Windows Defender ShieldCrash 0-Day Lets Attackers Read Arbitrary Files as SYSTEM
2026/09/09 gbhackers — 新たに公開された ShieldCrash と呼ばれる概念実証 (PoC) により、Microsoft Defender に存在する未修正の問題が明らかにされ、ローカル攻撃者が SYSTEM のコンテキストで任意のファイルを読み取る可能性が懸念されている。この情報が、MSNightmare として知られる研究者により公開されたのは、Microsoft が Malware Protection Engine の特権昇格の脆弱性 CVE-2026-69414 (ShieldBreak) を修正した直後のことだった。
Tag: Microsoft
Microsoft 2026-09 月例アップデート:2 件のゼロデイを含む 966 件の脆弱性に対応
Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days
2026/09/08 BleepingComputer — Microsoft が公表したのは、2026年9月の Patch Tuesday で修正された過去最多の 966 件の脆弱性であり、実環境で積極的に悪用されている 2 件のゼロデイ脆弱性も含まれている。今回の Patch Tuesday では、「Critical」と評価された 105 件の脆弱性に対処しており、その内訳は、リモート・コード実行 (RCE) の脆弱性が 81 件、権限昇格が 21 件、情報漏えいが 2 件、セキュリティ機能のバイパスが 1 件である。
ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来
What Okta and Microsoft’s Approaches Tell Us About the Future of Identity Security
2026/09/04 InfoSecurity — この夏の数週間で、企業のアイデンティティ管理を担う 2 社が関連する複数の発表を行った。まず Microsoft は、Microsoft Entra ID でパスキーを既定の認証方式とし、SMS/音声による認証オプションを年末までに非推奨とすることを発表したほか、2027年3月には Self-Service Password Reset (SSPR) 機能でのセキュリティ質問を廃止する。
ほぼ同時期に、Okta の Threat Intelligence チームが公開した調査結果では、アカウントを乗っ取る攻撃者がパスキーの登録/アカウント復旧フローを標的とするケースが増えていることが詳述されている。また、脅威アクターから頻繁に標的とされる組織の大半が、フィッシング耐性の高い認証方式を利用していることも Okta は確認している。
Continue reading “ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来”Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース
PoC Released for Microsoft Exchange CVE-2026-62911 Pre-Auth RCE Attack Chain
2026/09/01 gbhackers — Microsoft が公表したのは、Pwn2Own Berlin 2026 の開催後に開示された Exchange Server の認証バイパスの脆弱性 CVE-2026-62911 に関する情報である。この Exchange Server の脆弱性に関しては、認証前のリモート・コード実行チェーンを主張する、公開された概念実証 (PoC) リポジトリが注目を集めている。防御側にとって必要なことは、公開された PoC を隔離されたラボ環境で検証し、実環境では未検証の攻撃コードとして扱うことである。
Continue reading “Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース”CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録
CISA Warns of Actively Exploited Microsoft SQL Server RCE Vulnerability
2026/08/27 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SQL Server に影響するリモート・コード実行の脆弱性 CVE-2019-1068 を Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性を悪用する攻撃者は、SQL Server Database Engine サービス・アカウントのセキュリティ・コンテキストで任意のコードを実行できる。
Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ
Two Microsoft SharePoint Flaws Can Be Chained to Hack Servers Without a Password
2026/08/26 CyberSecurityNews — Microsoft SharePoint Server に存在する 2 件の深刻な脆弱性を連鎖的に悪用するリモート攻撃者は、認証情報を必要とせずに、脆弱なサーバーを制御する可能性がある。この攻撃チェーンは、SharePoint の JSON Web Token (JWT) 認証ハンドラーに影響を及ぼす脆弱性 CVE-2026-55040 (CVSS 9.1) と、リモート・コード実行 (RCE) の脆弱性 CVE-2026-63520 (CVSS 8.1) を組み合わせるものである。
Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ”Microsoft Entra ID/Azure Arc/Apache Cassandra などの脆弱性:権限昇格の恐れ
Microsoft patches max severity code execution, privilege escalation flaws
