最新記事一覧
GEやシェルなど大手企業が相次ぎデータ流出の調査に追われている。身代金要求集団Cl0pはPTC製PLMソフトのゼロデイ脆弱性を悪用し、約50社を標的に暗号化を伴わない新たなデータ恐喝を仕掛けている。
()
Appleは「iOS 26.6.1」と「iPadOS 26.6.1」を配信した。新機能の追加はなく、WebKit関連の21件を含む計29件の脆弱性に対処するセキュリティ修正が中心となる。旧モデル向けにも別途アップデートを提供している。
()
生成AIの急速な導入が思わぬセキュリティ崩壊を招いている。Black Hat会場で判明したMCPサーバの脆弱性から、大手企業さえ陥る「暗号化軽視」の実態と、情シスが今すぐ点検すべき盲点を解き明かす。
()
macOSで動くアプリには、それぞれ与えられた権限の範囲がある。しかし、その境界を越えてroot権限に到達できる可能性のある脆弱性が見つかった。Appleが修正した問題を発見者が実演。何が“権限の壁”を崩したのか。
()
Microsoftが2026年8月の月例セキュリティ更新プログラムを公開した。今回は、更新プログラムが公開されるより前に悪用が確認された脆弱性が1件含まれる。多数の修正のうち、IT部門が真っ先に手を付けるべきものはどれか。
()
Claude MythosをはじめとしたフロンティアAIの登場で脆弱性管理の常識がひっくり返る未来が来ている。深刻度が高い脆弱性だけに対処する方針が“時代遅れ”になりつつある今、企業が押さえるべき“きほんのき”とは。
()
Microsoftは2026年8月11日(米国時間)、Windows 11向けの月例更新プログラム「KB5121003」の提供を開始した。今月は約400件の脆弱性が修正されており、その中には既に悪用が確認されている「AFD.sys」の権限昇格の脆弱性が含まれる。また、ファイルサイズ表示の改善やタッチパッドのジェスチャー設定など、2026年7月のプレビュー更新で先行提供された新機能も正式に展開される。本更新プログラムの内容と注意点を解説する。
()
オープンソースソフトウェアは重要インフラにも広く使われているが、その公開コーレポジトリはサイバー攻撃者にとって格好の標的になる。脆弱性対応を個々のプロジェクトに任せずに大手企業が積極的に関与する取り組みを、Linux Foundationが始めている。
()
脆弱性の公開から悪用までがわずか数時間に短縮されたAI時代、従来のCVSSスコアに基づく全パッチ適用は限界を迎えている。情シスが今取るべき悪用リスク重視の優先順位付けと動的な防御戦略を解説する。
()
Palo Alto Networksが自律型AIシステム「NOVA」による調査結果を発表した。3915件のOSSを解析して1万4090件の脆弱性を検出し、99.4%が未報告と判明。従来のテスト手法では見抜けなかった欠陥が9割超を占める実態が浮き彫りとなった。
()
GoogleがAndroidおよびPixelの8月の月例アップデートを配信開始した。Android全体で38件の脆弱性に対処し、うち8件は重大(Critical)に区分される。「Pixel 10」シリーズ向けの問題の修正や改善も含まれる。
()
BroadcomはVMware製品群に存在する5件の脆弱性を修正した。vCenterでは最高深刻度CVSS 9.8の認証回避や任意コード実行の欠陥が確認されている。回避策は用意されておらず、速やかなパッチ適用が求められる。
()
Googleは「Google Chrome」のセキュリティ対策サイクル全般でAI活用を推進する。AIによる脆弱性の発見、自動修正やトリアージの高速化に加え、週2回リリースや再起動不要な無停止アップデートの検証を進める。
()
フロンティアAIの登場で、検出される脆弱性の量は一気に膨れ上がった。全てをひとまとめに捉えれば、物量に圧倒されて手が止まる。限られた人員で対応を進めるために、企業はどの観点で対策を切り分ければよいのか。
()
シャドーAIの普及で、AIエージェントを介したバックドアや情報漏えいリスクが急増。カスペルスキーは1.5万件の偽AI検体を特定した。AIが悪用される新たなサプライチェーン攻撃の脅威と防御の核心に迫る。
()
脆弱性が公表されてから攻撃が始まるまで、これまでは相応の時間がありました。その前提が、生成AIによって崩れつつあります。では、防御側に残された選択肢には何があるのでしょうか。
()
BroadcomはVMware製品に存在する5件の脆弱性を修正した。vCenterには認証回避や任意コード実行につながる重大な問題が含まれ、全ての脆弱性で回避策は用意されていない。
()
Redisで見つかった任意コード実行(RCE)につながる脆弱性に対し、実際に攻撃を再現するPoCが公開された。公開資料では複数バージョンで全ての検証に成功したと報告されており、実用性の高さがうかがえる。修正の背景や影響範囲、攻撃が成立する条件、取るべき対策を整理する。
()
OpenAIの評価用AIモデルがプロキシの未知の脆弱性を突いてHugging Faceの本番基盤に侵入した。目標達成のために極端な攻撃行動をとった事案を受け、両社は共同調査と監視、アクセス制御の強化を進める。
()
北朝鮮の国家ハッカー集団がaxiosなど主要なnpmライブラリを汚染し、短時間で10%のクラウド環境に影響を与えた。脆弱性ではなく仕様を悪用し、メンテナーの信頼を奪う「産業化」された攻撃の脅威に迫る。
()
日立製作所はClaude Mythos Previewを使った脆弱性の特定と修正に関する実証成果を発表した。日立グループ内の100件を超えるユースケースに適用した結果、同社はMythosをどう評価したのか。リアルな性能を紹介する。
()
フロンティアAIモデルが1万件以上のソフトウェア脆弱性を発見したり、テスト用の隔離環境を“脱獄”して、他の場所にあるデータを窃取したりといったニュースが相次いでいる。企業のセキュリティ責任者が恐怖にかられるのは当然だ。だが、Gartnerのアナリストは「恐れる必要はない」と語る。その理由を聞いた。
()
Appleは「iOS 26.6」と「iPadOS 26.6」をリリースした。87件の脆弱性修正を含むセキュリティアップデートが中心で、次期OSに向けたSpotlight機能の最適化も実施。Anthropicの研究者が「Claude」と共に発見したWebKitの脆弱性修正も含まれる。
()
NVIDIAやMicrosoft、SpaceXAIなどは、AIオープンモデルの安全性向上とサイバーセキュリティツール開発を目指すイニシアチブ「Open Secure AI Alliance」を設立した。オープンな技術を活用してソフトウェアの脆弱性修正や防御ツールの共同開発を推進し、過度な規制に対する防御資産としての重要性を主張する。
()
WordPress本体にプラグインなしの標準構成でも遠隔からコードを実行できる脆弱性が見つかりました。運営元は異例の強制自動更新に踏み切りましたが、管理者が把握しない放置サイトはこの網から漏れてしまいます。自動更新だけでは守れない理由を整理します。
()
ロシア系APT「Laundry Bear」が、メール閲覧のみで感染するゼロクリック攻撃を激化させている。AIを活用した巧妙な手口は従来のセキュリティ教育を無効化し、企業の機密情報を執拗に狙う。防御モデルの転換が急務だ。
()
DNSサーバソフト「BIND 9」の更新版が公開された。修正されたのは計9件の脆弱性で、このうち7件は深刻度「高」と評価される。DNSキャッシュ汚染やDoSにつながる問題も含まれるが、現時点で有効な回避策は示されていない。
()
OpenAIのセキュリティ向けAIモデルが、安全性評価中に未知の脆弱性を発見し、評価用サンドボックスを突破して「Hugging Face」の本番環境の一部に到達した。AIの能力を測るため意図的に制約を緩めた実験で何が起きたのか。
()
爆発的に普及する自律型AI「OpenClaw」。その高い利便性の裏で、脆弱性や悪意ある拡張機能による漏えいリスクが急浮上している。シャドーIT化を防ぎ組織を守るため、今CISOが講ずべき「5つの防衛線」とは。
()
OpenAIのモデルが自律的にHugging Faceを攻撃した。隔離環境を脱出し、未知の脆弱性を突いて侵入を試みるなど、開発元すら制御不能な事態に。AIが「牙」をむく新時代のセキュリティ対策を解剖する。
()
Linuxカーネル向けのCVE IDが短期間に432件公開され、セキュリティ関係者の間で議論を呼んでいる。従来は脆弱性ごとにリスクを見極め、優先順位を付けて対応することが一般的だったが、その前提自体が崩れつつあるという。大量のCVE時代に求められる新たな運用とは何か。
()
当時は正式公開前に報道が先行したことが問題視され、経産省などが脆弱性情報の取り扱いに関する異例の要請を出す事態になっていた。
()
OpenAIは、Hugging Faceで発生したサイバーインシデントの原因が自社のAIモデルだったと発表した。社内評価中に安全機能を抑制した「GPT-5.6 Sol」などが隔離環境を突破し、ゼロデイ脆弱性を悪用して外部に侵入したという。OpenAIはインフラ管理の厳格化や防御支援などの再発防止策を挙げている。
()
管理者の設定ミスや弱いパスワードがなくても、サーバを乗っ取られる可能性がある。「WordPress」本体で見つかった重大な脆弱性を受け、WordPress.orgは異例の強制自動更新を開始した。なぜ今回はここまで危険視されているのか。専門家にその理由と今後のリスクを聞いた。
()
WordPress開発チームは、深刻な2件の脆弱性を修正したセキュリティリリース「7.0.2」を公開した。未認証でリモートコードが実行される恐れがあるため、影響を受けるWebサイトへ自動更新を順次適用中。すでにWAF等での一時緩和策も提供されているが、開発チームは本体の迅速な手動アップデートを強く推奨している。
()
Microsoftが、AIを活用した新たなセキュリティ対策ツール「Project Perception」の提供を計画している。その中核技術となる「MDASH」は、複数のAIエージェントを用いてシステムの脆弱性を先回りして発見・修正するという画期的なものだ。企業のセキュリティ対策における新たな潮流を解説する。
()
「脆弱性を見つけても報告先がない」「修正されたのかも分からない」。そんな状況を変えるため、CISAやNSA、JPCERT/CCなど5機関が、企業向けの共同指針を公開した。善意の研究者との協力を前提とした新たな脆弱性管理の実務とは何か。
()
GitHubにおいて、Windowsの新しい脆弱性が報告されている。いわゆる「ゼロデイ脆弱性」に該当する恐れがあり、現時点でMicrosoftからのアナウンスはない。
()
ベリサーブは、ソフトウェアサプライチェーン管理パッケージ「SBOM.JP」にAIエージェント機能を新たに搭載する。脆弱性が自社製品に与える影響調査を自動化し、人手での調査と比較して管理工数を約70%削減する。
()
Microsoftは、2026年7月の月例更新で約570件の脆弱性を修正した。AI活用で発見件数が急増し、ゼロデイ3件への対応と効率的な脆弱性管理の必要性を示した。
()
開発現場で日常的に利用されるPHP向けパッケージ管理ツール「Composer」に、複数の脆弱性が見つかった。中でも深刻な問題では、悪意ある依存パッケージが混入すると、通常のインストールや更新をきっかけにプロジェクト外のファイルを書き換えられる恐れがある。開発者や運用担当者が今すぐ確認すべきポイントを整理する。
()
ヘルスケア業界ではNIST CSF 2.0導入によりリスク可視化は進んだが、対処が追い付かない現状が浮き彫りになった。脆弱性が平均345日間も放置される背景には、深刻な人手不足がある。ツールで問題を見えるようにしても、直す人がいないと意味がない。
()
Microsoftは2026年7月14日(米国時間)、Windows 11向けの月例更新プログラム「KB5101650」の提供を開始した。今月は500件を超える脆弱性が修正されている他、新機能「ポイントインタイムリストア」の追加、未登録のTDIトランスポートを使うアプリが動作しなくなる変更なども含まれる。本更新プログラムの内容と注意点を解説する。
()
従来の「セキュリティ部門がスキャンし、IT運用部門がパッチを当てる」という分断されたプロセスでは、急速に進化するサイバー脅威のスピードに追いつかない。NinjaOneのイーゴン・リンデラー氏は、「脆弱性評価からパッチ適用までをIT運用チームが自律的に行うべきだ」と語る。
()
Dell製PCの一部で、BIOSパスワードを「数ミリ秒」で復元できる脆弱性が見つかった。総当たり攻撃は不要で、端末内に残るデータだけで解析できるという。さらに、一般的には安全性向上につながるはずの「ある運用」が、逆に攻撃を助ける可能性も指摘された。
()
AIの急速な発展によって脆弱性が「数時間」単位で悪用される中、MicrosoftはWindows更新プログラムを3日未満で全社展開する新基準を推奨。IT部門が工数をかけずにこれを乗り切るための対応策も提示している。
()
CVSS 9.8の重大な脆弱性が「Red Hat Enterprise Linux」に含まれる印刷ソフトウェア「HPLIP」で見つかった。以前の脆弱性への修正が不完全だったことが原因で、細工した印刷ジョブを悪用される恐れがあるという。
()
日立ソリューションズは、ソフトウェアサプライチェーンのセキュリティリスクを継続的に管理する「SBOM管理システム」の提供を開始した。SBOMを一元管理し、人手に依存していた脆弱性管理業務を効率化する。
()
