🔥 この日の重要情報
2026-07-24 更新
B
今週中

MongoDB ServerおよびMongoDB Compassにおいて、重要度「緊急(Critical)」1件を含む計18件の脆弱性が検出されました

脆弱性🌐 英語ソース📰 3記事🌐 3 countries
🇨🇦 Canada · 🇭🇰 HK · 🇮🇹 Italy
🖥️ 製品MongoDB
🔢 CVECVE-2026-13072CVE-2026-13060CVE-2026-13071+1件
📅 2026-07-24📰 csirt_it
📌 一言でいうと
MongoDB ServerおよびMongoDB Compassにおいて、重要度「緊急(Critical)」1件を含む計18件の脆弱性が検出されました。これらの脆弱性は、任意のコード実行、データ操作、特権昇格、サービス拒否(DoS)などの深刻な影響を及ぼす可能性があります。影響を受けるバージョンはMongoDB Compass 1.38.0〜1.49.7、およびMongoDB Serverの各バージョン(7.0.x, 8.0.x, 8.2.x, 8.3.x)の特定バージョン以前です。
🔍該当判定
  • データベースソフト『MongoDB Server』のバージョン 7.0.x (7.0.39未満)、8.0.x (8.0.28未満)、8.2.x (8.2.12未満)、8.3.x (8.3.7未満) を利用している
  • GUI管理ツール『MongoDB Compass』のバージョン 1.38.0 から 1.49.7 をインストールして利用している
  • 自社開発アプリや外部委託システムで、上記バージョンの MongoDB をサーバーとして稼働させている
上記いずれにも該当しない → 静観でOK
該当時の対応
ベンダーが提供する最新のセキュリティアップデートを適用し、影響を受けるバージョンから最新バージョンへ更新することを強く推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】MongoDB Server / Compass 脆弱性対応について

お疲れさまです。MongoDB製品における脆弱性に関する情報共有です。

■ 概要
MongoDB ServerおよびMongoDB Compassにおいて、重要度「緊急」1件、および「高」17件の脆弱性が報告されました。任意のコード実行や特権昇格などの深刻な攻撃を受ける可能性があります。

■ 影響範囲
- MongoDB Compass: 1.38.0 ~ 1.49.7
- MongoDB Server:
- 7.0.x (7.0.39 未満)
- 8.0.x (8.0.28 未満)
- 8.2.x (8.2.12 未満)
- 8.3.x (8.3.7 未満)

■ 対応手順
1. 自社環境で利用しているMongoDB ServerおよびCompassのバージョンを確認してください。
2. 影響を受けるバージョンである場合、ベンダーの公式セキュリティアドバイザリに従い、最新バージョンへアップデートを適用してください。

■ 参考情報
- MongoDB 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Vulnerabilities in MongoDB Server and Compass

Dear IT/Security Team,

This is a notification regarding multiple vulnerabilities identified in MongoDB products.

■ Overview
One critical and 17 high-severity vulnerabilities have been discovered in MongoDB Server and MongoDB Compass. These flaws could potentially allow arbitrary code execution, data manipulation, and privilege escalation.

■ Affected Scope
- MongoDB Compass: Versions 1.38.0 to 1.49.7
- MongoDB Server:
- 7.0.x (prior to 7.0.39)
- 8.0.x (prior to 8.0.28)
- 8.2.x (prior to 8.2.12)
- 8.3.x (prior to 8.3.7)

■ Mitigation Steps
1. Verify the current versions of MongoDB Server and Compass deployed in your environment.
2. Update the affected products to the latest patched versions as per the vendor's security bulletins.

