🔥 この日の重要情報
2026-07-27 更新
B
今週中

ホテルや会議センターなどの公共Wi-Fiゲートウェイがハッキングされ、出張中の企業社員のMicrosoft 365アカウント情報を盗み出す攻撃

脆弱性🔄 続報🌐 英語ソース
📅 2026-07-27📰 securityweek
📌 一言でいうと
ホテルや会議センターなどの公共Wi-Fiゲートウェイがハッキングされ、出張中の企業社員のMicrosoft 365アカウント情報を盗み出す攻撃が確認されました。攻撃者はDNS設定を書き換えてユーザーを偽サイトへ誘導し、Adversary-in-the-Middle (AitM) 手法を用いて認証情報を窃取します。この活動はロシアのGRUに関連するとされるAPT28によるFrostArmadaキャンペーンと類似しており、米国、インド、サウジアラビアなどで観測されています。
🔍該当判定
  • ホテルや空港、会議場などの「公共Wi-Fi(ログイン画面が出るタイプ)」を社員が利用している
  • 社外に拠点や店舗があり、そこで「キャプティブポータル(認証画面付きWi-Fi)」を自社で運用している
  • 社員がMicrosoft 365(Outlook, Teams等)を社外から利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
公共Wi-Fi利用時のVPN利用の徹底、多要素認証 (MFA) の導入(特にフィッシング耐性のあるFIDO2等の利用)、不審なキャプティブポータルでの認証情報の入力禁止。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】出張先や公共施設でのWi-Fi利用に関する注意について

お疲れさまです。情報システム担当です。
ホテルや会議センターなどの公共Wi-Fiを悪用し、Microsoft 365などのアカウント情報を盗み出す攻撃が報告されています。

ご協力をお願いしたいこと:
1. 公共Wi-Fiを利用する際は、必ず会社指定のVPNを接続して利用してください。
2. Wi-Fi接続時に表示されるログイン画面(キャプティブポータル)で、不自然な認証要求があった場合は入力を控え、利用を中止してください。
3. 多要素認証 (MFA) の設定を必ず有効にし、不審な承認リクエストが届いた場合はすぐに報告してください。

対応期限: 本日中(設定確認)
Subject: [Security Alert] Caution When Using Public Wi-Fi During Travel

Dear Employees,

We have received reports of attacks targeting public Wi-Fi gateways in hotels and conference centers to steal Microsoft 365 account credentials.

To protect your account and company data, please follow these steps:
1. Always use the company-approved VPN when connecting to public Wi-Fi.
2. Be cautious of login screens (captive portals) that appear when connecting to Wi-Fi; do not enter credentials if the request seems unusual.
3. Ensure that Multi-Factor Authentication (MFA) is enabled and report any suspicious approval requests immediately.

Deadline: Immediate
B
今週中

GitLabにおいて、RubyのJSONパーサーである「Oj」の2つのメモリ破損バグを組み合わせることで、リモートコード実行(RCE)が可能になる脆弱性

事案🔄 続報🌐 英語ソース📰 2記事🌐 2 countries
🇮🇹 Italy · 🇰🇷 Korea
🖥️ 製品GitLab
📅 2026-07-27📰 secaffairs
📌 一言でいうと
GitLabにおいて、RubyのJSONパーサーである「Oj」の2つのメモリ破損バグを組み合わせることで、リモートコード実行(RCE)が可能になる脆弱性が報告されました。認証済みのユーザーがプロジェクトにプッシュし、Jupyterノートブックの差分を表示させることで、管理者権限やCIアクセスなしにコマンド実行が可能です。GitLabは6月10日に修正済みですが、セキュリティ修正として明記されていなかったため、多くの環境で未適用のままとなっている可能性があります。
🔍該当判定
  • 自社でGitLabをサーバーにインストールして運用している(セルフホスト版を利用している)
  • GitLabのバージョンが2024年6月10日より前にリリースされたものである
  • 社内の開発者がGitLabにコードをプッシュし、変更内容(diff)を確認する操作を行っている
上記いずれにも該当しない(例:GitLab.comのクラウド版を利用している、または既に最新版に更新済み) → 静観でOK
該当時の対応
速やかにGitLabを最新バージョンにアップデートし、Ojパーサーに関連する修正が適用されていることを確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】GitLab RCE脆弱性(Ojパーサー関連)への対応について

