1.New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code
重要度は、広く利用されているWordPressのコア脆弱性であり、認証なしでコード実行が可能であるため「高」です。確認目安は、脆弱性が既に公開され、ベンダーが緊急パッチをリリースし強制アップデートを有効にしているため「本日確認」です。
本文を見る掲載8件|重要度「高」2件|本日確認1件|今週確認4件
本日中に適用性または初動要否を確認する記事が1件あります。本日は、WordPressコアの認証なしコード実行脆弱性や、進行中の認証情報窃取キャンペーンなど、即座の対応が求められる脅威が確認されました。また、OpenSSLのメモリ枯渇脆弱性や特定の開発ツールを狙うサプライチェーン攻撃も報告されており、広範なシステムへの影響が懸念されます。
WordPressコアに「wp2shell」と呼ばれる新たな脆弱性が発見されました。この脆弱性は認証されていないHTTPリクエストを通じてコード実行を可能にし、プラグインが一切ないWordPressのクリーンインストール環境でも悪用可能です
WordPressをウェブサイトやシステム基盤として利用している金融機関は、本脆弱性の影響を受ける可能性があります。特に外部公開されているWordPressサイトは、認証なしでコード実行されるリスクがあるため、早急な確認が必要です。
2026年4月下旬から6月中旬にかけて、Microsoft Defender Expertsは顧客環境でACR Stealerの活動増加を観測しました。これらのキャンペーンは「ClickFix」というソーシャルエンジニアリング手法を用いて、ブラウザの認証情報、認証トークン、機密文書を窃取しています。
金融機関でMicrosoft製品を利用している場合、従業員がClickFixの手法に騙されることで、ブラウザの認証情報やセッショントークンが窃取され、アカウント侵害やクラウド資源への不正アクセスにつながる可能性があります。
重要度が高い、または確認目安が本日確認の記事です。
重要度は、広く利用されているWordPressのコア脆弱性であり、認証なしでコード実行が可能であるため「高」です。確認目安は、脆弱性が既に公開され、ベンダーが緊急パッチをリリースし強制アップデートを有効にしているため「本日確認」です。
本文を見る重要度は、金融機関の従業員が標的となる可能性があり、認証情報窃取によるアカウント侵害やクラウド資源への不正アクセスにつながるため「高」です。確認目安は、進行中の攻撃キャンペーンであり、速やかな注意喚起と監視体制の強化が推奨されるため「今週確認」です。
本文を見る掲載8件
確認目安、重要度、元の収集順で表示しています。
重要度 高 ・ 確認目安 本日確認
WordPressコアに「wp2shell」と呼ばれる新たな脆弱性が発見されました。この脆弱性は認証されていないHTTPリクエストを通じてコード実行を可能にし、プラグインが一切ないWordPressのクリーンインストール環境でも悪用可能です
WordPressをウェブサイトやシステム基盤として利用している金融機関は、本脆弱性の影響を受ける可能性があります。特に外部公開されているWordPressサイトは、認証なしでコード実行されるリスクがあるため、早急な確認が必要です。
重要度 高 ・ 確認目安 今週確認
2026年4月下旬から6月中旬にかけて、Microsoft Defender Expertsは顧客環境でACR Stealerの活動増加を観測しました。これらのキャンペーンは「ClickFix」というソーシャルエンジニアリング手法を用いて、ブラウザの認証情報、認証トークン、機密文書を窃取しています。
金融機関でMicrosoft製品を利用している場合、従業員がClickFixの手法に騙されることで、ブラウザの認証情報やセッショントークンが窃取され、アカウント侵害やクラウド資源への不正アクセスにつながる可能性があります。
重要度 中 ・ 確認目安 今週確認
OpenSSLの「HollowByte」と呼ばれる脆弱性により、未パッチのOpenSSLサーバーは11バイトのTLSリクエストで最大131KBのメモリを確保し、そのメモリはプロセスが再起動するまで解放されない可能性があります。この問題はOktaのレッドチームが報告し、OpenSSLは6月にCVEなしで修正をリリースしました。
OpenSSLは多くの金融機関のシステムで利用されている可能性があるため、当該製品を利用している場合に限り、適用性確認の対象になります。
重要度 中 ・ 確認目安 今週確認
IncランサムウェアグループがSonicWall Secure Mobile Access (SMA) 製品の2つのゼロデイ脆弱性を悪用していることが判明しました。これらの脆弱性を組み合わせることで、攻撃者はSonicWallのモバイルアクセスアプライアンス上でroot権限を取得できるとされています。
金融機関でSonicWall Secure Mobile Access (SMA) 製品を利用している場合に限り、適用性確認の対象になります。記事からは利用有無を確認できません。
重要度 中 ・ 確認目安 今週確認
サイバーセキュリティ研究者が、Viteフロントエンドツールエコシステムを標的とした7つの悪意のあるnpmパッケージを発見しました。このキャンペーンは「ViteVenom」と名付けられ、Tronを含む4層のブロックチェーンベースのC2インフラを使用する「ChainVeil」の拡大と見られています。
金融機関でViteフロントエンドツールおよび関連するnpmパッケージを開発・利用している場合に、サプライチェーン攻撃のリスクとして関係します。利用有無は記事から確認できません。
重要度 中 ・ 確認目安 参考
AIモデルがコマンドの解釈と実行の両方を担うことで、重要なサイバーセキュリティ上の監視が排除され、盲目的な信頼が真の脅威となるという指摘です。
金融機関がAIモデルを業務に導入する際、その設計や運用においてセキュリティ上の監視が適切に行われているかを確認する必要があるため関係します。
重要度 中 ・ 確認目安 参考
MicrosoftはBlack Hat USA 2026での発表内容を公開しました。脅威アクターが信頼されたシステム、サービス、ID、ツール、開発ワークフロー、AIシステムを標的としている現状と、サプライチェーン攻撃やAI関連のリスクへの防御策について議論されます。
金融機関への直接的な影響は限定的です。記事は一般的な脅威動向とMicrosoftの取り組みについて述べており、特定の製品や脆弱性に関する緊急の対応を求めるものではありません。
重要度 中 ・ 確認目安 参考
ホワイトハウスは、AI時代における脆弱性対応を調整するための「Gold Eagle Clearinghouse」を立ち上げましたが、その具体的な実装方法については多くの疑問が残っています。
金融機関への直接的な影響は記事からは確認できません。AI技術の利用拡大に伴う脆弱性対応の動向として、中長期的な情報収集の参考となります。