■ Reference
- MongoDB Official Security Advisories

Priority: High
Deadline: Immediate
B
今週中

miniOrange社が提供するWordPress向けSSOプラグイン「SAML Single Sign On」に、深刻な認証回避の脆弱性(CVE-2026-1…

脆弱性
🔢 CVECVE-2026-15981
📅 2026-07-24📰 secnext
📌 一言でいうと
miniOrange社が提供するWordPress向けSSOプラグイン「SAML Single Sign On」に、深刻な認証回避の脆弱性(CVE-2026-15981)が発見されました。細工されたSAMLレスポンスの署名検証において、エラーが発生しても成功と判定される不備があり、攻撃者が認証をバイパスしてログインできる可能性があります。CVSSv3.1のベーススコアは9.8(クリティカル)と評価されており、開発者は修正済みのバージョン5.4.5をリリースしています。
🔍該当判定
  • WordPressでサイトを構築・運用している
  • プラグイン「SAML Single Sign On」をインストールして利用している
  • 利用している「SAML Single Sign On」のバージョンが 5.4.4 以前である
上記いずれにも該当しない → 静観でOK
該当時の対応
速やかにプラグインを最新バージョン(5.4.5以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WordPress SAML Single Sign On CVE-2026-15981 対応について

お疲れさまです。WordPress向けSSOプラグインの脆弱性に関する情報共有です。

■ 概要
miniOrange社製の「SAML Single Sign On」プラグインにおいて、署名検証をバイパスして認証を回避できる脆弱性が判明しました。CVSSv3.1スコアは9.8(Critical)と非常に高く、攻撃者が正当な認証なしにログインできる恐れがあります。

■ 影響範囲
- 対象製品: SAML Single Sign On (WordPress Plugin)
- 対象バージョン: 5.4.4 およびそれ以前

■ 対応手順
1. 自社管理のWordPressサイトで当該プラグインを利用しているか確認してください。
2. 利用している場合は、速やかに最新バージョン(5.4.5以降)へアップデートを適用してください。

■ 参考情報
- WordPress.org: SAML Single Sign On – SSO Login

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] WordPress SAML Single Sign On CVE-2026-15981

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability in the 'SAML Single Sign On' plugin for WordPress.

■ Overview
A vulnerability (CVE-2026-15981) has been identified in the miniOrange SAML Single Sign On plugin that allows attackers to bypass signature verification. This could lead to unauthorized authentication bypass. The CVSSv3.1 base score is 9.8 (Critical).

■ Scope
- Product: SAML Single Sign On (WordPress Plugin)
- Affected Versions: 5.4.4 and earlier

■ Mitigation Steps
1. Verify if the affected plugin is installed on any managed WordPress sites.
2. Update the plugin to version 5.4.5 or later immediately.

■ Reference
- WordPress.org: SAML Single Sign On – SSO Login

Priority: High
Deadline: Immediate
B
今週中

ロシア系のAPTグループ「Laundry Bear」が、Zimbra Collaborationサーバーの未修正の脆弱性(CVE-2025-66376)を悪用し…

脆弱性🔄 続報🌐 英語ソース📰 5記事🌐 3 countries
🇹🇼 Taiwan (3) · 🇮🇹 Italy · 🇺🇸 US
🖥️ 製品Zimbra
🔢 CVECVE-2025-66376
📅 2026-07-24📰 secaffairs
📌 一言でいうと
ロシア系のAPTグループ「Laundry Bear」が、Zimbra Collaborationサーバーの未修正の脆弱性(CVE-2025-66376)を悪用してメールアカウントを窃取していることが判明しました。この脆弱性はXSS(クロスサイトスクリプティング)であり、悪意のあるJavaScriptを含むHTMLメールを閲覧するだけで、ユーザーの操作なしにアカウントが盗まれる可能性があります。CISAやFBIなどの米政府機関が共同で注意喚起を行っています。
🔍該当判定
  • 自社で「Zimbra Collaboration」というメールサーバーを運用している
  • Zimbraのサーバー管理画面で、最新のセキュリティアップデートを適用していない
  • 社内でZimbraを利用しており、CVE-2025-66376への対策状況が不明である
上記いずれにも該当しない(Zimbraを利用していない) → 静観でOK
該当時の対応
Zimbra Collaborationサーバーを最新バージョンにアップデートし、CVE-2025-66376 の修正パッチを適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Zimbra Collaboration Server CVE-2025-66376 対応について