お疲れさまです。GitLabにおけるリモートコード実行(RCE)の脆弱性に関する情報共有です。

■ 概要
RubyのJSONパーサー「Oj」に含まれる2つのメモリ破損バグ(境界外書き込みおよびヒープポインタ開示)を組み合わせることで、GitLabのPumaワーカー内で任意のコマンドを実行される可能性があります。認証済みユーザーがJupyterノートブックの差分を表示させることで発動し、管理者権限やCIアクセスは不要です。

■ 影響範囲
- GitLabの未修正バージョン(2026年6月10日以前のリリース)

■ 対応手順
1. GitLabの最新バージョンへのアップデートを適用してください。
2. 6月10日以降のリリースに含まれる修正が適用されているか確認してください。

■ 参考情報
- Depthfirst 研究レポート

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] GitLab RCE Vulnerability via Oj Parser

Dear IT/Security Team,

We are sharing information regarding a critical Remote Code Execution (RCE) vulnerability in GitLab.

■ Overview
Researchers have demonstrated an RCE chain leveraging two memory corruption bugs in the 'Oj' Ruby JSON parser. An authenticated user can trigger this by pushing to a project and viewing Jupyter notebook diffs, allowing command execution within the GitLab Puma worker without requiring admin or CI privileges.

■ Scope
- Unpatched versions of GitLab (releases prior to June 10, 2026).

■ Mitigation Steps
1. Update GitLab to the latest stable version immediately.
2. Verify that the fixes released on June 10 have been applied to your environment.

■ Reference
- Depthfirst Research Report

Priority: High
Deadline: Immediate
B
今週中

Azure DevOpsのMCP(Model Context Protocol)サーバーにおける脆弱性がManifold Securityによって公開されました

脆弱性🌐 英語ソース
🖥️ 製品Azure
📅 2026-07-27📰 latestnews
📌 一言でいうと
Azure DevOpsのMCP(Model Context Protocol)サーバーにおける脆弱性がManifold Securityによって公開されました。攻撃者がプルリクエスト(PR)のコメントにHTMLコメント形式で隠し命令を埋め込むことで、レビュー担当者のAIエージェントを操作し、権限のないプロジェクトへアクセスさせることが可能です。Microsoftの修正パッチが提供されるまで、AIエージェントの設定見直しなどの対策が推奨されています。
🔍該当判定
  • Azure DevOpsを利用してソースコードを管理している
  • Azure DevOpsのプルリクエスト(PR)にAIエージェント(AIレビューツール等)を連携させている
  • Microsoft公式のAzure DevOps MCPサーバーをAIエージェント経由で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Microsoftの公式パッチがリリースされるまで、AIエージェントに過剰な権限を与えないように設定を制限し、信頼できないソースからのPR内容をAIに処理させる際の監視を強化してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Azure DevOps MCPサーバーの脆弱性への対応について

お疲れさまです。Azure DevOpsのAIエージェント連携(MCP)に関する脆弱性の情報共有です。

■ 概要
Azure DevOpsのPR説明欄にHTMLコメント(<!-- -->)を用いて隠し命令を埋め込むことで、レビューを行うAIエージェントを操作し、攻撃者が本来アクセス権を持たないプロジェクトへ誘導させる攻撃手法が報告されました。

■ 影響範囲
- Azure DevOps MCPサーバーを利用してAIエージェントを運用している環境

■ 対応手順
1. AIエージェントに付与している権限を最小限に制限し、不要なプロジェクトへのアクセス権を削除してください。
2. Microsoftから修正パッチが提供されるまで、AIによる自動レビュー結果を過信せず、人間によるダブルチェックを徹底してください。

■ 参考情報
- Manifold Security 公開レポート

対応優先度: 高
対応期限: パッチ適用まで継続的に監視
Subject: [Security Advisory] Vulnerability in Azure DevOps MCP Server

Dear Team,

We are sharing information regarding a vulnerability in the Azure DevOps Model Context Protocol (MCP) server.

