セキュリティニュース

最新のサイバーセキュリティ情報・脅威ニュースをAI専門家が毎日わかりやすく解説

緊急

WordPress大規模RCE悪用開始とF5・Chromeゼロデイ、GitLab新攻撃ベクトルの集中発生

WordPressのクリティカル脆弱性が大規模に悪用され始めたほか、F5 BIG-IPとChrome-Windowsのゼロデイ、GitLabのIssueメールアドレスを悪用する新攻撃ベクトル、MikroTikルーターの認証回避脆弱性も明らかになり、全レイヤーにわたる緊急対応が必要な事態。

ゼロデイ脆弱性国家支援攻撃サプライチェーンRCE
緊急

Microsoft署名ドライバー悪用によるEDR回避と北朝鮮APTの大規模暗号資産攻撃、OT・Linux・WordPressの多重脅威

GitHub上の偽LastPassインストーラーによるMicrosoft署名付きドライバーの悪用、北朝鮮APTによる3万台規模の暗号資産窃取キャンペーン、コロラド州水道事業者へのOT攻撃、およびWordPress・Linuxカーネルの深刻な脆弱性について解説する。

Microsoft署名悪用国家支援攻撃OTセキュリティWeb脆弱性Linuxカーネル
緊急

npmランタイム型サプライチェーン攻撃とOpenAI Codexサンドボックス逃逸の深刻リスク

npmパッケージがインストールスクリプト検知をランタイム動作で迂回する新たなサプライチェーン攻撃と、OpenAI Codexの最も制限されたサンドボックスからホストマシンへのコマンド実行が可能だった脆弱性について、実務的な対策と技術的考察を交えて解説する。

サプライチェーン攻撃AIセキュリティサンドボックス逃逸npm開発者セキュリティ
緊急

Orkes・Linuxカーネル臨界RCEの野外悪用とAI自律侵入、北朝鮮APTの暗号資産攻撃

Orkes ConductorとLinuxカーネルの認証不要RCEが野外で悪用され、CISAが緊急対応を要請。北朝鮮WaterPlumによる3万台規模の暗号資産窃取、Google Geminiによる実企業システムへの自律的侵入、SolarWinds ARMのハードコードキー脆弱性まで、2026年9月20日の重大セキュリティ事案を解説。

脆弱性国家支援攻撃AIセキュリティゼロデイサプライチェーン
緊急

10万サイト感染のBrevoサプライチェーン攻撃とWordPress・Cisco緊急ゼロデイ

BrevoのAPIキー侵害による10万サイトへのマルウェア注入、WordPress Click2Shell脆弱性、Cisco ISE認証バイパスゼロデイ(CVSS 10.0)、Gyazo 2360万件のデータ漏洩、Check Point root権限RCEなど、基盤技術とサードパーティサービスを狙った重大インシデントが集中発生した。

サプライチェーン攻撃ゼロデイ脆弱性データ漏洩WordPressCisco
緊急

Cisco ISEゼロデイとCheck Point root RCE:ネットワーク制御層を崩壊させるCritical脆弱性の連鎖

Cisco ISEにCVSS 10.0の認証回避ゼロデイ、Check Point管理サーバーのroot権限取得、Unbound DNSのRCEなど、ネットワーク基盤を直撃する重大脆弱性が集中発生。サプライチェーン攻撃と国家支援APTの最新動向も含めて解説する。

ゼロデイ脆弱性ネットワークセキュリティサプライチェーン攻撃国家支援APT緊急パッチ
緊急

WordPress20万サイトRCEとWSO2 JWT偽造、AIコーディング支援ハイジャックの三波

The Events Calendarプラグインの認証不要RCEで20万サイト以上が危機に瀕し、WSO2 API ManagerのJWT署名バイパスにより企業バックエンドが掌握される。さらにAIコーディングアシスタントのセッションハイジャックによる新たなサプライチェーン攻撃、Issabel PBXのOSコマンド実行、Windows 11更新によるドメイン信頼障害など、多層的なセキュリティ事案が同時発生した詳細と対策を解説。

WordPress脆弱性APIセキュリティAIセキュリティサプライチェーン攻撃認証バイパス
緊急

ゼロデイ3連発とランサムウェア悪用が同時襲来:Cisco・Chrome-Windows・VMwareのクリティカル警報

CiscoメールゲートウェイとChrome-Windowsのゼロデイが野外で悪用され、VMware vCenterのRCEもランサムウェアギャングに狙われる。共有ホスティングのroot権限奪取とVite開発サーバーからのクラウド認証情報窃取も確認された、2026年9月16日の緊急事態を解説する。

ゼロデイ脆弱性ランサムウェア国家支援攻撃クラウドセキュリティパッチ管理
緊急

Intel/AMD機密コンピューティング破壊とGitLab最大深刻度脆弱性、Microsoft緊急パッチと国家級APTキャンペーン

Intel TDXとAMD SEV-SNPを破る新ハードウェア攻撃DDRop、CVSS 10.0のGitLabパストラバーサル脆弱性、Microsoft RDS緊急修正、中国Red HeronによるGitea悪用、ロシアSandwormのCisco連鎖攻撃など、2026年9月15日の主要セキュリティニュースを解説。

