サイバーセキュリティ

Weekly Report: 複数のAtlassian製品に脆弱性

JPCERT/CCより、2026年9月13日から9月26日までのセキュリティ関連情報が発表されました。ServiceNow、Adobe、Unbound、Apache Tomcat、Next.js、Microsoft Edge、WordPress、Google Chrome、GitLab、Atlassian製品など多数のソフトウェア・製品に脆弱性が確認されており、それぞれの修正済みバージョンへの更新やパッチ適用が呼びかけられています。

最終確認日: 2026-09-30

この発表の要点

企業・自治体への影響

情報システム部門や開発部門において、社内利用あるいは外部提供している対象製品(ServiceNow、WordPress、GitLab、Microsoft Edge、Google Chrome等)に脆弱性が存在する場合、不正アクセスやリモートコード実行などの深刻なセキュリティインシデントにつながるおそれがあります。

対応すべきこと

対象部門: 総務 法務 情シス 広報

対応期限:速やかに確認

基本データ

企業・団体 JPCERTコーディネーションセンター(JPCERT/CC)
業界 IT・ソフトウェア
発表日 2026-09-30
分類 サイバーセキュリティ

発表された内容

JPCERT-WR-2026-0930
JPCERT/CC
2026-09-30

<<>>
■09/13(日)〜09/26(土) のセキュリティ関連情報
目 次

【1】ServiceNow AI Platformに複数の脆弱性

【2】複数のAdobe製品に脆弱性

【3】Unboundに複数の脆弱性

【4】Apache Tomcatに複数の脆弱性

【5】Next.jsのImageResponseにリモートコード実行につながる脆弱性

【6】Microsoft Edgeに複数の脆弱性

【7】WordPressにPHPリモートファイルインクルージョンの脆弱性

【8】Google Chromeに複数の脆弱性

【9】VeloCloud Orchestratorに不適切な入力確認の脆弱性

【10】GitLabに複数の脆弱性

【11】複数のCheck Point製品にパストラバーサルの脆弱性

【12】Synology DiskStation Managerに複数の脆弱性

【13】ISC BINDに複数の脆弱性

【14】pgAdmin 4に複数の脆弱性

【15】複数のJenkinsプラグインに脆弱性

【16】複数のHPE製品に脆弱性

【17】複数のCisco製品に脆弱性

【18】QNDに複数の脆弱性

【19】WordPress用プラグインThe Events Calendarに複数の脆弱性

【20】IBM MQに複数の脆弱性

【21】LiteSpeed Web Server Enterpriseに権限昇格の脆弱性

【22】複数のAtlassian製品に脆弱性

【23】複数のMozilla製品に脆弱性

【24】複数のOracle製品に脆弱性

【25】Acronis Backup plugin for cPanel & WHMに権限昇格の脆弱性

【26】複数のApple製品に脆弱性

【27】ProgressのChef Automateに認証欠如の脆弱性

【28】CERT PolskaがMikroTrickに関する技術分析を公開

【29】F5 BIG-IP Access Policy Managerにヒープベースのバッファオーバーフローの脆弱性

【30】Cisco Secure Email GatewayにSQLインジェクションの脆弱性

※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/

【1】ServiceNow AI Platformに複数の脆弱性

情報源

[Security Advisory] September 2026 CVE Advisory Notification - Security - Now Support Portal
What you need to know: On September 24, 2026, ServiceNow issued CVE-2026-86857, CVE-2026-86858, CVE-2026-13016, CVE-2026...

概要
ServiceNowが提供するServiceNow AI Platformには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

【2】複数のAdobe製品に脆弱性

情報源

Access Denied

概要
複数のAdobe製品には、脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

Adobe PSIRT
Adobe Product Security Incident Response Team (PSIRT)

【3】Unboundに複数の脆弱性

情報源

Unbound 1.26.1 released
Hi, Unbound 1.26.1 is available: sha256 35a6dc0e425a9282c3426d9a3043144011bf0534aed4b73ab62c52aee0af1503 pgp This releas...

