398件の更新と顔画像900万件露出|セキュリティ6選【2026/08/25】
2026-08-25 / セキュリティニュース
概要
マイクロソフトの398件修正、スノーフレーク利用165組織超への恐喝、認証基盤と家庭用ルーターの欠陥、子ども・顔画像のプライバシー問題を具体策まで解説します。
▼ 今日のトピック ・マイクロソフトが少なくとも398件を修正 ・スノーフレーク利用組織165社超への侵入と恐喝 ・キークロークとケイリックス製ルーターの重大欠陥 ・ティックトックの4億ドル和解 ・クラリティチェックの顔画像900万件超露出
▼ 参考記事・ソース https://krebsonsecurity.com/2026/08/microsoft-plugs-nearly-400-security-holes/ https://krebsonsecurity.com/2026/08/canadian-man-pleads-guilty-in-snowflake-extortions/ https://thehackernews.com/2026/08/critical-keycloak-password-reset-flaw.html https://www.bleepingcomputer.com/news/security/unpatched-calix-flaw-lets-hackers-bypass-nat-to-expose-internal-devices/ https://www.bleepingcomputer.com/news/legal/tiktok-reaches-400m-settlement-with-us-over-coppa-violations/ https://www.wired.com/story/reverse-lookup-service-exposed-millions-of-photos-of-peoples-faces/
#セキュリティ #サイバー攻撃 #脆弱性 #情報漏洩 #ゆっくり解説 #ずんだもん
スライド(クリックで展開)
セキュリティニュース(2026年8月25日)
キーワード: Microsoft更新398件 / Snowflake恐喝165組織 / Keycloak認証回避 / Calixルーター / TikTok和解4億ドル / 顔画像900万件
オープニング:2026年8月25日 — セキュリティニュース
- 大規模更新、クラウド恐喝、認証基盤、家庭用ルーター、子どもの個人情報、顔画像検索の6本を扱う。
Microsoft、398件を修正 悪用中の脆弱性も含む
- Microsoftは8月の月例更新でWindowsと対応製品の脆弱性少なくとも398件を修正した。
- Krebs on Securityによると、1件はすでに悪用され、別の2件は更新前に詳細が公開されていた。
- 利用者は再起動を含む更新完了を確認し、組織は悪用中の問題を優先して展開する必要がある。
Snowflake恐喝、26歳被告が165組織超への侵入を認める
- カナダ人コナー・ライリー・モウカ被告は、Snowflake利用組織165社超への侵入と恐喝に関する罪を認めた。
- 同被告は1億人超のAT&T顧客の通話・SMS履歴を盗んだことも認めたとKrebs on Securityが報じた。
- クラウド自体の破壊より、盗まれた認証情報と多要素認証の不足が連鎖被害を広げた事件である。
Keycloak、認証なしでアカウントを奪える重大欠陥
- Red HatとKeycloakは、パスワード再設定を強制して任意アカウントを奪えるCVE-2026-18963を修正した。
- CVSS評価は9.1で、攻撃者は事前ログインなしに遠隔から悪用できるとされる。
- Keycloakを組織の共通ログインに使う場合、一つの欠陥が多数サービスへの入口になるため更新を急ぐ必要がある。
Calix家庭用ルーター、NATを越えて内部機器を公開
- Calix GS7 XGSのGS5239XGには、認証なしの遠隔攻撃者がポート転送規則を作れる未修正欠陥がある。
- 悪用されると、通常はNATの内側にあるカメラや保存装置などがインターネットへ露出し得る。
- 利用者は通信事業者の案内を確認し、管理画面の公開状況と見覚えのない転送規則を点検する。
TikTok、米国の子どもプライバシー訴訟で4億ドル和解
- 米司法省はTikTok、ByteDanceなどがCOPPAに違反したとする2024年訴訟で4億ドルの和解を発表した。
- 報道では3億ドルを直ちに支払い、過去の同意命令を無効にする命令が出た場合に追加1億ドルを支払う。
- 年齢確認、保護者同意、削除という運用を実際に機能させる責任が、罰金額として示された。
逆画像検索ClarityCheck、顔画像900万件超を露出
- WIREDによると、人探しサービスClarityCheckが逆画像検索に用いる900万件超の画像を公開状態にしていた。
- 同社は検索を「private and secure」と宣伝していたが、顔写真そのものを含むデータベースの保護が伴っていなかった。
- 顔はパスワードのように交換できないため、サービス選定では検索結果だけでなく保存期間と削除方法も重要になる。
まとめ
- 今日の6本は、更新の遅れ、認証情報の再利用、共通ログイン、家庭機器、年齢確認、顔データという異なる入口を示した。
- 個人はOS・ルーター更新と多要素認証、組織は認証基盤と保存データの範囲を優先して見直したい。
参考ソース
- Krebs on Security: Microsoft Plugs Nearly 400 Security Holes
- Krebs on Security: Canadian Man Pleads Guilty in Snowflake Extortions
- The Hacker News: Critical Keycloak Password Reset Flaw
- BleepingComputer: Unpatched Calix flaw
- BleepingComputer: TikTok reaches $400M settlement
- WIRED: Reverse-Lookup Service Exposed Millions of Photos