ITmedia総合  >  キーワード一覧  >  ケ

  • 関連の記事

「権限昇格」関連の最新 ニュース・レビュー・解説 記事 まとめ

「権限昇格」に関する情報が集まったページです。

「侵入前提」時代のセキュリティ対策:
PR:AIを悪用したサイバー攻撃に「ログ」で備える SIEMの“集めただけ”と“アラート疲れ”をどう防ぐか
AIを悪用したサイバー攻撃が急増する中、ログの活用やSIEMが注目されている。しかしSIEMの運用には設定の難しさやアラート疲れといった課題がある。専門人材が限られる中でも、異常の検知や調査にログを生かし、SIEMの運用を継続するにはどうすればよいのか。(2026/9/28)

「許可リストで安全」神話崩壊:
人が「承認」した無害なコマンドでAIが乗っ取られる コードエディタCursorを襲った“2行の攻撃”
Dockerは、AIコーディングエージェントのトラブル連載第5回を公開した。開発者が承認した無害なコマンドが、書き換えられた環境変数によって攻撃者のコードを実行する手口を取り上げている。(2026/9/16)

Apple、「iOS 27」と「iOS 26.7」を同時公開 セキュリティ修正はiOS 27が126件、26.7が82件
Appleは、iOS 27/iPadOS 27とiOS 26.7/iPadOS 26.7を公開した。任意コード実行や権限昇格など多数の深刻な脆弱性を修正。旧バージョン向けにも同時にセキュリティ修正を配信し、すぐにメジャー更新しないユーザーの安全を確保する。脆弱性発見にはAIツールの貢献も記されている。(2026/9/15)

ユーザー対応は必要?:
Windows Defenderの脆弱性 修正からわずか数日で修正回避のPoC登場
Microsoftが修正したWindows Defenderの脆弱性を巡り、修正後のWindowsでも同じ問題につながる攻撃経路が残っていたとするPoCが公開された。わずか数日で登場した新たなPoCに対し、ユーザーができることはあるか。(2026/9/14)

「有害な操作」の承認は、手動の方が2倍多い:
「危険コマンド停止率、AIは89%、人間だと14%」 Claude Codeが「自動モード」をデフォルトにした理由
Anthropicは「Claude Code」のデフォルトモードを、都度承認から「自動」に切り替える。1053人を対象にした対照実験では、危険なコマンドを検知した割合が人のレビューを大きく上回ったという。(2026/9/11)

Tech News:
【急ぎ適用を】タスクバーの上下左右配置がついに復活。悪用確認のゼロデイ対処も含むWindows 11「KB5124008」詳細
Microsoftは2026年9月8日(米国時間)、Windows 11向けの月例更新プログラム「KB5124008」の提供を開始した。今月は約1000件という過去最大規模の脆弱性が修正されており、その中には既に悪用が確認されている「Windows Updateスタック」と「ALPC」の2件の権限昇格の脆弱性が含まれる。また、タスクバーを画面の上下左右に配置できる機能の復活や[スタート]メニューのカスタマイズ拡充など、2026年8月のプレビュー更新で先行提供された新機能も正式に展開される。本更新プログラムの内容と注意点を解説する。(2026/9/9)

攻撃コード生成「ExploitBench」で100%の満点:
OpenAI「GPT-6 Astra」発表 Codexのコーディングは前世代からどれだけ進化?
OpenAIは、次世代AIモデル「GPT-6 Astra」を発表した。PC自律操作やコーディング、セキュリティ検証などの能力が大幅に向上し、抽象推論ベンチマークテスト「ARC-AGI-3」で99.9%のスコアを達成したという。(2026/9/8)

ITニュースピックアップ:
Microsoftが9月セキュリティ更新を発表 クラウドサービス複数でCVSS 10.0を含む脆弱性を修正
Microsoftは、複数のクラウドサービスの脆弱性を公表した。Azure AI Languageなど2件はCVSS3.1の深刻度が10.0で、全件を同社側で緩和正済みとした。(2026/9/8)

AIニュースピックアップ:
OpenAI「GPT-6 Astra」発表 "重大"と判定された使用不可の能力とは
OpenAIは最新AIモデル「GPT-6 Astra」の提供を始めた。幅広い業務での性能向上をうたう一方、同社は一部の機能を制限し、監視の仕組みを組み込んだ上で段階的に展開する。同社が“重大”と判定した能力とは何か。(2026/9/5)

