🔥 この日の重要情報
2026-05-29 更新
A
今日中

研究者のChaotic Eclipse(Nightmare-Eclipse)が、Microsoftに事前通知することなくWindowsのゼロデイ脆弱性6件

脆弱性🌐 英語ソース
📅 2026-05-29📰 secaffairs
📌 一言でいうと
研究者のChaotic Eclipse(Nightmare-Eclipse)が、Microsoftに事前通知することなくWindowsのゼロデイ脆弱性6件を公開しました。このうち「BlueHammer」「RedSun」「UnDefend」の3件は既に実環境で悪用されていることが確認されています。Microsoftは不責任な公開方法であると批判していますが、研究者側はMicrosoftが以前の報告を無視したと主張しています。
🔍該当判定
  • Windows OSを搭載したPCやサーバーを利用している
  • Windows Defenderをウイルス対策ソフトとして利用している
  • BitLocker(ドライブ暗号化機能)を利用してデータを保護している
上記いずれにも該当しない → 静観でOK
該当時の対応
Microsoftから提供される最新のセキュリティ更新プログラムを速やかに適用し、不審な挙動がないかエンドポイントの監視を強化してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Windows ゼロデイ脆弱性(BlueHammer, RedSun, UnDefend等)への対応について

お疲れさまです。Windowsの深刻な脆弱性に関する情報共有です。

■ 概要
研究者「Chaotic Eclipse」により、Windows DefenderおよびBitLockerを含む6件のゼロデイ脆弱性が公開されました。特に「BlueHammer」「RedSun」「UnDefend」の3件は既に実環境で悪用(Exploited in the wild)されていることが報告されており、極めて危険な状態です。

■ 影響範囲
- 対象製品: Windows OS (Defender, BitLocker 等のコンポーネント)

■ 対応手順
1. Microsoft Security Update Catalogを確認し、最新の累積更新プログラムを適用してください。
2. EDR等の監視ツールにて、不審な権限昇格やBitLockerの異常な動作がないかログを確認してください。

■ 参考情報
- Microsoft Security Response Center (MSRC) 公式ブログ

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Windows Zero-Day Vulnerabilities (BlueHammer, RedSun, UnDefend)

Dear IT/Security Team,

This is an alert regarding the public disclosure of six Windows zero-day vulnerabilities by a researcher known as "Chaotic Eclipse."

■ Overview
Six unpatched vulnerabilities in Windows components, including Defender and BitLocker, have been released. Critically, three of these—BlueHammer, RedSun, and UnDefend—are confirmed to be exploited in the wild.

■ Scope
- Affected Products: Windows OS (Defender, BitLocker, and other components)

■ Action Plan
1. Immediately apply the latest security updates provided by Microsoft.
2. Monitor endpoint logs via EDR for any signs of exploitation or unauthorized privilege escalation.

■ Reference
- Microsoft Security Response Center (MSRC) official blog

Priority: High
Deadline: Immediate
A
今日中

AIエージェント構築プラットフォームのLangflowにおいて、深刻な脆弱性(CVE-2025-34291)が発見され、現在的に悪用されています

脆弱性🌐 英語ソース
🔢 CVECVE-2025-34291
📅 2026-05-29📰 singcert
📌 一言でいうと
AIエージェント構築プラットフォームのLangflowにおいて、深刻な脆弱性(CVE-2025-34291)が発見され、現在的に悪用されています。この脆弱性はオリジン検証エラーに起因し、認証されていないリモートの攻撃者が任意のコードを実行し、システムを完全に制御する可能性があります。影響を受けるバージョンは1.6.9以前であり、最新バージョンへの即時アップデートが強く推奨されています。
🔍該当判定
  • AIエージェント作成ツール「Langflow」を自社サーバーやPCにインストールして利用している
  • Langflowのバージョンが 1.6.9 以前である
  • 社内でLangflowを用いてAIワークフローを構築・運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
影響を受けるバージョン(1.6.9以前)を使用している場合は、直ちに最新バージョンへアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Langflow CVE-2025-34291 対応について

お疲れさまです。Langflowの深刻な脆弱性に関する情報共有です。

■ 概要
Langflowにおいて、オリジン検証エラーによる脆弱性(CVE-2025-34291)が確認されました。CVSS v4.0 スコアは 9.4 と非常に高く、未認証の攻撃者がリモートから任意のコードを実行し、システムを完全に掌握させる恐れがあります。現在、この脆弱性を悪用した攻撃が実際に観測されています。

