クリプトジャッキングの仕組みと対策。CPUを無断で借用され暗号資産を採掘される攻撃
クリプトジャッキングを侵入経路から検知の着眼点まで整理します。クラウド認証情報の窃取やDockerやKubernetesの管理API露出、MITRE ATT&CKのResource Hijacking(T1496)に沿った分類、AWSやGoogle Cloudの検知機能まで実務担当者向けに解説します。

攻撃・脆弱性リサーチ担当
脆弱性解説と攻撃手法のコーナーを担当しています。CVEの仕組みやペネトレーションテスト、CTFの題材を、許可された検証環境を前提に「どう動くのか」から丁寧にひもときます。攻撃の理解はあくまで防御のためという前提を大切にし、再現手順を扱う記事では必ず法的・倫理的な注意点を添えるようにしています。読者が攻撃者の思考をつかみ、自分のシステムの弱点に先回りして気づけるようになることを目指しています。
著者は編集部の担当ペルソナです。重要な判断や実際のセキュリティ対応にあたっては、各記事の出典(JPCERT/CC・IPA・NISTなどの一次情報)や各ベンダーの公式情報を確認し、必要に応じて専門家にご相談ください。
クリプトジャッキングを侵入経路から検知の着眼点まで整理します。クラウド認証情報の窃取やDockerやKubernetesの管理API露出、MITRE ATT&CKのResource Hijacking(T1496)に沿った分類、AWSやGoogle Cloudの検知機能まで実務担当者向けに解説します。
Arista傘下のVeloCloud Orchestrator(VCO)オンプレ版に見つかった未認証OSコマンドインジェクションCVE-2026-16812(CVSS10.0、CWE-78)を一次情報で整理します。内部専用機能が外部到達可能だった経緯、影響バージョンと修正版、CISA KEV収録とBOD26-04の是正期限、初動対応までを解説します。
Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。
LDAPインジェクション(CWE-90)を発生原理から対策まで整理します。利用者名に渡された*や括弧が検索フィルタの意味を変えて認証をすり抜ける仕組み、RFC 4515とRFC 4514でエスケープ規則が異なる理由、検索してからバインドする2段構えや最小権限のバインドアカウントまで開発者向けに解説します。
2026年7月のPatch Tuesdayで修正されたDynamics 365 Business CentralとDynamics NAVオンプレミス版の未認証RCE、CVE-2026-55944(CVSS 9.8)を一次情報で整理します。細工したログインリクエストが信頼できないデータのデシリアライズを引き起こしコード実行に至る機構と、更新適用や公開面の縮小の初動を実務目線で解説します。
NoSQLインジェクション(CWE-943相当)を発生原理から対策まで整理します。信頼できない入力がクエリのオブジェクト構造や演算子として解釈され、認証回避やデータ抽出に至る仕組みと、型検証や演算子の拒否、安全なクエリAPI、$whereの不使用、最小権限による根本対策を開発者向けに解説します。
マスアサインメント(CWE-915)は、リクエストのパラメータをフレームワークがオブジェクトの属性へ自動で束縛する際、公開すべきでない属性まで書き換えられてしまう欠陥です。roleやis_adminの上書きによる権限昇格の機構、OWASP API Securityでの位置づけ、許可リストと入力専用DTOによる対策を、Web/API開発者向けに整理します。
NGINXの未認証ヒープバッファオーバーフローCVE-2026-42533を一次情報で整理します。map正規表現の出力変数をキャプチャ参照より後に使う構成で、二段階評価の測長と書き込みがずれてワーカーを壊す機構、既定はDoSでASLR次第でRCEに至る条件差、影響を受ける版と修正版(1.30.4/1.31.3/37.0.3.1)、更新と名前付きキャプチャの暫定緩和を実務目線で解説します。