■ Overview
Attackers can embed hidden instructions in Pull Request (PR) descriptions using HTML comments. While invisible to human reviewers, these instructions are processed by AI agents, which can be manipulated into accessing projects the attacker is not authorized to access.

■ Scope
- Environments utilizing AI agents via the Azure DevOps MCP server.

■ Mitigation Steps
1. Restrict the permissions granted to AI agents to the absolute minimum required (Principle of Least Privilege).
2. Ensure human oversight of AI-generated review summaries until a formal patch is released by Microsoft.

■ Reference
- Manifold Security Disclosure

Priority: High
Deadline: Until official patch is applied
B
今週中

Fortinet製品(FortiGateおよびFortinet VPN)の認証情報を含む大規模なデータベースが公開され、約86,000台のデバイスが影響を受けた…

脆弱性🌐 英語ソース
🖥️ 製品Fortinet
📅 2026-07-27📰 xakep
📌 一言でいうと
Fortinet製品(FortiGateおよびFortinet VPN)の認証情報を含む大規模なデータベースが公開され、約86,000台のデバイスが影響を受けたことが判明しました。攻撃者はブルートフォース攻撃などでアクセス権を取得し、トラフィックのキャプチャや内部ネットワークへの侵入の足がかりとして利用していました。被害組織にはSamsung、Toyota、Mercedes-Benzなどの世界的企業や政府機関が含まれています。
🔍該当判定
  • Fortinet社の製品(FortiGateなど)を導入して利用している
  • Fortinet社のVPNサービスを利用して社外から社内ネットワークに接続している
  • FortiGateなどの管理画面をインターネットからアクセス可能な状態で公開している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 管理者パスワードおよびVPNユーザーパスワードの即時変更 2. 多要素認証 (MFA) の強制適用 3. 外部公開インターフェースへのアクセス制限(IP制限等)の再確認 4. 不審なログイン履歴やトラフィックの監査
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Fortinet製品における大規模な認証情報漏洩(FortiBleed)への対応について

お疲れさまです。Fortinet製品に関する重大なセキュリティリスクの情報共有です。

■ 概要
FortiGateおよびFortinet VPNの認証情報(URL、ユーザー名、パスワード)を含む大規模なデータベースが流出し、約8.6万台のデバイスが侵害された可能性があることが報告されました。攻撃者はこれらの情報を利用してデバイスにログインし、トラフィックの傍受や内部ネットワークへの侵入を行っています。

■ 影響範囲
- FortiGate
- Fortinet VPN

■ 対応手順
1. 全管理アカウントおよびVPNユーザーのパスワードを強力なものに変更してください。
2. 未導入の場合は、直ちに多要素認証 (MFA) を有効化してください。
3. 外部から管理画面へのアクセスを制限し、信頼できるIPアドレスのみに限定してください。
4. 過去のログインログを確認し、身に覚えのないアクセスがないか調査してください。

■ 参考情報
- xakep (FortiBleed analysis)

対応優先度: 高
対応期限: 直ちに実施
Subject: [Urgent] Response to Massive Fortinet Credential Leak (FortiBleed)

Dear IT/Security Team,

We are sharing critical information regarding a large-scale credential leak affecting Fortinet devices.

■ Overview
A database containing credentials (URLs, usernames, and passwords) for approximately 86,644 FortiGate and Fortinet VPN devices has been exposed. Attackers are leveraging these credentials to gain unauthorized access, sniff network traffic, and pivot into internal corporate networks.

■ Scope
- FortiGate
- Fortinet VPN

■ Required Actions
1. Immediately rotate passwords for all administrative and VPN user accounts.
2. Enforce Multi-Factor Authentication (MFA) across all access points.
3. Restrict access to management interfaces to trusted IP addresses only.
4. Audit authentication logs for any unauthorized or suspicious login activity.

