最新記事一覧
生成AIの進化に伴い脆弱性の発見と悪用が進む中、「全脆弱性にパッチを当てる」従来型の対策は限界を迎えているという。Check PointのCTOらが、継続的な脅威管理「CTEM」とAIを活用したアプローチを語る。
()
認証もユーザー操作も必要ない。Microsoft Entra IDで、ネットワーク経由の攻撃によってコードを実行される恐れのある脆弱性が見つかった。CVSS基本値は10.0だ。Microsoft 365やAzureなどの認証基盤を支えるサービスで何が起きていたのか。
()
「AIが脆弱性を見つける」ことが現実になった2026年。AnthropicのClaude Mythos Preview発表後、重大なCVEの公開件数が異例のペースで増えていることが調査結果で示された。これを踏まえて脆弱性対策を考える。
()
Microsoftは「Microsoft Entra ID」に存在した深刻度「CVSS 10.0」の脆弱性「CVE-2026-69836」を公表した。Microsoft側で既に緩和が完了しており、利用者側の対応は不要とされている。作業を伴わない脆弱性情報が公表された理由とは。
()
Claude MythosをはじめとしたフロンティアAIの登場で脆弱性管理の常識がひっくり返る未来が来ている。深刻度が高い脆弱性だけに対処する方針が“時代遅れ”になりつつある今、企業が押さえるべき“きほんのき”とは。
()
Microsoftは2026年8月11日(米国時間)、Windows 11向けの月例更新プログラム「KB5121003」の提供を開始した。今月は約400件の脆弱性が修正されており、その中には既に悪用が確認されている「AFD.sys」の権限昇格の脆弱性が含まれる。また、ファイルサイズ表示の改善やタッチパッドのジェスチャー設定など、2026年7月のプレビュー更新で先行提供された新機能も正式に展開される。本更新プログラムの内容と注意点を解説する。
()
脆弱性の公開から悪用までがわずか数時間に短縮されたAI時代、従来のCVSSスコアに基づく全パッチ適用は限界を迎えている。情シスが今取るべき悪用リスク重視の優先順位付けと動的な防御戦略を解説する。
()
Palo Alto Networksが自律型AIシステム「NOVA」による調査結果を発表した。3915件のOSSを解析して1万4090件の脆弱性を検出し、99.4%が未報告と判明。従来のテスト手法では見抜けなかった欠陥が9割超を占める実態が浮き彫りとなった。
()
BroadcomはVMware製品群に存在する5件の脆弱性を修正した。vCenterでは最高深刻度CVSS 9.8の認証回避や任意コード実行の欠陥が確認されている。回避策は用意されておらず、速やかなパッチ適用が求められる。
()
脆弱性が公表されてから攻撃が始まるまで、これまでは相応の時間がありました。その前提が、生成AIによって崩れつつあります。では、防御側に残された選択肢には何があるのでしょうか。
()
BroadcomはVMware製品に存在する5件の脆弱性を修正した。vCenterには認証回避や任意コード実行につながる重大な問題が含まれ、全ての脆弱性で回避策は用意されていない。
()
Redisで見つかった任意コード実行(RCE)につながる脆弱性に対し、実際に攻撃を再現するPoCが公開された。公開資料では複数バージョンで全ての検証に成功したと報告されており、実用性の高さがうかがえる。修正の背景や影響範囲、攻撃が成立する条件、取るべき対策を整理する。
()
フロンティアAIモデルが1万件以上のソフトウェア脆弱性を発見したり、テスト用の隔離環境を“脱獄”して、他の場所にあるデータを窃取したりといったニュースが相次いでいる。企業のセキュリティ責任者が恐怖にかられるのは当然だ。だが、Gartnerのアナリストは「恐れる必要はない」と語る。その理由を聞いた。
()
ランサムウェア集団「Qilin」は、2024年から2025年にかけて急速に活動を拡大させている。トレンドマイクロの調査から見えてきた、企業が放置している致命的な不備とは何か。
()
WordPress本体にプラグインなしの標準構成でも遠隔からコードを実行できる脆弱性が見つかりました。運営元は異例の強制自動更新に踏み切りましたが、管理者が把握しない放置サイトはこの網から漏れてしまいます。自動更新だけでは守れない理由を整理します。
()
DNSサーバソフト「BIND 9」の更新版が公開された。修正されたのは計9件の脆弱性で、このうち7件は深刻度「高」と評価される。DNSキャッシュ汚染やDoSにつながる問題も含まれるが、現時点で有効な回避策は示されていない。
()
爆発的に普及する自律型AI「OpenClaw」。その高い利便性の裏で、脆弱性や悪意ある拡張機能による漏えいリスクが急浮上している。シャドーIT化を防ぎ組織を守るため、今CISOが講ずべき「5つの防衛線」とは。
()
当時は正式公開前に報道が先行したことが問題視され、経産省などが脆弱性情報の取り扱いに関する異例の要請を出す事態になっていた。
()
「脆弱性を見つけても報告先がない」「修正されたのかも分からない」。そんな状況を変えるため、CISAやNSA、JPCERT/CCなど5機関が、企業向けの共同指針を公開した。善意の研究者との協力を前提とした新たな脆弱性管理の実務とは何か。
