技術2026年4月15日(水)更新2026年4月Patch Tuesday、163件パッチでSharePointゼロデイとBlueHammer PoC公開に対応史上2番目の規模となったMicrosoft 4月Patch Tuesday。SharePoint Server XSSゼロデイ(CVSS 6.5)が実攻撃で悪用されCISA KEV入り、Windows DefenderのBlueHammer(CVSS 7.8)はフルPoC公開済み。IKEワーム化RCE(CVSS 9.8)を含む高CVSSも多数。セキュリティMicrosoftWindowsSharePointCVE脆弱性CISAKEV
技術2026年4月14日(火)CISA KEV、Fortinet・Microsoft・Adobe 7件を一斉追加(4月13日)FortiClient EMSのSQLインジェクション(CVSS 9.1)を含む7件が実悪用確認でKEV入り。連邦機関はFortinetのみ4月16日、残り6件は4月27日が期限。セキュリティCISACVEFortinetMicrosoftAdobe脆弱性KEV
技術2026年4月14日(火)ShowDocのファイルアップロードRCE(CVE-2025-0520)が5年越しで実攻撃に2020年に公開されたShowDocのCVSS9.4ファイルアップロード脆弱性が、2026年4月にVulnCheck Canariesのハニーポットで初の実悪用を確認。2,000以上の露出インスタンスが中国を中心に残存する。セキュリティCVERCEShowDoc脆弱性
技術2026年4月13日(月)更新axiosがprototype pollutionのgadgetとしてHTTPヘッダ注入を許していた CVE-2026-40175CVE-2026-40175: 3月のサプライチェーン侵害とは別件。axiosの設定マージがprototype pollution経由の汚染値をHTTPヘッダに流し、CRLF注入からSSRFまで連鎖する。1.15.0で修正済み。セキュリティnpmNode.jsCVE
技術2026年4月12日(日)更新Adobe Acrobat Reader、悪用中のゼロデイにパッチ配布(CVE-2026-34621 / APSB26-43)2025年12月から悪用が続いていたAdobe Acrobat ReaderのプロトタイプPollution RCEに、2026年4月11日にパッチが配布された。CVSS 8.6、Priority 1。72時間以内の適用が推奨される。セキュリティAdobe脆弱性RCEPDFゼロデイパッチ
技術2026年4月12日(日)AIエージェントベンチマーク8本を「1問も解かず」ほぼ満点にした手口の全容UC BerkeleyのRDIチームがSWE-benchやWebArenaなど主要8ベンチマークを、タスクを一切解かずにほぼ満点まで操作できることを実証。7つの脆弱性パターンと自動攻撃ツールBenchJackも公開された。AIAIエージェントベンチマークセキュリティ
技術2026年4月11日(土)Chrome 146のDBSCがセッションクッキー窃取をTPMで無効化する仕組みGoogleがChrome 146のWindows版でDevice Bound Session Credentials(DBSC)を正式リリース。TPMに秘密鍵を封じ込め、情報窃取マルウェアが盗んだクッキーを別デバイスで使えなくする仕組みを解説する。Chromeセキュリティ認証TPMWeb
技術2026年4月11日(土)GlassWormがZigコンパイルのネイティブドロッパーで全IDEに感染する新手口GlassWormキャンペーンの最新波がZig言語でコンパイルしたネイティブバイナリをVS Code拡張機能に同梱し、マシン上のVS Code・Cursor・Windsurf・VSCodium・Positron全てに第2段ペイロードをサイレントインストールする。セキュリティサプライチェーンVS CodeマルウェアZig
技術2026年4月10日(金)GeminiのSynthID透かしをスペクトル分析でリバースエンジニアリング、90%検出・91%除去に成功Google DeepMindのAI画像透かしSynthIDを、FFTベースのスペクトル分析で逆解析した研究。V3バイパスでSSIM 0.997を維持しつつ91%の位相除去を達成。不可視の透かしを除去する行為は著作権侵害になるのか、DMCA・EU AI Act・不正競争防止法の観点から検討する。AIGeminiSynthIDセキュリティ電子透かし信号処理
技術2026年4月10日(金)ロシアGRU APT28がTP-Linkルーターを乗っ取りMicrosoft 365の認証情報を窃取していたFBIとNCSCが公表したOperation Masqueradeの全容。APT28がSOHOルーターのDNSを改ざんし、Outlook認証トークンを傍受していた手口と対策。セキュリティCVEネットワーク
技術2026年4月10日(金)Adobe ReaderのゼロデイがPDF経由で4ヶ月間悪用、未パッチのままRCEが成立2025年11月から活発に悪用されているAdobe Reader/Acrobatのゼロデイ。サンドボックスバイパスとRCEを2バグの組み合わせで実現し、最新版を含む全バージョンが影響を受ける。パッチ未提供。セキュリティAdobe脆弱性ゼロデイPDFRCE
技術2026年4月8日(水)Claude Mythos Previewが掘り当てた数千のゼロデイとProject Glasswingの防御網Anthropicが非公開モデルClaude Mythos PreviewでOpenBSD 27年もの・FFmpeg 16年もの・FreeBSD 17年ものを含む数千件のゼロデイを発見。危険すぎて一般公開できないと判断し、Project Glasswingとして12社のパートナーに限定提供する。AnthropicClaudeセキュリティゼロデイProject GlasswingRed Team