MikroTik RouterOSの脆弱性CVE-2026-86060とCVE-2026-67277。SSH経由の権限昇格がKEV入りした理由、更新と露出確認の手順
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。
ドメイン管理者やroot、クラウドのルートアカウントを常時保有させない運用の設計手順を、保管と払い出し、ジャストインタイム昇格、セッション記録という仕組みの面から整理します。Windows、Linux、クラウドごとの具体策と、製品を買わない現実解も示します。
Plesk for LinuxのBackup Managerで、リストア時のシンボリックリンク競合により一顧客がrootへ至るCVE-2026-68488と、署名のないヘッダのパストラバーサルCVE-2026-68487を一次情報で整理します。CVSS 9.9の読み方、機構、修正版18.0.80.7と18.0.79.11への更新手順、緩和と事後確認を解説します。
2.4GHz独自プロトコルの受信機で起きるキー入力の盗聴(KeySniffer)と入力注入(MouseJack)、Logitech Unifyingの一連の脆弱性(CVE-2019-13052から13055)、Bluetooth LEのSecurity Mode 1 Level 4とペアリング方式、Logi BoltとMicrosoftのAES暗号化の公式記載、有線に戻す判断、受信機のファームウェア更新、企業での持ち込み機器の統制と共有オフィスでの注意までを一次情報で確認できた範囲で整理します。
オンプレミスADが侵入後の横展開と権限昇格の中心になる理由を整理し、Enterprise Access ModelとAD DS Tierモデル、Protected Usersと認証ポリシーサイロ、Windows LAPS、krbtgtとDCSync、監査ログ、フォレストリカバリまでを一次情報から体系立てて解説します。
サーバ室に行かずに再起動やBIOS操作を行うためのIP-KVM(KVM over IP)とスマートPDUを、管理経路そのものが侵入口になるという観点から選ぶ手順を整理します。BMCやiDRACとの違い、認証と暗号化、管理VLANと踏み台、ファームウェア更新、監査証跡、電源リブートの権限まで一次情報で確認できた範囲でまとめます。
Kubernetesクラスタを運用する層の守り方を、RBACの権限設計、Pod Security StandardsとPod Security Admission、NetworkPolicyによる既定拒否、Secretsの保存時暗号化、kubeletとコントロールプレーンの設定、監査ログとアドミッション制御まで、公式ドキュメントの記述に沿って整理します。
2026年9月の月例更新で修正されたWindows Update Stackの権限昇格ゼロデイCVE-2026-81963を一次情報で整理します。リンク追跡(CWE-59)で権限昇格が成立する機構、同時にKEV入りしたCVE-2026-85880、影響製品とKB、是正期限、検知と適用の優先順位づけを解説します。
中小企業とSOHOが複数台のアクセスポイントをまとめて運用するとき、何を基準に機種を選ぶかを整理します。WPA3の動作モード、802.1XとRADIUSによる利用者ごとの認証、SSIDとVLANの分離、コントローラ管理とライセンス費用、PoE給電と更新体制まで、一次情報で確認できた範囲でまとめます。
小規模オフィスの機器室やラック1本の環境を守るために、温湿度、漏水、扉の開閉、停電という監視対象ごとにセンサーを選ぶ観点を整理します。可用性と物理アクセスの証跡という位置づけ、通知経路の設計、センサー自体の保護、しきい値と点検の決め方までまとめます。
サーバーラックや持ち出しPC、郵送する記録媒体の封緘に使う改ざん防止シールの選び方を整理します。開封痕の方式や貼付面の条件、連番と台帳の運用を軸に、ISO 17712の適用範囲やNISTの公的資料で確認できる範囲だけをもとにまとめます。
オフィスの複合機とプリンターは、文書そのものが通り、内部ストレージに残り、ネットワークに常時つながる機器です。国際標準に基づく調達要件、初期パスワードと不要プロトコルの扱い、ストレージ暗号化と認証プリント、廃棄とリース返却までを、経済産業省とIPA、NIST、各社の公式資料で整理します。
小規模オフィスやサーバー室の出入口を、IC認証と記録付きの電気錠で守るための選び方を整理します。認証方式とカードの中身の違い、停電時の挙動、避難との両立、記録の保存件数と保存期間、共連れの限界までを公的資料とメーカー公式で確認します。
ルーターやスイッチ、NAS、UPSを施錠して収めるための鍵付きサーバーラックを選ぶ観点を整理します。物理アクセスが管理者権限に化ける仕組み、19インチの寸法規格、壁掛けと床置きの使い分け、施錠方式と鍵の管理、放熱と換気、電源とケーブルの取り回し、地震対策の固定までまとめます。
個人情報が載った書類やバックアップ媒体を施錠して保管するための鍵付きキャビネットを選ぶ観点を整理します。金庫との役割の違い、シリンダーやダイヤルなどの施錠方式、扉と引き出しの形式、転倒防止の固定基準、在宅勤務での保管、そして鍵そのものの管理までまとめます。
パスワード認証から公開鍵認証へ移す理由を署名の仕組みから説明し、OpenSSH公式のman説明とリリースノートで確認できた既定値をもとに、sshd_configの要点、鍵の作り方と保管、踏み台とアクセス経路、ログと検知までを整理します。
