ランサムウェアグループがVMwareの重大なRCE脆弱性を悪用開始 米CISAが警告(CVE-2026-59310) | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > ランサムウェアグループがVMwareの重大なRCE脆弱性を悪用開始 米CISAが警告(CVE-2026-59310)

デイリーサイバーアラート

AI

Silobreaker-CyberAlert

エージェント型AI

ランサムウェアグループがVMwareの重大なRCE脆弱性を悪用開始 米CISAが警告(CVE-2026-59310)

nosa

nosa

2026.09.16

ランサムウェアグループがVMwareの重大なRCE脆弱性を悪用開始 米CISAが警告(CVE-2026-59310)

BleepingComputer – September 15, 2026

VMware vCenterの重大な脆弱性を悪用する攻撃にランサムウェアグループも加わっているとして、米サイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)が警告を発している。

 

この脆弱性はCVE-2026-59310として追跡されているもので、7月29日にはBroadcomから修正パッチがリリースされている。同社はこの欠陥を「vCenterのSyslogサーバーにおける深刻なディレクトリトラバーサル脆弱性」と説明しており、認証されていない攻撃者に任意のコードを実行される恐れがあるという。

 

CVE-2026-59310の悪用事例が最初に報告されたのは、パッチ公開から2週間後のことだった。DFIR企業QUIRSOによると、APTと思しき攻撃者が永続的なアクセスやリモートアクセスを確保するためにリバースSSHツールを展開し、計47か国で361件以上のIPアドレスを侵害したことが判明している。

 

CISAはその数日後、CVE-2026-59310をKEV(悪用が確認済みの脆弱性)カタログに追加し、各政府機関に対して3日以内にvCenterシステムの安全を確保するよう指示。先週末にはKEVカタログを更新し、この脆弱性がランサムウェアグループによって悪用されたことを明記した。

 

VMwareサーバーの脆弱性は近年に度々悪用されており、過去5年間でKEVカタログに追加された26件のうち、9件がランサムウェア攻撃にも悪用されている。

OpenAI、同社AIエージェントがRubyGemsへの攻撃に関与したとの報告受け調査開始

SecurityWeek – September 15, 2026

RubyGemsのメンテナが新規アカウント登録の停止を余儀なくされた5月の攻撃について、OpenAIのAIエージェントが関与している可能性が高いとする研究者の報告を受け、同社は調査を開始した。

 

Ruby gemの公式ホスティングサービスであるRubyGems.orgは、約4か月前にボットアカウントによるスパム攻撃の標的となった。これらのアカウントはエクスプロイトを含むものを含め、数百ものジャンクパッケージをアップロードしていたという。

 

そして11日、研究者のSpencer Kitts、Thomas Larsen、Sydney Von Arx各氏はこの攻撃に関する調査報告を行い、OpenAIのエージェントが新たな脆弱性を悪用し、ユーザーのAPIキーを盗み出そうとした可能性が高いことを明らかにした。ただし、その試みが成功したかどうかははっきりしていないようだ。

 

このレポートによると、OpenAIのエージェントはドキュメントサイト「RubyDoc.info」に関連するサーバー上でリモートコード実行にも成功していた模様。RubyGemsにアップロードされた有害パッケージにより、英地方自治体のポータルなど複数のWebサイトから公開情報をスクレイピングすることが可能になっていたそうだ。

 

RubyGemsへの攻撃は大きく報じられたHugging Faceへの攻撃より前に行われ、ドイツの小規模Wikiサイトに対するOpenAIエージェントの攻撃とほぼ同時期に発生したとのこと。今回のレポートでも、WikiとRubyGemsへの攻撃に関与したエージェント群の挙動が「酷似していた」と指摘されている。

関連記事:OpenAIが「wikiインシデント」について認める

そのほか、RubyGemsへの攻撃とOpenAIのエージェントを紐付ける主な根拠としては、5月のインシデントでRubyGems.orgにアップロードされたパッケージが明らかにAIによって生成されたものであり、多くのパッケージ名に「oai」という文字列が含まれていたこと、中には「openai」という文字列を含む連絡先メールアドレスが記されたものさえあったことが挙げられている。

 

OpenAIは当初、5月の攻撃に同社エージェントが関与していた可能性があることを認識していなかったとされるが、「調査の結果、当社のエージェントはRubyGemsプラットフォームを利用してインターネットにアクセスし、無害なタスクの実行や公開情報の取得を行っていたことが判明した」と認めた。しかし「現時点までの調査では、報告書で詳述されているような、当社モデルが有害パッケージをアップロードしたとする具体的な主張を裏付ける事実は確認できていない」と述べている。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