🔥 この日の重要情報
2026-08-28 更新
B
今週中

ServiceNowの「Now Platform」および「ServiceNow AI Platform」において、複数の深刻な脆弱性

脆弱性📰 2記事🌐 2 countries
🇯🇵 Japan · 🇺🇸 US
🖥️ 製品ServiceNow
🔢 CVECVE-2026-18885CVE-2026-6876CVE-2026-18886+1件
📅 2026-08-28📰 secnext
📌 一言でいうと
ServiceNowの「Now Platform」および「ServiceNow AI Platform」において、複数の深刻な脆弱性が公開されました。認証なしで任意のコード実行が可能なコードインジェクション(CVE-2026-18885)や、権限昇格につながるアクセス制御不備(CVE-2026-18886)、および任意のSQL実行が可能なSQLインジェクション(CVE-2026-74820)が含まれています。ベンダーより修正版が公開されており、迅速な適用が推奨されます。
🔍該当判定
  • 社内で「ServiceNow」を導入して利用している
  • 「Now Platform」を業務管理やITサービス管理に利用している
  • 「ServiceNow AI Platform」を導入し、AI機能を活用している
上記いずれにも該当しない → 静観でOK
該当時の対応
ServiceNowが提供する最新のセキュリティパッチを適用し、修正版へアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】ServiceNow 複数クリティカル脆弱性 (CVE-2026-18885 他) 対応について

お疲れさまです。ServiceNow製品の深刻な脆弱性に関する情報共有です。

■ 概要
ServiceNowのプラットフォームにおいて、認証なしで任意のコード実行やSQL実行、権限昇格が可能な複数のクリティカルな脆弱性が判明しました。特にCVE-2026-18885およびCVE-2026-74820は、外部から認証なしにデータ操作が行われるリスクがあり、極めて危険です。

■ 影響範囲
- ServiceNow Now Platform
- ServiceNow AI Platform

■ 対応手順
1. 自社で利用しているServiceNowのバージョンを確認してください。
2. ベンダーが公開した最新のセキュリティアドバイザリに基づき、修正パッチを適用してください。

■ 参考情報
- ServiceNow:August 2026 CVE Advisory Notification

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Critical Vulnerabilities in ServiceNow (CVE-2026-18885 et al.)

Dear IT Administration Team,

We are sharing critical security information regarding ServiceNow platforms.

■ Overview
Multiple critical vulnerabilities have been identified in ServiceNow's Now Platform and AI Platform. These include unauthenticated Remote Code Execution (RCE) via code injection (CVE-2026-18885), privilege escalation (CVE-2026-18886), and unauthenticated SQL injection (CVE-2026-74820), allowing unauthorized access to and modification of database content.

■ Scope
- ServiceNow Now Platform
- ServiceNow AI Platform

■ Action Required
1. Verify the current version of your ServiceNow instance.
2. Apply the latest security patches provided by the vendor immediately.

■ Reference
- ServiceNow: August 2026 CVE Advisory Notification

Priority: High
Deadline: Immediate
B
今週中

Akamaiの分析により、AIブラウザ拡張機能の約75%が高権限を要求しており、データ漏洩やセッションハイジャックのリスクが高まっていること

脆弱性🌐 英語ソース
📅 2026-08-28📰 ithome_tw
📌 一言でいうと
Akamaiの分析により、AIブラウザ拡張機能の約75%が高権限を要求しており、データ漏洩やセッションハイジャックのリスクが高まっていることが判明しました。具体的に「CursorJacking」や「CometJacking」といった研究では、APIキーの窃取やプロンプト注入による機密データへのアクセスが可能であることが示されています。AIエージェントがSaaSやメールにアクセスできる現状において、これらが攻撃者の新たな経路となる懸念があります。
🔍該当判定
  • ChromeやEdgeなどのブラウザに、AI機能を持つ拡張機能(プラグイン)をインストールして利用している
  • AI搭載のコードエディタ「Cursor」を社内で利用している
  • AI搭載ブラウザ「Perplexity Comet」や、メール・カレンダーと連携するAIエージェントを利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 信頼できないAI拡張機能のインストールを禁止し、権限設定を最小限に制限する。2. AIエージェントへのアクセス権限を適切に管理し、不要なSaaS連携を解除する。3. プロンプト注入攻撃などの新たな脅威について従業員に周知し、不審なリンクのクリックを避けるよう指導する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AIブラウザ拡張機能の利用に関するリスクについて

お疲れさまです。情報システム担当です。
最近、AIを利用したブラウザ拡張機能や開発ツールにおいて、過剰な権限を要求し、社内の機密情報やパスワード(セッション情報)が盗まれるリスクがあることが報告されています。

ご協力をお願いしたいこと:
1. 業務で利用するAI拡張機能やツールが、不必要に高い権限(Cookieへのアクセス等)を求めていないか確認し、不明なものはインストールしないでください。
2. AIツールに連携させている社内サービス(メールやカレンダー等)に、不要な権限を与えていないか見直してください。
3. 不審なURLや、AIを操作させるような特殊なリンクをクリックしないようご注意ください。

対応期限: 今週中
Subject: [Security Alert] Risks Associated with AI Browser Extensions

Hi everyone,

It has been reported that many AI-powered browser extensions and development tools request excessive permissions, which could lead to the theft of corporate secrets or session tokens.

What we need you to do:
1. Avoid installing AI extensions from untrusted sources and review the permissions they request.
2. Review the integrations between your AI tools and corporate services (e.g., email, calendar) and remove unnecessary access.
3. Be cautious of suspicious links that may attempt to manipulate AI agents via prompt injection.

Deadline: By the end of this week
B
今週中

ApacheはJavaアプリケーションサーバであるTomcatの脆弱性を修正した更新版(11.0.25, 10.1.59, 9.0.121)をリリースしました

脆弱性🌐 英語ソース
🔢 CVECVE-2026-68763CVE-2026-68569CVE-2026-65927+2件
📅 2026-08-28📰 ithome_tw
📌 一言でいうと
ApacheはJavaアプリケーションサーバであるTomcatの脆弱性を修正した更新版(11.0.25, 10.1.59, 9.0.121)をリリースしました。計11個の脆弱性が修正されており、DoS攻撃や認証異常、アクセス制御のバイパスなどのリスクが含まれています。特にCISA-ADPは、Apache側が低リスクとした脆弱性を含む4つの項目を「重大(Critical)」または「高リスク」と評価しており、迅速なアップデートが推奨されています。
🔍該当判定
  • 自社でJavaベースのWebアプリケーションを運用しており、サーバーに「Apache Tomcat」をインストールしている
  • 社内システムや顧客向けサイトの動作環境として「Tomcat 11.0 / 10.1 / 9.0」のいずれかを利用している
  • クラウドやレンタルサーバーではなく、自社でTomcatのバージョン管理(アップデート作業)を行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
利用しているTomcatのバージョンを確認し、最新の修正済みバージョン(11.0.25, 10.1.59, 9.0.121)へ速やかにアップデートすることを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Apache Tomcat 脆弱性対応(11個の脆弱性)について

お疲れさまです。Apache Tomcatの脆弱性修正に関する情報共有です。

■ 概要
Apache Tomcatにおいて、DoS攻撃、認証異常、アクセス制御バイパスなどを引き起こす11個の脆弱性が報告されました。Apache基金会は一部を「重要」としていますが、CISA-ADPはCVE-2026-65182やCVE-2026-65637を含む4つの脆弱性を「重大(Critical)」と評価しており、警戒が必要です。

■ 影響範囲
- Apache Tomcat 11.0.x, 10.1.x, 9.0.x の旧バージョン

■ 対応手順
1. 現在稼働中のTomcatバージョンを確認してください。
2. 以下の最新バージョンへアップデートを適用してください:
- 11.0.25
- 10.1.59
- 9.0.121

■ 参考情報
- Apache Tomcat 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Apache Tomcat Vulnerability Patching

Dear IT Administration Team,

This is a notification regarding security updates for Apache Tomcat.

■ Overview
Eleven vulnerabilities have been identified in Apache Tomcat that could lead to Denial of Service (DoS), authentication anomalies, and access control bypasses. While Apache categorized some as 'Important', CISA-ADP has rated four of these (including CVE-2026-65182 and CVE-2026-65637) as 'Critical' (CVSS up to 9.8).

■ Affected Scope
- Apache Tomcat versions prior to 11.0.25, 10.1.59, and 9.0.121.

