🔥 この日の重要情報
2026-06-04 更新
A
今日中

CiscoのUnified Communications Manager (Unified CM) および Unified CM Session…

脆弱性🌐 英語ソース📰 5記事🌐 2 countries
🇺🇸 US (4) · 🇯🇵 Japan
🖥️ 製品Cisco
🔢 CVECVE-2026-20230
📅 2026-06-04📰 securityweek
📌 一言でいうと
CiscoのUnified Communications Manager (Unified CM) および Unified CM Session Management Edition (Unified CM SME) において、深刻な脆弱性 (CVE-2026-20230) が公開されました。この脆弱性はHTTPリクエストの検証不備によるSSRF攻撃を可能にするもので、攻撃者がOSにファイルを書き込み、最終的にルート権限を奪取する可能性があります。WebDialerサービスが有効な環境が影響を受けますが、このサービスはデフォルトで無効になっています。Ciscoは修正パッチをリリース済みです。
🔍該当判定
  • Cisco Unified Communications Manager (Unified CM) を利用している
  • Cisco Unified Communications Manager Session Management Edition (Unified CM SME) を利用している
  • 上記製品において「WebDialer」サービスを有効に設定している
上記いずれにも該当しない → 静観でOK
該当時の対応
WebDialerサービスが有効になっているか確認し、有効な場合は速やかに Unified CM/Unified CM SME バージョン 14SU6 または 15SU5 へアップデートすることを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Cisco Unified CM/SME CVE-2026-20230 対応について

お疲れさまです。Cisco製品の脆弱性に関する情報共有です。

■ 概要
Cisco Unified CM および Unified CM SME において、SSRFの脆弱性 (CVE-2026-20230, CVSS 8.6) が報告されました。攻撃者が細工したHTTPリクエストを送信することで、OSへのファイル書き込みおよびルート権限の奪取に至る可能性があります。PoCコードが既に存在しているため、注意が必要です。

■ 影響範囲
- Cisco Unified Communications Manager (Unified CM)
- Unified Communications Manager Session Management Edition (Unified CM SME)
※ WebDialerサービスが有効な環境のみが対象(デフォルトは無効)

■ 対応手順
1. 自社環境で WebDialer サービスが有効になっているか確認する
2. 有効な場合は、修正済みバージョン (14SU6 または 15SU5) へのアップデートを適用する

■ 参考情報
- Cisco公式アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Cisco Unified CM/SME CVE-2026-20230 Mitigation

Dear Team,

We are sharing critical information regarding a vulnerability in Cisco Unified CM and Unified CM SME.

■ Overview
An SSRF vulnerability (CVE-2026-20230, CVSS 8.6) has been identified. An attacker could send a crafted HTTP request to write files to the underlying OS, potentially leading to root privilege escalation. Proof-of-Concept (PoC) code is available.

■ Scope
- Cisco Unified Communications Manager (Unified CM)
- Unified Communications Manager Session Management Edition (Unified CM SME)
*Only affects appliances with the WebDialer service enabled (disabled by default).

■ Action Plan
1. Verify if the WebDialer service is enabled in your environment.
2. If enabled, upgrade to fixed versions 14SU6 or 15SU5 immediately.

■ Reference
- Cisco Official Advisory

Priority: High
Deadline: Immediate
A
今日中

セキュリティ研究者のAmmar Askar氏が、ブラウザベースのVS Codeである「github.dev」における深刻なゼロデイ脆弱性

脆弱性🌐 英語ソース
📅 2026-06-04📰 secaffairs
📌 一言でいうと
セキュリティ研究者のAmmar Askar氏が、ブラウザベースのVS Codeである「github.dev」における深刻なゼロデイ脆弱性を公開しました。攻撃者が用意したリンクをクリックさせるだけで、GitHubのOAuthトークンを窃取し、ユーザーのプライベートリポジトリを含むすべてのリポジトリへの読み書き権限を得る可能性があります。研究者はMicrosoftの脆弱性開示プロセスへの不信感から、調整期間を設けず即座にPoCを公開しました。
🔍該当判定
  • ブラウザ版のVS Code(github.dev)を利用してコードを編集している
  • GitHubのリポジトリをブラウザ上で直接開いて編集する運用がある
  • GitHubのプライベートリポジトリ(非公開設定)を管理・運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なリンクをクリックしないこと。GitHubのトークン権限を定期的に見直し、不要な権限を持つトークンを削除すること。ベンダーからの修正アップデートを待機すること。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】GitHub上のエディタ利用時の不審なリンクへの注意について

お疲れさまです。情報システム担当です。
GitHubのブラウザ版エディタ(github.dev)において、リンクをクリックするだけでアカウントの権限が盗まれる深刻な脆弱性が報告されました。

ご協力をお願いしたいこと:
1. 知らない相手から送られてきたGitHubリポジトリへのリンクや、不審なURLを安易にクリックしないでください。
2. 万が一、不審なリンクをクリックした後に身に覚えのない操作が行われている場合は、すぐに情報システム担当まで報告してください。

対応期限: 本日中(周知確認)
Subject: [Security Alert] Caution Regarding Suspicious Links in GitHub Browser Editor

Dear employees,

A critical vulnerability has been reported in the browser-based version of VS Code (github.dev) that could allow attackers to steal your GitHub account tokens via a malicious link.