JoomlaのPage Builder CK拡張の未認証任意ファイルアップロードRCE(CVE-2026-56290)を一次情報で整理します。認証もアクセス制御も持たない前面のアップロード口が保存先とファイル名を丸ごと受け取りWebシェルを置かれる機構、影響3.6.0未満と修正版3.6.0、CISA KEV収録と実悪用、更新と痕跡調査の初動を実務目線で解説します。
プロトタイプ汚染(CWE-1321)を発生原理から対策まで開発者目線で整理します。信頼できない入力を安全でない再帰マージやプロパティ設定で扱うと、__proto__やconstructorを通じて共有されるObject.prototypeが汚染され、ほぼ全てのオブジェクトに影響します。Object.create(null)やMapの利用、危険キーの拒否で塞ぐ方法を解説します。
レースコンディション(CWE-362)とTOCTOU(CWE-367)を、発生原理から対策まで開発者目線で整理します。並行リクエストで残高が二重に引き出される、クーポンが多重適用される、ファイル検査の隙にシンボリックリンクが差し替わるといった不整合が、なぜ検査と使用の間で起きるのか。データベースの原子性や冪等性キー、安全なファイル操作で塞ぐ方法を解説します。
WordPress Coreの未認証リモートコード実行wp2shellを一次情報で整理します。バッチREST APIのルート取り違え(CVE-2026-63030)がWP_QueryのSQLインジェクション(CVE-2026-60137)と連鎖して管理者作成からコード実行に至る機構、影響を受ける版と修正版6.9.5/7.0.2、更新とWAF遮断とログ点検の初動を実務目線で解説します。
バッファオーバーフローの仕組みと対策を、境界を越えた書き込みがメモリを壊す原理から整理します。スタックとヒープの違い、戻りアドレスの上書きが制御を奪う経路、境界チェックやメモリ安全な言語まで、開発者向けに解説します。
ServiceNow AI Platformの事前認証コード実行、CVE-2026-6875を解説します。制限された実行環境から抜け出すサンドボックス脱出が未認証のコード実行に至る機構と、影響判定から該当パッチ適用までを一次情報で整理します。
WatchGuard FireboxのFireware OSにある事前認証RCE、CVE-2026-13368を解説します。Mobile VPN with IKEv2を外部LDAP認証で構成した場合に競合状態起因のuse-after-freeがikedで起きる機構と、影響判定から修正版適用までを一次情報で整理します。
FortiSandboxの未認証OSコマンドインジェクションCVE-2026-25089を一次情報で整理します。CWE-78の機構、NVDページに載るCNA(Fortinet)提供値とPSIRTで異なるCVSS評価、CISAのKEV収録の時系列、影響を受ける版と修正版、境界露出を絞る運用、パッチ後の侵害確認と資格情報の後始末までを運用担当向けに解説します。
利用者入力を検証せずにリダイレクト先へ使うことで生じるオープンリダイレクト(CWE-601)を、サーバ側とクライアント側それぞれの機構から解説します。フィッシングやOAuthの認可コード窃取に悪用される理由と、許可リストによる正しい防御設計を開発者向けに整理します。
脆弱なアプリやKaliを隔離した仮想環境で安全に動かし、セキュリティを手を動かして学ぶための自宅ラボの作り方を整理します。ホストのメモリと仮想化、ネットワーク隔離、スナップショットという軸で、実在するミニPCやSSDの候補とあわせて選び方を示します。
プロキシとバックエンドがHTTPリクエストの境界を別々に解釈することで起きるリクエストスマグリングを、Content-LengthとTransfer-Encodingの矛盾、CL.TEやHTTP/2ダウングレードdesyncの機構、そして防御設計まで開発者向けに整理します。
SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。
