重大な脅威と脆弱性
ゼロデイと重大な脆弱性
Ciscoは、Crosswork Network ControllerとNetwork Services Orchestratorに影響するサービス拒否の脆弱性向けパッチをリリースした。この脆弱性により、手動で再起動するまでシステムがクラッシュする可能性があるが、現在のところ悪用は確認されていない。管理者には、直ちにパッチを適用し、デバイスの稼働時間監視を見直すことが推奨される。
新たに公開されたLinuxの「Copy Fail」脆弱性により、主要ディストリビューション全体でrootへの権限昇格が可能になる。この問題は、2017年までさかのぼるカーネルにおける暗号処理ロジックのエラーに起因する。パッチは提供されており、リスク軽減のため、ユーザーはAF_ALGへのアクセスを制限し、setuidバイナリを最小限に抑えるべきだ。
複数のWiresharkの脆弱性により、悪意のあるパケットやキャプチャーファイルを介したリモートコード実行が可能になるおそれがある。セキュリティチームは最新版に更新し、最小権限でWiresharkを実行するとともに、分析前にキャプチャーファイルを検証すべきだ。
深刻度の高いJenkinsプラグインの脆弱性により、CI/CDパイプラインがパストラバーサル、XSS、安全でないデシリアライゼーション攻撃にさらされる。現在のところ悪用は確認されていないが、管理者は影響を受けるプラグインを更新し、厳格なアクセス制御を適用すべきだ。
進行中の悪用とマルウェアキャンペーン
cPanelSniperエクスプロイトが、重大なcPanelの脆弱性を標的に使われており、認証なしでrootアクセスを可能にしている。パッチが提供されているにもかかわらず、世界中で悪用が続いている。組織は直ちに更新を適用し、不正な管理者アクセスを監視すべきだ。
CloudZ RATはMicrosoft Phone Linkを乗っ取り、WindowsエンドポイントからSMSベースのワンタイムパスワードを傍受している。このキャンペーンは現在も活動中であり、専門家はSMSベースのMFAをフィッシング耐性のある代替手段に置き換え、デバイス間の不審な活動を監視するよう推奨している。
悪意のあるPyPIパッケージ「lightning」が、トークンやリポジトリ認証情報を窃取し、AI開発環境を侵害した。開発者は影響を受けるバージョンを削除し、認証情報をローテーションするとともに、さらなる侵害を防ぐためビルド環境を分離すべきだ。
新たなホワイトレーベルのAndroidスパイウェアツールにより、異なるブランド名の下で大規模な監視活動が可能になっている。KidsProtectとして知られるこのスパイウェアは現在も活動しており、モバイルユーザーのプライバシーに重大なリスクをもたらしている。
偽のAndroidアプリがGoogle Playで発見され、架空の通話履歴データに料金を支払わせることで、ユーザーの決済を盗んでいた。Googleはアプリを削除したが、ユーザーはアプリの正当性を確認し、外部からの支払い要求を避けるべきだ。
ソフトウェアとプラットフォームのセキュリティ問題
Microsoft DefenderがDigiCertのルート証明書を誤ってマルウェアとして検出し、企業の信頼ストアに混乱を引き起こした。Microsoftは修正プログラムを公開しており、ユーザーはDefenderを更新し、通常の運用を回復するため証明書の完全性を確認すべきだ。
業界ニュース
データ侵害とサービス障害
Trellixは、ソースコードリポジトリの一部への不正アクセスを確認し、サプライチェーンへの懸念が高まっている。顧客への影響は確認されていないが、調査は続いており、組織にはベンダーのセキュリティ対策を見直すよう求められている。
Instructureは、Canvas LMSと顧客データに影響する可能性のあるセキュリティインシデントを報告した。同社は認証情報をローテーションし、調査を継続しているが、機密データの流出は確認されていない。
Canonicalは持続的なDDoS攻撃を受け、LivepatchやLaunchpadを含むUbuntuサービスが世界中で中断した。政治的動機によるこの攻撃には、身代金要求も含まれていた。専門家は、レジリエンスを高めるため、複数の脅威インテリジェンスフィード、内部ミラー、オフラインの対応計画を維持するよう推奨している。
AIとテクノロジーの動向
今週はAIガバナンスが注目を集め、新たなフレームワークでは責任ある導入とリスク管理が重視された。一方、DellのVrashank Jainは、データ品質の低さがAIの信頼性を損なう可能性を指摘し、研究者らは、従来の監視をすり抜けるAIシステムの隠れた障害モードを検証した。
コンシューマーテクノロジーでは、Z世代によるiPodの再評価が、気を散らす要素のない体験を求める動きを反映する一方、SamsungのOLEDイノベーションとAppleのiOS 26.5アップデートは、デバイスのセキュリティとプライバシーが進化し続けていることを示している。
サイバー保険とアイデンティティリスク
ディープフェイク攻撃により、特に本人確認と不正防止におけるサイバー保険の補償範囲の大きな盲点が露呈している。組織は保険への備えを見直し、本人確認プロセスを強化するよう求められている。
セキュリティのヒントとベストプラクティス
認証情報は適切に保護されていますか?