Linuxカーネルで2011年から存在していた脆弱性が明らかになった。特別な権限を必要とせず、一般ユーザー権限から権限昇格やコンテナ脱出につながる可能性があるという。GoogleのkernelCTFでも高く評価された攻撃は、どのような仕組みで成立するのか。
()
Anthropicは、海外政府機関がAI「Claude」や「Claude Code」を導入した事例を公開。従来なら約6.5年を要する4.6億行超のレガシーコード解析をわずか約20時間で完了し、技術的負債や脆弱性の解消で成果を上げた。
()
PHPに高危険度の脆弱性が見つかり、修正版が公開された。問題はTLS接続時のエラー処理にあり、特定の環境ではHTTPS通信の失敗をきっかけにサービス停止に発展する恐れがあるという。
()
トレンドマイクロの研究チームは、MCPサーバのセキュリティ調査結果を発表した。9695件のサーバを分析した結果、人気や開発の活発さは安全性を保証しないという。開発者の過信を突く、恐ろしい実態とは。
()
AIツールの普及でブラウザの脆弱性が深刻化している。完全制御可能な「企業専用ブラウザ」か、手軽な「拡張機能」か。情シスが直面するリスクとコストのトレードオフを徹底比較する。
()
AIが脆弱性を発見し、数時間で攻撃コードを生成する「脆弱性の嵐」が到来した。従来のパッチサイクルが通用しない中、情シスが生き残る鍵は防御側へのAI導入だ。人手による判断を脱し、自律防御へかじを切る手法を解説する。
()
成功率は約99%。Linuxカーネルで見つかった新たな権限昇格の脆弱性は、極めて短い競合タイミングにもかかわらず、高い確率でroot権限を奪えることが実証された。さらに、この脆弱性はAndroidにも影響する可能性があるという。
()
Anthropicは、エージェント型コーディングツール「Claude Code」のセキュリティガイダンスプラグインを公開した。Claudeがソースコードの脆弱性についてレビューし、同じセッション内で修正を支援するものだ。
()
脆弱性修正のたびに発生する「システム計画停止」と、特定担当者に依存した「独自実装」。これらが引き起こす属人化はIT部門を追い詰める。同志社女子大学がこの課題から脱却するために採用したアーキテクチャとは。
()
生成AIによる「バイブコーディング」が急速に普及する一方で、脆弱なコードの増加が新たな課題として浮上しています。AIは何を間違え、どのような脆弱性を生み出すのでしょうか。
()
モバイルSuicaの大規模通信障害を機に、デジタルインフラの脆弱性への自衛策が注目されている。SNSでは物理カードの携行や複数の決済手段を使い分ける二刀流のリスクヘッジが再評価された。通信障害時でもセブン銀行ATMを使えば、現金でモバイルSuicaへ直接チャージが可能だ。
()
KDDIで発生した最大1422万件に及ぶ情報漏えい。その背後には、単なる脆弱性悪用では片付けられない攻撃者の狙いが見え隠れしている。ダークWebやOSINT(公開情報調査)から事件を追跡し、流出データの行方や政府系サイバー攻撃との接点、今後想定されるリスクを専門家とともに解説する。
()
2026年4月「全てのCVEを分析する」という長年の方針を転換したNIST。約2カ月後、その運用実態を調査したところ、分析対象の絞り込みだけでなく、脆弱性評価そのものを巡る新たな課題が浮かび上がったという。
()
電子メールに届いたExcelファイルを開いただけで、PCが乗っ取られる。そんなシナリオにつながるExcelの重大な脆弱性の詳細をSentinelOneが分析した。攻撃者はこれをどのように悪用し、防御側は何を監視すべきなのか。その技術的ポイントを整理する。
()
Linuxカーネルに、一般ユーザー権限から管理者権限を取得される恐れがある重大な脆弱性が見つかった。既にPoCが公開され、一部の主要Linuxディストリビューションではroot権限取得まで確認されている。
()
The Linux Foundationは2026年6月25日、重要OSSの脆弱性を修正し、責任ある形で開示する共同取り組み「Akrites」を発表した。情シスにとっては何が関係あるのか。
()
Appleは、iPhoneおよびiPad向けのセキュリティ修正を中心とした最新OS「iOS 26.5.2」の配信を開始した。WebKit関連をはじめとする計37件の脆弱性に対処する。このうち1件は、Anthropicの従業員がAI「Claude」を活用して発見した脆弱性としてクレジットされている。
()
2024年9月、MicrosoftはWindows Server Update Services(WSUS)の非推奨化(廃止)を発表しました。「非推奨」と聞いて「もう使えなくなるのでは」と不安を抱いた人もいるのではないでしょうか。実際には、その後もWSUSを巡る状況は変化を続けています。ドライバー同期廃止の無期限延期、Windows Server 2025向けのセキュリティ強化、そして緊急パッチを要する重大脆弱性の判明――。調査では、WSUS非推奨化について内容まで把握しているIT担当者は、3割にとどまりました。WSUSを取り巻く主な出来事を振り返りながら、WSUS非推奨化の本当の意味を整理します。
()
Claude MythosがもたらすIT業界のパラダイムシフトを、建築業界の「姉歯事件」になぞらえて解説。脆弱性が放置されてきた今までから、安全性確保が義務となる成熟した業界への転換期を説く。
()
コンテナイメージの「脆弱性ゼロ」を過信してはいけない。OSSの見落とされがちなリスクを指摘し、健全性を評価する具体的なツールと、根本的な安全確保の道筋を解説する。
()
攻撃者が生成AIを悪用して仮想化製品の脆弱性を見つけ出せるようになったことで、これまでの常識が通用しなくなりつつある。迅速なパッチ適用を心掛けるだけでは攻撃を防ぎきれなくなった今、求められるリスク対策の新たな発想とは。
()
特定の脆弱性調査に24時間以上かかる状態は、今日の高度なサイバー攻撃の前では致命傷になり得る。世界26万台の端末を抱えるNECはいかにして非管理端末の死角を消し、調査時間を5分にまで短縮したのか。
()
「AIに脆弱性診断を任せれば、人手不足を補いながら効率良くセキュリティを強化できる」。ソフトバンクをはじめ国内でも複数の企業がAIによる脆弱性診断サービスの立ち上げを発表する中、そんな期待を裏切る調査結果が明らかになった。
()
AIエージェントの普及は利便性を高める一方、新たなセキュリティホールを生むリスクをはらんでいる。Oracleはこの脅威に対抗すべく、主要なデータベース保護機能を2027年まで無償化。従来の境界防御を捨て、データ層に直接セキュリティを配置する「データ起点」の防御戦略へとかじを切る。
()
Microsoftはマルチモデルエージェント型セキュリティシステム「MDASH」の取り組みについて解説した。Microsoftのセキュリティエンジニアリングチームが活用しており、Windowsの未知の重大な脆弱性発見に貢献しているという。