Requested Actions:
1. Do not click on suspicious links or URLs leading to GitHub repositories from unknown sources.
2. If you have clicked a suspicious link and notice any unusual activity in your account, please report it to the IT security team immediately.

Deadline: Immediate
件名: 【共有】github.dev におけるOAuthトークン窃取の脆弱性について

お疲れさまです。github.devに関する脆弱性の情報共有です。

■ 概要
github.comからgithub.devへ渡されるOAuthトークンのスコープが適切に制限されていないため、攻撃者が用意したリンクを踏ませることで、ユーザーの全リポジトリ(プライベート含む)への読み書き権限を持つトークンを窃取される可能性があります。PoCが既に公開されており、即座に悪用されるリスクがあります。

■ 影響範囲
- github.dev (ブラウザベースのVS Code)
- GitHubアカウントを連携させて利用しているユーザー

■ 対応手順
1. 開発チームに対し、不審なリンクへのアクセスを禁止する注意喚起を行う。
2. GitHubの個人設定から、不審なアプリケーション連携やトークンが発行されていないか確認を推奨する。
3. Microsoft/GitHubからの公式パッチおよび修正情報の発表を監視する。

■ 参考情報
- 報告者: Ammar Askar

対応優先度: 高
対応期限: 修正パッチ適用まで
Subject: [Technical Alert] OAuth Token Theft Vulnerability in github.dev

Dear IT/Security Team,

We are sharing information regarding a critical zero-day vulnerability in github.dev.

■ Overview
Due to improper scoping of OAuth tokens passed from github.com to github.dev, an attacker can steal a token granting full read/write access to all of a user's repositories (including private ones) via a simple link-click. A Proof-of-Concept (PoC) has been publicly released.

■ Scope
- github.dev (Browser-based VS Code)
- Users authenticated via GitHub OAuth

■ Mitigation Steps
1. Issue a warning to all developers to avoid clicking untrusted links leading to github.dev.
2. Recommend users review their GitHub Personal Access Tokens and authorized OAuth apps.
3. Monitor official advisories from Microsoft/GitHub for a permanent fix.

■ Reference
- Researcher: Ammar Askar

Priority: High
Deadline: Until patch is deployed
A
今日中

Cisco Unified CMおよびUnified CM SMEに、認証なしでリモートからSSRF攻撃が可能な深刻な脆弱性(CVE-2026-20230)

脆弱性🌐 英語ソース📰 2記事🌐 1 country
🇮🇹 Italy (2)
🖥️ 製品Cisco
🔢 CVECVE-2026-20230
📅 2026-06-04📰 secaffairs
📌 一言でいうと
Cisco Unified CMおよびUnified CM SMEに、認証なしでリモートからSSRF攻撃が可能な深刻な脆弱性(CVE-2026-20230)が発見されました。この脆弱性はHTTPリクエストの不適切な検証に起因しており、攻撃者がOSにファイルを書き込み、最終的にルート権限を取得する可能性があります。既にパブリックなPoCコードが公開されているため、迅速なパッチ適用が推奨されます。
🔍該当判定
  • Cisco Unified CM (Unified Communications Manager) を導入している
  • Cisco Unified CM SME (Session Management Edition) を導入している
  • 社内でCisco製のIP電話管理サーバーを運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Ciscoが提供する最新の修正済みソフトウェアバージョンへ速やかにアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Cisco Unified CM CVE-2026-20230 対応について

お疲れさまです。Cisco Unified CMの深刻な脆弱性に関する情報共有です。

■ 概要
Cisco Unified CMおよびUnified CM SMEにおいて、認証不要でリモートからSSRF攻撃が可能な脆弱性(CVE-2026-20230)が報告されました。攻撃者がOSにファイルを書き込み、ルート権限を奪取する恐れがあります。既にPoCコードが公開されており、悪用されるリスクが高い状態です。

■ 影響範囲
- Cisco Unified CM
- Cisco Unified CM SME

■ 対応手順
1. 自社環境のUnified CM/SMEのバージョンを確認してください。
2. Cisco公式アドバイザリに基づき、修正済みバージョンへのアップデートを適用してください。

■ 参考情報
- Cisco公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Cisco Unified CM CVE-2026-20230 Mitigation

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in Cisco Unified CM.

■ Overview
A critical SSRF vulnerability (CVE-2026-20230) has been identified in Cisco Unified CM and Unified CM SME. This flaw allows unauthenticated remote attackers to write files to the underlying operating system, which could lead to root privilege escalation. Public PoC code is currently available.

■ Affected Products
- Cisco Unified CM
- Cisco Unified CM SME

■ Action Plan
1. Verify the current version of Unified CM/SME in our environment.
2. Apply the latest security patches provided by Cisco to mitigate this risk.