AD FSの権限昇格ゼロデイCVE-2026-56155(CVSS7.8)を一次情報で整理します。CWE-1220のアクセス制御粒度不足、実際の悪用とCISA KEV収録、7月更新のDKM ACL監査モードとRemediateDkmAclによる是正、フェデレーション基盤ゆえの影響と初動を運用担当向けに解説します。
Cisco Catalyst SD-WANのゼロデイCVE-2026-20245(CVSS7.8)を一次情報で整理します。netadmin権限のローカル攻撃者が細工ファイルでrootを奪う入力検証不備、認証バイパスと連鎖したゼロデイ悪用、CISA KEV収録と初動を解説します。
ユーザー入力がデータではなくテンプレートそのものとして評価されると、多くのエンジンでリモートコード実行にまで至ります。SSTIの発生機構と、値として渡す実装やロジックレス化などの対策を開発者向けに整理します。
透明なiframeで標的サイトを重ねて意図しない操作をさせるクリックジャッキング(UIリドレッシング)の仕組みと、CSP frame-ancestorsやX-Frame-Optionsを使った実装レベルの対策を、開発者向けに整理します。
製造業のPLM基盤PTC WindchillとFlexPLMの未認証RCE脆弱性CVE-2026-12569(CVSS v3.1で9.8、v4.0で9.3)を一次情報で整理します。信頼できないデータのデシリアライゼーションからRCEに至る機構、JSP Webシェル設置が観測された実環境悪用、CISA KEV収録を踏まえた情報システム担当の初動を解説します。
ファイルアップロード機能の脆弱性(CWE-434)を、Webシェルによるリモートコード実行や保存型XSSといった悪用の機構から整理します。拡張子の許可リストに内容の実体検証を重ね、Content-Typeとファイル名を信用せず、公開ディレクトリの外へ保存してスクリプト実行を無効化する、という検証と保存の設計をWebアプリ開発者向けに解説します。
APIキーや秘密鍵をgitに紛れ込ませる事故を、26のアンチパターンで集めた教育リポジトリleak-museum(printemps-tokyo公開)を題材に整理します。なぜ致命的になるのか、どう防ぐのか、万一コミットしたときの手順までを、秘密情報を安全に扱う視点でまとめます。
Oracle PeopleSoft Enterprise PeopleToolsのゼロデイCVE-2026-35273(CVSS9.8)を一次情報で整理します。未認証で重要機能に到達しRCEに至る仕組み、影響版8.61と8.62、ShinyHunters(UNC6240)によるアドバイザリ公開前からの悪用、大学中心100超の組織への侵害、CISA KEV収録を踏まえた対応の緊急度を解説します。
安全でないデシリアライゼーション(CWE-502)を、発生原理から対策まで開発者目線で整理します。オブジェクトの復元がなぜ任意コード実行やDoSにつながるのか、ガジェットチェーンの考え方、OWASP Top 10での位置づけの変遷、そしてネイティブ形式を避けJSONを使う根本対策と言語別の危険APIの避け方を解説します。
リモート管理ツールSimpleHelpのCVE-2026-48558(CVSS 10.0)を一次情報で整理します。OIDCのIDトークンを署名検証せずに受け入れる欠陥が、偽造トークンによる技術者セッションの奪取とMFA回避を許す仕組み、影響を受ける版と修正版、CISA KEV収録を踏まえた更新と露出遮断の初動、MSPのサプライチェーンとしての波及を実務目線で解説します。
Adobe ColdFusionに見つかった深刻な脆弱性CVE-2026-48282(CVSS 10.0)を一次情報で整理します。RDSのファイル操作でパス検証が不十分だと任意ファイル書き込みからコード実行に至る仕組み、影響を受ける版と修正の提供、RDS無効化と露出遮断の初動、KEV収録を踏まえた優先度づけを実務目線で解説します。