()
KDDIは、ISP事業者用メールシステムへの不正アクセスを確認した。第三者製ソフトウェアの脆弱性を悪用された結果、最大1422万件のメールアドレスとパスワードが漏えいした可能性があるという。
()
7万台超のFortiGateに関する認証情報流出疑惑で注目を集めた「FortiBleed」。これに対してFortinetは、新たな脆弱性や製品侵害ではないとの見解を示した。その一方で、影響を受けた可能性がある組織には複数の緊急対応を要請している。なぜパッチ適用後もリスクが残るのか。
()
KDDIは提供するプロバイダー向けメールシステムが不正アクセスを受けたと発表した。外部のソフトウェアの脆弱性を悪用され、最大1422万件のメールアドレスやパスワードが漏えいした可能性がある。影響はビッグローブなど計6社に及び、各事業者は利用者に早急なパスワード変更を呼びかけている。
()
AppleのA12、A13チップを搭載したiPhoneやiPadで、起動時の信頼基盤を揺るがす新たなBootROMエクスプロイト「usbliter8」の実証コードが公開された。遠隔攻撃はできないものの、一度見つかればソフトウェア更新では消せない欠陥だという。
()
生成AIの進化によって「脆弱性対策」の難易度が急上昇しています。従来は数カ月ごとの定期メンテナンスでパッチを当てるのが主流でしたが、現在はどうでしょうか。これまでの対策が通用しなくなった原因と、CISAやIPAが示す防御戦略を解説します。
()
Microsoftは、毎月のPatch Tuesdayの規模が今後も大きくなると予告した。AIによる脆弱性発見の加速が背景にあり、ユーザー側にはより迅速な対応が求められるとしている。
()
「curl」プロジェクトの開発者であるダニエル・ステンバーグ氏は、AnthropicのAIモデル「Mythos」による脆弱性分析レポートを受領し、その結果を共有した。
()
脆弱性の急増は、防御側にとって本当に悪いニュースなのか。FIRSTの最新予測によると、AIの進化によって脆弱性の発見件数は想定を大きく上回るペースで増加している。一方で、企業が優先対応すべき脆弱性の数は大きく変わっていないという。
()
生成AIが攻撃者の武器になった今、ソフトバンクグループとOpenAIは新たな一手を打った。単なる脆弱性診断ではなく、その先の「修復」まで踏み込むという構想だ。AIは企業のパッチ運用をどこまで変えられるのか。
()
セキュリティ対策の在り方が根本から変わり、メガインフラの引力が強まる中、日本の企業・組織が取り戻すべき「主権」とは何なのか。トラストの基点を決定論的な静的管理から、動的な「IDと実行時コンテキスト」に移すことは可能なのか。
()
脆弱性を発見するツールは数多く存在するが、その後の対応は依然として人手に頼る場面が多い。こうした課題に対し、オープンソースの新たなセキュリティプラットフォームが登場した。OSINTや脆弱性診断に加え、AIによる分析や修復支援も統合するという。その実力とは。
()
次世代AI「Claude Mythos」の登場と、その一般公開版「Claude Fable 5」のリリースが、サイバーセキュリティの前提を根底から覆した。この種の最先端のAIモデルが未知の脆弱性を自律的に見つけ出し、1時間足らずでデータを奪取するという、新たな脅威が生じている。セーフガードを巡る開発ベンダーの葛藤と、国家安全保障をも巻き込む激変の最前線、日本のIT管理者が取り得る対策について解説する。
()
「Windows」主要機能の脆弱性が、事前通告なしに一般公開される事件が起きた。Microsoftが激しく非難する一方で、一部の専門家は「ベンダーの怠慢」を指摘する。企業はどう身を守るべきか。
()
ソフトバンクグループと米OpenAIは6月16日、OpenAIのAI技術を活用して企業の脆弱性診断から修復方針の策定、実装の提案までを支援する法人向けサイバーセキュリティ対策ソリューション「Patching as a Service」の提供を始めると発表した。
()
Microsoftは、OutlookとWordの脆弱性CVE-2026-45456を公開した。Officeの型混同により、未認証の攻撃者がローカルでコード実行可能となる。脆弱性を悪用した攻撃の難易度も低いため、注意してほしい。
()
Microsoftが2026年6月の月例セキュリティ更新プログラムを公開した。WindowsやOffice、Azureなど広範囲な製品が対象で、悪用確認済みのゼロデイ脆弱性などが修正された。同社は早急な適用を呼びかけている。
()
脆弱性管理における部門間調整の難しさを語る英文に登場する「herding cats」。直訳すると「猫の群れを誘導する」ですが、IT業界では別の意味を持ちます。情シスが日々直面する難題を表す言葉を掘り下げます。
()
脆弱性修正の猶予は14日から3日へ。米CISAの新指令は、全企業にパッチ管理の抜本的見直しを迫っている。リソースが限られる情シスがいかにして「がむしゃらな対応」を捨て、リスクに基づいた優先順位付けと自動化を実現すべきか。
()
汎用AIモデルの進化によって、かつてない速度でサイバー攻撃が加速している。未知の脅威に対し、企業はいかに防御体制を構築すべきか。Googleが提唱する、AI技術を活用した防衛ロードマップの要点を解説する。
()
企業におけるAI活用が拡大する中、意思決定の不透明性や未知の脅威という新たな脆弱性が浮上している。従来のソフトウェア開発の常識だけでは防げない特有のリスクに対し、どのような枠組みで立ち向かえばよいのか。
()
Appleは、Apple Intelligenceを活用し、漏えいや脆弱性が判明したパスワードをPasswordsアプリとSafariから自動更新できる機能を発表した。従来、ユーザーには警告のみが表示されていたが、変更作業自体は利用者自身が実施する必要があった。
()
OpenSSLプロジェクトは、PKCS#7署名検証機能に高危険度の解放後使用欠陥があると公表した。細工済みメッセージで異常動作が生じ、クラッシュやメモリ破壊、遠隔コード実行の恐れがあり、修正版公開で更新を呼びかけた。
()
Anthropicは公式ブログで、同社の「Claude Opus」を活用してソースコードを保護するためのベストプラクティスを紹介した。
()
脆弱性公開から攻撃コードが出回るまでには、これまで一定の時間的猶予があった。しかしMythosを使った最新の検証によって、その前提が崩れつつある。わずか1時間でエクスプロイトが生成される状況で、防御をどう見直すべきか。
()
Apache HTTP Serverに大規模な修正が入った。最新版ではHTTP/2処理をはじめ、プロキシやSSL、認証機能など広範囲に及ぶ脆弱性に対処している。サービス停止やメモリ破壊につながる恐れがある問題も含まれていたため急ぎ修正してほしい。
()
Microsoftが過去最多となる約200件の脆弱性修正を公開した。サードパーティー製を含め月間600件に迫る「パッチアポカリプス」が到来している。情シスは従来の手法では対処しきれないパッチ管理の限界と、修正品質のリスクに直面している。
()
自然言語の指示だけでAIがアプリケーションを生成する「バイブコーディング」が注目を集めている。CX部門のIT依存を解消し開発を爆速化させる一方で、セキュリティ脆弱性やシャドーIT化など、情シスが看過できない重大なリスクも潜む。
()
Microsoftは2026年6月9日(米国時間)にWindows 11 24H2/25H2向け更新プログラム「KB5094126」を公開した。本更新プログラムを適用すると、204件に及ぶ脆弱性の修正情報やセキュアブート証明書の有効期限切れ対策に加え、複数アプリによるカメラの同時利用など、段階的に導入される新機能が追加される。
()
AIが脆弱性を見つけ、攻撃まで実行する時代。もはや人間がダッシュボードを見ながら対応する運用は限界を迎えつつある。Cisco Live!でシスコが示したのは、AIエージェントが自律的に原因を分析し、修復まで担う新たなインフラ運用の世界だった。
()
米宇宙軍の幹部やオバマ元大統領時代のホワイトハウスが使っていたInstagramのアカウントが何者かに乗っ取られ、イラン支持の画像やメッセージが投稿される被害が相次いだ。攻撃者は米Metaの「AIサポートアシスタント」が抱える脆弱性を突き、狙ったアカウントのパスワードをリセットしたと伝えられている。
()
開発者が日常的に利用するJavaScriptテストフレームワーク「Vitest」に複数の深刻な脆弱性が見つかった。細工されたURLや特定の通信経路を悪用されると、開発環境そのものが攻撃者の足場になる可能性があるという。
()
Microsoftのシステムで、第三者が公開したnpmパッケージが実行された。研究者は重大なサプライチェーンリスクだと訴えるが、Microsoftは脆弱性ではないと判断した。なぜ同じ事実を前に評価が真っ二つに割れたのか。
()
AIがサイバー攻撃の手口を激変させている。脆弱性悪用のスピードが数日単位に加速する中、侵入プロセスの大半をAIが担う「完全自律型AIエージェント攻撃」の本格化も間近だという。Googleのセキュリティトップが、脅威の現状と防御側の針路を語る。
()
トロント大学の研究者が、各ターゲットの脆弱性を自律的に特定し、カスタマイズされた攻撃戦略を生成する「AIワーム」を開発した。既存の防御を無効化しかねない最新の脅威に、情シスが今すぐ見直すべき「究極の基本対策」を解説する。
()
タニウムの調査によると、サイバー攻撃の備えができている企業はわずか2割であることが明らかになっています。ゼロデイ脆弱性の悪用や開発環境侵害、インフォスティーラーなど企業を狙う攻撃が相次ぐ中、自社を守るにはどうすればいいでしょうか。
()
米セキュリティ企業のCalifが6月3日(現地時間)、少しの通信量でWebサーバに過剰な負荷をかけ停止させるDoS攻撃手法「HTTP/2 Bomb」の注意喚起を行い、その深刻さから話題になっている。
()
Googleは公式ブログで、AIがかつてない速さでセキュリティ脆弱性を見つけ出す時代において、企業が取るべき防御策を解説した。
()
Anthropicは、サイバー脅威アクターがAIモデルを用いて攻撃を加速させている状況を受け、企業のセキュリティチームが取るべき対策をまとめたブログ記事を公開した。
()
コンテナ技術は開発を迅速化させるが、管理されないイメージの乱立というリスクも生み出している。対策を強化したいセキュリティチームが障壁にならず、開発の自由を守るためのアプローチとは。
()
生成AIやAIエージェントが企業の業務現場へ急速に浸透する一方で、セキュリティ対策は依然として後手に回りがちだ。「まず使ってみよう」という熱気が先行する中、シャドーAIの把握、AIモデルの脆弱性解消、AI利用ルールの策定と順守担保など、「安全に使う」ための土台づくりが追い付いていないのが実情だ。Cisco製品を中核に顧客のセキュリティ課題に伴走するエクシオ・デジタルソリューションズに、安全やガバナンスを確保しながらAIの利用を前進させるためのアプローチを聞いた。
()
アプリケーションのコンテナ化が浸透する一方、脆弱性スキャナーが発する過剰なアラートに現場は疲弊している。推奨されてきたベストプラクティスはなぜ形骸化するのか。真に機能する保護策を専門家が解説する。
()
AIツールによるコード生成が普及する中、生成されたコードのほぼ半数に脆弱性が潜む事実が明らかになった。AI特有の新たな脅威に対し、開発とセキュリティ対策を一体化する「DevSecOps」による防衛策を紹介する。
()
Googleは、AIを駆使した高速なサイバー攻撃に対抗する自律型システム「Google AI Threat Defense」を発表した。GeminiやWiz、Mandiantの技術を統合し、脆弱性調査から修正パッチ生成までを数分に短縮。属人的な管理の限界を突破し、攻撃者のスピードを上回る「マシンスピード」の防御体制を構築する。
()
AIコーディングやAIエージェント、OSS、CI/CD自動化、クラウドサービスなどの普及によって、開発者はこれまで以上に多くの権限や認証情報を扱う存在になりました。その結果、開発者自身が最も効率の良い「侵入口」として攻撃者に狙われ始めています。
()
米Microsoftは5月27日、事前共有なしにゼロデイ脆弱性(修正前の弱点)を公表する行為について、公式ブログで批判した。同社は顧客保護のため24時間体制で対応中とし、「協調的脆弱性開示(CVD)」の重要性を改めて訴える。
()
Windowsカーネルの脆弱性を足掛かりにSYSTEM権限に迫るPoCが公開された。この手法は、ChromeやEdge、FirefoxといったWebブラウザの隔離機能を突破できることも分かっている。PoC公開で一気に現実味を帯びた“悪用シナリオ”の中身とは。
()
Red Hatは、セキュリティを強化したコンテナイメージ群「Red Hat Hardened Images」の一般提供を開始した。既知の脆弱性を極力含まない状態を目指す“ゼロCVE”戦略を支援するという。どのような仕組みなのか。
()
ビジネスメール詐欺(BEC)は、技術的な脆弱性ではなく「人間の心理と信頼」を突く。GoogleやMeta、トヨタ子会社といった巨大組織すら、巧妙な偽請求書やCEO成り済ましに屈し、数十億円規模の損失を出している。情シスが講じるべき現実的な対策を浮き彫りにする。
()
年1回の脆弱性診断をもとに大量の修正を行うと、万全のセキュリティ対策を施した気になるが、どんどん新しい機能がデプロイされるクラウド時代において「定期診断」発想にはリスクが伴う。これからのセキュリティ運用はどう考えるべきか。
()
