FBIが委託先であるアクセンチュアの担当者を排除 パッチ適用不備によるShinyHuntersの侵害を受け
The Hacker News – Oct 06, 2026
新旧職員の個人情報が盗まれたShinyHuntersの侵害に関与したとして、米連邦捜査局(FBI)は委託先であるアクセンチュア側の担当者を排除した。本件に詳しい2人の情報筋の話としてロイター通信が報じている。
FBIサイバー部門の責任者Brett Leatherman氏は、ロイターに対して次のように話したという。「このインシデントは、業務委託先のある担当者がプラットフォームを保護する目的で明示的に発行されたセキュリティパッチを適用しなかった結果、第三者組織で管理されているプラットフォームのセキュリティ不備で発生したことが判明した。これを受け、FBIは当該請負業者を排除し、さらなるリスク軽減と職員保護に必要なあらゆる措置を講じた」
第三者組織の名称および同組織のプラットフォーム名は公表されていないが、ロイターはオラクル社と同社製品Oracle PeopleSoftの名前を挙げている。ShinyHuntersもFBIの求人ポータルサイトへ侵入した後、同システムを悪用したと主張していた。
Google傘下のMandiantの分析によると、ShinyHuntersはCVE-2026-35273の回避策を悪用している模様。具体的には、脆弱なEnvironment Management Hub(PSEMHUB)エンドポイントへのアクセスを遮断するよう設計されたWebアプリケーションファイアウォール(WAF)のルールをすり抜けるため、URLエンコーディングのテクニックを使用しているそうだ。
関連記事:ShinyHuntersがOracle PeopleSoftの脆弱性を大量悪用:Googleが警告(CVE-2026-35273)
FBIによる捜査が続く中、ShinyHuntersのメンバー2人がすでに逮捕されている。
アトラシアン、重大なファイルアクセスの脆弱性について警告 JiraとConfluenceに存在(CVE-2026-21589)
BleepingComputer – October 6, 2026
アトラシアンが5日にセキュリティアドバイザリを発行し、ConfluenceやJira、Bitbucketといったセルフホスト型Data Center製品に存在する重大な脆弱性(CVE-2026-21589)について警告した。
任意のファイルアクセスを可能にするこのバグにより、認証されていない攻撃者がWebルートディレクトリ内にある特定のファイルにアクセスできるようになる可能性があるという。ただしCVE-2026-21589を悪用するには、対象となるファイルの正確な名前とパスを知っている必要があるそうだ。
以下が修正バージョンで、これらより前の全バージョンが影響を受ける。
- Bitbucket Data Center:9.4.26、10.2.8、10.5.1
- Confluence Data Center:9.2.26、10.2.19
- Jira Service Management Data Center:5.12.40、10.3.26、11.3.12
- Jira Software Data Center:9.12.40、10.3.26、11.3.12
- Bamboo Data Center:10.2.24、12.1.12
- Crowd Data Center:6.3.7、7.0.3、7.1.7、7.2.4
- Crucible:4.9.15
- Fisheye:4.9.15
アトラシアンは各ユーザーに早急なアップデートを奨励しているものの、クラウド版についてはベンダー側で自動的にパッチが適用されているため、顧客側での対応は不要とのこと。CVE-2026-21589が悪用された証拠は確認されていないようだが、同社はアドバイザリに記されたトラバーサルパターンがないかどうかアクセスログをチェックするよう呼びかけている。
なお、アトラシアンは個々の顧客インスタンスが侵害されたかどうかを特定できないと述べており、セルフホスト型製品のユーザーにはそれぞれの内部セキュリティチームに相談することを推奨している。














