【セキュリティニュース】2026年9月18日号|Cisco ISEに悪用確認済みの認証バイパスゼロデイ(CVSS10.0)・さくらインターネット不正アクセスで情報漏えいの可能性・IPAが脆弱性届出ガイドライン改訂案を公開

今日は3本を取り上げます。1本目は、認証基盤製品Cisco ISEに見つかった最大深刻度(CVSS10.0)の認証バイパス脆弱性で、すでに悪用が確認され米当局も緊急の適用を求めています。2本目は、レンタルサーバー大手のさくらインターネットで、不正アクセスとマルウェア設置により顧客情報が漏えいした可能性がある件。中小企業が自社サイトの置き場として広く使うサービスであり、他人事ではありません。3本目は、脆弱性の届出制度を定めるIPAのガイドライン改訂案で、意見募集が9月24日まで行われています。

NEWS 01
Cisco公表(Help Net Security・BleepingComputer報道)| 2026年9月17日更新(CVE-2026-76460)

Cisco ISEに認証バイパスのゼロデイ(CVSS10.0)、悪用を確認 米当局が緊急適用を要請

ネットワーク認証基盤「Cisco Identity Services Engine(ISE)」に、深刻度が最大値のCVSS10.0となる認証バイパスの脆弱性CVE-2026-76460が確認されました。CiscoのセキュリティチームPSIRTは、この脆弱性が実際の攻撃で悪用されていることを確認したと公表しています。原因はAPIの一部で認証制御が不十分だったことにあり、認証を経ていない遠隔の攻撃者が、細工したリクエストを送るだけで管理インターフェースの認証を回避し、機器へ不正にアクセスできるおそれがあります。

影響を受けるのはCisco ISEおよびCisco ISE Passive Identity Connector(ISE-PIC)で、機器の設定内容に関わらず対象になるとされています。米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は2026年9月16日、この脆弱性を悪用が確認された脆弱性のカタログ(KEV)に追加し、連邦政府機関に対して9月19日までの修正適用を義務付けました。Ciscoは修正版へのアップグレードを強く推奨しています。

▌中小企業への影響

Cisco ISEは、社内ネットワークへの接続可否を判断する「入口の門番」にあたる製品です。門番そのものが認証を回避されて乗っ取られると、その先の社内ネットワーク全体が危険にさらされます。自社でCisco ISEを導入しているケースは中堅以上の企業が中心ですが、認証基盤や管理画面をインターネットに露出させると格好の標的になるという構図は、VPN機器・ファイアウォール・NAS管理画面など、あらゆる管理系機器に共通します。

▌推奨対応

  • Cisco ISE / ISE-PICを利用している場合は、Ciscoのセキュリティアドバイザリを確認し、修正済みバージョンへ速やかにアップグレードする
  • 管理インターフェースやAPIがインターネットから直接アクセスできる状態になっていないか点検し、不要な公開は閉じる
  • 自社の認証機器・VPN・ファイアウォール・NASなど、管理画面を持つ機器のファームウェアが最新か棚卸しする
  • 管理系機器へのアクセスログを確認し、想定外のアクセスがないか点検する

NEWS 02
さくらインターネット公表(ITmedia・日本経済新聞報道)| 2026年9月10日(第三報)

さくらインターネットの「さくらのレンタルサーバ」に不正アクセス、マルウェア設置と顧客情報漏えいの可能性

レンタルサーバー大手のさくらインターネットは、自社の管理環境を経由して「さくらのレンタルサーバ」の一部顧客環境へ第三者による不正アクセスが行われ、一部のサーバーにはマルウェアが設置されていたことを確認したと公表しました。2026年8月9日に異常を検知して調査を進めた結果、レンタルサーバで第三者による閲覧・取得の可能性がある対象は当初の583アカウントから951アカウントへ拡大したとしています。

さらに2026年9月10日の第三報では、同社の販売管理システムへの不正アクセスも確認され、これが2023年4月から2026年3月までの間に発生していたと判明したと発表しました。報道では、同社全体では最大約136万アカウントに影響が及ぶ可能性があるとされています。レンタルサーバへの不正アクセスと販売管理システムへの不正アクセスの関連性についても調査しましたが、両者を結びつける明確な根拠は確認されなかったとしています。

▌中小企業への影響

自社サイトやメールをレンタルサーバー・共用ホスティングに置いている中小企業は多く、その事業者側が侵害されると、自社のセキュリティ対策とは無関係に情報が漏えいします。加えて、サーバーにマルウェアが設置されると、自社サイトが改ざんされて閲覧者にマルウェアを配る「加害者側」に転じるおそれもあります。委託先・クラウド事業者のインシデントは、契約している中小企業にとって「自社の対策では防げない外部リスク」であり、事業者からの告知を見逃さない体制が重要です。