- パスワードマネージャー、長いパスフレーズ、フィッシング耐性のあるMFAを使用して認証を強化する。
- 機密性の高いアカウントにはPAMツール、条件付きアクセス ポリシー、最小権限の制御を導入する。
- 漏えいした認証情報を監視し、使用していないアカウントを定期的に削除する。
サイバーセキュリティのリスク評価を5つのステップで実施する方法
- 9ページのガイドをダウンロードして確認し、そのプロセスを理解する。
- 体系的なリスクの特定と軽減策を導入する。
- 強固なサイバーセキュリティ体制を維持するため、システムを定期的に再評価する。
アイデンティティを狙うサイバー攻撃からMicrosoft Entra IDを保護する
- 継続的なアイデンティティベースの攻撃に対して、堅牢な防御策を導入する。
- 完全復旧またはポイントインタイム復旧により、ごみ箱の制限に対処する。
- 業務運用とコンプライアンスへの影響を最小限に抑えるため、迅速な復旧を計画する。
サードパーティーリスクを適切に管理できていますか?
- サードパーティーリスクツールを使ってベンダーリスクを定期的に評価し、MFA、ロギング、侵害通知ポリシーを適用する。
- 最小権限の制御でベンダーのアクセスを制限し、連携を監査して不要な接続を削除する。
- ベンダーの活動を継続的に監視して異常を検知し、より迅速な封じ込めに向けてインシデント対応計画を整合させる。
脆弱性管理は成熟していますか?
- 脆弱性管理ツールを使って資産を継続的にスキャンし、可視性を維持する。
- 脅威インテリジェンスと自動パッチ適用を活用し、リスクの優先順位付けと修正を迅速化する。
- 正確な資産台帳を維持し、パッチ適用が遅れる場合は代替制御を適用する。
- プロアクティブな脆弱性管理により、運用リスクを低減し、攻撃の影響を抑えられる。
ツールとリソース
「2026年版ITソフトウェア・ベスト」ガイドでは、チーム全体の可視性と効率を高めるツールを紹介し、現代の企業のワークフローを効率化する。
ITスタッフ向けシステムおよびデータアクセス・ポリシーでは、重要システムや機密データへの管理者アクセスを管理するためのガバナンス指針を示している。
分析分野でキャリアを始める人には、データビジュアライゼーション分野で仕事を得る方法が、必要なスキル、資格、給与の見通しに関する知見を提供する。
AIライティングツール早見表では、マーケティング、調査、クリエイティブライティング向けの100以上のAIツールを比較し、ユーザーがニーズに最適な選択肢を選べるよう支援する。
最後に、クラウドデータ自動化のモダナイゼーションでは、クラウド環境全体でレイテンシを削減し、データ主導の意思決定を改善するZero‑ETLアプローチを検討している。
ニュースレターアーカイブの詳細をご覧になりたい場合は、ここをクリック。





