SonicWall SMA1000のゼロデイ連鎖CVE-2026-15409とCVE-2026-15410で未認証SSRFからroot権限奪取まで至るVPN装置の急所
SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。
SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。
IoT機器やゲスト、業務端末をVLANで分けて1台の侵害から横展開を抑えるための、VLAN対応スイッチの選び方を整理します。802.1Qタグ対応や管理方式、ファーム更新とサポート期間を軸に、実在する製品の候補と導入手順まで示します。
AD FSの権限昇格ゼロデイCVE-2026-56155(CVSS7.8)を一次情報で整理します。CWE-1220のアクセス制御粒度不足、実際の悪用とCISA KEV収録、7月更新のDKM ACL監査モードとRemediateDkmAclによる是正、フェデレーション基盤ゆえの影響と初動を運用担当向けに解説します。
家庭や小規模オフィスで無線LANルーターを買うときに見るべきセキュリティの軸を整理します。WPA3対応やWi-Fi規格、ファームウェア自動更新とサポート期間、ゲストやIoTのネットワーク分離、内蔵の脅威対策やVPNを基準に、実在する製品の候補まで示します。
セキュリティを後付けの検査ではなく設計に組み込むための脅威モデリングを、STRIDEを軸に解説します。データフロー図と信頼境界の描き方から、6分類での脅威の洗い出し、対策の紐付けと優先度付けまでを開発チーム向けに整理します。
Cisco Catalyst SD-WANのゼロデイCVE-2026-20245(CVSS7.8)を一次情報で整理します。netadmin権限のローカル攻撃者が細工ファイルでrootを奪う入力検証不備、認証バイパスと連鎖したゼロデイ悪用、CISA KEV収録と初動を解説します。
ネットから切り離して保管するオフラインバックアップ向けに、追記型光学メディアやM-DISC、取り外し運用の外付けHDDといった保存媒体を、上書き耐性や容量、長期保存性という軸で整理します。3-2-1ルールの一部として組み合わせる前提と、復旧テストの必要性まで正直にまとめます。
ユーザー入力がデータではなくテンプレートそのものとして評価されると、多くのエンジンでリモートコード実行にまで至ります。SSTIの発生機構と、値として渡す実装やロジックレス化などの対策を開発者向けに整理します。
透明なiframeで標的サイトを重ねて意図しない操作をさせるクリックジャッキング(UIリドレッシング)の仕組みと、CSP frame-ancestorsやX-Frame-Optionsを使った実装レベルの対策を、開発者向けに整理します。
民泊やホテル、更衣室に仕込まれる小型カメラや盗聴器を自衛するための発見器を、RF電波検知やレンズ発見という検知方式ごとに整理します。感度や携帯性という選ぶ軸に加えて、電波を出さない録画型は見つけにくいといった正直な限界と、目視点検の併用、見つけたときの対応や法的な注意までまとめます。
製造業のPLM基盤PTC WindchillとFlexPLMの未認証RCE脆弱性CVE-2026-12569(CVSS v3.1で9.8、v4.0で9.3)を一次情報で整理します。信頼できないデータのデシリアライゼーションからRCEに至る機構、JSP Webシェル設置が観測された実環境悪用、CISA KEV収録を踏まえた情報システム担当の初動を解説します。
機密データを社外へ持ち出す業務向けに、ハードウェア暗号化ポータブルSSDの選び方を整理します。ソフトウェア暗号化との違い、PINパッドや指紋認証といった認証方式、FIPS認証やブルートフォースロックの意味、OS非依存で使えるか、容量と転送速度の見方を、実在製品とあわせて解説します。