セキュリティニュース 2026-08-27
2026-08-27 / セキュリティニュース
スライド(クリックで展開)
セキュリティニュース(2026年8月27日)
キーワード: ボストン・サイエンティフィック被弾 / QTFY摘発 / SharePoint連鎖攻撃 / Avadaゼロクリック / Ubiquiti最重要脆弱性 / GPUThor
オープニング:2026年8月27日 — セキュリティニュース
- 本日は医療機器大手ボストン・サイエンティフィックへのサイバー攻撃、米当局による中国国家系ハッキング基盤「QTFY」の摘発、Microsoft SharePointの連鎖脆弱性が実攻撃入りした件、WordPressの人気テーマAvadaのゼロクリックRCE、Ubiquiti製品の最重要脆弱性3件、NVIDIA GPUへのハードウェア攻撃「GPUThor」、CISAレッドチーム演習が示した防御力の差の7本を扱う。
ボストン・サイエンティフィック、サイバー攻撃で世界規模の業務停止
- 従業員5万9000人、13の製造施設を127カ国で展開し2025年に年間売上200億ドル超を上げる医療機器大手ボストン・サイエンティフィックが、2026年8月25日にサイバー攻撃を検知し、翌26日に公表した。
- 同社はネットワーク停止が発生し、一部のオペレーティングシステムやビジネスアプリケーションへのアクセスに支障が出て、顧客注文の処理・出荷能力にも影響したと説明した。患者データの流出やランサムウェア要求の有無は執筆時点で言及がない。
- 外部サイバーセキュリティ専門家と契約し調査・封じ込めを進めているが、システム復旧の完全なタイムラインは示されていない。ペースメーカーなど生命維持に関わる医療機器メーカーの供給網が止まると、患者の治療スケジュールにも波及しかねない点が焦点になる。
FBI・司法省、中国国家系ハッキング基盤「QTFY」を摘発
- 米司法省とFBIは2026年8月26日、中国の脅威グループ「QTFY」が運用していた2つのハッキング基盤「QScan」と「QTRouter」の破壊を発表した。QTFYは南京鑫玖维网络科技有限公司に所属し、中国国家安全部(MSS)と人民解放軍(PLA)を顧客に2018年5月から活動していた。
- QScanは世界中のIoT機器を自動スキャン・感染させてQTRouterネットワークへ組み込む機能を持ち、QTRouterは侵害済み機器や商用プロキシ、レンタル仮想サーバーを組み合わせて攻撃の発信元を隠すために使われていた。
- 標的にはNASA、連邦準備制度、エネルギー省、司法省、厚生労働省、国立衛生研究所、米上院など米国の重要機関が含まれ、ゼロデイとNデイの脆弱性で初期侵入したのちQTRouterで持続的アクセスを確保していた。国家が関与する偵察網の摘発でも、代替インフラの再構築には時間がかからない点が今後の課題として残る。
Microsoft SharePointの連鎖脆弱性、公開エクスプロイトで実攻撃入り
- SharePointのJWTトークン検証を回避する認証バイパス脆弱性「CVE-2026-55040」と、業務接続サービス(BCS)でのリモートコード実行につながる「CVE-2026-63520」が組み合わされ、8月25日に実際の攻撃で悪用され始めたことが判明した。
- CVE-2026-55040のPoCはRapid7の研究者スティーブン・フューワー氏が8月11日に公開し、翌日には脅威インテリジェンス企業Defusedが既に武器化されたことを確認。CVE-2026-63520のPoCはVulnCheckのジョナサン・ピーターソン氏が8月24日に公開した。
- Defusedによると、JWT回避の実行後に管理者列挙とBCS探索が確認されているが、コード実行自体はまだ観測されていない。CISAは8月18日に連邦機関へSharePointサーバー保護の緊急命令を出しており、Shadowserverの調査ではインターネットに公開されたSharePointサーバーが8700台以上存在する。
WordPressの人気テーマ「Avada」、未認証でも侵入できるゼロクリックRCE
- 販売実績100万件超のWordPressテーマ「Avada」と付属プラグイン「Fusion Builder」に、認可・入力検証・信頼境界・ファイル処理の弱点を6段階連鎖させる脆弱性「CVE-2026-18431」が見つかった。深刻度は最高水準の9.8で、認証なしの攻撃者が任意のPHPコードをサーバー上で実行できる。
- 攻撃は公開リクエストを起点に、匿名ユーザーに制限された機能へ入力を渡し、本来の文脈外で特権コンポーネントを呼び出したうえで、ファイル処理の制限を回避する手順で成立する。両コンポーネントが有効なサイトでのみ悪用が可能となる。
- 開発元ThemeFusionは既にAvada 7.16.1とFusion Builder 3.16.1で修正版を公開済み。個人ブログから企業サイトまで幅広く使われるテーマだけに、更新の遅れがそのまま被害拡大につながる。
Ubiquiti、UniFi製品の最重要脆弱性3件を修正
