本文へ移動
情シスのミカタ
ニュース約10分で読めます

国の情報ダイジェスト 10月9日 Movable Type脆弱性・IPA試験障害ほか10件

2026年10月7日から9日に国の機関が出した情報のうち、情シスに関係する10件をまとめました。Movable Typeの脆弱性、IPA試験申込の障害、JPCERT/CCと個人情報保護委員会の注意喚起、警察庁、デジタル庁の発表と、会社ごとの確認点を整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
国の情報ダイジェスト 10月9日 Movable Type脆弱性・IPA試験障害ほか10件

この記事のまとめ

  • Movable Typeに緊急の脆弱性(CVSS 9.4)。修正版は9.3.0など。更新できない場合の回避策もIPAが示しています。
  • IPAの試験申込で10月6日にアクセス集中の障害。約2,300人の座席未確保など、対応状況と支払期限の延長を公表しました。
  • JPCERT/CCと個人情報保護委員会が相次ぐ漏えいに注意喚起。インシデント報告フォームは10月22日に2時間停止します。
こんな方に#30代#40代#50代#60代実務

2026年10月7日から9日に国の機関が出した情報のうち、情シスの仕事に関係する10件をまとめました。IPA、JPCERT/CC、個人情報保護委員会、警察庁、デジタル庁の発表です。いちばん急ぐのは、Movable Typeを使っている会社のアップデートです。

会議の開催案内や、IT以外の発表は外しています。各件の根拠は、機関の公式ページだけです。

IPA(情報処理推進機構)

Movable Typeに緊急の脆弱性、最新版への更新を

IPAは10月7日、コンテンツ管理システム「Movable Type」の複数の脆弱性(JVN#91153973)を公開しました。アップグレード用スクリプトのコードインジェクション(CVE-2026-96408)は、深刻度がCVSS v3で9.4の「緊急」です。サイト内検索のSQLインジェクション(CVE-2026-103668)は8.6の「重要」です。コードインジェクションは任意のPerlコードを、SQLインジェクションは任意のSQLを実行されるおそれがあります。

対象は、9.2.1以前(9.2系、クラウド版のみ)、9.0.9以前、8.8.5以前、8.0.12以前と、Movable Type Premiumの9.2.1以前(9.2系)、9.0.9以前、2.17以前です。サポートが終了した8.4系、7系以前、Premium 1系も影響を受けると書かれています。修正版は、Movable Typeが9.3.0、9.0.10、8.8.6、8.0.13、Premiumが9.3.0、9.0.10、2.18です。

更新できない場合の回避策も示されています。CGIで動かしているなら、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiを削除するか実行権限を外します。PSGIの場合は、mt-config.cgiにRestrictedPSGIApp upgrade、RestrictedPSGIApp new_search、RestrictedPSGIApp ft_searchを追加します。IPAの発表に、この脆弱性が実際に悪用されているかどうかは書かれていません。

情報処理技術者試験の申込でアクセス集中の障害

IPAは10月8日、応用情報技術者試験、高度試験、情報処理安全確保支援士試験の令和8年度前期の申込受付で、10月6日に障害があったと公表しました。発生は10時から12時で、12時に復旧しています。原因はアクセス集中によるシステム負荷で、サイバー攻撃ではないと書かれています。

事象は3つです。クレジットカード決済の重複処理が約2,600件、コンビニ・銀行ATM(Pay-easy)払いの不具合が約230件、申込完了と表示されたのに試験会場の座席が確保されていない人が約2,300人です。重複決済は取消(返金)の処理が済み、10月7日にメールで連絡しています。Pay-easy払いの支払期限は10月12日まで延長されました。座席が確保されていない人には、10月8日午前9時までに試験日時などの調整のメールを送ったとあります。

社員が受験する資格の支援を担当している情シスや総務は、対象の社員がいないか確認してください。詳しい情報は、IPAが試験情報ページに掲載する予定です。

JPCERT/CC

国内の不正アクセスに注意喚起(10月8日公開)

JPCERT/CCは10月8日、国内組織で相次ぐ不正アクセスについて注意喚起を公開しました。APIの接続先やキー、権限の管理と、設定ファイルやバックアップの扱いの点検を勧めています。内容と点検の手順は、JPCERT/CCが国内の不正アクセスに注意喚起、API管理の点検をにまとめています。

インシデント報告フォームが10月22日に停止

JPCERT/CCは、インシデント報告Webフォームのメンテナンスを2026年10月22日(木)13時から15時に行うと案内しました。この間はWebフォームから報告できません。電子メールでの報告は通常どおり受け付けています。

自社の手順書に、インシデントの報告先としてこのフォームを書いている場合は、メールの報告先も控えておくと安心です。

個人情報保護委員会

大規模な漏えい事案を受けた注意喚起

個人情報保護委員会は10月7日、「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を公表しました。あわせて、「WARNING 不正アクセスによる個人データ漏えい防止のための注意喚起」を令和8年10月7日付で改訂しています。個人データを扱う会社は、この2つの資料を確認する対象です。詳しくは個人情報保護委員会が漏えい対策を注意喚起 情シスの今週の確認で整理しています。

