2026年第17週プライバシー脅威レポート

doc

2026年4月14日から4月20日にかけ、Microsoft月例パッチで163件の脆弱性が修正され、McGraw-Hillでは4500万件超の記録が流出、VercelではOAuthサプライチェーン攻撃が確認されるなど、複数の重大インシデントが発生した。

2026年第17週プライバシー脅威レポート

報告期間: 2026年4月14日〜4月20日


Microsoft月例パッチ(4月14日):163件の脆弱性と2件のゼロデイ

Microsoftは4月14日、4月の月例パッチ(Patch Tuesday)を公開し、合計163件の脆弱性修正を実施した。うち8件が最も深刻度の高い「critical(深刻)」評価に分類されている。

最も緊急なのは、Microsoft Office SharePoint Serverに影響を与えるCVE-2026-32201である。この脆弱性は既にゼロデイ攻撃が確認されており、米国のCISAは Known Exploited Vulnerabilities(KEV)カタログへの追加を検討し、連邦政府機関に対し2026年4月28日までに応急パッチ適用を義務付けた。

2つ目のゼロデイはCVE-2026-33825で、Microsoft Defenderにおける権限昇格の脆弱性(CVSS 7.8)である。この詳細情報はパッチ公開前にRedditで公開され、「BlueHammer」エクスプロイトとしてGitHubにコードが投稿された事件とも関連している。

その他の重要な修正:

  • CVE-2026-33826 — Windows Active Directoryにおけるリモートコード実行(CVSS 8.0)
  • CVE-2026-32157 — リモートデスクトップクライアントのUAF型RCE脆弱性
  • CVE-2026-33827 — Windows TCP/IPの競合状態によるRCE(IPv6パケット経由)
  • CVE-2026-23666 — .NET Frameworkにおけるサービス拒否の脆弱性

McGraw-Hillデータ流出:4500万件超の記録がSalesforce設定ミスで流出

教育出版大手のMcGraw-Hillは4月、大規模なデータ流出を確認した。攻撃の経路はSalesforce環境の設定ミス——クラウドサービスの不適切な設定により、内部データが外部からアクセス可能な状態になっていたものである。

流出した可能性のある記録は4500万件以上、メールアドレスは1億3500万件以上と報告されている。データを窃取したとするサイバー犯罪組織ShinyHuntersは身代金を要求。McGraw-Hill側は現在調査 중이다。

教育機関および出版業界においては、クラウドサービスの設定管理を徹底し、同様の設定ミスによる情報流出リスクを速やかに自查することが求められている。


Vercel-Context.ai OAuthサプライチェーン攻撃(4月19日)

フロントエンド開発プラットフォームのVercelは4月19日、第三方AIツールを起点とするセキュリティ侵害を開示した。

攻撃の連鎖は以下のとおりである。Vercel従業員が利用するAIツールの分析プラットフォームContext.aiがLumma Stealer(情報窃取型マルウェア)に感染。感染したファイルを導入した従業員から、Google Workspaceアカウントの認証情報が窃取された。

認証情報を悪用した攻撃者は、Vercelの内部システムに不正アクセスし、顧客環境変数(機密としてマークされなかったもの)、NPMおよびGitHubアクセストークン、580人分の従業員データ、一部のソースコードにアクセスした。

攻撃者らは追加データの保有を主張し、Vercelに対して200万米ドルの身代金を要求した。OAuth連携を活用した第三方サービスが悪用されるリスクが、改めて浮き彫りになった。


Chromeの年内4つ目のゼロデイ:WebGPU Dawnの脆弱性

Googleは2026年のChromeにおける4つ目のゼロデイ脆弱性を確認し、4月15日のChrome 147安定版で修正した。

脆弱性はWebGPU Dawn層に存在する。WebGPUはブラウザにネイティブアプリに近いGPU加速計算能力を提供するAPIであり、その実装に使われるオープンソースライブラリ「Dawn」に見つかった欠陥が、35億人のChromeユーザーに影響を及ぼす可能性がある。

Googleは修正パッチの段階的ロールアウトを開始している。Chromeファンを利用するよう 권장しており、ユーザーは手動でChrome右上メニュー→「ヘルプ」→「Chromeについて」で更新を確認し、再起動して修正を適用することを推奨する。


LAPDデータ漏洩:7.7TBの警察文書がWorld Leaksにより漏洩

ロサンゼルス市警察(LAPD)の内部文書約7.7TB(ファイル数:33.7万ファイル)が、サイバー犯罪グループWorld Leaksによって窃取・漏洩された。

漏洩文書には、麻薬掃討関連の書類、監視カメラの映像、個人識別情報を含むデータなどが確認されている。LAPDは米国第3の規模を持つ警察機関であり、住民のプライバシーと安全に直結する深刻な問題である。

World Leaksはリークサイト上でデータの一部を既に公開しており、今後も追加公開が予想される。米国当局は調査を開始したが、現時点で攻撃の手口や侵入経路に関する詳細は不明である。


Die Linkeに対するQilinランサムウェア攻撃

ドイツ第二大野党**Die Linke(左翼党)**が、Qilinランサムウェアの被害に遭ったことが明らかになった。同党は連邦議会(Bundestag)に64議席を有する。

攻撃の結果、党本部のITシステムが全面停止した。Qilinは窃取したデータとして従業員情報を主張しているが、Die Linke側は党員データベースへの侵入は否定している。

Qilinは「ランサムウェア・アズ・ア・サービス」(RaaS)モデルを採用し、医療・教育・重要インフラを主な標的としている。


Booking.com顧客予約データの流出

旅行予約プラットフォームのBooking.comは4月中旬、顧客の予約詳細流出について対象ユーザーに通知した。2026年4月12日頃発生した第三方サプライヤへの攻撃が端緒とされ、流出した可能性のあるデータには、旅行日程、宿泊先、連絡先情報が含まれる。

Booking.comは数億人のアクティブユーザーを持つ。流出したデータがサイバー犯罪者の手に渡った場合、フィッシング詐欺やソーシャルエンジニアリング攻撃に悪用されるリスクがある。


ランサムウェアの動向:Qilin、Akira、DragonForceが警戒水域

Check Point Researchの2026年3月脅威インテリジェンスレポートによると、3月は組織あたり週平均1995件のサイバー攻撃が発生。ランサムウェア事件は672件で、Qilin、Akira、DragonForceが主な脅威主体である。

Barracuda SOC Threat Radar(4月)は、ネットワーク機器へのブルートフォース攻撃の増加と、ClickFixフィッシング(悪意のあるコマンドをブラウザの開発者ツールに貼り付けさせる手口)の流行を指摘している。


まとめ

事件 カテゴリ 影響
Microsoft月例パッチ(163 CVE、2ゼロデイ) 脆弱性 4月28日期限
McGraw-Hill流出(4500万件超) データ流出 教育セクター
Vercel-Context.ai OAuth攻撃 サプライチェーン 開発プラットフォーム
Chrome4つ目のゼロデイ(WebGPU Dawn) 脆弱性 35億Chromeユーザー
LAPD 7.7TBデータ漏洩 データ流出 警察機関
Die Linke Qilinランサムウェア ランサムウェア ドイツ野党
Booking.com予約情報流出 データ流出 観光プラットフォーム
Qilin/Akira/DragonForce攻撃増加 ランサムウェア 世界規模

報告作成日:2026年4月21日 | データ期間:2026年4月14日〜4月20日

2026年第17週プライバシー脅威レポート