■ Reference
- xakep (FortiBleed analysis)

Priority: High
Deadline: Immediate
B
今週中

PTC社の製品ライフサイクル管理(PLM)プラットフォームであるWindchillおよびFlexPLMにおいて、認証なしでリモートコード実行(RCE)が可能な深…

脆弱性🔄 続報🌐 英語ソース📰 3記事🌐 2 countries
🇹🇼 Taiwan (2) · 🇺🇸 US
🔢 CVECVE-2026-12569
📅 2026-07-27📰 securityweek
📌 一言でいうと
PTC社の製品ライフサイクル管理(PLM)プラットフォームであるWindchillおよびFlexPLMにおいて、認証なしでリモートコード実行(RCE)が可能な深刻な脆弱性(CVE-2026-12569)が発見されました。この脆弱性はCl0pランサムウェアのアフィリエイトによって悪用されており、JSPウェブシェルの展開などの攻撃が確認されています。CISAのKEVカタログにも追加されており、早急なパッチ適用が推奨されています。
🔍該当判定
  • PTC社の製品管理ソフト「Windchill」を導入して利用している
  • PTC社の製品管理ソフト「FlexPLM」を導入して利用している
  • 上記ソフトを外部(インターネット)からアクセス可能な状態で公開している
上記いずれにも該当しない → 静観でOK
該当時の対応
2024年6月17日にリリースされた最新のセキュリティパッチを適用し、システムに不審なJSPファイルやウェブシェルの痕跡がないか確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】PTC Windchill/FlexPLM CVE-2026-12569 対応について

お疲れさまです。PTC製品の脆弱性に関する情報共有です。

■ 概要
PTC WindchillおよびFlexPLMにおいて、認証不要でリモートコード実行(RCE)が可能な脆弱性(CVE-2026-12569, CVSS 9.3)が確認されました。現在、Cl0pランサムウェアのアフィリエイトによる悪用が観測されており、JSPウェブシェルの設置に至る攻撃チェーンが報告されています。

■ 影響範囲
- PTC Windchill
- PTC FlexPLM

■ 対応手順
1. 2024年6月17日に公開されたベンダー提供の修正パッチを適用してください。
2. サーバー内に不審なJSPファイルが作成されていないか、IoCに基づいた整合性チェックを実施してください。

■ 参考情報
- PTC公式セキュリティアドバイザリ
- CISA KEV Catalog

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Remediation for PTC Windchill/FlexPLM CVE-2026-12569

Dear Team,

We are sharing critical information regarding a vulnerability in PTC products.

■ Overview
An unauthenticated Remote Code Execution (RCE) vulnerability (CVE-2026-12569, CVSS 9.3) has been identified in PTC Windchill and FlexPLM. This flaw is currently being exploited in the wild by Cl0p ransomware affiliates to deploy JSP webshells.

■ Affected Scope
- PTC Windchill
- PTC FlexPLM

■ Remediation Steps
1. Apply the security patches released by PTC on June 17, 2024.
2. Conduct a forensic review of the server for any unauthorized JSP files or webshells.

■ Reference
- PTC Official Security Advisory
- CISA KEV Catalog

Priority: High
Deadline: Immediate
C
月内に

Microsoft Defender for Endpoint (MDE) for Linux のアップデートにより、一部の環境でセキュリティサービスが停止また…

脆弱性🌐 英語ソース
📅 2026-07-27📰 theregister
📌 一言でいうと
Microsoft Defender for Endpoint (MDE) for Linux のアップデートにより、一部の環境でセキュリティサービスが停止またはインストール不能になる不具合が判明しました。具体的には、再起動後にサービスが無効化される問題と、FIPS有効なRHEL 8/9で更新がブロックされる問題の2点が報告されています。影響を受けるバージョンは 101.26042.0000 から 101.26042.0009 であり、自動更新が有効な環境では意図せず適用された可能性があります。
🔍該当判定
  • Linuxサーバーで『Microsoft Defender for Endpoint』を利用している
  • Linuxサーバーで『Microsoft Defender for Cloud』のプラン1または2を利用している
  • Red Hat Enterprise Linux (RHEL) 8または9を利用しており、FIPSモードを有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. インストールされている MDE for Linux のバージョンを確認し、101.26042.0000 ~ 101.26042.0009 であるか確認する。 2. サービスが正常に動作しているか(特に再起動後)を確認する。 3. 最新の修正済みバージョンへのアップデートを適用する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoft Defender for Endpoint (Linux) の不具合によるサービス停止について