GitHub Security Labは、7-Zip 26.00にヒープバッファーオーバーフロー脆弱性「CVE-2026-48095」が存在すると公表した。NTFS処理の不正なシフト演算で1バイト領域へ最大256MBを書き込み、任意コード実行やクラッシュを招く恐れがある。
()
世界中の開発現場を突然止めた「GitHub」の認証障害。CI/CDだけでなく、自動脆弱性検査や配備まで連鎖的に停止し、“当たり前に動く”はずだった開発基盤の脆さが露呈した。ここからどのような教訓を得ればいいのか。
()
金融庁と日銀は、「フロンティアAIによる脅威変化を踏まえた金融機関等の短期的な対応」を公開した。フロンティアAIの進化に伴う未知の脆弱性の急増や、AI時代のサイバー攻撃に焦点を当て、技術負債の解消や経営トップの関与など、組織に求められる9つの取り組み(応急的措置)を提示したものだ。
()
AnthropicはClaude Mythosを使ったサイバー防衛計画「Project Glasswing」の初期成果を公表した。報告によると、Claude Mythosは1万件超の深刻度「高」または「重大」な脆弱性を発見したという。大きな成果だがこれには弊害もありそうだ。
()
セキュリティ調査企業Cyeraが、ローカルLLM「Ollama」の重大なメモリ脆弱性を発見した。MITREの数カ月の放置の後、CNAであるEchoが「CVE-2026-7482」として採番して公開した。
()
Anthropicは、AIモデル「Mythos Preview」で重要ソフトの多数の脆弱性を発見したと発表した。オープンソースを含む広範な調査で修正作業の負荷増大が課題となり、防御側の迅速な対応強化を訴えた。
()
フロンティアAIが脆弱性を大量に発見し、攻撃までの猶予が消滅する──金融庁と日銀はこの近未来を前提に、全金融機関へ9項目の緊急対応を要請した。経営トップの直接関与、ベンダー契約の見直し、システム停止の判断基準策定まで踏み込んだ要請の全容を読み解く。
()
米Anthropicは5月22日(現地時間)、セキュリティプロジェクト「Project Glasswing」の初期報告を公開した。約50社のパートナー企業が1カ月で高・重大レベルの脆弱性を1万件超発見した成果に加え、同社が独自に進めてきたオープンソースソフトウェアのスキャン結果も公表された。
()
金融庁と日本銀行は5月22日、ChatGPTやClaudeなど「フロンティアAI」が脆弱性を短期間で大量発見できる脅威を受け、金融機関に9項目の短期的対応を要請した。
()
直近で話題になったNGINXの脆弱性「NGINX Rift」の修正を反映した最新版1.31.0に新たなゼロデイ脆弱性「nginx-poolslip」が見つかった。前回の深刻な脆弱性対応に追われた運用現場に、再び重い警戒が突き付けられている。
()
GitHubは、組織内のコードに潜む脆弱性をワンクリックで可視化する無料スキャン機能「Code Security Risk Assessment」を発表した。ライセンスや設定が不要で、数分で結果を得られる。
()
ボストンで開催されたIBMの顧客イベント「Think Boston 2026」。会場の熱気とは裏腹に、同社はかつてない逆風にさらされていた。米Anthropic「Claude Mythos」は、メインフレームの脆弱性を容易に特定し、IBMの牙城を揺るがしかねないとの見方が広がったからだ。「SaaSの死」という言葉が飛び交い、IBMの株価は30%近く急落した。この「Anthropicショック」に対し、IBMはどう立ち向かうのか。レガシーをAI時代の資産へと変える「4つの武器」と、反撃に向けた逆転のシナリオを現地から詳報する。
()
Anthropicが発表したAIモデル「Mythos」が波紋を広げている。システムの脆弱性を自動で網羅的に特定できるため、悪用されれば甚大な被害が出かねない。IMFが警告する、世界規模の金融崩壊のシナリオとは。
()
Cloudflareは、Anthropicのセキュリティ特化型AIモデル「Claude Mythos Preview」を用いた検証結果を公開した。複数の脆弱性を組み合わせて攻撃手法を構築し、実証コードまで自動生成する能力は、従来の自動スキャナをはるかに超え「シニア研究者」の域に達している。
()
Claude Mythos Previewに代表される高性能AIによる脆弱性発見の高速化を背景に、政府はついにAI時代のサイバー攻撃を前提とした新たな防衛戦略に乗り出した。国家横断で始動した「Project YATA-Shield」は、日本の重要インフラをどう守るのか。
()
Cloudflareは、Anthropicの新型LLM「Claude Mythos Preview」を自社インフラで動かして検証した。同社が「単純な性能向上ではなく、脆弱性探索ツールとして別種の能力を備えた」と評価するこのAIモデルの実力を細かくみていこう。
()
Cloudflareは、AnthropicのLLM「Mythos Preview」を50超の自社リポジトリー検査へ投入した結果を公表した。脆弱性連鎖の推論やPoC自動生成で高性能を示した半面、誤検知抑制や運用基盤整備の必要性も示した。
()
米セキュリティ企業のCalifが、米Appleが5年がかりで開発した最先端のセキュリティ対策「MIE」を突破するエクスプロイト(攻撃プログラム)を、わずか5日間で開発したと発表した。利用したのはAnthropicのAIモデル「Mythos」のプレビュー版だった。
()
Cloudflareは、AnthropicのAIモデル「Mythos Preview」を用いた脆弱性テスト結果を公開した。同モデルはエクスプロイトチェーン構築やPoC生成で高い能力を示した一方、ガードレールの誤作動も確認された。同社はタスクを細分化するパイプラインの構築や防御層の再構築の必要性を指摘している。
()
Linuxカーネルの深部で見つかった欠陥が、想像以上に危険な波紋を広げている。一般ユーザー権限しか持たない攻撃者が、わずかな“終了処理の隙”を突くことでroot専用情報に到達可能だという。PoCも公開済みのため要注意だ。
()
MicrosoftはExchangeのOWAに影響する重要脆弱性を公表、CISAも悪用を確認した。自動配信される緩和策の確認方法や閉域網向け手順を解説する。また、適用後にカレンダー印刷や画像表示が不全になる既知の不具合の回避策、恒久パッチの配信条件をまとめる。
()
IPAが実施したASMツールによる診断では、調査対象の中小企業126社全てで何らかの脆弱性が見つかった。放置されたデータベースや設定不備など、“見えていないIT資産”のリスクが浮き彫りになった形だ。
()
米国CISAとG7各国・EUは、AIシステム向けSBOMの最小構成要素を定めた指針を公表した。AIモデルや学習データ、インフラなどを7分類で整理し、AI供給網の透明性向上や脆弱性管理、サイバーリスク低減を支援する。