ブラウザの同一オリジンポリシーを前提に、CORS(オリジン間リソース共有)が何をどう緩める仕組みなのかを整理します。プリフライトや資格情報付きリクエストの扱い、Access-Control-Allow-Originのワイルドカードやオリジン反射といった典型的な設定ミス、許可リストで厳密に照合する安全な設計を開発者向けに解説します。
Oracle E-Business SuiteのOracle Payments(File Transmission)に見つかった未認証の脆弱性CVE-2026-46817(CVSS 9.8)を一次情報で整理します。境界に公開されたERP基盤が認証なしで狙われる仕組み、露出遮断とCPU適用の初動、KEV未収録下での優先度づけ、決済系データを想定した侵害調査を実務目線で解説します。
XMLパーサが外部実体を解決してしまうXXE(XML外部実体参照、CWE-611)を、なぜ成立するのかという機構から、ローカルファイル読み出しやSSRF、実体展開によるDoSといった影響、DTDと外部実体の解決を無効化する根本対策までWebアプリ開発者向けに整理します。
Linuxカーネルのepoll(eventpoll)にある解放後使用(use-after-free)の脆弱性Bad Epoll(CVE-2026-46242)は、ローカルの非特権ユーザーがroot権限を奪える欠陥です。仕組みと影響範囲、CVSS、そして唯一の対策となるカーネル更新の進め方を、NVDやパッチ情報に基づいて整理します。
Langflowの未認証リモートコード実行CVE-2026-33017を一次情報で整理します。CISA KEV収録と悪用確認、影響を受ける版と修正版1.9.0、AIエージェント基盤を運用する開発者や情報システム担当がとる初動と優先度づけを、実務目線で解説します。
SharePoint Serverのデシリアライゼーション(CWE-502)による認証済みRCE、CVE-2026-45659(CVSS 8.8)を一次情報で整理します。CISA KEV収録と悪用確認の意味、更新プログラムの適用と露出の遮断、侵害調査の初動、KEVを起点にした優先度づけを、運用担当の実務目線で解説します。
SNSログインや「〜で続ける」の裏側にあるOAuth 2.0とOpenID Connectを一次仕様から整理します。OAuthは認可、OIDCはその上に載る認証という役割の違い、登場人物、認可コードフローとPKCE、アクセストークンとリフレッシュトークンとIDトークンの違い、Implicitフローが非推奨になった理由と典型的な落とし穴まで、開発者と実務者向けに解説します。
Ivanti Sentryの未認証OSコマンドインジェクションCVE-2026-10520(CVSS 10.0)を一次情報で整理します。root権限でのリモートコード実行に至る仕組み、CISA KEV収録に基づく優先度づけ、修正版適用と侵害痕跡調査を含む初動を、情報システムやインフラ運用の実務目線で解説します。
生成AIで作った偽の声や顔を使い、経営者や家族になりすまして送金させるディープフェイク詐欺。なぜ人の耳や目では見抜きにくいのかという機構から、企業の承認プロセスの統制、家族間の合言葉まで、確認手順で止める方法を実務目線で解説します。
JWT(JSON Web Token)の構造と署名の役割を基礎から整理します。header.payload.signatureの3パート、HS256とRS256の違い、alg:noneやアルゴリズム混同といった検証まわりの落とし穴、有効期限と失効の設計、保存場所によるXSS/CSRFの注意点まで、一次仕様に沿って実装者向けに解説します。
ScreenConnectやAnyDeskなどの正規のリモート監視管理ツール(RMM)が、侵入後の遠隔操作とサポート詐欺の二つの経路で悪用される仕組みを、CISAの共同勧告やベンダー公式情報をもとに整理し、未許可の導入を見分けて防ぐ実務的な手立てを解説します。
AIエージェントを外部ツールにつなぐMCPサーバーの攻撃面を、ツールポイズニングや間接プロンプトインジェクション、過剰な権限とトークンの扱い、信頼できないサーバーとrug pullに整理し、利用者と開発者と組織の防御を公式仕様をもとに解説します。
