週次サイバーセキュリティ動向(直近7日)

サイバーセキュリティ週報|2026/03/01–2026/03/07

直近1週間の最新情報一覧(重要度順)

日付(JST) 見出し 要点(1行) 出典URL
2026/03/06 CISA KEV:Hikvision(CVE-2017-7921)/Rockwell Automation(CVE-2021-22681)を追加(いずれもCVSS 9.8) 監視カメラ・産業制御(Studio 5000/RSLogix/Logix Controllers)に“既知悪用”が波及し、IT/OTの境界管理が同時に問われる。 https://thehackernews.com/2026/03/hikvision-and-rockwell-automation-cvss.html
2026/03/04 Android:Qualcommの既知悪用ゼロデイ(CVE-2026-21385)を含む3月セキュリティ修正 「限定・標的型」でも端末基盤の穴は横展開の入口になり得るため、MDMで強制アップデート可否の棚卸しが急務。 https://www.securityweek.com/android-update-patches-exploited-qualcomm-zero-day/
2026/03/04 VMware Aria Operations:コマンドインジェクション(CVE-2026-22719)が“悪用中” pre-authで到達する運用系(監視/管理)製品が狙われる典型で、露出面の遮断+緊急パッチが最優先。 https://www.securityweek.com/vmware-aria-operations-vulnerability-exploited-in-the-wild/
2026/03/05 Cisco Secure Firewall:クリティカル2件(CVE-2026-20079 / CVE-2026-20131、各CVSS 10.0)など大量修正 Web管理IF由来で“未認証→root”に至り得るため、パッチ即応+管理IFの非公開化(到達制御)が現実解。 https://www.csoonline.com/article/4141268/cisco-issues-emergency-patches-for-critical-firewall-vulnerabilities.html
2026/03/03 CISA:KEVに2件追加(アクティブ悪用根拠) KEV追加は「悪用済み」シグナルのため、CVSSより優先してSLAを短縮する運用が合理的。 https://www.cisa.gov/news-events/alerts/2026/03/03/cisa-adds-two-known-exploited-vulnerabilities-catalog
2026/03/05 CISA:KEVに5件追加(アクティブ悪用根拠) 追加対象が複数に拡大しており、週次の脆弱性対応を“KEV起点の定例化”へ寄せるべき局面。 https://www.cisa.gov/news-events/alerts/2026/03/05/cisa-adds-five-known-exploited-vulnerabilities-catalog
2026/03/03 APT28:MSHTMLのゼロデイ(CVE-2026-21513、CVSS 8.8)をLNKで悪用 “ユーザー操作最小”の初期侵入が成立し得るため、LNK/添付経路の制御とEDR検知強化が有効。 https://thehackernews.com/2026/03/apt28-tied-to-cve-2026-21513-mshtml-0.html
2026/03/05 GTIG報告:企業向けソフトのゼロデイ悪用が高水準(2025年の追跡データ) “ゼロデイ前提”の備え(攻撃面縮小・ログ保全・迅速復旧)が、単純なパッチ追従より差を生む。 https://www.infosecurity-magazine.com/news/zero-day-enterprise-record-high/
2026/03/06 FreeScout:ゼロクリックRCE級の「Mail2Shell」懸念(運用系ヘルプデスクのリスク) サポート/チケット系は社内情報の集積点で、侵害されると横展開の踏み台になりやすい。 https://www.infosecurity-magazine.com/news/zeroclick-freescout-bug-remote/
2026/03/04 LexisNexis:データ侵害を確認(流出主張後に限定影響を説明) “情報サービス/法務系”は二次被害(なりすまし・詐欺)に直結し、通知・監視・認証強化が実務論点。 https://www.securityweek.com/new-lexisnexis-data-breach-confirmed-after-hackers-leak-files/
2026/03/03 University of Hawaiʻi Cancer Center:最大約120万人影響のデータ侵害(公表) 研究系インフラも標的化が進み、バックアップ隔離と特権ID管理の成熟度が被害を分ける。 https://www.securityweek.com/1-2-million-affected-by-university-of-hawaii-cancer-center-data-breach/
2026/03/07 KnowBe4:トレーニング/コンテンツ更新(2月分) 人起点の侵入(フィッシング/詐欺)は継続して主戦場で、教育・演習の“鮮度”が防御品質を左右する。 https://blog.knowbe4.com/your-knowbe4-fresh-content-updates-from-february-2026
2026/03/06 NICTER:ダークネット観測 Top10(日別・過去約3か月参照可) 国内観測の“いつもと違う増え方”を把握し、公開ポート/国別到達の運用閾値調整に使える。 https://www.nicter.jp/
2026/03/07 NVD:recent/modified データフィード(直近8日分の公開・更新CVEを収録) 自動トリアージ(資産DB突合→チケット起票)を回す“取り込み口”として、週次運用の土台になる。 https://nvd.nist.gov/vuln/data-feeds
2026/03/03 CVE.org:CVEプログラム運用レポート(Q4 2025) 脆弱性エコシステム(CNA/運用)の最新状況を押さえると、社内の脆弱性管理KPI設計がぶれにくい。 https://www.cve.org/Media/News/item/blog/2026/03/03/CVE-Program-Report-for-Q4-2025
2026/03/03 APWG:フィッシング動向レポート(トレンドレポートの入口) 音声/電話・SMSなど多チャネル化が進むため、メール偏重の対策から“本人確認/送信元信頼”へ重心を移すべき。 https://apwg.org/trendsreports

週次サイバーセキュリティ動向(直近7日)

日付見出し要点(1行)出典URL
2026/02/18CISA KEV:悪用中の4件を追加(Chrome/TeamT5 ThreatSonar/Zimbra/Windows ActiveX)CVE-2026-2441/CVE-2024-7694/CVE-2020-7796/CVE-2008-0015を「実際に悪用確認」としてカタログ追加。 https://thehackernews.com/2026/02/cisa-flags-four-security-flaws-under.html
2026/02/16Google Chrome:2026年最初の“悪用中”ゼロデイ(CVE-2026-2441)を修正Chrome 145系アップデートでCSSのUse-After-Free(CWE-416)を修正、早急な更新が必須。 https://www.securityweek.com/google-patches-first-actively-exploited-chrome-zero-day-of-2026/
2026/02/21NVD:CVE-2026-2441(Chrome)の詳細(CWE-416/参考リンク)NVD側でCVE詳細が更新され、影響範囲・参照(Chrome Release等)を確認可能。 https://nvd.nist.gov/vuln/detail/CVE-2026-2441
2026/02/20BeyondTrust:CVE-2026-1731がランサムウェア局面で悪用(KEV更新)BeyondTrust Remote Support/Privileged Remote Accessのpre-auth RCEが、ランサム展開前の足場として利用され得る。 https://www.securityweek.com/beyondtrust-vulnerability-exploited-in-ransomware-attacks/
2026/02/18Grandstream VoIP:CVE-2026-2329(CVSS 9.3)でroot権限RCE、通話傍受等のリスクGXP1600系に影響、平坦ネットワークでは“電話機が侵入の踏み台”になり得るためセグメント分離と更新が重要。 https://www.darkreading.com/threat-intelligence/grandstream-bug-voip-security-blind-spot
2026/02/19Dell RecoverPoint:CVE-2026-22769(CVSS 10.0)ゼロデイが長期悪用(UNC6201)ハードコード資格情報により未認証でroot級持続化の恐れ、影響環境は優先的に緊急対処。 https://www.securityweek.com/dell-recoverpoint-zero-day-exploited-by-chinese-cyberespionage-group/
2026/02/19Windows Admin Center:CVE-2026-26119(権限昇格)WACの認証不備によりネットワーク越しの権限昇格が成立し得るため、管理基盤の更新状況を点検。 https://thehackernews.com/2026/02/microsoft-patches-cve-2026-26119.html
2026/02/18M365狙い:OAuth 2.0デバイスコード(Device Authorization Grant)悪用でMFAを迂回するフィッシング正規フローを悪用してOutlook/Teams/OneDrive等のアカウント奪取を狙うため、条件付きアクセス等の統制が重要。 https://blog.knowbe4.com/uncovering-the-sophisticated-phishing-campaign-bypassing-m365-mfa
2026/02/19ICS/OT:脆弱性が過去最高水準(運用面の負債が顕在化)OT/ICSで脆弱性対応が追いつきにくい状況が示唆され、資産可視化・保全計画が優先課題。 https://www.infosecurity-magazine.com/news/industrial-control-system-vulns/
2026/02/16OWASP GenAI:MCP(Model Context Protocol)サーバのセキュア開発ガイド公開AIエージェント連携の“接続点”であるMCPを守る実装観点(入力検証・権限境界等)の整理として実務に有用。 https://genai.owasp.org/resource/a-practical-guide-for-secure-mcp-server-development/
2026/02/20NICTER:ダークネット観測Top10(国内観測の状況把握の起点)観測日を指定して、送信元国別ユニークホストや宛先ポート等の上位傾向を確認可能(過去3か月分)。 https://www.nicter.jp/
2026/02/17CVE.org:VestelがCVE Numbering Authority(CNA)に追加CVEエコシステム拡大の一環としてCNAが増加、製品領域によってはCVE公開・是正の速度に影響し得る。 https://www.cve.org/Media/News/item/news/2026/02/17/Vestel-Added-as-CNA