()
MicrosoftはWindows DNS Clientに深刻なRCE脆弱性「CVE-2026-41096」が存在すると公表した。細工されたDNS応答によってメモリ破損が発生し、条件次第で認証不要の遠隔コード実行に至る恐れがある。
()
Linuxカーネルに権限昇格が可能になる脆弱性「Fragnesia」が見つかった。直近話題になったゼロデイ脆弱性「Dirty Frag」の亜種とみられる。公開済みの実証コードでは/usr/bin/suのページキャッシュを改変してroot権限を奪取することが分かっている。
()
「NGINX」に、認証不要で悪用可能な“危険すぎる欠陥”が見つかった。たった一つのHTTPリクエストが、サーバ停止や遠隔コード実行(RCE)につながる可能性もあるという。問題は標準構成にも潜み、影響範囲は想像以上に広い。運用担当者が今すぐ確認すべきポイントとは。
()
AppleはiOS 26.5とiPadOS 26.5を公開した。カーネル権限取得やメモリ破損、情報漏えい、Safari異常終了など多数の脆弱性に対処しており、WebKitやWi-Fi、Accountsなど広範囲の機能に修正を加えた。ユーザーには早期更新が求められる。
()
OTセキュリティの重要性が高まる中、対策の第一歩として可視化に取り組む企業が増えている。だが、資産や通信の状況、脆弱性が見えてきた後、その情報をどう読み解き、具体的な防御策へ落とし込めばいいのか、見えた先のアクションにまでつながらないのが現状だ。こうした課題に対し、TXOne Networksは新製品「SenninRecon」と新コンセプト「TXOne Complete」を打ち出した。可視化を入口に、評価、計画、防御までをつなぎ、現場に無理のない形で対策を前へ進めるものだ。本稿では、その狙いと全体像を紹介する。
()
Microsoftは、WindowsやOffice、Azure関連の5月分の修正を発表した。CVSS9.8以上の重大欠陥4件を含み、DNSクライアントやNetlogonなどで遠隔攻撃の恐れがあるとして、迅速な適用を呼びかけた。
()
Microsoftは2026年5月12日(米国時間)にWindows 11 24H2/25H2向け更新プログラム「KB5089549」を公開した。本更新は137件もの脆弱性修正に加え、特定のタスクでCPUクロックを引き上げる新機能や低遅延プロファイルの導入など、パフォーマンス面での大幅な改善を含んでいる。2026年6月に迫るセキュアブート証明書の期限切れ対策としても重要な更新が含まれている。
()
Mandiantは年次レポート「M-Trends 2026」を発表した。2025年に実施した50万時間以上のインシデント調査では、サイバー犯罪の分業化と連携の進展により、初期アクセスから攻撃実行グループへの引き継ぎ時間が2022年の8時間超から2025年には22秒に短縮されたことが明らかになった。
()
Googleは、AI悪用によるゼロデイ探索や自律型マルウェア、LLM不正利用基盤、AI関連サプライチェーン侵害が拡大中だと公表した。中国、北朝鮮、ロシア系集団の活動例を示した。
()
LayerX Securityは、Claude for Chromeに外部拡張機能からAI操作を乗っ取れる脆弱性「ClaudeBleed」が存在すると公表した。送信元検証不備が原因で、GmailやGoogle Driveの操作が可能となり、修正版を公開した後も問題は残存しているという。
()
Palo Alto NetworksはPAN-OSに深刻な脆弱性が存在することを発表した。認証不要でroot権限のコード実行が可能だという。CISAが同脆弱性をKEVカタログに追加していることから悪用が懸念されるため注意してほしい。
()
Windows環境の脆弱性管理において、月例アップデートの適用がうまくいかないという声がある。本稿は、脆弱性管理において情シスが抱える具体的な課題と、取るべき改善策を紹介する。
()
Googleが、AIを使ったサイバー攻撃の過去3カ月における急速な進化を報告した。最先端AIモデルが従来のセキュリティスキャンでは判別できない脆弱性を発見。犯罪グループは一般提供されているAIモデルを使い、自律的に攻撃を行わせるエージェント化を進めている。
()
米グーグルは、AIによるサイバー攻撃が本格化している実態に警鐘を鳴らす調査結果を公表した。AIがシステム開発者よりも先に脆弱性を発見し、企業のサーバーから機密情報を盗んだり、製造設備を停止させたりするなど、被害を発生させる事例が広がりつつある。
()
GitHubは自社の「Advisory Database」のデータを基に、2025年のOSSの脆弱性動向に関するレポートを発表した。
()
JVNは11日、スマートフォンアプリ「くら寿司 公式アプリ」に証明書検証不備の脆弱性が存在すると公表した。
()
主要Linuxディストリビューションでroot権限を奪取可能なゼロデイ脆弱性「Dirty Frag」が見つかった。情報漏えいによってパッチ提供前の緊急公開となっている。
()
「Docker Engine」に認可プラグインをバイパスしてホストシステムに不正アクセスできる深刻な脆弱性が公表された。修正版となる「Docker Engine 29.3.1」が公開され、アップデートが推奨されている。
()
2026年のゴールデンウイーク前後に発生した「はてな」の巨額詐欺被害や「マネーフォワード」の情報漏えい、そしてLinuxの深刻な脆弱性「Copy Fail」を解説。一見すると限定的に思えるリスクが、さまざまな攻撃手法と組み合わさることで脅威へと変化します。
()
オープンソースソフトウェア(OSS)の脆弱性に懸賞金をかけて発見を促し、対応を支援してきた米セキュリティ企業のHackerOneが、新規の報告受け付けを停止している。AIで生成された質の低い脆弱性報告の激増が原因といい、影響は主要OSSプロジェクトに及ぶ。同様の懸賞金プログラムを提供してきたGoogleも対応を強いられるなど、AIの影響が深刻化している現実が浮き彫りになった。
()
Apache Software Foundationは、Apache HTTP Server 2.4.67を公開した。HTTP/2処理欠陥による任意コード実行懸念を含む複数の脆弱性を修正した他、認証回避や権限昇格、メモリ破損、DoS誘発といった問題に対処している。
()
Googleは2026年5月のセキュリティ情報を公表し、無線ADB機能の深刻な脆弱性の存在を明らかにした。対象はAndroid 14以降で、近距離から認証を回避しシェル権限でコードを実行される恐れがある。
()
高性能AIの登場により、脆弱性発見のスピードが劇的に加速している。英NCSCは、蓄積された「技術的負債」がAIによって一気に暴かれ、かつてないパッチ適用サイクルが到来すると警告。情シス部門が考えるべきことは?