■ 影響範囲
- 対象製品: Langflow
- 対象バージョン: 1.6.9 およびそれ以前のバージョン

■ 対応手順
1. 自社環境で Langflow を利用しているか、およびそのバージョンを確認してください。
2. 影響を受けるバージョンを使用している場合は、直ちに最新バージョンへアップデートを適用してください。

■ 参考情報
- https://github.com/advisories/GHSA-577h-p2hh-v4mv
- https://nvd.nist.gov/vuln/detail/CVE-2025-34291

対応優先度: 高
対応期限: 直ちに
Subject: [Urgent] Langflow CVE-2025-34291 Remediation

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in Langflow.

■ Overview
A critical origin validation error (CVE-2025-34291) has been identified in Langflow, with a CVSS v4.0 score of 9.4. This vulnerability allows an unauthenticated remote attacker to execute arbitrary code, potentially leading to full system compromise. Active exploitation has been reported in the wild.

■ Scope
- Product: Langflow
- Affected Versions: 1.6.9 and prior

■ Action Required
1. Verify if Langflow is deployed within the environment and check the current version.
2. If an affected version is in use, update to the latest version immediately.

■ Reference
- https://github.com/advisories/GHSA-577h-p2hh-v4mv
- https://nvd.nist.gov/vuln/detail/CVE-2025-34291

Priority: High
Deadline: Immediate
A
今日中

Googleは、151件の脆弱性を修正するChrome 148のアップデートをリリースしました

脆弱性🌐 英語ソース📰 5記事🌐 5 countries ⭐
🇭🇰 HK · 🇮🇹 Italy · 🇯🇵 Japan · 🇹🇼 Taiwan · 🇺🇸 US
🖥️ 製品Chrome
🔢 CVECVE-2026-9872CVE-2026-9873CVE-2026-9874+2件
📅 2026-05-29📰 securityweek
📌 一言でいうと
Googleは、151件の脆弱性を修正するChrome 148のアップデートをリリースしました。この中には、リモートコード実行やサンドボックス回避につながる恐れのある、22件の重要(Critical)な脆弱性が含まれています。特にGPUやネットワーク、WebGLに関連するUse-after-freeなどのメモリ安全性の問題が深刻視されており、外部研究者には多額の報奨金が支払われました。
🔍該当判定
  • PCでGoogle Chromeブラウザを利用している
  • 社内PCのChromeのバージョンが 148 未満である
  • 業務でChromeを用いて外部のウェブサイトを閲覧している
上記いずれにも該当しない → 静観でOK
該当時の対応
速やかにGoogle Chromeを最新バージョンにアップデートしてください。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザ(Google Chrome)の更新をお願いします

お疲れさまです。情報システム担当です。
Google Chromeに深刻なセキュリティ上の弱点が見つかったため、最新版へのアップデートが必要です。

ご協力をお願いしたいこと:
1. Chromeブラウザを起動し、右上のメニュー(︙)→「ヘルプ」→「Google Chromeについて」を開いてください。
2. 自動的に更新が始まりますので、完了後に「再起動」ボタンを押してブラウザを再起動してください。

対応期限: 本日中
Subject: [Action Required] Please update your Google Chrome browser

Hi everyone,

A critical security update has been released for Google Chrome to fix several vulnerabilities.

What you need to do:
1. Open Chrome and go to the menu (︙) -> Help -> About Google Chrome.
2. The browser will automatically check for updates. Once finished, click the "Relaunch" button to apply the update.

Deadline: By the end of today
件名: 【共有】Google Chrome 148 アップデート(重要脆弱性 22件)への対応について

お疲れさまです。Chromeの最新アップデートに関する情報共有です。

■ 概要
Chrome 148において、合計151件(うち重要度Critical 22件)の脆弱性が修正されました。特にUse-after-freeやOut-of-bounds write等のメモリ安全性の問題が含まれており、悪用された場合はリモートコード実行(RCE)およびサンドボックス回避によるシステム侵害の恐れがあります。

■ 影響範囲
- Google Chrome (バージョン 148 未満)

■ 対応手順
1. 管理下にある端末のChromeバージョンが最新であるか確認してください。
2. 自動更新が制限されている環境では、速やかに最新版への強制アップデートを適用してください。

■ 参考情報
- Google Chrome Release Blog / SecurityWeek

対応優先度: 高
対応期限: 速やかに
Subject: [Technical Alert] Google Chrome 148 Update for Critical Vulnerabilities

Hi team,

Google has released Chrome 148 to address 151 vulnerabilities, including 22 critical-severity flaws.

