🛡 セキュリティウォッチ

2026-07-18 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Coca-Cola子会社Fairlife、ランサムウェアで米国内全生産拠点が停止
TechTimes/SEC 8-K(2026-07-16〜17) | 元記事

生産関連システムを含む不正アクセスをCoca-Colaが8-Kで開示。OTへの直接侵害は未確認だが、IT側の被害だけで年商約40億ドルの乳製品製造が全米で停止した。犯行声明は7/17時点で未確認。

Progress、ShareFile Storage Zone Controller緊急停止の原因はゼロデイと確認
BleepingComputer(2026-07-14) | 元記事

先週の緊急シャットダウンの原因が高深刻度のゼロデイ脆弱性だったことを確認し、修正版を公開。ファイル転送製品はランサムウェアグループの定番標的であり、利用組織は即時更新と侵害調査が必要。

TfL攻撃のScattered Spiderメンバー2名に各5年半の実刑判決(英)
The Hacker News(2026-07-16) | 元記事

2024年のロンドン交通局攻撃で18歳と20歳が英Computer Misuse Act 3ZA条(最重罪)で有罪。被害・復旧費用は£2,900万。同条での訴追成功は初とされる。

中国系ルートキットDaxinが台湾製造業で4年ぶりに再確認、新バックドア「Stupig」併用
Symantec/The Hacker News(2026-07-16) | 元記事

多国籍ハイテク企業の台湾子会社でカーネルモードルートキットDaxin(srt64.sys)と未報告バックドアStupigを検出。JPCERT/CCも7/13にAPT-C-60の2026年攻撃分析を公開しており、東アジアの標的型攻撃は活発。

法執行の動き:欧州で大型詐欺網摘発、米は露bulletproofホスティング訴追
BleepingComputer(2026-07-14〜15) | 元記事

蘭警察が€1億超の投資詐欺網、西警察が€1.4億のBEC・投資詐欺組織を摘発。米国はランサムウェアに$6,200万超の被害を与えたbulletproofホスティング運営者の露3名を訴追した。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-58644 Microsoft SharePoint(逆シリアル化RCE、CVSS 9.8)
追加日: 2026-07-16対応期限: 2026-07-19

未認証でネットワーク経由のコード実行が可能。CVE-2026-45659(7/1 KEV入り)に続くオンプレSharePoint悪用の第3弾で、CISAは7/14に堅牢化要請アラートを発出。

KEVCVE-2026-56164 Microsoft SharePoint Server(認証欠如・権限昇格、CVSS 9.8)
追加日: 2026-07-14対応期限: 2026-07-17

重要機能の認証欠如により未認証攻撃者がネットワーク経由で権限昇格可能。インターネット公開インスタンスへの悪用をCISAが確認。

KEVCVE-2026-15409/CVE-2026-15410 SonicWall SMA1000(SSRF CVSS 10.0/コードインジェクション)
追加日: 2026-07-14対応期限: 2026-07-17

ゼロデイ攻撃での悪用をSonicWallが警告し修正版を公開。リモートアクセスアプライアンスのため、更新に加え認証情報リセットと侵害痕跡の確認が推奨される。

KEVCVE-2026-25089/CVE-2026-39808 Fortinet FortiSandbox(OSコマンドインジェクション、CVSS 9.8)
追加日: 2026-07-16対応期限: 2026-07-19

いずれも未認証の攻撃者が細工したHTTPリクエストで任意コマンドを実行可能。FortiSandbox Cloud/PaaSも対象に含まれる。

KEVCVE-2026-56155 Microsoft ADFS(アクセス制御の粒度不足・権限昇格、CVSS 7.8)
追加日: 2026-07-14対応期限: 2026-07-28

認可済み攻撃者によるローカル権限昇格。CISAのNotesにはADFS廃止(Entra ID移行)ガイドへの参照が含まれる点も特徴。

KEVCVE-2026-46817 Oracle E-Business Suite(不適切な権限管理、CVSS 9.8)
追加日: 2026-07-15対応期限: 2026-07-18

未認証のHTTPアクセスでOracle Paymentsの乗っ取りが可能。2025年のCl0pによるEBS大量恐喝の前例があり、公開インスタンスは優先対応。

KEVCVE-2023-4346 KNXプロトコル(アカウントロックアウト機構、CVSS 7.5)
追加日: 2026-07-15対応期限: 2026-07-29

ビルオートメーション用KNXデバイスをパージしBCUキーでロック(実質的な恒久DoS)できる2023年公表の脆弱性が悪用確認。ICS/BAS領域へのKEV追加は要注目。

KEVCVE-2008-4128 Cisco IOS 12.4(CSRF、CVSS 9.3)
追加日: 2026-07-13対応期限: 2026-07-16

18年前のCVEが悪用確認でKEV入り。対象はEOL済みのIOS 12.4系で、レガシー機器の放置が現実のリスクである証左。

KEVCMSプラグイン・AIツール群 6件(7/7・7/10追加、CVSS 9.9〜10.0)
追加日: 2026-07-07/07-10対応期限: 2026-07-10/07-13

Adobe ColdFusion(CVE-2026-48282)、JoomShaper SP Page Builder(CVE-2026-48908)、Joomlack Page Builder(CVE-2026-56290)、Langflow(CVE-2026-55255)、iCagenda(CVE-2026-48939)、Balbooa Forms(CVE-2026-56291)。Joomla拡張はゼロデイ悪用の報告があり、未認証ファイルアップロード→ウェブシェルに直結する。

CVE-2026-53412 Zoom Workplace for Windows(アカウント乗っ取り、CVSS 9.8)※KEV外
公表: 2026-07-15悪用報告: なし(予防的更新推奨)

未認証者がネットワーク経由でアカウントを乗っ取り可能な入力検証不備。Desktop Client・VDI・Meeting SDKのWindows版が対象で、修正版が公開済み。

マルウェア・ランサムウェア動向

Google Gemini CLIを「攻撃エージェント兼ボットネット運用者」として悪用
BleepingComputer(2026-07-15) | 元記事

露語話者「bandcampro」がオープンソースのGemini CLIをハッキングエージェントおよび小規模ボットネットの運用に使用。LLM支援で開発されたIoTボットネット「TuxBot v3 Evolution」(Unit 42)の報告も同日にあり、AIエージェント悪用が実運用段階に入った。

新型モジュラーマルウェア「TELEPUZ」がClickFix経由で拡散
Elastic Security Labs(2026-07-16) | 元記事

偽のブラウザエラー修正等を装い利用者自身にコマンドを実行させるClickFix(クリップボードハイジャック)で4月末から拡散。軽量・モジュラー構成で開発が活発。ClickFix系はSCMBANKERに続き2例目の新規アクター。

macOSスティーラ「ClickLock」:アプリを210ms間隔で強制終了しパスワード入力を強要
Group-IB(2026-07-16) | 元記事

ターミナルへのコマンド貼り付けで感染し、パスワード入力を拒むとFinder等を強制終了し続けて入力を強要。Keychain・ブラウザ認証情報・暗号資産ウォレットを窃取。5月以降33カ国で100超の標的を確認。

「OkoBot」がLedger/Trezorの正規アプリ内にシードフレーズフィッシングを注入
Kaspersky GReAT(2026-07-15) | 元記事

感染Windows端末上で正規のウォレットアプリ内に偽のリカバリーフレーズ入力画面を表示。20超のペイロードを持つフレームワークで、25カ国以上で数百の被害を確認。

サプライチェーン攻撃:AsyncAPIのnpmパッケージ汚染と約300の偽GitHubリポジトリ
BleepingComputer(2026-07-14〜15) | 元記事

AsyncAPIパッケージの悪性5バージョンが認証情報窃取RATを配布。別途、正規ソフトを装う約300のGitHubリポジトリによるインフォスティーラ配布網も発覚。前回のPolinRider(108パッケージ)に続きOSS経路の攻撃が高止まり。