OWASP Top 10のA10:2021に位置づくSSRF(サーバーサイドリクエストフォージェリ)を、なぜ成立するのかという原理から、内部ネットワークやクラウドメタデータへ到達されうる危険性、許可リスト方式の検証やIMDSv2による防御までを実務目線で整理します。
Webアプリでパスワードを安全に保存する仕組みを、平文保存や単純ハッシュの危険から順に整理します。ソルトがレインボーテーブルを無効化する理屈、ストレッチングの意味、Argon2idなど現行で推奨されるアルゴリズム、ペッパーの位置づけを、OWASPとNISTの一次情報で確認しながら説明します。
毎月大量に出るパッチを全部当てるのは不可能です。実際に悪用されている脆弱性(CISA KEV)と悪用予測スコア(EPSS)、深刻度(CVSS)を組み合わせたリスクベースの優先度付けを、優先度マトリクスと運用ステップ付きで実務担当者向けに解説します。
ShorのアルゴリズムがRSA/ECCを脅かす理由と「今盗んで後で復号する」リスク、NISTが2024年に標準化したFIPS 203/204/205を一次情報で確認し、暗号資産の棚卸しからハイブリッド方式まで移行の進め方を技術者と意思決定者の双方向けに解説します。
認証(本人確認)と認可(権限付与)は似た言葉ですが役割は別物です。両者の違い、混同が招くアクセス制御の不備、IDトークンとアクセストークンの使い分け、OAuth2.0とOpenIDConnectの関係までを入門者向けに具体例で整理します。
LLMアプリやAIエージェント、コーディング支援を狙うプロンプトインジェクションの仕組みを、直接型と間接型に分けて解説。実例とOWASP/IPAの最新動向をもとに、権限分離や人間の承認といった実務の防御設計までを整理します。
必要最小限の権限だけを与える「最小権限の原則」を、なぜ効くのか(侵害時の被害局所化・横展開の抑止)という原理から噛み砕き、過剰権限の典型例とRBAC・ジャストインタイム権限・定期棚卸しといった実践、ゼロトラストとの関係までを実務目線で整理します。
共通鍵暗号と公開鍵暗号の違いと使い分け、ハイブリッド方式、ハッシュ関数とパスワード保存、デジタル署名と証明書、TLSがHTTPSで守るものを、NISTやIPAの一次情報をもとに原理から噛み砕いて解説します。
攻撃者の行動を戦術と技術のマトリクスで整理するMITRE ATT&CKを、原理から実務での使い方まで解説します。検知ルールの評価やレッドチーム演習、脅威インテリジェンスへの活用の勘所を具体的に示します。
攻撃者が侵入前に行う偵察(OSINT)の原理を解説し、自組織の攻撃面(アタックサーフェス)を合法な範囲で把握する手順を実務目線で整理します。能動偵察と受動偵察の違い、関連法令への注意まで具体的に示します。
代表的なWeb脆弱性であるSQLインジェクションを、なぜ起きるのかという原理から、攻撃手法の分類、想定される影響、根本対策であるプレースホルダの使い方、多層防御、検出方法までを実務目線で網羅的に解説します。
Web診断の定番ツールBurp Suiteの基本を、ProxyとRepeaterを中心に原理から解説します。検証環境の整え方、HTTPの観察と再送の進め方、Community版でできること、そして必ず守るべき法的・倫理的な前提までを実務者向けにまとめます。
Webアプリケーションの代表的なセキュリティリスクをまとめたOWASP Top 10について、その位置づけ、各カテゴリで何が問題になりどう防ぐか、そして開発プロセスへの組み込み方までを、開発者目線で具体例つきに解説します。
ペネトレーションテストを安全かつ価値あるものにするための進め方を、スコープ定義・許可取得・実施手順・報告書作成の順に実務目線で解説します。PTESやNIST SP 800-115を参照し、許可された対象でのみ行う前提と関連法令への注意も具体的に整理します。
セキュリティの学習に役立つCTF(Capture The Flag)について、何を学べるのか、競技形式の種類、安全な練習環境の整え方、Webジャンルの問題への具体的な取り組み方、学習リソース、そして必ず守るべき法的・倫理的な前提までを入門者向けに丁寧に解説します。
自社が直接狙われなくても、取引先やライブラリ、サービス経由で侵入されるのがサプライチェーン攻撃です。実例をもとに攻撃の構造を分解し、信頼の前提を見直すための実務的な防御の考え方を解説します。
マルウェアはひとくくりの「悪いソフト」ではありません。ウイルス・ワーム・トロイの木馬・RAT・スパイウェアといった分類が何を意味するのか、どこから感染し何をされるのかを、原理から噛み砕いて整理します。
CVEはどう採番され、JVN・JVN iPedia・NVD・ベンダーアドバイザリはそれぞれ何を担うのか。脆弱性情報の流れと読み方、自社製品に関係する情報を取りこぼさず追うための実務的な手順を入門者向けに整理します。
Web APIで起きやすい認証認可の不備、リソース枯渇、入力検証の漏れを、原理と再現条件から解説します。OWASP API Security Top 10(2023)を軸に、開発者がリクエストごとに何を検証すべきかを実務目線で整理します。
Apache Log4jのCVE-2021-44228(Log4Shell)を題材に、依存ライブラリの脆弱性がなぜ広範な被害を生むのかを原理から解説し、SBOMとSCAを軸にしたサプライチェーンの脆弱性管理を実務目線で整理します。
APIキーやDB認証情報などのシークレットを、ハードコード回避・集中管理・ローテーション・最小権限という4つの軸で守る方法を、Vaultやクラウドのマネージドサービス、動的シークレットまで実務目線で解説します。
修正プログラムが存在しない状態で悪用されるゼロデイ脆弱性について、なぜ防ぎにくいのかを原理から解説し、多層防御・仮想パッチ・迅速なパッチ運用という実務的な備え方を具体的な判断基準まで掘り下げます。
CVSS v3.1とv4.0の構成を整理し、基本値(Base)だけで優先順位を決める落とし穴と、KEVやEPSSなど実際の悪用情報を組み合わせた実務的な脆弱性対応の判断軸を、運用担当者目線で解説します。
セキュリティを開発の最後の検査にせず、CI/CDに自動チェックとして組み込む考え方を解説します。SAST・DAST・SCA・シークレットスキャンの役割の違いと、シフトレフトを現場で回す導入順序・判断基準を具体的にまとめます。
Webアプリの代表的脆弱性CSRFを、なぜ成立するのかという原理から、CSRFトークン(同期トークン・ダブルサブミット)とSameSite Cookieによる多層防御、よくある誤解までを実務目線で体系的に整理します。
自作コードより外部ライブラリのほうが多い時代に、何を使っているかを台帳化するSBOMと、既知の脆弱性を突き合わせるSCAの基本を解説。SPDX/CycloneDXの違い、Dependabot/Renovateによる更新自動化、CI組み込みの判断基準まで実務目線でまとめます。
インシデント発生後の侵害調査を、証拠保全・揮発性の順序・タイムライン再構成・痕跡の読み方という観点から原理ごと整理します。後で証拠にならない調査を避けるための実務の判断基準を具体的に示します。
セキュアコーディングの土台である入力バリデーションと出力エスケープを、それぞれの役割の違いから整理します。入口の検証は防御の一段目、出口の文脈別エスケープがXSSやインジェクションの根本対策である理由を、原理と実務の判断基準まで掘り下げます。
コンパイル済みバイナリの中身を読み解くリバースエンジニアリングの考え方を、静的解析と動的解析の違い、必要な検証環境、そして著作権法やライセンス・不正アクセス禁止法といった合法性の前提まで、実務で迷わない判断基準とあわせて入門者向けに解説します。
代表的なWeb脆弱性であるXSSを、なぜ起きるのかという原理から、反射型・格納型・DOM型の違い、想定される影響、根本対策である出力エスケープ(コンテキスト別エンコード)とCSPによる多層防御まで、実務目線で体系的に解説します。