■ Overview
Key vulnerabilities include CVE-2026-9872 (GPU out-of-bounds write) and CVE-2026-9873 (Network use-after-free). These memory safety issues could allow attackers to achieve remote code execution (RCE) and escape the Chrome sandbox, potentially compromising the host system.

■ Scope
- Google Chrome versions prior to 148

■ Action Plan
1. Verify that all corporate endpoints are running the latest version of Chrome.
2. For environments with managed updates, ensure the update is pushed and applied immediately.

■ Reference
- Google Chrome Release Blog / SecurityWeek

Priority: High
Deadline: Immediate
B
今週中

WordPressのテーマ「Avada」に付随するページビルダー外掛程式「Avada Builder」において、深刻な脆弱性が修正されました

脆弱性🌐 英語ソース
🔢 CVECVE-2026-6279CVE-2026-4798
📅 2026-05-29📰 ithome_tw
📌 一言でいうと
WordPressのテーマ「Avada」に付随するページビルダー外掛程式「Avada Builder」において、深刻な脆弱性が修正されました。最も深刻なCVE-2026-6279(CVSS 9.8)は、未認証の攻撃者によるリモートコード実行(RCE)を可能にします。また、SQLインジェクションによる機密情報の漏洩を招く脆弱性(CVE-2026-4798)も含まれています。影響を受けるユーザーは、Avada Builder 3.15.3およびAvada 7.15.3への速やかな更新が推奨されます。
🔍該当判定
  • WordPressでウェブサイトを構築・運用している
  • 有料テーマの「Avada」を導入している
  • プラグイン「Avada Builder」を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Avada Builderをバージョン3.15.3以上に、Avadaテーマをバージョン7.15.3以上にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Avada Builder 脆弱性 (CVE-2026-6279 / CVE-2026-4798) 対応について

お疲れさまです。Avada Builderに関する脆弱性情報共有です。

■ 概要
WordPressテーマ「Avada」のページビルダー外掛程式において、未認証の攻撃者がリモートでコードを実行できる極めて深刻な脆弱性(CVE-2026-6279, CVSS 9.8)および、SQLインジェクションにより機密情報を取得される脆弱性(CVE-2026-4798, CVSS 7.5)が報告されました。

■ 影響範囲
- 対象製品: Avada Builder / Avada Theme
- 修正済みバージョン: Avada Builder 3.15.3 / Avada 7.15.3

■ 対応手順
1. 自社管理サイトでAvada BuilderおよびAvadaテーマが利用されているか確認してください。
2. 利用されている場合は、速やかにAvada Builder 3.15.3 および Avada 7.15.3 以降へアップデートを適用してください。

■ 参考情報
- Wordfence Vulnerability Database

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Avada Builder Vulnerabilities (CVE-2026-6279 / CVE-2026-4798)

Dear IT/Security Team,

This is a notification regarding critical vulnerabilities found in the Avada Builder plugin for WordPress.

■ Overview
Two significant vulnerabilities have been identified: CVE-2026-6279 (CVSS 9.8), which allows unauthenticated Remote Code Execution (RCE), and CVE-2026-4798 (CVSS 7.5), which allows unauthenticated SQL injection to extract sensitive data.

■ Scope
- Affected Product: Avada Builder / Avada Theme
- Patched Versions: Avada Builder 3.15.3 / Avada 7.15.3

■ Action Required
1. Identify all WordPress installations utilizing the Avada theme and Avada Builder plugin.
2. Immediately update to Avada Builder 3.15.3 and Avada 7.15.3 or later.

