セキュリティニュース 2026-08-30

2026-08-30 / セキュリティニュース


スライド(クリックで展開)

セキュリティニュース(2026年8月30日)

キーワード: マッケソン2億8400万レコード / ベルリン市Rhysida / GiveWP CVE-2026-82222 / Cosmos EVM 572万ドル流出 / Unitree G1ロボットBLE乗っ取り / NECルーター認証欠如 / Android 17 ECH

オープニング:2026年8月30日 — セキュリティニュース

  • 本日は、医薬品卸大手マッケソンが音声フィッシングでOktaのシングルサインオンを突破され約2億8400万レコードが流出した件、ベルリン市の行政ネットワークがランサム攻撃を受け市長が支払いを拒否した件、WordPress寄付プラグイン「GiveWP」の認証不要のコマンド実行「CVE-2026-82222」、共有モジュール「Cosmos EVM」の残高処理バグで6ブロックチェーンから約572万ドルが抜かれた件、二足歩行ロボット「Unitree G1 EDU」がBluetooth経由で乗っ取れる「CVE-2026-76639/76640」、JPCERT/CC週報から見えるNECルーターの認証欠如とmacOS画面共有の悪用、そしてAndroid 17が接続の宛先を暗号化する「ECH」を標準搭載した件の7本を扱う。
  • 通底するのは「攻撃の入口が技術的な穴だけでなく、人をだます電話や、修正を静かに出す運用判断、所有権を確認しないクラウド設計にある」という点。聞き終えたときに、自分の組織で電話や運用フローのどこが弱いかを考えられる構成にする。

医薬品卸大手マッケソン、音声フィッシングで2億8400万レコード流出

  • 米医薬品・医療機器卸大手マッケソンは2026年8月28日、第三者アプリケーションへの不正アクセスとデータ窃取を公表した。恐喝グループ「ShinyHunters」が複数の従業員に電話で偽のヘルプデスクを装う音声フィッシング(ビッシング)を行い、「mckesson[.]claims」というドメインで本物のIT部門に見せかけた。
  • 攻撃者は複数従業員のOktaシングルサインオン(SSO)アカウントを奪い、そこからSalesforceとSnowflakeの環境に入った。2026年8月21日から25日の4日間で約1テラバイトを持ち出し、マッケソンは8月25日に侵害を検知した。
  • ShinyHuntersは約2億8400万件が露出したと主張しているが、これはユニークな個人数ではなく生の行数だと同グループ自身が説明している。含まれるとされるのは氏名、住所、生年月日、社会保障番号、患者ID、電話番号、メールアドレス、メディケイド番号、診療記録、投薬・アレルギー情報、医師情報など。恐喝額は5523万6150ドルで期限は72時間、マッケソンは交渉に応じていない。
  • 突破口はソフトの脆弱性ではなく、電話で人にSSOの認証を通させる手口だった。多要素認証を入れていても、本人にその場で操作させれば突破される。ヘルプデスクを名乗る連絡には、折り返しを社内の正規窓口へかけ直す運用が要る。

ベルリン市の行政ネットワークにランサム攻撃、市長「脅迫には応じない」

  • ドイツ・ベルリン州政府は2026年8月、州の行政ネットワークが侵害され恐喝を受けていると確認した。時系列は、8月7日に最初のデータ流出、8月14日に影響部門をネットワークから切断、8月17日に公表、8月23日に全上院部門を再接続、8月28日に攻撃をRhysidaグループの犯行と帰属、という流れだ。
  • 攻撃者はリークサイトで5.79テラバイトを持ち出したと主張し、そのうち個人情報が1万2076人分、最大のカテゴリは地図・地理データの12万4823ファイルだとしている。影響したのは上院のモビリティ・交通・気候保護・環境局などで、切断中は住宅手当の申請と支払いが止まった。選挙関連の系統は無事だった。
  • 統治市長のカイ・ヴェグナー氏は「ベルリン州は脅迫されている」と述べ、支払いを拒否すると表明した。上院は「初期の知見では機微なデータは州ネットワークの外に出ていない」としている。
  • Rhysidaはデータを暗号化したうえで公開すると脅す二重恐喝型で、行政機関を繰り返し狙ってきた。行政サービスを一時止めてでも切り離す判断は被害拡大を抑えるが、住民の手続きが直接止まる痛みも伴う。

WordPress寄付プラグイン「GiveWP」に認証不要のコマンド実行(CVE-2026-82222)

  • 導入10万件超のWordPress寄付募集プラグイン「GiveWP」に、最大深刻度の脆弱性「CVE-2026-82222」が見つかった。認証不要の攻撃者が、プラグインを載せたサーバー上で任意のコマンドを実行できる。
  • 仕組みは3つの連鎖だ。安全でないPHPのデシリアライズ、寄付処理が悪意あるオブジェクトをそのまま保存する挙動、同梱ライブラリのガジェットチェーン。攻撃者はまず、新規登録を無効にしていても使える未認証の登録機能でアカウントを作り、細工した寄付を送って直列化された悪意あるオブジェクトを保存させ、それが読み戻される瞬間にコードが動く。
  • 影響を受けるのはバージョン4.16.7.1以前で、特に4.16.6から4.16.7.1で旧式の寄付フォームが特定の設定値を欠く場合に悪用しやすい。修正版4.16.7.2が2026年8月27日に公開された。発見はUdin Chan氏が7月28日にPatchstack経由で報告したもので、悪用は今のところ確認されていない。ただしGiveWPは2025年にPi-holeプロジェクトの侵害でも踏み台にされた前歴がある。
  • 寄付や問い合わせフォームは「公開されていて当然」の入口で、攻撃者が正面から触れる。使っている非営利団体や個人サイトは、まず4.16.7.2へ上げるのが先決になる。

「Cosmos EVM」の残高処理バグ、6ブロックチェーンから約572万ドル流出

  • ブロックチェーン基盤を手がけるCosmos Labsは、複数のチェーンが共有するモジュール「Cosmos EVM」の残高処理に重大なバグがあり、2026年8月20日から25日にかけて6つのブロックチェーンから資金が抜かれたと警告した。脆弱性識別子はGHSA-7g4w-cg88-2cq2で、CVE番号は付いていない。
  • 欠陥は、EVMの状態とCosmos側の残高管理モジュールの照合の不具合だ。権利確定前のアカウントが使用可能残高を超えて委任すると、委任後の書き戻しで全額が小さいほうの残高から引かれ、チェックのない減算で残高が約2の256乗に巻き戻る。影響バージョンは0.6.2より前と、0.7.0以上0.7.2より前。被害額は約572万ドルで、分散型取引所で約287万ドル、中央集権型取引所で約285万ドル。名指しされたチェーンはMANTRAだった。
  • 問題は開示の進め方だ。脆弱性は4月25日にバグ報奨金制度で報告されたが、Cosmos Labsは当初「小数点以下が18桁でないネットワークだけに影響する」と誤って結論づけた。8月13日に全チェーンが脆弱だと確認したのに、その後も静かに直す「サイレントパッチ」手順を続け、8月19日に修正版を公開。翌8月20日朝に悪用手順を書いた公開プルリクエストが投稿され、同日夜にMANTRAへの最初の攻撃が始まり、個別の秘匿通知は8月21日未明にようやく送られた。
  • Cosmos Labs自身のポリシーは「ネットワーク全体のリスクがある場合は緊急緩和と非公開の修正配布を行う」と定めていた。全チェーンが危ないと分かった時点でサイレントパッチをやめなかった判断が、公開情報を見た攻撃者に先を越される結果につながった。

二足歩行ロボット「Unitree G1 EDU」、Bluetooth経由で乗っ取り可能

  • セキュリティ研究者のオリビエ・ラフラム氏が、中国ユニツリー社の二足歩行ロボット「Unitree G1 EDU」に、root権限のリモートコード実行につながる独立した2つの経路を公表した。番号は「CVE-2026-76639」と「CVE-2026-76640」。
  • 前者は、チャット機能のパストラバーサル欠陥からコマンド実行部品に到達し、歩行制御用のコンピュータでroot権限のコードが動く。攻撃には同じネットワーク上にいる必要がある。後者はBluetooth Low Energy(BLE)経由で、ペアリングなしで初期通信を受け付ける穴を突く。攻撃者はユニツリーのクラウドを悪用し、所有権の確認なしに対象ロボットのアカウントから鍵素材を取り出し、Wi-Fi設定に必要な認証済み状態を作ってから、設定処理のバッファオーバーフローでroot権限を取る。
  • ユニツリーは2026年7月にクラウド側の認可の欠陥を修正した。ただし修正済みファームウェアの正確なリリース番号は公開資料からは確認できず、所有者はどこまで上げれば安全かが分からない状態だ。研究者は2台で検証しており、他機種にそのまま当てはまるかは未確認。
  • 高価な研究・産業用ロボットが、近くにいる人物のBLE操作で乗っ取られ得る。画面の中のサーバーと違い、腕や脚が物理的に動く機械なので、乗っ取りは安全上の事故に直結する。