■ Reference
- Cisco Official Security Advisory

Priority: High
Deadline: Immediate
A
今日中

Windows Netlogonの深刻な脆弱性(CVE-2026-41089)が悪用されていることがThaiCERTにより報告されました

脆弱性🌐 英語ソース
🖥️ 製品Windows
🔢 CVECVE-2026-41089
📅 2026-06-04📰 thaicert
📌 一言でいうと
Windows Netlogonの深刻な脆弱性(CVE-2026-41089)が悪用されていることがThaiCERTにより報告されました。この脆弱性はスタックベースのバッファオーバーフローによるリモートコード実行(RCE)を可能にし、CVSSスコアは9.8と極めて高い数値です。攻撃者がこれを悪用すると、パスワードなしでActive Directory全体を掌握されるリスクがあります。
🔍該当判定
  • 社内で Windows Server を利用している
  • Windows Server を「ドメインコントローラー(Active Directory)」として運用している
  • Windows Server のセキュリティ更新プログラム(パッチ)を最新の状態に適用していない
上記いずれにも該当しない → 静観でOK
該当時の対応
影響を受けるWindows Serverの最新セキュリティパッチを至急適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Windows Netlogon CVE-2026-41089 対応について

お疲れさまです。Windows Netlogonの脆弱性に関する情報共有です。

■ 概要
Windows Netlogonにおけるスタックベースのバッファオーバーフローの脆弱性(CVE-2026-41089)が確認されました。CVSS v3.1 スコアは 9.8 (Critical) であり、リモートコード実行 (RCE) が可能です。現在、実環境での悪用(Active Exploitation)が報告されています。

■ 影響範囲
- Windows Server (Domain Controllerとして動作している環境)

■ 対応手順
1. 適用可能な最新のセキュリティ更新プログラムを確認し、速やかに適用してください。
2. ドメインコントローラーのログに不審なネットワークリクエストがないか確認してください。

■ 参考情報
- ThaiCERT アドバイザリ: https://dg.th/x7al8id2ft

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Action Required: Windows Netlogon CVE-2026-41089

Dear IT Administration Team,

We are sharing critical information regarding a vulnerability in Windows Netlogon.

■ Overview
A critical stack-based buffer overflow vulnerability (CVE-2026-41089) has been identified in the Windows Netlogon service. With a CVSS v3.1 score of 9.8, this vulnerability allows for Remote Code Execution (RCE). Active exploitation has been reported in the wild.

■ Scope
- Windows Server acting as a Domain Controller

■ Mitigation Steps
1. Immediately apply the latest security patches provided by Microsoft.
2. Monitor Domain Controller logs for specially crafted network requests targeting the Netlogon service.

■ Reference
- ThaiCERT Advisory: https://dg.th/x7al8id2ft

Priority: High
Deadline: Immediate
A
今日中

CISAは、Magentoの拡張機能であるMirasvit Cache Warmerに存在するリモートコード実行(RCE)の脆弱性CVE-2026-45247を…

脆弱性🌐 英語ソース📰 4記事🌐 3 countries
🇺🇸 US (2) · 🇮🇹 Italy · 🇹🇼 Taiwan
🔢 CVECVE-2026-45247
📅 2026-06-04📰 hackernews
📌 一言でいうと
CISAは、Magentoの拡張機能であるMirasvit Cache Warmerに存在するリモートコード実行(RCE)の脆弱性CVE-2026-45247をKEVカタログに追加しました。この脆弱性は信頼できないデータのデシリアライゼーションに起因し、攻撃者が細工したCookieを送信することで認証なしに任意のPHPコードを実行できる可能性があります。影響を受けるのはバージョン1.11.12未満のすべてであり、すでにパッチがリリースされています。
🔍該当判定
  • ECサイト構築プラットフォームに「Magento」を利用している
  • Magentoの拡張機能として「Mirasvit Cache Warmer」をインストールしている
  • Mirasvit Cache Warmerのバージョンが「1.11.12」より古い
上記いずれにも該当しない → 静観でOK
該当時の対応
Mirasvit Cache Warmerを最新バージョン(1.11.12以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Mirasvit Cache Warmer (CVE-2026-45247) 対応について

お疲れさまです。Magento拡張機能の脆弱性に関する情報共有です。

■ 概要
Magentoの拡張機能「Mirasvit Cache Warmer」において、信頼できないデータのデシリアライゼーションによるリモートコード実行(RCE)の脆弱性が確認されました。CVSSスコアは9.8と極めて高く、CISAのKEVカタログに登録されており、既に実環境での悪用が報告されています。

■ 影響範囲
- 対象製品: Mirasvit Cache Warmer
- 対象バージョン: 1.11.12 未満のすべてのバージョン

■ 対応手順
1. 自社環境で当該拡張機能を利用しているか確認してください。
2. 利用している場合は、速やかにバージョン 1.11.12 以降へアップデートを適用してください。

■ 参考情報
- CISA KEV Catalog
- Mirasvit 公式パッチ (2026年5月25日リリース)

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] Mirasvit Cache Warmer RCE (CVE-2026-45247)

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in the Mirasvit Cache Warmer extension for Magento.

■ Overview
A critical deserialization vulnerability (CVE-2026-45247, CVSS 9.8) has been identified that allows unauthenticated remote code execution (RCE) via a crafted CacheWarmer cookie. CISA has added this to the KEV catalog due to active exploitation in the wild.

■ Scope
- Product: Mirasvit Cache Warmer
- Affected Versions: All versions prior to 1.11.12

■ Action Required
1. Verify if the Mirasvit Cache Warmer extension is deployed in your environment.
2. If present, immediately update the extension to version 1.11.12 or later.

■ Reference
- CISA KEV Catalog
- Mirasvit Official Patch (Released May 25, 2026)

Priority: High
Deadline: Immediate
B
今週中

SafeBreachの研究者が、Google Geminiの音声アシスタントをハイジャックできる脆弱性「Fake Context Alignment」を発見しま…

脆弱性🌐 英語ソース
📅 2026-06-04📰 securityweek
📌 一言でいうと
SafeBreachの研究者が、Google Geminiの音声アシスタントをハイジャックできる脆弱性「Fake Context Alignment」を発見しました。この攻撃は、WhatsAppやSlackなどのメッセージ通知を通じて悪意のある指示をGeminiのコンテキストに注入することで、ユーザーに気づかれずにAIを操作させます。Googleはこの脆弱性を2025年11月に修正済みですが、プロンプトインジェクションのリスクに対する注意喚起として詳細が公開されました。
🔍該当判定
  • Androidスマートフォンで、GoogleのAIアシスタント「Gemini」を有効にして利用している
  • Geminiの設定で、通知内容をAIが読み取れる状態(通知へのアクセス権限を許可)にしている
  • 業務でWhatsApp、Slack、SMSなどのメッセージアプリをAndroid端末で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Google Geminiおよび関連するGoogle Workspaceアプリを最新バージョンに更新し、不審な通知やメッセージに含まれる指示に注意してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AIアシスタント(Gemini)の利用に関するご注意

お疲れさまです。情報システム担当です。
GoogleのAIアシスタント「Gemini」において、メッセージ通知を通じてAIが不正に操作される脆弱性が報告されました。

ご協力をお願いしたいこと:
1. Google関連アプリ(Gemini, Google Workspace等)を常に最新の状態にアップデートしてください。
2. AIが不自然な動作をしたり、身に覚えのない操作を提案したりした場合は、すぐに利用を停止し報告してください。

対応期限: 本日中
Subject: [Security Alert] Important Notice Regarding Google Gemini AI Usage

Dear employees,

A vulnerability has been reported in Google's Gemini AI assistant that could allow attackers to manipulate the AI via messaging notifications.

Requested Actions:
1. Ensure all Google-related applications (Gemini, Google Workspace, etc.) are updated to the latest version.
2. If you notice the AI behaving unexpectedly or suggesting unusual actions, please stop using it immediately and report it to the IT team.

Deadline: Immediate
B
今週中

オープンソースツールやフリーウェアを装った偽サイトが、Google検索の上位に表示され、ユーザーをマルウェア感染へ誘導するキャンペーン

脆弱性🌐 英語ソース
📅 2026-06-04📰 hackernews
📌 一言でいうと
オープンソースツールやフリーウェアを装った偽サイトが、Google検索の上位に表示され、ユーザーをマルウェア感染へ誘導するキャンペーンが確認されました。攻撃者はTraffic Distribution System (TDS) を利用し、VPNやボットなどのフィルタリングを行った後、Remus StealerAnimateClipperなどのマルウェアを配信します。サイトのデザインは巧妙に本物を模倣しており、ダウンロードボタンのクリックをトリガーに攻撃が開始されます。
🔍該当判定
  • Google検索でオープンソースソフトやフリーソフトを探し、公式サイトか不明なページからソフトをダウンロードしている
  • 社内で利用するツールを、IT担当者が 아닌 一般社員が各自でネットから検索してインストールしている
  • 公式のリポジトリ(GitHubなど)ではなく、検索結果の上位に出た「ダウンロード専用サイト」からソフトを入手している
上記いずれにも該当しない → 静観でOK
該当時の対応
公式の公式サイトや信頼できるリポジトリ(GitHub等)からのみソフトウェアをダウンロードし、検索結果の上位にあるサイトを鵜呑みにしないこと。また、エンドポイント保護製品(EDR)の導入と最新化を推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ソフトウェアのダウンロードに関する注意について

お疲れさまです。情報システム担当です。
Googleなどの検索結果で、オープンソースソフトや無料ツールの偽サイトが上位に表示され、ウイルスを感染させる被害が報告されています。

ご協力をお願いしたいこと:
1. ソフトウェアを導入する際は、必ず公式サイトや社内で指定された正規の配布元からダウンロードしてください。
2. 検索結果の上位にあるサイトであっても、URLが正しいか十分に確認してください。
3. 不審なファイルを実行してしまった場合は、すぐに情報システム担当までご連絡ください。

対応期限: 本日中
Subject: [Security Alert] Caution Regarding Software Downloads

Dear employees,
It has been reported that fake websites mimicking open-source and free software are appearing high in Google search results to distribute malware.

Requested Actions:
1. Always download software only from official websites or company-approved sources.
2. Carefully verify the URL of a site, even if it appears at the top of search results.
3. If you suspect you have executed a malicious file, please contact the IT department immediately.

Deadline: Immediate
B
今週中

AIエージェント構築プラットフォームのLangflowにおいて、深刻な脆弱性(CVE-2025-34291)

脆弱性🌐 英語ソース
🔢 CVECVE-2025-34291
📅 2026-06-04📰 thaicert
📌 一言でいうと
AIエージェント構築プラットフォームのLangflowにおいて、深刻な脆弱性(CVE-2025-34291)が発見されました。Origin検証の不備とCORS設定の不備により、攻撃者がユーザーのセッション情報を奪取し、リモートコード実行(RCE)やアカウント乗っ取りを行う可能性があります。既に実環境での攻撃が確認されており、影響を受けるユーザーは速やかに最新バージョンへアップデートすることが推奨されています。
🔍該当判定
  • AIエージェント作成ツール「Langflow」を自社サーバーやクラウドにインストールして利用している
  • Langflowを利用しており、バージョンが最新版にアップデートされていない
  • Langflowの設定で、外部からのアクセスを許可する設定(CORS設定のallow_origins='*'など)を行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
影響を受けるバージョンのLangflowを直ちに最新バージョンにアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Langflow CVE-2025-34291 対応について

お疲れさまです。Langflowの深刻な脆弱性に関する情報共有です。

■ 概要
LangflowにおいてOrigin検証の不備およびCORS設定の不備による脆弱性(CVE-2025-34291)が報告されました。CVSS v3.1 スコアは 8.8 と高く、攻撃者がユーザーのアクセストークンを奪取することで、アカウントの乗っ取りやリモートコード実行(RCE)が行われる危険性があります。既に実環境での悪用が確認されています。

■ 影響範囲
- 対象製品: Langflow
- 影響を受けるバージョン: 最新バージョン未満(詳細なバージョンは公式アドバイザリを確認してください)

■ 対応手順
1. 自社環境でLangflowを利用しているか確認する
2. 利用している場合、直ちに最新バージョンへアップデートを適用する

■ 参考情報
- ThaiCERT / CSA Singapore アドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Remediation for Langflow CVE-2025-34291

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in Langflow.

■ Overview
A critical vulnerability (CVE-2025-34291, CVSS v3.1: 8.8) has been identified in Langflow. Due to origin validation errors and permissive CORS configurations, an attacker can steal session tokens, potentially leading to account takeover and Remote Code Execution (RCE). This vulnerability is reported to be exploited in the wild.

■ Scope
- Product: Langflow
- Affected Versions: Versions prior to the latest security patch

■ Remediation Steps
1. Identify all instances of Langflow within the corporate environment.
2. Immediately update Langflow to the latest available version.

■ Reference
- ThaiCERT / CSA Singapore Security Advisory

Priority: High
Deadline: Immediate
B
今週中

米国司法省(DoJ)は、東南アジアを拠点とする暗号資産詐欺ネットワークを解体する大規模な作戦を実施しました

脆弱性🌐 英語ソース
📅 2026-06-04📰 hackernews
📌 一言でいうと
米国司法省(DoJ)は、東南アジアを拠点とする暗号資産詐欺ネットワークを解体する大規模な作戦を実施しました。この作戦により、数百万のSNSやメールアカウントが停止され、約380万ドルの盗まれた資産が凍結されました。主に「豚屠殺(Pig Butchering)」と呼ばれるロマンス詐欺などのサイバー詐欺が標的となっており、米国政府のScam Center Strike Forceによる継続的な取り組みの一環です。
🔍該当判定
  • 自社で暗号資産(仮想通貨)を決済や資産保有に利用している
  • 東南アジア地域の業者と暗号資産を用いた取引を行っている
  • 社員が会社支給のPCやメールで、暗号資産への投資勧誘やSNS上の投資グループに参加している
上記いずれにも該当しない → 静観でOK
該当時の対応
不審な投資勧誘やSNSを通じた見知らぬ人物からのアプローチに注意し、安易に個人情報や資産を転送しないこと。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】SNSやメールを通じた投資詐欺への注意について

お疲れさまです。情報システム担当です。
米国で、SNSやメールを利用して暗号資産(仮想通貨)をだまし取る大規模な詐欺グループが摘発されました。

最近では、SNSで親しくなった人物から投資を勧められる「ロマンス詐欺」や「投資詐欺」が急増しています。以下のような点に十分ご注意ください。

ご協力をお願いしたいこと:
1. 見知らぬ人物からSNSやメールで届いた投資勧誘には絶対に応じない
2. 信頼できないサイトに暗号資産のウォレット情報を入力しない
3. 不審なリンクやファイルは開かない

対応期限: 本日中(意識的に注意してください)
Subject: [Security Alert] Beware of Investment Scams via SNS and Email

Hi everyone,

We would like to bring your attention to a recent large-scale takedown of cryptocurrency fraud networks by the U.S. Department of Justice.

Scammers often use social media or email to build trust before tricking victims into investing in fake schemes (often called 'pig butchering' or romance scams). Please be vigilant:

Actions to take:
1. Do not respond to investment solicitations from strangers on SNS or email.
2. Never enter your crypto wallet credentials into untrusted websites.
3. Avoid clicking suspicious links or downloading unknown attachments.

Deadline: Immediate (Please remain vigilant)
B
今週中

Visual Studio Code (VS Code) のウェブ版である github.dev において、GitHubトークンを盗み出す脆弱性

脆弱性🌐 英語ソース
🖥️ 製品GitHub
📅 2026-06-04📰 securityweek
📌 一言でいうと
Visual Studio Code (VS Code) のウェブ版である github.dev において、GitHubトークンを盗み出す脆弱性が発見されました。攻撃者が作成した特殊なJupyterノートブックを開くと、隠しコードがキー入力をシミュレートして悪意のある拡張機能をインストールさせ、トークンを窃取します。Microsoftはこの脆弱性に対し、2024年6月3日に修正パッチをリリースしました。
🔍該当判定
  • 開発者が VS Code (Visual Studio Code) を利用している
  • ブラウザ版の VS Code (github.dev) を利用してコードを閲覧・編集している
  • GitHub 上で他人が作成した Jupyter Notebook (.ipynbファイル) を開くことがある
上記いずれにも該当しない → 静観でOK
該当時の対応
VS Code および関連するウェブエディタを最新バージョンに更新し、信頼できないソースからの Jupyter ノートブックを開かないようにしてください。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】GitHub連携ツール(VS Code等)の利用に関する注意について

お疲れさまです。情報システム担当です。
ウェブブラウザ上で動作するコードエディタ(github.dev)において、悪意のあるファイルを開くだけでGitHubのアクセス権限が盗まれる脆弱性が報告されました。

ご協力をお願いしたいこと:
1. 信頼できない相手から送られてきたJupyterノートブック(.ipynbファイル)をブラウザで開かないでください。
2. VS Codeなどの開発ツールを利用している場合は、常に最新バージョンにアップデートしてください。

対応期限: 本日中
Subject: [Security Alert] Caution when using GitHub-integrated tools (VS Code, etc.)

Hi everyone,

A vulnerability has been reported in the web-based version of Visual Studio Code (github.dev) that could allow attackers to steal your GitHub access tokens if you open a malicious file.

Requested Actions:
1. Do not open Jupyter notebooks (.ipynb files) from untrusted sources in your browser.
2. Ensure your VS Code and related development tools are updated to the latest version.

Deadline: Immediate
件名: 【共有】github.dev におけるGitHubトークン窃取の脆弱性対応について

お疲れさまです。github.dev に関する脆弱性の情報共有です。

■ 概要
特殊に細工されたJupyterノートブックを github.dev で開くことで、キー入力シミュレーションを介して悪意のある拡張機能がインストールされ、GitHubアクセストークンが窃取される脆弱性が報告されました。ワンクリックでエクスプロイトが可能です。

■ 影響範囲
- github.dev (Web-based VS Code)

■ 対応手順
1. ユーザーに対し、不審な .ipynb ファイルを github.dev で開かないよう周知する。
2. Microsoftが6月3日にリリースした修正済みのバージョンが適用されているか確認する。

■ 参考情報
- SecurityWeek 記事

対応優先度: 高
対応期限: 2024年6月上旬
Subject: [Technical Info] GitHub Token Theft Vulnerability in github.dev

Hi team,

This is a technical update regarding a vulnerability in github.dev.

■ Overview
An attacker can use a specially crafted Jupyter notebook to simulate keystrokes and force the installation of a malicious extension, which then steals the user's GitHub access token. This is a one-click exploit.

■ Scope
- github.dev (Web-based VS Code)

■ Mitigation Steps
1. Advise developers to avoid opening untrusted .ipynb files via github.dev.
2. Verify that the fix released by Microsoft on June 3 is active in the environment.

■ Reference
- SecurityWeek article

Priority: High
Deadline: Early June 2024
C
月内に

Googleは、Android 14、15、16および16 QPR2に影響する124件の脆弱性を修正する2026年6月のセキュリティアップデートをリリースしまし…

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇹🇼 Taiwan · 🇹🇭 Thailand
🖥️ 製品Android
🔢 CVECVE-2025-48595
📅 2026-06-04📰 thaicert
📌 一言でいうと
Googleは、Android 14、15、16および16 QPR2に影響する124件の脆弱性を修正する2026年6月のセキュリティアップデートをリリースしました。特にCVE-2025-48595は、整数オーバーフローによる権限昇格の脆弱性で、CVSSスコアは8.4と高く、限定的かつ標的を絞った攻撃に利用された形跡があることが報告されています。このほか、LinuxカーネルやQualcomm、MediaTekなどのチップセットコンポーネントの修正も含まれています。
🔍該当判定
  • 社内で Android 14, 15, 16 のいずれかを搭載したスマートフォンやタブレットを利用している
  • Google Pixel などの Android 端末を業務で利用し、OSの更新を止めている
  • Qualcomm や MediaTek 製チップを搭載した Android 端末を社有機として配布している
上記いずれにも該当しない → 静観でOK
該当時の対応
デバイスのOSを最新バージョン(パッチレベル 2026-06-01 または 2026-06-05)にアップデートすることを強く推奨します。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AndroidスマートフォンのOSアップデートのお願い

お疲れさまです。情報システム担当です。
Android OSに、悪用される可能性がある深刻な脆弱性が発見されました。放置すると、第三者にデバイスの権限を奪われるリスクがあります。

ご協力をお願いしたいこと:
1. 設定メニューから「システムアップデート」を確認し、最新の状態に更新してください。
2. アップデート完了後、端末を再起動してください。

対応期限: 今週中
Subject: [Action Required] Please Update Your Android OS

Hi everyone,

A serious security vulnerability has been discovered in the Android OS that could allow unauthorized access to your device. To protect your data, please ensure your device is up to date.

What you need to do:
1. Go to Settings and check for any available System Updates.
2. Install the latest update and restart your device.