■ Reference
- Wordfence Vulnerability Database

Priority: High
Deadline: Immediate
B
今週中

Oracleは、Oracle Database ServerやE-Business Suiteを含む複数の製品における深刻な脆弱性を修正するセキュリティアドバイ…

脆弱性🌐 英語ソース
🖥️ 製品Oracle
📅 2026-05-29📰 cccs
📌 一言でいうと
Oracleは、Oracle Database ServerやE-Business Suiteを含む複数の製品における深刻な脆弱性を修正するセキュリティアドバイザリ(AV26-526)を公開しました。影響を受ける製品には、Oracle Communications Unified AssuranceやOracle REST Data Servicesなども含まれています。ユーザーおよび管理者は、速やかに提供されたパッチの適用などの緩和策を講じることが推奨されています。
🔍該当判定
  • Oracle Database Server(バージョン 23.4.0 〜 23.26.2)を利用している
  • Oracle E-Business Suite(バージョン 12.2.3 〜 12.2.15)を利用している
  • Oracle REST Data Services(バージョン 24.2.0 〜 26.1.0)を利用している
  • Oracle Communications Unified Assurance または Oracle Hospitality OPERA 5 を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Oracleが提供する最新のセキュリティパッチ(Critical Patch Update)を確認し、影響を受けるバージョンを利用している場合は速やかにアップデートを適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Oracle製品の深刻な脆弱性 (AV26-526) 対応について

お疲れさまです。Oracle製品の脆弱性に関する情報共有です。

■ 概要
Oracleより、複数の製品における深刻な脆弱性を修正するセキュリティアドバイザリ(AV26-526)が公開されました。速やかなパッチ適用が推奨されています。

■ 影響範囲
- Oracle Communications Unified Assurance (v6.1.1 - 7.0.0)
- Oracle Database Server (v23.4.0 - 23.26.2)
- Oracle E-Business Suite (v12.2.3 - 12.2.15)
- Oracle Hospitality OPERA 5 Property Services (v5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6, 5.6.28)
- Oracle REST Data Services (v24.2.0 - 26.1.0)

■ 対応手順
1. 自社環境で利用しているOracle製品のバージョンを確認する
2. Oracle公式の「Critical Patch Update Advisory - May 2026」を参照し、該当するパッチを適用する

■ 参考情報
- Oracle Critical Security Patch Update Advisory - May 2026

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Oracle Critical Vulnerabilities (AV26-526) Mitigation

Dear IT/Security Team,

Oracle has released security advisory AV26-526 addressing critical vulnerabilities in several of its products.

■ Overview
Critical vulnerabilities have been identified across multiple Oracle product lines. Immediate patching is recommended to prevent potential exploitation.

■ Affected Products/Versions
- Oracle Communications Unified Assurance (v6.1.1 - 7.0.0)
- Oracle Database Server (v23.4.0 - 23.26.2)
- Oracle E-Business Suite (v12.2.3 - 12.2.15)
- Oracle Hospitality OPERA 5 Property Services (v5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6, 5.6.28)
- Oracle REST Data Services (v24.2.0 - 26.1.0)

■ Mitigation Steps
1. Identify the versions of Oracle products currently deployed in the environment.
2. Apply the relevant patches as specified in the "Oracle Critical Patch Update Advisory - May 2026."

■ Reference
- Oracle Critical Security Patch Update Advisory - May 2026

Priority: High
Deadline: Immediate
B
今週中

GitLabは、GitLab CEおよびEEにおける7件の脆弱性を修正するセキュリティアップデート(19.0.1, 18.11.4, 18.10.7)をリリース…

脆弱性
🖥️ 製品GitLab
🔢 CVECVE-2026-4868CVE-2026-1402CVE-2026-2601+2件
📅 2026-05-29📰 secnext
📌 一言でいうと
GitLabは、GitLab CEおよびEEにおける7件の脆弱性を修正するセキュリティアップデート(19.0.1, 18.11.4, 18.10.7)をリリースしました。最も深刻なのは「高(High)」評価のCVE-2026-4868で、Duo AIワークフローランナーのアクセス制御不備により、認証済みユーザーが他者のIDでワークフローを実行させる可能性があります。その他の6件は「中(Medium)」評価の脆弱性です。利用者は速やかなアップデートが推奨されています。
🔍該当判定
  • 自社サーバーやクラウド上に「GitLab Community Edition (CE)」をインストールして利用している
  • 自社サーバーやクラウド上に「GitLab Enterprise Edition (EE)」をインストールして利用している
  • GitLab EEを利用しており、かつ「Duo AIワークフローランナー」機能を有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
最新のセキュリティアップデート(バージョン 19.0.1, 18.11.4, 18.10.7 のいずれか)を速やかに適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】GitLab 脆弱性修正アップデート (CVE-2026-4868他) 対応について