■ Remediation Steps
1. Identify the current version of Tomcat deployed in the environment.
2. Update to the following patched versions immediately:
- 11.0.25
- 10.1.59
- 9.0.121

■ Reference
- Apache Tomcat Official Security Advisory

Priority: High
Deadline: Immediate
B
今週中

オープンソースのSIEM/XDRプラットフォームであるWazuhにおいて、深刻な脆弱性CVE-2026-54083およびCVE-2026-61800が発見され…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-54083CVE-2026-61800
📅 2026-08-28📰 csirt_it
📌 一言でいうと
オープンソースのSIEM/XDRプラットフォームであるWazuhにおいて、深刻な脆弱性CVE-2026-54083およびCVE-2026-61800が発見され、公開PoCが提供されました。特にCVE-2026-61800はパストラバーサル脆弱性(CVSS 9.1)であり、リモートの攻撃者が任意のファイルをアップロードし、リモートコード実行(RCE)に至る可能性があります。影響を受けるのはWazuh 4.xのバージョン4.14.7未満です。
🔍該当判定
  • セキュリティ監視ツール「Wazuh」を導入して利用している
  • Wazuhのバージョンが 4.14.7 より前のバージョン(4.x系)である
  • Wazuhをクラスター構成(マスターノードとワーカーノードの構成)で運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Wazuhを最新バージョン(4.14.7以降)にアップデートすることを強く推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Wazuh 脆弱性 (CVE-2026-61800 / CVE-2026-54083) 対応について

お疲れさまです。Wazuhに関する深刻な脆弱性の情報共有です。

■ 概要
Wazuhのクラスター同期メカニズムにおけるパストラバーサル脆弱性(CVE-2026-61800, CVSS 9.1)およびその他の脆弱性が報告されました。公開PoCが存在し、リモートから任意のファイルをアップロードしてリモートコード実行(RCE)される危険性があります。

■ 影響範囲
- 対象製品: Wazuh
- 対象バージョン: 4.x (4.14.7 未満)

■ 対応手順
1. 現在のWazuhバージョンを確認してください。
2. 脆弱性が修正された最新バージョン(4.14.7以降)へアップデートを適用してください。

■ 参考情報
- CSIRT-ITA Alert AL04/260828/CSIRT-ITA

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Wazuh Vulnerabilities (CVE-2026-61800 / CVE-2026-54083)

Dear IT/Security Team,

We are sharing critical vulnerability information regarding the Wazuh SIEM/XDR platform.

■ Overview
A path traversal vulnerability (CVE-2026-61800, CVSS 9.1) and CVE-2026-54083 have been identified. Public PoCs are available, which could allow a remote attacker to upload arbitrary files to the /var/ossec directory, potentially leading to Remote Code Execution (RCE).

■ Scope
- Product: Wazuh
- Affected Versions: 4.x (prior to 4.14.7)

■ Remediation
1. Verify the current version of your Wazuh installation.
2. Update to the latest version (4.14.7 or newer) immediately to mitigate these risks.

■ Reference
- CSIRT-ITA Alert AL04/260828/CSIRT-ITA

Priority: High
Deadline: Immediate
B
今週中

cPanelおよびWebHost Manager (WHM) において、ルート権限でのコード実行を可能にする深刻な脆弱性 (CVE-2026-65643)

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇮🇹 Italy · 🇺🇸 US
🔢 CVECVE-2026-65643
📅 2026-08-28📰 hackernews
📌 一言でいうと
cPanelおよびWebHost Manager (WHM) において、ルート権限でのコード実行を可能にする深刻な脆弱性 (CVE-2026-65643) が発見されました。認証済みのユーザーがドメインパーキングやアドオンドメイン機能を利用してサーバー上に任意のファイルを作成することで、サーバーの完全な制御を奪取される可能性があります。cPanel社はすでに修正パッチをリリースしており、速やかなアップデートが推奨されています。
🔍該当判定
  • 自社でcPanelまたはWHM(WebHost Manager)を導入してサーバーを運用している
  • レンタルサーバー等でcPanelを利用しており、管理画面から「ドメインの追加(Addon Domain)」や「パークドメイン(Parked Domain)」の設定変更ができる権限を持っている
  • cPanelのバージョンが 11.110.0.141 / 11.134.0.53 / 11.136.0.37 / 11.138.0.2 / 11.138.1.7 より古い
上記いずれにも該当しない → 静観でOK
該当時の対応
cPanel/WHMのバージョンを確認し、リリース済みの修正バージョン(11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2, 11.138.1.7 以降)へ速やかにアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】cPanel/WHM CVE-2026-65643 対応について

お疲れさまです。cPanel/WHMの深刻な脆弱性に関する情報共有です。

■ 概要
cPanelおよびWebHost Manager (WHM) において、認証済みユーザーがルート権限でコードを実行できる脆弱性 (CVE-2026-65643) が公開されました。ドメインパーキングやアドオンドメイン機能を通じて任意のファイルをサーバーに作成されることで、サーバー全体の制御を奪取される恐れがあります。