2026/08/21 BleepingComputer — Microsoft が公表したのは、Entra ID/Azure Arc/Exchange Online に存在する複数の重大度が最高レベルの脆弱性に対する修正情報である。これらの脆弱性を悪用する攻撃者は、リモート・コード実行 (RCE) や権限昇格を可能にすると、同社は指摘している。Entra ID (Azure Active Directory/Azure AD) は、アプリケーションやリソース全体にわたる認証/ポリシーの適用/保護などを、Microsoft 365/Azure/Dynamics CRM Online の顧客に提供する、クラウドベースの IAM プラットフォームである。
Linux Foundation が立ち上げた Akrites:脆弱性の開示/修復プラットフォームが 2026年9月から運用開始
Exclusive: Linux Foundation’s Akrites to Go Live in September
2026/08/20 InfoSecurity — AI を悪用したサイバー脅威から、重要なオープンソース・ソフトウェアを防御するために設立された大規模な業界連合により、2026年9月から新たな脆弱性の開示/修復プラットフォームが運用される。Akrites と呼ばれる取り組みは、Linux Foundation/Open Source Security Foundation (OpenSSF)/20 組織以上の創設メンバーにより、2026年6月末に立ち上げられた。
Continue reading “Linux Foundation が立ち上げた Akrites:脆弱性の開示/修復プラットフォームが 2026年9月から運用開始”CISA KEV 警告 26/08/18:Microsoft SharePoint の脆弱性 CVE-2026-55040 を登録
CISA Adds Microsoft SharePoint Weak Authentication Vulnerability to KEV List
2026/08/19 CyberSecurityNews — 米国の CISA は、脆弱性 CVE-2026-55040 の実環境で悪用されたことを受けて、Microsoft SharePoint の深刻な認証脆弱性を Known Exploited Vulnerabilities (KEV) カタログへ追加し、影響を受けるオンプレミス環境を保護するよう連邦政府機関に促した。Microsoft SharePoint の脆弱性 CVE-2026-55040 を悪用する未認証のリモート攻撃者は、認証制御を回避する可能性がある。
CISA KEV 警告 26/08/18:Microsoft Internet Key Exchange の脆弱性 CVE-2026-33824 を登録
CISA Warns Microsoft Internet Key Exchange RCE Flaw Is Actively Exploited
2026/08/19 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft Internet Key Exchange (IKE) Service Extensions に存在する深刻な脆弱性を Known Exploited Vulnerabilities (KEV) カタログへ追加した。実環境で悪用されている脆弱性 CVE-2026-33824 は Double Free の問題に分類されるものであり、Microsoft IKE Service Extensions のメモリ管理に影響を及ぼす。悪用に成功した未認証のリモート攻撃者は、脆弱なシステム上で任意のコードを実行し、そのホストを完全に侵害する可能性がある。
Microsoft Copilot の脆弱性 CVE-2026-24301:ワンクリックで機密情報を窃取する CoSnitch とは?
Critical Microsoft Copilot CoSnitch Flaw Lets Hackers Steal Sensitive Data With One Click
2026/08/19 gbhackers — Microsoft Copilot Personal に存在する、ワンクリックで悪用可能な深刻な脆弱性 CVE-2026-24301 には、CoSnitch という名称が付けられている。この欠陥を悪用する攻撃者は、悪意のある Copilot プロンプトを実行させ、接続済み OAuth アプリケーションからデータにアクセスしたうえで、取得した情報を攻撃者が制御するサーバへ密かに送信できる状態にあった。この問題は、2025年12月の時点で Varonis が責任ある情報開示を行っていたが、Microsoft により修正されたのは 2026年8月18日だった。Varonis によると、現時点において実際の環境での悪用を示す証拠は確認されていない。
Microsoft SCCM の脆弱性 CVE-2026-47301:SYSTEM レベルのコード実行の PoC が登場
PoC Exploit Released for Microsoft SCCM Vulnerability Enabling SYSTEM-Level Code Execution
2026/08/18 gbhackers — 最近公開された Microsoft Configuration Manager (旧称 SCCM) 向けの PoC エクスプロイトは、認証済みのドメイン・ユーザーが、脆弱なプライマリ・サイト・サーバ上で SYSTEM 権限へ昇格できる可能性を実証するものである。この脆弱性 CVE-2026-47301 はセキュリティ研究者 Omri Baso により報告されたものであり、単一の独立した欠陥ではなく、複数の脆弱性を組み合わせた攻撃チェーンとして成立する。
Continue reading “Microsoft SCCM の脆弱性 CVE-2026-47301:SYSTEM レベルのコード実行の PoC が登場”Microsoft SCCM の脆弱性 CVE-2026-47301:7月の Patch Tuesday 後も攻撃チェーンに未修正の弱点が残る RCE
Microsoft SCCM Vulnerability Chained to Execute Malicious Code Remotely
2026/08/17 CyberSecurityNews — Microsoft の System Center Configuration Manager (SCCM) に影響を及ぼす重大な攻撃につながる攻撃チェーンを、セキュリティ研究者たちが公表した。この攻撃チェーンに含まれる欠陥を悪用する攻撃者が、SCCM のプライマリ・サイト・サーバ上でリモート・コード実行を達成し、組織が管理する Windows 環境を制御する可能性がある。
Microsoft Power Pages のミスコンフィグが原因:13 組織における約 2,700万件のレコードが露出?
Misconfigured Microsoft Power Pages Likely Exposed 27 Million Records to ExfilSquad
2026/08/17 gbhackers — Microsoft Power Pages のミスコンフィグとみられる問題により、13 組織において約 2,700 万件のレコードが露出した可能性がある。この問題が明らかになったのは、被害組織から取得したとされる 382.64 GB のデータが、データ恐喝グループ ExfilSquad により Torrent で公開された後のことである。公開データを分析した研究者たちは、外部から読み取り可能な Microsoft Dataverse テーブルが存在していた証拠を確認している。こうした状況は、ゼロデイ・エクスプロイトやランサムウェアの展開、従来型のネットワーク侵入によるものではないとみられている。
Entra ID のデフォルト認証が Passkeys に変更:SMS/Voice による MFA 認証は 2027年2月1日に廃止
Microsoft Makes Passkeys Default in Entra ID, Retires SMS and Voice Authentication
2026/08/15 gbhackers — 2026年9月1日から、Microsoft は、Entra ID におけるデフォルト認証を Passkeys へと移行し、2027年2月1日にはネイティブの SMS/音声による多要素認証 (MFA) サービスを完全に廃止する。これは、エンタープライズにおけるクラウド利用/リモート・アクセス/AI 対応ワークフローの拡大に伴い、フィッシングに悪用可能な認証情報を排除するという、Microsoft の広範な取り組みの一環である。パスワード/SMS のワンタイム・コード/音声ベースの検証は、依然として認証情報のフィッシング/中間者攻撃/SIM スワッピング/ソーシャル・エンジニアリング/リプレイ攻撃の頻繁な標的となっている。
Microsoft SharePoint の脆弱性 CVE-2026-55040:PoC のリリースと攻撃の観測
Hackers Actively Exploiting Microsoft SharePoint Vulnerability Following PoC Release
2026/08/13 CyberSecurityNews —
Microsoft SharePoint の新たな認証回避の脆弱性について Rapid7 が技術的な分析と PoC 攻撃コードを公開してから数時間後、インターネットに公開されたサーバに対する攻撃が開始された。この重大な脆弱性 CVE-2026-55040 (CVSS 9.1) を悪用する未認証のリモート攻撃者は、パスワードやセッション・クッキーを必要とせずに、有効な認証トークンを偽造することで、管理者などの SharePoint ユーザーになりすます可能性がある。
Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040:PoC のリリースと攻撃の観測”Microsoft Exchange の複数の脆弱性が FIX:RCE/DoS/権限昇格などの恐れ
Microsoft Exchange Server Vulnerabilities Allow DoS, Privilege Escalation, and RCE
2026/08/13 gbhackers —
Microsoft がリリースしたセキュリティ・アップデートにより、Exchange Server に存在する 6 件の脆弱性が修正され、これらはリモート・コード実行 (RCE)/権限昇格/サービス拒否 (DoS)/スプーフィング/セキュリティ機能の回避につながる可能性がある。一連の脆弱性は、2026年8月11日の月例セキュリティ更新で公表されたが、CVE-2026-62913 については翌日に情報が更新されている。
Continue reading “Microsoft Exchange の複数の脆弱性が FIX:RCE/DoS/権限昇格などの恐れ”CISA KEV 警告 26/08/11:Windows の脆弱性 CVE-2026-68820 を KEV に登録
CISA Adds Actively Exploited Windows WinSock Vulnerability to KEV Catalog
2026/08/13 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が、Microsoft Windows に存在する深刻な脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、8月11日の月例セキュリティ更新で対処された脆弱性 CVE-2026-68820 が、実際の攻撃で悪用されていると警告している。この脆弱性は、Windows Ancillary Function Driver for WinSock に影響を及ぼし、正規のローカル権限を持つ攻撃者に対して、脆弱なシステム上での権限昇格を許す可能性がある。
Microsoft SharePoint の脆弱性 CVE-2026-63520:Pwn2Own プロジェクトの過程で RCE を実証
Microsoft SharePoint RCE Vulnerability Lets Remote Attackers Execute Code
2026/08/12 gbhackers — Microsoft SharePoint Server の脆弱性 CVE-2026-63520 (CVSS 8.1) を悪用する攻撃者は、影響を受けるシステム上で任意のリモート・コード実行を可能にする。この脆弱性の影響が及ぶ範囲は、サポート対象の Microsoft SharePoint の各バージョンに加えて、Project Server/Office Web Apps Server の一部のデプロイメントとなる。エンタープライズ環境における SharePoint の広範な攻撃対象領域に焦点を当てた Rapid7 Labs のゼロデイ調査の過程で、新たな攻撃チェーンの問題が発見された。
