2026 年 5 月に修正された Microsoft Defender を構成するソフトウェアの脆弱性を悪用するエクスプロイトコードが公開されています。
2026 年 4 月に公開された Linux カーネルの脆弱性を悪用するエクスプロイトコードが公開されています。脆弱性は、AI により検出された脆弱性の先駆けとして話題になり、その影響度の高さから「Copy Fail」と呼ばれ、世界的に注目されています。悪用手順が容易であり幅広い幅広い OS に影響があるため、Linux OS への侵入に成功した攻撃者が悪用を試行する可能性が高いです。
2026 年 4 月に公開された、Microsoft Defender の脆弱性を悪用するエクスプロイトコードが公開されています。
2026 年 3 月に公開された、Langflow の脆弱性を悪用するエクスプロイトコードが公開されています。
2026 年 3 月に公開された、Microsoft Windows OS での管理者権限の奪取につながる脆弱性を悪用するコードが公開されています。
2026 年 3 月に、Nginx UI の脆弱性を悪用するエクスプロイトコードが公開されています。
2026 年 3 月に、Wazuh の脆弱性を悪用するエクスプロイトコードが公開されています。
2026 年 2 月に、Safetica Technologies 社のカーネルドライバーに存在する脆弱性を悪用するエクスプロイトコードが公開されています。
2026 年 1 月に公開された GNU InetUtils telnetd の脆弱性の悪用を試みるエクスプロイトコードが公開されています。
2026 年 1 月に、n8n に存在する複数の脆弱性を悪用するエクスプロイトコードが公開されています。
一般財団法人日本サイバー犯罪対策センター(JC3)は3月25日、テクニカルサポート詐欺の手口に関する実態調査の結果を電子情報通信学会情報通信システムセキュリティ研究会(ICSS研)及び IEEE Conference on Dependable and Secure Computing(DSC)で発表した。
2025 年 12 月に公開された MongoDB の脆弱性の悪用を試みるエクスプロイトコードが公開されています。
株式会社ラックは4月10日、「Oktaスターターパック」を同日から提供すると発表した。
2025 年 12 月に公開された Gogs の脆弱性を悪用するエクスプロイトコードが公開されています。
2025 年 8 月に公開された Microsoft Web Deploy 4.0 の脆弱性を悪用するエクスプロイトコードが公開されています。
2025 年 11 月末に公開された React の脆弱性を悪用するエクスプロイトコードが公開されています。
2025 年 11 月に公開された Windows OS の脆弱性を悪用するエクスプロイトコードが公開されています。
2025 年 10 月に公開された Apache Tomcat の脆弱性を悪用する手順が公開されています。
2025 年 10 月に公開された Linux カーネルの脆弱性を悪用するエクスプロイトコードが公開されています。
2025 年 9 月に、NSecSoft 社の製品に用いられているカーネルドライバーにおける任意のプロセスの停止が可能となる問題が報告されています。
2025 年 8 月に公開された、Windows ファイルエクスプローラーの脆弱性の悪用手順が公開されています。Active Directory で管理されている Windows OS への侵入に成功した攻撃者は、脆弱性の悪用によりハッシュ値を入手し、侵入範囲の拡大ができる可能性があります。セキュリティ更新プログラムの適用により対策してください。
2025 年 9 月に、K7 Ultimate Security のカーネルドライバーにて、任意のプロセスの停止が可能となる脆弱性の情報が公開されています。
KDDI株式会社と日本電気株式会社(NEC)は11月20日、サイバーセキュリティ分野の強化を目的とした合弁会社United Cyber Force株式会社(UCF)を設立し、2025年11月28日に活動を開始すると発表した。UCF設立は2025年5月に締結した協業の一環となる。
2025 年 8 月に、Windows 版の Docker Desktop にてコンテナからホスト OS の侵害が可能となる脆弱性が報告されています。
株式会社ラックは11月10日、Autodesk Installerにおける権限昇格の脆弱性(CVE-2025-10885)について「LAC WATCH」で発表した。同社の飯田雅裕氏が発見し、同社からZero Day Initiative(ZDI)に報告を行っている。影響を受けるシステムは以下の通り。
2025 年 5 月に修正された、Wing FTP Server にて遠隔からの任意のコード実行が可能となる脆弱性を悪用するエクスプロイトコードが公開されています。
2025 年 6 月に、Roundcube にて遠隔からの任意のコード実行が可能となる脆弱性を悪用するエクスプロイトコードが公開されています。
2025 年 7 月に、Windows OS にて管理者権限の奪取が可能となる脆弱性が報告されています。
2025 年 7 月に、Linux OS に標準実装されているコマンドである sudo に存在する root 権限の奪取が可能となる脆弱性に対するエクスプロイトコードが公開されています。
当該脆弱性の悪用に攻撃者が WebDAV を用いたため、公開されているいくつかの記事では WebDAV の部分が強調されており、あたかも WebDAV に関連する脆弱性かのように書かれているものがあります。しかし、脆弱性の本質は遠隔のサーバに配置されている EXE や DLL などのファイルを実行してしまう点であり、WebDAV の代わりに SMB を用いても脆弱性は悪用できます。
2025 年 6 月に、Microsoft Windows における管理者権限での遠隔からの任意のコード実行につながる脆弱性の情報が公開されています。デフォルトの設定では、ドメインコントローラを除き、Active Directory ドメインに参加しているすべての端末への侵入が可能となる脆弱性であるため、間接的にドメインコントローラの制圧が可能となる可能性が高い脆弱性で、Active Directory 史上最も注目度が高い脆弱性と言えます。
株式会社ラックとKDDI株式会社は7月25日、サイバー攻撃への対策に向けセキュリティソリューションのグローバル展開を7月28日から本格開始すると発表した。海外拠点を持つ日本企業に向けて、セキュリティ環境の診断から運用までを包括的に支援する。
コンテナアプリケーションを管理するソフトウェアとして世界的に利用されている Kubernetes が公式にサポートしている管理用ソフトウェアである Ingress NGINX Controller にて、遠隔からの任意のコード実行につながる脆弱性が報告されています。
株式会社ラックは7月1日、サイバー犯罪に関する白浜シンポジウム実行委員会から5月22日に「情報危機管理コンテスト人材育成賞」を受賞したと発表した。
脆弱性は、SSH サーバーと通信できる状態であれば、認証なしに遠隔コード実行が可能であり、エクスプロイトコードの作成が容易であるため、当該ソフトウェアを利用している場合は攻撃者に狙われる可能性が高いと考えられます。
和歌山大学学術情報センターは6月19日、「サイバーセキュリティ人材育成セミナー~サイバーセキュリティ人材育成の20年とこれから~」を7月3日に開催すると発表した。
2025 年 3 月に、Microsoft Windows OS の Explorer にて、NT ハッシュ値の漏洩や Active Directory ドメインレベルでの権限昇格につながる脆弱性が公開されています。
株式会社ラックは6月17日、「LAC SeaParadise」チームが国際CTF大会「Global Cyber Skills Benchmark CTF 2025: Operation Blackout」で国内2位、世界10位を獲得したと発表した。
2025 年 3 月に、Web アプリケーションの開発フレームワークである Next.js に、機密情報の漏洩につながる脆弱性が報告されています。
株式会社ラックは6月6日、警察庁、一般財団法人日本サイバー犯罪対策センター(JC3)、及びMicrosoft Corporationと連携し、日本を狙ったサポート詐欺の被疑者検挙に貢献したと発表した。
脆弱性の悪用は容易ですが、開発者モードのソフトウェアをネットワーク越しにアクセスできる状態で動作させていることが前提条件となります。開発者モードでの動作は必要な時のみに限定し、開発環境内からのみアクセスできる状態で動作させる運用が安全です。
2025 年 3 月に、Apache 財団の Tomcat にて遠隔からの任意のコード実行につながる脆弱性が報告されています。
2025 年 1 月に、IObit 社の Malware Fighter にて管理者権限の奪取が可能となる脆弱性が報告されています。
2024 年 11 月に、Pandora FMS にて遠隔からの任意のコード実行が可能となる脆弱性の悪用手法が公開されています。
2024 年 11 月に、LibreNMS にて遠隔からの任意のコード実行が可能となる脆弱性の悪用手法が公開されています。
脆弱性は、セキュリティの観点から現在はデフォルトで無効化されているオプションが有効化されている場合にのみ発現するものですが、公式に提供されている Docker イメージなどで有効化されているオプションであると報告されています。phpinfo 関数などにより register_argc_argv オプションが有効化されていないかを確認するとともに、ソフトウェアのバージョンアップデートによる対策の検討を推奨します。
2024 年 8 月に公開された Microsoft Windows OS の脆弱性の悪用を試みるエクスプロイトコードが公開されています。
2024 年 7 月に公開された ProjectSend の脆弱性の悪用を試みるエクスプロイトコードが公開されています。
2024 年 6 月に公開された Microsoft Windows OS に存在する脆弱性に対するエクスプロイトコードが公開されています。
2024 年 11 月に公開された needrestart に存在する脆弱性に対するエクスプロイトコードが公開されています。
2024 年 6 月に公開された Microsoft Windows OS に存在する脆弱性に対するエクスプロイトコードが公開されています。脆弱性が存在する Windows OS への侵入に当該脆弱性が悪用されると、OS の全権限が奪取されてしまいます。幅広い Microsoft Windows OS が当該脆弱性の影響を受けます。標的型攻撃などによる端末への侵入後に、端末の全権限を掌握するために悪用が試みられる可能性が高い脆弱性であると考えられます。
株式会社ラックは12月9日、これまでのセキュリティ監視センターJSOCの事業を大きく転換する次世代のJSOC事業戦略を発表した。
2024 年 11 月に公開された Angular-Base64-Upload に存在する脆弱性に対するエクスプロイトコードが公開されています。
2024 年 7 月に公開された Microsoft Windows OS に存在する脆弱性に対するエクスプロイトコードが公開されています。
株式会社ラックとKDDI株式会社は11月7日、ラックの普通株式の公開買付けによる完全子会社化に関する取引に合意したと発表した。
WordPress で作成された Web サイトのバックアップを取得し、他のサーバへ移行するプラグインとして世界的に利用されている All-in-One WP Migration and Backup に、遠隔からの任意のコード実行につながる脆弱性が報告されています。脆弱性は、バックアップ作成時のエクスポート処理に存在します。
株式会社ラックは10月22日、「セキュリティ運用自動化支援サービス for Microsoft 365」を同日から提供開始すると発表した。
2024 年 8 月に公開された Jenkins サーバの脆弱性を悪用する、エクスプロイトコードが公開されています。
2024 年 6 月に公開された PHP の脆弱性を悪用するエクスプロイトコードが公開されています。
2024 年 7 月に公開された、GeoServer およびその関連ツールの脆弱性の悪用を試みるエクスプロイトコードが公開されています。
2024 年 4 月に公開された、glibc の脆弱性を悪用する攻撃検証コードが公開されています。
株式会社ラックは8月27日、アプリケーション開発プロセスにおけるセキュリティ対策の強化を支援する「セキュリティ脆弱性アドバイスサービス by Snyk」を同日から提供開始すると発表した。
2024 年 4 月に公開された、Microsoft Windows での権限昇格が可能となる脆弱性を悪用するエクスプロイトコードが公開されています。