2026年第18週プライバシー脅威レポート
doc2026年4月21日〜27日の週次レポート。Microsoftの167件脆弱性修正(ゼロデイ2件)、VercelへのOAuthサプライチェーン攻撃、Chromeの4つ目のゼロデイ脆弱性、Git NTLMハッシュ漏洩、QilinランサムウェアのBYOVD戦術など6件の重大インシデントを解説。
2026年第18週プライバシー脅威レポート
レポート期間: 2026年4月21日〜27日
Microsoft月次セキュリティ更新:167件の脆弱性修正、ゼロデイ2件
Microsoftは4月14日、2026年4月分のセキュリティ更新プログラムをリリースした。Windowsエコシステム全体にわたる167件の脆弱性が修正され、このうち8件がCritical(重要)と評価された。内訳はリモートコード実行の脆弱性が7件、サービス拒否の脆弱性が1件となっている。ゼロデイ脆弱性は2件修正され、1件は実際に攻撃を受けており、もう1件はパッチ公開前に情報が公開されていた。
最も緊急性の高いのはCVE-2026-32201で、Microsoft Office SharePoint Serverにおける入力検証の不備引发的spoofing(なりすまし)脆弱性である。この脆弱性は実害が確認されたゼロデイとしてCISAのKEVカタログに追加され、連邦機関は2026年4月28日までに修正を適用するよう義務付けられている。
2つ目のゼロデイCVE-2026-33825は、Microsoft Defenderにおける権限昇格の脆弱性であり、CVSSスコアは7.8である。4月3日に情報が公開されており、「BlueHammer」エクスプロイトに関連するものとみられている。
その他の重要な修正は以下の通りである。
- CVE-2026-33826 — Windows Active Directoryにおけるリモートコード実行(CVSS 8.0)
- CVE-2026-32157 — リモートデスクトップクライアント use-after-free型のリモートコード実行
- CVE-2026-33827 — IPv6パケットを通じて動作するWindows TCP/IPの競合状態によるRCE
- CVE-2026-23666 — .NET Frameworkにおけるサービス拒否の脆弱性(Critical)
また、80件のEdge(Chromiumベース)脆弱性は4月上旬に別途修正されている。
Vercelへの侵入:Context.aiを起点とするOAuthサプライチェーン攻撃
2026年4月19日、Vercelは内部システムおよび顧客データへの影響が判明したセキュリティインシデントを公表した。攻撃の起点は、Vercelの開発者に中使用されていた会話分析プラットフォームContext.aiである。Context.aiはLumma Stealer型トロイの木馬によって侵害されたもので、おそらくRobloxのゲーム用チートプログラムを通じて感染したものと推测される。
このマルウェアはVercelの従業員の認証情報を窃取し、Google Workspace向けOAuthアプリケーションへのアクセス権を奪取した。攻撃者はこのOAuthトークンを用いてVercelの内部システムに横移動し、機密性とマークされていない限定的顧客環境変数にアクセスした。さらに以下のデータが漏えいした可能性がある。
- NPMおよびGitHubへのアクセス權照
- 580件の従業員レコード
- 部分的なソースコード
攻撃者はその後、追加の盗んだデータを所持していると主張し、200万ドルの身代金を要求した。
このインシデントは、サードパーティのSaaSツールが開発業務に統合される際に生じるOAuthベースのサプライチェーンリスクを浮き彫りにしている。
Chromeの2026年における4つ目のゼロデイ:WebGPU Dawnの脆弱性
Googleは本周、2026年のChromeにおける4つ目のゼロデイ脆弱性を確認したと発表した。欠陥はブラウザ内でGPUアクセラレーション演算を提供するWebGPU Dawn層に存在する。
Chrome 147には修正プログラムが適用されている。Chromeは全球で35億ユーザーに利用されており、すぐにアップデートすることが肝要である。ユーザーは三点リーダーメニューからヘルプ → Google Chromeについて と進み、手動でアップデートを確認すべきである。
3月末に発見された3つ目のChromeゼロデイ(3月31日)も、パッチ適用前に盛んに攻撃されていた。
Git for WindowsにおけるNTLMハッシュ漏えい:CVE-2026-32631
本周、Git for Windowsの重大な脆弱性が公開された。CVE-2026-32631は、攻撃者が細工したリポジトリからgit cloneを実行したユーザーのNTLMハッシュを窃取できるというものである。
NTLMハッシュは攻撃者にとって価値が高く、Pass-the-Hash攻撃に用いられることで、パスワードの解読なしで横方向への移動が可能になる。この脆弱性はNTLM認証 사용하는Windows環境におけるGit for Windowsの全ユーザーに影響する。
Qilinランサムウェアの活発化:医療分野を狙うBYOVD戦術
Qilinランサムウェアグループは、2026年4月においても脅威状況を支配し続けている。近日の攻撃では、rwdrv.sys(ThrottleStop)やhlpdrv.sysなどの脆弱なカーネルドライバを用いてセキュリティ監視コールバックを*無効化する***BYOVD(脆弱なドライバを持ち込む)**戦術が導入された。
Check Point Researchの調査によると、2026年3月のランサムウェア攻撃は672件に達した。Qilin、Akira、DragonForceが主要な脅威グループであり、Qilinは医療および重要インフラを特に標的にしている。
Barracudaの2026年4月SOC脅威レーダーでは、ネットワーク機器に対するブルートフォース攻撃の増加と、被害者を騙してブラウザの開発者ツールに悪意のあるコマンドを貼り付けさせるClickFixフィッシングの出現も報告されている。
ブラウザおよびプラットフォームのセキュリティ更新
Chrome 147とFirefox 147
- Chrome 147:WebGPU Dawnのゼロデイを含む31件のセキュリティ修正
- Firefox 147:CVE-2026-0899(メモリ境界外アクセス)を含むV8脆弱性の修正
DigiCert G1ルート証明書の信頼失墜
2026年4月15日、ChromeとFirefoxはDigiCert G1ルート証明書への信頼を正式に失った。これらのルートに連なるすべてのTLS証明書はブラウザでセキュリティ警告が発生する。該当組織は即座に移行する必要がある。
イベント一覧
| イベント | カテゴリ | 影響範囲 |
|---|---|---|
| Microsoft月次更新(167件の脆弱性、ゼロデイ2件) | 脆弱性 | 深刻——4月28日期限 |
| Vercel-Context.ai OAuth攻撃 | サプライチェーン | 開発者プラットフォーム、顧客環境変数 |
| Chrome4つ目のゼロデイ(WebGPU Dawn) | 脆弱性 | 35億Chromeユーザー |
| Git NTLMハッシュ漏えい(CVE-2026-32631) | 脆弱性 | Windows版Gitユーザー |
| Qilinランサムウェア+BYOVD戦術 | ランサムウェア | 医療、重要インフラ |
| ClickFixフィッシングキャンペーン | フィッシング | グローバル企業 |
レポート作成日:2026年4月22日 | データ期間:2026年4月21日〜27日