ゼロデイ乱舞とOT攻撃:Microsoft 398件パッチ、SharePoint AI発見RCE、Windows 11 SYSTEM奪取
Microsoftの月例セキュリティ更新で398件の脆弱性が修正され、既に悪用されているWindowsドライバーのゼロデイが含まれる。さらにAI支援で発見されたSharePointの未認証RCE脆弱性、Zoomのゼロクリッククライアント乗っ取り、完全パッチ適用済みWindows 11のSYSTEM奪取手法、そしてポーランドの発電所を標的としたOT攻撃が報告された。
今日のハイライト
本日は、Microsoft製品を中心とした複数の重大なゼロデイ・脆弱性が同時に明らかになった。特に既に悪用されているWindowsカーネルドライバーの脆弱性と、AI支援で発見されたSharePointの未認証RCEは、企業環境への影響が極めて大きい。さらに、ZoomやWindows 11における新たな権限昇格・クライアント乗っ取り手法、そして重要インフラを標的とした実際のOT攻撃事例が報告され、ITとOTの両方で緊急の対応が求められる一日となった。
1. Microsoft 398件の脆弱性修正、afd.sysゼロデイが既に悪用
重要度: 🔴 Critical (10/10) | カテゴリ: ゼロデイ | ソース: The Hacker News
概要
Microsoftが月例セキュリティ更新(Patch Tuesday)で398件もの脆弱性を一斉に修正した。中でも特に緊急性が高いのは、Windowsカーネルドライバー「afd.sys」に存在するゼロデイ脆弱性(CVE-2026-XXXX)であり、既に実際の攻撃で悪用されていることが確認されている。攻撃者はネットワークソケット操作を経由してカーネルメモリを破壊し、最終的にSYSTEM権限に昇格可能となる。
考察
- 実務対策: このパッチは「適用猶予なし」の判断が必要。afd.sysはWindowsのTCP/IPスタックに深く関与するドライバーであり、ファイアウォールやEDRだけでは悪用を完全に防ぐことは困難。まずは資産管理ツールでafd.sysが存在するすべてのエンドポイント・サーバーを特定し、即座にKBを適用すべきだ。特にインターネットに面したWindowsサーバーは、既に侵害されている可能性も考慮してフォレンジック調査を併行させるべきである。
- 技術的背景: afd.sysはユーザーモードからカーネルモードへの重要なゲートウェイの一つであり、ソケット操作における整数オーバーフローやメモリ破壊の類は歴史的に攻撃者にとって「安定した権限昇格」の手段として好まれる。今回のゼロデイが「既に攻撃で悪用されている」という事実は、おそらくランサムウェアや国家支援グループのツールキットに組み込まれていることを示唆している。
- 業界トレンド: 400件近い月例パッチは近年でも最大級のボリュームであり、品質保証の負荷が高まる中で管理者の判断が鈍るリスクもある。しかし「数が多いから」という理由でパッチ適用を遅らせることは、今回のようなゼロデイを含む場合に致命的だ。CISOは優先順位付けの基準を「CVSSだけでなく、悪用の有無(CISA KEV等)」に絞るべきである。
参照元
2. AI支援で発見されたSharePoint未認証RCE、ランサムウェアに悪用
重要度: 🔴 Critical (10/10) | カテゴリ: 脆弱性 | ソース: The Hacker News
概要
Microsoft SharePointに未認証で管理者権限を奪取し、リモートコード実行(RCE)を可能にする脆弱性(CVE-2026-55040、CVSS 9.1)が公開された。本脆弱性はAIエージェントを活用した調査によって発見された点で注目されており、残念ながら既にランサムウェア攻撃で悪用されていることが確認されている。
考察
- 実務対策: SharePoint / SharePoint Serverをオンプレミスまたはクラウドで利用している組織は、今すぐにMicrosoftのセキュリティアドバイザリを確認し、該当する累積更新プログラムの適用を行うこと。特にインターネットからアクセス可能なSharePoint環境は、攻撃の第1標的となっている可能性が高い。一時的にWAFルールでSharePointへの不審なPOSTリクエストを制限する緩和策も検討すべきだ。
- 技術的背景: AIエージェントによる脆弱性発見は、ファジングや静的解析の「シード」となる入力を大量に生成し、人間の研究者が見落としがちな複雑な認証バイパスやデシリアライズのチェーンを自動構築できる点で強力である。今回のCVE-2026-55040は、AIが人間のパートナーと協働して発見した初期の重大事例であり、今後の「AI×Offensive Security」の普及を示す象徴的な事件となった。
- 業界トレンド: ランサムウェアグループがSharePointを標的にする傾向は継続的に高まっており、本脆弱性は「データの窃取と暗号化」という両面で攻撃者にとって極めて効率的な入口となる。SharePointに保存された機密文書の暗号化は事業継続性に直結するため、バックアップの隔離とリストア検証を並行して実施することが重要である。
参照元
3. Zoomアノテーション機能のゼロクリック脆弱性で参加者同士が相互に乗っ取り可能
重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: The Hacker News
概要
Zoomの画面共有アノテーション機能に、ゼロクリックで他の会議参加者のクライアントを乗っ取る脆弱性が存在することが明らかになった。攻撃は双方向に可能であり、画面共有者から視聴者へ、あるいはその逆方向でリモートコード実行(RCE)が成立する。ユーザー側での操作は一切不要である。
考察
- 実務対策: 全従業員に対し、Zoomクライアントの最新版への即時更新を指示すること。MDMやSCCM等で強制アップデートを展開する。緩和策として、緊急時にはアノテーション機能を組織全体で無効化するGPO/管理設定を適用することも検討できる。ただし、業務上アノテーションが必要な場合はパッチ適用後に段階的に有効化する。