■ 影響範囲
- 対象製品: cPanel & WHM (すべてのサポート対象バージョン)

■ 対応手順
1. 現在のcPanel/WHMバージョンを確認してください。
2. 以下の修正済みバージョン、またはそれ以降へのアップデートを適用してください。
- 11.110.0.141
- 11.134.0.53
- 11.136.0.37
- 11.138.0.2
- 11.138.1.7

■ 参考情報
- cPanel公式セキュリティ通知

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] cPanel/WHM CVE-2026-65643 Mitigation

Dear IT Administration Team,

We are sharing critical information regarding a vulnerability in cPanel and WebHost Manager (WHM).

■ Overview
A critical vulnerability (CVE-2026-65643) has been discovered that allows an authenticated user to execute code as the root user. By exploiting the domain parking and addon domain functionality, an attacker can create arbitrary files and gain full control of the server.

■ Scope
- Affected Products: All supported versions of cPanel & WHM

■ Mitigation Steps
1. Verify the current version of your cPanel/WHM installation.
2. Update to one of the following patched versions or later:
- 11.110.0.141
- 11.134.0.53
- 11.136.0.37
- 11.138.0.2
- 11.138.1.7

■ Reference
- Official cPanel Security Notification

Priority: High
Deadline: Immediate
C
月内に

Appleは、Apple Intelligenceを支援するPrivate Cloud Compute (PCC) の起動コンポーネント「darwin-init…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-20685
📅 2026-08-28📰 ithome_tw
📌 一言でいうと
Appleは、Apple Intelligenceを支援するPrivate Cloud Compute (PCC) の起動コンポーネント「darwin-init」におけるパストラバーサル脆弱性(CVE-2026-20685)を修正しました。この脆弱性を悪用すると、攻撃者はシステム設定を変更し、AI推論に関連するテレメトリデータを外部サーバーに転送させることが可能です。CVSS 3.1スコアは6.5(中リスク)で、PCC 5E290.3版で修正済みです。
🔍該当判定
  • 自社でApple Intelligence(AppleのAI機能)を導入・利用している
  • 社内でApple製のデバイス(iPhone, Mac等)を業務利用している
  • Appleのクラウドサービス(Private Cloud Compute)を介してAI推論を行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
Appleが提供するPCCの最新バージョン(5E290.3以降)が適用されていることを確認してください(通常、クラウド側でAppleが管理)。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Apple Private Cloud Compute (PCC) CVE-2026-20685 対応について

お疲れさまです。Appleのクラウドコンピューティング基盤における脆弱性に関する情報共有です。

■ 概要
Apple Intelligenceを支えるPrivate Cloud Compute (PCC) の起動コンポーネント「darwin-init」にパストラバーサル脆弱性が発見されました。攻撃者がこれを悪用した場合、AI推論のテレメトリデータ(リクエスト識別子、トークン数、遅延など)を外部サーバーへ誘導される可能性があります。CVSS 3.1スコアは6.5です。

■ 影響範囲
- 対象製品: Apple Private Cloud Compute (PCC)
- 修正済みバージョン: PCC 5E290.3

■ 対応手順
本脆弱性はAppleが管理するクラウドインフラ側で修正されています。組織として個別のパッチ適用作業は不要ですが、Apple Intelligenceの利用状況とデータフローの監視を継続してください。

■ 参考情報
- CVE-2026-20685

対応優先度: 中
対応期限: 確認済み
Subject: [Info] Apple Private Cloud Compute (PCC) CVE-2026-20685 Mitigation

Dear team,

This is a technical update regarding a vulnerability in Apple's Private Cloud Compute (PCC) infrastructure.

■ Overview
A path traversal vulnerability (CVE-2026-20685) was identified in the 'darwin-init' boot component of PCC, which supports Apple Intelligence. An attacker with specific network access could potentially redirect AI inference telemetry data (e.g., request IDs, token counts, latency) to an external server. The CVSS 3.1 score is 6.5.

■ Scope
- Affected Product: Apple Private Cloud Compute (PCC)
- Fixed Version: PCC 5E290.3

■ Action Required
As this is a server-side vulnerability in Apple's managed infrastructure, no manual patching is required by end-users or enterprise admins. However, it is recommended to maintain visibility over AI-related data flows.

