Monomi Digest

日次ダイジェスト:2026年08月26日
最終更新: 2026年08月26日 07:29
19 件

本日の要点

概況

Brief対象17件|重要度「高」1件|本日確認1件|今週確認7件

Brief対象の記事のうち、本日中に適用性または初動要否を確認する記事が1件あります。

重要・優先事項

  • CISAは2026年8月25日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Giteaにコードインジェクションの脆弱性があり、リポジトリへの書き込み権限を持つ攻撃者が悪意のあるパッチを送信することで、Giteaサービスアカウントとしてシェルコマンドを実行できる可能性があります。

    金融機関でGiteaをコードリポジトリとして利用している場合に、適用性確認の対象になります。利用有無は記事から確認できないため断定はできません。

  • 2024年から2026年にかけて、Mirage2FAキャンペーンが数千社の企業に影響を与えています。この商用フィッシング・アズ・ア・サービスツールキットは、Microsoft 365アカウントを標的とし、正規のログインフローを悪用して多要素認証を回避します。ANY.RUNの調査によると、標的となったメールアドレスの48%が侵害された可能性があります。

    多くの金融機関で利用されているMicrosoft 365アカウントが標的となっており、認証情報の窃取や多要素認証の回避により、不正アクセスや情報漏えいにつながる可能性があります。

確認事項

  • Giteaの利用有無と影響バージョン・外部露出を確認する
  • Microsoft 365環境におけるフィッシング対策と多要素認証の回避策について確認する

優先確認

重要度が高い、または確認目安が本日確認の記事です。

1.CVE-2026-60004 — Gitea Code Injection VulnerabilityGiteaのコードインジェクション脆弱性「CVE-2026-60004」

重要度 中 ・ 確認目安 本日確認

重要度は、Giteaの利用状況が記事から不明であり、適用範囲が不確実なため「中」です。確認目安は、CISA KEVへ直近3日以内に新規追加されたため「本日確認」です。

本文を見る

2.Mirage2FA Surge Hits 4,500 US and EU Companies, Abusing Microsoft 365 Login Flows

重要度 高 ・ 確認目安 今週確認

重要度は、多くの金融機関で利用されるMicrosoft 365アカウントが標的となり、多要素認証が回避される可能性があるため「高」です。確認目安は、広範な攻撃キャンペーンではあるものの、直ちに緊急対応を要する新たな脆弱性や期限の記述がないため「今週確認」です。

本文を見る

本日のダッシュボード

掲載19

重要度

  • 1
  • 11
  • 5

確認目安

  • 本日確認1
  • 今週確認7
  • 参考9

主なカテゴリ

本日の情報

確認目安、重要度、元の収集順で表示しています。

1.CVE-2026-60004 — Gitea Code Injection VulnerabilityGiteaのコードインジェクション脆弱性「CVE-2026-60004」

重要度 確認目安 本日確認

概要

CISAは2026年8月25日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Giteaにコードインジェクションの脆弱性があり、リポジトリへの書き込み権限を持つ攻撃者が悪意のあるパッチを送信することで、Giteaサービスアカウントとしてシェルコマンドを実行できる可能性があります。

脆弱性情報

金融機関との関連

金融機関でGiteaをコードリポジトリとして利用している場合に、適用性確認の対象になります。利用有無は記事から確認できないため断定はできません。

確認すべきこと

  • Giteaの利用有無と影響バージョン・外部露出を確認する
  • ベンダー一次情報と修正版・緩和策を確認し対応要否を評価する
  • 侵害兆候が確認された場合は提供者の指針に基づき対応を検討する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

2.Mirage2FA Surge Hits 4,500 US and EU Companies, Abusing Microsoft 365 Login Flows

重要度 高確認目安 今週確認

概要

2024年から2026年にかけて、Mirage2FAキャンペーンが数千社の企業に影響を与えています。この商用フィッシング・アズ・ア・サービスツールキットは、Microsoft 365アカウントを標的とし、正規のログインフローを悪用して多要素認証を回避します。ANY.RUNの調査によると、標的となったメールアドレスの48%が侵害された可能性があります。

金融機関との関連

多くの金融機関で利用されているMicrosoft 365アカウントが標的となっており、認証情報の窃取や多要素認証の回避により、不正アクセスや情報漏えいにつながる可能性があります。

確認すべきこと

  • Microsoft 365環境におけるフィッシング対策と多要素認証の回避策について確認する
  • ユーザーへのフィッシング攻撃に関する注意喚起と教育を強化する
  • Microsoft 365の監査ログを監視し、不審なログインや認証フローの悪用がないか確認する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

3.U.S. Sanctions Iran-Linked Hackers Behind Critical Infrastructure Breaches

重要度 確認目安 今週確認

概要

米国財務省は、イランとその支援者に対する「前例のない、政府全体での経済的キャンペーン」の一環として、イランのサイバー攻撃者に対し新たな制裁を発表しました。これは、イランの金融ネットワークを遮断し、政権を維持する経済的生命線を断つことを目的と

金融機関との関連

金融機関が直接的な制裁対象となるわけではありませんが、制裁対象となったイラン関連組織との取引や金融サービス提供において、規制遵守の観点から注意が必要です。また、イラン関連のサイバー攻撃動向を把握する上で参考になります。

確認すべきこと

  • 制裁対象リスト(SDNリスト等)を確認し、イラン関連組織との取引の有無を照合する
  • イラン関連のサイバー脅威動向に関する情報を継続的に収集し、自社の脅威インテリジェンスを更新する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

4.A Malicious Webpage Could Poison Your Local AI Model Behind NVIDIA NemoClaw

重要度 確認目安 今週確認

概要

Oasis Securityは、NVIDIA NemoClawに脆弱性を発見しました。これにより、攻撃者が制御するウェブページが、AIエージェントを提供するローカルのOllamaインスタンスを認証なしで乗っ取り、モデル内に隠された指示を埋め込む可能性があります。

金融機関との関連

金融機関がNVIDIA NemoClawやOllamaを利用してAIエージェントを運用している場合に、モデルの信頼性やデータセキュリティに影響を及ぼす可能性があります。利用状況は記事からは確認できません。

確認すべきこと

  • NVIDIA NemoClawおよびOllamaの利用有無と、影響を受ける可能性のあるバージョンを確認する
  • NVIDIAおよびOllamaのベンダーから公開される公式情報や修正パッチ、緩和策を確認する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

5.WordPress Websites Targeted via MiniOrange Plugin Vulnerabilities

重要度 確認目安 今週確認

概要

WordPressサイトが、MiniOrange SAML 2.0 SSOプラグインの認証バイパス脆弱性(CVE-2026-61979およびCVE-2026-15981)により標的にされていることが確認されました。

金融機関との関連

金融機関がWordPressサイトでMiniOrange SAML 2.0 SSOプラグインを利用している場合に限り、適用性確認の対象になります。

確認すべきこと

  • 自社および委託先でMiniOrange SAML 2.0 SSOプラグインの利用有無と影響バージョンを確認する
  • ベンダーの一次情報を確認し、修正パッチや緩和策の適用を検討する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

6.Marimo Notebook Flaw Could Run MCP Commands Before Cells Execute in Edit Mode

重要度 確認目安 今週確認

概要

Marimoのノートブックソフトウェアに高 severity のセキュリティ脆弱性が発見され、編集モードで特別に細工されたノートブックを開くと、攻撃者が提供したModel Context Protocol (MCP)コマンドがローカルサブプロセスとして実行される可能性がありました。この脆弱性は既に修正されています。

金融機関との関連

金融機関でMarimo Notebookを利用している場合に限り、適用性確認の対象になります。記事からは金融機関での利用状況は確認できません。

確認すべきこと

  • Marimo Notebookの利用有無と影響バージョンを確認する
  • ベンダーの一次情報を確認し、修正版へのアップデートまたは緩和策の適用を検討する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

7.24 npm Packages Abuse unpkg Mirrors to Host Fake Cloudflare CAPTCHA Pages

重要度 確認目安 今週確認

概要

サイバーセキュリティ研究者が、24個のnpmパッケージをフィッシングインフラとして悪用し、ClickFix風の偽CAPTHAページへリダイレクトさせる新たなキャンペーンの詳細を公開しました。攻撃者はnpmパッケージを開発者感染目的ではなく、無料のホスティングとして利用しています。

金融機関との関連

金融機関の開発者がnpmパッケージを利用している場合、開発環境やサプライチェーンに影響を及ぼす可能性があります。直接的な顧客への影響は限定的です。

確認すべきこと

  • 開発環境で利用しているnpmパッケージに不審なものがないか確認する
  • npmパッケージの利用状況を棚卸しし、信頼できるソースからの導入を徹底する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

8.E4del and PINHOLE RATs Turn FTP Banners Into Dead Drops for Malware Commands

重要度 確認目安 今週確認

概要

サイバーセキュリティ研究者が、FTPバナーをデッドドロップリゾルバーとして利用し、E4delとPINHOLEという2つの未報告のRATを配信する新しいキャンペーンについて注意を喚起しています。

金融機関との関連

金融機関への直接的な影響は記事からは確認できませんが、FTPサービスを運用している場合、同様の攻撃手法に悪用される可能性について確認が必要です。

確認すべきこと

  • 自社および委託先でFTPサービスを運用しているか確認する
  • FTPバナーの利用状況と、不審な通信がないかネットワークトラフィックを監視する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

9.Linux Foundation to Govern TRACE, an Open Standard for AI Runtime Attestation

重要度 確認目安 参考

概要

AMD、Intel、Microsoft、OPAQUE、TIIが開発したAIランタイム認証のオープン標準「TRACE」が、Linux Foundationの管理下に入ることが発表されました。

