テクノロジー

2026.04.12 13:00

72時間以内の更新を推奨──「PDFを開くだけで乗っ取られる」アドビリーダーのゼロデイ攻撃が進行

monticellllo - stock.adobe.com

monticellllo - stock.adobe.com

アドビ(Adobe)は、WindowsおよびmacOSの両プラットフォームでAdobe AcrobatおよびReaderを使用しているユーザーに影響を与える深刻な脆弱性「CVE-2026-34621」が、すでに攻撃者に悪用されていることを正式に認めた(APSB26-43)。この脆弱性を突いたエクスプロイトは任意のコード実行を可能にし、悪意あるPDFドキュメントを開くだけで発動する──それ以上のユーザー操作は一切不要だ。アドビはセキュリティアップデートを72時間以内にインストールするよう呼びかけている。

編注:アドビが直接的に「72時間以内」と挙げているわけではない。本稿では、APSB26-43の優先度(Priority)が「1」であること、緊急度のレート(Rating)が「クリティカル」となっていることから、「セキュリティ緊急度」ページの情報をもとに「72時間以内」と記載している。

アドビの優先度1(Priority 1)の定義は「現在攻撃の対象となっている脆弱性、または攻撃対象になるリスクが比較的に高い脆弱性を解決します。この優先度のアップデートは、システム管理者によって直ちに適用されることを推奨します(例えば72時間以内)」とされている。

サイバーセキュリティの脅威においてアドビのPDF文書が悪用されることは、決して珍しくない。たとえばソーシャルエンジニアリング(人間の心理的な隙を突く手口)を用いる攻撃者にとって、PDFは主要な「悪意ある文書」の攻撃経路となっている。

しかし、そうしたファイルを閲覧するために使われるアドビリーダー(Adobe Reader)そのものを標的にしたゼロデイ攻撃(修正プログラムが提供される前の脆弱性を突く攻撃)となると、話は別である。あるセキュリティ研究者が、そのようなゼロデイ脆弱性を悪用した「高度に洗練された、フィンガープリンティング型のPDFエクスプロイト(脆弱性悪用プログラム)」の存在を明らかにしたとなれば、真剣に受け止める必要がある。ましてや、その攻撃が2025年12月から継続しているとなればなおさらだ。

次ページ > 高度なアドビPDFゼロデイ攻撃──アドビリーダーへの攻撃が継続中

翻訳=酒匂寛

タグ:

ForbesBrandVoice

人気記事

製品

2026.04.10 13:00

アドビ、ディスプレイで「映える」新フォント、極太書体ネオクロ発表

新フォント「ネオクロ」

新フォント「ネオクロ」

アドビは4月10日の「フォントの日」に合わせ、新作となるオリジナル日本語フォントを発表した。SNSや動画サムネイル、リリックビデオ、ゲームのパッケージといったシーンでの使用を想定しており、正式リリースは夏以降を予定している。今回はタイプフェイスデザイナーの吉田大成氏と、Adobe Type CJKタイプチームマネージャーの大日方玲子氏に、新フォント開発の背景や活用法、開発を支える長年の技術と歴史について話を聞いた。

アドビ タイプフェイスデザイナーの吉田大成氏と、Adobe Type CJKタイプチームマネージャーの大日方玲子氏
アドビ タイプフェイスデザイナーの吉田大成氏と、Adobe Type CJKタイプチームマネージャーの大日方玲子氏

オンスクリーンディスプレイでの需要が急増

新フォント「ネオクロ」は、極太書体でありながら横線や縦線の断面はふんわりと丸みを帯びており、力強い印象ではなく「ぷっくり」「ぽってり」とした柔らかく愛らしい要素を持っている点が特徴的だ。

横線や縦線の断面はふんわりと丸みを帯び、明朝体とゴシック体をミックスしたようなスタイル。絵文字も収録予定。
横線や縦線の断面はふんわりと丸みを帯び、明朝体とゴシック体をミックスしたようなスタイル。絵文字も収録予定。

