IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

Adobeが9製品172〜174件の脆弱性を修正、最大深刻度のゼロデイはパッチ前からネット通販を乗っ取っていたのか。2026年9月のセキュリティ更新を点検する

Adobeが2026年9月、Acrobat・Reader・Adobe Commerceなど9製品の脆弱性172〜174件を一挙修正。うちCommerceのCVSS10.0のゼロデイは、パッチ公開前からネット通販サイトへの侵入に悪用されていた。Acrobat/Readerも32件が対象、IPAが更新を呼びかける

30秒で分かる結論

米Adobeは2026年9月8日(米国時間)、Acrobat、Acrobat Reader、Photoshop、Illustrator、Adobe Commerce(旧Magento)など9製品を対象とする月例のセキュリティ更新プログラムを公開しました。修正された脆弱性の件数は集計元によって172件から174件まで幅がありますが、いずれにしても記録的な規模です。このうち最も深刻なのは、Adobe CommerceとMagento Open Sourceに存在した脆弱性「CVE-2026-75650」で、脆弱性の深刻さを0点から10点で示すCVSSしーぶいえすえす(共通脆弱性評価システム)で最高値の10.0を記録しました。セキュリティ企業Sansec(サンセック)によると、この脆弱性は正式な修正プログラムが公開される前の2026年9月4日ごろからすでに実際の攻撃に悪用されており、侵入されたオンラインストアには不正なプログラム(バックドア)が仕込まれていたといいます。Adobeは通常の月例更新に先立ち、9月7日に緊急の修正プログラムを公開しました。一般利用者に身近なAcrobat・Acrobat Readerについても32件の脆弱性が修正されており、日本の独立行政法人情報処理推進機構(IPA)は9月9日、早急な対応を呼びかける注意喚起を公開しています。

この記事の目次 8項目
出典を確認する(6件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

「ポイントが今すぐ」ではなく「脆弱性が今月も」。毎月お約束のように100件、200件という数の脆弱性を出してくるAdobeに対して、もはや「今月も来たか」と季節の便りのように受け止めている読者も多いだろう。だが今回はいつもと質が違う。修正プログラムを配る前から、すでに悪用が始まっていたというのだ。しかも侵入先はネット通販の裏側。客が普段どおり買い物をしている間に、店の裏では偽の時刻合わせ通信(NTP)を装った不正な指令がひっそりやり取りされていた。件数の多さより、この「気づかれない静けさ」の方がよほど始末に悪い。※個人の感想です

何が起きているのか

Adobeの月例セキュリティ更新は、Acrobat・Acrobat Reader、Photoshop、Illustrator、Adobe Commerce/Magento Open Source、ColdFusion、Campaign Classic、Experience Manager、Photoshop Mobile、Animateの9製品を対象に、2026年9月8日(米国時間)に公開されました。修正件数は、報道各社の集計で172件から174件までの幅があります。日本の窓の杜(Impress)は依存ライブラリの更新分を含めて174件と報じており、海外のセキュリティメディアの一部は172件としています。集計対象に何を含めるかの違いによるものとみられ、Microsoftの月例更新でも同様の数字のばらつきが見られています。

今回もっとも注目されているのが、Adobe CommerceとMagento Open Sourceに存在した脆弱性「CVE-2026-75650」です。テンプレートエンジンに悪意のあるコードを紛れ込ませることで、認証を経ずに任意のコードを実行できてしまうリモートコード実行りもーとこーどじっこう(RCE)の脆弱性で、CVSSは満点に近い10.0とされています。発見したセキュリティ企業Sansecは、この脆弱性を「StyleSmuggler」と名付けており、正式な修正プログラムが公開される前の9月4日ごろから、すでに実際の攻撃に悪用されていたことを確認したと報告しています。具体的には、決済に失敗した際に自動送信される確認メールがテンプレートを使って生成される仕組みを悪用し、そこに不正なコードを紛れ込ませる手口だとされています。Adobeは通常の月例更新サイクルに先立ち、9月7日に緊急の修正プログラム(APSB26-146)を公開しました。