▌推奨対応

  • 利用しているレンタルサーバー・ホスティング事業者からの告知メールや障害情報ページを確認し、自社の契約が影響対象に含まれていないか確認する
  • 影響が疑われる場合は、サーバーの管理画面・FTP・データベースのパスワードを変更し、多要素認証があれば有効にする
  • 公開サイトのファイルが改ざんされていないか、身に覚えのないファイルが設置されていないかを確認する
  • サーバー上の顧客データについて、漏えいの可能性があれば個人情報保護委員会への報告・本人通知の要否を早めに検討する

NEWS 03
IPA(情報処理推進機構)| 2026年9月14日公開・意見募集は9月24日まで

IPA、脆弱性の届出制度を定める「早期警戒パートナーシップガイドライン」改訂案を公開

IPAは2026年9月14日、ソフトウェアやWebサイトの脆弱性を発見した人がどこへどう届け出るかを定めた「情報セキュリティ早期警戒パートナーシップガイドライン」の改訂案を公開しました。この制度は、脆弱性を見つけた発見者がIPAへ届け出て、JPCERT/CCが製品開発者やサイト運営者との調整を担い、修正と公表を進める国内の枠組みです。改訂案への意見募集は2026年9月14日から9月24日まで受け付けています。

今回の改訂は、サイバー対処能力強化法に基づき内閣府がIPA・JPCERT/CCへ行う要請を前提としたもので、「付録7」を新設して内閣府への通知とその後の対応を説明する構成になっています。これにより、従来の製品開発者への通知や対策情報の公表調整に加え、政府側への情報連携が制度の中に明確に位置付けられます。

▌中小企業への影響

自社で製品・アプリ・Webサービスを提供している中小企業は、外部の研究者からこの制度を通じて脆弱性を指摘される「受け手」になる可能性があります。届出を受けたときの窓口や対応の流れを知らないと、指摘への対応が遅れて被害拡大や信用低下を招きます。直接製品を作っていない企業でも、自社が使うソフトの脆弱性がこうした枠組みで発見・公表されて修正パッチが出るという流れを理解しておくと、パッチ適用の判断に役立ちます。

▌推奨対応

  • 自社製品・自社サイトを持つ場合は、外部から脆弱性の指摘を受ける窓口(連絡先・担当)を用意しておく
  • 脆弱性を指摘された際の社内フロー(受付→検証→修正→公表)をあらかじめ整理しておく
  • 改訂内容に意見がある事業者は、9月24日までの意見募集を活用する
  • 普段から利用ソフトの脆弱性情報(IPA・JPCERT/CCの公表)を確認する習慣をつける

編集部まとめ

今日の3件は「自社で守れる範囲」と「外部に依存する範囲」の両面を示しています。Cisco ISEのゼロデイは、悪用が確認された最大深刻度の脆弱性で、該当機器を使っていれば今すぐの適用が必要です。さくらインターネットの事案は、レンタルサーバーやクラウドといった委託先が侵害されると自社の対策では防ぎきれないという現実を突きつけます。事業者からの告知を確認し、影響があればパスワード変更とサイトの点検を急いでください。

IPAのガイドライン改訂は制度面の話ですが、脆弱性が「発見され、届け出られ、修正され、公表される」という流れの一端です。自社が指摘を受ける側になる可能性も見据え、窓口と社内フローを整えておくことが、いざというときの初動を左右します。来週号もお読みください。

参考情報

  • Cisco Security Advisory「Cisco Identity Services Engine Vulnerabilities」(CVE-2026-76460, CVSS 10.0)/「Unauthenticated attackers are bypassing Cisco ISE's management interface」Help Net Security・「Cisco warns of max severity ISE zero-day exploited in attacks」BleepingComputer(2026年9月17日)/CISA Known Exploited Vulnerabilities Catalog(2026年9月16日追加)
  • さくらインターネット「当社レンタルサーバーサービスの一部環境に対する不正なアクセスについて」ほか一連のお知らせ(2026年8月〜9月)/「さくらインターネットへの侵入は『3年前』にさかのぼるか 不正アクセス調査が完了」ITmedia・「さくらインターネット、不正アクセスで情報漏洩の恐れ」日本経済新聞(2026年9月)
  • IPA「情報セキュリティ早期警戒パートナーシップガイドライン改訂案などの公開」2026年9月14日公開(意見募集 9月14日〜9月24日)/「IPA、脆弱性情報の早期警戒ガイドライン改訂案を公開 サイバー対処能力強化法に対応」JAPANSecuritySummit Update

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です