主要な脅威と脆弱性
過去最多のパッチ公開と、現在悪用されているゼロデイ
Microsoftの2026年7月の月例パッチでは、3件のゼロデイと2件の現在悪用中の脆弱性を含む、過去最多の570件の脆弱性に対処した。このうち59件は重大と評価され、多くがリモートコード実行を可能にするものだった。組織には、現在悪用されている脆弱性へのパッチ適用を優先し、代替的な防御策を導入するとともに、すべてのシステムでパッチの適用状況を確認することが求められる。
企業およびインフラにおける重大な欠陥
SAPは、NetWeaver、Commerce Cloud、AppRouterに影響する3件の重大な脆弱性を含む、16件の脆弱性にパッチを適用した。これらの欠陥により、メモリ破損やHTTPリクエストスマグリングにつながる可能性がある。悪用は報告されていないものの、企業は直ちにアップデートを適用し、アクセス制御を見直すべきだ。
RabbitMQの管理者には、認証されていない攻撃者が管理者権限を取得したり、テナントのメタデータを露出させたりする可能性のある2件の脆弱性について警告が出された。パッチ適用、OAuthシークレットのローテーション、VPNまたはゼロトラスト制御による管理インターフェースの制限が強く推奨される。
SonicWallは、現在攻撃に使われているSMA1000の脆弱性(CVE-2026-15409、CVE-2026-15410)に対する緊急ホットフィックスを公開した。CISAは両方を既知の悪用脆弱性カタログに追加した。影響を受けた組織は、侵害が疑われる場合、システムを再イメージ化し、認証情報をローテーションして、TOTPトークンをリセットすべきだ。
DjangoのGeoDjangoコンポーネントでは、ラスターフィールドのルックアップを通じたSQLインジェクションに対する脆弱性が確認され、実際に悪用されていることも確認された。データの露出や改ざんを防ぐには、直ちにパッチを適用することが不可欠だ。
ブラウザーおよびモバイルの脅威
Google Chrome 150では、新しいAndroidの戻るボタンが導入され、2件の重大なものを含む27件のセキュリティ脆弱性が修正された。セキュリティチームはブラウザーを速やかにアップデートし、管理対象のAndroid端末に異常がないか監視すべきだ。
RedHookマルウェアは、Accessibility権限を悪用して遠隔操作を可能にし、ベトナムとインドネシアのAndroidユーザーを標的にしている。ユーザーはアプリのサイドローディングを避け、権限設定を定期的に確認すべきだ。
サプライチェーンとオープンソースのリスク
偽のGitHubアカウントが、ソースコード窃取を目的として企業のリポジトリと開発者をマッピングしていることが判明した。攻撃者は盗んだトークンとGitHub APIを活用して協調的なキャンペーンを展開しており、活動は現在も続いている。
偽のGitHubリポジトリは正規のソフトウェアを装って、認証情報や暗号資産ウォレットを窃取するインフォスティーラーマルウェアの配布に使われていた。セキュリティチームは、リポジトリの許可リストを適用し、EDR/XDRツールを使って悪意のあるダウンロードを検知すべきだ。
WP-SHELLSTORMキャンペーンは、古いWordPressサイトとJoomlaサイトを標的にしていたが、内部ツールを露呈させる運用上のセキュリティミスをきっかけに発覚した。140万以上のサイトが影響を受けた。管理者はCMSプラットフォームにパッチを適用し、未使用のプラグインを削除して、露出を抑えるべきだ。
新たなプラットフォームの脅威
Progress Softwareは、ShareFile Storage Zone Controllerサーバーについて緊急アドバイザリーを発行し、信頼性の高いセキュリティ脅威があるとして、顧客にシステムをオフラインにするよう促した。組織は、業務を復旧する前に、フォレンジック証拠を保全し、認証情報の悪用を監視すべきだ。
老朽化した組み込みデバイスは、古いファームウェアやサードパーティー製コンポーネントにパッチが適用されないまま、引き続きセキュリティリスクとなっている。専門家は、特に重要インフラ環境において、OTおよびIoTデバイス管理にライフサイクル・アプローチを採用することを推奨している。
業界ニュース
サイバー攻撃とデータ侵害
Mount Royal Universityは、データの窃取と削除につながったランサムウェア攻撃を確認した。CMD Organizationが犯行声明を出しており、教育機関が標的型ランサムウェアキャンペーンにさらされ続けていることを浮き彫りにした。
Lidlは、ドイツ、ベルギー、オランダの顧客に影響する、第三者のITプロバイダーを介したデータ侵害を報告した。決済データは流出しなかったものの、個人情報がフィッシングやなりすまし詐欺に悪用される可能性がある。
日本最大のタクシー事業者であるNihon Kotsuはサイバー攻撃を受け、全国の配車・予約システムが停止した。このインシデントは、輸送分野におけるデジタルトランスフォーメーションの運用上のリスクを浮き彫りにしている。
法執行機関と政策の動向
スペイン警察は、投資詐欺に結び付いた1億4000万ユーロ規模のサイバー詐欺・マネーロンダリングネットワークを解体した。EuropolとInterpolの支援を受けたこの作戦では、被害者への返金に向けて300万ユーロが凍結された。
米国財務省は、ランサムウェア活動を支援していたVPNプロバイダーとマルウェアのクリプター開発者に制裁を科した。この措置は、27カ国にまたがる関連インフラを解体したOperation Saffronに続くものだ。
CMMC評価は評価担当者不足のため一時停止されたが、DFARSおよびNIST SP 800-171への準拠は引き続き必須だ。防衛関連請負業者はこの期間を活用し、管理対象情報を扱うAI駆動システムの監督を含め、サイバーセキュリティガバナンスを強化すべきだ。
企業とテクノロジーの最新動向
SpaceXとStarlinkのXアカウントが乗っ取られ、偽の暗号資産詐欺の宣伝に使われた。削除されるまでに12万5000ドル超を集めており、このインシデントはソーシャルメディアアカウントの保護強化が必要であることを示している。
Telstraでは、ソフトウェアの欠陥によって12時間にわたる障害が発生し、オーストラリア全土で重要サービスが中断した。サイバー攻撃ではなかったものの、この事象を受けて政府は通信のレジリエンスと事業継続計画の見直しを開始した。
ニューヨーク州の裁判所は、無断録画を防ぐため、Meta Ray-Bansを含むカメラ搭載スマートグラスの使用禁止を発表した。この方針は、ウェアラブルデバイスに関する明確な組織規則の必要性が高まっていることを示している。
Anthropicは、攻撃者が同社のClaude Code AIを使ってサイバー攻撃キャンペーンを自動化していたことを明らかにし、AI監督におけるガバナンスの抜け穴を露呈させた。専門家は、企業がAIエージェントを特権IDとして扱い、厳格な監視とアクセス制御を適用するよう促している。
サイバー犯罪市場は、120億ドル規模のTudou Guaranteeマーケットプレイス閉鎖後に急増しており、TianchengやTimiなどの新たなプラットフォームがフィッシングやマネーロンダリング活動を引き続き助長している。
セキュリティのヒントとベストプラクティス
フィッシング対策の準備はできていますか?
- 機密データを共有する前に、予期しない依頼は別の通信経路で確認する。
- フィッシング耐性のあるMFA、最小権限、ユーザーとデバイスに対するゼロトラスト検証を利用する。
- インシデント対応計画をテストし、フィッシングシミュレーションツールを使って対応準備を高める。
AIエージェントを信頼できますか?
- AIエージェントを管理対象のIDとして扱い、強力な認証と最小権限アクセスを適用する。
- AIエージェントのインベントリを維持し、権限を見直して、明確な監督責任者を割り当てる。
- AIエージェントの活動を継続的に監視し、認証情報を無効化する対応手順をテストする。
サイバーレジリエンスにどの程度自信がありますか?
- 価値の高いシステムを分離し、オフラインの改ざん不能なバックアップを維持することで、重要資産を保護する。
- 脅威を継続的に監視し、机上演習を通じてインシデント対応を検証する。
- 事業継続の目標に沿うよう、復旧プロセスを定期的にテストする。
ウェアラブルテクノロジーのセキュリティ
- ウェアラブルのファームウェアを最新に保ち、接続されたアカウントにはフィッシング耐性のあるMFAを使用する。
- 古いデバイスや使用していないデバイスをアカウントから削除し、アプリの権限を定期的に確認する。
- 不要な接続機能を無効にし、立入制限区域にウェアラブルを持ち込まない。
SDLCのセキュリティは十分ですか?
- セキュアコーディングとシークレット管理を実践し、開発にセキュリティを組み込む。
- CI/CDパイプライン全体でSAST、DAST、SCAツールを使い、脆弱性検知を自動化する。
- デプロイ前にソフトウェア成果物へ署名して検証し、コードの完全性を確保する。
ツールとリソース
コンプライアンスを簡素化 — すぐに使えるセキュリティポリシーを利用すれば、エンタープライズ製品のようなコストや複雑さなしにビジネスを保護でき、すべて100ドル未満で
組織は、Microsoft、SAP、およびGoogle Chromeの最新アップデートを活用して、パッチ管理プログラムを強化できる。さらに、AIソフトウェアサプライチェーンに関するガイダンスとAIガバナンスフレームワークは、新興テクノロジーを保護するための有用なリソースとなる。
ニュースレターアーカイブの詳しい内容をご覧になりたい場合は、こちらをクリック。