Microsoft Outlook の脆弱性 CVE-2026-70329:強力なフィッシング手段となる恐れ
Microsoft Outlook Vulnerability Allows Attackers to Execute Malicious Code Remotely
2026/08/12 CyberSecurityNews — Microsoft が 2026年8月の Patch Tuesday の一環として公表したのは、Outlook に存在する新たなリモート・コード実行 (RCE) の脆弱性 CVE-2026-70329 (CVSS:8.8 High) である。この脆弱性は Microsoft Office Outlook の整数オーバーフローおよびラップアラウンドの欠陥に起因する。Microsoft のアドバイザリによると、この脆弱性を悪用する権限を持たない攻撃者は、ネットワーク経由で任意のコード実行に至る可能性があるため、サポート対象の Outlook または Office の各バージョンを運用する組織にとって、この更新プログラムの適用は優先事項となる。
Microsoft 2026-08 月例アップデート:3 件のゼロデイを含む 400 件の脆弱性に対応
Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days
2026/08/11 BleepingComputer — Microsoft は 2026年8月の Patch Tuesday において、3 件のゼロデイ脆弱性を含む 400 件の脆弱性に対するセキュリティ・アップデートを提供した。今月の Patch Tuesday では 42 件の “Critical” 脆弱性に対処しており、そのうち 37 件はリモートコード実行、5 件は権限昇格となっている。
Continue reading “Microsoft 2026-08 月例アップデート:3 件のゼロデイを含む 400 件の脆弱性に対応”Windows WalletService の脆弱性 CVE-2026-49176:権限昇格のための PoC がリリース
Windows WalletService Vulnerability Allows Attackers to Escalate Privileges – PoC Released
2026/08/10 CyberSecurityNews — Microsoft Windows WalletService の脆弱性を悪用するローカルの攻撃者は、SYSTEM 権限を取得し得るため、PoC が公開されたことで、2026年7月のセキュリティ・アップデートを組織に対して迅速に適用することが強く求められている。この脆弱性 CVE-2026-49176 は、WalletService における不適切な権限管理に起因する権限昇格の欠陥である。
Microsoft Teams にセキュリティ検出レポート:組織全体のメッセージを介した脅威を監視
Microsoft to Launch New Security Detection Report in Teams
2026/08/09 CyberSecurityNews — Microsoft は、Teams 管理センターで新たなセキュリティ検出レポートの展開を予定しており、この機能は Microsoft 365 Roadmap ID 560702 として追跡され、これまで分散していた脅威シグナルを単一のダッシュボードに集約することで、管理者に組織全体のメッセージを介した脅威を監視するための待望されていた統合的な監視手段を提供し、セキュリティ・チームが Teams のチャットやチャネルを通じて発生している悪意のあるアクティビティを、はるかに容易に発見・対応できるようにする。
NuGet.org API キーの有効期間が短縮:Microsoft が推進するソフトウェア・サプライチェーン強化策
Microsoft Strengthens NuGet Supply Chain Security By Reducing API Key Lifetime
2026/08/04 CyberSecurityNews — Microsoft が公表したのは、NuGet.org API キーの有効期間の短縮によりサプライチェーン・セキュリティを強化し、悪意のある .NET パッケージの公開時に盗み出された認証情報が悪用されるリスクを低減しようとする取り組みである。2026年8月17日以降、新規作成される NuGet.org API キーの最大有効期間は 30日に短縮され、これにより、このプラットフォームでは有効期間が 365日の API キーを公開者が作成できなくなる。さらに、2026年8月17日以前に作成されたすべての API キーは、11月1日に期限切れとなる。
Microsoft が AI Security を発表:自動的な脆弱性の探索/分析/修正と人間による最終判断
Microsoft Debuts AI Security Platform Built to Find and Fix Software Flaws
2026/07/27 SecurityBoulevard — Microsoft が導入したのは、ソフトウェア脆弱性を特定し、ソフトウェアパッチの展開を支援する AI エージェントと、専門化された AI モデルを組み合わせることで、主要なサイバーセキュリティ・タスクを自動化する AI プラットフォームである。この Project Perception と呼ばれるプラットフォームは、特定のセキュリティ・タスクを異なる AI システムに割り当てるマルチモデル・アーキテクチャを用いて、性能とコンピューティング・コストのバランスを取る。
NVIDIA/Microsoft/CrowdStrike が Open Secure AI Alliance を設立:オープン・モデルと防御強化の推進
