CISAがMicrosoft・VMware・Appleの4脆弱性をKEVに追加──いずれも野放し悪用が確認済み、即時パッチ適用を

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「CISAがMicrosoft・VMware・Appleの脆弱性に緊急対応を求めているって聞いたんでしゅが、どれほど深刻でしゅか?」
「KEVカタログって何でしゅか?なぜ追加されるとそんなに大問題なんでしゅか?」

チップス

CVSSが9.8って最大に近い数字でしゅよね……しかも4件同時ってどういうことでしゅか?

ボス

KEVは「実際に攻撃者が悪用した」脆弱性だけを収録するCISAのカタログだ。理論上のリスクではなく、現実に攻撃が起きている。米連邦機関は8月21日までの適用が義務付けられた。日本企業も即時対応が必要だ。

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が、Microsoft・VMware・Appleの製品に存在する4件の脆弱性を「既知悪用脆弱性(KEV)」カタログに追加した。
4件すべてで実際の攻撃が確認されており、米連邦機関には2026年8月21日までのパッチ適用が義務付けられた。

  • Microsoft(CVSS 9.8・9.1)・VMware(9.8)・Apple(7.5)の4脆弱性がKEVに追加、すべて悪用確認済み
  • 中国系脅威グループ・VMware環境への不正アクセス・Moneroマイナー展開など実害が判明
  • 米連邦機関は8月21日までにパッチ適用義務。日本企業も同水準の緊急対応が必要

KEVカタログへの追加は「実際に攻撃が発生している」証明であり、単なる脆弱性情報より深刻に扱う必要がある。

オススメ求人・フリーランス案件

【Microsoft Sentinelログ集約基盤構築】豊洲・常駐/Azure・Sentinel・設計構築

月額単価
850,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
Microsoft Sentinelを活用したログ集約基盤の構築プロジェク...

【金融機関セキュリティ方針策定・統制】東京・品川(常駐)/方針策定・脆弱性対応・統制

月額単価
900,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融機関におけるサイバーセキュリティ方針やポリシーの策定...

【全社セキュリティ戦略の策定・推進】西新宿(週2リモート)/戦略・インシデント対応・AI統制

月額単価
1,500,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
グループ全体の情報セキュリティ戦略の立案から実行、運用高...

【銀行グループ向け サイバーセキュリティ強化・改善推進PMO】中野(リモート併用)/セキュリティガバナンス・プロジェクト推進

月額単価
1,100,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, PMO
作業内容
銀行グループ全体のサイバーセキュリティレベル向上を目指し...

【グローバル製造業向けSASE導入PMO・設計構築】高輪(リモート併用)/Prisma Access・海外拠点展開

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
グローバル製造業における国内外複数拠点に向けた大規模SASE...

【ゼロトラスト基盤構築・VPN廃止移行推進】フルリモート/Zscaler ZPA・マイクロセグメンテーション

月額単価
900,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容
従来のVPN環境廃止に伴い、Zscaler ZPAを中心としたゼロトラ...

【公共系閉域網環境SplunkES統合・構築】東京・豊洲(常駐)/設計・構築・運用

月額単価
1,100,000円 / 月
稼働場所
東京都原則オンサイト(常駐)
業務領域
設計, 構築, 運用・保守
作業内容
公共系システムの拠点統合に伴い、既存Splunk環境の統合およ...

【CSIRT運用・インシデントハンドリング】フルリモート(出張併用)/SOC Tier1・インシデント対応

月額単価
1,000,000円 / 月
稼働場所
東京都フルリモート・地方出張併用
業務領域
運用・保守
作業内容
セキュリティ体制強化に伴うCSIRT体制の交代要員募集。既存メ...

【電力制御システムCEマーキング取得・セキュリティコンサルティング】神戸(フルリモート可)/IEC62443・リスクアセスメント・ガイドライン設計

月額単価
1,800,000円 / 月
稼働場所
兵庫県フルリモート
業務領域
要件定義, 設計
作業内容
電力制御システムにおけるCEマーキング取得を目指す重要プロ...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容
既存のインターネット閲覧環境システムをVMware仮想環境からS...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社タイミー

情報セキュリティ・プライバシーガバナンス スペシャリスト【900~1300万】

想定年収
900~1,300万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通Must 一つ以上の専門領域で、難易度の高い課題を解決した具体的な成果実績 複数部門にまたがる…
  • 株式会社タイミー

セキュリティ・プライバシー基盤構築【600~1000万円】

想定年収
600~1,000万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通の必須要件 以下A・Bのいずれか A: 情報セキュリティ領域 リスクアセスメント、ISMS運用…
  • AIセキュリティ株式会社

【1000~2400万円】EDR/エンドポイントセキュリティ領域のリード採用

想定年収
1,000~2,400万円
勤務地
本社:東京都新宿区四谷1丁目9-16 三宅ビル4F
雇用形態
正社員
要スキル
必須 CrowdStrike(Falcon)を用いたEDR/エンドポイントセキュリティの実務経験(導入・構築…
目次

事件の概要──4件すべてで野放し攻撃を確認

CISAのKEVカタログは「実際に攻撃者が悪用した」脆弱性だけを収録する特別なリストだ。CVSSスコアが高くても「理論的にリスクがある」だけでは掲載されない。今回追加された4件は、それぞれ実際の攻撃事例が確認されている。

4件の脆弱性概要

追加された脆弱性の概要は以下の通りだ。

CVE番号製品種類CVSS
CVE-2026-33824Microsoft Windows IKEサービスダブルフリー・RCE9.8
CVE-2026-55040Microsoft SharePoint認証バイパス9.1
CVE-2026-59310VMware vCenterVM脱出・RCE9.8
CVE-2026-65400Apple macOS スクリーン共有認証バイパス7.5

米連邦機関に8月21日までの適用義務

CISAはKEVに追加された脆弱性について、米連邦行政機関に対して期日内のパッチ適用を義務付けている。今回の4件の期限は2026年8月21日だ。
日本の民間企業への法的義務はないが、実際に攻撃が発生している脆弱性として同水準の緊急対応が求められる。

脆弱性の仕組みと影響──攻撃者はすでに動いている

4件のうち最もCVSSスコアが高いのは、Microsoft WindowsとVMware vCenterの各9.8だ。いずれも認証なしで任意のコードを実行できる深刻な脆弱性だ。

各脆弱性と確認された攻撃内容

チップス

パッチが出ているのに攻撃されているって、パッチを当てていない企業が多いってことでしゅか?

ボス

そうだな。パッチ適用には社内テストや承認フローが必要で、どうしても時間がかかる。攻撃者はそのタイムラグを狙っている。特にSharePointはPoC公開直後に悪用が急増した。

各脆弱性で確認された攻撃内容は以下の通りだ。

  • CVE-2026-33824(Windows IKE):中国語話者の脅威グループがAI活用の自律型ハッキングで悪用
  • CVE-2026-55040(SharePoint):8月にPoC公開後、複数の脅威アクターが一斉に悪用開始
  • CVE-2026-59310(VMware vCenter):8月3日から悪用確認。SSHリバースシェルフレームワークを展開
  • CVE-2026-65400(Apple macOS):パッチ提供1週間以内に悪用。root権限取得後Moneroマイナーを展開

今すぐ確認すべき対応優先順位

4件のパッチはすべて提供済みだ。使用環境を確認し、以下の優先順位で対応してほしい。

  • 最優先:VMware vCenter(7月29日修正済み。仮想化環境全体への波及リスクが高い)
  • 最優先:Microsoft Windows IKEサービス(4月修正済み。RCEが可能で中国系グループが悪用中)
  • 高優先:Microsoft SharePoint(7月Patch Tuesday修正済み。PoC公開後に悪用急増)
  • 中優先:Apple macOS スクリーン共有(8月6日修正済み。Moneroマイナー展開を確認)

まとめ

チップス

パッチが出ているなら、当てればそれで終わりでしゅよね?

ボス

パッチ適用は必須だが、すでに侵害されている可能性も確認してほしい。特にVMware vCenterやWindows環境は、パッチ前に侵害されていないか、不審なプロセスや接続がないかを確認してから適用することが重要だな。

CISAのKEVへの追加は「実際に攻撃が発生している」ことの証明だ。今回の4件はすべてパッチが提供済みであり、適用することで脅威を遮断できる。
対象製品を使用している組織は、8月21日を目安に優先的な対応を実施してほしい。

オススメ求人・フリーランス案件

【Microsoft Sentinelログ集約基盤構築】豊洲・常駐/Azure・Sentinel・設計構築

月額単価
850,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
Microsoft Sentinelを活用したログ集約基盤の構築プロジェク...

【金融機関セキュリティ方針策定・統制】東京・品川(常駐)/方針策定・脆弱性対応・統制

月額単価
900,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融機関におけるサイバーセキュリティ方針やポリシーの策定...

【全社セキュリティ戦略の策定・推進】西新宿(週2リモート)/戦略・インシデント対応・AI統制

月額単価
1,500,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
グループ全体の情報セキュリティ戦略の立案から実行、運用高...

【銀行グループ向け サイバーセキュリティ強化・改善推進PMO】中野(リモート併用)/セキュリティガバナンス・プロジェクト推進

月額単価
1,100,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, PMO
作業内容
銀行グループ全体のサイバーセキュリティレベル向上を目指し...

【グローバル製造業向けSASE導入PMO・設計構築】高輪(リモート併用)/Prisma Access・海外拠点展開

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
グローバル製造業における国内外複数拠点に向けた大規模SASE...

【ゼロトラスト基盤構築・VPN廃止移行推進】フルリモート/Zscaler ZPA・マイクロセグメンテーション

月額単価
900,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容
従来のVPN環境廃止に伴い、Zscaler ZPAを中心としたゼロトラ...

【公共系閉域網環境SplunkES統合・構築】東京・豊洲(常駐)/設計・構築・運用

月額単価
1,100,000円 / 月
稼働場所
東京都原則オンサイト(常駐)
業務領域
設計, 構築, 運用・保守
作業内容
公共系システムの拠点統合に伴い、既存Splunk環境の統合およ...

【CSIRT運用・インシデントハンドリング】フルリモート(出張併用)/SOC Tier1・インシデント対応

月額単価
1,000,000円 / 月
稼働場所
東京都フルリモート・地方出張併用
業務領域
運用・保守
作業内容
セキュリティ体制強化に伴うCSIRT体制の交代要員募集。既存メ...

【電力制御システムCEマーキング取得・セキュリティコンサルティング】神戸(フルリモート可)/IEC62443・リスクアセスメント・ガイドライン設計

月額単価
1,800,000円 / 月
稼働場所
兵庫県フルリモート
業務領域
要件定義, 設計
作業内容
電力制御システムにおけるCEマーキング取得を目指す重要プロ...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容
既存のインターネット閲覧環境システムをVMware仮想環境からS...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社タイミー

情報セキュリティ・プライバシーガバナンス スペシャリスト【900~1300万】

想定年収
900~1,300万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通Must 一つ以上の専門領域で、難易度の高い課題を解決した具体的な成果実績 複数部門にまたがる…
  • 株式会社タイミー

セキュリティ・プライバシー基盤構築【600~1000万円】

想定年収
600~1,000万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通の必須要件 以下A・Bのいずれか A: 情報セキュリティ領域 リスクアセスメント、ISMS運用…
  • AIセキュリティ株式会社

【1000~2400万円】EDR/エンドポイントセキュリティ領域のリード採用

想定年収
1,000~2,400万円
勤務地
本社:東京都新宿区四谷1丁目9-16 三宅ビル4F
雇用形態
正社員
要スキル
必須 CrowdStrike(Falcon)を用いたEDR/エンドポイントセキュリティの実務経験(導入・構築…
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次