デイリーブリーフィング
Kiteworksは、最大深刻度のコードインジェクション脆弱性を修正しました。
本日のブリーフィングでは、CISAが実際に悪用されているCisco SD-WANの脆弱性をKEVに追加したこと、OpenAIがモデル蒸留キャンペーンを妨害したこと、そして金融ソフトウェアのサプライチェーンセキュリティについて取り上げます。
5件のニュース読了時間 1分

ネットワークインフラストラクチャの積極的な悪用と、体系的なAIモデルによる標的攻撃が、今日の脅威環境を支配しています。企業のネットワークチームとセキュリティ運用チームは、重要なルーティング管理システムの即時アップデートを優先するとともに、独自のAIとの相互作用に関するリスクモデルを再評価する必要があります。
CISAは、Cisco Catalyst SD-WAN Managerに存在する認証バイパスの脆弱性(CVE-2026-76504、CVSSスコア9.8)を、既知の悪用された脆弱性カタログに追加しました。この脆弱性により、認証されていないリモート攻撃者が、細工されたHTTPリクエストを介して管理者権限を取得できる可能性があります。
CISAがCisco Catalyst SD-WAN Managerの認証バイパスの脆弱性をKEVに追加
CISAは、Cisco Catalyst SD-WAN Managerにおける認証バイパスの脆弱性であるCVE-2026-76504(CVSSスコア9.8)を、実際に悪用された事例を受けて、KEVカタログに追加しました。この脆弱性は、HTTPリクエストにおけるURIの16進数エンコーディングの処理が不適切であることに起因し、リモート攻撃者が管理者権限のAPIを取得できる可能性があります。
- 重要な理由
- 認証されていないリモート攻撃者は、細工された単一のAPIリクエストを介してCisco Catalyst SD-WAN Managerシステムへの完全な管理者アクセス権を取得し、ネットワーク管理インフラストラクチャ全体を乗っ取られる危険にさらす可能性があります。
- 取るべき対応
- CVE-2026-76504の脆弱性を解消するため、Cisco Catalyst SD-WAN Managerインスタンスに直ちにパッチを適用してください。
OpenAIが、Moonshot AI Associatesと関連のある推論抽出キャンペーンを阻止
OpenAIは、暗号化やユーザーデータベースを侵害することなく、AIモデルから保護された推論を不正に抽出するために、相互作用を操作する組織的なモデル抽出キャンペーンを阻止した。2026年7月1日から始まった活動の中核となるグループは、Moonshot AIに関係する人物と関連付けられた。
- 重要な理由
- AIの知的財産や独自のモデル推論は、大量の操作されたリクエストを通じて従来のインフラストラクチャ防御を回避する、大規模な即時抽出キャンペーンの標的となる可能性がある。
Kiteworksは、最大深刻度のコードインジェクション脆弱性を修正しました。
安全なファイル共有ソフトウェアを提供するKiteworks社は、同社のEメール保護ゲートウェイ(EPG)セキュリティソリューションに影響を与える最大深刻度の欠陥を含む、126件の脆弱性に対処するためのセキュリティアップデートをリリースした。
金融サービス企業がソフトウェアサプライチェーンを近代化する方法
銀行、保険会社、資産運用会社など、どのセキュリティ責任者も、一度はこのような会話を経験したことがあるだろう。セキュリティ部門は、ある種の脆弱性を排除したいと考えている。
- 重要な理由
- 金融機関は、レガシーシステムの脆弱性の未解決が蓄積されるにつれて、セキュリティリスクが高まるという問題に直面します。これは、依存関係の更新よりも稼働時間を優先する従来のリスク管理戦略が、ますます脆弱になっているためです。
- 取るべき対応
- 主要な金融プラットフォームにおける長期的な脆弱性の例外を排除するため、パッチ管理ポリシーを見直し、更新する。
Microsoftは、組織向けにWindows設定のバックアップをデフォルトで有効にしました。
マイクロソフトは、Windows 11 26H2にアップグレードされたすべてのMicrosoft Entra参加済みまたはMicrosoft Entraハイブリッド参加済みのエンタープライズシステムにおいて、Windows設定のバックアップと復元がデフォルトで有効になったと発表しました。
要点
- Cisco Catalyst SD-WAN Managerにパッチを適用し、現在悪用されている認証バイパスの脆弱性(CVSSスコア9.8)を軽減します。
- CISAは、Cisco Catalyst SD-WAN Managerの脆弱性CVE-2026-76504を既知の悪用された脆弱性カタログに追加しました。
- OpenAIは、AIの推論を抽出することを目的とした、4,000人以上のユーザーからの16,000件のリクエストを含む抽出キャンペーンを妨害した。