主な脅威と脆弱性
ゼロデイおよび悪用が確認された脆弱性
MicrosoftがCVE-2026-21509を修正した。悪意のあるOLEオブジェクトを介して悪用されるOfficeのゼロデイ脆弱性で、ユーザーには直ちに緊急アップデートを適用することが強く推奨される。
FortinetはCVE-2026-24858の悪用が進行中であることを確認した。FortiCloudのSSO認証バイパスの脆弱性で、攻撃者はテナントをまたいだ管理者アクセスを取得できる。Fortinetは、不要なSSOを無効にし、管理者アカウントを監査するよう推奨している。
重大なリモートコード実行およびDoSの脆弱性
OpenSSLが緊急パッチをリリースした。認証前のスタックオーバーフローやリモートコード実行につながる可能性のある脆弱性が対象で、影響を受けるすべてのシステムに直ちにパッチを適用することが推奨される。
PythonのPLYライブラリには重大な欠陥(CVE-2025-56005)があり、安全でないpickleのデシリアライゼーションを介して、アプリケーションの起動時にリモートコード実行を許す。セキュリティ制御が有効になる前に実行されるため、リスクはさらに高まっている。
ZoomはCVE-2026-22844を修正した。会議中にリモートからコマンドを実行される可能性がある重大なコマンドインジェクションの脆弱性だ。GitLabもDoSや2要素認証(2FA)バイパスを含む複数の脆弱性に対処した。
サービス拒否およびアクセス制御の欠陥
React Server Componentsには、認証なしでDoS攻撃を受ける脆弱性が見つかった。パッチは提供されており、組織にはエンドポイントを監査し、レート制限を導入することが推奨される。
Cal.comのアクセス制御の欠陥により、アカウント乗っ取りや機密性の高い予約データの漏えいが起こる可能性がある。悪用の報告はないものの、パッチの適用が推奨される。
LA-Studio Element Kitプラグインを使用するWordPressサイトは、攻撃者による管理者アカウント作成を可能にするバックドアの脆弱性により、リスクにさらされている。影響を受けるサイトは2万件を超える。
高度な脅威とマルウェアキャンペーン
Windowsを狙うマルウェアキャンペーンでは、PowerShellを使ってDefenderを無効化した後、Amnesia RATとランサムウェアを展開する。マルウェアは偽の会計アーカイブを通じて配布されている。
Oktaはビッシングキットを発見した。電話で被害者を認証手続きに誘導し、リアルタイムでMFAを回避するものだ。これらのキットは現在、サービスとして販売されている。
SharePointを利用したAiTMフィッシングキャンペーンは、信頼されたリンクを使ってセッション・トークンを盗み、MFA保護を回避しようとエネルギー企業を狙っている。
業界ニュース
主なデータ侵害
ShinyHuntersは犯行声明を出し、Panera Breadの顧客記録1400万件を盗んだと主張した。フィッシングや詐欺のリスクに対する懸念が高まっている。
Under Armourはランサムウェア攻撃を受け、顧客データ343GBが流出した。これにはメールアドレス7200万件が含まれる。
セキュリティ対策が施されていないデータベースから、ユーザー名とパスワード1億4900万件が流出した。情報窃取マルウェアによって収集された可能性が高く、データにはGmailとFacebookの認証情報が含まれていた。
Nikeは、World Leaksによる主張を調査している。社内データ1.4TBが窃取されたというもので、ランサムウェアを展開せずに脅迫する傾向を反映している。
政府・企業の動向
GoogleはIPIDEAの住宅用プロキシネットワークを妨害した。このネットワークは、数百万台の消費者向けデバイスを経由して悪意のあるトラフィックをルーティングし、ボットネットを支えていた。
連邦政府のサイバー関連機関は、RSAC 2026に参加しないと発表した。官民協力の縮小を懸念する声が上がっている。
CISAは、あるインシデントについて調査している。同機関の暫定責任者が機密文書をChatGPTにアップロードしたとされる事案だ。
800人を超えるテックワーカーが、移民取り締まりにおけるAI利用への倫理的懸念を理由に、ICEとの契約を打ち切るよう企業に求める書簡に署名した。
Appleは幅広いソフトウェアアップデートをリリースし、iPhoneとiPadのバグを修正するとともに、証明書の有効期間を延長して2027年のサービス停止を防いだ。
セキュリティのヒントとベストプラクティス
脅威インテリジェンスとサプライチェーンセキュリティ
脅威インテリジェンスを改善するには、業界固有のリスクに注目し、フィードをSIEM/SOAR/EDRに統合するとともに、社内テレメトリーと相関分析して誤検知を減らす。
ソフトウェアサプライチェーンを保護するには、SBOMを維持し、CI/CDパイプラインを保護し、アーティファクトへの署名を義務付け、ランタイム監視とパッチ適用を実施する。
エンドポイントとアプリケーションのセキュリティ
Officeのゼロデイリスクを軽減するには、保護ビューを有効にし、パッチを適用するかレジストリのキルスイッチを使用し、管理者権限を制限してASRルールを強化する。
データベースとアカウントのセキュリティ
データベースを安全に保つには、最小権限アクセスを徹底し、共有アカウントを排除し、セグメンテーションを使用し、データを暗号化して監査ログを監視する。
オンラインショッピングのアカウントを保護するには、固有のパスワードを使用し、MFAを有効にし、不審なリンクを避け、保存する個人データを最小限にする。
ツールとリソース
組織には、脅威インテリジェンスフィードやツール、SBOMツール、安全なCI/CDフレームワークを活用して防御を強化することが推奨される。Microsoft、Cisco、Zoom、GitLabの緊急パッチが提供されており、進行中の脅威を軽減するため直ちに適用すべきだ。
ニュースレターアーカイブの詳しい内容をご覧になりたい場合は、こちらをクリック。





