優先的に点検する
NEWS 02
きちりホールディングス公表(ScanNetSecurity・Security NEXT報道)| 2026年9月9日公表
きちりHD子会社の採用管理SaaSに不正アクセス、マイナンバー・年金番号・口座情報が漏えいの疑い
東証上場のきちりホールディングスは2026年9月9日、子会社ApplyNowが運営する採用管理SaaSが第三者による不正アクセスを受け、利用企業や応募者の個人情報が漏えいした疑いがあると公表しました。侵入の入口になったのは、同社が業務で利用していたデータ分析ツールの脆弱性だとしています。
漏えいの可能性がある情報が保存されていたのは、採用管理サービス「面接クラウド」「ApplyNow」「ApplyNow Sign」の3サービスです。とくに電子雇用契約サービスの契約情報には、マイナンバー、基礎年金番号、金融機関の口座情報といった機微な情報が含まれていたとされています。影響を受けた件数は調査中で、詳細は今後公表される見込みです。採用管理SaaSは複数の企業が共同で利用するため、運営元が一度侵入を受けると、そのサービスを使っていた多数の顧客企業の応募者情報が同時に影響を受ける構図になります。
▌中小企業への影響
採用管理や労務のSaaSは、中小企業でも人手をかけずに応募者対応や雇用契約を進められるため広く使われています。今回のように、自社が直接攻撃されなくても、利用しているサービス側の脆弱性から従業員・応募者のマイナンバーや口座情報が漏れるリスクがあります。侵入経路が「業務で使っていたデータ分析ツールの脆弱性」だった点も見逃せません。本業のサービスだけでなく、その裏で使う補助的なツールまでが攻撃対象になります。
▌推奨対応
- 採用・労務・給与などで利用しているSaaSを一覧にし、マイナンバーや口座情報など機微な情報を預けている先を洗い出す
- 各SaaSのセキュリティ対応状況(脆弱性管理・暗号化・第三者への再委託の有無)を契約時の資料や運営元の公表で確認する
- インシデント発生時に、運営元がどのくらいの速さで通知してくれるか(連絡窓口・通知フロー)を確認しておく
- 自社が管理するデータ分析・BIツールなど「裏方のツール」にも更新が当たっているか点検する
NEWS 03
日本スウェージロックFST公表(ScanNetSecurity・Security NEXT報道)| 2026年8月26日公表
日本スウェージロックFST、3月のランサムウェア被害で個人情報漏えいが確定、従業員・取引先担当者が対象
継手・バルブなどを扱う日本スウェージロックFSTは2026年8月26日、2026年3月10日に受けた不正アクセスおよびランサムウェア攻撃について、外部専門事業者によるフォレンジック調査と対象情報の特定作業が完了し、一部の個人情報が漏えいした、または漏えいしたおそれがあると公表しました。発生から約半年を経ての最終確定となります。
漏えいの対象となったのは、同社の従業員・元従業員の氏名・住所・電話番号や、在職当時の家族の氏名・連絡先、さらに取引先および潜在的な取引先の担当者の氏名・所属会社・住所・メールアドレス・電話番号です。攻撃を受けた影響で電話・メール・ファックスが利用できなくなり、同社は3月10日午後から受注や出荷を含むすべての業務を一時停止しました。原因究明と情報の特定に半年近くを要した経緯は、ランサムウェア被害の復旧が「システムを元に戻す」だけでは終わらないことを示しています。
▌中小企業への影響
この事案の教訓は2点あります。1点目は、ランサムウェアに感染すると電話・メール・FAXまで止まり、受注・出荷という本業そのものが数日〜数週間単位で停止しうること。取引先への納品遅延は、そのまま信用の損失につながります。2点目は、フォレンジック調査と漏えい対象の特定に半年近くかかる場合があること。この間、対応の人手・費用の負担が続きます。自社が被害者になったときに「誰が・どこに・何を連絡するか」を決めていないと、初動でさらに時間を失います。
▌推奨対応
- 受注・出荷など基幹業務が数日止まった場合の代替手段(手作業での受発注、代替連絡先)を事前に決めておく
- 重要データのバックアップを取り、ネットワークから切り離した状態(オフライン)でも保管する
- 感染時の初動手順(隔離・調査依頼・関係先への連絡・個人情報保護委員会への報告)を1枚にまとめておく
- フォレンジック調査を依頼できる事業者や相談先(IPA・警察・JPCERT/CC)の連絡先を控えておく
編集部まとめ
今日の3件は、対策の時間軸がそれぞれ異なります。マイクロソフトの月例更新は、すでに悪用されているゼロデイを含むため「今日中の適用」が求められる緊急対応です。きちりHDの採用SaaSの事案は、自社が使っているサービスや裏方のツールを棚卸しする「点検」の話。日本スウェージロックFSTのランサム被害は、止まったときにどう耐えるかという「備え」の話です。
いずれも高価なツールの新規導入は不要で、更新の適用・利用サービスの洗い出し・復旧計画の見直しという、今日から着手できる対応です。まず社内のWindows端末が9月の更新を適用済みか確認するところから始めてください。来週号もお読みください。
参考情報
- JPCERT/CC「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」(at260025)/IPA「Microsoft 製品の脆弱性対策について(2026年9月)」2026年9月9日
- 「MS、9月の月例セキュリティ更新で脆弱性973件に対応」Security NEXT/「マイクロソフトが9月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が2件」ScanNetSecurity(2026年9月11日)(CVE-2026-85880/CVE-2026-81963)
- 株式会社きちり「当社が利用するクラウドサービスに対する不正アクセスの発生および個人情報流出の可能性について」2026年9月9日公表/「きちりHD子会社の採用管理SaaSに不正アクセス」ScanNetSecurity・Security NEXT 報道
- 日本スウェージロックFST「ランサムウェア被害に関するお知らせとお詫び」2026年8月26日公表/「日本スウェージロックFSTにランサムウェア攻撃」ScanNetSecurity(2026年9月11日)