()
開発現場で日常的に利用されるPHP向けパッケージ管理ツール「Composer」に、複数の脆弱性が見つかった。中でも深刻な問題では、悪意ある依存パッケージが混入すると、通常のインストールや更新をきっかけにプロジェクト外のファイルを書き換えられる恐れがある。開発者や運用担当者が今すぐ確認すべきポイントを整理する。
()
Dell製PCの一部で、BIOSパスワードを「数ミリ秒」で復元できる脆弱性が見つかった。総当たり攻撃は不要で、端末内に残るデータだけで解析できるという。さらに、一般的には安全性向上につながるはずの「ある運用」が、逆に攻撃を助ける可能性も指摘された。
()
CVSS 9.8の重大な脆弱性が「Red Hat Enterprise Linux」に含まれる印刷ソフトウェア「HPLIP」で見つかった。以前の脆弱性への修正が不完全だったことが原因で、細工した印刷ジョブを悪用される恐れがあるという。
()
FortiGateを狙った「FortiBleed」では、32万台超の機器が標的になりました。攻撃はネットワーク機器だけでなく、開発者や正規サービスにも広がっています。大規模攻撃に備えるには、何から見直すべきでしょうか。
()
PHPに高危険度の脆弱性が見つかり、修正版が公開された。問題はTLS接続時のエラー処理にあり、特定の環境ではHTTPS通信の失敗をきっかけにサービス停止に発展する恐れがあるという。
()
公開からわずか3日で利用停止となったAnthropicの最新AIモデル「Claude Fable 5」が再提供される。その裏で同社は、AmazonやMicrosoft、GoogleとともにAIのジェイルブレーク(脱獄)の深刻度を共通基準で評価する新たな枠組みづくりに着手した。AIセキュリティは新たな転換点を迎えようとしている。
()
2026年4月「全てのCVEを分析する」という長年の方針を転換したNIST。約2カ月後、その運用実態を調査したところ、分析対象の絞り込みだけでなく、脆弱性評価そのものを巡る新たな課題が浮かび上がったという。
()
The Linux Foundationは2026年6月25日、重要OSSの脆弱性を修正し、責任ある形で開示する共同取り組み「Akrites」を発表した。情シスにとっては何が関係あるのか。
()
2024年9月、MicrosoftはWindows Server Update Services(WSUS)の非推奨化(廃止)を発表しました。「非推奨」と聞いて「もう使えなくなるのでは」と不安を抱いた人もいるのではないでしょうか。実際には、その後もWSUSを巡る状況は変化を続けています。ドライバー同期廃止の無期限延期、Windows Server 2025向けのセキュリティ強化、そして緊急パッチを要する重大脆弱性の判明――。調査では、WSUS非推奨化について内容まで把握しているIT担当者は、3割にとどまりました。WSUSを取り巻く主な出来事を振り返りながら、WSUS非推奨化の本当の意味を整理します。
()
生成AIの進化によって「脆弱性対策」の難易度が急上昇しています。従来は数カ月ごとの定期メンテナンスでパッチを当てるのが主流でしたが、現在はどうでしょうか。これまでの対策が通用しなくなった原因と、CISAやIPAが示す防御戦略を解説します。
()
Microsoftは、毎月のPatch Tuesdayの規模が今後も大きくなると予告した。AIによる脆弱性発見の加速が背景にあり、ユーザー側にはより迅速な対応が求められるとしている。
()
生成AIの悪用が進む中、防御側の運用モデルも転換点を迎えている。こうした変化を踏まえて、タニウムはイベント「Converge Tokyo 2026」で、自律的なIT運用を目指す新構想とAI基盤を発表した。NECの事例とともに、AI時代のIT資産管理の勘所を探る。
()
Microsoftは、OutlookとWordの脆弱性CVE-2026-45456を公開した。Officeの型混同により、未認証の攻撃者がローカルでコード実行可能となる。脆弱性を悪用した攻撃の難易度も低いため、注意してほしい。
()
Microsoftが2026年6月の月例セキュリティ更新プログラムを公開した。WindowsやOffice、Azureなど広範囲な製品が対象で、悪用確認済みのゼロデイ脆弱性などが修正された。同社は早急な適用を呼びかけている。
()
Microsoftが過去最多となる約200件の脆弱性修正を公開した。サードパーティー製を含め月間600件に迫る「パッチアポカリプス」が到来している。情シスは従来の手法では対処しきれないパッチ管理の限界と、修正品質のリスクに直面している。
()
開発者が日常的に利用するJavaScriptテストフレームワーク「Vitest」に複数の深刻な脆弱性が見つかった。細工されたURLや特定の通信経路を悪用されると、開発環境そのものが攻撃者の足場になる可能性があるという。
()
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、5月24日週を中心に公開された主なニュースを一気にチェックしましょう!