お疲れさまです。Microsoft Defender for Endpoint (MDE) for Linux における重大な不具合に関する情報共有です。

■ 概要
MDE for Linux の特定バージョンにおいて、アップデート後に再起動するとセキュリティサービスが無効化される問題、および FIPS 有効な RHEL 8/9 で更新がブロックされる問題が発生しています。これにより、一部の Linux サーバーが保護されない状態になる可能性があります。

■ 影響範囲
- 対象製品: Microsoft Defender for Endpoint for Linux
- 対象バージョン: 101.26042.0000 ~ 101.26042.0009
- 特記事項: FIPS 有効な RHEL 8 および 9

■ 対応手順
1. 運用中の Linux サーバーにおける MDE のバージョンを確認してください。
2. 再起動後に Defender サービスが正常に起動しているかステータスを確認してください。
3. 影響を受けるバージョンが検出された場合は、速やかに最新バージョンへアップデートしてください。

■ 参考情報
- Microsoft 公式アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Technical Alert] Service Disruption in Microsoft Defender for Endpoint (Linux)

Dear Team,

We are sharing critical information regarding a bug in Microsoft Defender for Endpoint (MDE) for Linux.

■ Overview
Two issues have been identified in specific versions of MDE for Linux: one that disables the security service upon reboot, and another that blocks updates on FIPS-enabled Red Hat Enterprise Linux (RHEL) 8 and 9. This could leave Linux boxes defenseless.

■ Scope
- Product: Microsoft Defender for Endpoint for Linux
- Affected Versions: 101.26042.0000 through 101.26042.0009
- Specific Impact: FIPS-enabled RHEL 8 and 9

■ Action Plan
1. Verify the MDE version installed on all Linux endpoints.
2. Check the service status to ensure the Defender service is active, especially after recent reboots.
3. Update to the latest patched version immediately if an affected version is found.

■ Reference
- Microsoft Official Advisory

Priority: High
Deadline: Immediate
C
月内に

Hack The Boxの「Fries」マシンを対象とした、NFSの認証不備を利用した特権昇格の解説記事です

事案🌐 英語ソース
📅 2026-07-27📰 xakep
📌 一言でいうと
Hack The Boxの「Fries」マシンを対象とした、NFSの認証不備を利用した特権昇格の解説記事です。NFSのAUTH_SYS設定によりサーバーがクライアントのUID/GIDを信頼する脆弱性を突き、権限を偽装してDocker証明書やActive Directoryの証明書を取得し、最終的にドメイン管理者権限を奪取する手法が詳述されています。pgAdminの脆弱性やLDAPパスワードの傍受など、複合的な攻撃チェーンが組み合わされています。
🔍該当判定
  • 社内でNFS(ネットワークファイルシステム)を利用してファイル共有を行っている
  • NFSの認証設定で「AUTH_SYS」を使用している(ユーザーIDをそのまま信頼する設定)
  • Windows環境でDockerコンテナを運用し、そこから社内ネットワークへアクセスできる状態にある
  • Active Directory環境で、NFS共有フォルダに証明書や設定ファイルを保存している
上記いずれにも該当しない → 静観でOK
該当時の対応
NFSの認証方式をAUTH_SYSからKerberosなどの強力な認証方式に変更し、クライアント側で偽装可能なUID/GIDに依存しない設定を導入してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NFS AUTH_SYS 設定による権限偽装リスクについて

