Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-08-11
/ 脅威動向
脅威動向
2026-08-11(火)配信
パスキーの保護をバイパスする新たな攻撃手法
暗号アルゴリズムそのものを破るのではなく、OSやブラウザ、クラウド認証基盤(Microsoft Entra IDやGoogle Password Manager)の実装上の不備を突くことで、フィッシング耐性のあるパスキーやWindows HelloによるMFA保護を回避・悪用する新しい攻撃手法が複数公開されました。
主要なTTP
Windowsイベントログサービスの情報漏洩脆弱性(CVE-2026-34348)を利用した過去のYubiKey署名の再利用
Google Chromeのプロセスメモリやログに残る秘密鍵・同期用マスターキー(Security Domain Secret)の悪用
マルウェアによる、追加のPINや生体認証プロンプトを要求しないWindows Hello for Business鍵の不正利用
Microsoft Entra IDのWebAuthnチャレンジにおける検証不備を突いたリプレイ攻撃
対象となる組織・利用者
Microsoft Entra IDやWindows Hello for Business、Google Chrome(Google Password Manager)を利用してフィッシング耐性MFAやパスキー運用を行っている組織。
推奨される防御アクション
Windows対象システムに対する CVE-2026-34348 のセキュリティパッチの迅速な適用
WebAuthnアサーションを受け取るサービス側でのユーザー検証(User Verification)要件の厳格な強制
エンドポイント上でのパスキーストア、復元フロー、ブラウザメモリに対する監視とセキュリティ対策の強化
Entra ID環境における、デバイス識別子を伴わない不審なWindows Hello for Business認証や予期せぬデバイス登録の監視
出典:
https://thehackernews.com/2026/08/new-passkey-attacks-can-recover-synced.html
この日のほかの脅威動向
アドビのAdobe CampaignにおけるSQLインジェクションの脆弱性
Oracle Databaseにおけるネットワーク経由の重要機能の認証欠如に関する脆弱性
PostCSSにおける任意のファイル読み込みおよびサービス運用妨害の脆弱性
Request TrackerのREST 2.0 APIにおける情報漏洩および権限昇格の脆弱性
クアルコムの複数製品におけるバッファオーバーフローの脆弱性
2026-08-11 の内容をすべて読む(全15件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →