今週は「管理・基盤製品の重大脆弱性」が集中しました。SonicWallのファイアウォール集中管理製品「NSM On-Prem」でCVSS 9.1の脆弱性が複数公表され、VMwareの仮想化製品ではVM(仮想マシン)からホストへ抜け出せるVMエスケープ(CVSS 9.3)が修正されました。Cisco IOS XRも最高深刻度9.8を含む7件を修正しています。いずれも「使っている企業は最新版へ更新する」が結論です。該当製品の有無を今日確認してください。
NEWS 01
SonicWall(NSM On-Prem)| 2026年9月4日
SonicWallのファイアウォール管理製品「NSM On-Prem」に重大脆弱性、CVSS9.1が2件(CVE-2026-78327ほか)
SonicWallは2026年9月4日、ファイアウォールを集中管理するオンプレミス版製品「Network Security Manager(NSM)On-Prem」に複数の脆弱性があると公表し、更新版を提供しました。最も深刻なのはCVE-2026-78327で、管理インターフェースにおけるOSコマンドインジェクション(CVSS 9.1・重大)です。SuperAdmin権限を持つ認証済みの攻撃者が任意のコマンドを実行し、機器上でリモートコード実行(RCE)に至る恐れがあります。
あわせて、低権限のAdminユーザーがSuperAdminへ権限昇格できる認可不備の脆弱性(CVE-2026-78328)と、細工したアーカイブのアップロードで想定外の場所にファイルを展開できるZip Slipの脆弱性(CVE-2026-81939・CVSS 9.1)も修正されました。SonicWallは、現時点で実際の悪用(公開された攻撃コード)は確認されていないとしています。ただし前号で取り上げたSMA 1000の悪用事例と同様、SonicWall製品は攻撃者に狙われやすいため、早期の適用が必要です。
▌中小企業への影響
NSMは複数拠点のファイアウォールをまとめて管理する製品です。この管理サーバーが乗っ取られると、配下の全ファイアウォール設定を改ざんされ、社内ネットワークへの侵入や通信の監視につながります。単一のファイアウォール以上に影響範囲が広く、SonicWall機器を複数運用している企業は優先的に対応すべき事案です。
▌推奨対応
- NSM On-Premを使っている場合、SonicWallが公開した最新の更新版へ速やかにアップデートする
- NSMの管理画面をインターネットから直接アクセスできる状態にしない(社内・VPN経由に限定する)
- 管理者アカウントを棚卸しし、不要なSuperAdmin権限を削除する
- 管理コンソールのログイン履歴・設定変更履歴に不審な操作がないか確認する
- クラウド版(SaaS)NSMを使っている場合はSonicWall側で更新されるが、念のため自社のアカウント権限を点検する
NEWS 02
VMware/Broadcom(VMSA-2026-0007)| 2026年9月3日
VMware WorkstationとFusionに重大脆弱性、VMからホストへ抜け出せる(CVE-2026-59346・CVSS9.3)
Broadcom(VMware)は2026年9月3日、デスクトップ仮想化製品「VMware Workstation」および「VMware Fusion」に重大な脆弱性があると公表しました(アドバイザリ番号VMSA-2026-0007)。中心となるCVE-2026-59346は、仮想ネットワークアダプタ「VMXNET3」における整数オーバーフローの脆弱性で、深刻度はCVSS 9.3(重大)です。
仮想マシン(VM)内で管理者権限を持つ攻撃者が、この脆弱性を悪用するとVMの外側にあるホストマシン上でコードを実行できます。これは仮想環境の隔離を突破する「VMエスケープ」と呼ばれる攻撃で、1台のVMの侵害がホストや他のVMへ波及する危険な種類です。対象はWindows・Linux・macOSいずれのホストで動くWorkstation 25H2/26H1と、macOS上のFusion 25H2/26H1です。回避策はなく、修正版「26H1u1」への更新のみが対策となります。
▌中小企業への影響
WorkstationやFusionは、開発・検証やマルウェア解析、旧OS動作のために社内PCで使われることがあります。攻撃者が不審なファイルをVM内で開かせ、その後VMを踏み台にホストPCを乗っ取る攻撃が現実的になります。特に「隔離された安全な環境」としてVMを使っているケースでは、その前提が崩れる点に注意が必要です。