- ネットワーク機器大手Ubiquitiが、認証なしで悪用できる最大深刻度の脆弱性3件を含む計21件を公表した。監視カメラ管理ソフト「UniFi Protect」の入力検証不備(CVE-2026-77537)は認証なしの攻撃者がデバイスを侵害できる。
- UniFi OSデバイス全般に影響するCRLF挿入の脆弱性(CVE-2026-77550)はネットワークにアクセスできる攻撃者が認証をバイパスでき、VoIP電話システム「UniFi Talk」のコマンド注入(CVE-2026-77554)も権限なしで悪用可能だった。
- Ubiquitiは「UniFi Protect」を7.2.105以降、「UniFi Talk」を5.3.2以降に更新済みで、影響を受けるのは「UniFi OS Server」5.1.21以前。家庭のWi-Fiルーターから中小企業のネットワークまで広く使われる製品だけに、自動更新設定の確認が実質的な対策になる。
NVIDIA GPUをハードウェアで攻撃する「GPUThor」、ECC保護を突破
- トロント大学の研究チームが、メモリセルを繰り返しアクセスしてビット反転を誘発する「Rowhammer」攻撃の新型「GPUThor」を発表した。非均一パターンでGDDR6メモリのTarget Row Refresh防御を回避し、従来の「GPUHammer」より6.6倍多い攻撃行アクティベーションを実現した。
- 対象はAI・クラウドインフラで広く使われるAmpere世代のワークステーション向けGPU(RTX A4000/A4500/A5000/A6000)。ECC保護なしの環境では1GBあたり7万2000~37万7000件のビット反転を確認し、ECC有効時でも387件の二重ビットエラーと2件の三重ビットエラーが発生した。
- 悪用可能なビット反転は約1.1分で発見でき、2時間ごとのGPUリセットを強制するDoS攻撃や、GPUページテーブル破損によるroot権限奪取につながる。NVIDIAはSYS-ECC有効化やIOMMU・DMA分離、GPU共有制限、エラー監視を推奨するが、根本対策には将来世代GPUでの多ビットECC強化が必要としている。
CISAレッドチーム演習、同じ手口でも明暗が分かれた2組織
- CISAは2026年8月25日、重要インフラの「組織A」(政府サービス・施設)と「組織B」(水道・下水道)に対して同時に実施した侵入テストの結果を公表した。同様の攻撃手口を使ったにもかかわらず、両組織の対応は対照的だった。
- 組織Aはデフォルト認証情報の残るウェブアプリから侵入され、誤設定されたActive Directory証明書テンプレートで権限昇格、平文保存の認証情報や有効期限なしのAWSアクセスキーで機密システムに到達し、最終的にセキュリティチームのメールまで盗み見された。通常業務由来の偽陽性アラートが数千件あり、実際の攻撃シグナルが埋もれていた。
- 一方の組織Bは初期フィッシングの実行を検知し、2~20分以内に該当端末を隔離してC2通信を遮断。運用技術(OT)区域のバスティオンホストも外向き通信を遮断していたため侵入拡大を防いだ。CISAは両者の差が技術ツールではなく、それを支える人員・プロセス・手順にあると結論づけている。
まとめ
- 今日の7本は、医療機器メーカーへの実被害、国家系インフラの摘発、公開エクスプロイトによる実攻撃、広く使われるテーマ・機器の脆弱性、ハードウェアレベルの新型攻撃、そして同じ手口への防御力の差という、攻撃側と防御側双方の動きを並べた。
- 組織にとってはAvadaやSharePoint、Ubiquitiのようにパッチが出ている脆弱性を放置しないこと、CISAの事例が示すようにアラートの誤検知を減らし権限委譲を整えることが当面の要点になる。
参考ソース
- BleepingComputer: Boston Scientific says cyberattack disrupted operations globally
- The Hacker News: FBI Disrupts China-Linked QTFY Infrastructure Used to Steal Data From U.S. Organizations
- BleepingComputer: Hackers target Microsoft SharePoint RCE chain with PoC exploit
- BleepingComputer: Critical Avada WordPress theme flaw enables zero-click RCE
- BleepingComputer: Ubiquiti patches three max severity security vulnerabilities
- BleepingComputer: New GPUThor attack defeats NVIDIA ECC protection for root access
- The Hacker News: CISA Red Team Compromised Two Critical Infrastructure Orgs, One Detected Nothing