JPCERT週報から NECルーターの認証欠如とmacOS画面共有の悪用

  • JPCERT/CCの週報(2026年8月26日発行、8月16日から22日分)に、日本の利用者に近い脆弱性が並んだ。NECのUNIVERGE IX-R/IX-Vシリーズのルーターに「重要な機能に対する認証の欠如」の脆弱性があり、識別番号はJVN81414813、NECの管理番号はnv26-005。攻撃者が認証を回避してルーターの重要機能へアクセスできる恐れがあり、NECの修正の適用が呼びかけられている。
  • 地図配信ソフトのGeoServerにはSQLインジェクションの脆弱性があり、JPCERT/CCは実証コードがすでに公開されていることを確認したとしている。細工したリクエストで内部データベースへ不正な問い合わせを実行される。
  • 週報で「悪用中」の印が付いたのは、ZimbraのOSコマンドインジェクション「CVE-2026-73570」、機械学習基盤MLflowのサーバー側リクエスト強要、そしてmacOSの画面共有の認証欠陥「CVE-2026-65400」で、これは暗号資産マイニングのマルウェアに使われている。GitLabの「CVE-2026-19478」にも公開の実証コードがある。
  • 海外発の派手なニュースの陰で、国内で広く使う機器やOSの穴が悪用中の印つきで積み上がっている。macOSの画面共有をオンにしたままの人は、使うときだけ有効にする設定へ戻す価値がある。

スマホの通信を隠す「Android 17」、ECHと2G無効化を標準搭載

  • グーグルは2026年8月から、Android 17でネットワーク接続のプライバシーを高める機能を既定で展開し始めた。中心はOS全体でのEncrypted Client Hello(ECH)対応で、接続の最初から宛先のサイト名を暗号化し、通信事業者や盗聴者が「どのサイトやアプリに接続したか」を簡単には見られないようにする。
  • ECHに対応していないサイトへもランダムなダミー情報を送る「GREASE」を既定にして、すべての接続を同じ見た目にする。これで保護対象の通信だけが目立つのを防ぐ。携帯回線では、通信事業者が2Gを既定で無効にできるようになった。攻撃者が端末を古くて弱い網へ強制的に落とし、SMSを傍受したり通信を抜いたりする手口を、利用者の操作なしで塞ぐ。
  • あわせて、すべてのサイトを公開の登録簿に載せる証明書の透明性が既定で必須になり、アプリが宅内の機器をスキャンしたり接続したりする前にユーザーの許可を求める仕組みも入った。ECHはHTTP通信ライブラリのOkHttpにも実装され、外部の開発者も使える。
  • 珍しく「利用者にすぐ効く」守りの話だ。フリーWi-Fiや携帯網での盗み見に対して、端末をAndroid 17へ更新するだけで防御が一段上がる。

まとめ

  • 今日の7本は、マッケソンとベルリンのように既に侵入されたインシデント、GiveWP・Cosmos EVM・Unitreeのように認証や残高処理の穴、NECルーターやmacOSのように悪用中の機器・OS、そしてAndroid 17のように利用者を守る更新、と並んだ。
  • 共通するのは「人と運用の隙」だ。マッケソンは電話一本でSSOを突破され、Cosmos Labsは全チェーンが脆弱と分かってなおサイレントパッチを続け、Unitreeは所有権を確認せず鍵を渡すクラウド設計だった。
  • 手元でできることは、WordPressのGiveWPを4.16.7.2へ、スマホをAndroid 17へ更新すること、SSOを使う人はヘルプデスクを名乗る電話やメールを一度疑うこと、macOSの画面共有は使うときだけ有効にすること、の4つになる。

参考ソース


← 2026-08-30 の一覧に戻る


音声合成: VOICEVOX / キャラクター: ずんだもん四国めたん