Monomi Digest

日次ダイジェスト:2026年08月05日
最終更新: 2026年08月05日 08:03
10 件

本日の要点

概況

Brief対象7件|重要度「高」2件|本日確認3件|今週確認3件

Brief対象の記事のうち、本日中に適用性または初動要否を確認する記事が3件あります。

重要・優先事項

  • CISAは2026年8月4日、実悪用が確認されたとしてApache Tomcatの機微情報暗号化欠陥(CVE-2026-34486)をKEVカタログへ追加しました。この脆弱性はEncryptInterceptorのバイパスを可能にします。

    金融機関で広く利用されているApache Tomcat製品に影響する可能性があり、利用している場合は適用性確認の対象になります。

  • CISAは2026年8月4日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。IBM Langflowに認証されていない攻撃者がリモートコード実行を可能にするコードインジェクションの脆弱性「CVE-2026-9198」が存在します。

    Langflowをデフォルト設定で利用している金融機関は、本脆弱性の影響を受ける可能性があります。利用有無を確認し、必要な対応を検討する必要があります。

確認事項

  • CVE-2026-34486の影響を受けるApache Tomcatのバージョンと利用有無を棚卸しする
  • 自社および委託先におけるIBM Langflowの利用有無と影響バージョンを確認する

優先確認

重要度が高い、または確認目安が本日確認の記事です。

2.CVE-2026-9198 — IBM Langflow Code Injection VulnerabilityIBM Langflowのコードインジェクション脆弱性「CVE-2026-9198」

重要度 高 ・ 確認目安 本日確認

重要度は、CISA KEVに掲載され、認証不要でリモートコード実行が可能な重大な脆弱性であるため「高」です。確認目安は、CISA KEVへ直近3日以内に新規追加されたため「本日確認」です。

本文を見る

本日のダッシュボード

掲載10

重要度

  • 2
  • 5
  • 0

確認目安

  • 本日確認3
  • 今週確認3
  • 参考1

主なカテゴリ

本日の情報

確認目安、重要度、元の収集順で表示しています。

1.CVE-2026-34486 — Apache Tomcat Missing Encryption of Sensitive Data VulnerabilityCISA、Apache Tomcatの機微情報暗号化欠陥をKEVへ追加

重要度 高確認目安 本日確認

概要

CISAは2026年8月4日、実悪用が確認されたとしてApache Tomcatの機微情報暗号化欠陥(CVE-2026-34486)をKEVカタログへ追加しました。この脆弱性はEncryptInterceptorのバイパスを可能にします。

脆弱性情報

金融機関との関連

金融機関で広く利用されているApache Tomcat製品に影響する可能性があり、利用している場合は適用性確認の対象になります。

確認すべきこと

  • CVE-2026-34486の影響を受けるApache Tomcatのバージョンと利用有無を棚卸しする
  • ベンダーの一次情報やパッチ、緩和策を確認し、対応要否を評価する
  • 侵害の兆候がないかログ等を監視し、必要に応じて対応を検討する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

2.CVE-2026-9198 — IBM Langflow Code Injection VulnerabilityIBM Langflowのコードインジェクション脆弱性「CVE-2026-9198」

重要度 高確認目安 本日確認

概要

CISAは2026年8月4日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。IBM Langflowに認証されていない攻撃者がリモートコード実行を可能にするコードインジェクションの脆弱性「CVE-2026-9198」が存在します。

脆弱性情報

  • CVE-2026-9198CVSS 9.8 / Critical(v3.1・他機関)CISA KEV掲載

金融機関との関連

Langflowをデフォルト設定で利用している金融機関は、本脆弱性の影響を受ける可能性があります。利用有無を確認し、必要な対応を検討する必要があります。

確認すべきこと

  • 自社および委託先におけるIBM Langflowの利用有無と影響バージョンを確認する
  • IBM Langflowのベンダー情報を確認し、パッチ適用や緩和策の実施を検討する
  • Langflow環境における不審な活動や侵害の兆候がないか監視する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

3.CVE-2026-18556 — N-able N-central Authentication Bypass Using an Alternate Path or Channel VulnerabilityN-able N-centralの認証バイパス脆弱性「CVE-2026-18556」

重要度 確認目安 本日確認

概要

CISAは2026年8月4日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。N-able N-centralには認証バイパスの脆弱性(CVE-2026-18556)が存在し、認証を回避される可能性があります。

脆弱性情報

金融機関との関連

N-able N-centralを導入している金融機関において、本脆弱性の影響を受ける可能性があります。利用有無は記事から確認できないため断定はできません。

確認すべきこと

  • N-able N-centralの利用有無と影響バージョンを確認する
  • ベンダーの一次情報と修正版・緩和策を確認し、対応要否を評価する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

4.Greatness PhaaS Adds Device Code Phishing to Bypass MFA and Steal Tokens

重要度 確認目安 今週確認

概要

商用フィッシング・アズ・ア・サービス(PhaaS)ツールキット「Greatness」が、OAuth 2.0デバイス認証フローを悪用して多要素認証(MFA)を回避し、ユーザーアカウントを乗っ取る「デバイスコードフィッシング」のサポートを追加しました。

金融機関との関連

金融機関がOAuth 2.0デバイス認証フローを利用している場合、従業員や顧客がデバイスコードフィッシングの標的となる可能性があります。これにより、アカウント乗っ取りや情報漏えいのリスクが生じます。

確認すべきこと

  • OAuth 2.0デバイス認証フローの利用状況と、関連するMFA設定および監視体制を確認する
  • デバイスコードフィッシングの手法について従業員への注意喚起と教育を検討する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

5.Keyv-Linked npm Worm Poisons Hundreds of Packages, Plants Claude Code and VS Code Hooks

重要度 確認目安 今週確認

概要

Keyv@6.0.0で初めて確認されたnpmワームが、2026年8月4日にKeyvおよびCacheable以外の数百のパッケージに拡散しました。SafeDepはnpmレジストリで79パッケージ名にわたる353の汚染バージョンを確認し、Aikidoは少なくとも868パッケージが影響を受けたと報告しています。

金融機関との関連

金融機関がnpmパッケージを利用してソフトウェア開発を行っている場合、サプライチェーンリスクとして関係します。特に、汚染されたパッケージが内部システムや顧客向けサービスに組み込まれると、情報漏えいや業務停止につながる可能性があります。

確認すべきこと

  • 自社で利用しているnpmパッケージの中に、記事で言及されている汚染されたバージョンが含まれていないか確認する
  • 開発環境におけるnpmパッケージのサプライチェーンセキュリティ対策を見直し、信頼できるソースからの導入を徹底する
  • 開発環境やCI/CDパイプラインにおける不審な挙動やファイル変更がないか監視を強化する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

6.Fake Adobe and Zoom Updates Install ScreenConnect for Persistent Remote Access

重要度 確認目安 今週確認

概要

サイバーセキュリティ研究者が、AdobeやZoomのソフトウェアアップデート、ビジネス文書レビュー、システムメンテナンスユーティリティを装ったソーシャルエンジニアリング攻撃キャンペーンの詳細を公開しました。この攻撃は、ConnectWise ScreenConnectのようなリモート監視・管理(RMM)プログラムを密かに展開するものです。

金融機関との関連

金融機関でAdobeやZoomなどの一般的なソフトウェアを利用している場合、従業員が攻撃の標的となる可能性があります。RMMツールが導入されると、内部システムへの永続的なアクセスを許してしまうリスクがあります。

確認すべきこと

  • 従業員に対し、ソフトウェアアップデートの正規の入手経路(ベンダー公式サイトなど)を再確認するよう注意喚起する
  • 不審なソフトウェアインストールやRMMツールの導入がないか、システムログやネットワーク通信を監視する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

7.NCSC statement in response to recent incidents resulting from frontier AI evaluationsNCSC、最先端AI評価に起因する最近のインシデントに関する声明を発表

重要度 確認目安 参考

概要

NCSCの最高技術責任者であるOllie Whitehouse氏が、最近のインシデントを受けてAIセキュリティに関する声明を発表しました。

金融機関との関連

金融機関が最先端AI技術の評価や導入を検討している場合、そのセキュリティリスクを理解する上で参考となる情報です。直接的な影響は限定的です。

出典: NCSC。Open Government Licence v3.0のもとで提供される情報を含みます。

元記事を読む

8.Advance Zero Trust for AI: New tools and guidance to secure AI agents and DevSecOps

AIによる要約・評価は行っていません。

元記事を読む

9.128 Seconds to disruption: Microsoft Defender stops ransomware at QNET

AIによる要約・評価は行っていません。

元記事を読む

10.“Keep going, bro. You’ve got this!” A data-driven look at how adversaries are weaponizing AI

AIによる要約・評価は行っていません。

元記事を読む
収集元 (13ソース)