週次サイバーセキュリティ動向(直近7日)

週次サイバーセキュリティレポート(2026/02/22–2026/02/28)

対象期間:2026/02/22–2026/02/28(実行日の前日までの7日間)/重複排除:同一CVE・同一事案は一次情報(公式・KEV・主要メディア)を代表として統合

今週のサイバーセキュリティ動向 2026/02/22–2026/02/28 (JST)

今週の最新情報一覧(重要度順)

日付(JST) 見出し 要点(1行) 出典URL
2026/02/27 Cisco Catalyst SD-WANのゼロデイ(CVE-2026-20127, CVSS 10.0)—長期悪用の可能性 認証回避→管理者権限取得が可能で、UAT-8616として2023年からの悪用が示唆され、ネットワーク制御面の掌握リスクが高い。 https://thehackernews.com/2026/02/cisco-sd-wan-zero-day-cve-2026-20127.html
2026/02/25 Five EyesがCisco SD-WAN悪用に緊急指令(CVE-2026-20127) 「パッチ適用」だけでなく、侵害痕跡の収集・ハンティング・ハードニングまでを前提に対応が求められる。 https://www.csoonline.com/article/4137562/five-eyes-issue-emergency-directive-on-exploited-cisco-sd-wan-zero-day.html
2026/02/24 FileZenのOSコマンドインジェクション(CVE-2026-25108)—KEV追加・実害報告 ログイン後にHTTPリクエストで任意コマンド実行が可能(条件付き成立でも業務影響が大きく、優先対応が妥当)。 https://thehackernews.com/2026/02/cisa-confirms-active-exploitation-of.html
2026/02/23 Ivanti EPMMのゼロデイ2件(CVE-2026-1281 / CVE-2026-1340, 各CVSS 9.8)悪用 MDM基盤を無認証で掌握され得るため、パッチだけでなく侵害判定・再構築・鍵/トークン/証明書ローテーションが論点。 https://www.csoonline.com/article/4135776/attackers-exploit-ivanti-epmm-zero-days-to-seize-control-of-mdm-servers.html
2026/02/27 Juniper PTX(Junos OS Evolved)のクリティカル脆弱性(CVE-2026-21902) 未認証・ネットワーク到達でRCE(root)に至り得るとして、コア機器の保守窓/迂回計画と直結。 https://www.securityweek.com/juniper-networks-ptx-routers-affected-by-critical-vulnerability/
2026/02/27 FreePBX(Sangoma)にWebシェル感染が残存(CVE-2025-64328, CVSS 8.6) 既知のコマンドインジェクション経由で侵害が継続し、PBXが横展開の踏み台になりやすい(棚卸・更新・到達制御が鍵)。 https://www.securityweek.com/900-sangoma-freepbx-instances-infected-with-web-shells/
2026/02/27 ManoManoで最大3,800万人規模の情報流出疑い(Zendesk起点) サポート基盤(SaaS)侵害はID連携・監査ログ・データエクスポート監視の“運用品質”が被害差を生む。 https://www.securityweek.com/38-million-allegedly-impacted-by-manomano-data-breach/
2026/02/27 Kratos(Phishing-as-a-Service)によるフィッシング産業化 低スキルでも多国展開できる“運用基盤化”が進み、メール訓練だけでなくトークン/セッション防御が主戦場に。 https://blog.knowbe4.com/the-rise-of-kratos-how-the-new-phishing-as-a-service-kit-industrializes-cybercrime
2026/02/25 MITREがATT&CK Advisory Councilを設立(運営の持続性強化) ATT&CKの長期運用とガバナンス強化の動きで、脅威ベース運用(検知・演習・投資判断)の参照基盤に影響。 https://www.mitre.org/news-insights/news-release/mitre-forms-attack-advisory-council-strengthens-long-term-stewardship
2026/02/28 NVD:CVE-Recent/Modified データフィード(直近8日分の取り込み口) 最近公開/更新されたCVEを機械取り込みでき、社内トリアージ自動化(資産DB→チケット起票)の起点として有効。 https://nvd.nist.gov/vuln/data-feeds
2026/02/28 NICTER(ダークネット観測)Top10(参照) 国内観測の上位傾向を、境界防御・ブロック運用・異常増加の早期検知(閾値)に利用可能。 https://www.nicter.jp/

日本人読者向けの週次解説

今週のハイライト

今週の最優先は、ネットワーク制御面を直撃する Cisco Catalyst SD-WAN(CVE-2026-20127, CVSS 10.0) と、
国内影響が現実的な FileZen(CVE-2026-25108)、そしてモバイル統制の根幹に触る Ivanti EPMM(CVE-2026-1281 / CVE-2026-1340) です。
“侵害されると復旧が難しい基盤”から優先して止血するのが合理的です。

出典:
https://thehackernews.com/2026/02/cisco-sd-wan-zero-day-cve-2026-20127.html
https://thehackernews.com/2026/02/cisa-confirms-active-exploitation-of.html
https://www.csoonline.com/article/4135776/attackers-exploit-ivanti-epmm-zero-days-to-seize-control-of-mdm-servers.html

重大脆弱性とパッチ情報

CVSSの高さだけでなく「外部露出」「pre-auth」「ネットワーク制御面」の3点で優先順位が決まります。
SD-WAN/PTXのような基盤機器は、パッチ適用に保守窓が必要な一方、放置コストが極端に高いカテゴリです。

出典:
https://www.securityweek.com/juniper-networks-ptx-routers-affected-by-critical-vulnerability/
https://thehackernews.com/2026/02/cisco-sd-wan-zero-day-cve-2026-20127.html

インシデント・データ侵害

SaaS(Zendesk等)のサポート基盤は、顧客情報・やり取り・添付ファイルなどが集約されやすく、侵害時の“情報価値”が高い領域です。
管理者MFA/SSO強制、監査ログ保全、データエクスポート監視(大量DL・不審IP)を標準運用に格上げしてください。

出典:
https://www.securityweek.com/38-million-allegedly-impacted-by-manomano-data-breach/

フィッシング・ソーシャルエンジニアリング

KratosのようなPhaaSは、巧妙さよりも“量と運用”で勝ちに来ます。対策は訓練に加え、条件付きアクセス、トークン保護、セッション異常検知など
ID防御を中心に再設計するのが費用対効果の高い方向です。

出典:
https://blog.knowbe4.com/the-rise-of-kratos-how-the-new-phishing-as-a-service-kit-industrializes-cybercrime

政策・基準・フレームワーク動向

MITRE ATT&CKの運営持続性強化は、脅威インテリジェンスやSOC運用の“共通言語”の安定化につながります。併せて、NVDフィード(CVE-Recent/Modified)は
週次・日次の脆弱性トリアージ自動化の定番導線として活用価値が高いです。

出典:
https://www.mitre.org/news-insights/news-release/mitre-forms-attack-advisory-council-strengthens-long-term-stewardship
https://nvd.nist.gov/vuln/data-feeds

国内視点の影響

NICTERの観測傾向は“地合い”を掴むのに有用です。週次運用では、公開IP/公開ポートの変更と突合し、不要公開の削除・WAF/IPS適用・レート制御などの
具体的な運用へ落とし込むと効果が出ます。

出典:
https://www.nicter.jp/

今すぐやるべきこと

  • Cisco SD-WAN:該当バージョン棚卸し → 緊急パッチ → 侵害前提のログ/設定差分点検。
  • Ivanti EPMM:外部露出確認 → パッチ → 必要なら再構築+証明書/トークン/管理者資格情報のローテーション。
  • FreePBX:更新状況監査+Webシェル点検 → 管理画面の到達制御(社内/VPN/許可IP)。
  • SaaSサポート基盤:SSO/MFA強制、監査ログ保全、データエクスポート監視(大量DL・不審IP)。

出典:
https://thehackernews.com/2026/02/cisco-sd-wan-zero-day-cve-2026-20127.html
https://www.csoonline.com/article/4135776/attackers-exploit-ivanti-epmm-zero-days-to-seize-control-of-mdm-servers.html
https://www.securityweek.com/900-sangoma-freepbx-instances-infected-with-web-shells/

中長期対策

  • 公開面の最小化:SD-WAN/MDM/PBXなど管理面は原則インターネット非公開(例外は申請制)。
  • KEVドリブンの優先順位:CVSSより「KEV掲載+資産重要度+露出」でSLAを決定。
  • 脆弱性情報の自動取り込み:NVD recent/modified → 資産DB突合 → 影響判定 → チケット自動起票を定例化。

出典:
https://nvd.nist.gov/vuln/data-feeds

付録:CISA KEV / NVD “recent” 観点で実運用に影響大

週次サイバーセキュリティ動向(直近7日)

日付見出し要点(1行)出典URL
2026/02/13CISA Warns of Exploited SolarWinds, Notepad++, Microsoft VulnerabilitiesCISA KEVにSolarWinds WHDやNotepad++更新機構など複数の“実被害前提”項目が追加され、即時対処が必要。https://www.securityweek.com/cisa-warns-of-exploited-solarwinds-notepad-microsoft-vulnerabilities/
2026/02/13BeyondTrust Vulnerability Targeted by Hackers Within 24 Hours of PoC ReleaseBeyondTrust RS/PRAのCVE-2026-1731(CVSS 9.9)にPoC公開後すぐ攻撃試行が観測され、公開面の棚卸しが最優先。https://www.securityweek.com/beyondtrust-vulnerability-targeted-by-hackers-within-24-hours-of-poc-release/
2026/02/11Microsoft Patches 59 Vulnerabilities Including Six Actively Exploited Zero-DaysMicrosoftが“悪用中”ゼロデイ6件を含む修正を公開、Windows運用は月例より前倒しの緊急適用判断が必要。https://thehackernews.com/2026/02/microsoft-patches-59-vulnerabilities.html
2026/02/10Patch Tuesday, February 2026 EditionMicrosoft月例で50件超+悪用中ゼロデイ6件、WSUS/Intuneの段階展開でも“先に止血”する優先順位付けが鍵。https://krebsonsecurity.com/2026/02/patch-tuesday-february-2026-edition/
2026/02/12Apple Patches iOS Zero-Day Exploited in ‘Extremely Sophisticated Attack’AppleがdyldのゼロデイCVE-2026-20700を修正、MDM配下端末はOS更新の強制タイミング設計が重要。https://www.securityweek.com/apple-patches-ios-zero-day-exploited-in-extremely-sophisticated-attack/
2026/02/08SolarWinds Web Help Desk Exploited for RCE in Multi-Stage Attacks on Exposed ServersSolarWinds WHDが侵入起点にされ、正規ツール(トンネル/会議/フォレンジック)悪用で居座る“運用者泣かせ”が進行。https://thehackernews.com/2026/02/solarwinds-web-help-desk-exploited-for.html
2026/02/12Uncovering the Sophisticated Phishing Campaign Bypassing M365 MFAOAuth 2.0 Device Authorization Grantを悪用しM365のMFAを迂回するフィッシングが確認され、条件付きアクセスの見直しが必要。https://blog.knowbe4.com/uncovering-the-sophisticated-phishing-campaign-bypassing-m365-mfa
2026/02/09New Zero-Click Flaw in Claude Desktop Extensions (DXT) Could Allow RCE“ゼロクリック”でRCEに至り得る拡張機構の欠陥が報告され、AI/拡張の導入基準(許可制・署名・隔離)が焦点。https://www.infosecurity-magazine.com/news/zeroclick-flaw-claude-dxt/
2026/02/10Warlock Ransomware Breaches SmarterTools Through Unpatched SmarterMail Server未パッチのSmarterMailが侵害起点となりランサムに波及、インターネット公開資産のSLA管理が直撃。https://thehackernews.com/2026/02/warlock-ransomware-breaches.html
2026/02/13Hackers turn bossware against the bosses監視系“業務ソフト”とRMMが攻撃に転用され、正規ツールの棚卸しと実行制御(許可リスト)が有効。https://www.csoonline.com/article/4131789/hackers-turn-bossware-against-the-bosses.html
2026/02/10Chipmaker Patch Tuesday: Over 80 Vulnerabilities Addressed by Intel and AMDCPU/チップセット系の修正が大量に出ており、サーバ更改計画と保守窓の設計(再起動前提)が必要。https://www.securityweek.com/chipmaker-patch-tuesday-over-80-vulnerabilities-addressed-by-intel-and-amd/
2026/02/13Chrome 145 Patches 11 Vulnerabilitiesブラウザは攻撃面の中心であり、安定版更新を“任意”から“必須”に格上げ(期限設定)すべき。https://www.securityweek.com/chrome-145-patches-11-vulnerabilities/
2026/02/05NICTER観測レポート2025の公開国内観測に基づく攻撃関連通信の実態が公開され、境界防御だけでなく探索行動の常態化を前提に設計が必要。https://www.nict.go.jp/press/2026/02/05-1.html
2026/02/04OWASP Vendor Evaluation Criteria for AI Red Teaming Providers & Tooling v1.0AIレッドチーミングの調達基準が整理され、評価軸(範囲・測定・再現性)を契約要件に落とし込める。https://genai.owasp.org/resource/owasp-vendor-evaluation-criteria-for-ai-red-teaming-providers-tooling-v1-0/

今週のサイバーセキュリティ動向(対象期間:2026/02/01–02/07 JST)