■ Reference
- CVE-2026-20685

Priority: Medium
Deadline: N/A (Fixed by vendor)
C
月内に

レバノンに関連するAPTグループ「Dark Caracal」が、ベネズエラの通信組織を標的にした攻撃で、新しいGo言語ベースのフレームワーク「GoCaracal…

脆弱性🔄 続報🌐 英語ソース
📅 2026-08-28📰 secaffairs
📌 一言でいうと
レバノンに関連するAPTグループ「Dark Caracal」が、ベネズエラの通信組織を標的にした攻撃で、新しいGo言語ベースのフレームワーク「GoCaracal」と更新されたBandookバックドアを導入したことが判明しました。特筆すべき点として、C2通信の回復性を高めるためにEthereumベースのフォールバックメカニズムを採用しています。同グループは過去にシンガポールや米国など世界各国の組織を標的にしており、高度な持続的標的型攻撃を仕掛けています。
🔍該当判定
  • ベネズエラ共和国の通信事業者や政府機関と取引がある
  • レバノンに関連する政府機関や団体と業務上の接点がある
  • シンガポール、キプロス、チリ、イタリア、米国、トルコ、スイス、インドネシア、ドイツのいずれかの国で事業を展開している
  • 社内でBandook(バンドック)というツールやバックドアの検知アラートが出ている
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なネットワークトラフィック(特にEthereumノードや不自然な外部通信)の監視を強化し、エンドポイントでの未知のGo言語バイナリの実行を検知・遮断する設定を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】APTグループ Dark Caracal による新マルウェア GoCaracal の観測について

お疲れさまです。Dark Caracal による新たな攻撃キャンペーンに関する情報共有です。

■ 概要
レバノン関連のAPTグループ Dark Caracal が、Go言語で開発された新フレームワーク「GoCaracal」および更新版のBandookバックドアを運用していることが確認されました。特に、C2通信の冗長化策としてEthereumブロックチェーンを利用したフォールバック機能を実装しており、従来のドメイン/IPベースの遮断を回避する可能性があります。

■ 影響範囲
- 通信インフラ、政府機関、重要組織(特に中東・中南米・欧米の標的)

■ 対応手順
1. ネットワークログにおいて、Ethereum関連の通信や不審な外部接続がないか確認してください。
2. エンドポイントにおいて、署名のない未知のGo言語製バイナリの実行を監視してください。
3. Bandookバックドアの既知のシグネチャに基づいたスキャンを実施してください。

■ 参考情報
- Arctic Wolf Labs レポート

対応優先度: 中
対応期限: 随時
Subject: [Intel] Observation of New GoCaracal Malware by APT Dark Caracal

Dear team,

We are sharing intelligence regarding a new campaign by the Lebanon-linked APT group Dark Caracal.

■ Overview
Dark Caracal has deployed a new Go-based framework named "GoCaracal" alongside an updated Bandook backdoor. A key technical detail is the implementation of an Ethereum-based fallback for C2 communications, designed to ensure resilience against traditional network-level blocking.

■ Scope
- Communications organizations, government entities, and critical infrastructure.

■ Recommended Actions
1. Monitor network traffic for unusual connections to Ethereum nodes or unexpected external endpoints.
2. Implement detection for unsigned or unknown Go-based binaries executing on endpoints.
3. Perform scans for known Bandook backdoor signatures.

■ Reference
- Arctic Wolf Labs Report

Priority: Medium
Deadline: Ongoing
C
月内に

NVIDIA NemoClawにおいて、DNS Rebinding攻撃を通じてローカルのAI Agentが制御される脆弱性

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 2 countries
🇯🇵 Japan · 🇹🇭 Thailand
📅 2026-08-28📰 thaicert
📌 一言でいうと
NVIDIA NemoClawにおいて、DNS Rebinding攻撃を通じてローカルのAI Agentが制御される脆弱性が報告されました。攻撃者が悪意のあるウェブサイトを介して、内部で動作しているOllama Local AI Runtimeにアクセスし、システム指示やチャットテンプレートを書き換える可能性があります。これにより、AI Agentに不適切な動作をさせたり、攻撃者の意図した命令を実行させたりすることが可能です。
🔍該当判定
  • 社内で『NVIDIA NemoClaw』を導入してAIエージェントを開発・運用している
  • PCやサーバー上で『Ollama』を動作させ、AIモデルをローカル環境で利用している
  • NVIDIA NemoClawとOllamaを組み合わせてAIシステムを構築している
上記いずれにも該当しない → 静観でOK
該当時の対応
NVIDIA NemoClawおよびOllamaの最新のセキュリティ設定を確認し、メーカーから提供される修正パッチや設定ガイドを速やかに適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NVIDIA NemoClaw の脆弱性(DNS Rebinding)対応について

