Hackers Started to Exploit Critical SAP Commerce Cloud, Still No Public PoC
2026/08/15 CyberSecurityNews — SAP Commerce Cloud に存在する最高深刻度の脆弱性 CVE-2026-58231 (CVSS 10.0) に対する公式のセキュリティ修正がリリースされた 3 日後に、脅威アクターたちによる活発な探索と悪用の試行が開始されている。この脆弱性を悪用する未認証のリモート攻撃者は、ユーザー操作や既存の権限を必要とせず、ネットワーク経由で任意のコードをリモート実行できる。公開 PoC が存在しない状況にもかかわらず、インターネット全体に及ぶ未認証のリモート攻撃トラフィックが、Defused のハニーポット・テレメトリで捕捉され始めたことから、修正公開後の早い段階で悪用が進められていることが分かる。
Day: August 15, 2026
Entra ID のデフォルト認証が Passkeys に変更:SMS/Voice による MFA 認証は 2027年2月1日に廃止
Microsoft Makes Passkeys Default in Entra ID, Retires SMS and Voice Authentication
2026/08/15 gbhackers — 2026年9月1日から、Microsoft は、Entra ID におけるデフォルト認証を Passkeys へと移行し、2027年2月1日にはネイティブの SMS/音声による多要素認証 (MFA) サービスを完全に廃止する。これは、エンタープライズにおけるクラウド利用/リモート・アクセス/AI 対応ワークフローの拡大に伴い、フィッシングに悪用可能な認証情報を排除するという、Microsoft の広範な取り組みの一環である。パスワード/SMS のワンタイム・コード/音声ベースの検証は、依然として認証情報のフィッシング/中間者攻撃/SIM スワッピング/ソーシャル・エンジニアリング/リプレイ攻撃の頻繁な標的となっている。