日付(JST)見出し要点(1行)出典URL
2026/02/06n8n に6件の深刻な欠陥(最大CVSS 9.4)ワークフロー自動化ツールでRCE/コマンド注入等(CVE-2026-21893,-25049,-25052,-25053,-25051, 2025-61917);即時アップグレード推奨https://www.csoonline.com/article/4128998/six-more-vulnerabilities-found-in-n8n-automation-platform.html
2026/02/06Google Looker にクロステナントRCE級の欠陥「LookOut」問題でインスタンス完全侵害・データ流出が可能にhttps://www.securityweek.com/vulnerabilities-allowed-full-compromise-of-google-looker-instances/
2026/02/05CISA:KEV(既知悪用)に2件追加連邦機関に是正期限を課す新規KEV追加。国内でも優先パッチ対象の指標https://www.cisa.gov/news-events/alerts/2026/02/05/cisa-adds-two-known-exploited-vulnerabilities-catalog
2026/02/03CISA:KEVに4件追加実攻撃確認済みの脆弱性を追加登録https://www.cisa.gov/news-events/alerts/2026/02/03/cisa-adds-four-known-exploited-vulnerabilities-catalog
2026/02/06Cisco/F5 が高深刻度を修正DoSやコード実行につながる欠陥を各社が同時期に解消https://www.securityweek.com/cisco-f5-patch-high-severity-vulnerabilities/
2026/02/05SmarterMail ゼロデイ(CVE-2026-24423)悪用ランサム攻撃で実際に悪用、CISA KEV入り・期限設定https://thehackernews.com/2026/01/smartermail-auth-bypass-exploited-in.html
2026/02/04Notepad++ 更新配布の非正規化サプライチェーン侵害で悪性ダウンロード誘導の恐れhttps://www.darkreading.com/application-security/chinese-hackers-hijack-notepad-updates-6-months
2026/02/04Microsoft Office の欠陥を数日で武器化国家支援系グループが迅速にエクスプロイト化https://www.darkreading.com/cyberattacks-data-breaches/russian-hackers-weaponize-office-bug-within-days
2026/02/04Dropbox ログイン収集フィッシング偽PDF誘導で企業アカウントを詐取https://www.darkreading.com/cloud-security/attackers-harvest-dropbox-logins-fake-pdf-lures
2026/02/06エンドツーエンド暗号化の既定有効化を要求業界にE2E標準化の圧力https://www.darkreading.com/cloud-security/encrypt-it-already-pushes-big-tech-e2e-encryption
2026/02/07NVD:MediaTek/Samsung等で高スコア CVE最新“recent”にモバイル系の高CVSSが連続登録https://nvd.nist.gov/vuln/search/results?isCpeNameSearch=false&pub_date_start_month=2&pub_date_start_day=7&pub_date_start_year=2026&pub_date_end_month=2&pub_date_end_day=7&pub_date_end_year=2026
2026/02/02SLSH:暴露+強請の新潮流(Krebs)データ公開と恐喝を組み合わせた“晒し上げ”戦術https://krebsonsecurity.com/2026/02/please-dont-feed-the-scattered-lapsus-shiny-hunters/
2026/02/07NICTER:観測上位ポートにTelnet/HTTP等国内ダークネット観測の直近統計https://www.nicter.jp/top10
2026/02/05週次フィッシング動向(KnowBe4)LinkedIn風誘導や偽請求書パターンに注意https://blog.knowbe4.com/

今週のサイバーセキュリティ動向(2026/01/11〜01/17)

今週のハイライト

今週は オープンソース基盤のワークフロー自動化ツールと広範囲の OS/エンタープライズ製品 に関する深刻脆弱性情報が中心となりました。

特に n8n における未認証リモートコード実行(CVE‑2026‑21858, Ni8mare) は最大 CVSS 10.0 と評価され、攻撃可能性が極めて高い欠陥として注目されています。開発者やインフラ担当者は優先して修正を確認する必要があります。出典:https://thehackernews.com/2026/01/critical-n8n-vulnerability-cvss-100.html

また、Microsoft の January 2026 Patch Tuesday では 114件の脆弱性修正が行われ、Desktop Window Manager の情報漏洩脆弱性(CVE‑2026‑20805)が既に実世界で悪用が確認されています。出典:https://thehackernews.com/2026/01/microsoft-fixes-114-windows-flaws-in.html


重大脆弱性とパッチ情報

CVE‑2026‑21858(n8n)

  • 概要:n8n の Webhook/フォーム処理における不適切なパースにより、未認証でリモートコード実行が可能 な欠陥(Ni8mare)。
  • 影響:多数の IoT/自動化インスタンス、企業環境で広く利用。
  • 対策n8n の最新版 1.121.0 以上へ即時更新。外部公開エンドポイントの制限。
  • 出典:https://thehackernews.com/2026/01/critical-n8n-vulnerability-cvss-100.html

Microsoft Patch Tuesday January 2026

SAP January 2026 Security Patch

Google Vertex AI の権限昇格脆弱性

Palo Alto Networks PAN‑OS DoS 脆弱性


インシデント・データ侵害

今週は特定の広域侵害報告は限定的ですが、Patch Tuesday で修正された欠陥(特に CVE‑2026‑20805) は実際に悪用が確認されており、情報漏洩リスクが高いとされています。


フィッシング・ソーシャルエンジニアリング

AI やワークフロー自動化の脆弱性と併せ、AI を悪用したフィッシング/詐欺手法の増加傾向が海外レポートで指摘されています(企業セキュリティ戦略の一部としても注意が必要)。出典:https://www.csoonline.com/article/4116270/cybersecurity-risk-will-accelerate-this-year-fueled-in-part-by-ai-says-world-economic-forum.html


政策・基準・フレームワーク動向


国内視点の影響

  • n8n は日本企業でも自動化や AI 連携で導入例が増加しており、深刻 RCE は国内インフラでも優先対応が必要です。
  • Microsoft 製品 は日本でも広く利用されており、特に Patch Tuesay でのゼロデイ脆弱性悪用例(CVE‑2026‑20805 )は国内ユーザーにとっても重要な修正対象です。出典:https://www.ipa.go.jp/security/security-alert/2025/0114-ms.html
  • SAP S/4HANA は国内大企業でも利用が多く、SQL インジェクションなどクリティカル欠陥の修正は優先度が高い対応事項です。

今すぐやるべきこと

  1. n8n の脆弱性修正(CVE‑2026‑21858)を確認し最新版へ更新/公開端点の制限
  2. Microsoft 1月分セキュリティ更新の適用(CVE‑2026‑20805 等)
  3. SAP の 1月セキュリティノート適用(特に CVE‑2026‑0501 等クリティカル項目)
  4. Palo Alto Networks PAN‑OS の DoS 修正パッチ適用
  5. 社内フィッシング対策(AI 利用を含む)と脆弱性管理体制の強化

中長期対策

  • SBOM/依存ライブラリ可視化の仕組み導入
  • AI・ワークフロー自動化のリスク評価と防御強化
  • 侵害後対応計画(IRP)と侵入検知体制の自動化

⚡ CISA KEV & NVD “recent” 実運用影響(重点)

  • CVE‑2026‑21858 (n8n) — 未認証 RCE、最大 CVSS 10.0。
  • CVE‑2026‑20805 (Windows DWM) — アクティブに悪用確認済み。
  • CVE‑2026‑0501 (SAP S/4HANA) — クリティカル SQL インジェクション。
  • Google Vertex AI 権限昇格 — 自動化/クラウド AI 環境で懸念。
  • PAN‑OS DoS — ネットワーク境界デバイスでの可用性リスク。

(※この記事は指定された信頼性の高い情報源から直近1週間分を総合的に整理したものです。公式アドバイザリの併確認を推奨します。)

今週のサイバーセキュリティ最新動向(2025-10-24〜2025-10-30 JST)

要約テーブル(JST)