パッチ・アップデート

PatchMicrosoft 2026年7月月例更新:過去最多570件修正・ゼロデイ3件
BleepingComputer(2026-07-14)/JPCERT/CC(2026-07-15) | 元記事JPCERT注意喚起

悪用確認済み2件・公開済み1件のゼロデイを含む。Windows 10には拡張セキュリティ更新(ESU)KB5099539を配信。一部Dell機で更新後のシャットダウン問題があり配信ブロック中の点に注意。

PatchZoom Workplace for Windows:CVSS 9.8のアカウント乗っ取り脆弱性を修正
Zoom/The Hacker News(2026-07-15〜16) | 元記事

CVE-2026-53412ほか高深刻度3件を修正。会議クライアントは全社的に導入されがちで、VDI環境やSDK組込みアプリも対象に含まれる点に注意。

PatchSonicWall SMA1000/Progress ShareFile/BeyondTrustの緊急修正
各社PSIRT(2026-07-13〜14) | SonicWallProgressBeyondTrust

SMA1000はゼロデイ悪用中(KEV入り)、ShareFileはゼロデイ起因の緊急停止から修正公開、BeyondTrust Remote Support/PRAはクリティカルな認証バイパスを修正。いずれもリモートアクセス/ファイル転送系で優先度高。

Patch国内関連:Tera Term(TTSSH2)・HYPER SBI 2・Pegatron製ドライバの脆弱性がJVN公表
JVN(2026-07-15〜16) | Tera TermHYPER SBI 2Pegatron

国内で利用者の多いターミナルエミュレータTera TermのTTSSH2プラグインに複数の脆弱性。SBI証券HYPER SBI 2インストーラのDLL読み込み問題、Pegatron製WDMドライバの複数脆弱性も併せて公表された。Apache Tomcat・Siemens 7月更新もJVNに掲載。

推奨対策

オンプレSharePoint:7月月例パッチの即時適用に加え、CVE-2026-45659/56164/58644を対象とした侵害調査(ウェブシェル・不審なmachine key利用の確認)を実施する。インターネット直接公開の構成自体を見直す。

エッジ機器:SonicWall SMA1000・FortiSandboxは修正版へ即時更新し、管理画面のインターネット露出を点検。SMA1000は悪用確認済みのため、更新後に認証情報リセットとログ精査まで行う。

7月月例更新:過去最多570件のため優先度判断が重要。悪用済みゼロデイとKEV収載分(ADFS CVE-2026-56155含む)を先行適用。Windows 10残存端末はESU加入状況を確認する。

開発・AI利用環境:npm等の依存パッケージ更新時は取得元と整合性を検証(AsyncAPI事例)。GitHubからのツール取得は公式リポジトリか確認。Gemini CLI等のエージェント型AIツールには最小権限・実行承認の統制を敷く。

🏛 官公庁ウォッチ

新着情報サマリー

IPA:脆弱性届出状況2026年Q2(7/16)、JVN iPedia登録状況2026年Q2(7/15)、業界別サイバーレジリエンス強化演習CyberREX第3回の受付開始(7/13)、SCS評価制度メールニュース登録受付開始(7/7)。IPA新着

JPCERT/CC:7月MS更新の注意喚起(7/15)、四半期レポート・脆弱性届出状況の公開(7/16)、Eyes「APT-C-60による2026年の攻撃」(7/13)、Weekly Report 7/15号(17件)。JVNではTera Term・HYPER SBI 2・Pegatronドライバ等を公表(7/15〜16)。JPCERT/CC

デジタル庁:セキュリティ政策ページは4/7更新のまま新着なし。第5回先進的AI利活用アドバイザリーボード資料を7/14に掲載(審議会欄参照)。経産省(サイバーセキュリティ政策)・警察庁サイバー局は新着なし。