NVIDIA, Microsoft, and CrowdStrike Launch Alliance for Open-Source AI Security
2026/07/27 gbhackers — NVIDIA/Microsoft/CrowdStrike は、広範なテクノロジー/サイバーセキュリティ/オープンソース関連組織と協調して Open Secure AI Alliance を立ち上げた。この取り組みは、AI 対応インフラを防御するためのオープンなツール/モデル/エージェント・ハーネス/セキュリティ技術の開発に焦点を当てるものであり、Linux Foundation の Akrites イニシアチブと Open Source Security Foundation (OpenSSF) が築いた基盤の上に構築されている。AI エージェントがエンタープライズ環境や重要インフラ環境へ統合されるにつれて重視される、脆弱性の開示/修正とコミュニティ主導のサイバー防御の強化を目的としている
Continue reading “NVIDIA/Microsoft/CrowdStrike が Open Secure AI Alliance を設立:オープン・モデルと防御強化の推進”Windows NT OS Kernel の権限昇格の脆弱性 CVE-2026-42980:PoC の公開と悪用リスクの増大
Public PoC Released for Windows NT OS Kernel Privilege Escalation Vulnerability
2026/07/22 CyberSecurityNews — Windows NT OS Kernel に存在するローカル権限昇格の脆弱性 CVE-2026-42980 に対して、公開 PoC エクスプロイト・コードがリリースされた。この脆弱性は、Windows NT OS Kernel 内の特定のカーネル・コードパスにおける整数アンダーフロー (wraparound) に起因する権限昇格の欠陥である。
SharePoint 深刻な RCE 脆弱性 CVE-2026-50522:観測されたマシンキー窃取と PoC のリリース
Critical SharePoint RCE flaw exploited to steal machine keys
2026/07/21 BleepingComputer — Microsoft SharePoint に存在する深刻な脆弱性 CVE-2026-50522 をアクティブに悪用するハッカーたちが、マシンキーを盗み出している。それらを取得した攻撃者は、有効な認証トークンを作成し、ユーザーになりすますことができる。それにより、影響を受けるサーバにパッチが適用された後であっても、アクセスが維持されてしまう。偽造された ID の権限を用いる攻撃者は、SharePoint サイトや文書などのリソースにアクセスできるようになる。
Microsoft 365 Calendar を悪用:HOLLOWGRAPH という高ステルス性のマルウェア
Hackers Are Turning Microsoft 365 Calendar Invites Into Secret Malware Command Channels
2026/07/20 CyberSecurityNews — Microsoft 365 カレンダーをハイジャックした、HOLLOWGRAPH と呼ばれるステルス性の高い新たなマルウェア株が、通常のカレンダー招待に偽装した悪意のコマンドを介して、ハッカーと秘密裏に通信している。HOLLOWGRAPH は .NET でコンパイルされたマルウェア・コンポーネントであり、侵害済みの Microsoft 365 アカウントを通じて Microsoft Graph API を悪用するものだ。それにより、メール・ボックスのカレンダーを、ハッカー向けの秘密の双方向 “デッドドロップ” へと変容させる。
Continue reading “Microsoft 365 Calendar を悪用:HOLLOWGRAPH という高ステルス性のマルウェア”Windows ゼロデイ脆弱性 LegacyHive:User Profile Service を介した管理者権限の取得
New Windows LegacyHive 0-Day Vulnerability Allows Hackers to Gain Admin Access
2026/07/17 CyberSecurityNews — Windows のゼロデイ脆弱性 LegacyHive (MSNightmare) は、User Profile Service を悪用する攻撃者に対して、ローカル権限昇格/管理者アカウントの改竄/管理者レベルでのコード実行を許すものである。LegacyHive により標的とされるのは、ログオン/ログオフのタイミングでユーザー・プロファイルとレジストリ・ハイブをロード/アンロードする、Windows User Profile Service (ProfSvc) である。
Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応
Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days
2026/07/14 BleepingComputer — 今日は Microsoft の July 2026 Patch Tuesday の日であり、攻撃で悪用された 2 件のゼロデイ脆弱性と、公開済みの 1 件を含む、570 件の欠陥に対するセキュリティ更新が提供された。今月の Patch Tuesday は、59 件の Critical 脆弱性に対処している。その内訳は、48 件がリモート・コード実行/9 件が権限昇格/1 件がセキュリティ・バイパス/1 件がスプーフィングとなっている。
Continue reading “Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応”Windows 脆弱性の発見を AI が加速:Microsoft がユーザーに求める迅速なパッチ適用とは?
