Cisco Talosは2026年10月7日、Microsoft、Adobe、Apple、Foxitの製品に関する脆弱性を公表しました。情報漏えいや権限昇格、任意のコード実行につながる問題が含まれます。Ciscoによると各ベンダーは修正済みですが、社内端末への修正適用は別途確認が必要です。
Photoshop・macOS・Foxit Readerの対象
Photoshopのインストール機能では、CVE-2026-48388が公表されました。CVEは脆弱性を識別する番号です。対象はPhotoshop_Set-Up.exeのバージョン2.11.0.30です。細工したファイルへの置き換えで、本来許されていない強い権限を得る「権限昇格」につながるとしています。Photoshop本体の版だけではなく、この実行ファイルの版を確認する必要があります。
macOSではCoreWLANに情報漏えいの脆弱性TALOS-2026-2376が見つかりました。対象はmacOS 26.3.1(25D2128)です。一連のAPI呼び出しで問題を誘発できるとしています。APIは、ソフトウェアの機能を別のプログラムから呼び出す仕組みです。
Foxit Readerには2件あります。チェックボックス機能のCVE-2026-57256は、Foxit Reader 2026.1.1.36485が対象です。細工したファイルにより、遠隔からコードを実行される問題につながります。
Arrayオブジェクト処理のCVE-2026-91799は、悪意あるPDF内のJavaScriptによって任意のコード実行につながります。この項目の対象版は発表には書かれていません。チェックボックス機能の問題と同じ版が対象だと決めつけず、個別に確認してください。
Windowsはドライバーの版も照合
Windows Cloud Files Mini Filter Driverの2件には、それぞれ対象版が示されています。
- CVE-2026-58613:対象版は10.0.26100.8457です。使い終わったメモリーを再び参照する「解放後使用」の問題で、専用アプリから細工したCloud Filter API呼び出しを行うと権限昇格につながります。
- CVE-2026-80093:対象版は10.0.26100.8457と10.0.26100.8655です。データの型を取り違える「型混同」の問題で、専用アプリから細工したCloud Filter API呼び出しを行うと誘発できるとしています。
NETIO.sysのCVE-2026-50475は、ポインターが範囲外を指す問題です。細工したI/O要求パケットで機密情報の漏えいにつながるとしています。I/O要求パケットは、入出力処理を求めるためのデータです。
tcpip.sysのCVE-2026-49177は、メモリーの範囲外を読む問題です。細工したI/O要求パケットで、情報漏えいやサービスを利用できなくする「サービス拒否」につながる可能性があります。
NETIO.sysとtcpip.sysの対象版は発表には書かれていません。また、これらのWindowsの脆弱性に適用すべき更新番号は資料にありません。対象版がある項目とない項目を分けて、ベンダー情報と照合する必要があります。
日本向けの修正版の提供状況は発表には書かれていません。Ciscoは悪用を検知するため、Snortの最新ルールセットの取得も案内しています。検知用ルールの更新と、端末への修正適用は分けて確認してください。
影響する会社・しない会社
- 影響する: 影響の確認が必要な会社は、Photoshop_Set-Up.exe 2.11.0.30、macOS 26.3.1(25D2128)、Foxit Reader 2026.1.1.36485を利用する会社です。該当する脆弱性と修正適用状況を照合してください。
- 影響する: WindowsやFoxit Readerを利用し、対象の確認が済んでいない会社は、影響の確認が必要です。Cloud Files Mini Filter Driverの2件は上記の対象版と照合します。対象版が未記載のNETIO.sys、tcpip.sys、Foxit ReaderのCVE-2026-91799はベンダー情報で補ってください。
- 影響しない: 今回挙げられた製品・構成要素を利用していない会社は、この発表についての更新確認の対象外です。別の脆弱性がないことを意味するものではありません。
- 影響しない: 対象外と判断できる版の一覧は、発表には書かれていません。記載された版と違うだけで対象外とは判断しないでください。
情シスが今日やること
- 確認作業として、端末管理ツールのソフトウェア一覧やIT資産台帳から、Windows、macOS、Photoshop、Foxit Readerの利用端末と管理担当者を抽出します。委託管理の端末は、委託先に同じ情報の提出を依頼します。
- 対象端末でmacOSの版とビルド、Foxit Readerの版、Photoshop_Set-Up.exeとCloud Files Mini Filter Driverのファイルの版を確認します。端末ごとに結果を記録し、取得できないものは未確認として残します。
- 各ベンダーの脆弱性情報をCVE番号などで照合し、対象版と修正方法、適用すべき更新を確認します。更新前に対象端末と修正内容を運用担当者に共有し、業務への影響を確認します。ベンダーが修正済みでも、社内への適用完了とは扱わないでください。
- Snortを利用している場合は、運用担当者に最新ルールセットの取得と反映状況の確認を依頼します。確認結果を情シス責任者に共有し、未確認端末と未適用端末には、社内で対応期限と担当者を決めます。発表には一律の適用期限は書かれていません。