障害記録:(1) Chrome拡張不通のためNCO新着欄は確認不可(継続)。(2) CISA公式サイトが空応答のためKEV詳細は二次ソース(cvefeed.io等)で代替。(3) 経産省プレスリリース一覧はJS制限で4/24以降を表示不可(継続)。(4) cybersecuritynews.comのRSSは解析不可(継続)。※土曜のため週次・月次ソースは対象外。

審議会・検討会

デジタル庁:第5回先進的AI利活用アドバイザリーボードの会議資料等を掲載(7/14)。会議資料

経産省:産業サイバーセキュリティ研究会WG3「サイバーセキュリティ・サービス事業者の信頼性強化に向けた検討会」中間とりまとめ(6/5公開・前回まで未記録のため参考記載)。WG1・AI事業者ガイドライン検討会・サイバーセキュリティ戦略本部は7月の新規開催情報なし。NCO系検討会はChrome不通のため未確認。

ブログ記事案

Type AオンプレSharePointに3つの悪用中脆弱性——CISAが異例の「堅牢化要請」、対応期限は最短3日
CISA/BleepingComputer(2026-07-14〜16) | 元記事

CVE-2026-45659に加えCVSS 9.8の2件(56164・58644)が悪用中としてKEV入り。7月頭から2週間で悪用対象が拡大した構図を、2025年のToolShell以来の「オンプレSharePoint狙い」の系譜として解説し、即時のパッチと侵害調査を促す。

Type ASonicWall SMA1000ゼロデイとFortiSandbox未認証RCE——エッジ機器のKEV入りが止まらない
CISA/SonicWall PSIRT(2026-07-14〜16) | 元記事

CVSS 10.0のSSRF等がゼロデイ悪用でKEV入り(期限7/17)、FortiSandbox 2件(期限7/19)が続く。6月のFortiBleed(JPCERT注意喚起at260019)からの流れで、VPN・セキュリティアプライアンス自体が最優先標的である現状を整理する。

Type A7月Patch Tuesdayは過去最多570件・ゼロデイ3件——Windows 10はESU初回配信、JPCERT/CCも注意喚起
JPCERT/CC(2026-07-15) | 元記事

悪用確認済み2件・公開済み1件を含む過去最多の修正。ESU(KB5099539)配信開始とDell機のシャットダウン問題という適用判断の論点も併せて速報する。

Type ACoca-Cola子会社Fairlife、ランサムウェアで米国全工場停止——「ITの侵害が生産を止める」最新事例
Coca-Cola SEC 8-K/TechTimes(2026-07-16〜17) | 元記事

生産関連システムを含む侵害で全米の生産が停止し8-K開示。IT/OT分離とバックアップからの復旧演習の重要性を、国内の工場停止型被害と重ねて解説する。

Type ATera Termにも脆弱性——JVN 7月公表分にみる国産・定番ツールのリスク
JPCERT/CC・JVN(2026-07-15〜16) | 元記事

TTSSH2プラグインの複数脆弱性に加え、HYPER SBI 2インストーラ・Pegatron製ドライバも公表。運用管理端末で使われがちなツールの更新確認を促す。

Type B'Joomla拡張のゼロデイ5件が2週間でKEV入り——CMSプラグインが「最も安い初期侵入口」になる構図
CISA/The Hacker News(2026-07-07〜10) | 元記事

CVSS 9.9〜10.0の未認証ファイルアップロード/認可バイパス群。本体ではなくプラグインが狙われる構図をWordPress事例と併せて整理し、拡張棚卸・自動更新・WAFの実務対策に落とす。

Type B'Gemini CLIがボットネットを「運用」した——AIエージェント悪用と防御側の現在地
BleepingComputer/Unit 42/Sysdig(2026-07-01〜15) | 元記事

Gemini CLIの攻撃転用、LLM支援ボットネットTuxBot v3、AIエージェントによる全自動ランサム事例と報告が相次ぐ。前回のJadePuffer・政府のAI注意喚起(5/18)からの続報として、ADI攻撃を含むエージェント時代の防御まで踏み込む。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity