MikroTik RouterOSの脆弱性CVE-2026-86060とCVE-2026-67277。SSH経由の権限昇格がKEV入りした理由、更新と露出確認の手順
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。
2026年9月9日にCISAのKEVカタログへ追加されたCVE-2025-25249を一次情報で整理します。2025年採番のCVEが1年半後にKEV入りした時系列、CVSSが7.4と8.1と9.8に割れる理由、影響範囲の読み方、KEVとEPSSを併用した優先度づけ、侵害確認の手順を解説します。
インシデント調査や脅威ハンティング、IDS/NDR導入でパケットをどこでどう取るかを決めるための選定ガイドです。スイッチのポートミラーリングとパッシブ光TAP、アグリゲーションTAP、インラインTAPの機構差、選定軸、クラウドでの代替手段、保存容量の見積り、法的な注意までを整理します。
サーバ室に行かずに再起動やBIOS操作を行うためのIP-KVM(KVM over IP)とスマートPDUを、管理経路そのものが侵入口になるという観点から選ぶ手順を整理します。BMCやiDRACとの違い、認証と暗号化、管理VLANと踏み台、ファームウェア更新、監査証跡、電源リブートの権限まで一次情報で確認できた範囲でまとめます。
中小企業とSOHOが複数台のアクセスポイントをまとめて運用するとき、何を基準に機種を選ぶかを整理します。WPA3の動作モード、802.1XとRADIUSによる利用者ごとの認証、SSIDとVLANの分離、コントローラ管理とライセンス費用、PoE給電と更新体制まで、一次情報で確認できた範囲でまとめます。
オフィスの複合機とプリンターは、文書そのものが通り、内部ストレージに残り、ネットワークに常時つながる機器です。国際標準に基づく調達要件、初期パスワードと不要プロトコルの扱い、ストレージ暗号化と認証プリント、廃棄とリース返却までを、経済産業省とIPA、NIST、各社の公式資料で整理します。
macOSのScreen Sharing(screensharingd)の認証不備CVE-2026-65400を一次情報で整理します。Appleの修正版はmacOS Tahoe 26.6.1とSequoia 15.7.9とSonoma 14.8.9、CISAは2026年8月18日にKEVへ収録しました。5900/tcpの露出確認、画面共有の停止、MDMでの一括管理、ログでの侵害確認までを実務手順としてまとめます。
ルーターやスイッチ、NAS、UPSを施錠して収めるための鍵付きサーバーラックを選ぶ観点を整理します。物理アクセスが管理者権限に化ける仕組み、19インチの寸法規格、壁掛けと床置きの使い分け、施錠方式と鍵の管理、放熱と換気、電源とケーブルの取り回し、地震対策の固定までまとめます。
パスワード認証から公開鍵認証へ移す理由を署名の仕組みから説明し、OpenSSH公式のman説明とリリースノートで確認できた既定値をもとに、sshd_configの要点、鍵の作り方と保管、踏み台とアクセス経路、ログと検知までを整理します。
FortiOSのCVE-2025-68686(FG-IR-25-934)を一次情報で整理します。2025年4月のシンボリックリンク永続化に対する修正を回避する欠陥で、2026年7月27日にCISAのKEVカタログへ追加されました。CVSSが中程度でも緊急度が高い理由、影響版と修正版、仮想パッチ、侵害前提の復旧までを解説します。
ARPは送信者を確かめる手段を持たないため、同じL2セグメントにいる相手にキャッシュを書き換えられる場合があります。RFC 826やMITRE ATT&CK T1557.002、スイッチベンダ公式資料をもとに、成立条件と限界、検知と対策を整理します。
Cisco Secure Firewall Management Center SoftwareのCVE-2026-20316を解説します。製品に埋め込まれた低権限アカウントの静的認証情報が広い範囲の弱点になりやすい機構、CiscoがCVSSの示すMediumではなくSIRをHighと評価した理由、修正済みソフトウェアの適用とKEV収載、侵害痕跡の確認方法を一次情報で整理します。
Arista傘下のVeloCloud Orchestrator(VCO)オンプレ版に見つかった未認証OSコマンドインジェクションCVE-2026-16812(CVSS10.0、CWE-78)を一次情報で整理します。内部専用機能が外部到達可能だった経緯、影響バージョンと修正版、CISA KEV収録とBOD26-04の是正期限、初動対応までを解説します。
Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。
WatchGuard FireboxのFireware OSにある事前認証RCE、CVE-2026-13368を解説します。Mobile VPN with IKEv2を外部LDAP認証で構成した場合に競合状態起因のuse-after-freeがikedで起きる機構と、影響判定から修正版適用までを一次情報で整理します。