お疲れさまです。Zimbraの脆弱性を悪用した攻撃に関する情報共有です。

■ 概要
ロシア系APTグループ「Laundry Bear」が、ZimbraのXSS脆弱性(CVE-2025-66376)を悪用してアカウントを窃取しています。HTMLメールを閲覧するだけでJavaScriptが自動実行されるため、ユーザーの操作なしに攻撃が成立します。

■ 影響範囲
- 対象製品: Zimbra Collaboration servers
- 脆弱性: CVE-2025-66376

■ 対応手順
1. 自社で利用しているZimbraサーバーのバージョンを確認してください。
2. 最新のセキュリティパッチを適用し、CVE-2025-66376 が修正されたバージョンへアップデートしてください。

■ 参考情報
- CISA/NSA/FBI Joint Advisory

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] Zimbra Collaboration Server CVE-2025-66376 Mitigation

Dear IT/Security Team,

We are sharing information regarding an active campaign by the Russian APT group "Laundry Bear" targeting Zimbra Collaboration servers.

■ Overview
Attackers are exploiting CVE-2025-66376, an XSS vulnerability that allows malicious JavaScript embedded in HTML emails to execute automatically upon viewing. This enables account theft without any user interaction.

■ Scope
- Affected Product: Zimbra Collaboration servers
- Vulnerability: CVE-2025-66376

■ Action Required
1. Verify the current version of your Zimbra Collaboration server.
2. Apply the latest security patches immediately to remediate CVE-2025-66376.

■ Reference
- Joint Advisory from CISA, NSA, and FBI

Priority: High
Deadline: Immediate
B
今週中

ZohoのActive Directory監査ソリューション「ManageEngine ADAudit Plus」に、認証バイパスおよびパストラバーサルが可能な…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-6516
📅 2026-07-24📰 secnext
📌 一言でいうと
ZohoのActive Directory監査ソリューション「ManageEngine ADAudit Plus」に、認証バイパスおよびパストラバーサルが可能な深刻な脆弱性(CVE-2026-6516)が判明しました。この脆弱性を悪用されると、認証なしでリモートからコードが実行される恐れがあります。CVSSv3.1のベーススコアは最高値の10.0(クリティカル)であり、2026年4月17日リリースのビルド8606で修正されています。
🔍該当判定
  • ManageEngine ADAudit Plus を社内で導入・利用している
  • Active Directoryの監査に ManageEngine ADAudit Plus を使用している
  • ManageEngine ADAudit Plus のバージョンが ビルド8606 より古い
上記いずれにも該当しない → 静観でOK
該当時の対応
速やかに最新バージョン(ビルド8606以降)へアップデートすることを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】ManageEngine ADAudit Plus CVE-2026-6516 対応について

お疲れさまです。ManageEngine ADAudit Plusに関する脆弱性情報共有です。

■ 概要
認証バイパスおよびパストラバーサルにより、認証なしでリモートからコードが実行される可能性がある深刻な脆弱性が判明しました。CVSSv3.1スコアは10.0(Critical)と極めて高い危険性があります。

■ 影響範囲
- 対象製品: ManageEngine ADAudit Plus
- 修正済みバージョン: ビルド 8606 以降

■ 対応手順
1. 現在のインストールバージョンを確認してください。
2. ビルド 8606 未満である場合は、速やかにサービスパックを適用し、最新バージョンへ更新してください。

■ 参考情報
- Zoho公式アドバイザリ: Unauthenticated Remote Code Execution Vulnerability (CVE-2026-6516) fixed in build 8606

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] ManageEngine ADAudit Plus CVE-2026-6516

Dear IT/Security Team,

We are sharing critical vulnerability information regarding ManageEngine ADAudit Plus.

■ Overview
An authentication bypass and path traversal vulnerability (CVE-2026-6516) has been identified, which could allow an unauthenticated attacker to achieve Remote Code Execution (RCE). The CVSSv3.1 base score is 10.0 (Critical).

■ Scope
- Product: ManageEngine ADAudit Plus
- Fixed Version: Build 8606 and later

■ Action Required
1. Verify the current version of your ManageEngine ADAudit Plus installation.
2. If the version is prior to Build 8606, immediately apply the service pack to update to the latest version.

■ Reference
- Zoho Official Advisory: Unauthenticated Remote Code Execution Vulnerability (CVE-2026-6516) fixed in build 8606

Priority: High
Deadline: Immediate
B
今週中

低権限のActive Directoryユーザーがドメインコントローラーになりすまし、認証を突破できる脆弱性「Certighost」

脆弱性🌐 英語ソース
🔢 CVECVE-2026-54121
📅 2026-07-24📰 hackernews
📌 一言でいうと
低権限のActive Directoryユーザーがドメインコントローラーになりすまし、認証を突破できる脆弱性「Certighost」が公開されました。この脆弱性(CVE-2026-54121)を悪用すると、攻撃者はDCSyncを通じてkrbtgtシークレットを取得し、ドメイン全体の権限を掌握することが可能です。Microsoftは既に修正パッチをリリースしており、CVSSスコアは8.8と高く設定されています。
🔍該当判定
  • Windows Serverで「Active Directory 証明書サービス (AD CS)」を導入・運用している
  • 社内で「エンタープライズ CA (Enterprise CA)」を構築して証明書を発行している
  • Active Directoryを利用しており、かつサーバーの更新プログラム(Windows Update)を最新に適用できていない
上記いずれにも該当しない → 静観でOK
該当時の対応
Microsoftが提供している CVE-2026-54121 の修正パッチを速やかに適用してください。また、ms-DS-MachineAccountQuota の設定値を確認し、不必要なコンピュータアカウント作成権限を制限することを検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Active Directory Certificate Services (CVE-2026-54121) 対応について

お疲れさまです。AD CSの脆弱性「Certighost」に関する情報共有です。

■ 概要
低権限ユーザーがドメインコントローラー (DC) の証明書を取得し、DCになりすますことが可能な脆弱性です。CVSS 8.8と高く、悪用されるとDCSyncを通じてドメイン全体の特権を奪取される恐れがあります。

■ 影響範囲
- Active Directory Certificate Services (AD CS) を利用し、脆弱な証明書テンプレート(Machineテンプレート等)を運用している環境

■ 対応手順
1. CVE-2026-54121 に対応する Microsoft の最新セキュリティ更新プログラムを適用してください。
2. ms-DS-MachineAccountQuota の設定を確認し、一般ユーザーによるコンピュータアカウント作成権限を最小限に制限してください。

■ 参考情報
- Microsoft Security Update Guide (CVE-2026-54121)

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Active Directory Certificate Services CVE-2026-54121

Dear IT Administration Team,

We are sharing information regarding the 'Certighost' exploit affecting Active Directory Certificate Services (AD CS).

■ Overview
This vulnerability (CVE-2026-54121, CVSS 8.8) allows a low-privileged domain user to obtain a certificate for a Domain Controller and impersonate it. This can lead to full domain compromise via DCSync to retrieve the krbtgt secret.

■ Scope
- Environments utilizing AD CS with vulnerable certificate templates (e.g., default Machine template).

■ Mitigation Steps
1. Immediately apply the Microsoft security update addressing CVE-2026-54121.
2. Review and restrict the 'ms-DS-MachineAccountQuota' value to prevent unauthorized computer account creation by low-privileged users.

■ Reference
- Microsoft Security Update Guide (CVE-2026-54121)

Priority: High
Deadline: Immediate
C
月内に

AnthropicのAIエージェント「Claude Code」において、macOSのサンドボックスを脱出してシステム全体のファイルにアクセス可能な脆弱性「Sha…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-46331
📅 2026-07-24📰 dailysecu
📌 一言でいうと
AnthropicのAIエージェント「Claude Code」において、macOSのサンドボックスを脱出してシステム全体のファイルにアクセス可能な脆弱性「SharedRoot」が発見されました。攻撃者はLinuxカーネルの脆弱性(CVE-2026-46331)を利用して仮想マシン内で管理者権限を取得し、本来制限されるべきフォルダ外のSSHキーや認証情報などの機密ファイルにアクセスできる可能性があります。Anthropicはデフォルトの実行方式をクラウドに変更することで対策しましたが、ローカル実行を選択しているユーザーは依然としてリスクがあります。
🔍該当判定
  • Mac (macOS) を利用している
  • Anthropic社のAIエージェント「Claude Code (クロード・コード)」をインストールして利用している
  • Claude Codeの実行設定で、クラウドではなく「ローカル実行 (Local execution)」を選択している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. Claude Codeを最新バージョンに更新し、デフォルトのクラウド実行モードを使用すること。 2. ローカル実行が必要な場合は、共有フォルダを最小限に制限し、可能な限り読み取り専用権限で設定すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Claude Code サンドボックス脱出脆弱性 (CVE-2026-46331) 対応について

お疲れさまです。Claude Codeに関する脆弱性情報共有です。

■ 概要
AnthropicのAIエージェント「Claude Code」において、macOS上の仮想マシンからホストOSのファイルシステム全体にアクセス可能な脆弱性(SharedRoot)が報告されました。Linuxカーネルの脆弱性 CVE-2026-46331 を利用してVM内で権限昇格を行い、サンドボックスを脱出します。

■ 影響範囲
- 対象製品: Claude Code (macOS版)
- 影響: SSH秘密鍵、クラウド認証情報、ソースコード等の機密情報漏洩

■ 対応手順
1. ユーザーに対し、Claude Codeを最新版に更新し、デフォルトの「クラウド実行」モードを利用するよう指示してください。
2. ローカル実行を許可している場合は、共有ディレクトリを必要最小限に絞り、読み取り専用設定を検討してください。

■ 参考情報
- Accomplish AI 研究報告

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Claude Code Sandbox Escape Vulnerability (CVE-2026-46331)

Dear IT/Security Team,

We are sharing information regarding a vulnerability discovered in Anthropic's Claude Code AI agent.

■ Overview
A vulnerability dubbed 'SharedRoot' allows an attacker to escape the sandbox on macOS and access the entire host file system. This is achieved by exploiting CVE-2026-46331 to gain root privileges within the Linux VM used by the agent.

■ Scope
- Affected Product: Claude Code (macOS)
- Impact: Potential exposure of SSH private keys, cloud credentials, and source code.

■ Mitigation Steps
1. Ensure all users update Claude Code to the latest version and use the default 'Cloud' execution mode.
2. For users requiring local execution, strictly limit the shared folders and implement read-only permissions where possible.

■ Reference
- Accomplish AI Research

Priority: High
Deadline: Immediate
C
月内に

FBIとCISAは、イランに関連するハッカー集団が重要インフラの産業制御システム(PLC)を標的にした攻撃を強化していると警告しました

脆弱性🌐 英語ソース
📅 2026-07-24📰 ithome_tw
📌 一言でいうと
FBIとCISAは、イランに関連するハッカー集団が重要インフラの産業制御システム(PLC)を標的にした攻撃を強化していると警告しました。攻撃者はSchneider ElectricやSiemensなどのPLCに悪意のあるプロジェクトファイルを植え込み、HMISCADAシステムのデータを改ざんして運用停止や財務損失を引き起こしています。以前の警告ではRockwell Automation製品が対象でしたが、今回は対象範囲が拡大されています。
🔍該当判定
  • Schneider Electric(シュナイダーエレクトリック)またはSiemens(シーメンス)製のPLC(制御装置)を導入している
  • Rockwell Automation(ロックウェル・オートメーション)またはAllen-Bradley(アレン・ブラドリー)製のPLCを導入している
  • 工場や水処理施設などで、PLC・HMI・SCADAなどの産業用制御システムをインターネットに直接接続して利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
FBIおよびCISAが発行した最新の共同公告を確認し、PLCのインターネットへの露出を制限すること。また、PLCのプロジェクトファイルの整合性確認およびHMI/SCADAの監視を強化し、推奨される緩和策を適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】産業用PLC(Schneider Electric/Siemens等)への攻撃警告について

お疲れさまです。イラン系アクターによるPLC標的攻撃に関する情報共有です。

■ 概要
FBIおよびCISAより、重要インフラを標的としたPLCへの攻撃に関する警告が更新されました。攻撃者は悪意のあるプロジェクトファイルの注入や、HMI/SCADAの表示データ改ざんを行い、運用の停止や財務的損失を招いています。

