パッチ管理

脆弱性・脅威情報

PHPにSQLインジェクション脆弱性 全ブランチ更新を

PHP開発チームが2026年7月30日、SQLインジェクションを含む4件の脆弱性を修正した8.5.9/8.4.24/8.3.33/8.2.33を公開。影響範囲の見極め方と情シスの優先度判断を整理します。
脆弱性・脅威情報

Node.jsに脆弱性11件 HTTP/2の高深刻度に注意

Node.jsが2026年7月29日に11件の脆弱性を修正しました。深刻度Highは3件で、HTTP/2の解放済みメモリ参照とPermission Modelの許可範囲逸脱が中心。修正版と自社の該当判定手順を一次情報から整理します。
脆弱性・脅威情報

Cisco脆弱性開示が月2回に定例化、7日前予告も

Ciscoが2026年7月から脆弱性情報の公開を定例化しました。毎月第1・第3水曜日に公開し、7日前に対象製品を予告します。8月5日はIOS XEなど6製品が対象。CVEをCWE単位で束ねる変更も含め、情シスの脆弱性管理への影響を整理します。
脆弱性・脅威情報

Chrome今月5度目の更新、脆弱性4件を修正

Googleが2026年7月23日、Chromeの安定版を更新し、深刻度「高」の脆弱性4件を修正しました。今月5度目の更新です。情シスが押さえるべき対象バージョンと、社内端末で確実に適用させる勘所を整理します。
脆弱性・脅威情報

Node.js、7月27日にセキュリティ更新を予告

Node.js開発チームが2026年7月27日にセキュリティ更新をリリース予定と予告。対象は26.x/24.x/22.xで最大深刻度はHigh。EOL済みの20.xは対象外です。情シスが公開前の今やっておくべき備えを整理します。
脆弱性・脅威情報

Adobe定例更新、ColdFusionに最大深刻度の緊急修正

Adobeが2026年7月14日に12件のアドバイザリを公開。ColdFusionとCampaign ClassicにCVSS 10.0の緊急脆弱性が含まれます。優先度と対応期限、月2回化した公開頻度の変化まで情シス向けに整理します。
脆弱性・脅威情報

Firefox 153・ESR更新、悪用コード公開の脆弱性に注意

Mozillaが2026年7月21日にFirefox 153とESR 140.13/115.38を公開しました。ESR版では悪用コードが公開済みの重大脆弱性2件(CVE-2026-15718/15719)を修正。企業でESRを標準採用する情シスは早急な更新を。
脆弱性・脅威情報

Oracle定例パッチ2026年7月、悪用中の脆弱性に注意

Oracleが2026年7月の四半期定例パッチ(CPU)を公開。のべ1449件・CVSS9.0以上261件という過去最大級の規模で、PeopleSoftでは実際に悪用が確認された脆弱性も。情シスが今すぐ確認すべき点を整理します。
脆弱性・脅威情報

Apache Tomcatに脆弱性2件、URL処理不備でアクセス制御回避

Apache Tomcatに2件の脆弱性(CVE-2026-59083/CVE-2026-59084)が公表されました。深刻度はいずれもLowですが、RewriteValveのURLデコード不備でアクセス制御を回避される恐れがあります。影響範囲と修正版、確認すべき設定を情シス目線で整理します。
用語解説

脆弱性管理とは?プロセスと情シスの進め方を解説

脆弱性管理とは、システムの弱点を継続的に把握・評価し、優先度をつけて修正していく一連のプロセスです。定義・4つのステップ・CVSSやSSVCによる優先度づけ、情シスが現実的に回すコツを、NISTやIPAの一次情報をもとに解説します。
脆弱性・脅威情報

SharePoint Server脆弱性、悪用でCISAが緊急対策要請

オンプレSharePoint Serverの複数脆弱性が実際に悪用され、米CISAが緊急のハードニングを要請。CVE-2026-58644(CVSS9.8)はゼロデイで悪用。影響範囲・悪用手口・情シスが今すぐ確認すべき点を実務目線で整理します。
脆弱性・脅威情報

Dell PowerFlexに深刻な脆弱性、最大CVSS9.1で更新を

Dellがソフトウェア定義ストレージ「PowerFlex」で10件超の脆弱性を修正。最大CVSSは9.1のOSコマンドインジェクション。認証欠如による遠隔コード実行も含まれ、5.1.0.1以降への更新が必要です。情シスの確認点を整理します。
脆弱性・脅威情報

FortiOSなどに脆弱性7件、Fortinetが順次修正

Fortinetが2026年7月14日、FortiOSなどの脆弱性を公表。緊急・高はないものの、SSL-VPNの反射型XSSやFortiSandboxのVNC露出(高)を含みます。情シスが確認すべき影響範囲と対応の優先度を整理します。
脆弱性・脅威情報

Zoom脆弱性CVE-2026-53412、認証不要の乗っ取りに対処を

Windows版Zoomに認証不要でアカウント乗っ取りが可能なCVSS9.8の脆弱性CVE-2026-53412。影響バージョンと修正版、VDI環境の注意点、情シスが確認すべきポイントを解説します。
セキュリティ対策・運用

ゼロデイの無断公開、パッチ待ちの空白に情シスは何をすべきか

研究者「Nightmare Eclipse」が複数のWindowsゼロデイのPoCを協調的脆弱性開示を経ずに公開。パッチ提供前の「空白期間」に情シスが取るべき暫定対応(資産把握・緩和策・監視・優先度付け)を、確認できている事実と未確認情報を分けて実務目線で整理します。