お疲れさまです。GitLabのセキュリティアップデートに関する情報共有です。

■ 概要
GitLab CE/EEにおいて7件の脆弱性が修正されました。特にCVE-2026-4868(CVSS 8.2)は、Duo AIワークフローランナーのアクセス制御不備により、認証済みユーザーが他ユーザーの権限でワークフローを実行できるリスクがあります。その他の脆弱性は「中」評価です。

■ 影響範囲
- GitLab Community Edition (CE)
- GitLab Enterprise Edition (EE)
- 対象バージョン: 19.0.1, 18.11.4, 18.10.7 未満のバージョン

■ 対応手順
1. 利用中のGitLabバージョンを確認してください。
2. 最新の修正済みバージョン(19.0.1, 18.11.4, 18.10.7)へアップデートを実施してください。

■ 参考情報
- GitLab Patch Release: 19.0.1, 18.11.4, 18.10.7

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] GitLab Security Updates for CVE-2026-4868 and others

Dear IT/Security Team,

GitLab has released security updates to address seven vulnerabilities in GitLab CE and EE.

■ Overview
The most critical issue is CVE-2026-4868 (CVSS 8.2), an access control flaw in the Duo AI workflow runner that could allow an authenticated user to execute workflows as another user. Six other vulnerabilities rated 'Medium' were also patched.

■ Scope
- GitLab Community Edition (CE)
- GitLab Enterprise Edition (EE)
- Affected versions: Versions prior to 19.0.1, 18.11.4, or 18.10.7

■ Action Plan
1. Verify the current version of your GitLab installation.
2. Update to the latest patched versions: 19.0.1, 18.11.4, or 18.10.7.

■ Reference
- GitLab Patch Release: 19.0.1, 18.11.4, 18.10.7

Priority: High
Deadline: Immediate
B
今週中

脅威アクターShinyHuntersが、通信事業者Charter Communicationsから窃取したとされるデータ

脆弱性🌐 英語ソース🏢 他社事案📰 2記事🌐 1 country
🇺🇸 US (2)
📅 2026-05-29📰 securityweek
📌 一言でいうと
脅威アクターShinyHuntersが、通信事業者Charter Communicationsから窃取したとされるデータを公開しました。流出したデータには、顧客の個人情報(名前、住所、電話番号、メールアドレス)や顧客固有ネットワーク情報(CPNI)が含まれており、影響人数は約490万人、従業員アカウントは約8万5千件に及ぶとされています。同グループは、ボイスフィッシングを用いてネットワークへのアクセス権を取得し、データを迅速に窃取する手法で知られています。
ℹ️ これは他社で発生した事案の情報です。貴社が当該サービスを利用していない場合は、参考情報としてご確認ください。同様の攻撃手法に対する備えのきっかけとしてもご活用いただけます。
🔍該当判定
  • Charter Communications社の通信サービス(インターネット・電話等)を契約している
  • Charter Communications社のサービスを社内ネットワークで利用している
  • 自社の社員がCharter Communications社の個人アカウントを業務で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
ボイスフィッシング(Vishing)への警戒を強め、不審な電話による認証情報の要求に注意すること。また、流出した可能性のあるアカウントのパスワード変更と多要素認証(MFA)の導入を推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審な電話による個人情報窃取への注意について

お疲れさまです。情報システム担当です。
海外の通信会社において、電話を用いたなりすまし攻撃(ボイスフィッシング)により、大量の顧客・従業員情報が流出する事件が発生しました。

ご協力をお願いしたいこと:
1. 社員を名乗る人物やサポート担当者を名乗る不審な電話で、パスワードや認証コードを聞かれた場合は絶対に教えないでください。
2. 不審な電話を受けた際は、すぐに上長または情報システム担当まで報告してください。

対応期限: 本日中
Subject: [Security Alert] Beware of Voice Phishing Attacks

Dear employees,

A major telecommunications provider has recently suffered a massive data breach caused by voice phishing attacks, where attackers impersonate staff to steal credentials.

Requested Actions:
1. Never share your passwords, MFA codes, or sensitive credentials over the phone, even if the caller claims to be from IT support or management.
2. Report any suspicious phone calls to your supervisor or the IT security team immediately.