Microsoft Warns AI Will Bring More Windows Patches and Faster Deadlines
2026/07/10 SecurityBoulevard — AI がセキュリティ上の欠陥を迅速に発見し、それらを悪用するための新たな手段を攻撃者たちに提供し始めている。その一方で、Microsoft はエンタープライズ顧客に対して、Windows のパッチ適用負荷の増大に備えるよう促している。
Microsoft Edge の脆弱性 CVE-2026-57992:Chromium エンジンに起因する RCE
Microsoft Edge Vulnerability Allows Remote Attacker to Execute Arbitrary Code
2026/07/06 CyberSecurityNews — Microsoft が公表したのは、Microsoft Edge (Chromium ベース) における新たなセキュリティ脆弱性に関する情報である。この脆弱性を悪用するリモートの攻撃者は、影響を受けるシステム上で任意のコード実行を可能にする。この脆弱性 CVE-2026-57992 は、Use-After-Free (UAF) によるメモリ破壊に起因し、CVSS スコアは 7.5 (High) と評価されている。この情報が公表された時点では、利用可能なパッチも、公開された PoC エクスプロイトも存在していない。
Continue reading “Microsoft Edge の脆弱性 CVE-2026-57992:Chromium エンジンに起因する RCE”Microsoft Exchange の SSRF 脆弱性 CVE-2026-45504:任意ファイル読み取りと PoC の公開
Microsoft Exchange SSRF Vulnerability Details Released Along With Public PoC Exploit
2026/07/03 CyberSecurityNews — Microsoft Exchange に存在する深刻なサーバサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-45504 の技術的詳細を、HawkTrace のセキュリティ研究者たちが公表した。この脆弱性は CVSS スコア 8.8 と評価されており、脆弱な Exchange サーバからの任意のファイル読み取りを、認証済みの低権限ユーザーに対して許すものであり、オンプレミス環境に依存する企業に深刻な懸念をもたらしている。
Continue reading “Microsoft Exchange の SSRF 脆弱性 CVE-2026-45504:任意ファイル読み取りと PoC の公開”Windows Server 2025 を標的とする NTLM リレー攻撃:緩和策を回避する PoC の詳細
PoC Released for NTLM reflection bypass Vulnerability that Emanbles SYSTEM Access on Windows Server
2026/06/30 gbhackers — NTLM リフレクションの脆弱性 CVE-2025-33073 に対して Microsoft が実施した緩和策を回避し、Windows Server 上で NT AUTHORITY\SYSTEM への権限昇格を可能にする PoC が公開された。これにより、実用的なローカル権限昇格が引き起こされるため、脆弱なサーバ上でのリモート・コード実行 (RCE) を可能にする、連鎖攻撃のシナリオが成立する。
Continue reading “Windows Server 2025 を標的とする NTLM リレー攻撃:緩和策を回避する PoC の詳細”Microsoft 365 Apps の RCE 脆弱性 CVE-2025-60727:細工された Excel ファイルとコード実行
Microsoft 365 Apps RCE Vulnerability Lets Attackers Execute Code via Malicious Excel Files
2026/06/29 gbhackers — 新たに公表された Microsoft 365 Apps のリモート・コード実行 (RCE) の脆弱性が、エンタープライズ環境での懸念を高めている。悪意の Excel ドキュメントを用いる攻撃者により、標的システム上での任意のコード実行が可能になる。脆弱性 CVE-2025-60727 は、Microsoft Excel のファイル解析メカニズムに存在する範囲外読み取り (CWE-125) に起因する欠陥である。SentinelOne の報告によると、攻撃者はメモリ破損を引き起こし、ログイン中のユーザーのコンテキストでコードを実行できるとされている。
悪意の Edge エクステンションに要注意:ネイティブ・メッセージの悪用とバックドアの展開
Malicious Edge extension abuses Native Messaging as bridge to malware
2026/06/24 BleepingComputer — 悪意の Edge エクステンション “Edgecution” を用いるランサムウェア攻撃者が、ブラウザ・サンドボックスから脱出し、Python ベースのバックドアを展開している。この攻撃におけるローカル・システムへのアクセスは、ブラウザ・エクステンションがネイティブなデスクトップ・アプリケーションと対話するための、Chrome Native Messaging プロトコルの悪用により取得される。
Continue reading “悪意の Edge エクステンションに要注意:ネイティブ・メッセージの悪用とバックドアの展開”Microsoft Exchange の SSRF 脆弱性 CVE-2026-45502:PoC の公開と悪用リスク
PoC Released for Microsoft Exchange Server EWS InstallApp SSRF Vulnerability