■ 影響範囲
- 対象製品: Schneider Electric, Siemens, Rockwell Automation, Allen-Bradley 等のPLC設備
- 標的: インターネットに露出している産業制御設備

■ 対応手順
1. PLCおよび関連管理システムが不必要にインターネットに公開されていないか確認し、適切に隔離すること。
2. FBI/CISAの最新共同公告に基づき、推奨される緩和策を適用すること。
3. PLCプロジェクトファイルの変更履歴およびHMIの異常な挙動を監視すること。

■ 参考情報
- FBI/CISA Joint Cybersecurity Advisory

対応優先度: 高
対応期限: 速やかに確認
Subject: [Alert] Targeted Attacks on Industrial PLCs (Schneider Electric/Siemens/etc.)

Dear Team,

We are sharing critical intelligence regarding an escalation in attacks by Iranian-linked actors targeting Programmable Logic Controllers (PLCs).

■ Overview
FBI and CISA have updated their joint advisory warning that attackers are deploying malicious project files and tampering with HMI/SCADA data to cause operational disruptions and financial losses in critical infrastructure.

■ Scope
- Affected Products: PLCs from Schneider Electric, Siemens, Rockwell Automation, and Allen-Bradley.
- Target: Internet-facing industrial control systems.

■ Action Items
1. Verify that PLCs and management systems are not unnecessarily exposed to the public internet and ensure proper network segmentation.
2. Implement mitigation measures as detailed in the latest FBI/CISA Joint Cybersecurity Advisory.
3. Monitor PLC project file integrity and HMI/SCADA systems for unauthorized changes or anomalies.

■ Reference
- FBI/CISA Joint Cybersecurity Advisory

Priority: High
Deadline: Immediate review
C
月内に

Cisco Talosは、Chaosランサムウェアグループが使用するRustベースのRAT「msaRAT」を検出しました

脆弱性🌐 英語ソース
📅 2026-07-24📰 secaffairs
📌 一言でいうと
Cisco Talosは、Chaosランサムウェアグループが使用するRustベースのRAT「msaRAT」を検出しました。このマルウェアは、Chrome DevTools Protocol (CDP) を利用して、ChromeやEdgeなどのブラウザ経由でC2通信を行うことで、ネットワーク検知を回避します。マルウェア本体は直接ネットワーク接続を行わず、ブラウザをプロキシのように操作して通信を完結させる巧妙な手法を用いています。
🔍該当判定
  • 社内で Google Chrome または Microsoft Edge を利用している
  • PCの管理権限(管理者権限)を一般社員に付与している
  • 不審なメールの添付ファイルやリンクを社員がクリックする可能性がある環境である
  • 社内ネットワークに、外部からの通信を制限なく許可しているPCがある
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なプロセスの監視、ブラウザのデバッグ機能(CDP)の不正利用を検知できるEDR/ネットワーク監視の導入、および不審なドメイン(Cloudflare Workers等)への通信監視を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Chaosランサムウェアによる新種RAT「msaRAT」の検知について

お疲れさまです。Chaosランサムウェアグループが使用する新種のRAT「msaRAT」に関する情報共有です。

■ 概要
Rustで開発されたmsaRATは、Chrome DevTools Protocol (CDP) を悪用し、C2通信をブラウザ(Chrome/Edge)経由で実行します。マルウェアプロセス自体が直接ネットワーク接続を行わないため、従来のネットワークベースの検知を回避する設計となっています。

■ 影響範囲
- Google Chrome および Microsoft Edge を利用している環境

■ 対応手順
1. 以下のC2ドメインへの通信ログを確認し、不審な挙動がないか調査してください。
- is-01-ast[.]ols-img-12[.]workers[.]dev
2. ブラウザのデバッグポート(CDP)を不正に利用するプロセスの挙動をEDR等で監視してください。

■ 参考情報
- Cisco Talos Report

対応優先度: 中
対応期限: 随時
Subject: [Intel] Detection of msaRAT used by Chaos Ransomware Group

Dear team,

We are sharing information regarding msaRAT, a new RAT attributed to the Chaos ransomware group.

