MikroTik RouterOSの脆弱性CVE-2026-86060とCVE-2026-67277。SSH経由の権限昇格がKEV入りした理由、更新と露出確認の手順
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。

編集長 / セキュリティ全般・戦略
当サイトの編集長を担当しています。脆弱性の話題から組織のセキュリティ戦略まで、技術と経営の両面をつなぐ視点を大切にしています。記事づくりでは、JPCERT/CCやIPA、NIST、各ベンダーの公式アドバイザリといった一次情報を確認したうえで、なぜその対策が必要なのかという原理から噛み砕くことを心がけています。専門用語をただ並べるのではなく、エンジニアにも組織の意思決定者にも届く言葉で、実務に効く知見をお届けすることが役割です。
著者は編集部の担当ペルソナです。重要な判断や実際のセキュリティ対応にあたっては、各記事の出典(JPCERT/CC・IPA・NISTなどの一次情報)や各ベンダーの公式情報を確認し、必要に応じて専門家にご相談ください。
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。
ドメイン管理者やroot、クラウドのルートアカウントを常時保有させない運用の設計手順を、保管と払い出し、ジャストインタイム昇格、セッション記録という仕組みの面から整理します。Windows、Linux、クラウドごとの具体策と、製品を買わない現実解も示します。
ReDoS(CWE-1333)を、バックトラック型エンジンが失敗時に経路を総当たりして指数時間や多項式時間に陥る機構から整理します。危険なパターンの見分け方、CloudflareとStack Overflowの障害例、Go/RE2/Rust/.NET/Java/Python/Ruby/Node.jsごとの対策、静的検出ツール、入力長の上限やタイムアウトなど設計面の守りとコードレビューの観点まで解説します。
インシデント調査や脅威ハンティング、IDS/NDR導入でパケットをどこでどう取るかを決めるための選定ガイドです。スイッチのポートミラーリングとパッシブ光TAP、アグリゲーションTAP、インラインTAPの機構差、選定軸、クラウドでの代替手段、保存容量の見積り、法的な注意までを整理します。
検知アラートを待つ運用から、仮説を立てて手元のログを能動的に探しに行く運用へ移るための実務記事です。MITREのTTPベースハンティング、ATT&CKのDetection Strategy、CISAとASD's ACSCほかの共同ガイダンス、JPCERT/CCのログ分析資料をもとに、仮説の立て方から探索の実行、検知ルールへの昇格までを整理します。
サーバ室に行かずに再起動やBIOS操作を行うためのIP-KVM(KVM over IP)とスマートPDUを、管理経路そのものが侵入口になるという観点から選ぶ手順を整理します。BMCやiDRACとの違い、認証と暗号化、管理VLANと踏み台、ファームウェア更新、監査証跡、電源リブートの権限まで一次情報で確認できた範囲でまとめます。
SAML 2.0のSSOは、IdPが署名したアサーションをSPが検証することで成り立ちます。SP起点とIdP起点の流れ、RedirectとPOSTのバインディング、AudienceやInResponseToの検証、XML Signature Wrappingの成立条件、Golden SAMLに備える署名鍵の保護までを、一次情報をもとに設計とレビューの手順として整理します。
インシデント対応計画は書いただけでは動きません。NIST SP 800-84とJPCERT/CCの演習プログラム、CISAのCTEPをもとに、机上演習の目的の決め方、参加者とシナリオの作り方、当日の運営、報告から計画の改訂までを手順で示します。
カバレッジガイド型ファジングの機構を一次情報で整理します。libFuzzerとGoのgo test -fuzzで動くfuzz targetの書き方、AddressSanitizerとの併用理由、シードコーパスと辞書、CIへの組み込みと時間配分、クラッシュのトリアージまでを開発者向けにまとめます。
Math.randomやmt_randのような一般用途の擬似乱数がなぜトークン生成の脆弱性になるのかを内部状態の仕組みから説明し、CSPRNGでの生成、必要なビット数の見積もり、言語別の正しい書き方、生成後のハッシュ保管と定数時間比較までをMITREとOWASPとNISTと各言語の公式ドキュメントで確認しながら整理します。
iOSとAndroidのアプリは実行環境が利用者の端末にあり、バイナリも通信も解析されます。OWASP MASVSの8カテゴリとMASTGを軸に、保存と通信と認証とプラットフォーム連携の設計を、開発者が着手順に使える形で整理します。
コード署名が保証するのは配布元の身元と改ざんの有無だけで、中身の安全性ではありません。ハッシュと証明書とタイムスタンプの機構、CA/Browser Forumが求める鍵保護要件、HSMやマネージド署名への移行、鍵漏えい時の失効と再配布の手順を一次情報で整理します。
