デイリーブリーフィング
CrowdStrikeの新たなゼロデイ脆弱性「FalconFlank」によりSYSTEM権限が付与される
本日のブリーフィングでは、パッチ未適用のCrowdStrike LPEエクスプロイト、悪用されたChromeのゼロデイ脆弱性、広範囲にわたるWordPressプラグインへの攻撃、Exchange Onlineのメール遅延、およびPlexの緊急アップデートについて取り上げます。
5件のニュース読了時間 1分

本日のニュースでは、デスクトップシステム、ウェブインフラストラクチャ、エンドポイントセキュリティエージェントにおける重大なリスクが取り上げられています。CrowdStrike Falconを標的としたゼロデイ脆弱性により、Windows上でSYSTEM権限への昇格が可能になる一方、GoogleはChromeのV8エンジンにおける悪用されている脆弱性に対処しました。デスクトップ環境とブラウザエンドポイントは、不正アクセスを軽減するために早急な対策が必要です。
CrowdStrikeの新たなゼロデイ脆弱性「FalconFlank」によりSYSTEM権限が付与される
「Nightmare Eclipse」という名の研究者が、CrowdStrike Falconを標的としたゼロデイ脆弱性「FalconFlank」を公開した。この脆弱性により、ローカル攻撃者は、完全にパッチが適用されたWindowsマシン上でSYSTEM権限に昇格することが可能となる。
- 重要な理由
- Windowsエンドポイントの保護にCrowdStrike Falconを使用している組織は、ローカルシステム全体が侵害されるという差し迫ったリスクに直面しています。
44万件以上の攻撃試行がSuper FormsとElementor ProのRCE脆弱性を標的に
Wordfenceは、WordPressプラグインのSuper Forms(CVE-2026-14894)とElementor Pro(CVE-2026-32475)に存在する任意のファイルアップロードの脆弱性を悪用した攻撃が44万件以上発生していると報告している。これらの脆弱性により、PHPウェブシェルを介してリモートコード実行(RCE)が可能となる。
- 重要な理由
- 認証されていない攻撃者は、悪意のあるPHPコードをアップロードすることで、完全な制御権を取得し、任意のコマンドを実行し、脆弱なWordPressサイトからデータを盗み出すことができます。
- 取るべき対応
- Super Formsをバージョン6.3.314以降に、Elementor Proをバージョン4.2.2以降に直ちにアップデートしてください。
GoogleがChromeの新たなゼロデイ脆弱性が攻撃に悪用される可能性があると警告
Googleは、ChromeブラウザのV8エンジンに存在する、悪用されている深刻なゼロデイ脆弱性と、その他11件の脆弱性に対処するため、ブラウザをアップデートした。
- 重要な理由
- Chromeユーザーおよび企業のコンピュータ群は、悪意のあるウェブページを介してエンドポイントを侵害する可能性のあるブラウザの脆弱性にさらされています。
- 取るべき対応
- Google Chromeブラウザを最新のパッチ適用済みバージョンに直ちにアップデートしてください。
Plexは、複数の未公開のセキュリティ脆弱性を修正した後、即時アップデートを強く推奨している。
Plexは、Plex Media Server(1.43.3)とPlex Desktop(1.115.0)向けに、複数の未公開の脆弱性に対処するセキュリティパッチをリリースし、NASパッケージマネージャーに該当ビルドがない場合は手動でアップデートするようユーザーに促しています。
Exchange Onlineの障害により、メールの遅延や「サーバーがビジー状態」エラーが発生
マイクロソフトは、外部ドメインとの間で送受信されるメールの遅延を引き起こしているExchange Onlineの障害の解決に取り組んでいます。
- 重要な理由
- Exchange Onlineを使用している組織では、外部の連絡先との通信に深刻な遅延が生じたり、メールのワークフローが中断されたりする可能性があります。
要点
- ある研究者が、最新のWindows版CrowdStrike Falconのインストール環境において、ローカルSYSTEM権限の昇格を可能にするゼロデイ脆弱性「FalconFlank」を公開した。
- Googleは、ChromeのV8エンジンに存在する、実際に悪用されている深刻度の高いゼロデイ脆弱性と、その他11件のセキュリティバグを修正した。
- 攻撃者は、WordPressプラグインのSuper Forms(CVE-2026-14894)とElementor ProのRCE脆弱性を標的とした44万件以上の攻撃を試みました。
- Plexは、複数の未公開のセキュリティ上の欠陥を解決するため、Plex Media Server(バージョン1.43.3)とPlex Desktop(バージョン1.115.0)のアップデートをリリースしました。