概要
NLnet Labsが提供するUnboundには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

【4】Apache Tomcatに複数の脆弱性

情報源

JVNVU#94625787: Apache Tomcatにおける複数の脆弱性(2026年9月23日)
Japan Vulnerability Notes

概要
Apache Tomcatには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

【5】Next.jsのImageResponseにリモートコード実行につながる脆弱性

情報源

Next.js Security Update for a Critical Upstream Issue
The September 22, 2026 out-of-band security update for Next.js is now available

概要
Next.jsのImageResponseには、リモートコード実行につながる脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

【6】Microsoft Edgeに複数の脆弱性

情報源

Microsoft Edge セキュリティ更新プログラムのリリースノート
Microsoft Edge セキュリティ更新プログラムのリリースノート

概要
Microsoft Edgeには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

Microsoft Edge セキュリティ更新プログラムのリリースノート
Microsoft Edge セキュリティ更新プログラムのリリースノート

【7】WordPressにPHPリモートファイルインクルージョンの脆弱性

情報源

WordPress 7.1.2 Release
This security release features a fix for a critical severity security vulnerability. Because this is a security release,...

概要
WordPressには、PHPリモートファイルインクルージョンの脆弱性があります。特定の構成でWordPressを使用している場合、遠隔の第三者が認証不要でコードを実行する可能性があります。Patchstackは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch - Patchstack
Yesterday we wrote up CVE-2026-87902, the unauthenticated local file inclusion in WordPress page template resolution fix...

【8】Google Chromeに複数の脆弱性

情報源

Stable Channel Update for Desktop
The Chrome team is delighted to announce the promotion of Chrome 154 to the stable channel for Windows, Mac and Linux. T...

概要
Google Chromeには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

Stable Channel Update for Desktop
The Stable channel has been updated to 153.0.8010.47/.48 for Windows and Mac and?? 153.0.8010.47 ??for Linux, which will...

【9】VeloCloud Orchestratorに不適切な入力確認の脆弱性

情報源

Security Advisory 0183 - Arista
September 22, 2026 VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacke...

概要
Aristaが提供するVeloCloud Orchestratorには、不適切な入力確認の脆弱性があります。Aristaは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。ホスト型はすでに修正済みです。オンプレミス版の利用者は、当該製品を修正済みのバージョンに更新してください。詳細は、開発者が提供する情報を参照してください。

【10】GitLabに複数の脆弱性

情報源

GitLab Critical Patch Release: 19.4.1, 19.3.3, 19.2.7 | GitLab Docs
Learn more about GitLab Critical Patch Release: 19.4.1, 19.3.3, 19.2.7 for GitLab Community Edition (CE) and Enterprise ...

概要
GitLabには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

【11】複数のCheck Point製品にパストラバーサルの脆弱性

情報源

sk1000171 - CVE-2026-93616: Directory Traversal and File upload allows execution of arbitrary script on the Management Server
Applies to: Multi-Domain Security Management Server, Security Management Server

概要
複数のCheck Point製品には、パストラバーサルの脆弱性があります。Check Pointは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。この問題は、当該製品にパッチを適用することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

Security Advisory – Action Required – Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616 - Check Point Blog
As part of Check Point’s Frontier AI Readiness Program, we continue to release Jumbo hotfixes with security fixes and ha...

出典: www.jpcert.or.jp
URL: https://www.jpcert.or.jp/wr/2026/wr260930.html#22

時系列

主な数値

対象期間開始日 2026-09-13日
対象期間終了日 2026-09-26日

この事例から確認すべきポイント

本レポートは、2026年9月13日から9月26日までの期間に公表された各種ソフトウェア製品の脆弱性情報を横断的にまとめたものです。WordPressやVeloCloud Orchestrator、Check Point製品などではすでに悪用が確認されている脆弱性も含まれており、迅速な対応が求められます。システム管理者および情報システム部門は、自社で利用している該当製品のバージョンを確認し、速やかに修正プログラムの適用やアップデートを実施する必要があります。また、サプライチェーン全体での脆弱性管理の徹底が重要です。

公式出典

更新履歴

公開日: 2026-09-30 / 最終確認: 2026-09-30

執筆・確認主体

この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。

数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。

編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-09-30

関連事例

自社のプレスリリースをPRazeに掲載しませんか?

無料でプレスリリースを掲載する