金融機関との関連

金融機関がAI技術を導入・活用する際に、そのセキュリティや信頼性を評価する上での参考情報となります。直接的な影響は現時点では限定的です。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

10.WhatsApp Adds Multiple Passkeys for Phishing-Resistant Sign-Ins Across iOS and Android

重要度 確認目安 参考

概要

MetaはWhatsAppアカウントのセキュリティ機能として、iOSとAndroidデバイスの両方でフィッシング耐性のあるサインインを可能にする複数のパスキーサポートを発表しました。すでに10億人以上がパスキーを利用してWhatsAppにログインしているとのことです。

金融機関との関連

WhatsAppは個人間のコミュニケーションツールであり、金融機関の業務システムや顧客サービスに直接利用されることは稀です。そのため、金融機関への直接的な影響は限定的です。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

11.Frontier AI: Vulnerability Management's Systemic Revolution

重要度 確認目安 参考

概要

本記事は、サイバーセキュリティの黎明期から脆弱性管理がセキュリティプログラムの主要な要素であり、脆弱性管理チームとパッチ管理チームの共生関係が長年存在してきたことを述べています。

金融機関との関連

金融機関への直接的な影響は限定的です。AI技術が脆弱性管理に与える影響について、中長期的な視点での情報収集として参考になります。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

12.Taiwan Charges 9 Over Illegal AI Server Exports to China, Including Nvidia and Super Micro Staff

重要度 確認目安 参考

概要

台湾当局は、NvidiaとSuper Microの従業員を含む9名を、中国へのAIサーバーの違法輸出に関与したとして起訴しました。AIインフラは米中間の主要な競争点となっています。

金融機関との関連

金融機関への直接的な影響は限定的です。AI関連技術の輸出規制に関する動向として、サプライチェーンリスクや地政学的リスクの観点から参考情報となり得ます。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

13.Alice Raises $140M to Expand AI Model Defenses and Enterprise Guardrails

重要度 確認目安 参考

概要

ActiveFenceとして知られていた企業Aliceが、AIモデルの防御と企業向けガードレールを拡張するために1億4000万ドルを調達しました。これにより、同社の総調達額は2億8000万ドルに達しました。

金融機関との関連

AIモデルの防御に関する技術開発のニュースであり、金融機関への直接的な影響は限定的です。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

14.WhatsApp Adds Multiple Passkeys and Stronger 2SV in Account Security Update

重要度 確認目安 参考

概要

WhatsAppがアカウントセキュリティを強化し、複数のパスキーのサポートとより強力な2段階認証(2SV)機能を追加しました。これにより、ユーザーはより安全にアカウントを保護できるようになります。

金融機関との関連

金融機関への直接的な影響は限定的です。WhatsAppは一般消費者向けメッセージングアプリであり、金融機関の業務システムや顧客サービスに直接関連するものではありません。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

15.Hands-On Cyber-Physical Systems Training Returns to ICS Cybersecurity Conference

重要度 確認目安 参考

概要

SecurityWeekが主催するICSサイバーセキュリティカンファレンスで、サイバーフィジカルシステムへの攻撃手法に関する実践トレーニングが2026年10月6日から8日にかけて開催されます。

金融機関との関連

金融機関への直接的な影響は限定的です。産業制御システム(ICS)に関するトレーニングであり、金融機関の主要業務システムとは直接関係が薄いため、参考情報にとどまります。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

16.First Malware Built Specifically for Car Head Units Fuels Botnet

重要度 確認目安 参考

概要

Kasperskyの研究者らは、自動車のヘッドユニット向けに特別に構築された初のマルウェアが、数百万台のデバイスを巻き込んだBadBoxボットネットに関連していることを発見しました。

金融機関との関連

金融機関の直接的な業務システムや顧客情報への影響は確認できません。自動車関連事業を持つ金融機関にとっては、サプライチェーンリスクやIoTデバイスのセキュリティ動向として参考になる可能性があります。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

17.Silent Patches Don’t Stop Attackers – They Blind Defenders

重要度 確認目安 参考

概要

サイレントパッチ(ベンダーが脆弱性情報を公開せずにパッチをリリースすること)は、攻撃者にとって悪用可能な情報源となり、一方で防御側はリスクを優先順位付けするために必要なコンテキストを欠くことになります。

金融機関との関連

金融機関への直接的な影響は限定的です。ベンダーのパッチ公開方法に関する一般的な問題提起であり、具体的な製品や脆弱性に関する情報ではありません。

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

18.The patch window is collapsing: Why security needs a new control plane

AIによる要約・評価は行っていません。

元記事を読む

19.The safety penalty: Reclaiming operational sovereignty in the age of AI

AIによる要約・評価は行っていません。

元記事を読む
収集元 (13ソース)