重大な脅威と脆弱性
ゼロデイおよび悪用が確認された脆弱性
重大な脆弱性を抱えるOracle WebLogicは、プロキシ層を介した認証なしのリモートアクセスを許してしまう。Oracleは直ちにパッチを適用し、影響を受けるコンポーネントをWAFの背後に配置するとともに、アクセス制御を強化するよう助言している。
深刻な欠陥を抱えるGNU InetUtils telnetd(バージョン1.9.3~2.7)は、パスワードなしでのrootアクセスを可能にする。組織はTelnetを無効化してSSHへ移行するか、Telnetを残す必要がある場合はパッチを適用してアクセスを制限すべきだ。
Apple、ゼロクリックで悪用可能なWebKitの2件の脆弱性にパッチを適用し、悪意のあるWebコンテンツを介したiPhoneやiPadの気付かれにくい侵害を可能にしていた。これらの欠陥は実際の攻撃で悪用されていた。
Cisco Secure Emailアプライアンスが、rootアクセスを与えるリモートコード実行の欠陥CVE-2025-20393を介した攻撃にさらされている。Ciscoはパッチ適用を強く推奨し、Spam Quarantineを公開アクセスから外して監視用にログを転送するよう勧めている。
Fortinet FortiSIEMは、TCPポート7900を介して悪用されているコマンドインジェクション脆弱性CVE-2025-64155の影響を受ける。攻撃者は任意のファイルを書き込み、権限を昇格できる。パッチは提供済みだ。
クラウドとインフラの脆弱性
Azure DNSでは、Private Endpointsに関わる挙動によって、気付かれにくいDoS型の障害が発生する可能性がある。Microsoftは部分的なガイダンスを公開しており、ベストプラクティスとしてNxDomainRedirectの利用とDNSゾーンの監視を挙げている。
Windows Admin CenterにはAzure SSOの脆弱性があり、攻撃者が盗んだトークンを使って管理者になりすまし、テナント全体を侵害できる。パッチは公開済みだ。
Windows Remote Assistanceには、細工したファイルによってMark-of-the-Webの保護を回避できる欠陥があり、フィッシング攻撃の効果を高めてしまう。現時点で実際の悪用は報告されていない。
ソフトウェアサプライチェーンと開発上のリスク
AWS CodeBuildにCI/CDリポジトリの乗っ取りにつながる脆弱性が見つかり、攻撃者がGitHubリポジトリに悪意のあるコードを挿入できる状態だった。AWSは原因を設定ミスとし、顧客への影響はなかったと確認している。
Go言語のアップデートでは、DoSやコード実行につながる可能性があるコアライブラリの6件の脆弱性とツールチェーンの2件の欠陥に対処した。ユーザーはGo 1.25.6または1.24.12へアップグレードすべきだ。
業界ニュース
フィッシングキャンペーンとソーシャルエンジニアリング
LastPassユーザーが、「今すぐバックアップ」を促すフィッシングメールの標的となり、マスターパスワードを明かすよう誘導されている。このキャンペーンでは、偽装したインフラと緊急性を煽る手口が使われている。
LinkedInのメッセージが、DLLサイドローディングによるマルウェアの配布に悪用されている。信頼されたプロセスと、永続化のために武器化されたWinRAR SFXファイルが利用されている。
フィッシングキットはSaaSのようなプラットフォームへと進化し、AiTM(Adversary-in-the-Middle)技術とリバースプロキシを使ってセッション・トークンを盗み、MFAの保護を回避している。
マルウェアキャンペーンとブラウザーの脅威
The GhostPosterマルウェアキャンペーンは、合計84万回以上インストールされた17個のブラウザー拡張機能を利用した。これらの拡張機能は、PNGアイコンにコードを隠したり、悪意のある活動を遅らせたりするステルス技術を使って検知を逃れていた。
政策・規制の動向
EUサイバーセキュリティ法は改定が進められており、重要分野から高リスクの域外国サプライヤーを排除する可能性がある。これを受け、組織はベンダーとの関係や調達戦略を見直している。
Kaiser Permanenteは、Webサイトの追跡ツールが患者の利用データを第三者に漏えいさせたとの申し立てをめぐり、4600万ドルの和解金を支払うことで合意した。医療環境における第三者スクリプトのリスクを浮き彫りにする事例だ。
国家主体とハクティビストの脅威
英国のNCSCは、ロシアと連携するハクティビストの活動が増加していると警告している。彼らはDDoS攻撃から、オンラインサービスや運用技術を標的とする攻撃へとエスカレートしている。
セキュリティのヒントとベストプラクティス
Webとアプリケーションのセキュリティ
インターネットに公開されたWebサーバーを保護するため、組織はシステムを最新の状態に保ち、使っていないサービスを削除し、管理者アクセスを制限し、MFAを徹底し、強力なTLSを使用し、セキュリティヘッダーを適用して、WAFを導入すべきだ。
クラウドとIDのセキュリティ
横展開からクラウドテナントを保護するには、RBACとPIMで最小権限を徹底し、MFAとConditional Accessを必須にし、ネットワークをセグメント化し、管理用ポートをロックダウンして、IDの異常を監視する。
サードパーティーとOAuthのセキュリティ
サードパーティーアプリへのアクセスを安全に確保するには、許可リスト方式を徹底し、最小権限のOAuthスコープを使用し、使っていない連携を一覧化して削除し、CASBまたはSSPMツールで監視する。
ハクティビストによる妨害への対策
ハクティビスト攻撃から防御するには、CDN/WAF、上流でのDDoSスクラビング、DNS保護、レート制限を利用する。管理者ポータルはVPNまたは踏み台ホストで保護し、MFAを徹底して、フェイルオーバー計画の訓練を行う。
ツールとリソース
CISAと国際パートナーは、運用技術環境でAIを安全に利用するためのプレイブックを公開した。モデルドリフトや安全機構の回避といったリスクを取り上げ、ガバナンス、検証、安全性の統合を推奨している。
ニュースレター・アーカイブの詳細はこちらをクリック。




