Monomi Digest

日次ダイジェスト:2026年08月19日
最終更新: 2026年08月19日 07:26
22 件

本日の要点

概況

Brief対象19件|重要度「高」2件|本日確認3件|今週確認11件

Brief対象の記事のうち、本日中に適用性または初動要否を確認する記事が3件あります。

重要・優先事項

  • CISAは2026年8月18日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Broadcom VMware vCenterにパス・トラバーサル脆弱性(CVE-2026-59310)があり、ネットワークアクセスを持つ攻撃者によって任意のコード実行が可能になる可能性があります。

    多くの金融機関で利用されている可能性のあるVMware vCenterの脆弱性であり、システム停止や情報漏えいにつながる可能性があるため、適用性確認の対象になります。

  • CISAは2026年8月18日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Microsoft SharePointの認証不備の脆弱性(CVE-2026-55040)により、認証されていない攻撃者がネットワーク経由でセキュリティ機能をバイパスする可能性があります。

    金融機関でMicrosoft SharePointを利用している場合に関係します。特に外部公開されているSharePoint環境は、認証なしで悪用される可能性があるため、早急な確認が必要です。

確認事項

  • 自社および委託先におけるBroadcom VMware vCenterの利用有無と影響バージョンを確認する
  • 自社および委託先におけるMicrosoft SharePointの利用有無、影響バージョン、外部露出状況を確認する

優先確認

重要度が高い、または確認目安が本日確認の記事です。

1.CVE-2026-59310 — Broadcom VMware vCenter Path Traversal VulnerabilityBroadcom VMware vCenterのパス・トラバーサル脆弱性「CVE-2026-59310」

重要度 高 ・ 確認目安 本日確認

重要度は、CVSS9.8のVMware vCenterの脆弱性で、多くの金融機関で利用されている可能性があり適用性評価の優先度が高いため「高」です。確認目安は、CISA KEVへ直近3日以内に新規追加されたため「本日確認」です。

本文を見る

2.CVE-2026-55040 — Microsoft SharePoint Weak Authentication VulnerabilityCISA、Microsoft SharePointの認証不備の脆弱性をKEVへ追加

重要度 高 ・ 確認目安 本日確認

重要度は、広く利用されるMicrosoft SharePointの認証不備の脆弱性であり、外部からの悪用リスクが高いため「高」です。確認目安は、CISA KEVへ直近3日以内に新規追加され、実悪用が確認されているため「本日確認」です。

本文を見る

3.CVE-2026-65400 — Apple macOS Improper Authentication VulnerabilityApple macOSの認証不備の脆弱性「CVE-2026-65400」がCISA KEVに追加

重要度 中 ・ 確認目安 本日確認

重要度は、Apple macOSの脆弱性であり、金融機関での利用状況によっては影響が限定的であるため「中」です。確認目安は、CISA KEVへ直近3日以内に新規追加されたため「本日確認」です。

本文を見る

本日のダッシュボード

掲載22

重要度

  • 2
  • 13
  • 4

確認目安

  • 本日確認3
  • 今週確認11
  • 参考5

主なカテゴリ

本日の情報

確認目安、重要度、元の収集順で表示しています。

1.CVE-2026-59310 — Broadcom VMware vCenter Path Traversal VulnerabilityBroadcom VMware vCenterのパス・トラバーサル脆弱性「CVE-2026-59310」

重要度 高確認目安 本日確認

概要

CISAは2026年8月18日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Broadcom VMware vCenterにパス・トラバーサル脆弱性(CVE-2026-59310)があり、ネットワークアクセスを持つ攻撃者によって任意のコード実行が可能になる可能性があります。

脆弱性情報

金融機関との関連

多くの金融機関で利用されている可能性のあるVMware vCenterの脆弱性であり、システム停止や情報漏えいにつながる可能性があるため、適用性確認の対象になります。

確認すべきこと

  • 自社および委託先におけるBroadcom VMware vCenterの利用有無と影響バージョンを確認する
  • ベンダーの一次情報を確認し、パッチ適用や緩和策の実施を検討する
  • 侵害の兆候がないかログなどを確認する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

2.CVE-2026-55040 — Microsoft SharePoint Weak Authentication VulnerabilityCISA、Microsoft SharePointの認証不備の脆弱性をKEVへ追加

重要度 高確認目安 本日確認

概要

CISAは2026年8月18日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Microsoft SharePointの認証不備の脆弱性(CVE-2026-55040)により、認証されていない攻撃者がネットワーク経由でセキュリティ機能をバイパスする可能性があります。

脆弱性情報

金融機関との関連

金融機関でMicrosoft SharePointを利用している場合に関係します。特に外部公開されているSharePoint環境は、認証なしで悪用される可能性があるため、早急な確認が必要です。

確認すべきこと

  • 自社および委託先におけるMicrosoft SharePointの利用有無、影響バージョン、外部露出状況を確認する
  • Microsoftからの一次情報やパッチ、緩和策を確認し、対応要否を評価する
  • 侵害の兆候がないか、ログ等の確認を実施する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

3.CVE-2026-65400 — Apple macOS Improper Authentication VulnerabilityApple macOSの認証不備の脆弱性「CVE-2026-65400」がCISA KEVに追加

重要度 確認目安 本日確認

概要

CISAは2026年8月18日、実悪用が確認されたとしてApple macOSの認証不備の脆弱性「CVE-2026-65400」をKEVカタログへ追加しました。この脆弱性は、ネットワーク上の攻撃者が有効な認証情報なしに画面共有へ認証できる可能性があります。

脆弱性情報

金融機関との関連

金融機関でApple macOSを業務端末やサーバーとして利用し、特に画面共有機能を使用している場合に影響する可能性があります。利用状況によっては、不正アクセスや情報漏えいのリスクが生じます。

確認すべきこと

  • 自社および委託先におけるApple macOSの利用有無、影響バージョン、画面共有機能の利用状況を確認する
  • Appleからの公式パッチや緩和策の情報を確認し、対応要否を評価する
  • 不審な画面共有アクセスや認証ログがないか監視・確認する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

4.Microsoft Copilot Personal Flaws Could Let One Click Exfiltrate Data From Connected Apps

重要度 確認目安 今週確認

概要

Varonis Threat Labsは、Microsoft Copilot Personalに3つの脆弱性(CoSnitchと総称)を発見しました。これらの脆弱性を悪用されると、細工されたリンクをワンクリックするだけで、接続されているアプリやCopilotセッションで利用可能な情報からデータが密かに流出する可能性があります。

金融機関との関連

金融機関でMicrosoft Copilot Personalを業務利用している場合に限り、適用性確認の対象になります。記事からは金融機関での利用状況は確認できません。

確認すべきこと

  • Microsoft Copilot Personalの利用状況と影響を受ける可能性のあるバージョンを確認する
  • Microsoftからの公式な情報公開やパッチ、緩和策の有無を確認する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

5.Attackers Exploit MLflow SSRF Flaw to Steal Cloud Credentials and Secrets

重要度 確認目安 今週確認

概要

オープンソースのAIプラットフォームMLflowと、OT/産業オートメーション向けSCADA/HMIソフトウェアFUXAに存在する2つの重大な脆弱性が、悪意のあるスキャンや悪用を受けていることが報告されました。これにより、クラウド認証情報や機密情報が窃取される可能性があります。

金融機関との関連

金融機関でMLflowまたはFUXAを利用している場合、これらの脆弱性の影響を受ける可能性があります。特にMLflowはAI関連技術として、FUXAはOT/産業オートメーション関連として、利用状況の確認が必要です。

確認すべきこと

  • MLflowおよびFUXAの利用有無と影響バージョンを確認する
  • ベンダーの一次情報やセキュリティアドバイザリを確認し、パッチ適用や緩和策の実施を検討する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

6.Ransom Busters Claims It Hacked Ransomware Servers, Asks Victims for Up to $60,000

重要度 確認目安 今週確認

概要

「Ransom Busters」と名乗るランサムウェアのアフィリエイトが、被害組織に積極的にメールを送り、ランサムウェアグループのサーバーから盗んだデータを削除する代わりに2万ドルから6万ドルの料金を要求していることが確認されました。

金融機関との関連

金融機関がランサムウェア攻撃の被害に遭った場合、このような第三者からの接触がある可能性があり、対応方針を検討する上で参考となる情報です。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

7.AI "Mind Viruses" Can Spread Between Agents Through Persistent Prompt Files

重要度 確認目安 今週確認

概要

AnthropicとスイスのEPFLの研究者が、AIエージェントがセッション間で状態を保持するために使用する編集可能なシステムプロンプトファイルを介して、自己増殖するペイロードがAIエージェント間で拡散する可能性を実証しました。

金融機関との関連

金融機関がAIエージェントを業務に利用している場合、そのセキュリティリスク評価に関係します。現時点では概念実証段階であり、直接的な影響は確認できません。

確認すべきこと

  • AIエージェントを業務に利用している場合、本研究で示されたようなプロンプトを介した自己増殖型攻撃のリスクについて評価する
  • AIエージェントの導入・利用を検討する際、プロンプトの永続性やエージェント間の情報共有メカニズムにおけるセキュリティ対策を評価項目に含める

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

8.TWINLOOT Abuses SharePoint and Teams to Steal Credentials and Move Across Networks

重要度 確認目安 今週確認

概要

サイバーセキュリティ研究者が、これまで文書化されていなかったPythonインプラントフレームワーク「TWINLOOT」の詳細を公開しました。TWINLOOTは、Microsoftの信頼されたサービス内でC2インフラ全体を運用するよう設計されており、SharePoint Onlineファイルを介してタスクを実行します。

金融機関との関連

金融機関がMicrosoft SharePointやTeamsを利用している場合、本攻撃手法の対象となる可能性があります。認証情報の窃取やネットワーク横断は、情報漏えいや業務停止に繋がるリスクがあります。

確認すべきこと

  • 自社および委託先におけるMicrosoft SharePoint OnlineおよびTeamsの利用状況を確認する
  • Microsoft 365環境における認証・アクセス管理設定およびログ監視状況を評価する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

9.One Attacker Has Scraped Both Salesforce and ServiceNow Portals Since 2025

重要度 確認目安 今週確認

概要

セキュリティ企業Recoの調査によると、2025年以降、単一の攻撃インフラがSalesforceおよびServiceNowの顧客ポータルから複数の業界にわたる記録を1年以上にわたりスクレイピングしています。この「City Forum」キャンペーンは、特定のIPアドレスに紐づくサーバーから行われています。

金融機関との関連

SalesforceやServiceNowを顧客ポータルとして利用している金融機関は、顧客情報がスクレイピングされた可能性がないか確認する必要があります。

確認すべきこと

  • 自社および委託先でSalesforceまたはServiceNowの顧客ポータルを利用しているか確認する
  • SalesforceおよびServiceNowのアクセスログを確認し、不審なアクセスや大量のデータ取得がないか調査する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

10.16 Typosquatted RubyGems Packages Steal Browser Credentials and Crypto Wallets

重要度 確認目安 今週確認

概要

サイバーセキュリティ研究者が、RubyGemsユーザーを標的とした新たなタイポスクワッティングキャンペーンを発見しました。このキャンペーンでは、Windowsベースの情報窃取マルウェアが使用され、ブラウザの認証情報や仮想通貨ウォレットが狙われています。

金融機関との関連

金融機関がRubyGemsを利用してアプリケーション開発を行っている場合、開発環境やCI/CDパイプラインが影響を受ける可能性があります。直接的な顧客資産への影響は限定的ですが、開発資産の侵害は間接的なリスクとなり得ます。

確認すべきこと

  • RubyGemsを利用している場合、記事に記載された不正パッケージ名(ubnuler, ubnlder, ri18nr, reaker, rakier, orakw, joxnなど)と自社環境での利用状況を照合する
  • 開発環境やCI/CDパイプラインにおけるRubyGemsパッケージのサプライチェーンセキュリティ対策を見直す
  • 開発者に対し、RubyGemsパッケージのダウンロード元や名称の確認を徹底するよう注意喚起を行う

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

11.300,000 WordPress Sites Potentially Exposed to Hacking Due to Form Plugin Flaw

重要度 確認目安 今週確認

概要

WordPressのフォームプラグインに、認証されていない攻撃者が実行可能ファイルをアップロードできる任意ファイルアップロードの脆弱性(CVE-2026-15748)が発見されました。これにより、約30万のWordPressサイトがハッキングされる可能性があります。

金融機関との関連

金融機関がWordPressをウェブサイトや特定の業務システムで利用し、かつ当該フォームプラグインを使用している場合に影響する可能性があります。利用有無は記事から確認できません。

確認すべきこと

  • WordPressおよび当該フォームプラグインの利用有無と影響バージョンを確認する
  • プラグインベンダーの一次情報を確認し、修正パッチや緩和策の有無を評価する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

12.Heights Finance Data Breach Impacts at Least 1.2 Million Individuals

重要度 確認目安 今週確認

概要

Heights Financeが利用するサードパーティプラットフォームから、ハッカーが氏名、住所、電話番号、社会保障番号、金融情報を含む個人情報を窃取しました。この侵害により、少なくとも120万人の個人が影響を受けました。

金融機関との関連

金融機関への直接的な影響は限定的ですが、金融サービスを提供する企業におけるサードパーティ経由のデータ侵害事例として、委託先管理や情報セキュリティ対策の参考になります。

確認すべきこと

  • 自社および委託先における個人情報を含むデータの管理状況と、サードパーティプラットフォーム利用時のセキュリティ対策について再確認する
  • 委託先との契約におけるセキュリティ要件や監査体制について見直し、必要に応じて強化を検討する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

13.SafePal Hardware Wallet Maker Says Flaw Exposed Data of Nearly 40,000 Customers

重要度 確認目安 今週確認

概要

SafePalは、注文追跡プラグインの認証不備により、約39,798人の顧客の氏名、メールアドレス、配送先住所、電話番号、購入詳細が流出したことを公表しました。同社は影響を受けた全顧客に8月16日に個別にメールで通知しています。

金融機関との関連

金融機関への直接的な影響は限定的です。ただし、顧客が当該ハードウェアウォレットを利用している場合、個人情報流出によるフィッシング詐欺やなりすましのリスクが高まる可能性があります。

確認すべきこと

  • SafePal製品の利用有無を棚卸しし、影響を受ける可能性のある顧客層を特定する
  • SafePalからの公式通知の真偽を確認し、顧客への注意喚起の要否を検討する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

14.GitLab Patches Critical Code Injection Vulnerability

重要度 確認目安 今週確認

概要

GitLabは、認証されていない攻撃者がユーザーデータや公開プロジェクトを変更・削除できる重大なコードインジェクションの脆弱性を修正しました。

金融機関との関連

金融機関でGitLab製品を利用している場合に限り、適用性確認の対象になります。利用有無は記事から確認できないため断定はできません。

確認すべきこと

  • GitLab製品の利用有無と影響バージョンを確認する
  • GitLabの提供するパッチや緩和策の適用状況を確認する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

15.AI-Driven Vulnerability Surge Breaks the Traditional Patching Model

重要度 確認目安 参考

概要

Rapid7は、AIの進化により脆弱性の開示と悪用が加速しており、従来のパッチ適用サイクルでは対応しきれないと警告しています。防御側は深刻度スコアよりも露出度を優先して対応する必要があるとしています。

金融機関との関連

金融機関は、AI技術の進展がサイバーセキュリティ戦略に与える影響を中長期的に検討する必要があります。直接的なインシデントや脆弱性情報ではないため、短期的な影響は限定的です。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

16.Webinar Today: Rethinking Cyber Defense for AI-Speed Attacks

重要度 確認目安 参考

概要

本日のライブウェビナーでは、AIの速度に対応できる検出優先のセキュリティ運用が可能か、あるいは予防を最も強力なデフォルトとして再考すべきかを探求します。

金融機関との関連

金融機関への直接的な影響は限定的です。AIを活用した攻撃と防御に関する一般的な情報提供であり、具体的な脅威や脆弱性に関するものではありません。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

17.CISO Conversations: Nico Waisman – From Self-Taught Hacker to AI-Driven Offensive Security at XBOW

重要度 確認目安 参考

概要

Nico Waisman氏が、正規の訓練なしにアルゼンチンの初期ハッキングシーンから、AIを活用した攻撃的セキュリティ企業XBOWのセキュリティリーダーになるまでのキャリアパスについて語っています。

金融機関との関連

金融機関への直接的な影響は限定的です。AI駆動型セキュリティに関する一般的な情報として参考になりますが、具体的な脅威や対応を求めるものではありません。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

18.Xpander Raises $7.5 Million for AI Management and Governance

重要度 確認目安 参考

概要

Xpander社がAI管理とガバナンスのプラットフォーム開発のために750万ドルの資金調達を実施しました。同社のプラットフォームは、AIエージェントをポータブルなワークロードとして実行し、オンデマンドでインターフェースを安全にレンダリングするユニバーサルエージェントハーネスを使用しています。

金融機関との関連

本記事は特定の製品や脆弱性に関するものではなく、金融機関への直接的な影響は限定的です。AI技術の動向に関する参考情報として位置づけられます。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

19.Fortinet Acquires AI Security Company Virtue AI

重要度 確認目安 参考

概要

FortinetがAIセキュリティ企業Virtue AIを買収しました。FortinetはVirtue AIの技術を活用し、AIモデル、アプリケーション、エージェントシステムを含むAIセキュリティポートフォリオを強化する予定です。

金融機関との関連

金融機関への直接的な影響は限定的です。Fortinet製品を利用している場合でも、AIセキュリティ機能の将来的な強化に関する情報であり、現時点での具体的な対応は不要です。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

20.Hunting MacSync Stealer infrastructure through behavioral pivots

AIによる要約・評価は行っていません。

元記事を読む

21.Staying Ahead of Adversarial AI Through Agentic Source Code Review

AIによる要約・評価は行っていません。

元記事を読む

22.CVE-2026-33824 — Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability

AIによる要約・評価は行っていません。

元記事を読む
収集元 (13ソース)