いま世界で起きている攻撃・悪用・漏えい
攻撃の量、実際に悪用が確認された脆弱性、公表された情報漏えい。3種類の公開データを1ページにまとめ、自分の対策に何を優先すればよいかを読み取れるようにしたページです。
表示時点:2026-10-08 00:31(UTC)
要点
- 今週、4件の脆弱性が新たに「実際に悪用中」と確認されました。使っている製品が含まれていれば、ほかの更新より先に対応してください。
- 直近90日に追加された漏えい26件のうち、パスワードを含むのは2件です。多くはメールアドレス・氏名・電話番号で、詐欺メールやSMSに使われます。届いたメールやSMSのリンクからはログインしないでください。
- 攻撃の量は日によって大きく変わります。サイトを運営しているなら、CDNやWAFのように急な増加を受け止められる仕組みを前もって用意しておくのが現実的です。
このページの見方と限界
- Cloudflare のグラフは、Cloudflare のネットワークが検知して止めた攻撃だけを数えています。インターネット全体の攻撃量ではありません。
- 「発生元」の国は、攻撃の通信が出てきた場所です。攻撃者がその国にいるとは限りません。乗っ取られた機器や借りたクラウドサーバーが使われることが多いためです。
- CISA KEV に載るのは、米国CISAが悪用の証拠を確認した脆弱性です。載っていないから安全、という意味ではありません。
- 情報漏えいの数は、公表されたものだけです。発生から公表までに数週間から数か月かかることがあります。
攻撃の量と発生元・攻撃先
Cloudflare Radar のグラフをそのまま埋め込んでいます。グラフ内の表記は英語で、Cloudflare 側で更新されます(直近7日間)。
ネットワーク層(L3/L4)の攻撃量・世界
通信量で回線やサーバーをあふれさせる DDoS 攻撃の推移です。点線は前の7日間です。
アプリケーション層(L7)の攻撃量・世界
Webサイトやアプリへの大量リクエストなど、HTTPを使う攻撃の推移です。
アプリケーション層(L7)の攻撃量・日本
日本のサイトに向けられた L7 攻撃の推移です。
攻撃の発生元と攻撃先(L7)
右上の Source / Target で、発生元と攻撃先を切り替えられます。地図と流れの図は、どこからどこへ攻撃が多いかを示します。
悪意のあるメールの割合
Cloudflare が処理したメールのうち、悪意あり(フィッシング・マルウェアなど)と判定された割合です。
今週新たに悪用が確認された脆弱性
過去7日間に CISA KEV(実際に悪用されている脆弱性のカタログ)へ追加されたものです。EPSS は、30日以内に悪用が観測される確率の推定値です。
NetScaler ADC および NetScaler Gateway における脆弱性。 本問題は以下のバージョンに影響します:ADC:14.1‑73.41 未満、13.1‑64.28 未満、14.1‑73.41 FIPS 未満、および 13.1‑37.282 未満;Gateway:14.1‑73.41 未満 および 13.1‑64.28 未満。
Zammad 6.3.0〜6.5.4には、セッションハイジャックにより zammad ユーザー権限でのリモートコード実行を引き起こす脆弱性が存在します。本脆弱性は 7.0.0〜7.1.3 にも含まれますが、環境条件によりその範囲では悪用できません。
KEV追加: 2026-10-02詳しく調べる →最新のアルファ版を含むすべての Zammad のバージョンにおいて、ローカルの zammad ユーザーが権限昇格により root 権限を獲得できる問題があります。
KEV追加: 2026-10-02詳しく調べる →Fortinet FortiMailにはパス・トラバーサルおよびNULLバイト(NULL文字)の不適切な無害化の脆弱性が存在し、認証されていない攻撃者が細工されたHTTPまたはHTTPSリクエストを介して基盤となるシステム上に任意のファイルを書き込める可能性があります。
KEV追加: 2026-10-01詳しく調べる →
最近公表された情報漏えい(世界)
2つのデータを分けて載せています。当サイトが組織の公表をもとに記録している事故ログと、Have I Been Pwned に登録された漏えいの集計です。
当サイトの事故ログ(過去30日)
国・地域別
- 日本39
- アメリカ合衆国7
- イギリス2
- フランス2
- デンマーク1
- 韓国1
- ポーランド1
- スペイン1
漏れた情報・影響
- 氏名・連絡先50
- 業務停止9
- 公的番号9
- 口座情報7
- パスワード6
- 本人確認書類4
- 医療・健康3
- ソースコード・認証情報2
- カード情報1
影響の大きい事案
- 2026-10-06ミスターマックス(MrMaxアプリ・オンラインストア)日本氏名・連絡先解説 →
- 2026-10-05物語コーポレーション(焼肉きんぐ公式アプリ)日本氏名・連絡先解説 →
- 2026-10-05デンマーク CPR(住民登録)デンマーク公的番号氏名・連絡先解説 →
- 2026-09-25タイムズモビリティ(タイムズカー)日本本人確認書類氏名・連絡先解説 →
- 2026-09-25ファインズ(予約システム)日本氏名・連絡先出典 ↗
- 2026-09-24Bitget(暗号資産取引所)セーシェル業務停止出典 ↗
- 2026-09-19AFPA(フランス・職業訓練機関)フランス氏名・連絡先出典 ↗
- 2026-09-19ミュンヘン大学(LMU)ドイツ口座情報医療・健康氏名・連絡先解説 →
組織自身・規制当局の公表や信頼できる報道で確認できた事案だけを記録しています。すべての漏えいを網羅した一覧ではありません。
2026年の事故をすべて見る →Have I Been Pwned に追加された漏えい
- 直近90日の26件のうち、パスワードを含むもの:2件
- 漏えいの発生から登録までの中央値:約26日
よく含まれていた情報(直近90日・漏えい件数)
- メールアドレス26
- 氏名24
- 電話番号19
- 住所17
- 生年月日9
- 地域8
- 性別7
- 購入履歴6
個別の組織名は表示していません。Have I Been Pwned への登録は、その組織自身の公表とは限らないためです。スパムリスト・マルウェアの収集データ・偽造と判定されたものは除いています。
漏えいの集計:Have I Been Pwned(CC BY 4.0)。件数は当サイトで集計したものです。
出典とライセンス
- 攻撃量のグラフ:Cloudflare Radar(CC BY 4.0)。埋め込みのグラフは Cloudflare Web Analytics で利用状況を計測します(プライバシーポリシー)。
- 悪用が確認された脆弱性:CISA Known Exploited Vulnerabilities Catalog(CC0 1.0)。
- 悪用確率:FIRST EPSS。See EPSS at https://www.first.org/epss
- 漏えいの集計:Have I Been Pwned(CC BY 4.0)。件数は当サイトで集計したものです。 Have I Been Pwned のデータは最大12時間ごとに更新します(取得:2026-10-07 22:46 UTC)。
- 事故ログ:組織の公表・規制当局・報道をもとに当サイトが記録しています(2026年の事故一覧)。