MicrosoftのAzure DevOps用AI接続ツールに脆弱性、非表示のPRコメントでAIが「乗っ取り」状態に
- Microsoft公式のAzure DevOps用MCPサーバーに、AIエージェントを悪用される脆弱性が存在することが判明した。
1ページあたり 20 件ずつ表示します。
- Microsoft公式のAzure DevOps用MCPサーバーに、AIエージェントを悪用される脆弱性が存在することが判明した。
- セキュリティ企業のGroup-IBが、乗っ取ったMicrosoft 365のカレンダーを指令サーバーの代わりに悪用する新マルウェア「HollowGraph」を発見した。
- Microsoftは、ブラウザの不具合などを装ってコマンドを実行させる「ClickFix」手法を用いた情報窃取マルウェア「ACR Stealer」の活動急増を警告した。
- 米CISAが、Microsoft SharePoint Serverに存在するリモートコード実行の脆弱性「CVE-2026-58644」をKEVカタログに追加した。
Microsoftの認証連携機能「AD FS」に、ローカルで特権昇格が可能になる脆弱性「CVE-2026-56155」が判明。
- Microsoft SharePoint Serverにおいて、認証なしで重要な機能が実行され権限昇格が可能になる脆弱性「CVE-2026-56164」が明らかになりました。
- Microsoft Entra ID環境において、認証の成功ログを記録させずに資格情報の有効性を検証できる「OAuthクライアントIDスプーフィング(偽装)」と呼ばれる新たな回避手法が判明しました。
- Microsoftのデジタル署名を持つ古い11個のLinux用UEFI shimブートローダーに、Secure Bootをバイパスできる脆弱性が存在することが判明した。
- 米マイクロソフトは2026年7月14日、過去最多となる622件の脆弱性を修正するセキュリティ更新プログラムを公開した。
- Microsoftは、データ脅迫グループ「ShinyHunters」と手法が一致する、Salesforceへの3つの侵入経路を特定した。
- HTTPヘッダーを変更するための人気ブラウザ拡張機能「ModHeader」に、ユーザーの閲覧履歴を収集して外部サーバーに送信する隠しコードが含まれていることが判明した。
- 新たなフィッシングサービス「Forg365」が稼働し、Microsoft 365の法人アカウントを主な標的にしていることが明らかになった。
- フィッシング攻撃者のサーバー設定ミスにより、攻撃ツールやログなどのデータが一般公開状態になっていた。
- Microsoftは、Microsoft Defenderの重大な脆弱性「RoguePlanet(CVE-2026-50656)」を修正するセキュリティ更新プログラムをリリースした。
- シマンテックの調査により、セキュリティ製品を強制無効化する新種ランサムウェア「GodDamn」の活動が確認されました。
- Microsoftは、3つの破壊用プログラムを統合したWindows向けバックドア「GigaWiper」の解析情報を公表した。
- 脅威アクター「O-UNC-066」が、Microsoft 365のユーザーを狙い、音声フィッシングと偽のMicrosoft Entraパスキー登録プロセスを組み合わせた攻撃を展開している。
- 米OpenAIは2026年7月9日、最新のフラグシップAIモデル「GPT-5.6」がMicrosoft 365 Copilotの新たな推奨モデルになったと発表した。