2026/04/14のセキュリティ動向
KEV追加、FortiClient EMS実悪用、ShowDoc再燃、Booking.com起点の旅行詐欺連鎖
リード
2026年4月14日(日本時間)の動向は、実悪用が確認された脆弱性の優先付けと、認証情報奪取を起点にした二次被害の拡大が中心でした。特にCISAのKEV追加で、FortiClient EMSの未認証コード実行系リスクやAdobe/Microsoft系の実悪用案件が改めて前面化しています。あわせて、古いが露出の多いShowDocのRCE再燃、Booking.com周辺での予約情報悪用型フィッシング、境界機器への総当たり増加が同日に重なり、防御側は「未パッチ資産」と「奪取済み認証情報」の両面を急いで締める必要があります。
主要トレンド
1. KEV優先の脆弱性対応が再加速
CISAは4月13日付(日本時間4月14日)で、Fortinet FortiClient EMS、Adobe Acrobat Reader、Microsoft Exchange Server、Microsoft Windowsなど計7件をKEVへ追加しました。なかでもFortiClient EMSのCVE-2026-21643は未認証でコード/コマンド実行に至る可能性があり、期限も短く設定されているため、即時対応枠です。
2. クライアント側ではEdgeの実悪用リスクが継続
Microsoft EdgeではCVE-2026-5281に利用可能なエクスプロイトがあると案内されており、146.0.3856.97未満の系統は更新確認が必要です。ブラウザ起点の侵害はメール、偽サイト、ClickFix誘導と接続しやすく、エンドポイント防御と利用者教育の両方が求められます。
3. 長寿命の放置資産が再び狙われる
ShowDocのCVE-2025-0520は2020年修正版がある古い不備ですが、露出した未更新環境が今なお多く、2026年4月14日に再度「実攻撃中」として注目されました。インターネット公開された社内支援ツールや文書共有基盤が、初期侵入の踏み台として再評価されている流れです。
4. 認証情報奪取から二次被害へ進む攻撃が目立つ
BarracudaはFortiGateやSonicWallへの総当たり増加、ClickFix型の誘導増加、Qilinの高速侵害を報告しました。さらにBooking.com周辺では、ホテル側認証情報の侵害や予約情報の流出・悪用を起点に、旅行者への高度に文脈化された詐欺が成立しており、**「侵害そのもの」よりも「侵害後の詐欺運用」**が重要論点になっています。
重点トピック
1. FortiClient EMSのCVE-2026-21643がKEV入り、未認証RCE系として最優先
何が起きたか
FortinetはFortiClient EMSにおけるSQLインジェクション脆弱性CVE-2026-21643について、特別に細工したHTTPリクエストにより、未認証の攻撃者が不正なコードまたはコマンドを実行できる可能性があると公表しています。加えて、当該脆弱性は実際に悪用されていると明記されています。CISAも4月13日付で同脆弱性を含む7件をKEVへ追加しました。
何が危険か
EMSはエンドポイント管理面に位置するため、侵害されると端末管理、配布、設定把握、運用基盤への足掛かりになりやすい点が危険です。未認証到達であれば、境界公開や誤公開された管理面が直接リスクになります。
侵入〜実害までの流れ
攻撃者は公開されたEMSへHTTP経由で到達し、SQLiを通じてコード/コマンド実行へ進みます。そこから管理基盤の乗っ取り、認証情報・設定情報の奪取、配下端末管理の悪用、横展開の起点化が想定されます。
攻撃者の意図
金銭目的のランサム前段、管理基盤の奪取による広域侵害、あるいは認証情報と端末情報の収集が主な狙いとみられます。
防御側への示唆
FortiClient EMS 7.4系は7.4.5以降への更新が急務です。あわせて、管理UIの外部公開有無、WAF/リバースプロキシ経由の露出、管理サーバ上の不審プロセス、想定外の子プロセス生成、管理者アカウント変更履歴を確認したいところです。
2. ShowDocのCVE-2025-0520が再燃、古い文書共有基盤が初期侵入面に
何が起きたか
ShowDocのCVE-2025-0520は、2.8.7未満での無制限ファイルアップロードに起因するRCEで、2026年4月14日に再び活発な悪用が報じられました。古い修正版が存在するにもかかわらず、未更新サーバが依然として多数インターネット上に露出しています。
何が危険か
認証前後を問わずWebシェル設置まで進めば、攻撃者はそのサーバを社内到達の中継点にできます。文書共有基盤は業務上「残されやすい」ため、資産棚卸し漏れが起きやすい点も危険です。
侵入〜実害までの流れ
攻撃者は外部公開中のShowDocへ到達し、アップロード不備を悪用してPHP実行可能ファイルを配置します。そこからWebシェルで持続化し、設定・接続情報・文書データを収集しつつ、同一セグメントや隣接システムへ展開します。
攻撃者の意図
低コストな初期侵入、Webシェル配備、情報窃取、後続ランサムのための足場確保が中心と考えられます。
防御側への示唆
ShowDoc利用の有無を棚卸しし、2.8.7未満の停止・更新・非公開化を優先してください。Webルート配下への不審PHP配置、アップロードディレクトリへの実行権限、/Public/Uploads/周辺の新規ファイル、WAFやWebアクセスログ上の異常POSTを重点確認すべきです。
3. Booking.com関連の侵害は「予約情報を使った二次詐欺」に重心
何が起きたか
Booking.comは、顧客の氏名、メールアドレス、電話番号、予約情報などに不正アクセスが及んだ可能性を認めました。同時に、Sekoiaは2025年から継続観測しているBooking.com周辺の攻撃エコシステムを詳述しており、ホテル担当者の認証情報窃取、PureRATやClickFixを経由した侵入、宿泊客への精密な詐欺誘導という流れを示しています。
何が危険か
漏えいする情報が決済情報でなくても、予約番号、日程、宿泊先、会話履歴などがあれば、攻撃者は極めて自然な文脈で支払い誘導や再認証詐欺を仕掛けられます。被害者にとっては「本物の予約に紐づく連絡」に見えるため、成功率が高くなります。
侵入〜実害までの流れ
ホテル側端末や担当者メールがフィッシングやインフォスティーラーで侵害され、Booking.com等の管理画面資格情報が盗まれます。攻撃者はその正規アカウントを使って宿泊客へ連絡し、偽の支払いページやWhatsApp誘導で金銭を詐取します。
攻撃者の意図
直接の金銭窃取が主目的です。同時に、認証情報や予約データそのものも地下市場で転売価値を持ちます。
防御側への示唆
旅行・宿泊関連部門では、メール認証だけでなく業務端末のインフォスティーラー対策、管理ポータルのMFA、委託先・提携先アカウント監査が重要です。予約確認、再決済、カード更新を求める連絡は、別チャネル検証を必須化すべきです。
4. 境界機器への総当たりとClickFix誘導が、ランサム前段として接続
何が起きたか
Barracudaは2026年1〜3月の観測として、SonicWallやFortiGateを標的にした総当たりが急増し、2〜3月のSOC確認インシデントの過半を占めたと報告しました。同レポートではQilinの高速侵害と、ClickFix型の誘導増加も取り上げています。
何が危険か
境界機器の弱い認証と、利用者にコマンド実行を促すClickFixは、いずれも「防御をすり抜ける単純だが効く手口」です。成功すれば、VPN/FW側の足場と端末側の足場が別々に得られ、ランサム実行前の横展開が速くなります。
侵入〜実害までの流れ
総当たりでVPNや管理面の認証突破を狙う一方、メールや偽画面でClickFixを使って端末上で悪性コマンドを実行させます。その後、権限拡大、認証情報窃取、ラテラル移動、暗号化やデータ窃取へ進む流れです。
攻撃者の意図
短時間で侵害を成立させ、検知前に横展開と暗号化を進めることです。Qilinのような高速実行系ランサムでは、初動遅延がそのまま被害拡大につながります。
防御側への示唆
VPN/FWのMFA、管理面のIP制限、失敗ログインの集中監視、PowerShell・cmd・mshta・rundll32などの異常起動監視が重要です。利用者教育は「画面指示どおりにコピー&ペーストしない」を具体例付きで再徹底したいところです。
SOC視点
優先CVE / グループ / マルウェア
- CVE-2026-21643(FortiClient EMS、未認証コード/コマンド実行、実悪用)
- CVE-2026-5281(Microsoft Edge、利用可能なエクスプロイトあり)
- CVE-2025-0520(ShowDoc、RCE、実攻撃観測)
- グループ/脅威名:Qilin, ShinyHunters(継続監視)
- 手口/マルウェア:ClickFix, PureRAT, インフォスティーラー系
IoC
- 公開報告で確認しやすいものは限定的。以下はSekoia公開例。
hxxps://confirmation887-booking[.]com/17149438hxxps://verifyguest02667-booking[.]com/17149438hxxps://cardverify0006-booking[.]com/37858999
Watchlist
- FortiClient EMS公開管理面
- Edge未更新端末
- ShowDoc旧版・放置資産
- Booking.com / Expedia等の運用担当端末
- SonicWall / FortiGateの外部公開認証面
- ClickFix誘導が成立しやすい管理者端末
監視ポイント
初期侵入
- FW/VPN/管理UIへの失敗ログイン急増
- ShowDocや類似Webアプリへの異常POST、アップロード試行
- メールからの外部リンク遷移後にPowerShellやcmd起動
- Edge関連のクラッシュや不審な子プロセス生成
権限昇格・認証情報奪取
- LSASSアクセス
- ブラウザ保存資格情報の窃取挙動
- 端末上のCookie/セッショントークン収集
- 管理者グループ変更、サービス登録、タスク登録
横展開
- SMB / RDP / WinRM の急増
- 管理共有への大量アクセス
- 新規リモートサービス作成
- VPN認証後の通常と異なる地理・時刻・端末指紋
C2通信
- 新規登録・若年ドメイン
- 正規クラウドストレージへの不自然なPOST
- Cloudflare背後の不審フィッシング基盤
- PowerShellの外向き通信、親子プロセス異常
ハンティング観点
-
w3wp/php-fpm/ Webサーバプロセス配下の異常シェル起動 - アップロードディレクトリ配下の
.php、.phtml、二重拡張子 - 予約・宿泊・決済関連の件名で届いたメール直後のスクリプト実行
-
powershell.exeの-enc、irm、iwr、クリップボード/Run dialog起点 - FortiClient EMSサーバでの不審SQLエラー、子プロセス、Webログ異常
- Qilin想定として短時間の大量ファイル変更、ボリュームシャドウ削除、バックアップ妨害
優先ログソース
- FW/VPN認証ログ
- WAF / Webアクセスログ
- EDRプロセスツリー
- PowerShell / Sysmon
- Proxy / DNS / HTTP(S)通信
- メールゲートウェイ
- IDP / SSO / MFAログ
- ファイルサーバ監査ログ
ATT&CK観点
- T1190 Exploit Public-Facing Application
- T1110 Brute Force
- T1566 Phishing
- T1059 Command and Scripting Interpreter
- T1505 Server Software Component
- T1555 Credentials from Password Stores
- T1021 Remote Services
- T1486 Data Encrypted for Impact
サイバー攻撃予報(48〜72時間)
1. KEV入り脆弱性の便乗スキャン増加
FortiClient EMSと関連製品群に対するスキャン、PoC流用、管理面探索が増える公算が高いです。公開中の管理資産は早期に識別されやすくなります。
2. ShowDoc系の旧版探索が継続
2020年修正済みという「古さ」ゆえに、未棚卸し資産の取りこぼしを狙う攻撃が続く可能性があります。文書共有、Wiki、内製補助ツール全般を横断点検すべき局面です。
3. 旅行・宿泊文脈の精密フィッシングが増勢
Booking.com関連の報道を受け、模倣キャンペーンや便乗詐欺が増える可能性があります。予約確認、支払い再要求、チャット移行、WhatsApp誘導は要注意です。
Evidence
- CISA Adds Seven Known Exploited Vulnerabilities to Catalog(https://us-cert.cisa.gov/news-events/alerts/2026/04/13/cisa-adds-seven-known-exploited-vulnerabilities-catalog)
- SQLi in administrative interface - PSIRT | FortiGuard Labs(https://fortiguard.fortinet.com/psirt/FG-IR-25-1142)
- Microsoft Edge security advisory (AV26-315)(https://www.cyber.gc.ca/en/alerts-advisories/microsoft-edge-security-advisory-av26-315)
- ShowDoc unrestricted file upload vulnerability · CVE-2025-0520(https://github.com/advisories/GHSA-6jmr-r7p6-f5wr)
- Attackers target unpatched ShowDoc servers via CVE-2025-0520(https://securityaffairs.com/190790/hacking/attackers-target-unpatched-showdoc-servers-via-cve-2025-0520.html)
- SOC Threat Radar — April 2026(https://blog.barracuda.com/2026/04/14/soc-threat-radar-april-2026)
- Booking.com confirms hackers accessed customers’ data(https://techcrunch.com/2026/04/13/booking-com-confirms-hackers-accessed-customers-data/)
- Phishing Campaigns “I Paid Twice” Targeting Booking.com Hotels and Customers(https://blog.sekoia.io/phishing-campaigns-i-paid-twice-targeting-booking-com-hotels-and-customers/)
