コラム

Column

導入事例

Case Study

サイバーニュース

Cyber News

海外のサイバーセキュリティ関連のニュースを日本語でご紹介しています。

お知らせ

News

CISAが悪用確認済み脆弱性5件を追加、Artifactory・ScreenConnect・RouterOS利用組織は早急な確認を

米国のCISAは、JFrog Artifactory、ConnectWise ScreenConnect、MikroTik RouterOSに影響する5件の脆弱性を、実際の攻撃で悪用が確認された脆弱性をまとめる「KEVカタログ」に追加しました。対象にはCVSS 9.9の深刻な脆弱性も含まれ、認証回避や権限昇格、ファイル実行、ネットワーク機器の侵害などにつながる可能性があります。対象製品を利用している組織では、影響バージョンと更新状況の早急な確認が重要です。
The Hacker News:CISA Adds 5 Actively Exploited Artifactory, ScreenConnect, and RouterOS Flaws to KEV

CyberCrewのペネトレーションテストを
詳しく知る
CyberCrewへのお問い合わせ・
無料見積もりはこちら

この記事のポイント

影響のあるシステム

  • JFrog Artifactory:CVE-2026-42016(CVSS 8.1)、CVE-2026-42018(CVSS 7.5)
  • ConnectWise ScreenConnect 26.6.5未満:CVE-2026-84869(CVSS 9.9)
  • MikroTik RouterOS:CVE-2026-67277(CVSS 8.8)、CVE-2026-86060(CVSS 9.2)
  • インターネットからアクセス可能なArtifactoryのセルフホスト環境
  • ScreenConnectを利用したリモートアクセス環境
  • 特にSSHなどの管理サービスを外部へ公開しているRouterOS搭載機器

推奨される対策

  • JFrog Artifactoryを利用している場合は、CVE-2026-42016およびCVE-2026-42018の影響を受けるバージョンか確認し、JFrogが提供する修正版へ更新してください。
  • ConnectWise ScreenConnectは26.6.5以降へ更新してください。
  • ScreenConnectを更新した後は、不審なユーザー、権限設定、ファイル転送や実行などが行われていないか確認してください。
  • MikroTik RouterOSは、修正を含む6.49.21、7.23.4、7.24.2など、MikroTikが提供する各ブランチの最新修正版へ更新してください。
  • RouterOSでは、更新後も不明なユーザー、スクリプト、スケジューラー、プロキシ、トンネルなどの不審な設定が追加されていないか確認してください。
  • SSH、WWW/WWW-SSL、bandwidth-testなどの管理・ネットワークサービスを、必要なくインターネットへ公開していないか確認してください。
  • すでに侵害された可能性がある場合は、更新だけで安全になったと判断せず、ログや設定変更などの痕跡を調査してください。

上記の対策は、元記事の事実に基づき日本の読者向けに整理したものです。

この記事に出てくる専門用語

  • KEV(Known Exploited Vulnerabilities):米国CISAが公開している、実際の攻撃で悪用が確認された脆弱性のカタログです。
  • CVE:公開された脆弱性を識別するために付与される共通の識別番号です。
  • CVSS:脆弱性の深刻度を数値で表すための評価方式です。一般に数値が高いほど影響が大きいことを示します。
  • 権限昇格:本来与えられている権限よりも高い権限を攻撃者が取得することです。
  • 認証回避:本来必要なログインや本人確認を正常に完了せず、保護された機能や情報へアクセスする攻撃です。
  • バックドア:攻撃者が侵害したシステムへ継続的にアクセスするために設置する不正な仕組みやプログラムです。

Artifactoryでは複数の脆弱性を組み合わせた攻撃を確認

JFrog Artifactoryでは、CVE-2026-42016とCVE-2026-42018の2件が今回CISAのKEVカタログへ追加されました。CVE-2026-42016はCVSS 8.1の認可処理に関する脆弱性で、トークンの署名や発行者は確認される一方、トークンに設定された権限範囲の検証が適切に行われないことにより、権限昇格につながる可能性があります。CVE-2026-42018はCVSS 7.5の認証に関する脆弱性で、匿名アクセスが無効に設定されている場合でも、認証されていない要求に内部の匿名ユーザートークンが返され、保護されたリソースへアクセスされる可能性があるとされています。

さらに、攻撃者がこれら2件にCVE-2026-82329(CVSS 9.8)を組み合わせ、セルフホスト型Artifactoryサーバーの管理者権限を取得する攻撃が確認されています。元記事によると、2026年8月15日から9月8日にかけて実際の悪用が観測され、侵害後には永続的な管理者アカウントの作成、コード実行を目的とした悪意あるGroovyプラグインの配置、Rustで作成されたバックドアの導入などが確認されています。

Artifactoryは企業の開発工程やソフトウェア供給網で利用されるため、管理権限を奪われた場合には単一サーバーの侵害だけでは済まない可能性があります。特にセルフホスト環境を運用している組織では、対象バージョンを確認して修正版へ更新するとともに、新しく作成された管理者アカウントや不審なプラグイン、通常とは異なるプロセスなど、侵害後の活動が残されていないかを確認することが重要です。

ScreenConnectではリモートセッションからファイル実行の恐れ

ConnectWise ScreenConnectに影響するCVE-2026-84869は、CVSS 9.9と評価されている脆弱性です。特定の状況において、進行中のリモートセッションを通じて、本来必要な認可やホスト側の確認を経ずにファイルを転送し、実行できる可能性があります。影響を受けるのはScreenConnectのクライアント側の処理であり、元記事ではScreenConnectサーバー自体には影響しないと説明されています。

この脆弱性については、実際の攻撃との関連も報告されています。Huntressが確認した互いに関連しない3件のインシデントでは、攻撃者がScreenConnectを悪用し、新たに接続されたシステムへ悪意あるVisual Basic Script(VBScript)を配布したとされています。リモート管理ソフトウェアは管理者が端末を操作するために強い機能を持つため、正規の管理機能が悪用された場合、一般的なマルウェアとは異なり、通常の管理通信に紛れて攻撃活動が行われる可能性があります。

ConnectWiseはScreenConnect 26.6.5でこの問題を修正しており、オンプレミス環境の利用者には26.6.5以降への更新が求められます。更新をすぐに行えない場合にはファイル転送権限を制限する暫定的な対策も示されていますが、これはアップデートの代替ではありません。リモート管理製品は社内の多数の端末へアクセスできるため、アップデート後もユーザー、ロール、権限、ファイル転送などの履歴を確認し、不審な操作が過去に行われていないかを調査することが重要です。

RouterOSでは認証なしでの攻撃につながる脆弱性も

MikroTik RouterOSでは、CVE-2026-67277(CVSS 8.8)とCVE-2026-86060(CVSS 9.2)が今回KEVへ追加されています。CVE-2026-67277はbandwidth-testサービスにおける重要機能の認証不足に関する脆弱性で、認証されていない接続が本来ログイン後にのみ到達できる状態へ進むことで、カーネルメモリの情報漏えいや、システム再起動につながるサービス拒否が発生する可能性があります。

CVE-2026-86060はSSHログイン処理に関連する権限昇格の脆弱性です。RouterOSが特定の不正な文字から始まるユーザー名を適切に処理できないことにより、攻撃者が権限に関する設定を変更し、最終的に管理者相当の権限を取得できる可能性があります。CERT Polskaは複数のRouterOS脆弱性を調査しており、2件の脆弱性を組み合わせて認証なしで機器を制御する攻撃チェーンを「MikroTrick」と呼んでいます。インターネットからSSHへアクセス可能なRouterOS機器に対する実際の攻撃も確認されています。

RouterOSについては、6.49.21、7.23.4、7.24.2などに修正が含まれています。管理者は更新するだけでなく、不明なユーザー、スクリプト、スケジューラータスク、プロキシ、トンネルなどが追加されていないか設定を確認する必要があります。侵害の兆候がある場合には、更新によって脆弱性を塞いだとしても、攻撃者がすでに作成したアカウントや設定が残っている可能性があります。そのため、アップデートと侵害調査を別々の作業として捉えることが重要です。

「修正済みか」だけでなく「すでに侵害されていないか」を確認

CISAのKEVカタログに掲載された脆弱性は、理論上攻撃できるだけではなく、実際の攻撃で悪用が確認されている点が重要です。今回の5件についても、Artifactoryでは管理権限の取得やバックドア設置、ScreenConnectでは悪意あるスクリプトの配布、RouterOSではインターネットからアクセス可能な機器に対する侵害活動が報告されています。そのため、対象製品を利用している場合には、通常の脆弱性対応よりも優先度を上げて確認する必要があります。

まず、社内やクラウド環境に対象製品が存在するかを把握し、バージョンと外部公開状況を確認します。特にArtifactoryやScreenConnect、RouterOSのような管理・インフラ系製品は、インターネットへ直接公開されていたり、多数のシステムや端末へアクセスできたりするため、侵害時の影響範囲が広がる可能性があります。資産管理情報だけで判断せず、実際に稼働している機器やインスタンスの状態を確認することが重要です。

また、パッチ適用だけで対応を終了しないこともポイントです。攻撃者が修正前に侵入していた場合、管理者アカウント、バックドア、不正なスクリプト、設定変更などが残っている可能性があります。KEVへの追加をきっかけに、対象製品の更新状況だけでなく、認証ログ、管理者アカウント、設定変更、ファイル実行などの履歴を確認し、すでに侵害されている兆候がないかまで調査することが、企業の被害拡大を防ぐうえで重要です。

参考文献・記事一覧

投稿者プロフィール

CyberCrew(サイバークルー)
CyberCrew(サイバークルー)
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。

情報セキュリティサービス台帳登録事業者

■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10

■ 保有セキュリティ資格
GIAC GXPNCisco Cybersecurity SpecialistCEH MasterCEH Practical
Cyber Security Professional CertificateOSCPOSCP+CPENTOSWP
eCPPTeMAPTCRTSSOC-100PEN-100
HTB Offshore Penetration Tester(Level 3)
CyberCrewのペネトレーションテストを
詳しく知る
CyberCrewへのお問い合わせ・
無料見積もりはこちら

弊社サービスをご利用いただいたお客様の声

ダークウェブ調査の効率化で、より実践的なRed Team活動へ(KPMG Baltics OÜ)

kpmg

KPMG Baltics OÜのRed Team LeadがALIENGATE Dark Web Intelを評価。API・設定管理の負担軽減、ダークウェブ調査の効率化、Red Team活動への活用可能性について寄せられた製品レビューをご紹介します。

事例の詳細を見る

大規模リニューアルのリリース判断を支えたセキュリティリスクの客観的な整理(ニッポンインシュア株式会社)

ニッポンインシュア株式会社

Cloud Insureの大規模リニューアルに伴い、CyberCrewのセキュリティ診断・ペネトレーションテストを導入したニッポンインシュア株式会社様の事例をご紹介します。

事例の詳細を見る

決め手はコスパと柔軟性、投資対効果の高いセキュリティ検証(ソースネクスト株式会社)

ペネトレーションテスト

ソースネクストの導入事例。圧倒的なコストパフォーマンスと、準備工数を最小限に抑えた柔軟なペネトレーションテストの成果を公開。

事例の詳細を見る

安心感をもたらしたペネトレーションテスト活用(株式会社ハンモック)

ペネトレーションテスト

株式会社ハンモックにおけるペネトレーションテストの導入事例です。ペネトレーションテストを活用し、安心感のあるセキュリティ対策を実現した取り組みをご紹介します。

事例の詳細を見る


Page Top