2026年第18週プライバシー脅威レポート

doc

2026年4月21日〜27日の週次レポート。Microsoftの167件脆弱性修正(ゼロデイ2件)、VercelへのOAuthサプライチェーン攻撃、Chromeの4つ目のゼロデイ脆弱性、Git NTLMハッシュ漏洩、QilinランサムウェアのBYOVD戦術など6件の重大インシデントを解説。

2026年第18週プライバシー脅威レポート

レポート期間: 2026年4月21日〜27日


Microsoft月次セキュリティ更新:167件の脆弱性修正、ゼロデイ2件

Microsoftは4月14日、2026年4月分のセキュリティ更新プログラムをリリースした。Windowsエコシステム全体にわたる167件の脆弱性が修正され、このうち8件がCritical(重要)と評価された。内訳はリモートコード実行の脆弱性が7件、サービス拒否の脆弱性が1件となっている。ゼロデイ脆弱性は2件修正され、1件は実際に攻撃を受けており、もう1件はパッチ公開前に情報が公開されていた。

最も緊急性の高いのはCVE-2026-32201で、Microsoft Office SharePoint Serverにおける入力検証の不備引发的spoofing(なりすまし)脆弱性である。この脆弱性は実害が確認されたゼロデイとしてCISAのKEVカタログに追加され、連邦機関は2026年4月28日までに修正を適用するよう義務付けられている。

2つ目のゼロデイCVE-2026-33825は、Microsoft Defenderにおける権限昇格の脆弱性であり、CVSSスコアは7.8である。4月3日に情報が公開されており、「BlueHammer」エクスプロイトに関連するものとみられている。

その他の重要な修正は以下の通りである。

  • CVE-2026-33826 — Windows Active Directoryにおけるリモートコード実行(CVSS 8.0)
  • CVE-2026-32157 — リモートデスクトップクライアント use-after-free型のリモートコード実行
  • CVE-2026-33827 — IPv6パケットを通じて動作するWindows TCP/IPの競合状態によるRCE
  • CVE-2026-23666 — .NET Frameworkにおけるサービス拒否の脆弱性(Critical)

また、80件のEdge(Chromiumベース)脆弱性は4月上旬に別途修正されている。


Vercelへの侵入:Context.aiを起点とするOAuthサプライチェーン攻撃

2026年4月19日、Vercelは内部システムおよび顧客データへの影響が判明したセキュリティインシデントを公表した。攻撃の起点は、Vercelの開発者に中使用されていた会話分析プラットフォームContext.aiである。Context.aiはLumma Stealer型トロイの木馬によって侵害されたもので、おそらくRobloxのゲーム用チートプログラムを通じて感染したものと推测される。

このマルウェアはVercelの従業員の認証情報を窃取し、Google Workspace向けOAuthアプリケーションへのアクセス権を奪取した。攻撃者はこのOAuthトークンを用いてVercelの内部システムに横移動し、機密性とマークされていない限定的顧客環境変数にアクセスした。さらに以下のデータが漏えいした可能性がある。

  • NPMおよびGitHubへのアクセス權照
  • 580件の従業員レコード
  • 部分的なソースコード

攻撃者はその後、追加の盗んだデータを所持していると主張し、200万ドルの身代金を要求した。

このインシデントは、サードパーティのSaaSツールが開発業務に統合される際に生じるOAuthベースのサプライチェーンリスクを浮き彫りにしている。


Chromeの2026年における4つ目のゼロデイ:WebGPU Dawnの脆弱性

Googleは本周、2026年のChromeにおける4つ目のゼロデイ脆弱性を確認したと発表した。欠陥はブラウザ内でGPUアクセラレーション演算を提供するWebGPU Dawn層に存在する。

Chrome 147には修正プログラムが適用されている。Chromeは全球で35億ユーザーに利用されており、すぐにアップデートすることが肝要である。ユーザーは三点リーダーメニューからヘルプ → Google Chromeについて と進み、手動でアップデートを確認すべきである。

3月末に発見された3つ目のChromeゼロデイ(3月31日)も、パッチ適用前に盛んに攻撃されていた。


Git for WindowsにおけるNTLMハッシュ漏えい:CVE-2026-32631

本周、Git for Windowsの重大な脆弱性が公開された。CVE-2026-32631は、攻撃者が細工したリポジトリからgit cloneを実行したユーザーのNTLMハッシュを窃取できるというものである。

NTLMハッシュは攻撃者にとって価値が高く、Pass-the-Hash攻撃に用いられることで、パスワードの解読なしで横方向への移動が可能になる。この脆弱性はNTLM認証 사용하는Windows環境におけるGit for Windowsの全ユーザーに影響する。


Qilinランサムウェアの活発化:医療分野を狙うBYOVD戦術

Qilinランサムウェアグループは、2026年4月においても脅威状況を支配し続けている。近日の攻撃では、rwdrv.sys(ThrottleStop)やhlpdrv.sysなどの脆弱なカーネルドライバを用いてセキュリティ監視コールバックを*無効化する***BYOVD(脆弱なドライバを持ち込む)**戦術が導入された。

Check Point Researchの調査によると、2026年3月のランサムウェア攻撃は672件に達した。Qilin、Akira、DragonForceが主要な脅威グループであり、Qilinは医療および重要インフラを特に標的にしている。

Barracudaの2026年4月SOC脅威レーダーでは、ネットワーク機器に対するブルートフォース攻撃の増加と、被害者を騙してブラウザの開発者ツールに悪意のあるコマンドを貼り付けさせるClickFixフィッシングの出現も報告されている。


ブラウザおよびプラットフォームのセキュリティ更新

Chrome 147とFirefox 147

  • Chrome 147:WebGPU Dawnのゼロデイを含む31件のセキュリティ修正
  • Firefox 147:CVE-2026-0899(メモリ境界外アクセス)を含むV8脆弱性の修正

DigiCert G1ルート証明書の信頼失墜

2026年4月15日、ChromeとFirefoxはDigiCert G1ルート証明書への信頼を正式に失った。これらのルートに連なるすべてのTLS証明書はブラウザでセキュリティ警告が発生する。該当組織は即座に移行する必要がある。


イベント一覧

イベント カテゴリ 影響範囲
Microsoft月次更新(167件の脆弱性、ゼロデイ2件) 脆弱性 深刻——4月28日期限
Vercel-Context.ai OAuth攻撃 サプライチェーン 開発者プラットフォーム、顧客環境変数
Chrome4つ目のゼロデイ(WebGPU Dawn) 脆弱性 35億Chromeユーザー
Git NTLMハッシュ漏えい(CVE-2026-32631) 脆弱性 Windows版Gitユーザー
Qilinランサムウェア+BYOVD戦術 ランサムウェア 医療、重要インフラ
ClickFixフィッシングキャンペーン フィッシング グローバル企業

レポート作成日:2026年4月22日 | データ期間:2026年4月21日〜27日

2026年第18週プライバシー脅威レポート