()
Windowsカーネルの脆弱性を足掛かりにSYSTEM権限に迫るPoCが公開された。この手法は、ChromeやEdge、FirefoxといったWebブラウザの隔離機能を突破できることも分かっている。PoC公開で一気に現実味を帯びた“悪用シナリオ”の中身とは。
()
GitHub Security Labは、7-Zip 26.00にヒープバッファーオーバーフロー脆弱性「CVE-2026-48095」が存在すると公表した。NTFS処理の不正なシフト演算で1バイト領域へ最大256MBを書き込み、任意コード実行やクラッシュを招く恐れがある。
()
金融庁と日銀は、「フロンティアAIによる脅威変化を踏まえた金融機関等の短期的な対応」を公開した。フロンティアAIの進化に伴う未知の脆弱性の急増や、AI時代のサイバー攻撃に焦点を当て、技術負債の解消や経営トップの関与など、組織に求められる9つの取り組み(応急的措置)を提示したものだ。
()
フロンティアAIが脆弱性を大量に発見し、攻撃までの猶予が消滅する──金融庁と日銀はこの近未来を前提に、全金融機関へ9項目の緊急対応を要請した。経営トップの直接関与、ベンダー契約の見直し、システム停止の判断基準策定まで踏み込んだ要請の全容を読み解く。
()
金融庁と日本銀行は5月22日、ChatGPTやClaudeなど「フロンティアAI」が脆弱性を短期間で大量発見できる脅威を受け、金融機関に9項目の短期的対応を要請した。
()
直近で話題になったNGINXの脆弱性「NGINX Rift」の修正を反映した最新版1.31.0に新たなゼロデイ脆弱性「nginx-poolslip」が見つかった。前回の深刻な脆弱性対応に追われた運用現場に、再び重い警戒が突き付けられている。
()
MicrosoftはWindows DNS Clientに深刻なRCE脆弱性「CVE-2026-41096」が存在すると公表した。細工されたDNS応答によってメモリ破損が発生し、条件次第で認証不要の遠隔コード実行に至る恐れがある。
()
「NGINX」に、認証不要で悪用可能な“危険すぎる欠陥”が見つかった。たった一つのHTTPリクエストが、サーバ停止や遠隔コード実行(RCE)につながる可能性もあるという。問題は標準構成にも潜み、影響範囲は想像以上に広い。運用担当者が今すぐ確認すべきポイントとは。
()
Microsoftは、WindowsやOffice、Azure関連の5月分の修正を発表した。CVSS9.8以上の重大欠陥4件を含み、DNSクライアントやNetlogonなどで遠隔攻撃の恐れがあるとして、迅速な適用を呼びかけた。
()
MCPサーバはAIツールの活用に欠かせない存在だ。しかし利便性を重視するあまり、クラウドサービスの完全な掌握を攻撃者に許す恐れがあるとトレンドマイクロは指摘する。深刻なリスクの実態とは。
()
OpenAI風の人気AIリポジトリに、なぜ開発者は群がってしまったのか――。18時間足らずで約24万4000件のダウンロードを記録したコードの裏に仕込まれたわなの中身とは。
()
Palo Alto NetworksはPAN-OSに深刻な脆弱性が存在することを発表した。認証不要でroot権限のコード実行が可能だという。CISAが同脆弱性をKEVカタログに追加していることから悪用が懸念されるため注意してほしい。
()
GitHubは自社の「Advisory Database」のデータを基に、2025年のOSSの脆弱性動向に関するレポートを発表した。
()
「Docker Engine」に認可プラグインをバイパスしてホストシステムに不正アクセスできる深刻な脆弱性が公表された。修正版となる「Docker Engine 29.3.1」が公開され、アップデートが推奨されている。
()