また、極太でありながら字幅が変化する「バリアブルフォント」であるという点も大きな特徴のひとつ。縦方向にも横方向にも字幅を変化させることが可能であり、最大で正方形の半分のサイズ(半角サイズ)にまで文字を圧縮できる。漢字の字幅は正方形のまま固定され、仮名と欧文のみが圧縮・変化するという独自の仕様を採用し、正方形の重厚な「漢字」の間に、細く圧縮された「仮名」が入り込む形となることで、同じ文章の中に縦長・横長の文字と正方形の文字が混在し、これまでにない独特のリズム感と視覚的インパクトを生み出している。

文字の段差を利用した遊び心のあるレイアウトを実現するため、圧縮された仮名の「高さ(上下の配置)」を調整できる専用のバリアブル軸も搭載されている。これにより、CSS(Cascading Style Sheet)などでアニメーションを設定すれば、仮名が上下に波打つような動的な表現も可能となる。

漢字の字幅は正方形のまま固定され、仮名と欧文のみが縦と横に圧縮・変化する。
漢字の字幅は正方形のまま固定され、仮名と欧文のみが縦と横に圧縮・変化する。

「ネオクロ」を手掛けた吉田氏は2018年にアドビに入社し、「源ノ角ゴシック」や「百千鳥」の開発にも携わった。今回が初の単独リリース書体となる。

開発の背景には、近年SNSや動画サムネイル、リリックビデオ、ゲームのパッケージなど、「オンスクリーンディスプレイにおける極太書体の需要」が急増していることが影響しているという。吉田氏は「他社からも魅力的な極太書体が多数リリースされる中、アドビオリジナルの日本語書体として最も太くインパクトのあるフォントを目指して制作した。バリアブルフォントであることで、アニメやゲームのキャラクター紹介で挿絵を避けて文字を配置したり、食品パッケージの隙間に文字を詰め込んだりといった使い方も可能だ」と話した。

アニメのタイトルを想定した使用例。
アニメのタイトルを想定した使用例。
次ページ > 日本語フォントの開発にはカルチャライズが必要

文=布施加奈子

タグ:

advertisement

ForbesBrandVoice

人気記事

テクノロジー

2026.04.08 17:00

数十億人のAndroidユーザーを狙った「操作ナシでもやられる」ハッキング グーグルが警告

Aleksei - stock.adobe.com

Aleksei - stock.adobe.com

Android 14、15、16を使っているなら、数十億人規模の対象者の一人であり、スマートフォンのセキュリティ更新を確認して今すぐ適用する必要がある。2026年4月版のAndroid Security Bulletin(Androidセキュリティ情報)の公開により、グーグルはOSのフレームワークに重大な脆弱性があることを公表した。

CVE-2026-0049は、Android Open Source Project(AOSP)のコンポーネントに関する更新で対処されている。グーグルはこれを「これらの問題の中で最も深刻なもの」とし、「追加の実行権限を必要とせずに、ローカルでサービス拒否を引き起こす可能性がある」と説明した。

重ねて言うが、攻撃者がこの脆弱性を悪用するのに、ユーザーの操作は一切必要ない。以下に知っておくべきことと、何より今すぐ取るべき対応を説明する。

CVE-2026-0049。グーグル、Androidの「ユーザー操作なし」脆弱性を確認

少なくともセキュリティ問題に関する限り、今月はグーグルのユーザーにとって比較的慌ただしい幕開けとなっている。Chromeユーザーには、これ以上ないほど深刻なゼロデイ攻撃の警告が出され、その後には同じ人々を狙ったパスワード窃取の警告も続いた。一方で、Androidユーザーは胸をなで下ろしていた。だが、グーグルが最新のAndroid Security Bulletinを公開し、数十億人のユーザーに影響する重大な脆弱性CVE-2026-0049を公表したことで、その状況は一変した。

たしかに、「サービス拒否攻撃(DoS)」と聞いても、起こりうる最悪の事態には思えないかもしれない。だが、深刻に受け止めるべきだ。CVE-2026-0049の悪用に成功すれば、スマートフォンが一時的に使えなくなるおそれがある。何度も強制リセットをかける羽目になるのは楽なものではなく、この脆弱性はそうした不安定な状態を長引かせる可能性がある。

影響を受けるのは誰か。グーグルによれば、Android 14、15、16、および16-qpr2のユーザーだ。つまり、これらは最も広く使われているOSバージョンであるため、対象は数十億人におよんでしまう。

良い知らせは、この脆弱性がAndroid Security Bulletinの一部として公表されている以上、修正策も用意されていることだ。その修正策とは、Android端末に最新のセキュリティ更新を適用することだ。したがって、できるだけ早くセキュリティパッチの適用状況を確認することを勧める。確認するには、設定アプリで「デバイス情報」を開き、「Android バージョン」または「セキュリティバージョン」を選べばよい。利用可能な最新パッチに更新するには、「設定→システム→ソフトウェア アップデート」と進もう。

(forbes.com 原文)

翻訳=酒匂寛

タグ:

advertisement

ForbesBrandVoice

人気記事

テクノロジー

2026.04.06 15:00

Gmailユーザーに警告──「2要素認証は有効」にしておき、無効にしてはならない

mino21 - stock.adobe.com

mino21 - stock.adobe.com

グーグルが、米国のGmailアカウント保有者はデータを失うことなくプライマリメールアドレスを変更できるようになったと発表し、それに伴うセキュリティ警告を出したばかりだが、利用者に対してさらにもう1つ重要な助言が発せられた。2要素認証(2FA=ログイン時にパスワードに加えてもう1段階の認証を求めるセキュリティ機能)を無効にしてはならないというものだ。

本来なら言うまでもないことだが、新たに確認されたGmailアカウントのハッキング被害において、被害者は実際に2FAをオフにするようReddit(レディット)上で助言されていた。これは最近目にした中でも最悪級のハッキング事後アドバイスであり、該当するRedditのGmailサポートスレッドに集まったセキュリティ専門家たちも憤りを示していた。以下に知っておくべきことをまとめる。

Gmailアカウントの2要素認証(2FA)は有効なままにしておく

Redditの利用者は、ほとんどあらゆることに意見を持っている。だが、その対象がセキュリティ、とりわけGmailアカウントのセキュリティとなると、額面通りに受け取れば極めて危険な意見も存在する。まさにその典型が、3月31日にGmailのサブレディット(subreddit=Reddit内の特定テーマ別掲示板)に投稿された案件である。

ネット上の的外れな助言に注意

ある利用者が自分のアカウントがハッキングされたと報告し、今後どうすべきか助言を求めたのだ。この投稿者は、アカウントのパスワード変更やリカバリーコード(復旧用コード)の再生成といった対策はすでに講じたと説明していたが、間もなく的外れなアドバイスが寄せられた。「2FAはオフのままにしておけ。そうしないと他の複数のリカバリー手段が使えなくなる」というものだったのだが、筆者の率直な意見では、まさに的外れな助言だ。その論拠はつまるところ、2FAを有効にしているとアカウントへのアクセスを容易に取り戻せなくなるというもののようだ。だが、筆者も、Redditの他の利用者たちも、そしてグーグル自身も、まったくそうは考えていない。実際、2FAのリカバリーコードは、まさにこうした場面でのアカウント復旧をできるだけ容易にするために存在しているのである。

2要素認証(2FA)を無効にすると、攻撃者が有利になる

もちろん、2FAが万能ではないことは筆者も理解している。ハッカーには2FAを迂回する手段があり、その多くはセッションクッキーの窃取(Webブラウザーに保存される認証情報を盗む手口)やフィッシング攻撃(偽サイトなどで認証情報を騙し取る手口)によるものだ。しかし、当該Redditの返信が主張したように、「すべてのサービスで2FAをオフにしておいた方が柔軟性がある」とか「どうせ迂回されるのだから」といった考えは、的を大きく外している。

2FAはログインセキュリティの不可欠な要素であり続けており、それを無効にすることは、アカウントやデータを侵害しようとする者たちを利するだけだ。

案の定、Redditの利用者たちはすぐさまこの助言に反論し、それがセキュリティの模範からはほど遠いものであることを主張した。「アカウントの制御を取り戻すために2FAをオフにするなど、ひどいアドバイスだ」とある利用者は述べ、攻撃者がすでにアカウントにアクセスしている場合には検討の余地があるかもしれないが、そうでなければ論外だ、と付け加えた。

次ページ > 定期的なパスワード変更もすべきでない

翻訳=酒匂寛

タグ:

advertisement

ForbesBrandVoice

| あなたにおすすめの記事

人気記事