アカウントは作る作業だけが催促され、権限を変える作業と止める作業は誰にも急かされません。IPAの内部不正防止ガイドラインと個人情報保護委員会のガイドライン、NIST SP 800-53とCIS Controls v8.1をもとに、入社と異動と退職にIDの状態を同期させる設計、退職時の順序、棚卸しの回し方、人ではないIDと委託先IDの扱いまで整理します。
添付したZIPを暗号化し、パスワードを後から同じ経路の別メールで送るPPAPが何を守れていないのかを、ZIPの暗号化仕様とマルウェア検査の回避、政府の廃止方針という三つの角度から整理します。誤送信対策としての限界、クラウドストレージやS/MIMEといった移行先の判断軸、受け取る側の運用までまとめます。
ハンドルロックやタイヤロックなどの物理ロック、後付けの警報装置、位置を追う機器、駐車環境の整備までを、警察庁と日本損害保険協会が公表している自動車盗の統計と手口から逆算して整理します。OBDポートまわりの扱いや車両保険の考え方、選ぶときに見る仕様も公式情報でまとめます。
スマートフォンを性能や価格ではなく安全性で選ぶための観点を、Googleとメーカーが公表しているセキュリティ更新の提供期間、暗号化と画面ロックの関係、生体認証の分類、紛失時の備え、アプリの入手経路まで、公式情報にもとづいて整理します。
通勤や通学で使う自転車を守るための鍵の選び方を、警察庁の犯罪統計と都道府県警察の公表資料に沿って整理します。無施錠で起きている被害の割合、鍵の形式ごとの構造と弱み、ツーロックと地球ロックの考え方、防犯登録の法的な位置づけ、盗まれたときの手続きまでまとめます。
子ども向けの防犯ブザーと大人向けの携帯防犯アラームを選ぶ観点を、警察庁の性能基準と全国防犯協会連合会の優良防犯ブザー規格に沿って整理します。音量表記の読み方、作動方式、電池と点検、防水表記、取り付け方、通学路での運用までまとめます。
Torのオニオンルーティングと.onionサービスの仕組みを原理から整理し、なぜランサムウェアのリークサイトや不正市場がこの上に置かれるのかを説明します。自組織の情報が流出したときに気づくための監視の考え方と、Tor経由の通信をどう扱うかまでを実務目線でまとめます。
キャッシュキーに含まれないunkeyed inputが応答に反映されると、汚染した応答がキャッシュに載り後続の正規利用者へ配信されます。キャッシュキー、cache buster、レスポンス反映をたどってWebキャッシュポイズニングの機構と、キャッシュ設計を軸にした防御を開発者向けに整理します。
オレオレ詐欺や還付金詐欺の多くは固定電話から始まります。着信前の警告アナウンスと自動通話録音、迷惑番号データベースによる自動着信拒否、ナンバーディスプレイと非通知拒否、高齢者が使いやすい設計まで、詐欺対策電話機と後付けフィルターを選ぶ軸を実在製品の候補とあわせて整理します。
オンプレミスSharePoint ServerのCVE-2026-56164を解説します。認証チェックの欠落(CWE-306)がなぜ低いCVSS 5.3にもかかわらず実悪用のゼロデイになるのか、machineKey窃取と旧脆弱性との連鎖、そしてパッチだけでは足りない理由を一次情報から整理します。
Citrix NetScaler ADC/GatewayをSAML IdPとして構成した場合に効くCVE-2026-8451を解説します。/saml/loginでの境界外読み取りが何を漏らし、なぜパッチ後にセッション強制終了が要るのかを機構と一次情報から整理します。
WebアプリのセッションIDを安全に扱う設計を、生成のエントロピー、HttpOnlyやSecureなどのCookie属性、ログイン時の再生成、寿命管理まで、なぜその設定が効くのかという機構から実務目線で整理します。
セキュリティを後付けの検査ではなく設計に組み込むための脅威モデリングを、STRIDEを軸に解説します。データフロー図と信頼境界の描き方から、6分類での脅威の洗い出し、対策の紐付けと優先度付けまでを開発チーム向けに整理します。
OSコマンドインジェクション(CWE-78)が外部入力をシェルコマンドとして解釈させて成立する機構、OWASPのインジェクション分類での位置づけ、そしてシェルを介さず引数を配列で渡す根本対策までを開発者向けに整理します。入力検証が補助にとどまる理由も扱います。
IDOR(BOLA)は、識別子で受け取った資源を要求元がアクセスしてよいか確かめずに直接参照することで成立します。OWASP A01 Broken Access Controlとの関係、サーバー側でのオブジェクト単位の認可、既定は拒否、推測困難なIDは認可の代替にならない点まで、Web/API開発者向けに整理します。
攻撃者が本人になりすまして携帯回線を再発行させ、電話番号ごと乗っ取るSIMスワップの手口を解説します。奪った番号でSMS認証や電話の本人確認をどう突破するのか、なぜSMS認証が弱点になるのか、キャリアのPIN設定やSMSに依存しないMFAへの移行、急な圏外という予兆と初動を、利用者と組織の視点で一次情報をもとに整理します。
