Zyxel GS1900スイッチのCVE-2026-7273がKEV入り。CGIのスタックバッファオーバーフローで約1000台が侵害された経緯と更新手順
2026年9月21日にCISAのKEVへ追加されたZyxel GS1900シリーズのCVE-2026-7273を、Zyxelのアドバイザリ、KEV、NVD、GreyNoiseの調査で整理します。対象10機種と修正版の確認、管理画面の分離、侵害後に疑うべき設定改変と認証情報の入れ替えまで解説します。
2026年9月21日にCISAのKEVへ追加されたZyxel GS1900シリーズのCVE-2026-7273を、Zyxelのアドバイザリ、KEV、NVD、GreyNoiseの調査で整理します。対象10機種と修正版の確認、管理画面の分離、侵害後に疑うべき設定改変と認証情報の入れ替えまで解説します。
F5 BIG-IP APMをOAuth認可サーバとして使う仮想サーバに、未認証でリモートコード実行に至るヒープバッファオーバーフロー(CWE-122)が見つかりました。F5は悪用を把握しており、CISAは2026年9月22日にKEVへ追加しています。影響条件の確かめ方、修正用のエンジニアリングホットフィックス、iRuleによる緩和、侵害の痕跡確認までを一次情報に沿って整理します。
2026年9月9日にCISAのKEVカタログへ追加されたCVE-2025-25249を一次情報で整理します。2025年採番のCVEが1年半後にKEV入りした時系列、CVSSが7.4と8.1と9.8に割れる理由、影響範囲の読み方、KEVとEPSSを併用した優先度づけ、侵害確認の手順を解説します。
cPanel/WHMのEmailTrack機能で見つかったSQLインジェクション由来のroot権限リモートコード実行CVE-2026-67401を一次情報で整理します。CVSS 9.9とScope:Changedが共用ホスティングで意味するもの、修正版のビルド番号、更新ティアの確認手順、悪用状況の現在地と優先度づけを解説します。
悪意あるリポジトリを開いただけで、CLI型のAIコーディングエージェントが攻撃者の指定したコマンドを実行してしまうGitSpawnについて、core.fsmonitorなどのgit設定がコマンド実行シンクになる機構、影響製品と修正状況、開発者と情報システム担当が取れる防御策を一次情報で整理します。
Adobe CommerceとMagentoの0day、StyleSmuggler(CVE-2026-75650)を整理します。CVSS10.0と影響バージョン、テンプレートのstylesプロパティと決済失敗メールの二段構成、VULN-39341の適用、暗号鍵と資格情報のローテーション、侵害調査の手順までまとめます。
ワークフロー基盤KestraのCVE-2026-49869(CVSS 10.0)を一次情報で整理します。認証フィルタがパスをendsWithで判定していたため、末尾がconfigsになる任意のAPIパスで認証が迂回されます。KEV追加の事実、修正版1.0.45と1.3.21、外部公開の確認、侵害有無の見方をまとめます。
VoIP PBXのSwitchvoxに見つかった認証不要SQLインジェクションCVE-2026-9586を一次情報で整理します。/paエンドポイントの機構、8.4.0.2での修正、KEV収録と3日の是正期限、侵害確認と遮断の手順までまとめます。
PaperCut NG/MFで悪用が確認された2件のゼロデイを一次情報で整理します。認証検証の完了前にバックエンド処理が走るCVE-2026-81578と、ドライバ名を検証せずクラスを読み込むCVE-2026-82078が連鎖して事前認証RCEに至る機構、緊急パッチが3回出た経緯、侵害調査で見る痕跡までまとめます。
vCenterのSyslogサーバに見つかったディレクトリトラバーサルCVE-2026-59310を一次情報で整理します。未認証でroot権限のコード実行に至る機構、修正公開から5日で始まった大規模な悪用の時系列、cronとリバースSSHによる居座りからESXiのランサムウェア展開へ広がる経路、そして侵害調査で見るべき痕跡をまとめます。
Hugging Faceのdiffusersで公表された3件のtrust_remote_codeバイパス(CVE-2026-44827、CVE-2026-44513、CVE-2026-45804)を一次情報で整理します。既定値のNoneがファイル名になる仕組み、設定取得とリポジトリ取得の時間差、0.38.0での修正内容、影響範囲の確認と更新できない場合の緩和までを解説します。
Ruby on RailsのActive StorageのCVE-2026-66066(KindaRails2Shell)を一次情報で整理します。libvipsがunfuzzedと印を付けた操作を無効化していなかった既定設定の欠陥、成立条件、影響版と修正版7.2.3.2/8.0.5.1/8.1.3.1、libvips 8.13の前提、緩和策、シークレット入れ替えまでを実務目線で解説します。
JetBrains TeamCity On-PremisesのCVE-2026-63077を解説します。エージェントポーリングプロトコルの認証不備で未認証RCEが起きる機構、CVSS9.8の深刻度、影響バージョンと修正版、CI/CDへの実務上の影響と対応手順を一次情報で整理します。
Arista傘下のVeloCloud Orchestrator(VCO)オンプレ版に見つかった未認証OSコマンドインジェクションCVE-2026-16812(CVSS10.0、CWE-78)を一次情報で整理します。内部専用機能が外部到達可能だった経緯、影響バージョンと修正版、CISA KEV収録とBOD26-04の是正期限、初動対応までを解説します。
2026年7月のPatch Tuesdayで修正されたDynamics 365 Business CentralとDynamics NAVオンプレミス版の未認証RCE、CVE-2026-55944(CVSS 9.8)を一次情報で整理します。細工したログインリクエストが信頼できないデータのデシリアライズを引き起こしコード実行に至る機構と、更新適用や公開面の縮小の初動を実務目線で解説します。
NGINXの未認証ヒープバッファオーバーフローCVE-2026-42533を一次情報で整理します。map正規表現の出力変数をキャプチャ参照より後に使う構成で、二段階評価の測長と書き込みがずれてワーカーを壊す機構、既定はDoSでASLR次第でRCEに至る条件差、影響を受ける版と修正版(1.30.4/1.31.3/37.0.3.1)、更新と名前付きキャプチャの暫定緩和を実務目線で解説します。
JoomlaのPage Builder CK拡張の未認証任意ファイルアップロードRCE(CVE-2026-56290)を一次情報で整理します。認証もアクセス制御も持たない前面のアップロード口が保存先とファイル名を丸ごと受け取りWebシェルを置かれる機構、影響3.6.0未満と修正版3.6.0、CISA KEV収録と実悪用、更新と痕跡調査の初動を実務目線で解説します。
WordPress Coreの未認証リモートコード実行wp2shellを一次情報で整理します。バッチREST APIのルート取り違え(CVE-2026-63030)がWP_QueryのSQLインジェクション(CVE-2026-60137)と連鎖して管理者作成からコード実行に至る機構、影響を受ける版と修正版6.9.5/7.0.2、更新とWAF遮断とログ点検の初動を実務目線で解説します。
バッファオーバーフローの仕組みと対策を、境界を越えた書き込みがメモリを壊す原理から整理します。スタックとヒープの違い、戻りアドレスの上書きが制御を奪う経路、境界チェックやメモリ安全な言語まで、開発者向けに解説します。
ServiceNow AI Platformの事前認証コード実行、CVE-2026-6875を解説します。制限された実行環境から抜け出すサンドボックス脱出が未認証のコード実行に至る機構と、影響判定から該当パッチ適用までを一次情報で整理します。
FortiSandboxの未認証OSコマンドインジェクションCVE-2026-25089を一次情報で整理します。CWE-78の機構、NVDページに載るCNA(Fortinet)提供値とPSIRTで異なるCVSS評価、CISAのKEV収録の時系列、影響を受ける版と修正版、境界露出を絞る運用、パッチ後の侵害確認と資格情報の後始末までを運用担当向けに解説します。
オンプレミスSharePoint ServerのCVE-2026-56164を解説します。認証チェックの欠落(CWE-306)がなぜ低いCVSS 5.3にもかかわらず実悪用のゼロデイになるのか、machineKey窃取と旧脆弱性との連鎖、そしてパッチだけでは足りない理由を一次情報から整理します。
Cisco Catalyst SD-WANのゼロデイCVE-2026-20245(CVSS7.8)を一次情報で整理します。netadmin権限のローカル攻撃者が細工ファイルでrootを奪う入力検証不備、認証バイパスと連鎖したゼロデイ悪用、CISA KEV収録と初動を解説します。
ユーザー入力がデータではなくテンプレートそのものとして評価されると、多くのエンジンでリモートコード実行にまで至ります。SSTIの発生機構と、値として渡す実装やロジックレス化などの対策を開発者向けに整理します。
製造業のPLM基盤PTC WindchillとFlexPLMの未認証RCE脆弱性CVE-2026-12569(CVSS v3.1で9.8、v4.0で9.3)を一次情報で整理します。信頼できないデータのデシリアライゼーションからRCEに至る機構、JSP Webシェル設置が観測された実環境悪用、CISA KEV収録を踏まえた情報システム担当の初動を解説します。
Oracle PeopleSoft Enterprise PeopleToolsのゼロデイCVE-2026-35273(CVSS9.8)を一次情報で整理します。未認証で重要機能に到達しRCEに至る仕組み、影響版8.61と8.62、ShinyHunters(UNC6240)によるアドバイザリ公開前からの悪用、大学中心100超の組織への侵害、CISA KEV収録を踏まえた対応の緊急度を解説します。
Adobe ColdFusionに見つかった深刻な脆弱性CVE-2026-48282(CVSS 10.0)を一次情報で整理します。RDSのファイル操作でパス検証が不十分だと任意ファイル書き込みからコード実行に至る仕組み、影響を受ける版と修正の提供、RDS無効化と露出遮断の初動、KEV収録を踏まえた優先度づけを実務目線で解説します。
Langflowの未認証リモートコード実行CVE-2026-33017を一次情報で整理します。CISA KEV収録と悪用確認、影響を受ける版と修正版1.9.0、AIエージェント基盤を運用する開発者や情報システム担当がとる初動と優先度づけを、実務目線で解説します。
SharePoint Serverのデシリアライゼーション(CWE-502)による認証済みRCE、CVE-2026-45659(CVSS 8.8)を一次情報で整理します。CISA KEV収録と悪用確認の意味、更新プログラムの適用と露出の遮断、侵害調査の初動、KEVを起点にした優先度づけを、運用担当の実務目線で解説します。