▌推奨対応
- VMware WorkstationまたはFusionを使っている場合、修正版26H1u1へ更新する
- 社内でどの端末に仮想化ソフトが入っているか把握できていない場合は、この機会に棚卸しする
- 検証用VMであっても、出所不明のファイルやイメージをVM内で不用意に実行しない
- サーバー仮想化基盤(ESXi等)を別途使っている場合も、VMwareのアドバイザリ情報を継続的に確認する
NEWS 03
Cisco(cisco-sa-hardening-iosxr)| 2026年9月2日
Cisco IOS XRが9.8を含む7件の脆弱性を修正、社内レビューで発見・悪用は未確認
Ciscoは2026年9月2日、ネットワーク機器向けOS「Cisco IOS XR」のセキュリティ強化リリース(cisco-sa-hardening-iosxr)を公開し、7件の脆弱性(CVE-2026-20274〜CVE-2026-20280)を修正しました。このうちCVE-2026-20274とCVE-2026-20279はいずれも最高深刻度に近いCVSS 9.8で、境界外書き込みや不適切なアクセス制御・認証の欠如などにより、遠隔からの侵害につながる恐れがあります。
これらはCisco社内のセキュリティレビューで発見されたもので、現時点で実際の攻撃での悪用は確認されていません。回避策はなく、Ciscoは修正版の適用を強く推奨しています。IOS XRは主に通信事業者や大規模ネットワーク向けの高性能ルーターに搭載されるOSで、中小企業が直接使う場面は多くありませんが、取引先や回線提供元が利用する基盤機器という点で無関係ではありません。
▌中小企業への影響
IOS XR自体を自社で運用する中小企業は限られますが、ここから読み取るべき教訓は2つあります。1つは、悪用が確認されていない脆弱性でも重大なものは公表され、攻撃者が公開情報を手掛かりに攻撃準備を進めるということ。もう1つは、ネットワーク機器の保守・更新はベンダーや管理委託先任せにせず、自社でも「いつ・何を更新したか」を把握しておく必要があるということです。
▌推奨対応
- ネットワーク機器(ルーター・スイッチ・ファイアウォール)の保守契約と更新状況を委託先に確認する
- 自社で使うCisco機器がある場合は、該当機種・バージョンかをCiscoのアドバイザリで確認する
- 回線・ネットワークを外部に委託している場合、脆弱性対応の連絡フローを事前に決めておく
- 機器の管理画面をインターネットから直接触れない設計になっているか点検する
編集部まとめ
今週は基盤・管理製品の重大脆弱性が3件重なりました。SonicWall NSM、VMware Workstation/Fusion、Cisco IOS XRのいずれも「回避策は乏しく、最新版への更新が唯一の対策」という共通点があります。まず自社が該当製品を使っているかを確認し、使っている場合は最優先でパッチを適用してください。特にファイアウォール管理製品や仮想化ソフトは、1点の侵害が広範囲に波及するため優先度が高い事案です。
「該当製品を洗い出す」「使っていれば最新版に更新する」の2点を今週の宿題にしてください。来週号もお読みください。
参考情報
- SonicWall Product Security Advisory: Network Security Manager (NSM) On-Prem の複数の脆弱性(CVE-2026-78327/CVE-2026-78328/CVE-2026-81939、2026年9月4日)
- Broadcom VMware Security Advisory VMSA-2026-0007(CVE-2026-59346、VMware Workstation/Fusion、2026年9月3日)
- Cisco Security Advisory: Cisco IOS XR Software Security Hardening Release September 2026(cisco-sa-hardening-iosxr、CVE-2026-20274〜20280、2026年9月2日)
- Help Net Security/The Register/SecurityOnline 各報道(2026年9月)