日付(JST) 見出し 要点(1行) 出典URL
2025-10-30 CISAがXWiki RCE(CVE-2025-24893)とDELMIA Apriso RCE(CVE-2025-6204/6205)をKEVに追加 実運用での悪用を確認、優先パッチ適用を勧告。 https://www.cisa.gov/news-events/alerts/2025/10/30/cisa-adds-two-known-exploited-vulnerabilities-catalog
2025-10-30 XWikiの悪用活発化(追加詳報) 暗号通貨マイニング作戦での悪用も観測。 https://www.securityweek.com/xwiki-vulnerability-exploited-in-cryptocurrency-mining-operation/
2025-10-30 DELMIA AprisoのRCEが実際に悪用(詳報) OT/製造ラインに直結、ハンティング手順の提示あり。 https://www.securityweek.com/cisa-warns-of-exploited-delmia-factory-software-vulnerabilities/
2025-10-28 Google Chromeゼロデイ(CVE-2025-2783)悪用 スパイウェア絡みの悪用連動、即時アップデート推奨。 https://www.securityweek.com/chrome-zero-day-exploitation-linked-to-hacking-team-spyware/
2025-10-30 Windowsの“ネイティブAIスタック”を悪用するLotL手法 ONNXモデル内に悪性ペイロードを潜ませEDRを回避するPoC。 https://www.darkreading.com/vulnerabilities-threats/lotl-attack-malware-windows-native-ai-stack
2025-10-29 npm「PhantomRaven」:不可視依存関係による供給網攻撃 126の悪性パッケージ/86,000超ダウンロード、静的解析の盲点を突く。 https://www.darkreading.com/application-security/malicious-npm-packages-invisible-dependencies
2025-10-29 MITRE ATT&CK v18 公開(10月リリース) テクニック/検知/緩和の更新、マッピング刷新推奨。 https://attack.mitre.org/resources/updates/updates-october-2025/
2025-10-28 QNAP NetBak PC AgentがASP.NET Coreの重大欠陥の影響を受ける バックアップ基盤での間接露出、フレームワーク更新を喚起。 https://www.securityweek.com/qnap-netbak-pc-agent-affected-by-recent-asp-net-core-vulnerability/
2025-10-29 X(旧Twitter)Grok濫用のフィッシング誘導 動画カード経由でリンク制限を回避し被害誘導。 https://blog.knowbe4.com/cyberheistnews-vol-15-43-heads-up-block-attackers-who-abuse-grok-to-spread-phishing-links
2025-10-24 Google Careersなりすましフィッシング 採用志望者を標的に認証情報窃取、差出人検証の徹底を。 https://blog.knowbe4.com/phishing-campaign-impersonates-google-careers-recruiters

今週のハイライト

① CISAがKEVに2件追加(XWiki RCE / DELMIA Apriso RCE)。XWikiは社内Wikiや開発ポータル等の一般ITに、DELMIA Aprisoは製造業のOT領域に波及するため、両面で優先度「最上」。KEV追加=実運用悪用の確証あり。出典:
https://www.cisa.gov/news-events/alerts/2025/10/30/cisa-adds-two-known-exploited-vulnerabilities-catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog

② Chromeゼロデイ(CVE-2025-2783)悪用中。エスピオナージ系キャンペーンとの連動報告あり。企業は段階的強制更新+未更新端末の隔離を運用化。出典:
https://www.securityweek.com/chrome-zero-day-exploitation-linked-to-hacking-team-spyware/
https://nvd.nist.gov/vuln/detail/CVE-2025-2783

③ npmサプライチェーン:PhantomRaven。不可視依存(Remote/Dynamic Dependencies)を悪用し検知回避、CIの外向き通信制御とインストール時の動的解析が鍵。出典:
https://www.darkreading.com/application-security/malicious-npm-packages-invisible-dependencies

④ AIモデル悪用のLotL手法(WindowsネイティブAI/ONNX)。モデルを“信頼済みデータ”扱いする盲点を突く。モデル署名・ハッシュ配布とローダAPI監視を。出典:
https://www.darkreading.com/vulnerabilities-threats/lotl-attack-malware-windows-native-ai-stack

重大脆弱性とパッチ情報

XWiki(CVE-2025-24893):テンプレート評価起点のRCEで積極的悪用。バージョン確認・更新、WAFで危険なテンプレート関数を暫定ブロック。CVE記録も参照。出典:
https://www.cisa.gov/news-events/alerts/2025/10/30/cisa-adds-two-known-exploited-vulnerabilities-catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
https://www.cve.org/CVERecord?id=CVE-2025-24893

DELMIA Apriso(CVE-2025-6204/6205):OT/製造のMOM/MESに影響。資産棚卸とセグメント隔離、パッチ適用の計画停止を前倒し。出典:
https://www.cisa.gov/news-events/alerts/2025/10/30/cisa-adds-two-known-exploited-vulnerabilities-catalog
https://thehackernews.com/2025/10/active-exploits-hit-dassault-and-xwiki.html
https://www.securityweek.com/cisa-warns-of-exploited-delmia-factory-software-vulnerabilities/

Google Chrome(CVE-2025-2783):ブラウザ配信の強制・未更新端末のネット分離・高リスクSaaSへのアクセス制御を実施。出典:
https://www.securityweek.com/chrome-zero-day-exploitation-linked-to-hacking-team-spyware/
https://nvd.nist.gov/vuln/detail/CVE-2025-2783

QNAP NetBak PC Agent:ASP.NET Coreの重大欠陥(CVE-2025-55315)に間接影響、フレームワーク更新を明確化。出典:
https://www.securityweek.com/qnap-netbak-pc-agent-affected-by-recent-asp-net-core-vulnerability/
https://www.securityweek.com/highest-ever-severity-score-assigned-by-microsoft-to-asp-net-core-vulnerability/

インシデント・データ侵害

今週は新規の大型漏えい公表よりも、悪用中のCVE(XWiki/Apriso/Chrome)供給網(npm)のリスクが主。既存資産の緊急パッチとサプライチェーン監視の優先度が上昇。出典:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
https://www.darkreading.com/application-security/malicious-npm-packages-invisible-dependencies

フィッシング・ソーシャルエンジニアリング

X(Grok)悪用:動画カードでリンク制限を回避する手口。社内教育で「動画カード=安全」の思い込み排除を周知。出典:
https://blog.knowbe4.com/cyberheistnews-vol-15-43-heads-up-block-attackers-who-abuse-grok-to-spread-phishing-links

Google Careersなりすまし:採用担当者偽装で認証情報を詐取。差出人ドメイン検証・応募受付基盤(ATS)側での照合を標準化。出典:
https://blog.knowbe4.com/phishing-campaign-impersonates-google-careers-recruiters

政策・基準・フレームワーク動向

MITRE ATT&CK v18(2025年10月):検知戦略・ロギング・分析の整理が進化。SOCユースケースのマトリクス更新を推奨。出典:
https://attack.mitre.org/resources/updates/updates-october-2025/
https://attack.mitre.org/resources/versions/

国内視点の影響

XWiki:社内ナレッジ/開発Wikiとしての採用例が多く、外向き公開やVPN越し公開のケースは露出が高い。管理者UIの到達性制御・テンプレート機能の監査を強化。出典:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog

DELMIA Apriso(OT):自動車・電子部品の製造現場で採用実績。資産インベントリの鮮度とネットワーク分離、保守停止枠でのパッチ計画が鍵。出典:
https://www.securityweek.com/cisa-warns-of-exploited-delmia-factory-software-vulnerabilities/

Chrome:自治体・教育機関・SaaS業務で標準ブラウザの比率が高い。MDM(Intune/Jamf/GPO)で強制更新し、未再起動端末の検知と通知もセットで実施。出典:
https://www.securityweek.com/chrome-zero-day-exploitation-linked-to-hacking-team-spyware/

npmサプライチェーン:国内のSaaS/スタートアップでOSS依存の可視化不足がボトルネック。外向き通信(egress)制御とnpm実行時の動的解析をCIに実装。出典:
https://www.darkreading.com/application-security/malicious-npm-packages-invisible-dependencies

今すぐやるべきこと(優先度順)

  1. Chrome(CVE-2025-2783)を緊急更新:自動更新の強制/未更新端末のネット分離/高リスクSaaSのアクセス制御。出典:
    https://www.securityweek.com/chrome-zero-day-exploitation-linked-to-hacking-team-spyware/
    https://nvd.nist.gov/vuln/detail/CVE-2025-2783
  2. XWiki / DELMIA Apriso 影響資産の特定とパッチ:CMDB・SBOMで範囲特定、権限最小化・WAFルールで暫定緩和。出典:
    https://www.cisa.gov/news-events/alerts/2025/10/30/cisa-adds-two-known-exploited-vulnerabilities-catalog
  3. npm供給網対策:一時的に npm ci --ignore-scripts を適用、インストール時の外部URL遮断、サンドボックスでの動的解析をCIに。出典:
    https://www.darkreading.com/application-security/malicious-npm-packages-invisible-dependencies
  4. AIモデル取扱いの強化:モデル署名・ハッシュ配布、ONNXローダAPIの呼び出し監視(Sysmon/EDR/AppLocker)。出典:
    https://www.darkreading.com/vulnerabilities-threats/lotl-attack-malware-windows-native-ai-stack
  5. フィッシング訓練の即時更新:Grok悪用/求人型なりすましを模したシナリオで来週演習。出典:
    https://blog.knowbe4.com/cyberheistnews-vol-15-43-heads-up-block-attackers-who-abuse-grok-to-spread-phishing-links
    https://blog.knowbe4.com/phishing-campaign-impersonates-google-careers-recruiters

中長期対策

  • SBOM/資産台帳の信頼性を底上げ(Wiki、製造系ソフト、ブラウザ、開発環境を含む)。
  • CI/CDで“動的”セキュリティテストを標準化(インストール時通信/挙動監視)。
  • AIモデルのサプライチェーン管理(モデル署名・社内レジストリ・受入スキャン)。
  • ATT&CK v18対応の検知マッピング(ユースケース棚卸とテレメトリ不足解消)。出典:
    https://attack.mitre.org/resources/updates/updates-october-2025/

CISA KEV & NVD “recent” から運用影響大の項目(抜粋)

※到達性確認:本稿作成時点で各リンクはアクセス可能(JST)。

【GPT-5】今週のサイバーセキュリティ・ダイジェスト(2025-10-18版 / 対象:2025-10-11〜10-17 JST)

3行まとめ


直近7日の主な見出し(一覧表)

日付(JST)出典見出し(日本語要約)要点(1行)出典URL
10/17SecurityWeekSotheby’sが機微個人情報の流出を公表高額顧客データが標的、監視と通知体制を強化https://www.securityweek.com/hackers-steal-sensitive-data-from-auction-house-sothebys/
10/17SecurityWeekASP.NET Coreの重大欠陥(CVE-2025-55315)に“過去最高”級のスコアHTTPリクエスト・スマグリング、フレームワークの迅速更新をhttps://www.securityweek.com/highest-ever-severity-score-assigned-by-microsoft-to-asp-net-core-vulnerability/
10/17CSO OnlineASP.NET Coreの重大欠陥がMicrosoft史上最高評価Kestrel由来。実装依存でも影響は広範https://www.csoonline.com/article/4074590/critical-asp-net-core-vulnerability-earns-microsofts-highest-ever-severity-score.html
10/16Infosecurity MagazineF5が国家支援侵害を公表ソースコード/未公開脆弱性情報の窃取懸念、即時の点検を要請https://www.infosecurity-magazine.com/news/f5-nation-state-breach-immediate/
10/16Dark ReadingF5 BIG-IP環境が侵害国家支援アクター関与。露出面とログの横断点検をhttps://www.darkreading.com/cyberattacks-data-breaches
10/16KnowBe4Salesforce狙いのボイスフィッシングに注意喚起UNC6040が電話で認証迂回を誘導https://blog.knowbe4.com/protect-yourself-from-voice-phishing-attacks-targeting-salesforce-instances
10/15SecurityWeekFortinet/Ivantiが高深刻度の修正を公開広範な製品群に対応、運用停止回避しつつ優先適用https://www.securityweek.com/high-severity-vulnerabilities-patched-by-fortinet-and-ivanti/
10/15The Hacker NewsWindowsで“悪用中”ゼロデイ2件を修正10月月例で170件超、ゼロデイ/高CVSSを含むhttps://thehackernews.com/2025/10/two-new-windows-zero-days-exploited-in.html
10/15Infosecurity Magazine“最後の”Windows 10 Patch Tuesdayはゼロデイ複数を修正Win10 EoS、移行計画の前倒しをhttps://www.infosecurity-magazine.com/end-point-security/
10/15SecurityWeekHarvard、Oracle EBSゼロデイの初確認被害にCl0p系が1TB超のデータ公開と主張https://www.securityweek.com/harvard-is-first-confirmed-victim-of-oracle-ebs-zero-day-hack/
10/14Krebs on SecurityPatch Tuesday(10月):Win10最終月、170件超既に悪用中の欠陥あり。移行不可端末は隔離運用へhttps://krebsonsecurity.com/2025/10/patch-tuesday-october-2025-end-of-10-edition/
10/14CISAKEVに5件追加(10/14)実悪用CVEの優先パッチ対象https://www.cisa.gov/news-events/alerts/2025/10/14/cisa-adds-five-known-exploited-vulnerabilities-catalog
10/15CISAKEVに1件追加(10/15)追加入り。対応SLAの確認をhttps://www.cisa.gov/news-events/alerts/2025/10/15/cisa-adds-one-known-exploited-vulnerabilities-catalog
10/14–15MITRE ATT&CKATT&CKcon 6.0 開催(イベント)最新ユースケースとマッピング事例の共有https://attack.mitre.org/resources/attackcon/
10/14CVE.orgBrowser Company / FoxitがCNAに追加識別体系の拡充、開発元の直接採番が容易にhttps://www.cve.org/Media/News/item/news/2025/10/14/Browser-Company-Added-as-CNA / https://www.cve.org/Media/News/item/news/2025/10/14/Foxit-Added-as-CNA

参考:NVD “recent/modified”フィードは直近8日分を提供。自社CPEと突合して自動チケット化を推奨。出典:https://nvd.nist.gov/vuln/data-feeds

APWG/OWASP/NICTERは今週の新規レポートなし(四半期報告やブログ更新はあり)。出典:https://apwg.org/trendsreports / https://owasp.org/blog/ / https://blog.nicter.jp/


今週のハイライト(解説)

1) Windows 10 EoS と 10月パッチの要諦

10/14の月例で170件超の修正(媒体により集計差あり)。悪用中ゼロデイを含み、Windows 10は今月でセキュリティ更新終了。移行待ち端末はESU/隔離運用/用途限定のいずれかを即断。出典:https://krebsonsecurity.com/2025/10/patch-tuesday-october-2025-end-of-10-edition/ / https://thehackernews.com/2025/10/two-new-windows-zero-days-exploited-in.html / https://www.csoonline.com/article/4072485/october-2025-patch-tuesday-holes-in-windows-server-update-service-and-an-ancient-modem-driver.html

2) ASP.NET Core の“過去最高”級:CVE-2025-55315

HTTPリクエスト・スマグリング系でAPI/リバースプロキシ構成に波及。.NET/ASP.NET Coreの即時更新と、WAF/IDSのリクエスト分割検知の見直しを。出典:https://www.securityweek.com/highest-ever-severity-score-assigned-by-microsoft-to-asp-net-core-vulnerability/ / https://www.csoonline.com/article/4074590/critical-asp-net-core-vulnerability-earns-microsofts-highest-ever-severity-score.html

3) F5侵害:長期潜伏と機密窃取の懸念

SEC向け開示等で国家支援アクターの関与が示唆。ソースコード/未公開脆弱性情報の窃取に言及。BIG-IPを含む運用は構成・認証情報・CI/CD連携の全面監査を。出典:https://www.securityweek.com/f5-blames-nation-state-hackers-for-theft-of-source-code-and-vulnerability-data/ / https://www.infosecurity-magazine.com/news/f5-nation-state-breach-immediate/ / https://www.darkreading.com/cyberattacks-data-breaches


重大脆弱性とパッチ情報


インシデント・データ侵害


フィッシング/ソーシャルエンジニアリング


政策・基準・フレームワーク動向


日本の組織への影響と“今すぐやること”

