研究・論文

TPMのみのBitLockerは10分で解除|研究解説

ベルリン工科大の研究チームが、独立チップ型TPM(dTPM)をリセットして測定値を偽装し、TPM単独保護のBitLockerを物理アクセス10分未満で解除する攻撃を実機再現。20年前の攻撃がTPM 2.0でも通用します。情シスの現実的な対応を整理します。
脆弱性・脅威情報

Collibra Agentに脆弱性2件、未認証でRCE

データカタログ基盤Collibraのエージェントに認証不備とZip Slipの2件。連鎖すると未認証でRCEに至ります。全インターフェースにバインドしていた観測もあり、社内に置かれたエージェントの棚卸しが必要です。
研究・論文

AIコーディング補助、リポジトリ構成で攻撃成功率2倍

第三者のコードをAIコーディングエージェントに読ませるだけで、仕込まれた命令が実行されうる——査読前研究がフォルダ構成と攻撃成功率の関係を実測しました。モノリシックなリポジトリでは44%。情シスが押さえるべき設定の勘所を実務目線で解説します。
脆弱性・脅威情報

GitLab緊急パッチ、未認証で公開プロジェクト削除

GitLabが8月17日に定例外の緊急パッチを公開。CVE-2026-19478(CVSS 9.4)は未認証で公開プロジェクトを改ざん・削除できるおそれ。セルフマネージド環境の版数確認と優先順位を解説します。
脆弱性・脅威情報

Entra Connectに権限昇格脆弱性 手動更新が必須

Microsoft Entra Connectに権限昇格の脆弱性CVE-2026-65673。2.6.84.0未満が対象で修正版は7月公開済み。Windows Updateでは配られず自動更新も当てになりません。9月30日の同期停止期限も解説。
脆弱性・脅威情報

NVIDIA Triton推論サーバに脆弱性5件 最大9.8

NVIDIAがTriton Inference Serverの脆弱性5件を公表。最大はCVSS9.8で対象はLinux版26.05以前、修正版は26.06です。ただし修正版は公表の約7週間前に公開済み。バージョン固定運用の盲点と確認手順を整理します。
脆弱性・脅威情報

PostgreSQLに脆弱性28件、18.6などで修正

PostgreSQLが2026年8月13日に28件の脆弱性を一括修正しました。14件がCVSS 8.8。18.5は未出荷で修正版は18.6です。GitLab等に同梱された分の該当判定、クライアント4件、pgcryptoの平文化まで実務目線で整理します。
脆弱性・脅威情報

iOS 18.7.10公開 旧端末に未提供の修正10件

Appleが2026年8月17日にiOS 26.6.1・macOS Tahoe 26.6.2・旧端末向けiOS 18.7.10を公開。旧端末には122件が一度に届いた一方、最新OSにしかない修正が10件あります。差分の中身と情シスの確認手順を整理します。
インシデント対応

さくらのレンタルサーバ侵害、会員136万件に影響か

さくらインターネットの管理環境を経由した不正アクセスで、さくらのレンタルサーバ583アカウントに不正ログイン。販売管理システム側では最大136万アカウントの会員情報が影響を受けた可能性。情シスが今日確認すべき点を整理します。
法令・ガイドライン

アイフル信用情報94万件を目的外利用|情シスの教訓

アイフルが信用情報94万6056件を返済能力調査以外の目的で利用し、グループ会社ライフカードへ提供。漏えいゼロでも重大な理由と、個人情報保護法と貸金業法の二階建て規制、情シスが取るべきデータ利用目的の点検策を整理します。
インシデント対応

晴れる屋2で2.8万件が閲覧可能 設定不備の7時間

ポケモンカード専門店「晴れる屋2」で、抽選販売の応募者情報2万8490件が約7時間、外部から閲覧可能な状態にありました。原因は「設定の不備」。情シスの台帳に載らない現場発の応募フォームがなぜ穴になるのか、報告義務と再発防止の要点を整理します。
脆弱性・脅威情報

MLflow脆弱性が悪用中、クラウド認証情報が標的

MLflowの未認証SSRF脆弱性CVE-2026-64849(CVSS9.3)がCISAのKEVに登録され、悪用が確認されています。クラウドのメタデータ経由で認証情報を盗まれる恐れがあり、3.15.0以上への更新が必要です。
脆弱性・脅威情報

SharePoint認証バイパスが悪用中 7月更新の確認を

オンプレ版SharePoint Serverの認証バイパス脆弱性CVE-2026-55040(CVSS 9.1)を、CISAが2026年8月18日にKEVへ追加。対応期限は8月21日です。修正は7月14日の更新に含まれます。ビルド番号での該当判定と、KBの既知の問題を整理します。
脆弱性・脅威情報

MCP Toolboxに認証回避3件|AIのDB接続が危険

Google製MCPサーバ「MCP Toolbox for Databases」に認証・認可回避の脆弱性3件(CVE-2026-11717ほか、最大CVSS9.1)。影響は1.0.0〜1.3.0、修正はv1.4.0。台帳に載らないAI用DB接続サーバの探し方を解説。
脆弱性・脅威情報

Vault Secrets Operatorに緊急脆弱性 CVSS9.6

HashiCorpのVault Secrets Operator 1.3.0〜1.4.1にCVSS9.6の脆弱性CVE-2026-8715。オペレーターPod上の任意ファイルを読み取られ外部送信される恐れがあります。悪用条件は編集権限を持つ一般ユーザーで、修正は1.5.0のみ。確認手順と移行の注意点を解説します。