重大な脅威と脆弱性
ゼロデイ脆弱性と悪用の実態
AppleはCVE-2026-20700にパッチを適用した。これは、iOS、iPadOS、macOSを狙った標的型攻撃で悪用されたダイナミックリンカー(dyld)のゼロデイ脆弱性だ。この欠陥は、最近のApple製デバイスを標的とする複数のCVEによるエクスプロイトチェーンの一部だった。ユーザーには直ちにアップデートするよう呼びかけている。
CVE-2026-21514はMicrosoft Wordに存在し、攻撃者がOLEの保護を回避して、ユーザーに警告を表示させずに悪意あるコードを実行できる。Microsoftは悪用が確認されていることを認め、パッチをリリースした。
Windows RasManサービスのDoS脆弱性が積極的に悪用され、VPN接続がクラッシュさせられた。Microsoftはこの脆弱性向けの修正プログラムを提供している。ローカルユーザーに影響する脆弱性だ。
リモートコード実行とシステム侵害のリスク
CVE-2026-25646は、libpngに存在する30年前のヒープバッファーオーバーフローで、細工したPNGファイルを介してリモートコード実行につながる可能性が再浮上している。このレガシーな欠陥は、サプライチェーンに深刻なリスクをもたらす。
Windowsメモ帳に存在するリモートコード実行の脆弱性により、攻撃者は悪意あるMarkdownリンクを悪用できる。リスクを軽減するには、ユーザーはバージョン11.2510以降にアップデートすべきだ。
BeyondTrust Remote SupportおよびPrivileged Remote Access製品には、認証なしのリモートコード実行を可能にする重大な欠陥がある。パッチが提供されており、直ちに適用すべきだ。
認証とアクセス制御の欠陥
FortiOSバージョン7.6.0~7.6.4には、匿名バインドが有効な場合のLDAP応答の不適切な処理に起因する認証バイパス脆弱性が存在する。これにより、権限のないユーザーがVPNやSSOにアクセスできる可能性がある。
業界ニュース
サイバー犯罪の動向と諜報活動
Picus Red Report 2026によると、ランサムウェアによる暗号化は38%減少した一方、攻撃者は永続的なアクセスを維持するため、ステルス戦術やIDの悪用へと軸足を移している。
国家と連携した諜報キャンペーンが、エネルギー・金融分野を含む37カ国の政府およびインフラの標的に侵入している。
ランサムウェアとデータ侵害
BridgePayはランサムウェア攻撃を受け、全国の決済APIと端末が停止し、数千の加盟店や公共部門の組織に影響が及んだ。
Flickrは第三者によるデータ漏えいを調査している。メールのメタデータが関係している。パスワードや決済データは流出していないものの、ユーザーはフィッシングの危険にさらされる可能性がある。
クラウドとAIの脅威
TeamPCPがDocker、Kubernetes、Reactアプリを悪用するキャンペーンの背後におり、2025年末以降、少なくとも185台のサーバーが侵害されている。
AIによる似顔絵のバイラルトレンドによって、シャドーAI利用のリスクが明らかになった。認可されていないLLMで機密データを処理することで、フィッシングや偵察活動を助長する可能性がある。
その他の注目すべき動向
攻撃者はBing広告とAzureのインフラを悪用して偽のMicrosoftサポートページを配信し、少なくとも米国の48組織を標的にしている。
セキュリティのヒントとベストプラクティス
macOSとエンドポイントセキュリティ
macOSのエンドポイントを保護するには、組織は次の対策を講じるべきだ。
- FileVaultとシステム整合性保護を有効にする
- macOS対応のEDRを導入し、アプリケーションの許可リストを使用する
- 最小権限を適用し、ブラウザーと拡張機能のポリシーを強化する
SSOとID保護
SSO環境を保護するには、次の対策を実施する。
- フィッシング耐性のあるMFAを強制する
- レガシー認証プロトコルを無効にする
- フェデレーションとLDAPの設定を強化する
- 最小権限のアクセス制御を適用する
- 地理的位置の異常や不審なトークンの再利用を監視する
オープンソースとAIのセキュリティ
- SBOMと自動スキャンを使用して脆弱なライブラリを特定する
- 安全なデフォルト設定を強制し、高リスクのコンポーネントをサンドボックス化する
- 悪用の兆候がないか実行時の挙動を監視する
ゼロクリック攻撃とOSINTの安全対策
ゼロクリック脆弱性から身を守るには、デスクトップアプリでは次の対策を講じる。
- 不明な送信元からのカレンダー招待に注意する
- デスクトップアプリが使用するブラウザー拡張機能を無効化またはサンドボックス化する
- 速やかにパッチを適用する
- 複数の情報源で調査結果を検証する
- 信頼できる脅威インテリジェンスフィードを利用する
- 機密性の高い出力へのアクセスを制限する
- 法令とプラットフォームの規則を遵守する
ツールとリソース
- OpenClawはVirusTotalスキャンを統合したAIエージェントマーケットプレイスに統合し、悪意あるAIスキルを検出できるようにした。
- Claude Opus 4.6は、オープンソースライブラリから深刻度の高い脆弱性を500件以上特定した。
- EpsteInは、LinkedInのプロフィールとEpstein関連の裁判記録を照合するオープンソースのOSINTツールだ。
- KubernetesはOCIイメージをボリュームとしてサポートするようになったため、インフラとデータの管理が簡素化される。
ニュースレターアーカイブの続きをご覧になりたい場合は、こちらをクリック。

