脆弱性・脅威情報

Atlassian脆弱性172件、本命はCrowdの認証欠陥

Atlassianが2026年8月18日の速報でHigh 162件・Critical 10件を修正。ただし自社コード由来はCVE-2026-21582の1件だけです。未認証で他ユーザーになりすませる認証基盤の欠陥と、Server版に修正が来ない問題を整理します。
脆弱性・脅威情報

Roundcubeに脆弱性10件、CVE採番は8日後

Roundcube Webmailが1.6.18/1.7.3で11件のセキュリティ修正を公開。最も深刻なのはRCE(CVSS8.8)です。CVE採番が8日遅れた点と、管理パネル同梱という更新経路の落とし穴を確認手順つきで解説します。
インシデント対応

スマイルサーバ侵害、1カ月超停止でデータ未返却

NTTスマートコネクトのレンタルサーバ「スマイルサーバ」の一部設備が不正アクセスを受け、2026年7月24日から停止が続いています。データも返却されずWeb・メールの再構築が必要な状況を、情シス目線で整理しました。
脆弱性・脅威情報

GeoServer脆弱性CVE-2026-76904に緊急対応を

地図配信サーバGeoServerに認証不要のSQLインジェクション脆弱性CVE-2026-76904(CVSS 9.8)。回避策はなく即時更新が必要です。影響条件、公開直後から観測される探索、該当インスタンスの確認手順を解説します。
研究・論文

AWSの認証後セッションを再評価|査読前研究解説

AWSは認証を通った後のセッションが信頼され続けます。この空白をCloudTrailの8指標で埋めるという査読前の研究を、報告値の読み方と実運用で詰まる4点、GuardDutyの既存機能との重なりまで情シス目線で解説します。
研究・論文

OSINT情報源の実効性を実測|攻撃の予兆は6分類

どのOSINTフィードが攻撃を先読みできたかを、重要インフラ攻撃54件とヌル12件で実測した査読前研究。情報源は予兆型・開示暴露型・広域型に分離し、リードタイム中央値は23日。情シス向けに要点と国内運用での注意点を解説します。
研究・論文

LLMフォレンジックの限界|動くのに誤るSQL結合

AIエージェントに未文書化のアプリDBを調べさせると、エラーなく実行できるのに構造的に誤ったSQL結合を返すことがある——査読を経た新研究の指摘を、情シスの実務目線で読み解きます。
脆弱性・脅威情報

IBM AIXに脆弱性191件、配布基盤NIMも対象

IBMがAIX 7.2/7.3とPowerVM VIOS 4.1の累積セキュリティ更新を公開し、CVE191件を修正しました。回避策はなし。本体145件と同梱OSS46件の内訳、パッチ配布基盤NIMの脆弱性5件、適用順序を誤ると配布が止まる落とし穴を整理します。
研究・論文

スマホアプリDBの個人情報をAIが探索|研究解説

スマホアプリのSQLiteデータベースに散らばる個人情報を、生成AIが仮説駆動で探し当てる研究が公開されました。F1値94.5%・探索範囲79.9%削減。情シスの端末棚卸しと漏えい時の影響特定にどう効くか、限界とあわせて解説します。
インシデント対応

改ざんサイトで偽認証画面 ClickFixの手口と対策

日本ブラインドサッカー協会のサイトが改ざんされ、Cloudflareを装った偽の認証画面が表示されました。訪問者自身にコマンドを実行させるClickFixの仕組み、本物との見分け方、感染痕跡の確認方法を情シス目線で整理します。
インシデント対応

WordPress78サイトに不正アクセス|学研メディカル

学研メディカルサポートのWeb制作事業部が管理する78サイトのWordPressが不正アクセスを受け、不正アカウント生成とパスワード書き換えが確認されました。委託先経由で一斉に侵害される構造と、自社サイトで今日確認すべき点を情シス目線で整理します。
脆弱性・脅威情報

Zscaler Client Connectorに脆弱性5件、未認証RCEも

Zscaler Client Connectorに脆弱性5件が公表されました。最も深刻な未認証リモートコード実行と認証バイパスはCVSS9.1。修正版は既に配布済みで、情シスの本題は全端末のバージョン棚卸しです。OS別の影響範囲と確認手順を解説します。
脆弱性・脅威情報

OAuth2 Proxyに認証回避の脆弱性、修正版なし

認証プロキシOAuth2 Proxyに認証回避の脆弱性CVE-2026-76835(CVSS9.3)。X-Forwarded-Uriヘッダの詐称で認証スキップ判定を欺けます。7.15.2〜7.15.4が対象で修正版は未提供。当面の緩和策を解説します。
脆弱性・脅威情報

古野電気FA-50に脆弱性2件 生産終了で修正なし

古野電気の簡易型AIS「FA-50」全バージョンに、ハードコードされた認証情報(CVE-2026-59769)と認証欠如の脆弱性。2020年10月に生産終了済みで修正版は出ません。パッチの来ないEOL機器を情シスがどう扱うかを整理します。
研究・論文

従業員モニタリングの法的限界|内部不正対策

内部不正を防ぐ従業員モニタリングは、行き過ぎると法令違反とプライバシー侵害になります。査読前の研究論文をもとに、過剰監視の制裁事例・アラート過多という落とし穴・個人情報保護委員会が示す4つの留意点を情シス目線で整理します。