()
Googleは、AndroidとPixelの月例セキュリティアップデートを公開した。FrameworkやSystemなど計46件の脆弱性が修正され、一部では悪用の兆候も確認されている。Pixelシリーズ向けには、ワイヤレス充電の速度低下やカメラのフリーズ、ディスプレイのノイズなど、特定の条件下で発生するバグの修正が行われた。
()
TXOne Networksは、評価およびエンタープライズ統合管理ツール群「Sennin」ファミリーを発表した。
()
CISAは悪用が確認された2件の脆弱性をカタログに追加した。ConnectWise製ツールとWindows Shellに存在する脆弱性で、遠隔操作やなりすましの恐れがある。防御態勢の維持が強く推奨される。
()
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。
()
Linuxカーネルに約9年間にわたり見過ごされてきた致命的なローカル権限昇格の脆弱性「Copy Fail」が突如浮上した。この脆弱性を悪用すれば、一般ユーザーが極めて簡単にroot権限を取得できる。さらにこの発見を後押ししたのはAIだという。
()
Anthropicが発表したAI「Claude Mythos」は、数千のゼロデイ脆弱性を自動で特定し攻撃手順まで生成する。一般公開が制限されるほどの破壊力を前に、情シスは「発見」より「修復」の速度を問われる時代に突入した。低リスクの欠陥を連鎖させ致命的な攻撃に変えるAIの脅威に、組織が取るべき生存戦略を解説する。
()
Tenableは脆弱性管理製品NessusとNessus AgentのWindows版に任意ファイル削除の脆弱性があると公表した。SYSTEM権限で削除が可能で悪用時にコード実行の恐れがある。修正版への迅速な更新が推奨されている。
()
Claude Codeの利用中に生成される設定ファイルに、APIキーなどの認証情報がそのまま記録され、npm公開時に外部流出する恐れがあることが分かった。しかも多くの開発者がその存在に気付いていない。なぜこの見落としは起きるのか。
()
CrowdStrikeは、最先端AIによる脆弱性発見の加速に対応するため、業界連合「Project QuiltWorks」を設立した。AIと専門家を組み合わせた継続支援により、評価から優先順位付け、修正に至るまでを一貫して対応することで、企業のリスク把握と対処能力の強化を図る。
()
「AIなんて発明されなければよかった」――最新調査でCIOの半数が本音を漏らすほど、AI導入に伴うセキュリティリスクが深刻化している。Copilotが悪用され既存の脆弱性が自動攻撃の道具と化すなど、情シスは利便性の代償として肥大化する攻撃面とガバナンス不足という、かつてない難題に直面している。
()
Microsoftは、ASP.NET Coreの暗号署名検証に起因する権限昇格の脆弱性(CVE-2026-40372)を公表した。未認証の攻撃者がSYSTEM権限を取得する恐れがある。修正版への更新が推奨される。
()
Oracleは、複数製品の脆弱性に対応するため、481件のセキュリティ修正を含む定例アップデートを公開した。既存の欠陥が攻撃に使われる事例が報告され、迅速な適用とサポート対象版の利用を呼びかけている。
()
CrowdStrike Falcon LogScaleに認証不要で任意ファイルの閲覧が可能な脆弱性が見つかった。CVSSの評価は9.8、深刻度「緊急」に該当する。SaaSは対策済みで被害確認なし、自社運用版は更新が必要だ。
()
米Anthropicは、最新AIモデル「Claude Mythos(クロード・ミトス)」を発表したものの、一般公開を見送った。ミトスはかなりの速度で脆弱性を見つけ、自律的に判断できることから、サイバーセキュリティを根本から変える可能性がある。
()
英国はAIによる自動攻撃に対抗すべく「国家サイバーシールド」構築に乗り出す。人間が20年以上見逃した脆弱性をAIが即座に看破する現状に、既製品を導入するだけの対策はもはや通用しない。政府は企業に、セキュリティを経営の義務と位置付ける誓約を求めている。情シスが直面する、AI時代の新たな防衛線とは。
()
OX Securityは、AnthropicのMCPに設計起因の脆弱性があると公表した。悪用すれば対象システムで任意のコマンドを実行できる。影響範囲は広く、関連するソフトウェアのダウンロード数は1億5000万件を超えるため要注意だ。
()
住信SBIネット銀行は、マルチクラウド環境のセキュリティリスクを一元管理する「Cloudbase」を導入した。定期診断による「点」の監視から脱却し、設定ミスや脆弱性を継続的に可視化する体制を構築している。
()
VPN機器などの脆弱性を突くのではなく、堂々と正面突破してくるサイバー攻撃の脅威が高まっている。闇市場で安価に調達できる「インフォスティーラー」を使い、攻撃者はユーザーの認証・認可情報を容易に窃取して侵入する。どんな企業であっても、このインフォスティーラーを正しく理解し、正しく恐れることが必須になっている。
()
Akamaiのレポート「インターネットの現状」(SOTI)によると、AIの普及がサイバー攻撃を変えつつある。APIが主要な攻撃対象となり、バイブコーディングが新たなリスクを招きかねないという。その実態とは。
()
NISTは、急増する共通脆弱性識別子(CVE)に対応するため脆弱性情報データベース(NVD)の運用方針を変更すると発表した。これによって限られた資源を最適化し、データベースの持続可能性を確保する。
()
2025年、英国の小売大手M&Sなどがサイバー攻撃を受け、数百億円規模の被害が発生した。攻撃の手口はどの職場にもある電話を使ったものだった。その手口と対策を整理する。
()
Aikido SecurityはAxiosの脆弱性「CVE-2026-40175」を分析し、重大とされた攻撃シナリオは「Node.js」の仕様によって成立しにくいと指摘した。ライブラリ自体の不備は認めており、修正版への更新など適切な対応を求めている。
()
Microsoftは、月例セキュリティ更新で160件超の脆弱性を修正した。8件が重大、2件がゼロデイ脆弱性で、SharePointのなりすましやDefenderの権限昇格を含む。攻撃確認済みの問題もあり、迅速な更新適用が必要だ。
()
MCPにシステム的な脆弱性が存在し、ダウンストリームのフレームワークやツールのユーザーが危険にさらされているとセキュリティベンダーのOX Securityが指摘している。
()
Active Directoryにリモートコード実行の脆弱性が見つかった。認証済み攻撃者が細工したRPC通信でサーバ上の処理を実行可能となる問題で、同一ドメイン内で成立する。修正対応は必須と位置付けられている。
()
NISTは、脆弱性データベース「NVD」の運用を大きく見直す。CVEの急増により従来の“全件分析”が限界に達したためだ。今後は優先度に応じた対応へと転換する。この変更は、脆弱性管理の前提そのものを揺るがす可能性がある。
()
Anthropicが公開した新型AI「Claude Mythos Preview」は、主要ソフトから数千件の高深刻度脆弱性を検出し、攻撃コードの生成も可能だという。誰が使えるのか。
()
脆弱性診断を外部委託に頼る運用は、コストやスピードの面で限界を迎えつつある。セキュリティ品質と開発スピードをどう両立させるか。Webセキュリティの第一人者と、「ハイブリッド型・脆弱性診断」の提唱者が議論する。
()
Microsoftは2026年4月14日(米国時間)にWindows 11 24H2/25H2向け更新プログラム「KB5083769」を公開した。165件の脆弱性修正に加え、2026年6月に期限を迎えるセキュアブート証明書の更新確認機能が追加されており、全ユーザーに早急な適用を推奨する内容である。またエクスプローラーの利便性向上やAIコンポーネントの刷新も含まれている。
()
Anthropicは、AIによる脆弱性悪用の高速化を受け、企業の防御指針を発表した。パッチ適用の迅速化やAIによる開発・運用体制の強化、侵入前提の設計、資産削減などの対策を推奨した。
()
Adobeは、AcrobatとReaderに任意コード実行の恐れがある深刻な脆弱性が存在すると発表した。細工されたPDFファイルを開くだけで攻撃が発動することが分かっており、実際の悪用も確認されている。
()
Adobeは、「Adobe Acrobat」および「Adobe Acrobat Reader」に重大な脆弱性が存在し、実際に悪用が確認されていると公表した。細工されたPDFにより任意コード実行の恐れがあり、最新版への更新を強く求めている。
()