2026/06/24 gbhackers — Microsoft の Exchange Web Services (EWS) における、InstallApp 操作に存在するサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-45502 に対する PoC が公開された。この脆弱性は、2026年6月のセキュリティ更新プログラムを適用していない組織にリスクをもたらすものである。この脆弱性の影響を受けるのは、Exchange Server 2016 CU23/2019 CU14/CU15/Exchange Server Subscription Edition RTM である。
Continue reading “Microsoft Exchange の SSRF 脆弱性 CVE-2026-45502:PoC の公開と悪用リスク”Microsoft 365 Copilot の深刻な脆弱性チェーン SearchLeak:ワンクリックで機密情報を流出
Critical Microsoft 365 Copilot Vulnerability Allows Attackers to Steal Data in One Click
2026/06/15 CyberSecurityNews — Microsoft 365 Copilot Enterprise に存在する、深刻な脆弱性チェーンを悪用する攻撃者が、正規の Microsoft ドメインを指すリンクを 1 回クリックさせるだけで、企業の機密データ/MFA コード/メールの内容/カレンダーの詳細/機密ファイルを窃取できる状態にあった。
Continue reading “Microsoft 365 Copilot の深刻な脆弱性チェーン SearchLeak:ワンクリックで機密情報を流出”Microsoft RDP の脆弱性 CVE-2026-42908/45639:機密データ漏洩の恐れ
Windows RDP Vulnerabilities Allow Attacker to Expose Sensitive Data
2026/06/10 CyberSecurityNews — Windows Remote Desktop Protocol (RDP) に存在する、情報漏えい脆弱性 CVE-2026-42908/CVE-2026-45639 が、2026年6月9日にリリースされた Microsoft Patch Tuesday で修正された。いずれも RDP スタックにおける境界外読み取りに起因し、深刻度 Important と評価され、CVSS v3 ベーススコアは 7.5 である。
Continue reading “Microsoft RDP の脆弱性 CVE-2026-42908/45639:機密データ漏洩の恐れ”Anthropic Mythos の性能テスト:実験として Firefox と Windows の N-Day 脆弱性を攻撃
Anthropic’s Mythos Can Serve Up N-Day Exploits in Minutes or Hours
2026/06/09 SecurityBoulevard — Anthropic の Claude Mythos Preview の Zero-day 脆弱性を検出する能力と、それを悪用するエクスプロイトを迅速に開発する能力に対して、ここ数ヶ月におけるサイバー・セキュリティ分野の焦点が当て続けられてきた。ただし、同様の能力は、すでに公開され一部のシステムではパッチ適用済みである、N-day 脆弱性に対しても悪用できる。この状況は、Anthropic が “パッチ・ギャップ” と呼ぶ状態を生み、未更新のシステムを攻撃にさらす。
Continue reading “Anthropic Mythos の性能テスト:実験として Firefox と Windows の N-Day 脆弱性を攻撃”Microsoft 2026-06 月例アップデート:Critical 4 件を含む 200 件の脆弱性に対応
Microsoft June 2026 Patch Tuesday fixes 3 zero-day, 200 flaws
2026/06/09 BleepingComputer — Microsoft の 2026年06月 Patch Tuesday では、200 件の脆弱性に対するセキュリティ更新が提供されたが、そのうちの 3 件は、すでに情報が公開済みのゼロデイ脆弱性である。また、今回の Patch Tuesday では、Critical に分類される脆弱性が 33 件修正されているが、その内訳はリモートコード実行 28 件/権限昇格 4 件/情報漏洩 1 件となる。
Continue reading “Microsoft 2026-06 月例アップデート:Critical 4 件を含む 200 件の脆弱性に対応”Microsoft Edge の脆弱性 CVE-2026-45495 が FIX:任意のコード実行の可能性
Microsoft Edge Vulnerability Allows Remote Attackers to Execute Arbitrary Code
2026/06/05 CyberSecurityNews — Microsoft が公表したのは、脆弱なシステム上での任意のコード実行を攻撃者に許す、Edge に存在する深刻な脆弱性に対するセキュリティアップデートである。ただし、この脆弱性 CVE-2026-45495 (CVSSv3 7.5) の悪用の前提として、悪意の Web ページの閲覧や細工されたファイルの開封といった、ユーザー操作が必要である。
Continue reading “Microsoft Edge の脆弱性 CVE-2026-45495 が FIX:任意のコード実行の可能性”Microsoft の AI ホワイトペーパー:ゼロクリック HitL バイパス成立の要因を説明
Zero-Click Agentic AI Attack Bypasses Human Oversight
2026/06/05 gbhackers — 2026年4月に公開された Microsoft の Taxonomy of Failure Modes in Agentic AI Systems v2.0 は、実環境での 1年間のレッドチーム活動に基づくものであり、単なる分類更新に留まらず、運用指針を提供するものである。これらの活動により明らかになったのは、従来の脅威サーフェスを影響力の高い攻撃ベクターへと、自律型 AI システムが速やかに変換していく様子である。
Continue reading “Microsoft の AI ホワイトペーパー:ゼロクリック HitL バイパス成立の要因を説明”Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認
Windows Search URI Handler Flaw Leaks NTLMv2 Hashes to Attacker-Controlled Servers
2026/06/03 CyberSecurityNews — Windows の “search URI” ハンドラーで発見された脆弱性 CVE-N/A により、攻撃者が用意したサーバへ向けて NTLMv2 ハッシュが漏洩する可能性がある。この挙動は、Snipping Tool の CVE-2026-33829 と同一クラスのバグであり、ユーザーによる 1 回のリンク・クリックで発生するものであるが、Microsoft は CVE 割り当ても修正も行っていない。
Continue reading “Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認”Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取
1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens
2026/06/03 CyberSecurityNews — Visual Studio Code の WebView 実装に存在する、深刻なセキュリティ脆弱性を悪用する攻撃者は、被害者に悪意のリンクを 1-Click させるだけで、GitHub OAuth トークンの窃取および、非公開リポジトリの Read/Write 権限を取得する可能性がある。 このバグは、2026年6月2日に、セキュリティ研究者 Ammar Askar により公表された。同氏は、Microsoft Security Response Center (MSRC) の過去の対応に対する不満や不愉快な経験を理由に、完全公開を選択した。
Continue reading “Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取”Microsoft Entra の強化:厳格な認証要件の導入による ID ベース攻撃の低減
Microsoft Tightens Entra ID Password Resets With New Authentication Change
2026/06/01 cybersecuritynews — Microsoft が発表したのは、Entra ID Self-Service Password Reset (SSPR) 機能に対する重要なセキュリティ・アップデートであり、より厳格な認証要件を導入することで、アイデンティティ・ベース攻撃の低減を目的とするものだ。このアップデートにより、明示的に登録された認証メソッドの使用が必須となるため、正式に検証されていないディレクトリ保存の連絡先情報への依存が排除される。
Continue reading “Microsoft Entra の強化:厳格な認証要件の導入による ID ベース攻撃の低減”Microsoft と Nightmare-Eclipse の対立が激化:RedSun/BlueHammer 公開で波紋
Microsoft Dispute with Security Researcher Escalates as Sides Trade Threats
2026/05/29 SecurityBoulevard — 今週になって、Nightmare-Eclipse というハンドルネームで知られるセキュリティ研究者と、Microsoft との対立が激化している。すでに Microsoft 傘下の GitHub では研究者のアカウントが停止され、数日後には GitLab からも排除されたほか、Microsoft はブログ記事で名指しで非難している。これに対し、Chaotic Eclipse としても知られる Nightmare-Eclipse は自身のブログで不満を表明し、過去において Microsoft に脆弱性を開示した際の対応について言及し、「7月14日には必ず痛い目を見せる」と強い警告を発している。
Continue reading “Microsoft と Nightmare-Eclipse の対立が激化:RedSun/BlueHammer 公開で波紋”Microsoft が警告:事前調整なしで公開されるゼロデイ脆弱性が引き起こす問題点とは?
Microsoft Warns Against Public Release of Zero-Day Details Before Vendor Coordination
2026/05/28 gbhackers — 事前調整なしでゼロデイ脆弱性が公開される事例が急増していることを受け、Microsoft がサイバー・セキュリティ・コミュニティに対して強い警告を発した。Microsoft Security Response Center (MSRC) によると、複数の脆弱性が事前通知なしに公開されており、パッチの開発および展開が行われる前に、顧客が悪用リスクに晒されるという状況が生じている。同社は、技術詳細や PoC コードが即座に公開されることで、脅威アクターによる悪用リスクが大幅に増加すると強調している。
Continue reading “Microsoft が警告:事前調整なしで公開されるゼロデイ脆弱性が引き起こす問題点とは?”Windows Kernel の脆弱性 CVE-2026-40369:SYSTEM 権限昇格の PoC が登場
Windows Kernel Vulnerability Lets Attackers Modify Kernel Memory Counters
2026/05/27 gbhackers — Windows カーネルの深刻な脆弱性 CVE-2026-40369 に対して PoC が提供された。この脆弱性を悪用する攻撃者は、非特権プロセスであるブラウザ・レンダラー・サンドボックスなどから、カーネル・メモリに対する任意のインクリメントを引き起こし、SYSTEM 権限への昇格が可能であることが明らかになった。この脆弱性は、Windows 11 24H2 〜 25H2 に影響を及ぼす。
Continue reading “Windows Kernel の脆弱性 CVE-2026-40369:SYSTEM 権限昇格の PoC が登場”
You must be logged in to post a comment.