主な脅威と脆弱性
ゼロデイと重大なエクスプロイト
次のModular DS WordPressプラグイン(v2.5.1以下)に存在する脆弱性が、認証を回避して管理者権限を取得するために実際に悪用されている。4万件を超えるインストールが危険にさらされている。修正パッチが提供されており、直ちに適用すべきだ。
PAN-OSのユーザーは、GlobalProtectポータルおよびゲートウェイに影響するサービス拒否脆弱性へのパッチ適用を強く求められている。この欠陥によりシステムがオフラインになる可能性があり、実証コードも公開されている。
Microsoftの1月の月例パッチでは112件の脆弱性が修正され、SharePointとOfficeの重大な欠陥や、CISAのKEVカタログに掲載されたWindows DWMの問題も含まれている。管理者はこれらの更新を優先すべきだ。
Fortinetは、FortiOSとFortiSwitchManagerに存在した、ログイン不要のリモートコード実行脆弱性にパッチを適用した。この欠陥により、認証されていない攻撃者がリモートでコードを実行できる。アクセス制限と監視が推奨される。
Trend Micro Apex Centralには3件の脆弱性に対するパッチが提供された。そのうち1件はCVSS 9.8と評価されており、認証されていない攻撃者によるSYSTEMレベルのリモートコード実行を可能にするおそれがある。現時点で悪用は報告されていない。
Google Chrome WebViewのユーザーは、アプリやブラウザーへのコードインジェクションを可能にする重大度の高い脆弱性CVE-2026-0628を修正するため、直ちに更新すべきだ。
Undertowは、WildFlyとJBossで使われるJava Webサーバーであり、細工されたHTTP Hostヘッダーを介したセッションハイジャックに対して脆弱だ。CVE-2025-12543の修正パッチが提供されている。
実際に拡散するマルウェアとエクスプロイト
VoidLinkはモジュール式のLinuxマルウェアフレームワークであり、メモリー内プラグインを使ってステルス性と永続性を確保しながら、クラウド環境やコンテナ環境を標的にしている。組織はコンテナのセキュリティ設定を見直すべきだ。
Ghost TappedマルウェアはAndroidのNFC機能を悪用して不正な取引を実行し、複数の国で総額35万5,000ドル超を盗み出している。このキャンペーンは現在も続いている。
OWASP CRSは、マルチパート検査が不完全だったため、エンコードされたXSSペイロードがWAFの保護を回避できてしまう欠陥にパッチを適用した。
業界ニュース
データ侵害と情報流出
DHSのデータ流出により、ICEおよび国境警備隊の職員4,500人の個人情報と職務上の情報が露出し、標的型嫌がらせへの懸念が高まっている。
Gulshan Management Servicesは、テキサス州の燃料事業者で、37万7,000人に影響する侵害を受けた。攻撃者は窃取した認証情報を使ってマルウェアを展開し、内部システムを妨害した。
BreachForumsでは大規模なデータ流出が発生し、約32万4,000人のユーザーのユーザー名、メールアドレス、ハッシュ化されたパスワード、IPアドレス、PGP鍵が露出した。法執行機関の捜査を助ける可能性がある。
フィッシングとソーシャルエンジニアリング
あるWhatsAppフィッシングキャンペーンが偽の会議用QRコードを使い、WhatsApp Webを攻撃者が管理するブラウザーにリンクさせてアカウントを乗っ取っている。ユーザーは公式サイトに表示されたQRコードだけをスキャンすべきだ。
Instagramのユーザーに不審なパスワードリセットメールが届いた。侵害は発生していないものの、このインシデントはアカウント復旧機能の悪用とフィッシングのリスクを浮き彫りにしている。
AIと新たな脅威
Microsoft CopilotはReprompt攻撃に対して脆弱で、正規のリンクを介してワンクリックでデータを窃取される可能性があった。Microsoftはその後、この問題にパッチを適用した。
ZombieAgent攻撃はChatGPTコネクターを悪用し、ファイルやメールに埋め込まれた隠しプロンプトを使ってデータを流出させる。GmailやGitHubなどのプラットフォームが危険にさらされている。
BrowseSafeのAIブラウザー保護は、エンコードされたプロンプトインジェクションを使ったレッドチームテストの36%で回避され、ガードレールに重大な弱点があることが明らかになった。
AIを利用した詐欺は2025年の暗号資産詐欺170億ドルに寄与し、なりすましの手口とディープフェイクが大きな役割を果たした。
その他の業界動向
英国政府は、プライバシーとセキュリティへの懸念から、就労資格確認でデジタルIDを義務付ける計画を中止した。ただし、任意の認証は拡大する予定だ。
Bettermentの顧客が、攻撃者によるマーケティングプラットフォームの乗っ取りを受け、暗号資産詐欺の標的になった。アカウントは侵害されていないが、個人データが露出した可能性がある。
Apex Legendsのプレイヤーで、リモートからの入力乗っ取りが発生した。Respawnは問題を確認したが、リモートコード実行の脆弱性は否定した。
ServiceNowは、認証されていないユーザーによるなりすましを可能にするAIの欠陥にパッチを適用した。悪用は確認されていない。
セキュリティのヒントとベストプラクティス
クラウドとコンテナのセキュリティ
クラウド環境とコンテナ環境を安全に保つには、組織は次の対策を講じるべきだ。
- クラウドメタデータサービスへのアクセスを制限する
- 承認済みの保管庫に保存した短期間有効なトークンを使ってシークレットをローテーションする
- Kubernetesサービスアカウントに最小権限を徹底する
- 特権コンテナワークロードをブロックする
ゲームとモバイルのセキュリティ
ゲーマーは次の方法でアカウントを保護すべきだ。
- パスワードマネージャーで一意のパスワードを使用する
- 多要素認証を有効にする
- メールによる復旧オプションを保護する
- 非公式のMODやチートツールを避ける
モバイルユーザーには次の対策が推奨される。
- 公式アプリストアだけを利用し、アプリを最新の状態に保つ
- アプリの権限を確認し、モバイル向けウイルス対策ソフトを利用する
- 強固な画面ロックと端末の復旧機能を有効にする
- 不審なリンクやメッセージを避ける
第三者とAIのリスク管理
第三者リスクを管理するには、組織は次の対策を講じるべきだ。
- ベンダー連携の完全なインベントリーを維持する
- MFA、最小権限、安全なAPIトークン管理を徹底する
- 異常の有無を確認するため送信通信を監視する
- ベンダー契約にセキュリティ要件を盛り込む
- AIから重要なシステムへのアクセスを必要最小限に制限し、最小権限を徹底する
- プロンプトに機密データを含めないようにし、AIのメモリーを定期的に消去する
- プロンプトインジェクションやAI固有の悪用手法を見抜けるようユーザーを訓練する
ツールとリソース
今週、新たなツールやフレームワークは登場しなかったが、Microsoft、Fortinet、Google、OWASPの各プラットフォームで複数のパッチと更新がリリースされた。組織は関連するすべての更新を適用し、今回公表された脆弱性を踏まえてセキュリティ設定を見直すことが求められる。
ニュースレターアーカイブの続きをご覧になりたい場合は、こちらをクリック。





