2026年7月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2026年7月の脆弱性と脅威ニュース記事一覧

CSIRT支援室 第37回 19年以上見過ごされていた Linux kernel のゼロデイ脆弱性を報告した話:CVE-2026-43456 画像
脅威動向

CSIRT支援室 第37回 19年以上見過ごされていた Linux kernel のゼロデイ脆弱性を報告した話:CVE-2026-43456

 CVE-2026-43456の根本原因と、どのようにして権限昇格を達成したか解説します。

Microsoft Windows OS における管理者権限の奪取につながる ATBroker.exe の特権動作での検証不備(Scan Tech Report) 画像
エクスプロイト

Microsoft Windows OS における管理者権限の奪取につながる ATBroker.exe の特権動作での検証不備(Scan Tech Report)

2026 年 3 月に公開された、Microsoft Windows OS での管理者権限の奪取につながる脆弱性を悪用するコードが公開されています。

PowerDNS Recursor に複数の脆弱性 画像
セキュリティホール・脆弱性

PowerDNS Recursor に複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は7月27日、PowerDNS Recursorの脆弱性情報が公開されたと発表した。

在大連領事事務所関係者を装ったなりすましメールに注意を呼びかけ 画像
脅威動向

在大連領事事務所関係者を装ったなりすましメールに注意を呼びかけ

 外務省は7月20日、在大連領事事務所関係者を装ったなりすましメールへの注意喚起を発表した。

圧縮ソフト「7-Zip」を装った偽ソフトウェアの裏に潜む巨大不正プロキシ事業 画像
調査・ホワイトペーパー

圧縮ソフト「7-Zip」を装った偽ソフトウェアの裏に潜む巨大不正プロキシ事業

 Infoblox株式会社は7月23日、圧縮ソフト「7-Zip」を装った偽ソフトウェアの裏に潜む巨大不正プロキシ事業について発表した。

ISC BIND に複数の脆弱性 画像
セキュリティホール・脆弱性

ISC BIND に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月23日、ISC BINDにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

バックアップソフトウェア「Duplicati」に不適切な権限割り当てに関する脆弱性 画像
セキュリティホール・脆弱性

バックアップソフトウェア「Duplicati」に不適切な権限割り当てに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月23日、バックアップソフトウェア「Duplicati」における不適切な権限割り当てに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

海上ヘリ基地反対協議会に「極めて悪質なサイバー攻撃」 他団体の問合せフォーム悪用で大量自動返信 画像
インシデント・情報漏えい

海上ヘリ基地反対協議会に「極めて悪質なサイバー攻撃」 他団体の問合せフォーム悪用で大量自動返信

 海上ヘリ基地建設反対・平和と名護市政民主化を求める協議会は7月15日、同会メールアドレスを悪用したなりすまし送信行為について発表した。

Oracle Java に脆弱性 画像
セキュリティホール・脆弱性

Oracle Java に脆弱性

 独立行政法人情報処理推進機構(IPA)は7月22日、Oracle Java の脆弱性対策について発表した。対象となるのは、サポートされている以下の Oracle 製品。

WordPress 6.9 以降で 2 件の脆弱性の組み合わせで遠隔コード実行の可能性 画像
セキュリティホール・脆弱性

WordPress 6.9 以降で 2 件の脆弱性の組み合わせで遠隔コード実行の可能性

 独立行政法人情報処理推進機構(IPA)は7月22日、WordPressの脆弱性(CVE-2026-60137、CVE-2026-63030:wp2shell)について発表した。影響を受けるシステムは以下の通り。

Drupal プラグイン「AI Agents」に不正な認証の脆弱性 画像
セキュリティホール・脆弱性

Drupal プラグイン「AI Agents」に不正な認証の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月21日、Drupalプラグイン「AI Agents」における不正な認証の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

非接触型ICカード技術 FeliCa の一部のICチップに脆弱性 画像
セキュリティホール・脆弱性

非接触型ICカード技術 FeliCa の一部のICチップに脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月21日、非接触型ICカード技術FeliCaの一部のICチップにおける脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

WordPress の深刻度「緊急」脆弱性「wp2shell 」の概要と対応指針 ~ GMO Flatt Security 解説 画像
セキュリティホール・脆弱性

WordPress の深刻度「緊急」脆弱性「wp2shell 」の概要と対応指針 ~ GMO Flatt Security 解説

 GMO Flatt Security株式会社は7月18日、WordPressの深刻度「緊急」脆弱性「wp2shell 」の概要と対応指針について、同社公式ブログで発表した。

SGLang に Pickle のデシリアライゼーションに関する脆弱性 画像
セキュリティホール・脆弱性

SGLang に Pickle のデシリアライゼーションに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月17日、SGLangにおけるPickleのデシリアライゼーションに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

一部の HTTP/2 サーバにフロー制御に起因したサービス拒否(DoS)の脆弱性 画像
セキュリティホール・脆弱性

一部の HTTP/2 サーバにフロー制御に起因したサービス拒否(DoS)の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月17日、一部のHTTP/2サーバにおけるフロー制御に起因したサービス拒否(DoS)の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Windows DNS に複数の脆弱性 画像
セキュリティホール・脆弱性

Windows DNS に複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は7月17日、Windows DNSの脆弱性情報が公開されたと発表した。

Apache Tomcat に複数の脆弱性 画像
セキュリティホール・脆弱性

Apache Tomcat に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月16日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Tera Term の TTSSH2 プラグインに複数の脆弱性 画像
セキュリティホール・脆弱性

Tera Term の TTSSH2 プラグインに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月16日、Tera TermのTTSSH2プラグインにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

JavaScript ライブラリ「Forge」に複数の署名検証不備の脆弱性 画像
セキュリティホール・脆弱性

JavaScript ライブラリ「Forge」に複数の署名検証不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月16日、JavaScriptライブラリ「Forge」における複数の署名検証不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

2日間全科目休講 ~ 札幌国際大学のアカウントがフィッシングメール被害 画像
インシデント・情報漏えい

2日間全科目休講 ~ 札幌国際大学のアカウントがフィッシングメール被害

 札幌国際大学は7月12日、同学の学生および教職員のフィッシングメール被害について発表した。

マイクロソフトが 7 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 画像
セキュリティホール・脆弱性

マイクロソフトが 7 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件

独立行政法人 情報処理推進機構(IPA)は7月15日、「Microsoft 製品の脆弱性対策について(2026年7月)」を発表した。一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)も「2026年7月マイクロソフトセキュリティ更新プログラムに関する注意喚起」を発表している。

HYPER SBI 2 のインストーラに DLL 読み込みに関する脆弱性 画像
セキュリティホール・脆弱性

HYPER SBI 2 のインストーラに DLL 読み込みに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月15日、HYPER SBI 2のインストーラにおけるDLL読み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Nginx UI における認証されていない利用者がバックアップファイルのダウンロードが可能となる脆弱性(Scan Tech Report) 画像
エクスプロイト

Nginx UI における認証されていない利用者がバックアップファイルのダウンロードが可能となる脆弱性(Scan Tech Report)

2026 年 3 月に、Nginx UI の脆弱性を悪用するエクスプロイトコードが公開されています。

定番コマンド「GNU Wget」に脆弱性、意図しないリクエストを強制されるサーバサイドリクエストフォージェリに注意 画像
セキュリティホール・脆弱性

定番コマンド「GNU Wget」に脆弱性、意図しないリクエストを強制されるサーバサイドリクエストフォージェリに注意

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月13日、GNU Wgetにおけるサーバサイドリクエストフォージェリの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

GitLost 脆弱性:公開リポジトリの Issue が非公開リポジトリをこじ開ける 画像
TheRegister

GitLost 脆弱性:公開リポジトリの Issue が非公開リポジトリをこじ開ける

 そして、AI エージェントやシステムを悩ますプロンプトインジェクション問題の大半と同様、この脆弱性はコードで完全に修正することはできない。AI は自然言語を理解して応答することが本来の機能であり、正当な要求と悪意ある要求を区別できない場合があるからだ。そこで Noma の研究者たちはドキュメントによる対応を GitHub に提案したが、それすらも実現しなかった。

iOS 版 LINE にサービス運用妨害(DoS)につながる脆弱性 画像
セキュリティホール・脆弱性

iOS 版 LINE にサービス運用妨害(DoS)につながる脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月13日、iOS版LINEにおけるサービス運用妨害(DoS)につながる脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受ける製品は以下の通り。

水道料金請求や給水停止をSMSやメールで案内することはない ~「水道料金を支払わなければ給水を停止する」メールに神奈川県が注意呼びかけ 画像
脅威動向

水道料金請求や給水停止をSMSやメールで案内することはない ~「水道料金を支払わなければ給水を停止する」メールに神奈川県が注意呼びかけ

 神奈川県は7月9日、「水道局」を名乗る水道料金の滞納に関する不審メールへの注意喚起を発表した。

富士電機製 Pupsman のインストーラに複数の脆弱性 画像
セキュリティホール・脆弱性

富士電機製 Pupsman のインストーラに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月8日、富士電機製Pupsmanのインストーラにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

複数のセイコーエプソン製プリンタおよびスキャナの Web Config に CSRF の脆弱性 画像
セキュリティホール・脆弱性

複数のセイコーエプソン製プリンタおよびスキャナの Web Config に CSRF の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月7日、複数のセイコーエプソン製プリンタおよびスキャナのWeb Configにおけるクロスサイトリクエストフォージェリの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

自律型ペンテストプラットフォーム「Dark-Moon」ほか [Scan PREMIUM Monthly Executive Summary 2026年6月度] 画像
脅威動向

自律型ペンテストプラットフォーム「Dark-Moon」ほか [Scan PREMIUM Monthly Executive Summary 2026年6月度]

 先日、筆者の会社に「Top Cyber Threat Intelligence Services in APAC」にノミネートされたとの嬉しい連絡を頂きました。これも、常日頃から皆様にご支援いただいているおかげです。

公益財団法人国際文化会館、「地経学研究所」研究員を騙るメールに注意を呼びかけ 画像
脅威動向

公益財団法人国際文化会館、「地経学研究所」研究員を騙るメールに注意を呼びかけ

 公益財団法人国際文化会館は7月2日、地経学研究所スタッフを騙ったメールへの注意喚起を発表した。

Tenable Blog 第2回「Tenable が Anthropic の Project Glasswing に参加し、AI 時代におけるサイバー防御の強化を推進」 画像
脅威動向

Tenable Blog 第2回「Tenable が Anthropic の Project Glasswing に参加し、AI 時代におけるサイバー防御の強化を推進」PR

 Project Glasswing への参画と Claude Mythos Preview の活用を通じて、Tenable は先進的な AI モデルの挙動やサイバーセキュリティにおける進化し続けるリスクと利点、さらに AI 導入の加速に伴って必要になる統制のあり方について、顧客の理解をより一層深めることができます。

国内 ISP の認証情報を不正利用して送信されたフィッシングメールに注意呼びかけ 画像
脅威動向

国内 ISP の認証情報を不正利用して送信されたフィッシングメールに注意呼びかけ

 フィッシング対策協議会は6月26日、国内ISPの認証情報を不正利用して送信されたフィッシングメールについて発表した。

Little Orbit 製 GamersFirst Anti-Cheat に複数のローカル特権昇格の脆弱性 画像
セキュリティホール・脆弱性

Little Orbit 製 GamersFirst Anti-Cheat に複数のローカル特権昇格の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月3日、Little Orbit製GamersFirst Anti-Cheatにおける複数のローカル特権昇格の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Apache Tomcat に複数の脆弱性 画像
セキュリティホール・脆弱性

Apache Tomcat に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月1日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

セイコーソリューションズ製 SkyBridge MB-A100/MB-A110 に OSコマンドインジェクションの脆弱性 画像
セキュリティホール・脆弱性

セイコーソリューションズ製 SkyBridge MB-A100/MB-A110 に OSコマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月1日、セイコーソリューションズ製SkyBridge MB-A100/MB-A110におけるOSコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

PowerDNS Recursor に複数の脆弱性 画像
セキュリティホール・脆弱性

PowerDNS Recursor に複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は6月30日、PowerDNS Recursorの脆弱性情報が公開されたと発表した。

リコー製 Web Image Monitor を実装している複数のレーザープリンタおよび複合機(MFP)に反射型 XSS の脆弱性 画像
セキュリティホール・脆弱性

リコー製 Web Image Monitor を実装している複数のレーザープリンタおよび複合機(MFP)に反射型 XSS の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月30日、リコー製Web Image Monitorを実装している複数のレーザープリンタおよび複合機(MFP)における反射型クロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

RPGツクールMV および MZ に OSコマンドインジェクションの脆弱性 画像
セキュリティホール・脆弱性

RPGツクールMV および MZ に OSコマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月30日、RPGツクールMVおよびMZにおけるOSコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

DGM3103SCT に OSコマンドインジェクションの脆弱性 画像
セキュリティホール・脆弱性

DGM3103SCT に OSコマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月30日、DGM3103SCTにおけるOSコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

権威DNSサーバNSDに複数の脆弱性 画像
セキュリティホール・脆弱性

権威DNSサーバNSDに複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は6月29日、NSDの脆弱性情報(CVE-2026-12244、CVE-2026-12245、CVE-2026-12246、CVE-2026-12490)が公開されたと発表した。

Fluentdに複数の脆弱性 画像
セキュリティホール・脆弱性

Fluentdに複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月29日、Fluentdにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Windows 10 サポート終了、コンシューマー向けESUを2027年10月12日まで提供 画像
セキュリティホール・脆弱性

Windows 10 サポート終了、コンシューマー向けESUを2027年10月12日まで提供

 独立行政法人情報処理推進機構(IPA)は6月26日、10月15日に公表したWindows 10 のサポート終了に伴う注意喚起について、追加情報を発表した。

ExpressUpdate Agent for Windows に名前付きパイプに対するアクセス制御不備の脆弱性 画像
セキュリティホール・脆弱性

ExpressUpdate Agent for Windows に名前付きパイプに対するアクセス制御不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月26日、ExpressUpdate Agent for Windowsにおける名前付きパイプに対するアクセス制御不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×