🔥 この日の重要情報
2026-05-19 更新
B
今週中

WindowsのレガシーツールであるMSHTA(Microsoft HTML Application)を悪用したマルウェア攻撃が急増しています

事案🌐 英語ソース
🖥️ 製品Windows
📅 2026-05-19📰 securityweek
📌 一言でいうと
WindowsのレガシーツールであるMSHTA(Microsoft HTML Application)を悪用したマルウェア攻撃が急増しています。攻撃者はMSHTAをLOLBIN(Living-off-the-Land Binary)として利用し、メモリ上でVBScriptを実行させることで、検知を回避しながらステルス的にマルウェアを配信します。Bitdefenderの分析によると、 commodity stealerからPurpleFoxのような高度なマルウェアまで、幅広い脅威に利用されていることが確認されています。
🏢影響範囲
Windows OSを利用しているすべての組織およびユーザー
該当時の対応
MSHTA.exeの実行を制限するポリシーの適用、および不審なHTAファイルの実行をブロックするエンドポイントセキュリティ対策の強化を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Windowsレガシーツール MSHTA を悪用した攻撃の急増について

お疲れさまです。MSHTAを悪用したマルウェア配信手法に関する情報共有です。

■ 概要
Windows標準のMSHTA.exeがLOLBINとして悪用され、メモリ上でVBScriptを実行させることでセキュリティソフトの検知を回避し、マルウェア(PurpleFox等)をロードする攻撃が増加しています。

■ 影響範囲
- Windows OS 全般(MSHTAが有効な環境)

■ 対応手順
1. EDR/AVにて mshta.exe による不審なネットワーク接続や子プロセスの生成を監視する。
2. 業務上不要な場合は、AppLockerやWindows Defender Application Control (WDAC) を使用して mshta.exe の実行を制限する。
3. ユーザーが不審な添付ファイルやリンクから .hta ファイルを実行しないよう注意喚起を行う。

■ 参考情報
- Bitdefender Threat Intelligence

対応優先度: 中
対応期限: 順次対応
Subject: [Intel] Surge in Malware Attacks Leveraging Windows MSHTA

Hi team,

We are sharing intelligence regarding the increased use of MSHTA.exe as a delivery mechanism for malware.

■ Overview
Threat actors are utilizing MSHTA (Microsoft HTML Application) as a Living-off-the-Land Binary (LOLBIN) to execute VBScript in memory. This technique allows them to bypass traditional detection and deploy a range of malware, including commodity stealers and advanced threats like PurpleFox.

■ Scope
- All Windows environments where MSHTA is enabled.

■ Recommended Actions
1. Configure EDR/AV to monitor and alert on suspicious network connections or child processes spawned by mshta.exe.
2. Implement execution restrictions for mshta.exe using AppLocker or Windows Defender Application Control (WDAC) if not required for business operations.
3. Ensure users are trained to avoid executing .hta files from untrusted sources.

■ Reference
- Bitdefender Threat Intelligence

Priority: Medium
Deadline: As soon as possible
B
今週中

Microsoftは、攻撃者がマルウェアに正当な署名を付与して検知を回避させる「マルウェア署名サービス (MSaaS)」を運営していた攻撃グループ「Fox…

事案🌐 英語ソース
📅 2026-05-19📰 securityweek
📌 一言でいうと
Microsoftは、攻撃者がマルウェアに正当な署名を付与して検知を回避させる「マルウェア署名サービス (MSaaS)」を運営していた攻撃グループ「Fox Tempest」の活動を遮断しました。このグループはMicrosoft Artifact Signingを悪用して1,000以上の証明書を生成し、RhysidaやAkiraなどのランサムウェア、およびLumma Stealerなどの情報窃取型マルウェアの配布を支援していました。Microsoftはすでにこれらの不正な証明書をすべて失効させています。
🏢影響範囲
Microsoft製品の署名検証を信頼している全世界の組織および企業
該当時の対応
エンドポイント保護製品(EDR/AV)を最新の状態に保ち、署名済みであっても不審な挙動を示すバイナリを検知・遮断できるよう設定を最適化すること。また、不審なソフトウェアのインストールを制限するポリシーを徹底すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Fox Tempestによるマルウェア署名サービス (MSaaS) の遮断について

