テクノロジー

2026.04.12 13:00

72時間以内の更新を推奨──「PDFを開くだけで乗っ取られる」アドビリーダーのゼロデイ攻撃が進行

monticellllo - stock.adobe.com

高度なアドビPDFゼロデイ攻撃──アドビリーダーへの攻撃が継続中

アドビのPDFファイル閲覧用ソフトであるアドビリーダーに存在するゼロデイ脆弱性が、少なくとも2025年12月以降、脅威アクター(サイバー攻撃を仕掛ける者)によって悪用されてきたことをあるセキュリティ研究者が確認した。

サンドボックス方式の攻撃手段検知基盤「EXPMON」の開発者として知られるハイフェイ・リーが、攻撃者が「アドビリーダーの未修正のゼロデイ脆弱性を悪用しており、これによってアクロバット(Acrobat)の特権的なAPI(アプリケーション・プログラミング・インターフェース)を実行することが可能で、アドビリーダーの最新版でも動作することが確認されている」と警告したのだ。

悪意を持って細工されたアドビPDF文書が利用されること自体は、前述の通り、特に衝撃的でも新しくもない。ドロップボックス(Dropbox)、マイクロソフト、ペイパル(PayPal)のユーザーに尋ねてみれば、それを不本意ながら裏付けてくれるだろう。しかし、今回のゼロデイ攻撃は、被害者がPDF添付ファイル内の怪しいリンクをクリックすることに依存していない。事態はそれよりもはるかに深刻である。リーは、この攻撃手段が「PDFファイルを開く以外の一切のユーザー操作を必要とせず、アドビリーダーの最新版で動作する」と警告している。

X上でGi7w0rmの名で投稿している別のセキュリティ研究者は、この攻撃が「アドビリーダーのJavaScriptエンジンの一部を悪用しているようだ」と指摘した。また、これまでに攻撃で使用されたことが確認されている文書には「ロシア語のおとり文句が含まれており、ロシアの石油・ガス業界に関連する時事問題に言及している」という。

アドビ、脆弱性に対処するためのセキュリティ情報を公開

筆者がアドビに声明とユーザー向けアドバイスを求めたところ、広報担当者は、脆弱性に対処するためのセキュリティ情報(APSB26-43)が公開され、WindowsおよびmacOS向けのAdobe AcrobatおよびReaderのアップデートが現在提供中であることを確認した。

アップデートが提供される対象製品は以下の通りで、いずれもアドビから優先度1(Priority 1)のステータスが付与されている。

Acrobat DC

Acrobat Reader DC

Acrobat 2024

ソフトウェアの手動アップデートは、「ヘルプ」メニューの「アップデートの確認」から実行できる。アドビによれば、アップデートが検出された場合、ソフトウェアは「ユーザーの操作を必要とせず自動的にアップデートされる」という。

管理環境下の管理者に対してアドビが推奨する導入方法は、「Windows環境ではAIP-GPO、ブートストラッパー、SCUP/SCCM、macOS環境ではApple Remote DesktopおよびSSHなど、各自が採用している方法を使用すること」だ。週末の予定が台無しになった人には申し訳ないが、これが現実だ。

(forbes.com 原文)

翻訳=酒匂寛

タグ:

ForbesBrandVoice

人気記事

製品

2026.04.10 13:00

アドビ、ディスプレイで「映える」新フォント、極太書体ネオクロ発表

新フォント「ネオクロ」

新フォント「ネオクロ」

アドビは4月10日の「フォントの日」に合わせ、新作となるオリジナル日本語フォントを発表した。SNSや動画サムネイル、リリックビデオ、ゲームのパッケージといったシーンでの使用を想定しており、正式リリースは夏以降を予定している。今回はタイプフェイスデザイナーの吉田大成氏と、Adobe Type CJKタイプチームマネージャーの大日方玲子氏に、新フォント開発の背景や活用法、開発を支える長年の技術と歴史について話を聞いた。

アドビ タイプフェイスデザイナーの吉田大成氏と、Adobe Type CJKタイプチームマネージャーの大日方玲子氏
アドビ タイプフェイスデザイナーの吉田大成氏と、Adobe Type CJKタイプチームマネージャーの大日方玲子氏

オンスクリーンディスプレイでの需要が急増

新フォント「ネオクロ」は、極太書体でありながら横線や縦線の断面はふんわりと丸みを帯びており、力強い印象ではなく「ぷっくり」「ぽってり」とした柔らかく愛らしい要素を持っている点が特徴的だ。

