注目事例  2026-10-07(水)配信

🔄 [続報] FBI、パッチ適用漏れが原因のデータ侵害で協力会社を解任

📰 過去報告:9/30
米連邦捜査局(FBI)は、ShinyHuntersによる情報漏えい事案に関与したとして、委託先のAccentureの契約者を解任しました。FBIによると、サードパーティが管理するプラットフォームにおいて、セキュリティパッチの適用漏れが発生したことが原因であるとされています。
9/30 報告分の続報です。9/30 時点で調査中とされていた原因について、FBI は委託先が管理するプラットフォーム(Oracle PeopleSoft)のセキュリティパッチの適用漏れだったと公表しています。
攻撃手法(確認済み)
サードパーティが管理するプラットフォーム(Oracle PeopleSoft)において、セキュリティパッチの適用が怠られたことが原因と公表されています。また、報道や関連調査では、CVE-2026-35273の脆弱性に対するWAF回避手法が悪用されたとされています。
自組織チェックポイント
外部委託先やサードパーティが管理するシステムにおいて、指定されたセキュリティパッチの適用状況が適切に管理・確認されているか
Webアプリケーションファイアウォール(WAF)のルールや設定が、URLエンコードなどの回避手法に対して適切に機能しているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →