MENU

セキュリティレポート 2026/7/29

週明けからシステムの脆弱性対応や管理に追われ、一瞬も気が抜けないサイバー空間の厳しさを痛感されている方も多いのではないでしょうか。

今週のレポートは、自社インフラの保護はもちろん、従業員の私的端末管理(BYOD)に至るまで、今一度チェック体制を見直す良い機会となる内容です。

組織全体の安全性を確実に維持するため、まずは最優先で対応すべき対策からご確認ください。

■ 今週のエグゼクティブサマリー

2026年7月第5週は、サーバーの制御権を完全に奪取される恐れのある極めて深刻な脆弱性が複数報告されており、早急な確認と対応が求められています。

また、業界を挙げた新たなAIセキュリティの取り組みや、家庭用機器を悪用したサイバー犯罪への警告、さらにはApple製品における大規模なセキュリティ修正など、個人から企業まで広範に影響する動きが目立ちました。

【最重要】直ちに確認すべき脆弱性と対策

今週は、特に以下の脆弱性にご注意ください。これらはCVSSスコアが高く、一部は既に積極的に悪用が確認されています。

■ Arista VeloCloud Orchestrator (VCO) のコマンド注入の脆弱性

  • CVE-番号 (CVSSv3.1: 10.0): オンプレミス版の管理製品において、認証なしで遠隔から任意のコマンドを実行される恐れがあります。既に実際の攻撃での悪用が確認されており、米CISAの「既知の悪用された脆弱性カタログ」にも追加されています。
  • 影響: Arista VeloCloud Orchestrator(オンプレミス版)の利用環境
  • 対策: メーカーが提供する修正パッチを直ちに適用してください。また、侵害の有無を確認するための調査も推奨されます。

■ JetBrains TeamCity の認証バイパスおよびサーバ乗っ取りの脆弱性

  • CVE-2026-63077 (CVSSv3.1: 9.8): ソフトウェア開発基盤であるTeamCityにおいて、認証されていない利用者がサーバを完全に支配できる恐れがあります。開発環境が乗っ取られた場合、配布するソフトウェアに不正なコードを混入させられる二次被害のリスクがあります。
  • 影響: JetBrains TeamCity On-Premises の影響を受けるバージョン
  • 対策: 最新のアップデート(2026.1以降など)を速やかに適用して修正を行ってください。

【その他の脅威の動向】

Apple製品および主要ソフトウェアの大規模セキュリティアップデート

Appleは iOS 26.6macOS Tahoe 26.6 を公開し、iOSで87件、macOSで155件もの脆弱性を修正しました。これにはカーネルやWebブラウザの基盤(WebKit)など、システムの根幹に関わる重要な修正が含まれています。放置するとアプリを通じてデバイスを乗っ取られるリスクがあるため、すべての利用者にとって速やかなOS更新が不可欠です。また、Oracleも四半期定例パッチを公開し、のべ1449件という膨大な数の修正を実施しています。

家庭用IoT機器を悪用した「レジデンシャルプロキシ」への警告

警察庁と総務省は、安価な動画用デバイスや「通信帯域を共有して収益を得る」と謳うサービスを通じて、家庭のIoT機器がサイバー攻撃の踏み台(レジデンシャルプロキシ)として悪用されているとして注意を呼びかけています。これらにより機器が乗っ取られると、自身のネットワークが知らないうちにサイバー犯罪の「隠れみの」として利用されてしまう恐れがあります。官民一体となった対策組織も設立されており、不審なデバイスやアプリの利用を控える啓発が進められています。

AIセキュリティ向上のための新アライアンス「Open Secure AI Alliance」設立

NVIDIAやMicrosoft、Googleを含む30社以上のテクノロジー企業が、AIモデルやAIエージェントの安全性を高めるための「Open Secure AI Alliance」を設立しました。この連合は、AIの脆弱性をAI自身で発見・解決するためのオープンなツールや、テスト・監査手法を共同開発することを目的としています。AIを悪用した攻撃が高速化する中で、防御側もAI技術を駆使して対抗する姿勢を鮮明にしており、今後の標準的な防御技術としての普及が期待されます。

最後に

今週は、「重要サーバの脆弱性対策」と「エンドユーザー環境の安全性確保」という、守るべき範囲の広さが浮き彫りとなった一週間でした。

Apple製品などに見られた大規模なアップデートへの対応は、速やかなパッチ適用が組織全体の防衛力を維持する基本であることを改めて示しています。

一方で、警察庁が警告した家庭用IoT機器が攻撃の踏み台(レジデンシャルプロキシ)にされるリスクは、個人のネットワーク環境が組織の安全を脅かす可能性を物語っています。

最新のパッチ情報を常にチェックし、システムの健全性を維持するよう努めてください。