警察庁

ランサムウェア集団Qilinの被疑者逮捕に関するドイツの広報

警察庁は10月8日、ドイツの広報を紹介する形で発表しました。ドイツは、ランサムウェア攻撃グループQilinを主導していたとみられるロシア国籍の被疑者を逮捕したと広報しています。日本の警察は、被疑者が来日したことを受け、法務省、東京高等検察庁、ドイツと連携し、逃亡犯罪人引渡法に基づく仮拘禁許可状で身柄を拘束し、ドイツへの引き渡しに貢献したとしています。

警察庁の発表に、拘束や引き渡しの日付、被疑者の氏名は書かれていません。報道で伝えられている内容は、ランサムウェアQilinの中心メンバーを大阪で拘束、ドイツへ引き渡しと報道で整理しています。逮捕があっても、Qilinの攻撃が止まるとは発表に書かれていません。

デジタル庁

政府相互運用性フレームワーク(GIF)のバージョン2.4を公開

デジタル庁は10月6日、政府相互運用性フレームワーク(GIF)のバージョン2.4を公開しました。GIFは、データのやり取りをしやすくするためのデータモデルのひな形(参照モデル)です。個人、法人、住所などの基本的なデータ構造を定めた「コアデータモデル」などが含まれます。同日にGIFダウンロードサイトも公開され、資料一式をZIPで取得できます。

行政向けのシステムやデータ連携を作る事業者が、データ項目の設計をそろえるときの参考になります。公式ページには、公開された資料の改定内容までは書かれていません。

デジタル人材確保・育成計画を更新

デジタル庁は10月8日、「デジタル庁におけるデジタル人材確保・育成計画」を更新しました。「デジタル社会の実現に向けた重点計画」(令和8年7月21日閣議決定)に沿った改定で、概要版のPDFが公開されています。政府のデジタル人材の確保と育成の方針を示すもので、民間の会社に新しい義務が生じる内容ではありません。官公庁と取引する会社は、求められる人材像を知る手がかりになります。

国・地方デジタル共通基盤推進連絡協議会 第8回

デジタル庁は、国・地方デジタル共通基盤推進連絡協議会の第8回(10月6日、持ち回り開催)の資料を掲載しました。議題は、共通化候補の令和8年度選定分(第3クール分)についてです。資料には、候補案と、地方公共団体からの意見の概要が含まれます。自治体向けのシステムを扱う会社は、どのような業務やシステムが共通化の候補に上がっているかを資料で確認できます。

事業者のデジタル化等に係る関係省庁等連絡会議 第12回

デジタル庁は、この連絡会議の第12回(9月16日、オンライン開催)の資料と議事録を10月7日に掲載しました。議題には、手形・小切手機能の全面的な電子化に向けた官民の取組、令和8年分の所得税の確定申告とデジタルインボイス普及の取組、Gビズポータルの令和8年度の整備方針、雇用関係助成金DXの検討状況が含まれます。経理や総務の電子化を進めている会社は、資料を見ておくと今後の動きをつかめます。

影響する会社・しない会社

  • 影響する: Movable Typeを使ってサイトを運用している会社です。対象は版によって決まり、サポート終了の8.4系や7系以前も含まれます。
  • 影響する: 社員が応用情報技術者試験、高度試験、情報処理安全確保支援士試験を申し込んだ会社です。重複決済や座席未確保の連絡が、社員に届いている可能性があります。
  • 影響する: 個人データや社内向け管理システムを扱う会社です。JPCERT/CCと個人情報保護委員会の注意喚起が、点検の対象になります。
  • 影響する: JPCERT/CCのインシデント報告Webフォームを手順書に書いている会社です。10月22日の13時から15時は、メールで報告します。
  • 影響しない: Movable Typeを使っていない会社は、この脆弱性の対応は要りません。CMSを複数使っている場合は、ほかの製品の更新状況の確認は続きます。
  • 影響しない: 官公庁や自治体と取引がなく、データ連携の設計もしていない会社は、デジタル庁のGIFや協議会の資料は読み物にとどまります。

情シスが今日やること

  1. Movable Typeを使っているか、資産台帳とサーバーで確認する。使っていれば版を調べ、9.3.0、9.0.10、8.8.6、8.0.13(Premiumは9.3.0、9.0.10、2.18)へ更新する。すぐに更新できない場合は、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiの削除または実行権限の削除を、今日中に検討する。
  2. 社員のIPA試験の申込状況を、人事や総務に聞く。メールが届いているか、Pay-easy払いの人は10月12日までに支払えるかを、本人に知らせる。
  3. JPCERT/CCの注意喚起と個人情報保護委員会の注意喚起をもとに、APIのキーと権限、設定ファイル、バックアップの置き場所を点検する。担当者と確認の期限を決める。
  4. インシデント対応の手順書にあるJPCERT/CCの報告先を見直し、10月22日(木)13時から15時はメールで報告できるよう、メールの宛先も書き足す。
  5. 重要インフラの取引先の会社は、10月1日に施行された統一基準への対応も、あわせて確認する。内容は重要インフラ統一基準が10月1日施行 16分野と取引先の情シスが確かめることにまとめています。

よくある質問

QMovable Typeの脆弱性は、更新できないときどうすればよいですか。

AIPAは回避策として、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiの削除または実行権限の削除(CGI版)を挙げています。PSGI版は設定ファイルへの追記です。詳細は開発者の情報を確認してください。

QIPAの試験の申込で何か手続きが必要ですか。

A該当する人にはIPAがメールを送っています。コンビニ・ATM払いの人は支払期限が10月12日まで延長されました。メールの件名はIPAの発表に書かれています。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします