トピック
37 件のクリップ 条件をクリア
9月17日(木)
メール配信の Brevo を通じたサプライチェーン攻撃、顧客サイトに不正なスクリプト
盗まれた Cloudflare の API キーから、顧客のサイトに偽の確認画面(ClickFix)を仕込まれました。外部サービスのスクリプトの管理が課題です。
WordPress 7.1.1、11件のセキュリティ修正
保存型 XSS、REST のテンプレートのパストラバーサル、投稿者権限での投稿の上書きなど11件を修正。7.1.1 にし、旧系列は 4.7 以降の各系列の最新版にします。
9月16日(水)
ブラウザの確認をすり抜けて拡張機能を強制インストールするマルウェア
Chrome・Edge に悪意のある拡張機能を入れ、認証情報やセッションを盗む手口。拡張機能を組織のポリシーで制限するのが有効です。
9月15日(火)
JPCERT/CC: Cisco Secure Email Gateway の SQL インジェクション
メールのセキュリティ製品に SQL インジェクションの脆弱性。対象の製品を使っている組織は修正版を。
9月9日(水)
Microsoft Defender に未修正の権限昇格(ShieldCrash)
研究者が、Defender を使って SYSTEM 権限を得る未修正の手法を公開。修正版の公開を待ちつつ、Defender の更新の状況を確認しておきます。
JPCERT/CC: 2026年9月マイクロソフトのセキュリティ更新の注意喚起
ALPC と Windows Update スタックの権限昇格の脆弱性(悪用確認済み)を含む月例更新。Microsoft Update で適用してください。
9月8日(火)
Microsoft の9月の月例更新、966件を修正・ゼロデイ2件
過去最多の966件を修正し、悪用が確認された2件(Windows の権限昇格)を含みます。Windows Update で早めに適用を。
9月7日(月)
Microsoft 365 を狙うフィッシング、258組織で多要素認証を突破
中間者型のフィッシングの仕組みで、多要素認証を有効にしていても認証情報を盗まれた事例。フィッシングに強い認証(パスキーなど)への切り替えが有効です。