  1. Windows:10月更新を優先展開。Win10はEoSのため、ESU適用/ネット分離/用途限定の暫定策を本日中に決定。出典:https://krebsonsecurity.com/2025/10/patch-tuesday-october-2025-end-of-10-edition/
  2. .NET/ASP.NET Core:CVE-2025-55315の影響棚卸し→フレームワーク更新→WAF/IDSルール強化。出典:https://www.securityweek.com/highest-ever-severity-score-assigned-by-microsoft-to-asp-net-core-vulnerability/
  3. F5製品:認証情報・証明書・APIキーの全面ローテーション脅威ハンティング。出典:https://www.securityweek.com/f5-blames-nation-state-hackers-for-theft-of-source-code-and-vulnerability-data/
  4. SaaS防御(Salesforce等):ヘルプデスク経由の権限付与を電話のみで完結させない運用へ。コールバック必須化。出典:https://blog.knowbe4.com/protect-yourself-from-voice-phishing-attacks-targeting-salesforce-instances
  5. パッチ運用CISA KEV対応を最優先に。週次でKEV/NVD “recent”を突合し、自動起票。出典:https://www.cisa.gov/known-exploited-vulnerabilities-catalog / https://nvd.nist.gov/vuln/data-feeds

中長期対策のメモ

  • 老朽OSの用途限定化:Win10継続は完全ネット分離/アプリホワイトリスト必須。
  • SBoMと依存関係の見える化:.NET/Node等ランタイム更新をCI/CDで自動化
  • サプライチェーン:ベンダ脆弱性(F5など)に備えサブ処理者管理秘密情報の最小化
  • 人的リスク低減ボイス/ビデオ含む多チャネル認証の内製ルール化と教育反復(四半期)。

運用メモ:KEV / NVD 直近8日“要監視”

【ChatGPT 5 Thinking】2025年版|国内外VPNサービス「AIおすすめ」ランキングTOP20+目的別ベストプラクティス

本記事で得られる3つのポイント

  • 2025年8月14日時点の公表情報と監査実績を参照した総合ランキングTOP20と、**目的別の最適構成(用途別セット)**を提示
  • 価格だけでなく監査・ノーログ・実効性能(速度/配信/検閲回避)・運用性(同時接続/日本語サポート等)を加重評価
  • 更新価格の落とし穴返金保証/自動更新など、購入判断で外せない注意点を明示

なぜ重要か

VPNは初回割引の“見かけの安さ”と、監査や難検閲耐性を含む実運用コストが乖離しがちです。機能と更新条件まで見た“最適解”が投資対効果を大きく左右します。

続きを読む: 【ChatGPT 5 Thinking】2025年版|国内外VPNサービス「AIおすすめ」ランキングTOP20+目的別ベストプラクティス

評価基準(加重配点)

  • セキュリティ/プライバシー(40%):独立監査、ノーログ実績、プロトコル(PQ対応等)
  • 実効性能(30%):実測傾向(速度/安定)、主要配信の解放、難検閲回避(難読化等)
  • 価格/総保有コスト(20%):長期割の実質単価、返金保証、自動更新条件
  • 運用性(10%):同時接続台数、対応OS/TV/ルータ、日本語サポート有無

価格は長期プロモを含む目安。国/為替/キャンペーンで変動します。必ず公式の最新条件をご確認ください。


AIおすすめVPNランキングTOP20(早見表)

順位サービス参考価格(長期最安/1カ月)特徴(推しポイント)留意点出典
1NordVPN長期最安:$3台/月前後|月$12.99前後**ポスト量子暗号(PQE)**を全主要アプリに展開。総合力(速度/配信/難検閲)◎最安はプロモ依存。更新価格に注意PQE展開の公式発表/報道。
2ExpressVPN年$6.67/月|月$12.95Lightway(自社プロトコル)をCure53等が監査。使い勝手と安定感価格は高め監査ブログ/監査報告書。
3Surfshark長期最安:$2台/月台数無制限でコスパ良。速度も良好PQ対応は未展開台数無制限の公式。
4Proton VPNPlus:2年€4.49/月無料プランがデータ無制限。Secure Core等のプライバシー設計無料は配信/サーバ選択に制限無料“無制限”の公式。
5Mullvad一律€5/月メール不要の番号制アカウント。匿名性志向配信用途は限定的価格/番号制の公式。
6Private Internet Access (PIA)長期最安:$2前後/月Deloitte監査でノーログ確認。大規模ネットワークUIは上級者向け項目が多め監査告知/報道。
7CyberGhost長期最安:$2台/月用途別(ストリーミング最適化等)サーバが豊富月額は割高公式機能ページ。
8IVPNPro:$10/月・$100/年透明性/最小ログ志向、マルチホップ/WireGuard価格は中位〜やや高め価格/方針の公式。
9Windscribe長期最安:$2台/月|無料10GB/月台数無制限+独自Firewall等、機能豊富UIはやや上級者寄り無料10GB/台数無制限の公式。
10VyprVPN長期最安:$5前後/月Leviathan監査(2018)、難検閲向けChameleon近年の再監査なし監査報告書。
11PureVPN長期最安:$2台/月広域ロケーション、付加機能が多い自動更新/プラン条件の精査推奨価格/プラン解説。
12hide.me27カ月$2.59/月〜|月$9.95マレーシア籍/多機能(MultiHop等)|無料枠ありUIは機能豊富ゆえ複雑価格/無料の公式。
13Mozilla VPN目安:$4.99〜/月Mullvadのネットワーク提携でシンプル志向高度設定は控えめ提携の明記(規約/公式)。
14IPVanish長期最安:$2.19/月無制限同時接続、価格は競争力ありUI/速度は中庸価格/評価。
15PrivadoVPN24カ月$1.11–1.33/月|無料10GB/月コスパ重視+無料枠/配信対応を謳う監査情報は限定的無料10GB/価格の公式。
16AirVPN€49/年|月€7テクニカル志向(ポート開放等)、匿名決済初学者には敷居高め価格の公式。
17TorGuard年$59.99〜設定自由度/専用IP +配信は別途“Streaming Bundle”配信は追加課金Streaming Bundle公式。
18MillenVPN(日本)月¥396〜(長期)日本語サポート/国産、無制限デバイス実効速度は環境依存料金の公式。
19セカイVPN(日本)月¥1,100国内事業者の長年運用。導入ガイド豊富速度・配信は用途で評価割れ料金の公式。
20Astrill2年$12.5/月〜Stealth/Smart Mode等の難検閲向け機能が充実価格高/監査は限定的機能/料金の公式。

価格は初回割の表記を含む場合があります。更新価格の上振れは要注意(大手で2倍超の事例も)。購入前に自動更新/返金の条件を必ず確認してください。

個別ハイライト(要点)

NordVPN(総合首位)

  • **PQE(ポスト量子暗号)**を2025年に全アプリへ展開。将来の“Harvest Now, Decrypt Later”リスクに先手。

ExpressVPN(運用安定×監査)

  • 自社プロトコルLightwayCure53/Praetorianが監査。日常利用の安定感とサポートが強み。

Proton VPN(プライバシー最重視)

  • 無料プランがデータ無制限(広告なし/ノーログ)。本格配信は有料Plus推奨。

Mullvad(匿名性特化)

  • €5の完全定額番号制アカウント(メール不要)。“痕跡の薄さ”を重視する人向け。

難検閲(中国など)での備え

  • 渡航前のセットアップが必須。Nord/Express/Astrillが実運用で評価。合法性の確認と緊急経路を確保。

目的別ベストプラクティス(用途別セット)

下記は“実務で迷わない”ための2候補+判断基準を即断できる形に要約しています。

1) 動画配信の解放(Netflix/Prime等を安定視聴)

  • 第一候補:ExpressVPN(安定した解放+UI)/対抗:NordVPN(総合力)
  • 判断基準:自宅据置=Expressの安定、旅行/長期コスパ=Nordの総合力
  • 根拠:主要レビューやベンダー公表で配信適性が一貫。
  • 構成例:Express年契約 or Nord2年+30日返金活用
  • 注意:国により可否変動。不可時は別リージョンで再試行

2) 海外出張・中国など“難検閲”地域

  • 第一候補:NordVPN(難読化/総合)/対抗:ExpressVPN(運用容易)
  • 補欠:Astrill(Stealth/Smart Mode)
  • 根拠:現地利用記事での稼働実績と難読化技術。
  • 構成例:出国前に2社を端末へ導入、非常用の別回線/手動設定を用意
  • 注意:現地法令の順守徹底。業務端末はポリシー確認

3) 匿名性最優先(最小ログ/支払の匿名性)

  • 第一候補:Mullvad(番号制/定額€5)/対抗:IVPN(最小データ方針/OSS)
  • 根拠:登録時メール不要/透明性重視の方針。
  • 構成例:Mullvad現金/暗号支払い+自前DNSやTor連携
  • 注意:配信解放より痕跡の薄さを優先

4) 家族・台数多い(同時接続∞/多台数)

  • 第一候補:Surfshark(台数無制限)/対抗:IPVanish(無制限)
  • 根拠:公式が“Unlimited devices”を明示。
  • 構成例:Surfshark 2年契約で総コスト最小化
  • 注意:同時配信時はルータ側の帯域/CPUも考慮

5) 低コスト&ミニマム運用

  • 第一候補:PrivadoVPN(長期$1.11–1.33/無料10GB)/対抗:hide.me(無料/低価格)
  • 根拠:公式価格と無料枠。
  • 構成例:無料→有料へ段階移行。必要時のみ月契約
  • 注意:無料は配信/速度制約あり

6) 日本語サポート重視・導入のしやすさ

  • 第一候補:MillenVPN(国産/日本語)/対抗:セカイVPN(国内事業者)
  • 根拠:公式の料金/サポート体制。
  • 構成例:家族利用=MillenVPN(台数無制限)、単独/短期=セカイVPN月額
  • 注意:海外配信/速度は環境依存

7) ゲーム/低遅延(DDoS対策・地域跨ぎ)

  • 第一候補:NordVPN(速度/国数)/対抗:ExpressVPN/Surfshark
  • 根拠:2025年のゲーミング評価。
  • 構成例:ルータ配下orPC直、WireGuard系優先(NordLynx等)

8) Torrent/高度設定(ポート開放等)

  • 第一候補:AirVPN(ポート開放/高度設定)/対抗:PIA(柔軟設定+監査)
  • 根拠:AirVPNの価格/機能、PIAの監査。
  • 構成例:AirVPNでポート開放+キルスイッチ徹底

価格で失敗しない「3つのコツ」

  1. 初回割と更新価格の差を必ず確認(大手で2倍超の事例)。自動更新はオフ前提で運用。
  2. 返金保証は“期間/申請窓口(アプリ内課金は別扱い)”を要確認。
  3. 長期+キャンペーンで実質単価を最小化(複数年+数カ月無料の総額で比較)。

導入チェックリスト(実務)

  • 監査の有無:Express(Lightway監査)、PIA(Deloitte)等を優先。
  • 難検閲耐性:難読化/独自プロトコル(Nord/Express/Astrill)を事前テスト。
  • 無料→有料の移行線:Proton無料“無制限”は学術/軽用途に有効。本格配信は有料で。

まとめ

  • 総合1位はNordVPNPQEを全アプリへ展開し、将来保全を先取り。
  • 使い勝手と透明性重視ならExpressVPN(監査が継続的)。
  • 台数無制限のSurfshark/IPVanishは家族運用に強い。
  • 匿名性特化Mullvad/IVPN難検閲Nord/Express/Astrillで事前準備が鉄則。

記事内で参照したURL一覧

#サービス用途 / 内容URL
1NordVPN価格・プラン概要(公式サポート)https://support.nordvpn.com/hc/en-us/articles/19744251757841-Plans-and-prices-of-NordVPN-service
2NordVPNPQE(ポスト量子暗号)全アプリ実装の公式リリースhttps://nordsecurity.com/press-area/nordvpn-launches-post-quantum-encryption-across-all-its-applications
3ExpressVPN料金の公式解説ページhttps://www.expressvpn.com/support/manage-account/how-much-does-expressvpn-cost/
4ExpressVPNLightwayプロトコル監査(Cure53レポートPDF)https://cure53.de/pentest-report_expressvpn-lightway.pdf
5Surfshark料金ページhttps://surfshark.com/pricing
6Surfshark無制限台数の案内https://surfshark.com/features/multiple-devices
7Proton VPN無料プラン(データ無制限)案内https://protonvpn.com/free-vpn
8Proton VPN料金ページhttps://protonvpn.com/pricing
9Mullvad定額€5の料金ページhttps://mullvad.net/en/pricing
10PIA(Private Internet Access)ノーログ監査(Deloitte 2024・PDF)https://www.privateinternetaccess.com/audit/DeloitteNoLogsAudit2024.pdf
11PIAプライバシー監査に関する公式ブログhttps://www.privateinternetaccess.com/blog/privacy-audit/
12CyberGhostストリーミング最適化サーバーの使い方(macOS例)https://support.cyberghostvpn.com/hc/en-us/articles/360021003640-How-to-use-streaming-optimized-servers-with-CyberGhost-VPN-on-macOS
13CyberGhostストリーミング向け案内(公式)https://www.cyberghostvpn.com/unblock-streaming
14IVPN料金ページhttps://www.ivpn.net/en/pricing/
15IVPNLightning決済のライトプランhttps://www.ivpn.net/light/
16Windscribe無料プラン(10GB/月・台数無制限)案内https://windscribe.com/features/use-for-free/
17VyprVPNChameleon™ プロトコル解説https://www.vyprvpn.com/features/chameleon/
18VyprVPN外部監査(Leviathan Security・PDF)https://www.vyprvpn.com/site/assets/files/1071/audit.pdf
19VyprVPN料金・購入ページhttps://www.vyprvpn.com/buy-vpn
20PureVPNセール/料金ページhttps://www.purevpn.com/vpn-deals
21PureVPNオーダー / 購入ページhttps://www.purevpn.com/order
22hide.me料金ページ(27カ月プラン等)https://hide.me/en/pricing
23hide.me公式トップ(料金の概観)https://hide.me/
24Mozilla VPN「Mullvadネットワーク提携」の法的記載https://www.mozilla.org/en-US/about/legal/terms/subscription-services/
25Mozilla VPNサーバー情報(Mullvad基盤の明記)https://www.mozilla.org/en-US/products/vpn/resource-center/vpn-servers-around-the-world/
26IPVanish料金と機能(比較・価格の公的リファレンス)https://www.security.org/vpn/ipvanish/
27IPVanish「無制限台数」対応のニュース(参考)https://www.techradar.com/news/ipvanish-vpn-now-lets-you-secure-every-single-one-of-your-devices-with-one-subscription
28PrivadoVPN無料プラン(10GB/月・複数端末)https://privadovpn.com/freevpn/
29PrivadoVPN料金ページhttps://privadovpn.com/pricing/
30AirVPN料金(要ログイン表示/金額リスト)https://airvpn.org/buy/
31AirVPN公式トップhttps://airvpn.org/
32TorGuardストリーミング専用バンドルhttps://torguard.net/streaming-bundle.php
33TorGuardカート(Streaming Bundleの購入導線)https://torguard.net/cart.php?gid=9
34MillenVPNご利用料金(日本語・国産)https://millenvpn.jp/pricing/
35MillenVPNLP(長期割引・税込表示)https://millenvpn.jp/lp_subscription002/
36セカイVPN(インターリンク)サービス概要ページhttps://www.interlink.or.jp/service/sekaivpn/
37セカイVPNご利用開始までの流れ(無料体験含む)https://www.interlink.or.jp/service/sekaivpn/flow.html
38Astrill VPN料金ページhttps://www.astrill.com/pricing
39Astrill VPNStealthVPN(難検出化プロトコル)https://www.astrill.com/features/vpn-protocols/stealth-vpn
40Astrill VPNSmart Mode(国内直/国際VPNの自動切分け)https://www.astrill.com/features/smart-mode