お疲れさまです。NVIDIA NemoClawに関する脆弱性の情報共有です。

■ 概要
NVIDIA NemoClawとOllama Local AI Runtimeの連携において、DNS Rebinding攻撃により外部の悪意あるサイトからローカルAIサービスへアクセスされる脆弱性が発見されました。これにより、AIのシステム指示(System Instructions)等が書き換えられ、AI Agentが制御される恐れがあります。

■ 影響範囲
- NVIDIA NemoClaw
- Ollama Local AI Runtime

■ 対応手順
1. 内部でNVIDIA NemoClawおよびOllamaを利用している環境の有無を確認してください。
2. ネットワーク設定を見直し、不必要なローカルポートへの外部アクセスを制限してください。
3. ベンダーから提供される最新のアップデートおよび修正ガイドを適用してください。

■ 参考情報
- ThaiCERT アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Vulnerability in NVIDIA NemoClaw (DNS Rebinding)

Dear IT/Security Team,

We are sharing information regarding a vulnerability found in NVIDIA NemoClaw.

■ Overview
A vulnerability has been identified in the interaction between NVIDIA NemoClaw and Ollama Local AI Runtime. Using DNS Rebinding techniques, an attacker can bypass browser security to access local AI services, potentially modifying system instructions or chat templates to control the AI Agent's behavior.

■ Scope
- NVIDIA NemoClaw
- Ollama Local AI Runtime

■ Mitigation Steps
1. Identify all environments utilizing NVIDIA NemoClaw and Ollama.
2. Review network configurations to restrict unauthorized access to local AI service ports.
3. Apply the latest updates and security patches provided by the vendor.

■ Reference
- ThaiCERT Advisory

Priority: High
Deadline: Immediate
C
月内に

Akamaiの調査により、企業従業員のAI利用の約47%が個人アカウントで行われており、「シャドウAI」のリスクが高まっていること

脆弱性🌐 英語ソース
📅 2026-08-28📰 ithome_tw
📌 一言でいうと
Akamaiの調査により、企業従業員のAI利用の約47%が個人アカウントで行われており、「シャドウAI」のリスクが高まっていることが判明しました。会社メールアドレスを使用していても、実際には個人プランを契約しているケースが14.4%あり、入力データが公開モデルの学習に利用される危険性があります。企業はSSO(シングルサインオン)などの身分聯合メカニズムを導入し、AIアカウントの管理を統一することが推奨されています。
🔍該当判定
  • 社員が個人のGoogleアカウントやMicrosoftアカウントでChatGPTやClaudeなどのAIを利用している
  • 会社がAIの法人契約(Enterpriseプラン等)を導入しておらず、社員が個人の費用で有料プランを契約して業務利用している
  • 会社支給のメールアドレスを使ってAIに登録しているが、管理者が一括してアカウントを制御・停止できる仕組み(SSO等)がない
  • 社内でAI利用に関する禁止規定や、入力してはいけない情報のルールが明確に定められていない
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 従業員が実際に利用しているAIサービスとアカウント種類の棚卸しを行う。 2. SSO(シングルサインオン)などの身分聯合メカニズムを導入し、AIアカウントの管理を統一する。 3. 個人アカウントや個人サブスクリプションによる業務利用を禁止し、企業管理アカウントへの移行を促す。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】業務でのAI利用に関する重要なお願い

お疲れさまです。情報システム担当です。
現在、多くの社員がAIツールを業務に活用していますが、個人アカウントでの利用による情報漏洩のリスクが高まっています。

ご協力をお願いしたいこと:
1. 業務でAIを利用する際は、必ず会社から提供・許可されたアカウントを使用してください。
2. 個人のメールアドレスや個人契約のAIプランに、社外秘の情報や顧客データを入力しないでください。

対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Important Notice Regarding the Use of AI Tools for Work

Hi everyone,
It has come to our attention that using personal AI accounts for work purposes poses a significant risk of corporate data leakage.

What we need from you:
1. Please ensure you only use company-provided or authorized accounts when using AI tools for business.
2. Do not enter confidential company information or customer data into AI services linked to personal accounts or private subscriptions.

Deadline: Immediate