- 技術的背景: 画面共有のアノテーションは、リモートデスクトップと同様に「別ユーザーの画面への描画と入力の送受信」を内部で行っている。ここにメモリ破壊や型混淆の脆弱性が存在すると、描画データの受信側(視聴者)が悪意あるコードを実行するという逆転的な攻撃シナリオが生まれる。ゼロクリックで双方向RCEが成立する点は、近年のWeb会議ツールの脆弱性としても最悪クラスの影響度を持つ。
- 業界トレンド: リモートワークの定着により、Web会議ツールは企業の「新たな境界」となっている。しかし、ZoomやTeams、Slackなどのコラボレーションツールは、従来のエンドポイントセキュリティ(EDR)では可視性が低いことが多い。これらのツールが持つファイル共有、画面共有、リモートコントロール機能は、標的型攻撃の「第2ステージ」として積極的に悪用される時代に入っている。
参照元
4. 完全パッチ適用済みWindows 11でもUSBエミュレーションでSYSTEM権限奪取
重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: The Hacker News
概要
Windows 11のPlug and Play(PnP)機能を悪用し、エミュレートしたUSBデバイスの自動インストールを経由して、すべてのセキュリティ更新が適用された環境からでもSYSTEM権限を奪取する手法が公開された。本攻撃は物理的なUSB接続だけでなく、Remote Desktop Protocol(RDP)経由でも実行可能である。
考察
- 実務対策: まだ正式なパッチが提供されていない、あるいは緩和策が限定的な場合、RDPの多要素認証(MFA)とネットワークセグメンテーションを徹底し、信頼できないエンドポイントからのRDP接続をブロックすることが急務である。また、USBデバイスポリシー(Device Guard、Removable Storage Access Control)で不明なデバイスのインストールを禁止する設定を見直すべきだ。
- 技術的背景: WindowsのPnPスタックは、長年にわたり互換性のために複雑なドライバー自動インストール機構を保持しており、これが「仮想USBデバイス」経由の攻撃に利用される。特にRDP経由でUSBデバイスをリダイレクトできる機能(RemoteFXやドライブリダイレクト等)は、物理的なエアギャップを超えて攻撃を成立させる点で深刻である。これは「完全にパッチ適用済み」という前提を覆す、設計上の信頼境界の問題に近い。
- 業界トレンド: 仮想化・リモートワーク環境における「仮想ハードウェア」攻撃は、今後増加する兆候がある。Hypervisorやリモートデスクトップの周辺機能は、従来のOSパッチ管理の外側にあり、攻撃者にとって「パッチ適用済みホストを狙う貴重な入口」となり得る。VDI環境の管理者は、OSパッチだけでなく、仮想デバイスリダイレクトとPnPポリシーの厳格化も同時に行う必要がある。
参照元
5. ポーランド発電所が私有セルラーネットワーク経由で攻撃されタービン停止
重要度: 🟠 High (8/10) | カテゴリ: 国家支援攻撃 | ソース: The Hacker News
概要
ポーランドの熱電併給(CHP)発電所が、私有セルラーネットワーク(プライベートLTE/5G)を経由して攻撃を受け、蒸気タービンと処理水システムが停止した。これにより約5万人の居住者への暖房供給に影響が出た、実際のOT/ICS攻撃事例である。
考察
- 実務対策: 重要インフラや製造業のOT環境で私有セルラーネットワークを利用している組織は、ITネットワークとOT制御系の間のファイアウォールルールとプロトコル許可リストを直ちに見直すべきである。私有セルラーネットワークが「閉域網」だから安全という幻想は捨てること。セルラーネットワークのコア網(EPC/5GC)とOT制御系の接続点に厳格なアクセス制御と異常検知を導入し、プロトコルゲートウェイでの深層パケット検査(DPI)を実施する。
- 技術的背景: 私有セルラーネットワークは、鉱山、港湾、発電所、工場で遠隔監視・制御のために急速に導入されている。しかし、基地局(gNB)からコア網、そしてOTネットワークへの経路が適切に分離されていない場合、セルラープロトコルの脆弱性や設定ミスがOT制御系に到達する。今回の攻撃は、私有セルラーを「OTへの入口」として利用した点で、今後のICS攻撃の新たなテンプレートとなる可能性が高い。
- 業界トレンド: ITとOTの融合、および5G/私有セルラーのOT導入は、生産性と遠隔運用の観点から不可逆な流れである。しかし、セキュリティの観点では「ITの攻撃表面がOTにそのまま接続される」というリスクを内包している。NIS2指令や各国の重要インフラ規制が、こうした「新たな接続経路」のリスクアセスメントを義務化する方向に進むことは確実だ。
参照元
まとめ
2026年8月12日のセキュリティニュースは、Microsoftエコシステムにおけるゼロデイと未認証RCEの集中、そしてOT環境への新たな攻撃経路の実証という、ITとOTの両方で防戦一方になりがちな状況を浮き彫りにした。特にSharePointのAI支援発見やWindows 11のPnP攻撃は、従来の「パッチを当てれば安全」という前提を揺さぶるものであり、防御側の戦略見直しが迫られる。
今後の注視ポイントは、第一にMicrosoftのafd.sysゼロデイとSharePoint RCEの悪用トレンドの広がり、第二にZoomやWindows 11の新手法に対するベンダーからの正式な緩和策・パッチのリリース状況、そして第三に私有セルラーネットワークを経由したOT攻撃が他の重要インフラ分野(電力、ガス、水道、製造業)へと波及するかどうかである。防御側は、個別の脆弱性対応に追われるだけでなく、資産の可視化と信頼境界の再定義を並行して進める必要がある。