FortiSandboxの未認証OSコマンドインジェクションCVE-2026-25089を一次情報で整理します。CWE-78の機構、NVDページに載るCNA(Fortinet)提供値とPSIRTで異なるCVSS評価、CISAのKEV収録の時系列、影響を受ける版と修正版、境界露出を絞る運用、パッチ後の侵害確認と資格情報の後始末までを運用担当向けに解説します。
Citrix NetScaler ADC/GatewayをSAML IdPとして構成した場合に効くCVE-2026-8451を解説します。/saml/loginでの境界外読み取りが何を漏らし、なぜパッチ後にセッション強制終了が要るのかを機構と一次情報から整理します。
SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。
IoT機器やゲスト、業務端末をVLANで分けて1台の侵害から横展開を抑えるための、VLAN対応スイッチの選び方を整理します。802.1Qタグ対応や管理方式、ファーム更新とサポート期間を軸に、実在する製品の候補と導入手順まで示します。
家庭や小規模オフィスで無線LANルーターを買うときに見るべきセキュリティの軸を整理します。WPA3対応やWi-Fi規格、ファームウェア自動更新とサポート期間、ゲストやIoTのネットワーク分離、内蔵の脅威対策やVPNを基準に、実在する製品の候補まで示します。
Cisco Catalyst SD-WANのゼロデイCVE-2026-20245(CVSS7.8)を一次情報で整理します。netadmin権限のローカル攻撃者が細工ファイルでrootを奪う入力検証不備、認証バイパスと連鎖したゼロデイ悪用、CISA KEV収録と初動を解説します。
ホテルや空港の公衆Wi-Fiに端末を直接つながず、自分専用のWi-Fiに収容するトラベルルーターの仕組みと限界を整理します。VPNクライアント対応や対応規格、WANモード、電源を軸に、誇大広告に流されない選び方を出張の多い個人向けにまとめます。
Ivanti Sentryの未認証OSコマンドインジェクションCVE-2026-10520(CVSS 10.0)を一次情報で整理します。root権限でのリモートコード実行に至る仕組み、CISA KEV収録に基づく優先度づけ、修正版適用と侵害痕跡調査を含む初動を、情報システムやインフラ運用の実務目線で解説します。
UTMが1台でファイアウォールやIPS、アンチウイルス、Webフィルタリングを束ねる仕組みと、次世代ファイアウォールとの関係、スループットやライセンスなど選定時に見る指標、導入後の運用までを中小企業の視点で整理します。
ネットワークを用途や信頼度で区切ると、侵入後の攻撃者の横移動が境界で止まり被害が広がりにくくなる仕組みを、VLANやACL、DMZ、管理やゲストやIoTの分離、マイクロセグメンテーションとゼロトラストの関係まで、運用担当向けに設計手順とともに整理します。
カフェや駅のフリーWi-Fiで何が起こりうるのかを、盗聴や偽アクセスポイント、自動接続の悪用といった機構ごとに整理します。通信の大半がHTTPS化した現在の実態を踏まえ、自動接続のオフや提供元の確認、VPNの守れる範囲と限界まで、総務省やIPAの一次情報をもとに入門者向けに説明します。
VPN機器やファイアウォールなど境界に置くエッジ機器の脆弱性が、なぜ侵入口として狙われるのかを一次情報で整理します。攻撃者が公開機器を探索して内部へ横展開する流れ、取引先の機器が踏み台になる側面、パッチ優先度や露出削減といった運用側の対策を解説します。
単一の対策に頼ると、そこが破られた瞬間に被害が通ってしまいます。複数の防御層を重ねて単一障害点をなくし、攻撃を各段階で止める多層防御の考え方を、入口からデータまでの層と、ゼロトラストとの関係をまじえて入門者向けに整理します。
ファイアウォールが送信元やあて先の情報をもとに通信を許可するか拒否するかを判断する仕組みを、パケットフィルタリングからステートフルインスペクション、次世代ファイアウォールへの進化とともに整理します。アプリケーション層を守るWAFとの守備範囲の違いや、家庭と組織での位置づけと限界も説明します。
ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。
DDoS攻撃を帯域を溢れさせるボリューム型、コネクション資源を狙うプロトコル型、正常に見えるアプリ層の3種に分けて原理から解説し、CDN・WAF・専用の緩和サービスをどう使い分けるかを運用目線で整理します。
VPNは「とりあえず安全」になる魔法ではありません。リモートアクセスとプライバシー保護という二つの用途を切り分け、仕組みと限界、誇大広告の見分け方、実在サービス・機器の選び方までを入門者向けに整理します。
家庭用Wi-Fiルーターは攻撃者に狙われ続けています。ファームウェア更新・初期パスワードの変更・サポート期間という三つの軸で、いま何をすべきか、いつ買い替えるべきかを入門者向けに噛み砕いて解説します。