お疲れさまです。Fox Tempestによる脅威情報に関する共有です。

■ 概要
攻撃グループ「Fox Tempest」が、Microsoft Artifact Signingを悪用して正当なコード署名証明書を不正に発行し、マルウェアを正当なソフトに見せかけて配布していたことが判明しました。これにより、Rhysida, Akira, Lumma Stealerなどの検知回避が行われていました。

■ 影響範囲
- Microsoftのコード署名証明書を信頼して実行を許可している環境

■ 対応手順
1. EDR/アンチウイルスソフトの定義ファイルを最新に更新し、検知能力を維持してください。
2. 署名済みであっても、不審なソースから配布された実行ファイルの実行を制限する運用を徹底してください。
3. Microsoftが失効させた証明書に基づき、不審なバイナリが検知されていないかログを確認してください。

■ 参考情報
- Microsoft Security Blog / SecurityWeek

対応優先度: 中
対応期限: 速やかに確認
Subject: [Intel] Disruption of Fox Tempest Malware-Signing-as-a-Service (MSaaS)

Dear Team,

We are sharing information regarding the disruption of a malware-signing service operated by the threat actor 'Fox Tempest'.

■ Overview
Fox Tempest abused Microsoft Artifact Signing to generate over 1,000 short-lived code-signing certificates. This MSaaS allowed various ransomware (e.g., Rhysida, Akira) and stealers (e.g., Lumma Stealer) to evade security detections by appearing as legitimate software.

■ Scope
- Environments relying on Microsoft code-signing certificates for trust verification.

■ Action Items
1. Ensure all EDR/AV signatures are up to date to detect the associated malware families.
2. Enforce strict application control policies to prevent the execution of untrusted binaries, regardless of their signature status.
3. Review security logs for any alerts related to the revoked certificates mentioned in the report.

■ Reference
- Microsoft Security Blog / SecurityWeek

Priority: Medium
Deadline: Immediate review
B
今週中

NGINXのngx_http_rewrite_moduleにおけるヒープバッファオーバーフローの脆弱性「NGINX Rift (CVE-2026-42945)」…

脆弱性🔄 続報🌐 英語ソース📰 5記事🌐 4 countries ⭐
🇮🇹 Italy (2) · 🇷🇺 Russia · 🇬🇧 UK · 🇺🇸 US
🖥️ 製品nginx
🔢 CVECVE-2026-42945
📅 2026-05-19📰 xakep
📌 一言でいうと
NGINXのngx_http_rewrite_moduleにおけるヒープバッファオーバーフローの脆弱性「NGINX Rift (CVE-2026-42945)」が公開され、すでに実環境での悪用が確認されています。この脆弱性は2008年頃からコードに存在していたとされており、CVSSスコアは9.2と非常に高く評価されています。攻撃者が特別に細工したHTTPリクエストを送信することで、ワーカープロセスのクラッシュや、ASLRが無効な環境ではリモートコード実行(RCE)を招く恐れがあります。
🔍該当判定
  • 自社で NGINX (Open Source版またはPlus版) をWebサーバーとして運用している
  • NGINX の設定ファイルで 'rewrite' モジュール(URLの書き換え機能)を利用している
  • 外部(インターネット)から直接アクセス可能な状態で NGINX を公開している
上記いずれにも該当しない → 静観でOK
該当時の対応
速やかに最新のパッチを適用し、NGINXを最新バージョンにアップデートしてください。また、OSレベルでASLR(アドレス空間配置のランダム化)が有効であることを確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NGINX CVE-2026-42945 (NGINX Rift) 対応について

お疲れさまです。NGINXの深刻な脆弱性に関する情報共有です。

■ 概要
ngx_http_rewrite_moduleにおけるヒープバッファオーバーフローの脆弱性(CVE-2026-42945 / 通称: NGINX Rift)が発見されました。CVSS 9.2と極めて高く、すでに実環境での悪用が報告されています。

■ 影響範囲
- NGINX Open Source
- NGINX Plus

■ 対応手順
1. 利用中のNGINXのバージョンを確認してください。
2. ベンダーが提供する最新のセキュリティパッチを適用し、アップデートを実施してください。
3. サーバーのASLR設定が有効であることを確認し、RCEのリスクを低減させてください。

■ 参考情報
- VulnCheck / DepthFirst AI アドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Urgent] NGINX CVE-2026-42945 (NGINX Rift) Mitigation

Dear Team,

We are sharing critical information regarding a vulnerability in NGINX.

