🔥 この日の重要情報
2026-07-09 更新
B
今週中

悪意あるツール「DEBULL」が、Microsoftの正当なOAuthデバイス認証フローを悪用してMicrosoft 365アカウントを乗っ取る手法

脆弱性🌐 英語ソース
📅 2026-07-09📰 ithome_tw
📌 一言でいうと
悪意あるツール「DEBULL」が、Microsoftの正当なOAuthデバイス認証フローを悪用してMicrosoft 365アカウントを乗っ取る手法が判明しました。攻撃者はフィッシングメールでユーザーを誘導し、攻撃者が生成したデバイスコードを入力させることで、多要素認証(MFA)を回避してアクセス権限を取得します。このツールは「フィッシング即サービス(PhaaS)」として提供されている可能性があり、GraphSpyなどの後利用ツールと組み合わせて使用されると考えられています。
🔍該当判定
  • 社内でMicrosoft 365(旧Office 365)を利用している
  • 社員が社外からメールやTeamsなどのMicrosoftサービスにアクセスしている
  • 社員が「共有フォルダ」や「支払い書類」などの件名のメールを日常的に受信する
上記いずれにも該当しない → 静観でOK
該当時の対応
1. ユーザーに対し、Microsoftの正当なログインページであっても、第三者から指示された「デバイスコード」を安易に入力しないよう注意喚起を行う。 2. 不審なリンクを含むメールの開封を禁止し、社内フィッシング訓練を強化する。 3. 条件付きアクセスなどのセキュリティポリシーを見直し、デバイス認証フローの制限を検討する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】Microsoft 365アカウントを狙った巧妙なフィッシング攻撃について

お疲れさまです。情報システム担当です。
Microsoft 365のログイン機能を悪用し、アカウントを乗っ取ろうとする新しい攻撃手法が確認されました。

ご協力をお願いしたいこと:
1. メールで送られてきたリンクから、指示された「デバイスコード(数字や英字のコード)」をMicrosoftの画面に入力しないでください。
2. 心当たりのない「共有フォルダ」や「支払い書類」などの通知メールにあるリンクはクリックしないでください。

対応期限: 本日中(確認次第、徹底をお願いします)
Subject: [Security Alert] Sophisticated Phishing Attacks Targeting Microsoft 365 Accounts

Dear employees,

A new attack method has been identified that abuses Microsoft 365 login features to hijack user accounts.

What you need to do:
1. Never enter a "Device Code" (a string of numbers/letters) provided by someone else into a Microsoft login screen.
2. Do not click links in unexpected emails regarding "shared folders," "payment documents," or "collaboration notifications."

Deadline: Immediate
B
今週中

IBMはAPI管理プラットフォーム「IBM API Connect」における多数の脆弱性を解消するアップデート

脆弱性
🔢 CVECVE-2026-9074CVE-2026-3144
📅 2026-07-09📰 secnext
📌 一言でいうと
IBMはAPI管理プラットフォーム「IBM API Connect」における多数の脆弱性を解消するアップデートを公開しました。特に、認証不要で実行可能なSQLインジェクション(CVE-2026-9074)や、デフォルト認証情報の利用(CVE-2026-3144)など、深刻な脆弱性が含まれています。また、SpringやApache Tomcatなどのサードパーティ製ライブラリに起因する脆弱性も多数修正されており、速やかなアップデートが推奨されています。
🔍該当判定
  • 社内で「IBM API Connect」というAPI管理プラットフォームを導入・利用している
  • IBM API Connectのバージョンが「12.1.1.0」または「10.0.8.10」より前の古いバージョンである
  • IBM API Connectを利用して、外部にAPIを公開している
上記いずれにも該当しない → 静観でOK
該当時の対応
最新バージョン(12.1.1.0 または 10.0.8.10)へのアップデートを速やかに実施してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】IBM API Connect 脆弱性対応について

お疲れさまです。IBM API Connectに関するセキュリティアップデートの情報共有です。

■ 概要
IBM API Connectにおいて、認証不要のSQLインジェクション(CVE-2026-9074, CVSS 9.1)やデフォルト認証情報の利用(CVE-2026-3144, CVSS 8.1)を含む多数の脆弱性が報告されました。また、依存するサードパーティ製ソフトウェア(Spring, Apache Tomcat等)の脆弱性も同時に修正されています。

■ 影響範囲
- 対象製品: IBM API Connect
- 修正済みバージョン: 12.1.1.0, 10.0.8.10

■ 対応手順
1. 現在のバージョンを確認し、対象であるか判定してください。
2. IBM公式のセキュリティアドバイザリに従い、最新バージョンへのアップデートを適用してください。

■ 参考情報
- IBM公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] IBM API Connect Vulnerability Remediation

Dear Team,

This is a notification regarding critical security updates for IBM API Connect.