お疲れさまです。NFSの認証設定に関するセキュリティリスクの情報共有です。

■ 概要
NFSでAUTH_SYS認証を使用している場合、サーバーはクライアントが報告するUID/GIDを信頼するため、攻撃者がクライアント側でユーザーIDを偽装することで、本来アクセスできないファイルや証明書を奪取できるリスクがあります。

■ 影響範囲
- NFS (AUTH_SYS) を利用してファイル共有を行っているサーバーおよびクライアント

■ 対応手順
1. NFS共有設定を確認し、AUTH_SYS ではなく Kerberos 等のセキュアな認証方式への移行を検討してください。
2. ネットワークセグメンテーションを徹底し、信頼できないホストからのNFSアクセスを制限してください。
3. 特権的な証明書や機密ファイルをNFS共有上に配置しないようにしてください。

■ 参考情報
- Hack The Box 'Fries' Write-up (xakep)

対応優先度: 中
対応期限: 次回定期メンテナンス時まで
Subject: [Security Info] Risk of Privilege Escalation via NFS AUTH_SYS

Dear IT Administration team,

We are sharing technical information regarding the risks associated with NFS AUTH_SYS authentication.

■ Overview
When NFS is configured with AUTH_SYS, the server trusts the UID/GID provided by the client. An attacker can spoof these identifiers on the client side to gain unauthorized access to sensitive files, such as Docker or AD certificates, leading to full system or domain compromise.

■ Scope
- Servers and clients utilizing NFS with AUTH_SYS authentication.

■ Mitigation Steps
1. Review NFS configurations and migrate from AUTH_SYS to more secure authentication methods, such as Kerberos.
2. Implement strict network segmentation to limit NFS access to trusted hosts only.
3. Avoid storing sensitive credentials or certificates on NFS shares.

■ Reference
- Hack The Box 'Fries' Write-up (xakep)

Priority: Medium
Deadline: Next scheduled maintenance window
C
月内に

Java Spring Bootの「/actuator/heapdump」エンドポイントが公開されている場合、攻撃者がアプリケーションのメモリイメージ(ヒープダ…

脆弱性🌐 英語ソース
📅 2026-07-27📰 sans
📌 一言でいうと
Java Spring Bootの「/actuator/heapdump」エンドポイントが公開されている場合、攻撃者がアプリケーションのメモリイメージ(ヒープダンプ)を収集できる可能性があります。このファイルには、バックエンドシステムへの接続に使用されるAPIキーやデータベースパスワードなどの機密情報が含まれていることが多く、深刻な情報漏洩につながります。管理者は当該エンドポイントのアクセス制限または無効化を確認することが推奨されます。
🔍該当判定
  • Javaのフレームワーク「Spring Boot」を使用して自社システムを開発・運用している
  • Spring Bootの管理機能である「Actuator」を有効にして外部に公開している
  • URLの末尾に「/actuator/heapdump」を入力して、ファイルがダウンロードされる状態にある
上記いずれにも該当しない → 静観でOK
該当時の対応
1. /actuator/heapdump エンドポイントが外部からアクセス可能か確認する。2. 不要な場合は当該エンドポイントを無効化する。3. 必要な場合は、認証・認可(Spring Security等)を導入し、権限を持つユーザーのみがアクセスできるように制限する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Java Spring Boot Actuator (heapdump) の設定確認について

お疲れさまです。Spring BootのActuatorエンドポイントに関する情報共有です。

■ 概要
Spring Bootの「/actuator/heapdump」エンドポイントが公開状態にある場合、攻撃者がメモリイメージをダウンロードし、そこからAPIキーやDBパスワード等の機密情報を抽出できるリスクがあります。

■ 影響範囲
- Java Spring Boot を利用し、Actuatorエンドポイントを外部に公開している環境

■ 対応手順
1. 外部から /actuator/heapdump にアクセス可能か確認してください。
2. 不要な場合は、設定ファイル(application.properties等)で当該エンドポイントを無効化してください。
3. 利用が必要な場合は、Spring Security等を用いて厳格なアクセス制御を適用してください。

■ 参考情報
- SANS Internet Storm Center

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Advisory] Securing Java Spring Boot Actuator (heapdump) Endpoints

Dear IT/Security Team,

We are sharing information regarding a security risk associated with the Spring Boot Actuator endpoints.

■ Overview
If the '/actuator/heapdump' endpoint is exposed, an attacker can retrieve a binary heapdump of the application. This file often contains sensitive secrets, such as API keys and database passwords, leading to potential full system compromise.

■ Scope
- Environments running Java Spring Boot with exposed Actuator endpoints.

■ Mitigation Steps
1. Verify if /actuator/heapdump is accessible from the public internet or unauthorized internal networks.
2. Disable the endpoint in the application configuration if it is not required for production.
3. If required, implement strict authentication and authorization using Spring Security to restrict access.

■ Reference
- SANS Internet Storm Center

Priority: High
Deadline: Immediate review
C
月内に

PyPIは、パッケージバージョンの公開から14日を過ぎた後、新しいファイルの追加を禁止する制限を導入しました

脆弱性🌐 英語ソース
📅 2026-07-27📰 ithome_tw
📌 一言でいうと
PyPIは、パッケージバージョンの公開から14日を過ぎた後、新しいファイルの追加を禁止する制限を導入しました。これは、攻撃者が盗んだ認証情報を用いて、信頼されている旧バージョンに悪意のあるファイルを後から追加し、サプライチェーン攻撃を行うリスクを軽減するためです。また、GitHubのDependabotも、新バージョンのリリースから3日間は更新提案を待機させる設定をデフォルト化し、コミュニティによる問題検知時間を確保しています。
🔍該当判定
  • 自社でPythonを用いてシステム開発を行っている
  • PyPI(Python Package Index)から外部ライブラリをインストールして利用している
  • Pythonパッケージの公開・管理(メンテナー)を自社で行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
Pythonパッケージの依存関係を管理し、不審なバージョンの更新がないか監視すること。また、GitHub Dependabotなどの自動更新ツールの設定を確認し、セキュリティ上の待機期間が適切に機能しているか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】PyPIおよびGitHub Dependabotのサプライチェーン攻撃対策について

お疲れさまです。PyPIおよびGitHubの仕様変更に関する情報共有です。

■ 概要
PyPIにおいて、パッケージ公開後14日を経過したバージョンへのファイル追加が禁止されました。これは、攻撃者が旧バージョンに悪意のあるファイルを後付けして配布するリスクを排除するための措置です。併せて、GitHub Dependabotでは一般更新の提案に3日間の待機期間が設けられました。

■ 影響範囲
- PyPIで公開されているPythonパッケージ
- GitHub Dependabotを利用して依存関係を管理しているプロジェクト

■ 対応手順
1. 開発チームに対し、PyPIの仕様変更により、旧バージョンへのファイル追加ができなくなったため、新機能やプラットフォーム対応は新バージョンとしてリリースする必要があることを周知してください。
2. Dependabotの更新通知にタイムラグが発生することを運用フローに組み込んでください(セキュリティ更新は即時通知されます)。

■ 参考情報
- PyPI 公式告知
- GitHub Dependabot 更新仕様

対応優先度: 低
対応期限: なし
Subject: [Info] Supply Chain Security Updates for PyPI and GitHub Dependabot

Hi all,

This is a technical update regarding changes to PyPI and GitHub Dependabot to mitigate supply chain risks.

■ Overview
PyPI now prohibits adding new files to a package version more than 14 days after its release. This prevents attackers from injecting malicious files into previously trusted older versions. Additionally, GitHub Dependabot now implements a default 3-day delay for general version update requests to allow for community vetting.

■ Scope
- Python packages hosted on PyPI
- Projects using GitHub Dependabot for dependency management

■ Action Items
1. Inform development teams that any additions to package versions (e.g., new platform support) must now be released as a new version if the current one is older than 14 days.
2. Note the 3-day delay in Dependabot's general update notifications in your CI/CD and maintenance workflows (security updates remain immediate).

■ Reference
- PyPI Official Announcement
- GitHub Dependabot Documentation

Priority: Low
Deadline: N/A