セキュリティ企業の報告によると、この脆弱性を突いて侵入した攻撃者は、侵害したオンラインストアのサーバーに、Rust言語で書かれたLinux向けの不正なプログラム(バックドア)と、PHPで書かれたWebシェルうぇぶしぇる(サーバーを遠隔操作するための不正なプログラム)を設置していたことが確認されています。このバックドアは、指令を送るための通信(C2通信)を、通常のインターネット時刻合わせの通信(NTP)であるかのように偽装していたといい、発見を難しくする工夫が凝らされていました。

一般の利用者に身近なAcrobatとAcrobat Readerについては、Adobeの通常の月例更新(APSB26-141)として32件の脆弱性が修正されました。このうち21件が最も深刻な「Critical」に分類され、18件はリモートコード実行につながるおそれがあるとされています。最大のCVSS値は8.8です。修正版はContinuousトラックのバージョン26.002.21901、Classic 2024トラックのバージョン24.001.30429です。Adobe Commerceの脆弱性とは異なり、Acrobat・Acrobat Readerの脆弱性については、Adobeは公開時点で悪用の事実を確認していないとしています。こうした状況を受け、日本のIPAは9月9日、Acrobat・Readerの脆弱性対策について、早急な対応を呼びかける注意喚起を公開しました。

見た目は普通のオンラインストアのチェックアウト画面。裏側で何かが動いているような抽象的な演出は入れるが
生成AIによるイメージ。実物や実際の画面ではありません。

なお、今回の月例更新ではこのほかにも、企業向けのコンテンツ管理システムAdobe Experience Managerで100件超の脆弱性が修正されるなど、対象9製品全体では企業システム向けの修正が目立ちます。これらは一般消費者が直接操作する製品ではありませんが、企業のWebサイトやシステムを支える基盤として使われているため、運用担当者による速やかな対応が求められます。

なぜ重要なのか

今回の件が重要なのは、性質の異なる二つのリスクが同時に明らかになったからです。一つは、Adobe Commerce・Magento Open Sourceという実際に稼働しているオンラインストアの基盤に対して、修正プログラムが公開される前からすでに攻撃が行われていたという事実です。ゼロデイ脆弱性、つまり対策が存在しない段階での悪用は、利用者側がどれだけ注意していても防ぎようがありません。防御の成否は、もっぱら開発元がどれだけ早く気づき、緊急の修正を出せるかにかかっています。Adobeが通常サイクルを待たずに9月7日に緊急パッチを出したこと自体は妥当な対応ですが、悪用が始まったとされる9月4日ごろから3日間は、対策のない状態が続いていたことになります。

もう一つは、Acrobat・Acrobat Readerという、日本国内でも仕事や日常生活で広く使われているソフトウェアに、リモートコード実行につながりうる脆弱性が32件、しかもそのうち21件が最も深刻な区分で見つかったことです。PDFファイルは、請求書や契約書、行政の案内など、メールに添付されてやり取りされる機会が非常に多いファイル形式です。悪意のあるPDFファイルを開かせる手口は、フィッシングメールの定番の一つでもあり、脆弱性を悪用した攻撃と組み合わされると被害が広がりやすくなります。

私たちへの影響

Acrobat・Acrobat Readerを使っている方は、まず自分の利用しているバージョンが最新かどうかを確認することが最も重要です。アプリを起動し、メニューから「ヘルプ」または「Acrobatについて」を選ぶと、現在のバージョンを確認できます。多くの環境では自動更新が有効になっていますが、しばらく起動していなかった場合は、手動で更新の確認を行うと安心です。

ネット通販を日常的に利用している方にとっては、少し事情が異なります。自分がよく使っている通販サイトが、Adobe CommerceやMagento Open Sourceという特定のシステムを使っているかどうかを、利用者側から外部から見分ける簡単な方法は基本的にありません。現時点で明らかになっているのは、攻撃者が侵入してサーバーに不正なプログラムを設置したという事実であり、消費者の氏名や決済情報が実際に持ち出されたという報告は、今回参照した情報源の中では確認されていません。とはいえ、通販サイトを運営する側の対応状況によって影響の有無が左右される性質の問題であるため、身に覚えのない請求や、いつもと違う決済画面の挙動に気づいた場合は、まずクレジットカード会社や利用明細を確認することをお勧めします。

企業でWebサイトやシステムの運用を担当している方は、自社の環境がAdobe Commerce・Magento Open Sourceの対象バージョンに該当しないか、Adobeが公開している情報を確認し、該当する場合は9月7日公開の緊急修正プログラムを速やかに適用してください。すでに侵害を受けている可能性がある場合に備え、Sansecが公開している侵害の痕跡(IoC)情報を参照し、不審なファイルや通信がないか点検することも推奨されます。

初心者が知っておくべきこと

ゼロデイ脆弱性ぜろでいぜいじゃくせい」とは、修正プログラムが公開される前から、その存在が知られていたり、実際に悪用されていたりする脆弱性のことです。利用者側には対策の手段がほとんどなく、開発元がいかに早く修正プログラムを出せるかが被害の広がりを左右します。

「CVSS」とは、脆弱性がどれくらい深刻かを0点から10点までの共通の基準で点数化する仕組みです。今回のAdobe Commerceの脆弱性は満点の10.0で、これは認証なしに外部から攻撃でき、被害の範囲も大きいことを意味します。

「リモートコード実行(RCE)」とは、攻撃者が離れた場所から、標的のコンピューターやサーバー上で自分の用意したプログラムを勝手に実行できてしまう状態を指します。乗っ取りに直結する、脆弱性の中でも特に深刻な種類の一つです。

「バックドア」と「Webシェル」は、いずれも攻撃者が侵入したサーバーに設置する、遠隔操作のための不正なプログラムです。正規の入口とは別の「裏口」を作っておくことで、いったん見つかって片方をふさがれても、別の経路から再び侵入できるようにする狙いがあります。

よくある質問

Q. 自分のAcrobat・Acrobat Readerが最新版か、どうやって確認すればよいですか。 アプリを開き、メニューの「ヘルプ」から「アップデートの確認」または「Acrobatについて」を選ぶと、現在のバージョンが表示されます。修正版であるContinuousトラックの26.002.21901、またはClassic 2024トラックの24.001.30429より古い場合は、更新プログラムを適用してください。

Q. よく使うネット通販サイトが今回のAdobe Commerceの脆弱性の影響を受けていないか、確認できますか。 利用者側から、特定の通販サイトがAdobe CommerceやMagento Open Sourceを使っているかどうかを確実に見分ける方法は、今回参照した情報源からは確認できません。サイト運営者による対応状況に左右される問題のため、心当たりのある決済トラブルがあれば、まずはカード会社や利用明細を確認し、必要に応じてサイト側へ問い合わせることをお勧めします。

IT Postの見方

IT Postでは、Adobeが毎月これだけの規模の脆弱性を修正し続けているという事実そのものを、単純に「ずさんな会社だ」と切り捨てるのは適切ではないと考えます。PDF閲覧ソフトから画像編集、企業のWebサイト基盤まで、これほど幅広い製品群を抱えている以上、一定数の欠陥が見つかり続けるのは避けがたい面があるからです。

一方で、看過できないのは今回のCVE-2026-75650をめぐる時間差です。悪用が始まったとされる9月4日ごろから、緊急パッチが出た9月7日まで、少なくとも数日間は無防備な状態が続いていました。実際にオンラインストアの決済確認メールという、多くの利用者が意識しないであろう仕組みが悪用の入口になっていたことも、利用者側の注意だけでは防ぎようがなかったことを示しています。IT Postでは、これほど広く社会のインフラとして使われているソフトウェアである以上、開発元には脆弱性の発見から緊急パッチの提供までの時間を、より一層短縮する努力を求めたいと考えます。件数の集計方法が媒体ごとにばらつくという、地味だが基本的な部分の整理も含めて、業界全体で改善してほしいところです。※個人の感想です

今後どうなりそうか

Sansecなどのセキュリティ企業は、今回の脆弱性を悪用した攻撃の全容解明を続けており、被害を受けたオンラインストアの規模や、攻撃の背後にいる主体についての分析が今後公表される可能性があります。Adobeは今後も毎月の月例更新を継続する見込みで、Acrobat・Acrobat Readerを含む主要製品については、次回以降の更新でも同様の規模の修正が続くとみられます。IT Postでは、今回の脆弱性を悪用した被害の全容や、新たな攻撃手口が確認された場合には、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