■ Overview
Multiple vulnerabilities have been identified in IBM API Connect, including a critical SQL injection (CVE-2026-9074, CVSS 9.1) and an issue with default credentials (CVE-2026-3144, CVSS 8.1). Additionally, numerous vulnerabilities in third-party dependencies such as Spring and Apache Tomcat have been addressed.

■ Scope
- Product: IBM API Connect
- Fixed Versions: 12.1.1.0, 10.0.8.10

■ Remediation Steps
1. Verify the current version of the installed IBM API Connect.
2. Apply the latest updates (12.1.1.0 or 10.0.8.10) as per the official IBM security advisory.

■ Reference
- IBM Official Security Advisory

Priority: High
Deadline: Immediate
B
今週中

Microsoft Defenderの脆弱性「RoguePlanet」(CVE-2026-50656)が修正されました

脆弱性🌐 英語ソース📰 4記事🌐 3 countries
🇺🇸 US (2) · 🇮🇹 Italy · 🇬🇧 UK
🔢 CVECVE-2026-50656
📅 2026-07-09📰 hackernews
📌 一言でいうと
Microsoft Defenderの脆弱性「RoguePlanet」(CVE-2026-50656)が修正されました。この脆弱性はMicrosoft Malware Protection Engineにおけるレースコンディションに起因し、攻撃者がSYSTEM権限で任意のコードを実行できる可能性があります。影響を受けるバージョンは、2026年6月のパッチ適用後でも動作することが確認されており、最新のエンジンバージョンへの更新が推奨されます。
🔍該当判定
  • Windows 10 または Windows 11 を利用している
  • ウイルス対策ソフトとして『Microsoft Defender』を利用している
  • PCの管理権限を持たない一般ユーザーアカウントを社内で運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Microsoft Malware Protection Engineをバージョン 1.1.26060.3008 以降に更新してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoft Defender CVE-2026-50656 (RoguePlanet) 対応について

お疲れさまです。Microsoft Defenderの権限昇格の脆弱性に関する情報共有です。

■ 概要
Microsoft Malware Protection Engine (mpengine.dll) におけるレースコンディションの脆弱性 (CVE-2026-50656, CVSS 7.8) が公開されました。攻撃者がこれを悪用した場合、SYSTEM権限で任意のコードを実行できる可能性があります。

■ 影響範囲
- Microsoft Defender (Microsoft Malware Protection Engine)
- 2026年6月のパッチ適用済みシステムを含む、修正バージョン未満の環境

■ 対応手順
1. Microsoft Malware Protection Engine がバージョン 1.1.26060.3008 以降に更新されているか確認してください。
2. 自動更新が有効であることを確認し、最新の定義・エンジン更新を適用してください。

■ 参考情報
- Microsoft Security Update Guide

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Microsoft Defender CVE-2026-50656 (RoguePlanet)

Dear IT/Security Team,

We are sharing information regarding a privilege escalation vulnerability in Microsoft Defender.

■ Overview
A race condition vulnerability (CVE-2026-50656, CVSS 7.8) has been identified in the Microsoft Malware Protection Engine (mpengine.dll). This flaw, dubbed 'RoguePlanet', could allow an attacker to execute arbitrary code with SYSTEM-level privileges.

■ Scope
- Microsoft Defender (Microsoft Malware Protection Engine)
- Systems running versions prior to 1.1.26060.3008 (including those with June 2026 updates).

■ Remediation
1. Verify that the Microsoft Malware Protection Engine is updated to version 1.1.26060.3008 or later.
2. Ensure automatic updates are enabled to receive the latest engine and definition updates.