ARPは送信者を確かめる手段を持たないため、同じL2セグメントにいる相手にキャッシュを書き換えられる場合があります。RFC 826やMITRE ATT&CK T1557.002、スイッチベンダ公式資料をもとに、成立条件と限界、検知と対策を整理します。
IoT機器やゲスト、業務端末をVLANで分けて1台の侵害から横展開を抑えるための、VLAN対応スイッチの選び方を整理します。802.1Qタグ対応や管理方式、ファーム更新とサポート期間を軸に、実在する製品の候補と導入手順まで示します。
AD FSの権限昇格ゼロデイCVE-2026-56155(CVSS7.8)を一次情報で整理します。CWE-1220のアクセス制御粒度不足、実際の悪用とCISA KEV収録、7月更新のDKM ACL監査モードとRemediateDkmAclによる是正、フェデレーション基盤ゆえの影響と初動を運用担当向けに解説します。
家庭や小規模オフィスで無線LANルーターを買うときに見るべきセキュリティの軸を整理します。WPA3対応やWi-Fi規格、ファームウェア自動更新とサポート期間、ゲストやIoTのネットワーク分離、内蔵の脅威対策やVPNを基準に、実在する製品の候補まで示します。
使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。
Linuxカーネルのepoll(eventpoll)にある解放後使用(use-after-free)の脆弱性Bad Epoll(CVE-2026-46242)は、ローカルの非特権ユーザーがroot権限を奪える欠陥です。仕組みと影響範囲、CVSS、そして唯一の対策となるカーネル更新の進め方を、NVDやパッチ情報に基づいて整理します。
CSPを中心に、HSTSやX-Content-Type-Options、クリックジャッキング対策、Referrer-PolicyといったセキュリティHTTPレスポンスヘッダの役割と設定を、開発者向けに整理します。
コンテナ(Docker)が何を仮想化しVMとどう違うか、ホストのカーネルを共有するため隔離が完全でない理由を原理から解説します。NIST SP 800-190の構成要素別リスクに沿って、最小イメージや非root実行、権限の絞り込みなど実務で効く対策を整理します。
組織のスマートフォンやタブレット、PCを一元管理するMDMがどんな仕組みかを原理から示し、会社支給とBYODで変わる論点、対応OSやポリシー配布、リモートワイプ、条件付きアクセスといった選定指標、導入後の運用と退職時の失効までを、専任担当を置きにくい組織の視点で整理します。
UTMが1台でファイアウォールやIPS、アンチウイルス、Webフィルタリングを束ねる仕組みと、次世代ファイアウォールとの関係、スループットやライセンスなど選定時に見る指標、導入後の運用までを中小企業の視点で整理します。
火災や盗難から重要書類やバックアップ媒体、復元情報を守る金庫は、耐火金庫と防盗金庫で守る対象が異なります。試験で区分される耐火時間や防盗のグレード、CPマークの意味、施錠方式や設置の勘どころを、業界団体や公的機関の情報に基づいて整理します。
OSやアプリの更新には脆弱性の修正が含まれ、放置すると既知の弱点を突かれます。更新が弱点を塞ぐ仕組みと、自動更新を有効にする意義、サポート終了の意味を、IPAや総務省、Microsoftの一次情報に沿って入門者向けに整理します。
単一の対策に頼ると、そこが破られた瞬間に被害が通ってしまいます。複数の防御層を重ねて単一障害点をなくし、攻撃を各段階で止める多層防御の考え方を、入口からデータまでの層と、ゼロトラストとの関係をまじえて入門者向けに整理します。
ファイアウォールが送信元やあて先の情報をもとに通信を許可するか拒否するかを判断する仕組みを、パケットフィルタリングからステートフルインスペクション、次世代ファイアウォールへの進化とともに整理します。アプリケーション層を守るWAFとの守備範囲の違いや、家庭と組織での位置づけと限界も説明します。
ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。
必要最小限の権限だけを与える「最小権限の原則」を、なぜ効くのか(侵害時の被害局所化・横展開の抑止)という原理から噛み砕き、過剰権限の典型例とRBAC・ジャストインタイム権限・定期棚卸しといった実践、ゼロトラストとの関係までを実務目線で整理します。
共通鍵暗号と公開鍵暗号の違いと使い分け、ハイブリッド方式、ハッシュ関数とパスワード保存、デジタル署名と証明書、TLSがHTTPSで守るものを、NISTやIPAの一次情報をもとに原理から噛み砕いて解説します。
パスワード漏えい対策の決め手となる多要素認証(MFA)について、認証要素の考え方、方式ごとの強度と使い勝手の違い、フィッシング耐性、組織導入の進め方、運用とリカバリーの設計までを実務目線で網羅的に整理します。
サーバーを攻撃から守る土台となるハードニング(要塞化)の考え方を、最小化・最小権限・継続的な更新・設定の堅牢化という4本柱で整理し、CISベンチマークを使った具体的な進め方と運用までを実務目線で解説します。
「決して信頼せず、常に検証する」というゼロトラストの考え方を、製品の一括導入ではなく、既存環境を活かした最小コストで取り入れる進め方を解説します。ID中心の発想と、無理のない段階導入の優先順位を整理します。
複雑さより長さ、そして使い回しの回避。NIST SP 800-63Bの考え方をもとに、覚えやすく破られにくいパスワードの作り方と、現実的な管理方法を入門者向けに噛み砕いて解説します。