Deadline: Immediate
B
今週中

オープンソースのGitサービスであるGogsに、リモートで任意のコードを実行(RCE)できる深刻な脆弱性

脆弱性🌐 英語ソース📰 3記事🌐 3 countries
🇷🇺 Russia · 🇹🇼 Taiwan · 🇺🇸 US
📅 2026-05-29📰 xakep
📌 一言でいうと
オープンソースのGitサービスであるGogsに、リモートで任意のコードを実行(RCE)できる深刻な脆弱性が発見されました。攻撃者は「Rebase before merging」オプションを悪用し、特別に細工したブランチ名を用いてgit rebaseコマンドにパラメータを注入することで、サーバー上でコマンドを実行させることが可能です。デフォルト設定のインスタンスの多くが影響を受ける可能性があり、CVSSスコアは9.4と評価されています。
🔍該当判定
  • 自社サーバーやクラウド上で「Gogs」というGit管理ツールをインストールして利用している
  • Gogsの設定で「Rebase before merging(マージ前にリベース)」オプションを有効にしている
  • Gogsにおいて、不特定多数がアカウントを作成できる「自由登録」設定のまま運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Gogsの最新バージョンへのアップデートを確認し、適用すること。また、不必要な「Rebase before merging」機能の無効化や、信頼できないユーザーによるリポジトリ作成・書き込み権限の制限を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Gogs リモートコード実行 (RCE) 脆弱性への対応について

お疲れさまです。Gogsにおける深刻な脆弱性に関する情報共有です。

■ 概要
Gogsの「Rebase before merging」機能において、ブランチ名を利用したコマンド注入が可能であり、リモートから任意のコードが実行される脆弱性が報告されました。CVSSスコアは9.4と非常に高く、デフォルト設定の環境で特にリスクが高くなります。

■ 影響範囲
- 対象製品: Gogs (デフォルト設定のインスタンス)

■ 対応手順
1. Gogsの最新バージョンがリリースされているか確認し、速やかにアップデートを適用してください。
2. アップデートが困難な場合、一時的に「Rebase before merging」オプションを無効化することを検討してください。
3. 信頼できないユーザーによる自由なアカウント登録およびリポジトリ作成設定を見直してください。

■ 参考情報
- Rapid7 研究報告 (Jonah Burgess)

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Remote Code Execution (RCE) Vulnerability in Gogs

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability identified in Gogs.

■ Overview
An RCE vulnerability exists in the 'Rebase before merging' mechanism of Gogs. An attacker can inject the '--exec' parameter into the git rebase command via a specially crafted branch name, leading to arbitrary command execution on the server. The vulnerability is rated with a CVSS score of 9.4.

■ Scope
- Affected Product: Gogs (particularly instances with default settings)

■ Mitigation Steps
1. Check for and apply the latest security updates for Gogs immediately.
2. If patching is not immediately possible, consider disabling the 'Rebase before merging' option.
3. Review and restrict open registration and repository creation permissions for untrusted users.

■ Reference
- Rapid7 Research (Jonah Burgess)

Priority: High
Deadline: Immediate
C
月内に

ハッカー集団ShinyHuntersにより、クルーズ船運営のCarnival(Holland America)およびケーブルテレビ業者のCharter…

脆弱性🌐 英語ソース
📅 2026-05-29📰 ithome_tw
📌 一言でいうと
ハッカー集団ShinyHuntersにより、クルーズ船運営のCarnival(Holland America)およびケーブルテレビ業者のCharter Communicationsから大規模な顧客データが窃取されました。Carnivalでは約600万人のデータが、Charterでは約4000万件の記録が流出したとされています。特にCharterの事例では、音声フィッシング(Vishing)を用いて従業員のMicrosoft Entraアカウントを奪取し、Salesforceからデータをエクスポートした手法が使われました。
🔍該当判定
  • Carnival社のクルーズ船(Holland America等)を法人旅行や福利厚生で利用している
  • Charter Communications社のケーブルテレビ・ネット回線サービスを契約している
  • 社内でSalesforceを利用しており、かつMicrosoft Entra ID(旧Azure AD)で認証管理している
  • 社員が電話でのなりすまし(音声フィッシング)によるアカウント奪取に遭うリスクがある環境である
上記いずれにも該当しない → 静観でOK
該当時の対応
多要素認証 (MFA) の徹底、特に音声フィッシングなどのソーシャルエンジニアリングに対する従業員教育の強化、および特権アカウントのアクセス監視の強化を推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】なりすまし電話(フィッシング)への警戒について

お疲れさまです。情報システム担当です。
最近、企業の従業員に電話をかけ、巧妙に騙してアカウント情報を盗み出す「音声フィッシング」による被害が報告されています。

ご協力をお願いしたいこと:
1. 電話でパスワードや認証コード、ログイン情報を求められた場合は、絶対に教えないでください。
2. 不審な電話を受けた際は、すぐに上司または情報システム担当まで報告してください。
3. 会社指定の認証アプリや多要素認証の設定を正しく運用してください。

対応期限: 本日中(意識の徹底をお願いします)
Subject: [Security Alert] Beware of Vishing (Voice Phishing) Attacks

Dear employees,

We are seeing an increase in "vishing" attacks, where attackers call employees and impersonate IT or company staff to steal login credentials.

What we need from you:
1. Never share your password, MFA codes, or login credentials over the phone, regardless of who the caller claims to be.
2. Report any suspicious phone calls to your manager or the IT security team immediately.
3. Ensure you are following all company multi-factor authentication (MFA) protocols.

Deadline: Immediate (Please remain vigilant)
C
月内に

5月の主要なセキュリティイベントをまとめたレポートです

脆弱性🌐 英語ソース
📅 2026-05-29📰 xakep
📌 一言でいうと
5月の主要なセキュリティイベントをまとめたレポートです。特に、TeamPCPによるnpmおよびPyPIパッケージを標的としたサプライチェーン攻撃(Shai-Hulud)や、Nginxで18年間潜伏していた重大な脆弱性の発見、VS Codeの悪意ある拡張機能による数千のリポジトリ侵害などが報告されています。また、Steamでのマルウェア混入ゲームの削除や、Hugging Faceでの偽OpenAIリポジトリの検出についても触れています。
🔍該当判定
  • 自社でWebサーバーとして「Nginx」を利用している
  • 開発者が「VS Code」に外部の拡張機能をインストールして利用している
  • 開発者が「npm」や「PyPI」からライブラリをダウンロードしてプログラムを組んでいる
  • 社内で「Grafana」を導入してデータの可視化・監視を行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
利用している外部パッケージの整合性を確認し、Nginxを最新バージョンに更新すること。また、VS Code拡張機能の導入時には信頼性を十分に検証することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】サプライチェーン攻撃およびNginx脆弱性への対応について

お疲れさまです。5月のセキュリティ動向に関する情報共有です。

■ 概要
TeamPCPによるnpm/PyPIパッケージへのサプライチェーン攻撃(Shai-Hulud)や、Nginxにおける長期潜伏の重大な脆弱性が報告されています。また、VS Codeの悪意ある拡張機能を通じて数千のリポジトリが侵害された事例も確認されています。

■ 影響範囲
- npm/PyPIパッケージを利用する開発環境
- Nginx サーバー
- VS Code 拡張機能を利用する開発者

■ 対応手順
1. 依存関係にあるパッケージに不審な更新がないか、ロックファイルを再確認してください。
2. Nginxを最新の安定版にアップデートし、脆弱性を解消してください。
3. 開発チームに対し、未検証のVS Code拡張機能のインストールを禁止するよう周知してください。

■ 参考情報
- xakep (MEGANews)

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Supply Chain Attacks and Nginx Vulnerability

Dear Team,

This is a technical update regarding security events observed in May.

■ Overview
Supply chain attacks (Shai-Hulud) targeting npm and PyPI packages by TeamPCP have been identified. Additionally, a critical vulnerability that existed for 18 years in Nginx has been discovered, and thousands of repositories were compromised via a malicious VS Code extension.

■ Scope
- Development environments using npm/PyPI packages
- Nginx server installations
- Developers using VS Code extensions

■ Action Items
1. Audit dependency lock files for any suspicious package updates.
2. Update Nginx to the latest stable version to mitigate the long-standing vulnerability.
3. Instruct development teams to avoid installing unverified VS Code extensions.

■ Reference
- xakep (MEGANews)

Priority: High
Deadline: Immediate
C
月内に

MFA Prompt Bombing(MFA疲労攻撃)と呼ばれる、多要素認証のプッシュ通知を大量に送信してユーザーに「承認」させる攻撃手法について警告されていま…

脆弱性🌐 英語ソース
📅 2026-05-29📰 thaicert
📌 一言でいうと
MFA Prompt Bombing(MFA疲労攻撃)と呼ばれる、多要素認証のプッシュ通知を大量に送信してユーザーに「承認」させる攻撃手法について警告されています。攻撃者は事前に漏洩したパスワード等を用いてログインを試行し、ユーザーが煩わしさから誤って承認ボタンを押すことでシステムへの不正アクセスを完了させます。VPNやクラウドサービス、Microsoft 365などのプッシュベースMFAを利用している組織が標的となります。
🔍該当判定
  • Microsoft 365やGoogle Workspaceなどで、スマホアプリの「承認」ボタンでログインする設定を使っている
  • VPN接続や社内システムへのログインに、スマホへのプッシュ通知(承認リクエスト)を利用している
  • OktaやAzure ADなどのシングルサインオン(SSO)を導入し、スマホアプリで認証を行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 心当たりのないMFA通知は絶対に承認せず、すぐに管理者に報告すること。 2. パスワードの定期的な変更および漏洩確認を行うこと。 3. 可能であれば、プッシュ通知ではなく番号一致(Number Matching)方式などのより安全なMFA設定へ移行すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審な認証リクエスト(MFA通知)への対応について

お疲れさまです。情報システム担当です。
最近、身に覚えのない「ログイン承認」の通知がスマートフォンに大量に届き、それを誤って承認してしまうことでアカウントが乗っ取られる攻撃が確認されています。

ご協力をお願いしたいこと:
1. 自分がログイン操作をしていない時に届いた認証通知は、絶対に「承認」や「はい」を押さないでください。
2. 万が一、不審な通知が連続して届いた場合は、すぐに情報システム担当まで報告してください。

対応期限: 本日より継続的に注意してください
Subject: [Security Alert] Handling Suspicious MFA Authentication Requests

Dear employees,
We have observed an increase in 'MFA Prompt Bombing' attacks, where users are flooded with authentication requests on their phones to trick them into granting access to attackers.

What we need from you:
1. NEVER click 'Approve' or 'Yes' on any MFA notification that you did not personally trigger.
2. If you receive a series of unexpected authentication requests, please report it to the IT security team immediately.

Deadline: Please remain vigilant starting today.
C
月内に

攻撃者がChatGPTのコンテンツ共有機能を悪用し、偽のサービス停止ページをホストしてマルウェアを配布する「LLMShare」キャンペーン

事案🌐 英語ソース
📅 2026-05-29📰 bleeping
📌 一言でいうと
攻撃者がChatGPTのコンテンツ共有機能を悪用し、偽のサービス停止ページをホストしてマルウェアを配布する「LLMShare」キャンペーンが確認されました。Google広告を通じてユーザーを正規のchatgpt.comドメイン上の共有ページへ誘導し、Web版が利用不可であるとして偽のデスクトップアプリをダウンロードさせます。正規ドメインが利用されるため、従来のフィッシング対策を回避する巧妙な手法となっています。
🔍該当判定
  • Google検索で「ChatGPT」と検索し、広告枠(スポンサー)からサイトにアクセスすることがある
  • ChatGPTの公式デスクトップアプリを、公式サイト以外(広告や共有リンク先)からインストールしようとした
  • 社内でChatGPTを利用しており、不特定多数が共有リンク(chatgpt.com/share/...)にアクセスする環境にある
上記いずれにも該当しない → 静観でOK
該当時の対応
公式ストア以外からソフトウェアをダウンロードしないこと。不審な広告やリンクから誘導されたページで、急ぎのアプリインストールを促された場合は警戒し、公式サイトから直接確認すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ChatGPTを装った偽アプリ配布にご注意ください

お疲れさまです。情報システム担当です。
ChatGPTの正規サイト(chatgpt.com)を悪用し、偽のアプリをインストールさせようとする攻撃が確認されています。

ご協力をお願いしたいこと:
1. 検索結果の「広告」枠からChatGPTにアクセスせず、ブックマークや公式URLからアクセスしてください。
2. 「Web版が停止しているため、デスクトップアプリをダウンロードしてください」という案内が出ても、絶対にファイルをダウンロード・実行しないでください。
3. アプリの導入は必ず社内規定に従い、公式ルートで実施してください。

対応期限: 本日中
Subject: [Security Alert] Beware of Fake ChatGPT Desktop App Downloads

Hi everyone,
We have been alerted to a campaign where attackers use legitimate ChatGPT shared links to trick users into downloading malware disguised as a desktop application.

What you need to do:
1. Avoid clicking on 'Sponsored' ads in search results when accessing ChatGPT; use your bookmarks or the official URL.
2. Do NOT download or run any files if you see a message claiming the web version is unavailable and urging you to install a desktop app.
3. Always follow company policy when installing new software.

Deadline: Immediate