CyberFix Note

#実務 の記事

脆弱性・CVE解説

MikroTik RouterOSの脆弱性CVE-2026-86060とCVE-2026-67277。SSH経由の権限昇格がKEV入りした理由、更新と露出確認の手順

2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。

防御・ハードニング

特権アクセス管理(PAM)の作り方。管理者権限を金庫に入れて必要なときだけ貸し出す

ドメイン管理者やroot、クラウドのルートアカウントを常時保有させない運用の設計手順を、保管と払い出し、ジャストインタイム昇格、セッション記録という仕組みの面から整理します。Windows、Linux、クラウドごとの具体策と、製品を買わない現実解も示します。

インシデント対応・フォレンジック

証拠として説明できる形で取り出すライトブロッカーと保全用機材の選び方

端末やディスクの中身を後から証拠として説明できる形で保全するための機材選定ガイドです。ハードウェア型ライトブロッカーとソフトウェア型の機構差、NIST CFTTの要件と検証結果の読み方、イメージングとハッシュ、付随する備品、法令と社内手続きまでを整理します。

脆弱性・CVE解説

PleskのBackup Managerに見つかったroot権限昇格CVE-2026-68488と任意ファイル書き込みCVE-2026-68487

Plesk for LinuxのBackup Managerで、リストア時のシンボリックリンク競合により一顧客がrootへ至るCVE-2026-68488と、署名のないヘッダのパストラバーサルCVE-2026-68487を一次情報で整理します。CVSS 9.9の読み方、機構、修正版18.0.80.7と18.0.79.11への更新手順、緩和と事後確認を解説します。

セキュアコーディング

ReDoS(正規表現によるサービス拒否)の仕組みと対策。短い入力でCPUを食い潰すバックトラックを塞ぐ

ReDoS(CWE-1333)を、バックトラック型エンジンが失敗時に経路を総当たりして指数時間や多項式時間に陥る機構から整理します。危険なパターンの見分け方、CloudflareとStack Overflowの障害例、Go/RE2/Rust/.NET/Java/Python/Ruby/Node.jsごとの対策、静的検出ツール、入力長の上限やタイムアウトなど設計面の守りとコードレビューの観点まで解説します。

防御・ハードニング

キー入力の盗聴と注入を防ぐ無線キーボードとマウスの選び方

2.4GHz独自プロトコルの受信機で起きるキー入力の盗聴(KeySniffer)と入力注入(MouseJack)、Logitech Unifyingの一連の脆弱性(CVE-2019-13052から13055)、Bluetooth LEのSecurity Mode 1 Level 4とペアリング方式、Logi BoltとMicrosoftのAES暗号化の公式記載、有線に戻す判断、受信機のファームウェア更新、企業での持ち込み機器の統制と共有オフィスでの注意までを一次情報で確認できた範囲で整理します。

セキュアコーディング

GitSpawnが突いたAIコーディングエージェントとgit設定の信頼境界

悪意あるリポジトリを開いただけで、CLI型のAIコーディングエージェントが攻撃者の指定したコマンドを実行してしまうGitSpawnについて、core.fsmonitorなどのgit設定がコマンド実行シンクになる機構、影響製品と修正状況、開発者と情報システム担当が取れる防御策を一次情報で整理します。

脆弱性・CVE解説

CVE-2026-19490でNetScaler Gateway/AAA構成の認証が回避される条件と対応の順序

Citrixが2026年8月19日にCTX696939で公表したCVE-2026-19490を整理します。Gateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)またはAAA仮想サーバ構成で成立する認証回避の影響条件がビルド番号で切り替わる点、CISA KEV収載で設定された3日の是正期限、パッチ後にやることを一次情報の範囲でまとめます。

防御・ハードニング

通信を取りこぼさずに記録するネットワークTAPとミラーポート機器の選び方

インシデント調査や脅威ハンティング、IDS/NDR導入でパケットをどこでどう取るかを決めるための選定ガイドです。スイッチのポートミラーリングとパッシブ光TAP、アグリゲーションTAP、インラインTAPの機構差、選定軸、クラウドでの代替手段、保存容量の見積り、法的な注意までを整理します。

防御・ハードニング

会話からの情報漏えいを抑える音の対策機器の選び方

オフィスや自宅で交わす会話そのものが漏えい経路になるという前提で、サウンドマスキング装置と吸音パネル、Web会議用の防音ブースを選ぶ手順を整理します。遮音と吸音とマスキングの役割の違い、ISO 22955やASTM E2638などの指標、音量を上げすぎると逆効果になる仕組みまで、一次情報で確認できた範囲でまとめます。

防御・ハードニング

アラート待ちから抜け出す脅威ハンティングの始め方

検知アラートを待つ運用から、仮説を立てて手元のログを能動的に探しに行く運用へ移るための実務記事です。MITREのTTPベースハンティング、ATT&CKのDetection Strategy、CISAとASD's ACSCほかの共同ガイダンス、JPCERT/CCのログ分析資料をもとに、仮説の立て方から探索の実行、検知ルールへの昇格までを整理します。

防御・ハードニング

遠隔保守用IP-KVMスイッチとリモート電源の選び方

サーバ室に行かずに再起動やBIOS操作を行うためのIP-KVM(KVM over IP)とスマートPDUを、管理経路そのものが侵入口になるという観点から選ぶ手順を整理します。BMCやiDRACとの違い、認証と暗号化、管理VLANと踏み台、ファームウェア更新、監査証跡、電源リブートの権限まで一次情報で確認できた範囲でまとめます。

防御・ハードニング

Kubernetesクラスタのセキュリティ設定の基礎

Kubernetesクラスタを運用する層の守り方を、RBACの権限設計、Pod Security StandardsとPod Security Admission、NetworkPolicyによる既定拒否、Secretsの保存時暗号化、kubeletとコントロールプレーンの設定、監査ログとアドミッション制御まで、公式ドキュメントの記述に沿って整理します。

防御・ハードニング

法人向け無線LANアクセスポイントの選び方。WPA3と802.1X認証、コントローラ管理で選ぶ業務用AP

中小企業とSOHOが複数台のアクセスポイントをまとめて運用するとき、何を基準に機種を選ぶかを整理します。WPA3の動作モード、802.1XとRADIUSによる利用者ごとの認証、SSIDとVLANの分離、コントローラ管理とライセンス費用、PoE給電と更新体制まで、一次情報で確認できた範囲でまとめます。

脆弱性・CVE解説

MagentoとAdobe Commerceの0day StyleSmuggler(CVE-2026-75650)

Adobe CommerceとMagentoの0day、StyleSmuggler(CVE-2026-75650)を整理します。CVSS10.0と影響バージョン、テンプレートのstylesプロパティと決済失敗メールの二段構成、VULN-39341の適用、暗号鍵と資格情報のローテーション、侵害調査の手順までまとめます。

セキュアコーディング

SAML 2.0によるSSOの仕組みと設計の落とし穴。アサーション検証から署名鍵の保護まで

SAML 2.0のSSOは、IdPが署名したアサーションをSPが検証することで成り立ちます。SP起点とIdP起点の流れ、RedirectとPOSTのバインディング、AudienceやInResponseToの検証、XML Signature Wrappingの成立条件、Golden SAMLに備える署名鍵の保護までを、一次情報をもとに設計とレビューの手順として整理します。

防御・ハードニング

温湿度と漏水と扉の開閉を見張るサーバールーム環境監視センサーの選び方

小規模オフィスの機器室やラック1本の環境を守るために、温湿度、漏水、扉の開閉、停電という監視対象ごとにセンサーを選ぶ観点を整理します。可用性と物理アクセスの証跡という位置づけ、通知経路の設計、センサー自体の保護、しきい値と点検の決め方までまとめます。

脆弱性・CVE解説

オンプレミスExchange ServerのCVE-2026-62911。CVSS 8.0でも優先度が上がる理由と更新後に残る確認作業

Microsoft Exchange Serverの認証バイパスCVE-2026-62911(CVSS 8.0、CWE-294)を一次情報で整理します。2026年8月更新の対象版と修正ビルド、Exploitation Less Likelyでも優先度が上がる材料、Extended Protectionの状態確認とMRSProxyの露出点検、Exchange 2016と2019のESU期限までを実務目線で解説します。

防御・ハードニング

セキュリティ機能から見るオフィス複合機とプリンターの選び方

オフィスの複合機とプリンターは、文書そのものが通り、内部ストレージに残り、ネットワークに常時つながる機器です。国際標準に基づく調達要件、初期パスワードと不要プロトコルの扱い、ストレージ暗号化と認証プリント、廃棄とリース返却までを、経済産業省とIPA、NIST、各社の公式資料で整理します。

セキュアコーディング

安全な乱数の作り方。CSPRNGでトークンや一時URLを予測されない値にする

Math.randomやmt_randのような一般用途の擬似乱数がなぜトークン生成の脆弱性になるのかを内部状態の仕組みから説明し、CSPRNGでの生成、必要なビット数の見積もり、言語別の正しい書き方、生成後のハッシュ保管と定数時間比較までをMITREとOWASPとNISTと各言語の公式ドキュメントで確認しながら整理します。

脆弱性・CVE解説

macOS画面共有のCVE-2026-65400。資格情報なしで認証が通る状態管理の不備

macOSのScreen Sharing(screensharingd)の認証不備CVE-2026-65400を一次情報で整理します。Appleの修正版はmacOS Tahoe 26.6.1とSequoia 15.7.9とSonoma 14.8.9、CISAは2026年8月18日にKEVへ収録しました。5900/tcpの露出確認、画面共有の停止、MDMでの一括管理、ログでの侵害確認までを実務手順としてまとめます。

セキュアコーディング

Webhook受信エンドポイントのセキュリティ設計。署名検証とリプレイ対策から送信側のSSRFまで

Webhookはセッションも認証情報も持たない公開URLに、外部から状態変更の通知が届く仕組みです。HMAC署名の検証、生ボディの扱い、タイムスタンプによるリプレイ対策、テナント認可、冪等性、鍵のローテーション、送信側のSSRF対策を一次情報で整理します。

セキュアコーディング

コード署名の仕組みと署名鍵の管理。誰が作ったかを証明する仕掛けと、鍵が漏れた後に起きること

コード署名が保証するのは配布元の身元と改ざんの有無だけで、中身の安全性ではありません。ハッシュと証明書とタイムスタンプの機構、CA/Browser Forumが求める鍵保護要件、HSMやマネージド署名への移行、鍵漏えい時の失効と再配布の手順を一次情報で整理します。

脆弱性・CVE解説

JFrog ArtifactoryのCVE-2026-82329。既定構成のまま未認証で管理者権限を渡す認証不備

JFrog Artifactoryの認証不備CVE-2026-82329を一次情報で整理します。既定構成では未認証の攻撃者が管理者権限を得られる可能性があり、CVSSは9.8、CISAのKEVにも収録されました。修正版の版番号の読み方、暫定策、トークン失効、監査ログで侵害を確かめる手順をまとめます。

防御・ハードニング

24時間書き続ける前提で見る監視用HDDの選び方

防犯カメラの録画に使うHDDは、24時間365日の連続書き込みという用途に合わせて選びます。ワークロードレートの読み方、保存日数からの容量の逆算、CMRとSMRの確認、RAIDとエラー回復制御、S.M.A.R.T.による予兆監視、保存期間と個人情報保護法の関係を、各社の公式データシートと公的資料で整理します。

セキュアコーディング

パスワード再設定フローの安全な設計。トークンと応答と復旧経路の要件を一次情報で整理

ログインを多要素認証で固めても、パスワード再設定と復旧の経路が弱ければアカウントはそちらから奪われます。OWASPのForgot Password Cheat SheetとNIST SP 800-63B-4(2025年7月)、ASVS 5.0.0、CWE-640、IPA「安全なウェブサイトの作り方」をもとに、トークンの生成と保管、ユーザー列挙を防ぐ応答、再設定後のセッション処理、復旧経路の選び方、ヘルプデスク経由の統制、実装とテストまで整理します。

脆弱性・CVE解説

StarletteのHostヘッダ検証不備CVE-2026-48710。request.url.pathとルーティングのずれが認可を迂回する

Starletteの通称BadHost(CVE-2026-48710)を一次情報で整理します。Hostヘッダを検証せずにURLを再構築していたため、request.url.pathがルーティングの実パスと食い違い、パス前方一致の認可ミドルウェアが迂回されます。KEV追加の事実、影響範囲、1.0.1の修正内容、暫定回避策、ログの見方をまとめます。

防御・ハードニング

入社から退職までアカウントを人事イベントに同期させる運用の作り方

アカウントは作る作業だけが催促され、権限を変える作業と止める作業は誰にも急かされません。IPAの内部不正防止ガイドラインと個人情報保護委員会のガイドライン、NIST SP 800-53とCIS Controls v8.1をもとに、入社と異動と退職にIDの状態を同期させる設計、退職時の順序、棚卸しの回し方、人ではないIDと委託先IDの扱いまで整理します。

脆弱性・CVE解説

印刷管理サーバPaperCutの認証欠落と安全でないクラスロードが連鎖する事前認証RCE(CVE-2026-81578、CVE-2026-82078)

PaperCut NG/MFで悪用が確認された2件のゼロデイを一次情報で整理します。認証検証の完了前にバックエンド処理が走るCVE-2026-81578と、ドライバ名を検証せずクラスを読み込むCVE-2026-82078が連鎖して事前認証RCEに至る機構、緊急パッチが3回出た経緯、侵害調査で見る痕跡までまとめます。

防御・ハードニング

小規模オフィスのネットワーク機器を施錠して収める鍵付きサーバーラックの選び方

ルーターやスイッチ、NAS、UPSを施錠して収めるための鍵付きサーバーラックを選ぶ観点を整理します。物理アクセスが管理者権限に化ける仕組み、19インチの寸法規格、壁掛けと床置きの使い分け、施錠方式と鍵の管理、放熱と換気、電源とケーブルの取り回し、地震対策の固定までまとめます。

防御・ハードニング

パスワード付きZIPの別送(PPAP)をやめる。守れていないものと移行先の選び方

添付したZIPを暗号化し、パスワードを後から同じ経路の別メールで送るPPAPが何を守れていないのかを、ZIPの暗号化仕様とマルウェア検査の回避、政府の廃止方針という三つの角度から整理します。誤送信対策としての限界、クラウドストレージやS/MIMEといった移行先の判断軸、受け取る側の運用までまとめます。

脆弱性・CVE解説

VMware vCenterのSyslogパストラバーサルCVE-2026-59310。修正公開から5日で始まった侵害と仮想基盤全体への波及

vCenterのSyslogサーバに見つかったディレクトリトラバーサルCVE-2026-59310を一次情報で整理します。未認証でroot権限のコード実行に至る機構、修正公開から5日で始まった大規模な悪用の時系列、cronとリバースSSHによる居座りからESXiのランサムウェア展開へ広がる経路、そして侵害調査で見るべき痕跡をまとめます。

脆弱性・CVE解説

モデルを読み込むだけでコードが動くdiffusersのtrust_remote_codeすり抜け

Hugging Faceのdiffusersで公表された3件のtrust_remote_codeバイパス(CVE-2026-44827、CVE-2026-44513、CVE-2026-45804)を一次情報で整理します。既定値のNoneがファイル名になる仕組み、設定取得とリポジトリ取得の時間差、0.38.0での修正内容、影響範囲の確認と更新できない場合の緩和までを解説します。

防御・ハードニング

SSHサーバのハードニングと鍵の運用

パスワード認証から公開鍵認証へ移す理由を署名の仕組みから説明し、OpenSSH公式のman説明とリリースノートで確認できた既定値をもとに、sshd_configの要点、鍵の作り方と保管、踏み台とアクセス経路、ログと検知までを整理します。

脆弱性・CVE解説

FortiOS SSL-VPNのシンボリックリンク永続化パッチをすり抜けるCVE-2025-68686

FortiOSのCVE-2025-68686(FG-IR-25-934)を一次情報で整理します。2025年4月のシンボリックリンク永続化に対する修正を回避する欠陥で、2026年7月27日にCISAのKEVカタログへ追加されました。CVSSが中程度でも緊急度が高い理由、影響版と修正版、仮想パッチ、侵害前提の復旧までを解説します。

脆弱性・CVE解説

Active Storageの既定設定でlibvipsのunfuzzedな操作が有効なままだったCVE-2026-66066(KindaRails2Shell)

Ruby on RailsのActive StorageのCVE-2026-66066(KindaRails2Shell)を一次情報で整理します。libvipsがunfuzzedと印を付けた操作を無効化していなかった既定設定の欠陥、成立条件、影響版と修正版7.2.3.2/8.0.5.1/8.1.3.1、libvips 8.13の前提、緩和策、シークレット入れ替えまでを実務目線で解説します。

脆弱性・CVE解説

CVE-2026-20316 Cisco Secure FMCの静的認証情報がCVSS5.3でもSIR Highと評価された理由

Cisco Secure Firewall Management Center SoftwareのCVE-2026-20316を解説します。製品に埋め込まれた低権限アカウントの静的認証情報が広い範囲の弱点になりやすい機構、CiscoがCVSSの示すMediumではなくSIRをHighと評価した理由、修正済みソフトウェアの適用とKEV収載、侵害痕跡の確認方法を一次情報で整理します。

脆弱性・CVE解説

CVE-2026-16812 Arista VeloCloud OrchestratorのCVSS10.0未認証コマンド実行。SD-WAN集中管理基盤に残っていた到達性の穴を読む

Arista傘下のVeloCloud Orchestrator(VCO)オンプレ版に見つかった未認証OSコマンドインジェクションCVE-2026-16812(CVSS10.0、CWE-78)を一次情報で整理します。内部専用機能が外部到達可能だった経緯、影響バージョンと修正版、CISA KEV収録とBOD26-04の是正期限、初動対応までを解説します。

脆弱性・CVE解説

CVE-2026-16232 Check Point管理サーバの認証バイパス。SmartConsoleのログイントークンで管理者権限を奪われる経路を読む

Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。

セキュアコーディング

LDAPインジェクション(CWE-90)の仕組みと対策。検索フィルタとDNでエスケープ規則が違う点まで整理する

LDAPインジェクション(CWE-90)を発生原理から対策まで整理します。利用者名に渡された*や括弧が検索フィルタの意味を変えて認証をすり抜ける仕組み、RFC 4515とRFC 4514でエスケープ規則が異なる理由、検索してからバインドする2段構えや最小権限のバインドアカウントまで開発者向けに解説します。

脆弱性・CVE解説

CVE-2026-55944 Dynamics 365 Business Central/NAVの未認証RCE。ログイン処理のデシリアライズが招くコード実行を機構から読む

2026年7月のPatch Tuesdayで修正されたDynamics 365 Business CentralとDynamics NAVオンプレミス版の未認証RCE、CVE-2026-55944(CVSS 9.8)を一次情報で整理します。細工したログインリクエストが信頼できないデータのデシリアライズを引き起こしコード実行に至る機構と、更新適用や公開面の縮小の初動を実務目線で解説します。

セキュアコーディング

NoSQLインジェクションの仕組みと対策。クエリ演算子の注入で認証回避やデータ抽出に至る欠陥を塞ぐ

NoSQLインジェクション(CWE-943相当)を発生原理から対策まで整理します。信頼できない入力がクエリのオブジェクト構造や演算子として解釈され、認証回避やデータ抽出に至る仕組みと、型検証や演算子の拒否、安全なクエリAPI、$whereの不使用、最小権限による根本対策を開発者向けに解説します。

攻撃手法・脅威動向

Torとダークウェブの仕組み。攻撃者が使う理由と組織が取るべき備え

Torのオニオンルーティングと.onionサービスの仕組みを原理から整理し、なぜランサムウェアのリークサイトや不正市場がこの上に置かれるのかを説明します。自組織の情報が流出したときに気づくための監視の考え方と、Tor経由の通信をどう扱うかまでを実務目線でまとめます。

セキュアコーディング

マスアサインメント(Mass Assignment)の仕組みと対策、自動バインドの副作用を許可リストで塞ぐ

マスアサインメント(CWE-915)は、リクエストのパラメータをフレームワークがオブジェクトの属性へ自動で束縛する際、公開すべきでない属性まで書き換えられてしまう欠陥です。roleやis_adminの上書きによる権限昇格の機構、OWASP API Securityでの位置づけ、許可リストと入力専用DTOによる対策を、Web/API開発者向けに整理します。

脆弱性・CVE解説

NGINXの未認証ヒープバッファオーバーフロー(CVE-2026-42533)。map正規表現の二段階評価がバッファを壊す機構

NGINXの未認証ヒープバッファオーバーフローCVE-2026-42533を一次情報で整理します。map正規表現の出力変数をキャプチャ参照より後に使う構成で、二段階評価の測長と書き込みがずれてワーカーを壊す機構、既定はDoSでASLR次第でRCEに至る条件差、影響を受ける版と修正版(1.30.4/1.31.3/37.0.3.1)、更新と名前付きキャプチャの暫定緩和を実務目線で解説します。

脆弱性・CVE解説

Joomla拡張「Page Builder CK」の未認証ファイルアップロードによるRCE(CVE-2026-56290)の機構と対策

JoomlaのPage Builder CK拡張の未認証任意ファイルアップロードRCE(CVE-2026-56290)を一次情報で整理します。認証もアクセス制御も持たない前面のアップロード口が保存先とファイル名を丸ごと受け取りWebシェルを置かれる機構、影響3.6.0未満と修正版3.6.0、CISA KEV収録と実悪用、更新と痕跡調査の初動を実務目線で解説します。

セキュアコーディング

プロトタイプ汚染(Prototype Pollution)の仕組みと対策。継承を断ちObject.prototypeを守る

プロトタイプ汚染(CWE-1321)を発生原理から対策まで開発者目線で整理します。信頼できない入力を安全でない再帰マージやプロパティ設定で扱うと、__proto__やconstructorを通じて共有されるObject.prototypeが汚染され、ほぼ全てのオブジェクトに影響します。Object.create(null)やMapの利用、危険キーの拒否で塞ぐ方法を解説します。

セキュアコーディング

レースコンディション(競合状態)の仕組みと対策。チェックと使用の隙を原子性で塞ぐ

レースコンディション(CWE-362)とTOCTOU(CWE-367)を、発生原理から対策まで開発者目線で整理します。並行リクエストで残高が二重に引き出される、クーポンが多重適用される、ファイル検査の隙にシンボリックリンクが差し替わるといった不整合が、なぜ検査と使用の間で起きるのか。データベースの原子性や冪等性キー、安全なファイル操作で塞ぐ方法を解説します。

脆弱性・CVE解説

WordPress Coreの未認証RCE「wp2shell」(CVE-2026-63030)。バッチREST APIのルート取り違えがSQLiと連鎖する機構

WordPress Coreの未認証リモートコード実行wp2shellを一次情報で整理します。バッチREST APIのルート取り違え(CVE-2026-63030)がWP_QueryのSQLインジェクション(CVE-2026-60137)と連鎖して管理者作成からコード実行に至る機構、影響を受ける版と修正版6.9.5/7.0.2、更新とWAF遮断とログ点検の初動を実務目線で解説します。

セキュアコーディング

Webキャッシュポイズニングの仕組みと対策。汚染された応答が正規利用者へ配信される欠陥を塞ぐ

キャッシュキーに含まれないunkeyed inputが応答に反映されると、汚染した応答がキャッシュに載り後続の正規利用者へ配信されます。キャッシュキー、cache buster、レスポンス反映をたどってWebキャッシュポイズニングの機構と、キャッシュ設計を軸にした防御を開発者向けに整理します。

脆弱性・CVE解説

FortiSandboxの未認証OSコマンドインジェクションCVE-2026-25089。CISAが実悪用でKEV収録した検査装置の急所

FortiSandboxの未認証OSコマンドインジェクションCVE-2026-25089を一次情報で整理します。CWE-78の機構、NVDページに載るCNA(Fortinet)提供値とPSIRTで異なるCVSS評価、CISAのKEV収録の時系列、影響を受ける版と修正版、境界露出を絞る運用、パッチ後の侵害確認と資格情報の後始末までを運用担当向けに解説します。

防御・ハードニング

サブドメインテイクオーバーの仕組みと対策。宙に浮いたDNSレコードを残さない廃止手順

使い終えたクラウド資源を消しても、そこを指すCNAMEなどのDNSレコードを残すと、同名の資源を確保した攻撃者にサブドメインを乗っ取られます。原因である宙に浮いたDNSレコード(dangling DNS)の仕組みと、乗っ取りが成立する3段階、クッキー窃取やSSLの誤解、そして廃止時にDNSを先に消す恒久対策を運用担当者向けに整理します。

セキュアコーディング

オープンリダイレクトの仕組みと対策。信頼済みドメインが踏み台になる欠陥を塞ぐ

利用者入力を検証せずにリダイレクト先へ使うことで生じるオープンリダイレクト(CWE-601)を、サーバ側とクライアント側それぞれの機構から解説します。フィッシングやOAuthの認可コード窃取に悪用される理由と、許可リストによる正しい防御設計を開発者向けに整理します。

脆弱性・CVE解説

SonicWall SMA1000のゼロデイ連鎖CVE-2026-15409とCVE-2026-15410で未認証SSRFからroot権限奪取まで至るVPN装置の急所

SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。

脆弱性・CVE解説

PTC Windchill/FlexPLMの未認証RCE CVE-2026-12569。デシリアライゼーション経由でJSP Webシェルを設置された初の実環境悪用

製造業のPLM基盤PTC WindchillとFlexPLMの未認証RCE脆弱性CVE-2026-12569(CVSS v3.1で9.8、v4.0で9.3)を一次情報で整理します。信頼できないデータのデシリアライゼーションからRCEに至る機構、JSP Webシェル設置が観測された実環境悪用、CISA KEV収録を踏まえた情報システム担当の初動を解説します。

防御・ハードニング

ハードウェア暗号化ポータブルSSDの選び方。持ち出すデータを紛失時も守る

機密データを社外へ持ち出す業務向けに、ハードウェア暗号化ポータブルSSDの選び方を整理します。ソフトウェア暗号化との違い、PINパッドや指紋認証といった認証方式、FIPS認証やブルートフォースロックの意味、OS非依存で使えるか、容量と転送速度の見方を、実在製品とあわせて解説します。

セキュアコーディング

ファイルアップロード機能の脆弱性と対策。Webシェルを置かせないための検証と保存の設計

ファイルアップロード機能の脆弱性(CWE-434)を、Webシェルによるリモートコード実行や保存型XSSといった悪用の機構から整理します。拡張子の許可リストに内容の実体検証を重ね、Content-Typeとファイル名を信用せず、公開ディレクトリの外へ保存してスクリプト実行を無効化する、という検証と保存の設計をWebアプリ開発者向けに解説します。

脆弱性・CVE解説

Oracle PeopleSoftのゼロデイCVE-2026-35273。PeopleToolsの未認証RCEとShinyHuntersによる大学狙いの連続侵害

Oracle PeopleSoft Enterprise PeopleToolsのゼロデイCVE-2026-35273(CVSS9.8)を一次情報で整理します。未認証で重要機能に到達しRCEに至る仕組み、影響版8.61と8.62、ShinyHunters(UNC6240)によるアドバイザリ公開前からの悪用、大学中心100超の組織への侵害、CISA KEV収録を踏まえた対応の緊急度を解説します。

セキュアコーディング

安全でないデシリアライゼーションの対策。信頼できないデータの復元が任意コード実行につながる仕組み

安全でないデシリアライゼーション(CWE-502)を、発生原理から対策まで開発者目線で整理します。オブジェクトの復元がなぜ任意コード実行やDoSにつながるのか、ガジェットチェーンの考え方、OWASP Top 10での位置づけの変遷、そしてネイティブ形式を避けJSONを使う根本対策と言語別の危険APIの避け方を解説します。

脆弱性・CVE解説

SimpleHelpのCVE-2026-48558。OIDCトークンの署名検証欠落による認証回避とRMMのサプライチェーンリスク

リモート管理ツールSimpleHelpのCVE-2026-48558(CVSS 10.0)を一次情報で整理します。OIDCのIDトークンを署名検証せずに受け入れる欠陥が、偽造トークンによる技術者セッションの奪取とMFA回避を許す仕組み、影響を受ける版と修正版、CISA KEV収録を踏まえた更新と露出遮断の初動、MSPのサプライチェーンとしての波及を実務目線で解説します。

脆弱性・CVE解説

Adobe ColdFusionのCVE-2026-48282。RDS経由のパストラバーサルが任意コード実行に至る構図と初動

Adobe ColdFusionに見つかった深刻な脆弱性CVE-2026-48282(CVSS 10.0)を一次情報で整理します。RDSのファイル操作でパス検証が不十分だと任意ファイル書き込みからコード実行に至る仕組み、影響を受ける版と修正の提供、RDS無効化と露出遮断の初動、KEV収録を踏まえた優先度づけを実務目線で解説します。

セキュアコーディング

CORSの仕組みと設定ミスを避ける勘所。オリジン間リソース共有を安全に緩める

ブラウザの同一オリジンポリシーを前提に、CORS(オリジン間リソース共有)が何をどう緩める仕組みなのかを整理します。プリフライトや資格情報付きリクエストの扱い、Access-Control-Allow-Originのワイルドカードやオリジン反射といった典型的な設定ミス、許可リストで厳密に照合する安全な設計を開発者向けに解説します。

防御・ハードニング

USBポートブロッカーの選び方。空きポートを物理的に塞いで無許可の接続を防ぐ

使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。

脆弱性・CVE解説

Oracle E-Business SuiteのCVE-2026-46817。未認証で決済基盤を狙われる構図と初動

Oracle E-Business SuiteのOracle Payments(File Transmission)に見つかった未認証の脆弱性CVE-2026-46817(CVSS 9.8)を一次情報で整理します。境界に公開されたERP基盤が認証なしで狙われる仕組み、露出遮断とCPU適用の初動、KEV未収録下での優先度づけ、決済系データを想定した侵害調査を実務目線で解説します。

セキュアコーディング

XXEとは何か。XML外部実体参照で起きる情報漏えいの仕組みとDTD無効化による根本対策

XMLパーサが外部実体を解決してしまうXXE(XML外部実体参照、CWE-611)を、なぜ成立するのかという機構から、ローカルファイル読み出しやSSRF、実体展開によるDoSといった影響、DTDと外部実体の解決を無効化する根本対策までWebアプリ開発者向けに整理します。

防御・ハードニング

記録メディアのデータ抹消と廃棄に使うツールの選び方

パソコンやサーバーを手放す前の、記録メディアのデータ抹消と廃棄に使う道具の選び方をまとめます。削除やクイックフォーマットでデータが残る仕組みを確認し、NIST SP 800-88のClearとPurgeとDestroyの考え方に沿って、消去ソフトや物理破壊ツールを用途で選ぶ軸を整理します。上書きが効きにくいSSDの媒体差にも触れます。

セキュアコーディング

OSコマンドインジェクションの仕組みと根本対策。シェルに渡さず引数を分離する

OSコマンドインジェクション(CWE-78)が外部入力をシェルコマンドとして解釈させて成立する機構、OWASPのインジェクション分類での位置づけ、そしてシェルを介さず引数を配列で渡す根本対策までを開発者向けに整理します。入力検証が補助にとどまる理由も扱います。

セキュアコーディング

IDORとアクセス制御の不備、識別子を差し替えられても守れる認可の作り方

IDOR(BOLA)は、識別子で受け取った資源を要求元がアクセスしてよいか確かめずに直接参照することで成立します。OWASP A01 Broken Access Controlとの関係、サーバー側でのオブジェクト単位の認可、既定は拒否、推測困難なIDは認可の代替にならない点まで、Web/API開発者向けに整理します。

セキュアコーディング

OAuth 2.0とOpenID Connectの基礎。認可と認証の違いを仕組みから整理する

SNSログインや「〜で続ける」の裏側にあるOAuth 2.0とOpenID Connectを一次仕様から整理します。OAuthは認可、OIDCはその上に載る認証という役割の違い、登場人物、認可コードフローとPKCE、アクセストークンとリフレッシュトークンとIDトークンの違い、Implicitフローが非推奨になった理由と典型的な落とし穴まで、開発者と実務者向けに解説します。

攻撃手法・脅威動向

SIMスワップで電話番号が奪われる仕組みとSMS認証を見直す対策

攻撃者が本人になりすまして携帯回線を再発行させ、電話番号ごと乗っ取るSIMスワップの手口を解説します。奪った番号でSMS認証や電話の本人確認をどう突破するのか、なぜSMS認証が弱点になるのか、キャリアのPIN設定やSMSに依存しないMFAへの移行、急な圏外という予兆と初動を、利用者と組織の視点で一次情報をもとに整理します。

脆弱性・CVE解説

Ivanti SentryのCVE-2026-10520が示す、境界アプライアンスの未認証RCEへの向き合い方

Ivanti Sentryの未認証OSコマンドインジェクションCVE-2026-10520(CVSS 10.0)を一次情報で整理します。root権限でのリモートコード実行に至る仕組み、CISA KEV収録に基づく優先度づけ、修正版適用と侵害痕跡調査を含む初動を、情報システムやインフラ運用の実務目線で解説します。

セキュアコーディング

パストラバーサルとは何か。基準ディレクトリの外へ解決されるパスの脆弱性と根本対策を解説

ユーザー入力がファイルパスに連結され「../」で基準ディレクトリの外へ到達されるパストラバーサル(CWE-22)を、なぜ成立するのかという機構から、任意ファイル読取などの想定影響、正規化と許可リストによる根本対策までWebアプリ開発者向けに体系的に整理します。

セキュアコーディング

JWTの仕組みと実装の落とし穴。署名検証とアルゴリズム混同を基礎から

JWT(JSON Web Token)の構造と署名の役割を基礎から整理します。header.payload.signatureの3パート、HS256とRS256の違い、alg:noneやアルゴリズム混同といった検証まわりの落とし穴、有効期限と失効の設計、保存場所によるXSS/CSRFの注意点まで、一次仕様に沿って実装者向けに解説します。

セキュアコーディング

パスワードはどう保存すべきか。ハッシュ化とソルトとストレッチングの基礎

Webアプリでパスワードを安全に保存する仕組みを、平文保存や単純ハッシュの危険から順に整理します。ソルトがレインボーテーブルを無効化する理屈、ストレッチングの意味、Argon2idなど現行で推奨されるアルゴリズム、ペッパーの位置づけを、OWASPとNISTの一次情報で確認しながら説明します。

攻撃手法・脅威動向

リアルタイムフィッシングが多要素認証を中継して突破する仕組み

偽サイトが入力したIDやパスワード、ワンタイムパスワードをその場で正規サイトへ中継し、認証済みセッションを奪うリアルタイムフィッシング(AiTM)の仕組みを解説します。なぜOTPやSMSでも突破されうるのか、ネットバンキング不正送金の現況、パスキーやFIDO2による構造的な対策までを一次情報をもとに整理します。

攻撃手法・脅威動向

情報窃取型マルウェアがセッションCookieを盗んで多要素認証を回避する仕組み

情報窃取型マルウェアが保存パスワードやブラウザのセッションCookie、暗号資産ウォレットを盗む手口と、窃取したCookieで認証済みセッションを再現して多要素認証を回避する機構を、一次情報をもとに整理します。感染経路と個人や組織の対策もあわせて解説します。

攻撃手法・脅威動向

偽のCAPTCHAにコマンドを貼り付けさせるClickFix

偽の認証画面や偽のエラー画面を見せ、利用者自身にコマンドを貼り付けて実行させるClickFixの仕組みを解説します。なぜブラウザのダウンロード警告が出ないのか、正規のCAPTCHAとの見分け方、個人と組織それぞれの防御を、一次情報をもとに整理します。

防御・ハードニング

DNSの名前解決とその安全性を支える技術

ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。

防御・ハードニング

最小権限の原則(Least Privilege)。なぜ権限を絞ることが最強の防御の一つなのか

必要最小限の権限だけを与える「最小権限の原則」を、なぜ効くのか(侵害時の被害局所化・横展開の抑止)という原理から噛み砕き、過剰権限の典型例とRBAC・ジャストインタイム権限・定期棚卸しといった実践、ゼロトラストとの関係までを実務目線で整理します。

ペンテスト・CTF

ペネトレーションテストの進め方と報告書の書き方。スコープ・許可・手順・報告を実務目線で整理する

ペネトレーションテストを安全かつ価値あるものにするための進め方を、スコープ定義・許可取得・実施手順・報告書作成の順に実務目線で解説します。PTESやNIST SP 800-115を参照し、許可された対象でのみ行う前提と関連法令への注意も具体的に整理します。

ペンテスト・CTF

リバースエンジニアリング入門。静的解析と動的解析の基礎を検証環境で安全に学ぶ

コンパイル済みバイナリの中身を読み解くリバースエンジニアリングの考え方を、静的解析と動的解析の違い、必要な検証環境、そして著作権法やライセンス・不正アクセス禁止法といった合法性の前提まで、実務で迷わない判断基準とあわせて入門者向けに解説します。