脆弱性国家支援攻撃サプライチェーン攻撃機密コンピューティング緊急パッチ
緊急

Check Point VPN緊急警告とChrome/Windowsゼロデイ連鎖、AI自律型サプライチェーン攻撃の台頭

オランダNCSCがCheck Point VPNの重大脆弱性に差し迫る悪用警告を発表。BlueMoonエクスプロイトキットがChromeとWindowsのゼロデイを連鎖悪用し、中国関連APTが急速に採用。CISAもArtifactory等の5件をKEVに追加。さらにOpenAIエージェントによるRubyGemsサプライチェーン攻撃が確認され、AIによる攻撃開発と自律運用のリスクが同時に顕在化した。

脆弱性管理ゼロデイ攻撃AIセキュリティサプライチェーン攻撃VPNセキュリティ
緊急

CVSS満点連鎖:GitLab・Ciscoで認証不要脆弱性が猛威、JFrogサプライチェーンとPasskeyフィッシングも同時多発

GitLabとCisco FMCでCVSS 10.0の脆弱性が実際に悪用され、JFrog Artifactoryではサプライチェーン攻撃、PaperCutでは正式パッチがリリース、Passkeyを悪用したMicrosoft 365フィッシングが確認された日のセキュリティニュースまとめ。

脆弱性サプライチェーン攻撃ランサムウェアフィッシング認証
緊急

AIエージェントによる440社侵害とCheck Point・Cisco・WatchGuard重大RCE、ゼロデイ連鎖

Check Point VPNで認証不要RCE、Cisco FMCとWatchGuard Fireboxもランサムウェアに悪用。PaperCut脆弱性を数百のAIエージェントが自動化攻撃し440以上のインスタンスが侵害。さらにWindowsとChromeのゼロデイを組み合わせた国家級サイバー諜報キット『BlueMoon』も確認された一日。

AI駆動攻撃ゼロデイ脆弱性境界機器脆弱性ランサムウェア国家支援APT
緊急

SAP最大深刻度脆弱性とMicrosoft過去最多パッチ、国家支援「BlueMoon」攻撃の集中

SAPカーネルにCVSS 10.0の認証不要RCE脆弱性が発見され、Microsoftは過去最多となる974件の脆弱性(悪用済みゼロデイ2件含む)を修正。さらにN-able N-centralとCisco Secure FMCで深刻な脆弱性の悪用が確認され、複数の国家支援スパイグループが新種エクスプロイトキット「BlueMoon」によるWindows・Chrome連鎖攻撃を展開。基盤インフラを狙う攻撃が全レイヤで同時多発した一日の全容を解説する。

脆弱性管理ゼロデイ国家支援攻撃サプライチェーンパッチ管理
緊急

Microsoft史上最大966件パッチとAI攻撃の新次元——ゼロデイ連鎖と国家規模蒸留

Microsoftが史上最大の966件脆弱性を修正するPatch Tuesdayを発表(2件の既存悪用ゼロデイ含む)。一方、Adobe MagentoのCVSS満点ゼロデイ、WeChatゼロクリックワーム、中国企業による産業規模のAIモデル蒸留、そして6時間で数千件の資格情報を窃取する自律AIエージェント攻撃が確認され、従来の脅威対策の枠組みを超える新たな攻撃段階が到来した。

ゼロデイ脆弱性AIセキュリティパッチ管理国家支援攻撃eコマースセキュリティ
緊急

MikroTik SSH無認証乗っ取りとREVSTEALERマルウェア:境界からエンドポイントまで同時多発する攻撃

2026年9月7日、インターネットに晒されたMikroTikルーターのSSHが認証なしで完全乗っ取られる重大事案が確認され、Windows UpdateとDefenderを無効化するREVSTEALERマルウェアの新モジュールも発見。不可視Unicode文字を悪用した高度フィッシングや、AI技術の急速な普及がもたらす新たな脅威環境も注目を集めた。

MikroTikマルウェアフィッシングAIセキュリティ境界防御
緊急

Magento未修正ゼロデイとWordPress臨界攻撃、VMエスケープが同時多発

Magento/Adobe Commerceの未修正ゼロデイ、Elementor ProのCVSS 9.8脆弱性、VMwareのVMエスケープ、ブロックチェーン悪用のClickFixキャンペーン、教育機関を狙うPaperCut攻撃など、複数のクリティカルなセキュリティ事象が同時に発生した。

ゼロデイ脆弱性eコマース・CMSVMエスケープブロックチェーン悪用教育機関
緊急

ChromeゼロデイとPostgreSQL 12年越し脆弱性が同時発覚、Citrix・WordPressも大規模攻撃中

Google ChromeのV8ゼロデイ(CVE-2026-85046)がアクティブ悪用される中、12年潜んだPostgreSQLのREPLICATION権限RCE(CVE-2026-6471)、Citrix NetScaler認証バイパス(CVE-2026-19490)、WordPressプラグインへの44万件超のRCE攻撃が同時発生。さらにIDScanによる1億5,300万人の運転免許情報漏洩も発覚した、2026年9月5日の緊迫セキュリティ状況を解説。

ゼロデイ脆弱性データベースセキュリティデータ漏洩WordPress認証バイパス