AI経由の情報漏えいを招く「2つの根本原因」:
手元のAIエージェントを乗っ取る「AI遠隔操作」の手口 開発環境を守る5つの対策
Dockerは、汚染されたnpmパッケージがローカルのAIエージェントを乗っ取り、機密情報を盗み出す「AI遠隔操作」の手口を解説した。端末内のAIに探索作業を代行させる最新の脅威だ。GitGuardianの調査データも交え、AI支援コードで漏えいが急増する根本原因と、被害を防ぐための5つの対策を解説している。(2026/9/3)

セキュリティニュースアラート:
「Terminal貼り付け」は危険! 「Windows+R」コピペの次に来た新型ClickFix
ソーシャルエンジニアリング手法「ClickFix」の派生型「TerminalFix」が広がっている。Microsoftによると、利用者を偽の操作へ誘い込む点は同じだが、その誘導先が変わり、被害の性質そのものが従来型から変化したという。何が起きているのか。(2026/9/3)

Linuxカーネルが“ファイルのうそ”を信じた:
「ただのファイル属性」がroot権限に化ける Linux ntfs3に潜んだ権限昇格のわな
LinuxカーネルのNTFSドライバー「ntfs3」に、一般ユーザーの権限をrootまで引き上げられる脆弱性が報告された。複雑な攻撃技術は必要ないという。カーネルが「信じてしまったもの」は何だったのか(2026/8/27)

IBMの専門家が示す「AIに最初に任せる仕事」とは
AIに「100%丸投げ」は禁物 セキュリティ運用は繰り返し作業から始める
セキュリティ領域へのAI活用に期待が高まりつつある。一方IBMのセキュリティ専門家らは現状のAI運用を「小学3年生に大学受験をさせるようなもの」と指摘する。そのような状況でAIを活用するためのポイントは。(2026/8/24)

「git branch」承認で攻撃コード発動?
無害なコマンドが引き金に Cursorを狙う「環境変数改ざん」の恐怖
Dockerは、AIコーディングエージェントを狙った攻撃事例を紹介した。Cursorの脆弱性「CVE-2026-22708」を例に、コマンドの許可リストだけでは攻撃を防げないこと、取るべき対策を紹介している。(2026/8/21)

Appleが塞いだ“権限の壁”:
「ただのアプリ」がroot権限を取得? macOSの脆弱性を研究者が実演
macOSで動くアプリには、それぞれ与えられた権限の範囲がある。しかし、その境界を越えてroot権限に到達できる可能性のある脆弱性が見つかった。Appleが修正した問題を発見者が実演。何が“権限の壁”を崩したのか。(2026/8/17)

Tech News:
【急ぎ適用を】Windows 11にゼロデイ攻撃リスク 2026年8月更新プログラム「KB5121003」の内容と注意点
Microsoftは2026年8月11日(米国時間)、Windows 11向けの月例更新プログラム「KB5121003」の提供を開始した。今月は約400件の脆弱性が修正されており、その中には既に悪用が確認されている「AFD.sys」の権限昇格の脆弱性が含まれる。また、ファイルサイズ表示の改善やタッチパッドのジェスチャー設定など、2026年7月のプレビュー更新で先行提供された新機能も正式に展開される。本更新プログラムの内容と注意点を解説する。(2026/8/12)

PAMとの違いや成功手法まで解説
「全能の管理者権限」はもういらない 情シスのための特権ID管理(PIM)実践ガイド
侵害の87%で横移動が発生する中、恒久的アクセス権の付与は致命的なリスクとなる。特権ID管理(PIM)の仕組みやPAMとの違い、運用上の過信を防ぎゼロトラストを確立する実践手法を明かす。(2026/8/10)

バックアップ破壊と二重脅迫に備える手法
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
バックアップの96%が標的とされる現代、単なるデータ復旧ではランサムウェアを防げない。被害額8億円超にも及ぶ脅威に、攻撃の7段階や二重脅迫への具体的な予防・初動対応手順を解説する。(2026/8/10)

IT調査ピックアップ:
「正規ユーザー」を隠れみのに侵入 信頼された基盤を狙う最新サイバー脅威【調査】
CrowdStrikeの最新報告書によると、攻撃者が信頼済みのユーザーやツールを悪用して重要資産へ接近する傾向が強まっている。AI環境の悪用や音声詐欺に加え、PoC公開から48時間以内の攻撃が88%に上るなど、悪用の高速化が顕著だ。(2026/8/6)

AndroidとPixelの8月版アップデート配信開始 「Pixel 10」シリーズのタッチ不具合修正やGPU性能改善なども
GoogleがAndroidおよびPixelの8月の月例アップデートを配信開始した。Android全体で38件の脆弱性に対処し、うち8件は重大(Critical)に区分される。「Pixel 10」シリーズ向けの問題の修正や改善も含まれる。(2026/8/5)

