脆弱性・脅威情報

脆弱性・脅威情報

レジデンシャルプロキシとは IoT踏み台化と情シスの備え

家庭用ルータやネットワークカメラなどのIoT機器が「レジデンシャルプロキシ」として乗っ取られ、不正送金の踏み台にされています。総務省・警察庁・NICTは2026年7月に対策アライアンスを設立。仕組みと、情シスが自社・社員宅の両面で取るべき備えを解説します。
脆弱性・脅威情報

Oracle定例パッチ2026年7月、悪用中の脆弱性に注意

Oracleが2026年7月の四半期定例パッチ(CPU)を公開。のべ1449件・CVSS9.0以上261件という過去最大級の規模で、PeopleSoftでは実際に悪用が確認された脆弱性も。情シスが今すぐ確認すべき点を整理します。
脆弱性・脅威情報

WordPress・Langflowの脆弱性悪用、CISAが警告

米CISAは2026年7月21日、悪用が確認された脆弱性としてWordPress本体の連鎖RCE「wp2shell」や生成AI基盤Langflow(CVE-2026-0770)などをKEVカタログに追加しました。影響範囲と情シスが今すぐ確認すべき点を整理します。
脆弱性・脅威情報

Chrome脆弱性12件を修正 全て高危険度で至急更新を

Googleが2026年7月21日にChrome安定版を更新し、深刻度「高」の脆弱性12件(CVE-2026-16413〜16424)を修正しました。V8やGPU、UIの欠陥を含みます。修正版バージョンと、情シスが今すぐ確認すべきポイントを解説します。
脆弱性・脅威情報

Apache Tomcatに脆弱性2件、URL処理不備でアクセス制御回避

Apache Tomcatに2件の脆弱性(CVE-2026-59083/CVE-2026-59084)が公表されました。深刻度はいずれもLowですが、RewriteValveのURLデコード不備でアクセス制御を回避される恐れがあります。影響範囲と修正版、確認すべき設定を情シス目線で整理します。
脆弱性・脅威情報

SharePoint Server脆弱性、悪用でCISAが緊急対策要請

オンプレSharePoint Serverの複数脆弱性が実際に悪用され、米CISAが緊急のハードニングを要請。CVE-2026-58644(CVSS9.8)はゼロデイで悪用。影響範囲・悪用手口・情シスが今すぐ確認すべき点を実務目線で整理します。
脆弱性・脅威情報

Dell PowerFlexに深刻な脆弱性、最大CVSS9.1で更新を

Dellがソフトウェア定義ストレージ「PowerFlex」で10件超の脆弱性を修正。最大CVSSは9.1のOSコマンドインジェクション。認証欠如による遠隔コード実行も含まれ、5.1.0.1以降への更新が必要です。情シスの確認点を整理します。
脆弱性・脅威情報

FortiOSなどに脆弱性7件、Fortinetが順次修正

Fortinetが2026年7月14日、FortiOSなどの脆弱性を公表。緊急・高はないものの、SSL-VPNの反射型XSSやFortiSandboxのVNC露出(高)を含みます。情シスが確認すべき影響範囲と対応の優先度を整理します。
脆弱性・脅威情報

Oracle EBS脆弱性CVE-2026-46817悪用 KEV追加の要点

CISAが2026年7月15日、Oracle EBSの脆弱性CVE-2026-46817(CVSS9.8・認証不要)とKNXプロトコルのCVE-2023-4346をKEVに追加。悪用確認済み。情シスが直ちに確認すべきポイントを解説します。
脆弱性・脅威情報

nginx脆弱性CVE-2026-42533、CVSS9.2 修正版公開

nginxにCVSS v4.0スコア9.2の脆弱性CVE-2026-42533など3件。認証不要でDoS、条件次第でコード実行のおそれ。修正版1.30.4/1.31.3が公開。影響を受ける構成の確認ポイントと緩和策を情シス向けに解説します。
脆弱性・脅威情報

Zoom脆弱性CVE-2026-53412、認証不要の乗っ取りに対処を

Windows版Zoomに認証不要でアカウント乗っ取りが可能なCVSS9.8の脆弱性CVE-2026-53412。影響バージョンと修正版、VDI環境の注意点、情シスが確認すべきポイントを解説します。
脆弱性・脅威情報

WordPressプラグインにCSRF脆弱性 Zoho Mail更新を

WordPress用プラグイン「Zoho Mail for WordPress」にCSRF脆弱性(CVE-2026-8174)。影響は1.6.2より前の全バージョン。管理者がログイン中に設定を改ざんされる恐れがあり、更新と自社サイトのプラグイン棚卸しが必要です。
脆弱性・脅威情報

WinRAR脆弱性CVE-2026-14191、修正版7.23が公開

圧縮解凍ソフトWinRARに深刻な脆弱性CVE-2026-14191(CVSS7.8)。RAR5の復旧ボリューム(.rev)処理でメモリ破壊が起き、細工ファイルを処理するとコード実行の恐れ。修正版7.23が公開されました。自動更新が無いため、手動更新と棚卸しを急ぎましょう。
セキュリティ対策・運用

ブラウザ拡張の脆弱性7件 Securlyに学ぶ情シスの盲点

米CERT/CCが学校向けフィルタリング拡張「Securly」に7件の脆弱性を公表しました。HTTP通信やハードコードされた鍵など、ブラウザ拡張が抱えがちな弱点が凝縮された事例です。自社の拡張機能管理を見直すための教訓を情シス視点で整理します。
脆弱性・脅威情報

ServerView Agentsに権限昇格の脆弱性 対応の要点

エフサステクノロジーズのサーバ管理ソフト「ServerView Agents for Windows」にSYSTEM権限を奪われる権限昇格の脆弱性(CVE-2026-27788ほか)。影響範囲と情シスが確認すべき点を実務目線で整理します。