3-2-1ルールが求める別拠点への1コピーをクラウドで満たすための選び方を、復元単位や版管理、暗号化とゼロ知識方式、復元速度、保管リージョンという軸で整理し、個人と小規模事業所に向けてファイル型とイメージ型のサービスの向き不向きを公式情報に基づいて説明します。
キーレス車でスマートキーと車がやり取りする微弱電波を中継して解錠するリレーアタックの仕組みを示し、電波を遮断して保管するファラデーポーチや金属メッシュのキーケースについて、遮断素材や対応周波数、サイズ、二重ポケットの注意、日常の運用までを選定の判断軸として整理します。
盗んだnpmトークンで自分を別パッケージへ再公開し、自動で広がるnpmワームの仕組みを、Shai-Huludとその亜種の事例から解説します。install時にコードが走る経路と、開発者と組織それぞれの防御策を整理します。
一見便利なChromeやEdgeの拡張機能が、自動更新で後から情報窃取ツールへ変わる手口が相次いでいます。なぜ審査をすり抜け気づきにくいのか、その仕組みと、利用者と組織それぞれの実務的な対策を解説します。
正規サイトのデザインや商品写真を盗用し、大幅な値引きで誘い込む偽通販サイトの仕組みと、URLや支払い方法から見抜く方法、注文してしまったときの初動と相談窓口を公的情報をもとに整理します。
LINEやInstagram、Xのアカウントが乗っ取られる手口を一般利用者向けに整理します。フィッシングや認証番号の聞き出し、パスワードの使い回しがなぜ不正ログインにつながるのか、二段階認証や端末の見直しといった守り方、乗っ取られたときの初動を一次情報をもとに解説します。
パソコンに偽のウイルス警告や警告音を表示し、利用者を焦らせて偽のサポート番号へ電話させ、遠隔操作で金銭をだまし取るサポート詐欺の仕組みを解説します。警告は多くがブラウザの表示で実際の感染ではない点と、電話しない、画面の閉じ方、すでに操作させた場合の初動を一次情報から整理します。
偽サイトが入力したIDやパスワード、ワンタイムパスワードをその場で正規サイトへ中継し、認証済みセッションを奪うリアルタイムフィッシング(AiTM)の仕組みを解説します。なぜOTPやSMSでも突破されうるのか、ネットバンキング不正送金の現況、パスキーやFIDO2による構造的な対策までを一次情報をもとに整理します。
宅配の不在通知や銀行、携帯電話会社を装う偽SMSで偽サイトや不正アプリへ誘導し、IDやカード情報を盗むスミッシングの仕組みを一般利用者向けに整理します。なぜSMSが狙われるのか、AndroidとiPhoneで変わる手口、見分け方と対処、個人と組織の対策を一次情報をもとに解説します。
攻撃者が生成AIをフィッシング文面の量産やディープフェイクによるなりすましに使うと、何がどう変わるのかを整理します。日本語の不自然さに頼る判断が通用しにくくなった理由と、利用者や組織が兆候を見分けて備える方法を一次情報をもとに解説します。
QRコードに不正なURLを仕込んで偽サイトへ誘導するクイッシングの仕組みを、一般利用者にも分かる形で解説します。なぜテキストリンクより気づきにくいのか、偽ステッカーや偽の宅配通知を装う手口、読み取った後の見分け方と個人と組織の対策を、一次情報をもとに整理します。
情報窃取型マルウェアが保存パスワードやブラウザのセッションCookie、暗号資産ウォレットを盗む手口と、窃取したCookieで認証済みセッションを再現して多要素認証を回避する機構を、一次情報をもとに整理します。感染経路と個人や組織の対策もあわせて解説します。
偽の認証画面や偽のエラー画面を見せ、利用者自身にコマンドを貼り付けて実行させるClickFixの仕組みを解説します。なぜブラウザのダウンロード警告が出ないのか、正規のCAPTCHAとの見分け方、個人と組織それぞれの防御を、一次情報をもとに整理します。
セキュリティを基礎から体系的に学びたい人に向けて、定番として評価の高い書籍を用途別に厳選して紹介します。Web脆弱性・暗号・ネットワーク・手を動かす実践まで、何をどの順で読むべきかも解説します。
依然として被害が絶えないフィッシング詐欺について、典型的な手口とその進化、見破り方、個人と組織それぞれでできる対策、そして万一被害に遭ったときの対応までを、専門知識がなくても分かるように網羅的に解説します。
技術の脆弱性ではなく人の心理を突くソーシャルエンジニアリング。なりすまし、プリテキスティング、テールゲーティングといった代表的な手口の原理と成立条件、個人と組織でできる対策を、専門知識がなくても分かるように実務目線で解説します。
セキュリティをオンラインで学びたい人へ。IPAやJPCERT/CCの無料教材、TryHackMe・Hack The Boxなどの実践プラットフォーム、補強用の書籍を、用途とレベル別に整理して紹介します。
情報処理安全確保支援士(登録セキスペ)やCISSPなど、実在する主要なセキュリティ資格を整理し、対策書の定番を目的別に厳選して紹介します。試験制度の変更点や費用、自分に合う1冊の選び方まで解説します。