横線や縦線の断面はふんわりと丸みを帯び、明朝体とゴシック体をミックスしたようなスタイル。絵文字も収録予定。
横線や縦線の断面はふんわりと丸みを帯び、明朝体とゴシック体をミックスしたようなスタイル。絵文字も収録予定。

また、極太でありながら字幅が変化する「バリアブルフォント」であるという点も大きな特徴のひとつ。縦方向にも横方向にも字幅を変化させることが可能であり、最大で正方形の半分のサイズ(半角サイズ)にまで文字を圧縮できる。漢字の字幅は正方形のまま固定され、仮名と欧文のみが圧縮・変化するという独自の仕様を採用し、正方形の重厚な「漢字」の間に、細く圧縮された「仮名」が入り込む形となることで、同じ文章の中に縦長・横長の文字と正方形の文字が混在し、これまでにない独特のリズム感と視覚的インパクトを生み出している。

文字の段差を利用した遊び心のあるレイアウトを実現するため、圧縮された仮名の「高さ(上下の配置)」を調整できる専用のバリアブル軸も搭載されている。これにより、CSS(Cascading Style Sheet)などでアニメーションを設定すれば、仮名が上下に波打つような動的な表現も可能となる。

漢字の字幅は正方形のまま固定され、仮名と欧文のみが縦と横に圧縮・変化する。
漢字の字幅は正方形のまま固定され、仮名と欧文のみが縦と横に圧縮・変化する。

「ネオクロ」を手掛けた吉田氏は2018年にアドビに入社し、「源ノ角ゴシック」や「百千鳥」の開発にも携わった。今回が初の単独リリース書体となる。

開発の背景には、近年SNSや動画サムネイル、リリックビデオ、ゲームのパッケージなど、「オンスクリーンディスプレイにおける極太書体の需要」が急増していることが影響しているという。吉田氏は「他社からも魅力的な極太書体が多数リリースされる中、アドビオリジナルの日本語書体として最も太くインパクトのあるフォントを目指して制作した。バリアブルフォントであることで、アニメやゲームのキャラクター紹介で挿絵を避けて文字を配置したり、食品パッケージの隙間に文字を詰め込んだりといった使い方も可能だ」と話した。

アニメのタイトルを想定した使用例。
アニメのタイトルを想定した使用例。
次ページ > 日本語フォントの開発にはカルチャライズが必要

文=布施加奈子

タグ:

advertisement

ForbesBrandVoice

人気記事

テクノロジー

2026.04.08 17:00

数十億人のAndroidユーザーを狙った「操作ナシでもやられる」ハッキング グーグルが警告

Aleksei - stock.adobe.com

Aleksei - stock.adobe.com

Android 14、15、16を使っているなら、数十億人規模の対象者の一人であり、スマートフォンのセキュリティ更新を確認して今すぐ適用する必要がある。2026年4月版のAndroid Security Bulletin(Androidセキュリティ情報)の公開により、グーグルはOSのフレームワークに重大な脆弱性があることを公表した。

CVE-2026-0049は、Android Open Source Project(AOSP)のコンポーネントに関する更新で対処されている。グーグルはこれを「これらの問題の中で最も深刻なもの」とし、「追加の実行権限を必要とせずに、ローカルでサービス拒否を引き起こす可能性がある」と説明した。

重ねて言うが、攻撃者がこの脆弱性を悪用するのに、ユーザーの操作は一切必要ない。以下に知っておくべきことと、何より今すぐ取るべき対応を説明する。

CVE-2026-0049。グーグル、Androidの「ユーザー操作なし」脆弱性を確認

少なくともセキュリティ問題に関する限り、今月はグーグルのユーザーにとって比較的慌ただしい幕開けとなっている。Chromeユーザーには、これ以上ないほど深刻なゼロデイ攻撃の警告が出され、その後には同じ人々を狙ったパスワード窃取の警告も続いた。一方で、Androidユーザーは胸をなで下ろしていた。だが、グーグルが最新のAndroid Security Bulletinを公開し、数十億人のユーザーに影響する重大な脆弱性CVE-2026-0049を公表したことで、その状況は一変した。

たしかに、「サービス拒否攻撃(DoS)」と聞いても、起こりうる最悪の事態には思えないかもしれない。だが、深刻に受け止めるべきだ。CVE-2026-0049の悪用に成功すれば、スマートフォンが一時的に使えなくなるおそれがある。何度も強制リセットをかける羽目になるのは楽なものではなく、この脆弱性はそうした不安定な状態を長引かせる可能性がある。

影響を受けるのは誰か。グーグルによれば、Android 14、15、16、および16-qpr2のユーザーだ。つまり、これらは最も広く使われているOSバージョンであるため、対象は数十億人におよんでしまう。

良い知らせは、この脆弱性がAndroid Security Bulletinの一部として公表されている以上、修正策も用意されていることだ。その修正策とは、Android端末に最新のセキュリティ更新を適用することだ。したがって、できるだけ早くセキュリティパッチの適用状況を確認することを勧める。確認するには、設定アプリで「デバイス情報」を開き、「Android バージョン」または「セキュリティバージョン」を選べばよい。利用可能な最新パッチに更新するには、「設定→システム→ソフトウェア アップデート」と進もう。

(forbes.com 原文)

翻訳=酒匂寛

タグ:

advertisement

ForbesBrandVoice

| あなたにおすすめの記事

人気記事

テクノロジー

2026.04.06 15:00

Gmailユーザーに警告──「2要素認証は有効」にしておき、無効にしてはならない

mino21 - stock.adobe.com

mino21 - stock.adobe.com

グーグルが、米国のGmailアカウント保有者はデータを失うことなくプライマリメールアドレスを変更できるようになったと発表し、それに伴うセキュリティ警告を出したばかりだが、利用者に対してさらにもう1つ重要な助言が発せられた。2要素認証(2FA=ログイン時にパスワードに加えてもう1段階の認証を求めるセキュリティ機能)を無効にしてはならないというものだ。

本来なら言うまでもないことだが、新たに確認されたGmailアカウントのハッキング被害において、被害者は実際に2FAをオフにするようReddit(レディット)上で助言されていた。これは最近目にした中でも最悪級のハッキング事後アドバイスであり、該当するRedditのGmailサポートスレッドに集まったセキュリティ専門家たちも憤りを示していた。以下に知っておくべきことをまとめる。

Gmailアカウントの2要素認証(2FA)は有効なままにしておく

Redditの利用者は、ほとんどあらゆることに意見を持っている。だが、その対象がセキュリティ、とりわけGmailアカウントのセキュリティとなると、額面通りに受け取れば極めて危険な意見も存在する。まさにその典型が、3月31日にGmailのサブレディット(subreddit=Reddit内の特定テーマ別掲示板)に投稿された案件である。

ネット上の的外れな助言に注意

ある利用者が自分のアカウントがハッキングされたと報告し、今後どうすべきか助言を求めたのだ。この投稿者は、アカウントのパスワード変更やリカバリーコード(復旧用コード)の再生成といった対策はすでに講じたと説明していたが、間もなく的外れなアドバイスが寄せられた。「2FAはオフのままにしておけ。そうしないと他の複数のリカバリー手段が使えなくなる」というものだったのだが、筆者の率直な意見では、まさに的外れな助言だ。その論拠はつまるところ、2FAを有効にしているとアカウントへのアクセスを容易に取り戻せなくなるというもののようだ。だが、筆者も、Redditの他の利用者たちも、そしてグーグル自身も、まったくそうは考えていない。実際、2FAのリカバリーコードは、まさにこうした場面でのアカウント復旧をできるだけ容易にするために存在しているのである。

2要素認証(2FA)を無効にすると、攻撃者が有利になる

もちろん、2FAが万能ではないことは筆者も理解している。ハッカーには2FAを迂回する手段があり、その多くはセッションクッキーの窃取(Webブラウザーに保存される認証情報を盗む手口)やフィッシング攻撃(偽サイトなどで認証情報を騙し取る手口)によるものだ。しかし、当該Redditの返信が主張したように、「すべてのサービスで2FAをオフにしておいた方が柔軟性がある」とか「どうせ迂回されるのだから」といった考えは、的を大きく外している。

2FAはログインセキュリティの不可欠な要素であり続けており、それを無効にすることは、アカウントやデータを侵害しようとする者たちを利するだけだ。

案の定、Redditの利用者たちはすぐさまこの助言に反論し、それがセキュリティの模範からはほど遠いものであることを主張した。「アカウントの制御を取り戻すために2FAをオフにするなど、ひどいアドバイスだ」とある利用者は述べ、攻撃者がすでにアカウントにアクセスしている場合には検討の余地があるかもしれないが、そうでなければ論外だ、と付け加えた。

次ページ > 定期的なパスワード変更もすべきでない

翻訳=酒匂寛

タグ:

advertisement

ForbesBrandVoice

人気記事