■ Reference
- Microsoft Security Update Guide

Priority: High
Deadline: Immediate
B
今週中

Pythonのライブラリ「httplib2」における脆弱性 CVE-2026-59939 の公開PoC(概念実証コード)

脆弱性🌐 英語ソース
🔢 CVECVE-2026-59939
📅 2026-07-09📰 csirt_it
📌 一言でいうと
Pythonのライブラリ「httplib2」における脆弱性 CVE-2026-59939 の公開PoC(概念実証コード)が公開されました。この脆弱性は、gzipやdeflateで圧縮されたHTTPレスポンスの不適切な処理に起因し、悪意のあるサーバーから「解凍爆弾(decompression bomb)」を送信されることでメモリを過剰に消費させ、サービス拒否(DoS)状態に陥らせる可能性があります。ベンダーにより既に修正済みです。
🔍該当判定
  • Pythonで開発した自社製アプリやツールを運用している
  • Pythonのライブラリ「httplib2」をインストールして利用している
  • 外部のAPIやWebサイトからデータを取得するプログラムをPythonで動かしている
上記いずれにも該当しない → 静観でOK
該当時の対応
httplib2ライブラリを最新バージョンにアップデートし、脆弱性が修正されたバージョンを使用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Python httplib2 CVE-2026-59939 対応について

お疲れさまです。Pythonライブラリ「httplib2」の脆弱性に関する情報共有です。

■ 概要
httplib2における不適切な圧縮データ処理の脆弱性(CVE-2026-59939)のPoCが公開されました。悪意のあるサーバーから圧縮された巨大なデータを送信されることで、メモリを過剰消費させサービスを停止させるDoS攻撃が可能です。CVSS 3.1 スコアは 7.5 です。

■ 影響範囲
- Python httplib2 ライブラリ(修正前のバージョン)

■ 対応手順
1. 自社開発アプリケーションおよび利用中のツールで httplib2 が使用されているか確認してください。
2. 修正済みの最新バージョンへアップデートを適用してください。

■ 参考情報
- CSIRT-ITA Alert AL06/260709/CSIRT-ITA

対応優先度: 中
対応期限: 速やかに
Subject: [Security Advisory] Python httplib2 CVE-2026-59939 Mitigation

Dear IT/Security Team,

We are sharing information regarding a vulnerability in the Python 'httplib2' library (CVE-2026-59939).

■ Overview
A public PoC has been released for CVE-2026-59939. This vulnerability allows a remote attacker to cause a Denial of Service (DoS) by sending a 'decompression bomb' (maliciously crafted gzip/deflate payload) that exhausts system memory. The CVSS 3.1 score is 7.5.

■ Scope
- Python httplib2 library (versions prior to the patch).

■ Mitigation Steps
1. Identify all internal applications and tools utilizing the httplib2 library.
2. Update the library to the latest patched version immediately.

■ Reference
- CSIRT-ITA Alert AL06/260709/CSIRT-ITA

Priority: Medium
Deadline: As soon as possible
B
今週中

OpenPLC v3のレガシーWeb UIプログラムアップロード機能に、認証済み攻撃者が任意のファイルを書き込める脆弱性(CVE-2026-14480)

脆弱性🌐 英語ソース
🔢 CVECVE-2026-14480
📅 2026-07-09📰 cisa
📌 一言でいうと
OpenPLC v3のレガシーWeb UIプログラムアップロード機能に、認証済み攻撃者が任意のファイルを書き込める脆弱性(CVE-2026-14480)が発見されました。この脆弱性を悪用されると、攻撃者はファイルシステムに任意のファイルを保存し、OpenPLCのコンパイルプロセスを通じてネイティブコードを実行させることが可能です。CVSSスコアは9.9と非常に高く、ランタイムユーザー権限でのコード実行に至るリスクがあります。
🔍該当判定
  • 工場や設備制御で「OpenPLC v3」というソフトウェアを利用している
  • PLC(プログラマブルロジックコントローラ)の制御にOpenPLC v3を導入している
  • OpenPLC v3の管理画面(Web UI)からプログラムのアップロード機能を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
最新バージョンのOpenPLC v3へのアップデートを検討し、レガシーWeb UIの利用を制限または無効化することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】OpenPLC v3 CVE-2026-14480 対応について

お疲れさまです。OpenPLC v3に関する脆弱性情報共有です。

■ 概要
OpenPLC v3のレガシーWeb UIにおいて、認証済みユーザーが任意のファイルを書き込める脆弱性が発見されました(CVE-2026-14480)。CVSS 9.9と極めて深刻度が高く、任意のネイティブコード実行に至る可能性があります。

■ 影響範囲
- 対象製品: OpenPLC v3

■ 対応手順
1. 影響を受けるバージョンの利用状況を確認してください。
2. ベンダーから提供される最新のパッチまたはアップデートを適用してください。
3. 不要な場合はレガシーWeb UI機能を無効化してください。

■ 参考情報
- CISA ICS Advisory ICSA-26-190-01

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] OpenPLC v3 CVE-2026-14480 Mitigation

Dear team,

We are sharing critical vulnerability information regarding OpenPLC v3.