AIニュースピックアップ:
AIが「プロキシを突破する」時代へ OpenAIの評価用AI、ゼロデイ脆弱性を自律悪用
OpenAIの評価用AIモデルがプロキシの未知の脆弱性を突いてHugging Faceの本番基盤に侵入した。目標達成のために極端な攻撃行動をとった事案を受け、両社は共同調査と監視、アクセス制御の強化を進める。(2026/8/3)

深まる先端AIモデルのサイバー攻撃能力への懸念 「恐れるな」とGartnerのアナリストが語る理由
フロンティアAIモデルが1万件以上のソフトウェア脆弱性を発見したり、テスト用の隔離環境を“脱獄”して、他の場所にあるデータを窃取したりといったニュースが相次いでいる。企業のセキュリティ責任者が恐怖にかられるのは当然だ。だが、Gartnerのアナリストは「恐れる必要はない」と語る。その理由を聞いた。(2026/7/30)

深刻度“中”の脆弱性でも放置してはいけない
アサヒGHDも標的に 被害1200%増のランサムウェア集団「Qilin」急拡大の裏側
ランサムウェア集団「Qilin」は、2024年から2025年にかけて急速に活動を拡大させている。トレンドマイクロの調査から見えてきた、企業が放置している致命的な不備とは何か。(2026/7/29)

「認知の降伏」と3つの落とし穴に注意
「説明できないならリリースしない」 Googleディレクターが説くAI開発の原則
Google Cloud AIディレクターのアディ・オスマニ氏は、AIエージェント時代のエンジニアには、「AIより速くコードを書く」といったスキルではなく、別のスキルを持つことが重要になると説明する。(2026/7/27)

今週の「@IT」よく読まれた記事“10選”:
「165日→30分」に短縮 「1万9000人の全社RAG」 大企業が明かすAI共通基盤のリアル
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。(2026/7/25)

宮本武蔵ならどうする?:
AI時代に「守る」はもう古い Gartnerが『五輪書』で説いた新たなセキュリティ論
「守る」という発想だけでは、AI時代のサイバーリスクには太刀打ちできない──。Gartnerは宮本武蔵の『五輪書』を題材に、ガバナンスからAI防御、人材育成まで、セキュリティ戦略の転換を提言した。(2026/7/24)

Hugging Face侵害のAIエージェントはOpenAIのモデル──社内のサイバー能力評価中に「GPT-5.6 Sol」などが暴走し本番DBに侵入
OpenAIは、Hugging Faceで発生したサイバーインシデントの原因が自社のAIモデルだったと発表した。社内評価中に安全機能を抑制した「GPT-5.6 Sol」などが隔離環境を突破し、ゼロデイ脆弱性を悪用して外部に侵入したという。OpenAIはインフラ管理の厳格化や防御支援などの再発防止策を挙げている。(2026/7/22)

ブラウザツールが正式提供に:
「AIのクレジット浪費」をどう防ぐ? Visual Studio Codeに「コスト管理」機能追加
Microsoftは「Visual Studio Code 1.127」を公開した。Webアプリの構築と検証を担うブラウザツールの正式提供、サイトごとのブラウザ権限設定、エージェントセッションの整理機能に加え、「コスト管理」機能を追加した。(2026/7/21)

半径300メートルのIT:
ニチレイへのサイバー攻撃はなぜ起きた? 「たまたま選ばれる」被害の構造
ニチレイがサイバー攻撃を受け、冷凍食品の出荷や冷蔵倉庫の入出庫が止まり、影響は取引先にも広がりました。誰が、なぜ攻撃するのでしょうか。どうすれば防げたのでしょうか。(2026/7/21)

SMS認証廃止までに何をすべきか
SMS認証が「Microsoft Entra ID」から消える 情シスが2027年までに進めるべき対応は
Microsoftは2026年9月1日から「Microsoft Entra ID」でパスキーの登録を順次促し、2027年2月1日に自社提供のSMS・音声認証サービスを終了する。企業の情シスが実施すべきことを整理する。(2026/7/18)

セキュリティニュースアラート:
Microsoft、7月の月例更新で約570件を修正 悪用済みゼロデイ2件にまず対応を
Microsoftは、2026年7月の月例更新で約570件の脆弱性を修正した。AI活用で発見件数が急増し、ゼロデイ3件への対応と効率的な脆弱性管理の必要性を示した。(2026/7/17)

セキュリティニュースアラート:
Entra IDの標準認証がパスキーに SMS認証が使えなくなるのはいつ?
MicrosoftはEntra IDの標準認証方式をパスキーに変更する。AIを利用した攻撃の高度化を受け、SMS認証と音声認証への依存を減らす狙いだ。両認証はいつまで使えるのか。(2026/7/17)

どの企業でも起こりうる? 非エンジニアがAIで作ったシステムとの向き合い方:
生成AIで激変した“野良システム”問題 ヒヤリハットが起きたRelicはどう対策したか
非エンジニアでもAIを活用することで業務効率化に役立つシステムを構築できるようになる今、組織で管理されていない「野良システム」のリスクが高まっている。この問題にどう向き合えばよいのか? 新規事業開発を手掛けるRelicが野良システムを巡るヒヤリハット事例を機に整備した「開発ガイドライン」と、Claudeを活用した効率的なレビューの仕組みとは。(2026/7/16)

【動画あり】:
ランサムウェア犯も失敗したくない ホワイトハッカーが明かす“身代金ビジネス”の実態
ランサムウェア被害企業は「支払うか、拒否するか」という難しい判断を迫られるが、その交渉の舞台裏では、被害企業だけでなく攻撃者側にも交渉に失敗したくない事情がある。ホワイトハッカーが解説する“攻撃者の論理”を知れば、インシデント対応の見方が変わるかもしれない。(2026/7/14)

印刷ジョブが攻撃の入り口に:
RHEL 8、9、10に影響 CVSS 9.8の脆弱性、「修正済み」のはずが再発
CVSS 9.8の重大な脆弱性が「Red Hat Enterprise Linux」に含まれる印刷ソフトウェア「HPLIP」で見つかった。以前の脆弱性への修正が不完全だったことが原因で、細工した印刷ジョブを悪用される恐れがあるという。(2026/7/13)

AIとサイバー攻防のダイナミクス:
企業が見直すべき「脅威像」〜国家ハッカーが“あえてAIに全てを任せない”理由〜
AIによるサイバー攻撃は珍しい話ではなくなっていますが、攻撃者が一様にAIを悪用しているとも限りません。むしろ、国家支援型とサイバー犯罪者ではAIとの付き合い方が正反対になっていく可能性があります。その違いは一体どこから生まれ、日本企業が見直すべき脅威像にどんな変化をもたらすのでしょうか。(2026/7/13)

一般ユーザー権限でrootを奪取:
Linuxカーネルに15年潜伏した脆弱性が見つかる 攻撃成功率は97%
Linuxカーネルで2011年から存在していた脆弱性が明らかになった。特別な権限を必要とせず、一般ユーザー権限から権限昇格やコンテナ脱出につながる可能性があるという。GoogleのkernelCTFでも高く評価された攻撃は、どのような仕組みで成立するのか。(2026/7/10)

人気や検証済みバッジは安全性の証ではない
「GitHubで人気」は信じるな? トレンドマイクロが暴いたMCPサーバの脆弱性
トレンドマイクロの研究チームは、MCPサーバのセキュリティ調査結果を発表した。9695件のサーバを分析した結果、人気や開発の活発さは安全性を保証しないという。開発者の過信を突く、恐ろしい実態とは。(2026/7/9)

Androidも標的:
悪用成功率99%、Linuxカーネルに新ゼロデイ「Bad Epoll」が見つかる
成功率は約99%。Linuxカーネルで見つかった新たな権限昇格の脆弱性は、極めて短い競合タイミングにもかかわらず、高い確率でroot権限を奪えることが実証された。さらに、この脆弱性はAndroidにも影響する可能性があるという。(2026/7/7)

【動画あり】:
「ランサムウェア」侵入手順を徹底解説 もう知ったかぶりからは卒業しよう
“ランサムウェア”と聞くと、ある日突然データが暗号化されると思いがちだ。しかし攻撃者は、そのはるか前から静かに侵入し、社内を調査し、重要データを探し出している。泥棒の犯行になぞらえながら、ランサムウェア攻撃の全体像を分かりやすく解説しよう。(2026/7/2)

コンテナ脱出の可能性:
Linuxカーネル2.6〜7.1系に重大な脆弱性 PoC公開で高まるroot奪取リスク
Linuxカーネルに、一般ユーザー権限から管理者権限を取得される恐れがある重大な脆弱性が見つかった。既にPoCが公開され、一部の主要Linuxディストリビューションではroot権限取得まで確認されている。(2026/7/1)

Metasploitの生みの親が語る AIで激変するサイバー脅威と防御側がやるべきこと
広く利用されている侵入テストフレームワークMetasploit。その生みの親であるHDムーア氏は、急速に深刻化するサイバー脅威をどう見ているのだろうか。防御側の対応はどうあるべきか。長期的な変化を含めて同氏に聞いた。(2026/7/1)

AIエージェントを盲信しない5つの防衛策
AIエージェントがマルウェア化? 新たな脅威「プロンプトウェア」の防御策とは
AIエージェントの利用が拡大する中、登場したのが、「プロンプトウェア」だ。「プロンプトインジェクション」とは何が違うのか。防ぐ手立てとともに紹介する。(2026/7/1)

全自動はやはりムリなのか:
生成AIブームの反動? 「AIだけの脆弱性診断」を見限る企業が急増
「AIに脆弱性診断を任せれば、人手不足を補いながら効率良くセキュリティを強化できる」。ソフトバンクをはじめ国内でも複数の企業がAIによる脆弱性診断サービスの立ち上げを発表する中、そんな期待を裏切る調査結果が明らかになった。(2026/6/29)

【動画あり】:
ランサムウェア犯も失敗したくない ホワイトハッカーが明かす“身代金ビジネス”の実態
ランサムウェア被害企業は「支払うか、拒否するか」という難しい判断を迫られるが、その交渉の舞台裏では、被害企業だけでなく攻撃者側にも見逃せない事情がある。ホワイトハッカーが解説する“攻撃者の論理”を知れば、インシデント対応の見方が変わるかもしれない。(2026/6/25)

北朝鮮系脅威アクターが関与か:
開発者を狙う大規模フィッシングに注意 約6週間で250通以上の攻撃メール
Proofpointは、北朝鮮系アクター「UNK_DeadDrop」が開発者を標的にした大規模フィッシング活動を展開していると報告した。攻撃者は、約6週間で250通を超える攻撃メールを送信し、100以上の組織が標的になっているという。(2026/6/17)

「無責任な脆弱性の公開」だと非難
Microsoft激怒のゼロデイ脆弱性「無断公開」 パッチを待つのが危険な理由
「Windows」主要機能の脆弱性が、事前通告なしに一般公開される事件が起きた。Microsoftが激しく非難する一方で、一部の専門家は「ベンダーの怠慢」を指摘する。企業はどう身を守るべきか。(2026/6/17)

セキュリティニュースアラート:
Microsoftが6月の月例パッチを公開 BitLockerやExchangeにゼロデイ脆弱性
Microsoftが2026年6月の月例セキュリティ更新プログラムを公開した。WindowsやOffice、Azureなど広範囲な製品が対象で、悪用確認済みのゼロデイ脆弱性などが修正された。同社は早急な適用を呼びかけている。(2026/6/16)

週末の「気になるニュース」一気読み!:
「3DMark」の「Speed Way」「Port Royal」がArm版Windowsに対応/「PowerToys 0.100」公開 コマンドパレットなどで大規模アップデート
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、6月7日週を中心に公開された主なニュースを一気にチェックしましょう!(2026/6/14)

「7日で更新」では間に合わない:
MythosがN-day攻撃までの時間を大幅短縮 わずか1時間でエクスプロイト生成
脆弱性公開から攻撃コードが出回るまでには、これまで一定の時間的猶予があった。しかしMythosを使った最新の検証によって、その前提が崩れつつある。わずか1時間でエクスプロイトが生成される状況で、防御をどう見直すべきか。(2026/6/11)


サービス終了のお知らせ

この度「質問!ITmedia」は、誠に勝手ながら2020年9月30日(水)をもちまして、サービスを終了することといたしました。長きに渡るご愛顧に御礼申し上げます。これまでご利用いただいてまいりました皆様にはご不便をおかけいたしますが、ご理解のほどお願い申し上げます。≫「質問!ITmedia」サービス終了のお知らせ

にわかに地球規模のトピックとなった新型コロナウイルス。健康被害も心配だが、全国規模での臨時休校、マスクやトイレットペーパーの品薄など市民の日常生活への影響も大きくなっている。これに対し企業からの支援策の発表も相次いでいるが、特に今回は子供向けのコンテンツの無料提供の動きが顕著なようだ。一方産業面では、観光や小売、飲食業等が特に大きな影響を受けている。通常の企業運営においても面会や通勤の場がリスク視され、サーモグラフィやWeb会議ツールの活用、テレワークの実現などテクノロジーによるリスク回避策への注目が高まっている。