■ Overview
A heap buffer overflow vulnerability (CVE-2026-42945, known as 'NGINX Rift') has been identified in the ngx_http_rewrite_module. With a CVSS score of 9.2, this flaw is already being exploited in the wild.

■ Scope
- NGINX Open Source
- NGINX Plus

■ Mitigation Steps
1. Verify the current version of NGINX in use.
2. Apply the latest security patches and update NGINX to the latest version immediately.
3. Ensure that ASLR (Address Space Layout Randomization) is enabled on the host OS to mitigate the risk of Remote Code Execution (RCE).

■ Reference
- VulnCheck / DepthFirst AI Advisories

Priority: High
Deadline: Immediate
B
今週中

Palo Alto NetworksのPAN-OSにおいて、クラウド身分認証サービス(CAS)を有効にしている場合に身分認証をバイパスできる脆弱性(CVE-20…

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 1 country
🇹🇼 Taiwan (2)
🖥️ 製品Palo Alto
🔢 CVECVE-2026-0265
📅 2026-05-19📰 ithome_tw
📌 一言でいうと
Palo Alto NetworksのPAN-OSにおいて、クラウド身分認証サービス(CAS)を有効にしている場合に身分認証をバイパスできる脆弱性(CVE-2026-0265)が公開されました。CVSS v4.0のベーススコアは9.2と非常に高く、未認証の攻撃者がネットワーク経由で認証制御を回避できる可能性があります。PAシリーズ、VMシリーズ、Panoramaが影響を受けますが、Cloud NGFWとPrisma Accessは対象外です。現時点で悪用された形跡は確認されていません。
🔍該当判定
  • Palo Alto Networks製の物理防火壁(PAシリーズ)または仮想防火壁(VMシリーズ)を利用している
  • 防火壁管理プラットフォーム「Panorama」を利用している
  • PAN-OSの設定で「クラウド身分認証サービス(Cloud Authentication Service / CAS)」を有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 最新の修正パッチを適用すること。2. 管理インターフェースへのアクセスを信頼できるソースIPに制限し、外部(インターネット)からの直接アクセスを遮断すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Palo Alto Networks PAN-OS 認証バイパス脆弱性 (CVE-2026-0265) 対応について

お疲れさまです。PAN-OSの脆弱性に関する情報共有です。

■ 概要
PAN-OSでクラウド身分認証サービス(CAS)を有効にしている場合、未認証の攻撃者が認証をバイパスして管理権限を取得できる脆弱性が発見されました。CVSS v4.0ベーススコアは9.2と極めて高く、迅速な対応が推奨されます。

■ 影響範囲
- PAシリーズ(物理デバイス)
- VMシリーズ(仮想防火壁)
- Panorama(管理プラットフォーム)
※Cloud NGFWおよびPrisma Accessは影響を受けません。

■ 対応手順
1. ベンダーから提供されている最新の修正パッチを適用してください。
2. 管理インターフェースへのアクセス制限(ACL設定等)を見直し、インターネットからの直接アクセスを禁止してください。

■ 参考情報
- Palo Alto Networks 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Palo Alto Networks PAN-OS Authentication Bypass (CVE-2026-0265)

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in PAN-OS.

■ Overview
A vulnerability (CVE-2026-0265) has been identified in PAN-OS when the Cloud Authentication Service (CAS) is enabled, allowing unauthenticated attackers to bypass authentication controls. The CVSS v4.0 base score is 9.2, indicating a critical risk.

■ Scope
- PA-series (Physical appliances)
- VM-series (Virtual firewalls)
- Panorama (Management platform)
*Cloud NGFW and Prisma Access are NOT affected.

■ Mitigation Steps
1. Apply the latest security patches provided by Palo Alto Networks immediately.
2. Restrict access to the management interface to trusted source IPs and ensure it is not exposed to the public internet.

■ Reference
- Palo Alto Networks Official Security Advisory

Priority: High
Deadline: Immediate
B
今週中

Universal Robots社の協働ロボット用OS「PolyScope 5」に、深刻なOSコマンド注入の脆弱性(CVE-2026-8153)

脆弱性🔄 続報🌐 英語ソース
🔢 CVECVE-2026-8153
📅 2026-05-19📰 securityweek
📌 一言でいうと
Universal Robots社の協働ロボット用OS「PolyScope 5」に、深刻なOSコマンド注入の脆弱性(CVE-2026-8153)が発見されました。この脆弱性はDashboard Serverインターフェースに存在し、認証されていない攻撃者がネットワーク経由でリモートコード実行(RCE)を行うことが可能です。CVSSスコアは9.8と非常に高く、機密性、完全性、可用性に重大な影響を及ぼします。対策として、PolyScope 5.25.1へのアップデートが推奨されています。
🔍該当判定
  • Universal Robots社製の協働ロボット(cobots)を導入している
  • ロボットの制御OSに『PolyScope 5』を利用している
  • PolyScopeのバージョンが『5.25.1』より前の古いバージョンである
上記いずれにも該当しない → 静観でOK
該当時の対応
PolyScope 5を最新バージョン(5.25.1以降)にアップデートしてください。また、不要な場合はUI設定でDashboard Serverを無効化し、ネットワーク的に隔離することを検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Universal Robots PolyScope 5 (CVE-2026-8153) 対応について

お疲れさまです。Universal Robots社の製品に関する深刻な脆弱性の情報共有です。

■ 概要
PolyScope 5のDashboard Serverにおいて、OSコマンド注入の脆弱性が確認されました。認証不要でリモートコード実行(RCE)が可能であり、CVSSスコアは9.8(Critical)と極めて高い危険性があります。

■ 影響範囲
- 対象製品: Universal Robots 協働ロボット
- 対象OS: PolyScope 5 (バージョン 5.25.1 未満)

■ 対応手順
1. OSを PolyScope 5.25.1 以降にアップデートしてください。
2. 運用上不要な場合は、UI設定よりDashboard Serverを無効化してください。
3. ネットワーク的に管理端末以外からのアクセスを制限してください。

■ 参考情報
- CISA Advisory / Universal Robots Security Advisory

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Universal Robots PolyScope 5 (CVE-2026-8153) Remediation

Dear IT/Security Team,

We are sharing critical vulnerability information regarding Universal Robots' PolyScope 5 OS.

■ Overview
An OS command injection vulnerability (CVE-2026-8153) has been discovered in the Dashboard Server interface. This allows unauthenticated attackers to achieve Remote Code Execution (RCE) with a CVSS score of 9.8.

■ Scope
- Product: Universal Robots Collaborative Robots
- OS: PolyScope 5 (versions prior to 5.25.1)

■ Remediation Steps
1. Update the OS to PolyScope 5.25.1 or later.
2. Disable the Dashboard Server via the UI if it is not required for operations.
3. Implement network segmentation to restrict access to the Dashboard Server port.

■ Reference
- CISA Advisory / Universal Robots Security Advisory

Priority: High
Deadline: Immediate
C
月内に

CloudflareがAnthropicのセキュリティ特化型AIモデル「Claude Mythos Preview」をテストした結果、複数の低リスク脆弱性を組み…

脆弱性🌐 英語ソース
📅 2026-05-19📰 ithome_tw
📌 一言でいうと
CloudflareがAnthropicのセキュリティ特化型AIモデル「Claude Mythos Preview」をテストした結果、複数の低リスク脆弱性を組み合わせて攻撃チェーンを構築し、PoCを自動生成できる能力が確認されました。従来のAIが脆弱性の記述に留まっていたのに対し、本モデルは検証失敗時に仮説を修正して再試行するなど、熟練した研究者に近い挙動を示しています。Cloudflareは、AIによる攻撃能力の向上に対し、単なるパッチ適用速度の向上ではなく、システム全体のアーキテクチャ見直しによる防御策が必要であると提言しています。
🔍該当判定
  • 自社で独自のソフトウェアやWebアプリケーションを開発・運用している
  • GitHubなどのソースコード管理ツールを社内で利用している
  • オープンソースソフトウェア(OSS)を組み込んで自社製品を構築している
上記いずれにも該当しない → 静観でOK
該当時の対応
単一の脆弱性修正に頼らず、多層防御(Defense in Depth)の導入、攻撃表面の削減、および迅速に展開可能なインフラストラクチャの構築を検討すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AIによる脆弱性探索能力の向上(Claude Mythos Preview)について

お疲れさまです。AIを用いた脆弱性分析能力の向上に関する情報共有です。

■ 概要
Anthropicの実験的モデル「Claude Mythos Preview」が、複数の低リスク脆弱性を組み合わせて攻撃チェーンを構築し、PoCを自動生成できることがCloudflareのテストで判明しました。AIが自律的に検証と修正を繰り返す能力を持っており、従来の自動スキャンツールを上回る精度で脆弱性を悪用できる可能性があります。

■ 影響範囲
- AIを用いた高度な脆弱性探索にさらされる全ての自社開発コードおよび利用中のオープンソースソフトウェア

■ 対応手順
1. 脆弱性管理プロセスの見直し(パッチ適用速度だけでなく、根本的なアーキテクチャの堅牢性を評価)
2. WAF等の前方防御メカニズムの強化による攻撃経路の遮断
3. 権限分離の徹底による、単一脆弱性からの横展開(ラテラルムーブメント)の抑制

■ 参考情報
- Cloudflare 公式ブログ(Claude Mythos Preview テスト結果)

対応優先度: 中
対応期限: 継続的な対策検討
Subject: [Info] Advancement in AI-Driven Vulnerability Research (Claude Mythos Preview)

Dear team,

We are sharing information regarding the increased capabilities of AI in vulnerability research.

■ Overview
Cloudflare's testing of Anthropic's "Claude Mythos Preview" reveals that the model can chain multiple low-risk vulnerabilities into a functional attack chain and automatically generate Proof-of-Concept (PoC) code. The model demonstrates the ability to iteratively refine its approach after failure, behaving more like a senior security researcher than a traditional scanner.

■ Scope
- All proprietary codebases and open-source dependencies susceptible to AI-accelerated vulnerability discovery.

■ Recommended Actions
1. Review vulnerability management strategies to focus on architectural resilience rather than just patching speed.
2. Enhance perimeter defenses (e.g., WAF) to block potential attack vectors.
3. Implement strict privilege separation to limit lateral movement following a potential exploit.

■ Reference
- Cloudflare official report on Claude Mythos Preview

Priority: Medium
Deadline: Ongoing strategic review
C
月内に

Microsoftは、悪意のあるソフトウェアに偽の信頼済み証明書を付与する「Malware-Signing-as-a-Service (MSaaS)」ネットワー…

事案🌐 英語ソース
📅 2026-05-19📰 secaffairs
📌 一言でいうと
Microsoftは、悪意のあるソフトウェアに偽の信頼済み証明書を付与する「Malware-Signing-as-a-Service (MSaaS)」ネットワークであるFox Tempestを解体しました。このグループはMicrosoft Artifact Signingを悪用し、ランサムウェアなどのマルウェアを正当なソフトウェアに見せかけて配布していました。Microsoftはインフラの差し押さえやアカウントの停止に加え、法的措置を通じてドメインの削除などを実施しました。
🔍該当判定
  • Microsoft Azureを自社で利用し、独自のアプリケーションを開発・配布している
  • 社内で利用しているソフトウェアに、身に覚えのないデジタル署名が付与されたファイルがある
  • 最近、Microsoft製品を装った不審な実行ファイル(.exeなど)を社内で検知した
  • Azureのテナント管理権限を持っており、身に覚えのないアカウントやサブスクリプションが作成されている
上記いずれにも該当しない → 静観でOK
該当時の対応
信頼済み証明書が付与されているソフトウェアであっても、出所が不明な場合は実行しないこと。エンドポイント保護製品(EDR等)を最新の状態に保ち、不審な署名の挙動を検知できるように設定することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoftによるマルウェア署名ネットワーク「Fox Tempest」解体について

お疲れさまです。Fox Tempestに関する情報共有です。

■ 概要
Microsoftが、マルウェアに偽のデジタル署名を付与して正当なソフトに見せかける「Malware-Signing-as-a-Service (MSaaS)」ネットワークを解体しました。このネットワークはMicrosoft Artifact Signingを悪用し、1,000以上の証明書を発行してランサムウェア等の配布を支援していました。

■ 影響範囲
- 偽の署名が付与されたマルウェアを検知・遮断できない環境

■ 対応手順
1. EDR/アンチウイルスソフトの定義ファイルを最新に更新し、署名ベースの検知だけでなく振る舞い検知を有効化してください。
2. 不審なバイナリが実行された際のログを監視し、信頼された署名であっても異常な挙動がないか確認してください。

■ 参考情報
- Microsoft公式発表(secaffairs記事参照)

対応優先度: 低
対応期限: 随時
Subject: [Info] Dismantling of Malware-Signing Network "Fox Tempest"

Hi all,

This is a technical update regarding the disruption of the Fox Tempest network.

■ Overview
Microsoft has dismantled Fox Tempest, a Malware-Signing-as-a-Service (MSaaS) operation. The group abused Microsoft Artifact Signing to issue over 1,000 fraudulent certificates, allowing ransomware and other malware to appear as legitimate, trusted software.

■ Scope
- Environments relying solely on digital signature verification for trust.

■ Recommended Actions
1. Ensure EDR/AV signatures are up to date and that behavioral analysis is enabled to detect signed malware.
2. Monitor execution logs for anomalies, even in binaries with valid-looking signatures.

■ Reference
- Microsoft official announcement / secaffairs report

Priority: Low
Deadline: Ongoing
C
月内に

Windows 11の2026年5月のセキュリティ更新プログラム(KB5089549)において、一部の環境でインストールが失敗する問題

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇹🇭 Thailand · 🇺🇸 US
🖥️ 製品Windows
📅 2026-05-19📰 thaicert
📌 一言でいうと
Windows 11の2026年5月のセキュリティ更新プログラム(KB5089549)において、一部の環境でインストールが失敗する問題が確認されました。原因はEFIシステムパーティション(ESP)の空き容量不足(10MB未満)であり、インストール中にエラーコード 0x800f0922 が表示され、変更がロールバックされます。Microsoftはこれを既知の問題として認識しており、ESPの容量確保やKIRによる対応を推奨しています。
🔍該当判定
  • 社内で Windows 11 (バージョン 24H2 または 25H2) を利用している
  • Windows Update で更新プログラム「KB5089549」のインストールを試みた
  • 更新中に「Something didn’t go as planned. Undoing changes.」というエラーが表示され、元の状態に戻った
  • エラーコード「0x800f0922」が表示され、アップデートが完了しなかった
上記いずれにも該当しない → 静観でOK
該当時の対応
1. KB5089549のインストールに失敗したデバイスを特定する。 2. EFIシステムパーティション(ESP)の空き容量を確認し、必要に応じて拡張またはクリーンアップを行う。 3. 組織管理下のデバイスについては、管理者が適切なグループポリシーを設定し、更新を制御する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Windows 11 セキュリティ更新プログラム (KB5089549) インストール失敗への対応について

お疲れさまです。Windows 11の5月分セキュリティ更新プログラムに関する情報共有です。

■ 概要
Windows 11 (24H2/25H2) 向け更新プログラム KB5089549 のインストールにおいて、EFIシステムパーティション (ESP) の空き容量が10MB未満の場合、エラー 0x800f0922 が発生しインストールが失敗する問題が報告されています。

■ 影響範囲
- 対象製品: Windows 11 (バージョン 24H2, 25H2)
- 対象更新プログラム: KB5089549

■ 対応手順
1. 端末の更新履歴を確認し、KB5089549 のインストール失敗(エラー 0x800f0922)が発生していないか確認してください。
2. 失敗が確認された場合、ESPの空き容量を確保するワークアラウンドを適用してください。
3. 組織的に管理されている端末については、必要に応じてグループポリシーを用いて更新を制御してください。

■ 参考情報
- Microsoft 公式アドバイザリ (Known Issues)

対応優先度: 中
対応期限: 次回パッチ適用サイクルまで
Subject: [Technical Alert] Windows 11 Security Update (KB5089549) Installation Failure

Dear IT Administration Team,

We are sharing information regarding an installation issue with the May 2026 Windows 11 security update.

■ Overview
It has been reported that the security update KB5089549 for Windows 11 (versions 24H2 and 25H2) may fail to install if the EFI System Partition (ESP) has less than 10 MB of free space. This results in error code 0x800f0922 and a rollback of changes during restart.

■ Scope
- Affected OS: Windows 11 (Version 24H2, 25H2)
- Affected Update: KB5089549

■ Mitigation Steps
1. Identify devices where KB5089549 failed to install with error 0x800f0922.
2. Apply workarounds to increase free space in the EFI System Partition (ESP).
3. For centrally managed devices, configure specific Group Policies to manage the update rollout.

■ Reference
- Microsoft Official Advisory (Known Issues)

Priority: Medium
Deadline: Next patch cycle
C
月内に

ポーランド政府は、公務員および国家サイバーセキュリティシステム内の組織に対し、Signalの使用を停止し、国内で開発された安全な代替メッセンジャーに移行するよう…

事案🌐 英語ソース
📅 2026-05-19📰 theregister
📌 一言でいうと
ポーランド政府は、公務員および国家サイバーセキュリティシステム内の組織に対し、Signalの使用を停止し、国内で開発された安全な代替メッセンジャーに移行するよう指示しました。この措置は、国家支援型のAPTグループがSignalのサポートスタッフを装い、ソーシャルエンジニアリングを用いて政府高官などのアカウントを乗っ取るフィッシングキャンペーンを確認したためです。政府は、信頼を悪用したアカウント乗っ取りのリスクを警告しています。
🔍該当判定
  • 業務連絡にチャットアプリの『Signal』を利用している
  • 政府機関や公共団体、またはそれらと密接に連携するプロジェクトに従事している
  • Signalのサポート担当者を装った不審なメッセージや連絡を受けたことがある
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 公式な指示に従い、承認された通信ツールの使用を徹底すること。2. サポートスタッフを装った不審な連絡や、アカウント情報の入力を求める要求に注意すること。3. 多要素認証 (MFA) を有効にし、不審なログイン試行を監視すること。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なメッセージによるアカウント乗っ取りへの注意について

お疲れさまです。情報システム担当です。
現在、サポートスタッフを装ってアカウント情報を盗み出そうとするフィッシング攻撃が報告されています。

ご協力をお願いしたいこと:
1. 公式なサポート窓口以外から、パスワードや認証コードの入力を求める連絡があった場合は、絶対に応じないでください。
2. 不審なメッセージを受信した場合は、速やかに情報システム担当まで報告してください。

対応期限: 本日中
Subject: [Security Alert] Beware of Account Takeover Phishing Attacks

Dear employees,

We are seeing reports of phishing attacks where attackers impersonate support staff to steal account credentials.

Requested Actions:
1. Never provide your password or verification codes to anyone claiming to be support staff via chat or email.
2. Report any suspicious messages or requests for account information to the IT security team immediately.

Deadline: Immediate
件名: 【共有】Signalを標的としたAPTグループによるソーシャルエンジニアリング攻撃について

お疲れさまです。Signalを標的とした脅威情報に関する共有です。

■ 概要
ポーランド政府の報告により、国家支援型APTグループがSignalのサポートスタッフを装い、ソーシャルエンジニアリングを用いて政府高官等のアカウントを乗っ取るキャンペーンが確認されました。

■ 影響範囲
- Signalを利用している政府職員および重要組織のユーザー

■ 対応手順
1. 利用ユーザーに対し、サポートを装ったフィッシングへの警戒を周知する。
2. 組織で許可されていない外部メッセンジャーの利用状況を確認し、必要に応じて承認済みツールへの移行を検討する。
3. アカウント乗っ取りを防ぐため、二段階認証の強制適用を推奨する。

■ 参考情報
- The Register: Poland directs officials to ditch Signal in favor of 'secure' state-developed alternative

対応優先度: 中
対応期限: 今週中
Subject: [Intel] Social Engineering Attacks Targeting Signal Users by APT Groups

Dear Security Team,

This is a notification regarding threat intelligence involving Signal.

■ Overview
Reports from the Polish government indicate that state-linked APT groups are conducting phishing campaigns. Attackers impersonate Signal support staff to perform social engineering and take over accounts of high-profile government targets.

■ Scope
- Users of Signal within government and critical infrastructure sectors.

■ Mitigation Steps
1. Alert users to be vigilant against phishing attempts impersonating support staff.
2. Review the use of unauthorized messaging apps within the organization and consider migrating to approved secure alternatives.
3. Ensure multi-factor authentication (MFA) is enabled for all critical communication accounts.

■ Reference
- The Register: Poland directs officials to ditch Signal in favor of 'secure' state-developed alternative

Priority: Medium
Deadline: End of week