セキュリティニュース日報 2026-04-16
生成日時: 2026-04-16 07:00 JST 医療機器・ヘルスケアセキュリティ Health-ISAC Hacking Healthcare 4-14-2026 2026-04-15 07:34 JST / Health-ISAC / LOW 要約: Health-ISACが、CISAおよびHHS(保健福祉省)から新たに公開された大統領予算案と議会向け予算正当化文書を分析。ヘルスケアセクターのサイバーセキュリティに関わる予算配分と政策方針を解説している。 なぜ重要か: 米国医療セクターのサイバーセキュリティ予算に直結する政策文書の分析であり、ヘルスケア組織が今後のリソース計画を立てる上で重要な指針となる。 影響: CISAおよびHHSの予算動向が医療セクターへのサイバーセキュリティ支援水準を左右し、病院・医療機器メーカーのセキュリティ投資計画に影響する。 次のアクション: 自組織のセキュリティ予算要求に際し、政府の優先分野(CISA・HHSの重点施策)を参照してビジネスケースを強化する。 脆弱性 Microsoft Issues Patches for SharePoint Zero-Day and 168 Other New Vulnerabilities 2026-04-15 17:40 JST / The Hacker News / MEDIUM 要約: Microsoftの2026年4月Patch Tuesdayで169件の脆弱性に対処。悪用が確認されているSharePointのスプーフィング脆弱性CVE-2026-32201(CVSS 6.5)のほか、Windows IKEサービスのRCEであるCVE-2026-33824(CVSS 9.8)、Defenderの特権昇格バグ「BlueHammer」(CVE-2026-33825)が含まれる。「Critical」評価が8件、「Important」が157件。 なぜ重要か: CVSS 9.8のCVE-2026-33824はエンタープライズVPN環境に深刻なリスクをもたらし、CVE-2026-32201は実環境での悪用が確認済みであるため即時対応が求められる。 影響: SharePointを使う組織はなりすまし攻撃のリスクに晒されており、Windows IKEの欠陥はVPNゲートウェイを通じたリモート侵害につながる可能性がある。BlueHammerはVolume Shadow Copyを悪用してSYSTEM権限取得を可能にする。 次のアクション: SharePoint(CVE-2026-32201)およびWindows IKE(CVE-2026-33824)へのパッチ適用を優先し、Defenderのアップデートも合わせて展開する。Patch Tuesdayの全169件を精査し、自組織の環境に応じた優先度付けを行う。 ‘By Design’ Flaw in MCP Could Enable Widespread AI Supply Chain Attacks 2026-04-15 22:34 JST / SecurityWeek / MEDIUM 要約: OX SecurityがAnthropicのModel Context Protocol(MCP)のSTDIOインターフェースに設計上の欠陥を発見。悪意あるコマンドがホストシステム上でサイレント実行され、フルシステム侵害・APIキー窃取・プライベートなAIチャット履歴の漏洩が可能。Anthropicは安全ガイダンスを更新したが、プロトコル自体の根本的な脆弱性は残存している。 なぜ重要か: MCPはAIエージェントのデファクトスタンダードコネクタであり、本欠陥が悪用されると、AI統合基盤を持つ多数の組織が一括してサプライチェーン攻撃の標的となり得る。 影響: MCPを組み込んだAIシステムが外部の悪意あるサーバーからコマンドを実行される可能性があり、クラウドAPIキーや機密データの漏洩リスクが高い。 次のアクション: MCPを使用しているシステムの入力サニタイゼーションを見直す。Anthropicの最新安全ガイダンスを適用し、外部MCPサーバーへの接続を信頼済みソースのみに制限する。 ...