■ Overview
An authenticated arbitrary file write vulnerability (CVE-2026-14480) has been discovered in the legacy web UI program-upload workflow of OpenPLC v3. With a CVSS score of 9.9, this flaw could allow an attacker to execute arbitrary native code as the OpenPLC runtime user.

■ Scope
- Affected Product: OpenPLC v3

■ Mitigation Steps
1. Identify all instances of OpenPLC v3 within the environment.
2. Apply the latest security updates provided by the vendor.
3. Disable the legacy web UI functionality if it is not required for operations.

■ Reference
- CISA ICS Advisory ICSA-26-190-01

Priority: High
Deadline: Immediate
C
月内に

偽のVPNアプリ(WireVPNなど)やトロイの木馬化した7-Zipなどのアプリを通じて、被害者のデバイスをレジデンシャルプロキシ(住宅用プロキシ)に転用する「…

事案🌐 英語ソース
📅 2026-07-09📰 secaffairs
📌 一言でいうと
偽のVPNアプリ(WireVPNなど)やトロイの木馬化した7-Zipなどのアプリを通じて、被害者のデバイスをレジデンシャルプロキシ(住宅用プロキシ)に転用する「Lurking Lizard」という攻撃キャンペーンが判明しました。攻撃者は被害者のIPアドレスを経由して通信をルーティングさせることで、正体を隠して他の犯罪活動を行うことができます。このグループは、偽のレビューを投稿して被害者を誘導するなど、プロキシビジネスの全工程を自前で運営しているのが特徴です。
🔍該当判定
  • 公式サイト(7-zip.org)以外から、7-Zipをインストールした記憶がある
  • WireVPNという名称のVPNアプリをインストールして利用している
  • 社内PCで、心当たりのないVPNソフトや圧縮解凍ソフトを最近導入した
  • 7zip[.]com というURLからソフトをダウンロードした
上記いずれにも該当しない → 静観でOK
該当時の対応
ソフトウェアは必ず公式サイト(例:7-Zipの場合は 7-zip.org)からダウンロードすること。VPNなどのツールを導入する際は、信頼できるベンダーであることを確認し、不審な広告やレビューに誘導されないよう注意してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】偽のソフトウェア(VPNや解凍ソフト)のインストールにご注意ください

お疲れさまです。情報システム担当です。
正規のソフトを装った偽のアプリをインストールすることで、お使いのPCやスマホが犯罪者の通信中継点として悪用される被害が報告されています。

ご協力をお願いしたいこと:
1. ソフトウェアをダウンロードする際は、必ず公式サイトであることを確認してください(例:7-Zipは 7-zip.org が正解です)。
2. 「無料のVPN」や「便利なツール」などの広告、または不自然に評価の高いレビューに誘導されてソフトを導入しないようご注意ください。

対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Beware of Fake Software (VPN and Archive Tools)

Hi everyone,
We have received reports of fake applications (such as VPNs and archive utilities) that turn your device into a proxy node for cybercriminals, allowing them to hide their identity using your IP address.

What we need you to do:
1. Always ensure you are downloading software from the official website (e.g., for 7-Zip, use 7-zip.org).
2. Be cautious of "free VPNs" or "useful tools" promoted via ads or suspiciously high-rated reviews.

Deadline: Please be mindful of this starting today.
C
月内に

GodDamnランサムウェアが、Microsoftによって署名された正当なカーネルドライバーを悪用してセキュリティソフトを無効化する「BYOVD (Bring…

事案🌐 英語ソース🏢 他社事案📰 2記事🌐 1 country
🇺🇸 US (2)
📅 2026-07-09📰 darkread
📌 一言でいうと
GodDamnランサムウェアが、Microsoftによって署名された正当なカーネルドライバーを悪用してセキュリティソフトを無効化する「BYOVD (Bring Your Own Vulnerable Driver)」攻撃を仕掛けています。この手法により、攻撃者はOSのカーネルレベルで権限を取得し、EDRなどの防御策を強制的に停止させることが可能です。主に米国の企業が標的となっており、高度な回避策を用いて侵害を拡大させています。
ℹ️ これは他社で発生した事案の情報です。貴社が当該サービスを利用していない場合は、参考情報としてご確認ください。同様の攻撃手法に対する備えのきっかけとしてもご活用いただけます。
🔍該当判定
  • Windows OSを搭載したPCやサーバーを社内で利用している
  • ウイルス対策ソフトやEDRなどのセキュリティ製品を導入している
  • Microsoftが署名したドライバー(カーネルモードドライバー)をシステムにインストールして利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 脆弱なドライバーのロードを制限する設定(Windowsのドライバー署名強制やHVCIなど)を有効にする。2. カーネルレベルでの不審なドライバーロードを検知する監視体制を構築する。3. OSおよびセキュリティソフトを最新の状態に保つ。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】GodDamnランサムウェアによるBYOVD攻撃への対応について

お疲れさまです。GodDamnランサムウェアに関する情報共有です。

■ 概要
攻撃者がMicrosoft署名の脆弱なドライバーを意図的にロードさせ、カーネル権限でセキュリティ製品(EDR等)を強制停止させる「BYOVD (Bring Your Own Vulnerable Driver)」手法が観測されています。

■ 影響範囲
- Windows OS 環境(特にカーネルモードドライバーの制限が不十分な環境)

■ 対応手順
1. Windows Defender Application Control (WDAC) や Microsoft Defender for Endpoint の「脆弱なドライバーのブロックリスト」を有効化してください。
2. ハイパーバイザーによるコード整合性 (HVCI/メモリ整合性) を有効にし、未承認のドライバーロードを防止してください。
3. システムログにおいて、不審なドライバーのロードやセキュリティサービスの予期せぬ停止がないか監視を強化してください。

■ 参考情報
- DarkRead: 'GodDamn' Ransomware Uses BYOVD to Smite US Companies

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Alert] GodDamn Ransomware utilizing BYOVD Technique

Dear IT/Security Team,

We are sharing intelligence regarding the GodDamn ransomware campaign.

■ Overview
Attackers are using a 'Bring Your Own Vulnerable Driver' (BYOVD) technique, leveraging a Microsoft-signed driver to gain kernel-level privileges and terminate security software (EDR/AV) to evade detection.

■ Scope
- Windows environments with insufficient kernel-mode driver restrictions.

■ Mitigation Steps
1. Enable the 'Microsoft Vulnerable Driver Blocklist' via Windows Defender Application Control (WDAC) or Microsoft Defender for Endpoint.
2. Ensure Hypervisor-Protected Code Integrity (HVCI / Memory Integrity) is enabled to prevent the loading of malicious drivers.
3. Increase monitoring for unauthorized driver loads and unexpected termination of security services in system logs.

■ Reference
- DarkRead: 'GodDamn' Ransomware Uses BYOVD to Smite US Companies

Priority: High
Deadline: Immediate review
C
月内に

npm バージョン 12 がリリースされ、サプライチェーンリスクを軽減するため、インストールスクリプトがデフォルトで無効化されました

脆弱性🌐 英語ソース
📅 2026-07-09📰 hackernews
📌 一言でいうと
npm バージョン 12 がリリースされ、サプライチェーンリスクを軽減するため、インストールスクリプトがデフォルトで無効化されました。具体的には、preinstall、install、postinstall などのライフサイクルスクリプトや、Git/リモートURLからの依存関係解決がオプトイン方式に変更されています。ユーザーは信頼できるスクリプトを明示的に承認し、package.json に保存する必要があります。
🔍該当判定
  • 社内でJavaScript/TypeScriptを用いた開発を行っており、npm(パッケージ管理ツール)を利用している
  • npmのバージョンを12以上にアップデートする予定がある、または既にアップデートした
  • npm install時に、自動で実行されるインストールスクリプト(preinstall, postinstall等)やnode-gypビルドを利用している
  • Gitリポジトリや外部URL(tarball等)から直接ライブラリをインストールして利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
npm 12 へのアップデートを検討し、開発ワークフローにおいて必要なスクリプトを 'npm approve-scripts' で適切に管理・承認すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】npm 12 におけるインストールスクリプトのデフォルト無効化について

お疲れさまです。npm 12 のリリースに伴う仕様変更に関する情報共有です。

■ 概要
サプライチェーン攻撃(悪意のあるパッケージによるコード実行)のリスクを低減するため、npm 12 ではインストールスクリプトがデフォルトで無効化されました。これにより、依存関係のインストール時に自動的に実行されていたライフサイクルスクリプト等が動作しなくなります。

■ 影響範囲
- 対象製品: npm version 12
- 影響: 既存のビルドプロセスやインストールフローで preinstall/postinstall 等を利用している場合、動作しなくなる可能性があります。

■ 対応手順
1. npm 12 へのアップデート後、動作しなくなった必要なスクリプトを確認する。
2. "npm approve-scripts --allow-scripts-pending" を実行し、信頼できるスクリプトを承認する。
3. 更新された package.json の allowlist をリポジトリにコミットする。

■ 参考情報
- GitHub/npm 公式リリースノート

対応優先度: 中
対応期限: 次回パッケージ更新時
Subject: [Info] npm 12 Disables Install Scripts by Default

Hi all,

This is a technical update regarding the release of npm version 12.

■ Overview
To reduce supply chain risks, npm 12 now disables install scripts by default. Lifecycle scripts (preinstall, install, postinstall) and remote/Git dependency resolutions are now opt-in, preventing automatic execution of potentially malicious code during installation.

■ Scope
- Product: npm version 12
- Impact: Build pipelines or installation processes relying on automatic lifecycle scripts may break upon upgrading.

■ Action Steps
1. Identify required scripts that are no longer running after upgrading to npm 12.
2. Run "npm approve-scripts --allow-scripts-pending" to review and approve trusted scripts.
3. Commit the resulting allowlist in the package.json file to the version control system.

■ Reference
- Official npm/GitHub release notes

Priority: Medium
Deadline: Upon next package update
C
月内に

中国系とみられる脅威アクター「UNK_MassTraction」が、米国およびカナダの大学のRoundcubeメールサーバーの脆弱性を悪用して侵入していること

脆弱性🌐 英語ソース
📅 2026-07-09📰 theregister
📌 一言でいうと
中国系とみられる脅威アクター「UNK_MassTraction」が、米国およびカナダの大学のRoundcubeメールサーバーの脆弱性を悪用して侵入していることが判明しました。攻撃者は主に物理学、工学、天体物理学などの国家安全保障に関連する分野の教授や管理者のデータを標的にしています。Proofpointの分析によると、数十件の大学が影響を受けた可能性があり、現在もキャンペーンが継続していると考えられています。
🔍該当判定
  • 自社で「Roundcube」というメールソフトをサーバーにインストールして利用している
  • 自社でメールサーバーを構築・運用しており、管理画面にRoundcubeを採用している
  • 大学や研究機関などの教育・研究施設で、物理学や工学系の管理・研究業務を行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
Roundcubeメールサーバーを利用している場合は、最新のセキュリティパッチを適用し、不審なログイン試行や権限昇格のログがないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Roundcube メールサーバーを標的とした攻撃キャンペーンについて

お疲れさまです。Roundcube メールサーバーを標的とした攻撃に関する情報共有です。

■ 概要
中国系アクター「UNK_MassTraction」が、Roundcube の脆弱性を悪用して大学等の組織に侵入し、機密データを窃取するキャンペーンが観測されています。特に国家安全保障に関連する研究分野が標的となっています。

■ 影響範囲
- Roundcube メールサーバーを利用している組織

■ 対応手順
1. Roundcube サーバーのバージョンを確認し、最新のセキュリティアップデートを適用してください。
2. サーバーログを確認し、不審な外部IPからのアクセスや、特権アカウントへの不正なログイン試行がないか調査してください。
3. 影響を受ける可能性のあるユーザー(研究者・管理者)のパスワードリセットを検討してください。

■ 参考情報
- Proofpoint Threat Research

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Attack Campaign Targeting Roundcube Mail Servers

Dear IT/Security Team,

We are sharing information regarding a targeted attack campaign against Roundcube mail servers.

■ Overview
Threat actor UNK_MassTraction (suspected Chinese origin) is exploiting vulnerabilities in Roundcube mail servers to gain unauthorized access and steal data, specifically targeting academic institutions in the US and Canada.

■ Scope
- Organizations utilizing Roundcube mail servers.

■ Recommended Actions
1. Verify the current version of your Roundcube installation and apply the latest security patches immediately.
2. Review server logs for unauthorized access attempts or anomalous activity from unknown external IP addresses.
3. Consider enforcing password resets for high-value targets (e.g., administrators and researchers).

■ Reference
- Proofpoint Threat Research

Priority: High
Deadline: Immediate