■ Overview
msaRAT is a Rust-based trojan that leverages the Chrome DevTools Protocol (CDP) to route its C2 traffic through the victim's Chrome or Edge browser. This technique allows the malware binary to avoid making direct network connections, effectively bypassing many network-based detection systems.

■ Scope
- Environments utilizing Google Chrome or Microsoft Edge browsers.

■ Action Items
1. Monitor network logs for connections to the following C2 domain:
- is-01-ast[.]ols-img-12[.]workers[.]dev
2. Use EDR tools to monitor for unauthorized processes interacting with browser debugging interfaces (CDP).

■ Reference
- Cisco Talos Report

Priority: Medium
Deadline: Ongoing
C
月内に

Zimbraは、SNMPコマンド注入やXSSを含む9つの脆弱性を修正するアップデート(バージョン10.1.20)をリリースしました

事案🔄 続報🌐 英語ソース📰 2記事🌐 2 countries
🇹🇼 Taiwan · 🇺🇸 US
🔢 CVECVE-2026-10631CVE-2026-50054CVE-2026-50055
📅 2026-07-24📰 ithome_tw
📌 一言でいうと
Zimbraは、SNMPコマンド注入やXSSを含む9つの脆弱性を修正するアップデート(バージョン10.1.20)をリリースしました。ロシアの攻撃グループ「Laundry Bear」がZimbraの脆弱性を悪用し、ウクライナや米国、NATO加盟国などを標的に大規模な攻撃を行っていることが報告されています。特にSNMPのコマンド注入脆弱性は、有効な環境において攻撃者に任意のコマンド実行を許すリスクがあります。
🔍該当判定
  • 自社でメールサーバー兼コラボレーションプラットフォームの「Zimbra」を導入・運用している
  • Zimbraのバージョンが「10.1.20」より前の古いバージョンである
  • Zimbraにおいて「SNMP通知機能」を有効にして利用している
  • Zimbraの「クラシックWebクライアント(旧Webメール画面)」をユーザーが利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Zimbraを最新バージョン(10.1.20以降)にアップデートすることを強く推奨します。また、不要なSNMP通知機能の無効化を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Zimbra 脆弱性修正(SNMPコマンド注入・XSS等)への対応について

お疲れさまです。Zimbraの脆弱性に関する情報共有です。

■ 概要
Zimbraにおいて、SNMPコマンド注入および複数のXSS脆弱性を含む計9件の脆弱性が報告されました。ロシアのAPTグループ「Laundry Bear」による悪用が確認されており、特にSNMPの脆弱性はリモートでのコマンド実行を許す可能性があります。

■ 影響範囲
- 対象製品: Zimbra Collaboration
- 修正バージョン: 10.1.20
- 関連CVE: CVE-2026-10631, CVE-2026-50054, CVE-2026-50055

■ 対応手順
1. Zimbraサーバーのバージョンを確認し、10.1.20以降へアップデートを適用してください。
2. SNMP通知機能を有効にしている場合は、設定の見直しまたは制限を検討してください。

■ 参考情報
- Zimbra 公式リリースノート

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Zimbra Vulnerability Patching (SNMP Command Injection/XSS)

Dear IT Administration Team,

This is a notification regarding critical vulnerabilities identified in Zimbra.

■ Overview
Zimbra has released version 10.1.20 to address nine vulnerabilities, including SNMP command injection and stored XSS. The threat actor 'Laundry Bear' (RU) has been actively exploiting Zimbra vulnerabilities to target government and diplomatic entities.

■ Scope
- Product: Zimbra Collaboration
- Fixed Version: 10.1.20
- Relevant CVEs: CVE-2026-10631, CVE-2026-50054, CVE-2026-50055

■ Action Plan
1. Update Zimbra servers to version 10.1.20 or later immediately.
2. Review and restrict SNMP notification settings if they are not strictly required.

■ Reference
- Zimbra Official Release Notes

Priority: High
Deadline: Immediate