Deadline: By the end of this week
件名: 【共有】Android OS 権限昇格脆弱性 (CVE-2025-48595) 対応について

お疲れさまです。Androidのセキュリティアップデートに関する情報共有です。

■ 概要
Android OSにおいて、整数オーバーフローに起因する権限昇格の脆弱性 (CVE-2025-48595) が確認されました。CVSS 8.4と高く、限定的な標的型攻撃に利用された形跡があるため、迅速な対応が必要です。

■ 影響範囲
- Android 14, 15, 16, 16 QPR2

■ 対応手順
1. 管理下にあるAndroidデバイスのパッチレベルが 2026-06-01 または 2026-06-05 以降であることを確認してください。
2. MDM等を利用している場合は、強制アップデートの配信を検討してください。

■ 参考情報
- Google Android Security Bulletin (June 2026)

対応優先度: 高
対応期限: 速やかに
Subject: [Technical Alert] Android Privilege Escalation Vulnerability (CVE-2025-48595)

Hi team,

This is a technical alert regarding the June 2026 Android security update.

■ Overview
A privilege escalation vulnerability (CVE-2025-48595) caused by an integer overflow has been identified. With a CVSS score of 8.4, Google reports evidence of limited, targeted exploitation in the wild.

■ Affected Scope
- Android 14, 15, 16, and 16 QPR2

■ Mitigation Steps
1. Verify that all managed Android devices are updated to patch level 2026-06-01 or 2026-06-05.
2. Consider pushing mandatory updates via MDM for critical corporate devices.

■ Reference
- Google Android Security Bulletin (June 2026)

Priority: High
Deadline: Immediate
C
月内に

Tenableは、NPMパッケージのダウンロード数を意図的に水増しして信頼性を偽装する「download pumping」という手法を明らかにしました

脆弱性🌐 英語ソース
📅 2026-06-04📰 ithome_tw
📌 一言でいうと
Tenableは、NPMパッケージのダウンロード数を意図的に水増しして信頼性を偽装する「download pumping」という手法を明らかにしました。攻撃者は短期間に大量のバージョンを公開して自動化システムにダウンロードさせ、活発にメンテナンスされているように見せかけた後、悪意のあるコードを含むバージョンを配布します。具体例として「ambar-src」というパッケージが挙げられており、ダウンロード数や更新頻度だけでは信頼性を判断できないことが示されました。
🔍該当判定
  • 自社でNode.jsを用いたシステム開発を行っている
  • npm(パッケージマネージャー)を利用して外部ライブラリを導入している
  • ライブラリ選定時に「ダウンロード数」や「更新頻度」を信頼して導入判断をしている
上記いずれにも該当しない → 静観でOK
該当時の対応
パッケージのメンテナンス者の背景やソースコード、依存関係を詳細に確認すること。また、新バージョン導入前に数日間の待機期間を設ける「バージョンピン留め」戦略の採用や、CI/CD環境のネットワーク制限を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NPMパッケージにおける信頼性偽装手法(download pumping)への対応について

お疲れさまです。NPMパッケージの信頼性評価に関する新たな脅威情報の共有です。

■ 概要
攻撃者が短期間に大量のバージョンを公開し、自動化ツール等にダウンロードさせることで、ダウンロード数や更新頻度を意図的に水増しし、信頼性の高いプロジェクトに見せかける「download pumping」という手法が確認されました。これにより、開発者が誤って悪意のあるパッケージを導入するリスクが高まります。

■ 影響範囲
- NPMエコシステムを利用する全ての開発プロジェクト

■ 対応手順
1. ダウンロード数や更新頻度のみを信頼せず、メンテナーの正当性やソースコードのレビューを徹底する。
2. 新しいパッケージやバージョンを導入する際、3〜4日の待機期間を設ける「バージョンピン留め」を検討する。
3. CI/CDパイプラインを一次的な実行環境とし、外部への不要なネットワーク接続を制限する。

■ 参考情報
- Tenable 研究レポート

対応優先度: 中
対応期限: 次回ライブラリ更新時より適用
Subject: [Info] Addressing Trust Manipulation in NPM Packages (Download Pumping)

Dear team,

We are sharing information regarding a new technique used to manipulate the perceived credibility of NPM packages.

■ Overview
Attackers are using 'download pumping' to artificially inflate download counts and version history by releasing numerous versions in a short window. This tricks developers and automated tools into believing a package is active and trustworthy, facilitating the distribution of malicious code.

■ Scope
- All development projects utilizing the NPM ecosystem.

■ Recommended Actions
1. Do not rely solely on download metrics; verify maintainer backgrounds and perform source code reviews.
2. Implement a 'version pinning' strategy with a 3-4 day waiting period before adopting new versions.
3. Use ephemeral CI/CD environments and restrict outbound network connections during the build process.

■ Reference
- Tenable Research Report

Priority: Medium
Deadline: Apply from the next library update cycle
C
月内に

HTTP/2 Bombと呼ばれる新しいDoS攻撃手法が、NginxやApache、IISなどの主要なウェブサーバーに影響を与えること

脆弱性🌐 英語ソース
📅 2026-06-04📰 ithome_tw
📌 一言でいうと
HPACK圧縮と接続占有を組み合わせたDoS攻撃手法">HTTP/2 Bombと呼ばれる新しいDoS攻撃手法が、NginxやApache、IISなどの主要なウェブサーバーに影響を与えることが判明しました。また、Minecraftプレイヤーを標的とした「WeedHack」というMaaS型マルウェアが11万台以上のデバイスに感染し、個人情報や資産の窃取が行われています。さらに、WordPressサイトを標的とした攻撃者がSteamのプロフィール欄をC2通信に悪用する事例も報告されています。
🔍該当判定
  • 自社でNginx, Apache, Microsoft IISなどのWebサーバーを運用している
  • 社内でMinecraft(ゲーム)をインストールしたPCがある
  • WordPressを利用して自社サイトを構築・運用している
  • Windowsのタスクスケジューラ(排程工作)を頻繁に利用・設定している
上記いずれにも該当しない → 静観でOK
該当時の対応
ウェブサーバーの最新パッチ適用と設定見直し、不審なソフトウェアのインストール禁止、WordPressサイトのセキュリティプラグイン導入と不審な通信の監視。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】HTTP/2 Bomb および WordPress/Steam C2悪用事例について

お疲れさまです。最新の脅威情報に関する共有です。

■ 概要
1. HTTP/2 Bomb: HPACK圧縮爆弾とSlowloris的な手法を組み合わせたDoS攻撃。主要なウェブサーバー(Nginx, Apache, IIS, Envoy, Pingora)が影響を受けます。
2. WordPress/Steam C2: Steamのプロフィール留言区をC2通信に利用し、約2,000のWordPressサイトが感染しています。

■ 影響範囲
- Nginx, Apache httpd, Microsoft IIS, Envoy, Cloudflare Pingora
- WordPressサイト(特にGoDaddy等のホスティング利用環境)

■ 対応手順
1. ウェブサーバーの最新バージョンへのアップデートおよびHTTP/2設定の最適化を確認してください。
2. WordPressサイトにおいて、不審な外部通信(特にSteam関連ドメインへの不自然なリクエスト)がないかログを確認してください。

■ 参考情報
- Calif (HTTP/2 Bomb)
- GoDaddy Security Team (WordPress/Steam C2)

対応優先度: 中
対応期限: 順次確認
Subject: [Info] HTTP/2 Bomb and WordPress/Steam C2 Abuse

Dear team,

We are sharing information regarding recent security threats.

■ Overview
1. HTTP/2 Bomb: A DoS attack combining HPACK compression bombs and Slowloris-like connection exhaustion, affecting major web servers.
2. WordPress/Steam C2: Attackers are using Steam community profile comments as C2 infrastructure to manage infected WordPress sites.

■ Scope
- Affected Servers: Nginx, Apache httpd, Microsoft IIS, Envoy, Cloudflare Pingora
- Affected Sites: Approximately 1,980 WordPress websites

■ Action Items
1. Ensure web servers are updated to the latest versions and review HTTP/2 configurations.
2. Monitor WordPress site logs for unusual outbound traffic, specifically targeting Steam community profiles.

■ Reference
- Calif (HTTP/2 Bomb)
- GoDaddy Security Team (WordPress/Steam C2)

Priority: Medium
Deadline: As soon as possible
C
月内に

ロシア語圏の攻撃者「bandcampro」が、米国保守派を装ったTelegramチャンネルを5年間にわたり運営し、詐欺や不正アクセスを行っていたこと

脆弱性🌐 英語ソース
📅 2026-06-04📰 ithome_tw
📌 一言でいうと
ロシア語圏の攻撃者「bandcampro」が、米国保守派を装ったTelegramチャンネルを5年間にわたり運営し、詐欺や不正アクセスを行っていたことが判明しました。最近では、脱獄させたGoogle Gemini AIと盗まれたAPIキーを悪用し、コンテンツ生成やパスワード変異によるアカウント攻撃を自動化しています。この攻撃により、29件のWordPress管理アカウントや企業環境、暗号資産ウォレットへの侵入が確認されました。
🔍該当判定
  • 社内でTelegram(テレグラム)を業務利用している、または社員が利用している
  • 自社サイトをWordPress(ワードプレス)で構築・運用している
  • Google GeminiのAPIキーを開発や業務効率化で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なSNSチャンネルからのリンクやファイルのダウンロードを避けること。また、APIキーの漏洩を監視し、特権アカウントに多要素認証 (MFA) を導入することを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】SNS上の不審なアカウントによる詐欺にご注意ください

お疲れさまです。情報システム担当です。
SNS(Telegram等)において、政治的な主張や信頼できそうな人物を装い、悪意のあるサイトへ誘導したり、ファイルをダウンロードさせたりする詐欺活動が確認されています。

ご協力をお願いしたいこと:
1. 知らない人物や不審なチャンネルから送られてきたリンクやファイルは絶対に開かないでください。
2. SNS等で個人情報やパスワードを求められた場合は、絶対に入力しないでください。

対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Beware of Fraudulent Social Media Accounts

Dear employees,
We have observed fraudulent activities on social media platforms (such as Telegram) where attackers pose as trustworthy figures to lure users into clicking malicious links or downloading harmful files.

Requested Actions:
1. Do not click on links or download files from unknown users or suspicious channels.
2. Never provide personal information or passwords when prompted by social media accounts.

Deadline: Immediate