Hackers Exploit Critical Cisco Firewall Flaw to Gain Root Access and Deploy Malware
2026/09/10 CyberSecurityNews — Cisco Talos が確認したのは、Cisco Secure Firewall Management Center (FMC) Software に影響する脆弱性 CVE-2026-20079/CVE-2026-20316 が実環境で積極的に悪用されている状況である。これらの脆弱性を悪用する国家支援型の攻撃グループやランサムウェア関連組織が、root 権限を取得してマルウェアを設置し、企業ネットワークへの攻撃を準備している。中央コンソールである FMC は、管理者による多数の Cisco ファイアウォールの一元管理を可能にするため、今回の事案は 2026年に発生したセキュリティ・インシデントの中でも、きわめて深刻なものとなっている。
CISA KEV 警告 26/09/09:Citrix NetScaler の脆弱性 CVE-2026-19490 を登録
CISA Warns of Citrix NetScaler Authentication Bypass Vulnerability Exploited in Attacks
2026/09/10 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Citrix NetScaler に影響する重大な認証バイパスの脆弱性 CVE-2026-19490 の Known Exploited Vulnerabilities (KEV) カタログへの追加である。この脆弱性が実環境で攻撃されたことを受け、連邦民間機関は 2026年9月12日までにベンダーが提供する緩和策を適用する必要がある。
Continue reading “CISA KEV 警告 26/09/09:Citrix NetScaler の脆弱性 CVE-2026-19490 を登録”Palo Alto PAN-OS の脆弱性 CVE-2026-0310 が FIX:バッファ・オーバーフローによる任意のコード実行
Palo Alto PAN-OS Buffer Overflow Lets Attackers Execute Arbitrary Code as Root
2026/09/10 gbhackers — Palo Alto Networks が公表したのは、PAN-OS に存在する深刻度 High のバッファ・オーバーフローの脆弱性 CVE-2026-0310 である。この脆弱性を悪用するリモートの攻撃者は、影響を受ける PA-Series ハードウェア・ファイアウォールにおいて、root 権限による任意のコード実行を引き起こす可能性がある。CVE-2026-0310 は、PAN-OS の XML 処理に起因し、ファイアウォールの管理 Web インターフェース/データプレーン・インターフェースに影響を及ぼす。2026年9月9日に公開されたアドバイザリで Palo Alto Networks は、CVSS v4.0 の基本スコア 9.2/CVSS-BT スコア 7.2 と評価し、修正の緊急度を「最高」としている。
Check Point VPN の脆弱性 CVE-2026-85102/85103 が FIX:特定の条件下における RCE の恐れ
Critical Check Point VPN Vulnerabilities Enable Remote Code Execution Attacks
2026/09/10 CyberSecurityNews — Check Point Software は、VPN に関連する 2 件の重大な脆弱性 CVE-2026-85102/85103 (CVSS:9.8) の情報を公表するとともに、パッチをリリースした。これらの脆弱性は、特定の条件下で未認証の攻撃者によるリモート・コード実行 (RCE) を可能にする恐れがあり、Check Point の研究チームによって発見されたものである。この記事の執筆時点では、これらの脆弱性について、実環境での積極的な悪用や公開された概念実証 (PoC) コードは確認されていない。
ClickFix キャンペーンの変化:標的を OS からブラウザへ移行しながら暗号資産を狙う
ClickFix Moves into the Browser to Steal Cryptocurrency
2026/09/09 InfoSecurity — ClickFix キャンペーンは、ユーザーを騙してコンピュータ上でコマンドを実行させる手口から、悪意のある JavaScript をユーザー自身のブラウザへ挿入させる手口へと移行している。この攻撃では、自ら脆弱性を悪用しようとする人物が標的となっている。Cisco Talos が 9月8日に公開した調査によると、数カ月にわたるキャンペーンの調査で明らかになった悪意の活動は、Google Visualization API を使用し、一般公開された Google Sheets ドキュメントから難読化されたコードを取得して、2 つの暗号資産取引サイトのセッション内に挿入するというものだ。
Continue reading “ClickFix キャンペーンの変化:標的を OS からブラウザへ移行しながら暗号資産を狙う”DeepSeek/Alibaba などの中国 AI 企業によるモデル窃取:数十億トークンの抽出を米国情報機関が指摘
DeepSeek, Alibaba and Chinese AI Firms Extract Billions of Tokens From U.S. AI Models
2026/09/09 gbhackers — DeepSeek/Alibaba/Moonshot AI/MiniMax/StepFun/Z.AI など、中国を拠点とする AI 企業 6 社が、産業規模の知識蒸留を通じて米国の主要 AI システムから数十億トークンを抽出したと、米国政府機関が指摘している。米国政府機関である National Security Agency (NSA)/Cybersecurity and Infrastructure Security Agency (CISA)/Federal Bureau of Investigation (FBI) が共同で発行した Cybersecurity Advisory「AA26-251A」によると、これらの活動は遅くとも 2024年後半から続いており、中国政府が認識した上で行われていた可能性が高いという。
Continue reading “DeepSeek/Alibaba などの中国 AI 企業によるモデル窃取:数十億トークンの抽出を米国情報機関が指摘”MapLibre の XSS 脆弱性 CVE-2026-85061 が FIX:サニタイザーの不備によるゼロクリック攻撃
MapLibre Vulnerability Exposes 2.7M Users to Zero-Click Attacks
2026/09/09 CyberSecurityNews — MapLibre GL JS ライブラリの新たなクロスサイト・スクリプティング (XSS) 脆弱性 CVE-2026-85061 (CVSS:10.0) により、推定 270 万人のアプリケーション・ユーザーがゼロクリック攻撃にさらされている。この脆弱性は maplibre-gl バージョン 6.4.0 以下に影響し、GitHub Security Advisory GHSA-jrc7-96c5-q579 として追跡されている。
Continue reading “MapLibre の XSS 脆弱性 CVE-2026-85061 が FIX:サニタイザーの不備によるゼロクリック攻撃”FortiGate の深刻な脆弱性 CVE-2025-25249 が FIX:AI 支援の PivotC2 RAT が展開されている
Hackers Exploit Critical FortiGate Flaw to Deploy AI-Assisted PivotC2 RAT
2026/09/09 gbhackers — FortiGate の深刻な脆弱性 CVE-2025-25249 を積極的に悪用する攻撃者が、Node.js ベースのリモート・アクセス型トロイの木馬 (RAT) PivotC2 を展開し、FortiOS アプライアンスへの侵害後のアクセスを維持している。SOCRadar の Threat Research Unit (STRU) の研究者によると、このキャンペーンは 30,000 を超えるインターネット公開 FortiGate の IP アドレスを標的としており、2026年7月以降、少なくとも 178 台のデバイスの侵害に成功している。
CISA KEV 警告 26/09/08:N-able N-central の脆弱性 CVE-2026-86218 を登録
CISA Warns of N-able N-central RCE Vulnerability Exploited in the Wild
2026/09/09 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、N-able の N-central リモート監視/管理プラットフォームに影響する深刻な脆弱性 CVE-2026-86218 を Known Exploited Vulnerabilities (KEV) カタログに追加したと公表した。これにより、攻撃者が実環境の標的に対して、この脆弱性を積極的に悪用していることが確認された。
Windows Defender の脆弱性 CVE-2026-69414:MSNightmare が ShieldCrash PoC を公開
Windows Defender ShieldCrash 0-Day Lets Attackers Read Arbitrary Files as SYSTEM
2026/09/09 gbhackers — 新たに公開された ShieldCrash と呼ばれる概念実証 (PoC) により、Microsoft Defender に存在する未修正の問題が明らかにされ、ローカル攻撃者が SYSTEM のコンテキストで任意のファイルを読み取る可能性が懸念されている。この情報が、MSNightmare として知られる研究者により公開されたのは、Microsoft が Malware Protection Engine の特権昇格の脆弱性 CVE-2026-69414 (ShieldBreak) を修正した直後のことだった。
PaperCut の脆弱性 CVE-2026-81578/82078:数百の自律型 AI エージェントが 440 件のサーバを侵害
Hackers Use Hundreds of AI Agents to Exploit PaperCut Flaws and Compromise 440 Servers Worldwide
2026/09/09 CyberSecurityNews — ロシア語話者の攻撃者が前例のない規模で数百の自律型 AI エージェントを展開し、印刷管理ソフトウェア PaperCut NG/MF の深刻な脆弱性を悪用しており、48 カ国にまたがる 395 組織で少なくとも 440 台のサーバが侵害された。GreyNoise のセキュリティ研究者たちは、管理されたインフラ上で攻撃活動をリアルタイムに捕捉するセンサー・ネットワークの Global Observation Grid を通じて、このキャンペーンを特定した。
エージェンティック AI の武器化:偵察行動/エクスプロイト/侵害後の自動化が進行している
Hackers Weaponize Agentic AI to Automate Reconnaissance, Exploitation and Post-Exploitation
2026/09/09 gbhackers — サイバー攻撃に要する時間の短縮を図る攻撃者は、偵察/脆弱性調査/脆弱性悪用コードの開発/認証情報の窃取などを自動化することで、人間がキーボードを操作する作業を大幅に減らし、エージェンティック AI の実運用を急速に進めている。ただし、現時点で確認されている証拠が示しているのは、実環境における完全に独立した AI 主導の侵入ではなく、人間が監督する半自律型の攻撃チェーンである。それでも、エージェンティック AI は、従来の Gen AI の悪用とは大きく異なる変化をもたらしている。
ShinyHunters がオランダの通信大手 Odido を侵害:1 本の電話から流出した顧客 600 万人の個人情報
ShinyHunters Gained Access to 6 Million Customers’ Records Using a Single Call
2026/09/08 CyberSecurityNews — たった 1 本の電話が、オランダ史上最大規模のデータ侵害を引き起こした。2026年2月初旬、オランダの通信大手 Odido と、低価格サービスを提供する子会社 Ben が、ShinyHunters による新たなサイバー攻撃を受けた。ShinyHunters は、脆弱性の悪用ではなくソーシャル・エンジニアリングを介して企業の防御を突破することで知られる、ハッキングや恐喝を行うグループである。
Dell SCG の脆弱性 CVE-2026-80172/61410/80238 などが FIX:RCE や Admin 侵害の恐れ
Dell Secure Connect Gateway Critical Flaws Allow Unauthenticated Remote Code Execution and Admin Access
2026/09/08 gbhackers — Dell は、Secure Connect Gateway (SCG) Application と Appliance に存在する 3 件の重大な脆弱性に関する情報と、これらを修正するセキュリティ・アップデートを公表した。この脆弱性により、未認証の管理者アクセス/リモートからのコマンド実行/ホストレベルでの侵害に企業の導入環境がさらされる可能性がある。Dell Security Advisory DSA-2026-382 で詳述されている一連の脆弱性は、SCG 5.0 Appliance のバージョン 5.36.00.16 未満、および Application のバージョン 5.36.00.00 未満に影響を及ぼす。Dell は脆弱性の深刻度と、外部に公開された Gateway が完全に侵害されるリスクを踏まえ、影響を受ける組織に対して直ちにアップグレードするよう強く推奨している。
FortiOS/FortiProxy ZTNA の脆弱性 CVE-2026-84393 が FIX:未認証で悪用可能な攻撃経路
FortiOS and FortiProxy ZTNA Validation Vulnerability Allows Attacker to Perform a Man-in-the-Middle Attack
2026/09/08 CyberSecurityNews — Fortinet が公表したのは、FortiOS/FortiProxy の Agentless ZTNA Portal に存在する証明書検証の脆弱性 CVE-2026-84393 (High) に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、ZTNA Portal とバックエンドの接続先 Web サイトの間を流れるトラフィックを傍受する可能性がある。2026年9月8日に公開された脆弱性 CVE-2026-84393 の CVSS v3 スコアは 7.3 であり、Advisory FG-IR-26-174 で文書化されている。
Jellyfin 12.0 がリリース:サーバ/Web クライアントに影響する重要なセキュリティ・アップデート
Jellyfin 12.0 Released With Security Fixes for Unauthorized File Access and XSS Flaws
2026/09/08 gbhackers — オープンソースのメディア・サーバである Jellyfin の バージョン 12.0 がリリースされ、幅広いプラットフォームにわたる改善を含む大規模なアップデートが加えられたが、その中にはサーバ/Web クライアントに影響する重要なセキュリティ・アップデートも含まれている。このアップデートには、データベースの移行や既存の導入環境との互換性に影響する変更が含まれるため、Jellyfin Project は管理者に対し、アップグレードを慎重に計画することを強く推奨している。
CISA KEV 警告 26/09/04:Chromium の脆弱性 CVE-2026-85046 を登録
CISA Warns of Chromium Type Confusion 0-Day Vulnerability Actively Exploited in Attacks
2026/09/08 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Google Chromium V8 におけるタイプ・コンフュージョンの脆弱性 CVE-2026-85046 の、Known Exploited Vulnerabilities (KEV) カタログへの追加である。CISA は、この重大な脆弱性が実環境の攻撃で積極的に悪用されていると警告している。Chromium の脆弱性 CVE-2026-85046 は、V8 JavaScript/WebAssembly エンジンに影響を及ぼすもので、CWE-843 に分類されるタイプ・コンフュージョンに起因する。この脆弱性では、ソフトウェアがオブジェクトを誤って別のデータ型として処理することで予期しないメモリ動作が発生し、攻撃者が任意のコードを実行する経路につながる可能性がある。
ASUS Control Center Critical の脆弱性 CVE-2026-19397:認証の欠如と root アクセス
ASUS Control Center Critical Flaw Allows Unauthenticated Attackers to Gain Root Access
2026/09/08 gbhackers — ASUS は、Control Center Express Agent の認証欠如の脆弱性 CVE-2026-19397 (High) に関する情報を公表し、修正のためのセキュリティ・アップデートをリリースした。この脆弱性を悪用する近距離にいる未認証の攻撃者は、Agent に直接接続し、影響を受けるホストを制御する可能性がある。この脆弱性に関する情報は 2026年9月8日に公開/更新され、影響を受けるバージョンとして 1.7.24 未満を指定している。
Continue reading “ASUS Control Center Critical の脆弱性 CVE-2026-19397:認証の欠如と root アクセス”Ivanti EPMM/Neurons/Sentry の脆弱性 10件が FIX:権限昇格や RCE の恐れ
Ivanti EPMM, Neurons and Sentry Vulnerabilities Enable Privilege Escalation and RCE Attacks
2026/09/08 CyberSecurityNews — Ivanti が2026年9月8日に公開したアドバイザリでは、同社の主要なエンタープライズ製品である Endpoint Manager Mobile/Neurons for ITSM/Sentry に影響する 10件の CVE が取り上げられており、そのうち数件は Critical と評価されている。これらの脆弱性を悪用する攻撃者は、権限昇格から完全なリモート・コード実行 (RCE) に至るリスクに組織をさらす可能性があり、Ivanti のモバイル・デバイス管理/IT サービス管理の環境全体に影響することが懸念される。
Microsoft 2026-09 月例アップデート:2 件のゼロデイを含む 966 件の脆弱性に対応
Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days
2026/09/08 BleepingComputer — Microsoft が公表したのは、2026年9月の Patch Tuesday で修正された過去最多の 966 件の脆弱性であり、実環境で積極的に悪用されている 2 件のゼロデイ脆弱性も含まれている。今回の Patch Tuesday では、「Critical」と評価された 105 件の脆弱性に対処しており、その内訳は、リモート・コード実行 (RCE) の脆弱性が 81 件、権限昇格が 21 件、情報漏えいが 2 件、セキュリティ機能のバイパスが 1 件である。
AI ボットを騙すのは簡単?なりすましやセキュリティ・コード窃取などを阻止するための対策とは?
AI Customer Service Bots Can Be Tricked Into Stealing Security Codes and Acting as Victims
2026/09/08 CyberSecurityNews — AI を活用したカスタマー・サービス・ボットは、顧客プロファイルや請求データの参照、サポート受信箱の管理、アカウント変更や返金処理のためのツールへのアクセスなど、企業内で多様な役割を担うようになっている。今回の研究で明らかになったのは、攻撃者が従来の脆弱性スキャナの使用やアプリケーションの直接的な悪用を必要とせず、AI エージェントが受信するデータやメッセージを操作することで、機密情報を開示させるほか、正規の顧客として操作を実行させる可能性である。
npm ワームが 111日ぶりに再出現:レジストリ・レベルでのマルウェア・スキャンの限界が明らかに
Known npm Worm Returns After 111 Days and Security Scanning Still Let It Through
2026/09/08 gbhackers — 既知の Shai-Hulud npm ワームのペイロードが 111日間の活動休止を経て再び出現し、レジストリ・レベルのマルウェア・スキャンは有効に機能しているのかという、新たな疑問が生じている。2026年5月の攻撃キャンペーンでは、侵害された 1 つのメンテナ・アカウントを起点として、短期間でソフトウェア・サプライチェーンのインシデントへ発展する可能性が示された。この攻撃者は、広く利用されている可視化/フロントエンド関連の依存関係を含む、複数の npm パッケージの悪意のあるバージョンを公開していた。
OpenVPN の脆弱性 CVE-2026-84732 など 7件が FIX:VPN 接続と Windows システムに深刻な影響
OpenVPN Fixes 7 Security Flaws Affecting VPN Connections and Windows Systems
2026/09/07 CyberSecurityNews — OpenVPN Project が公表したのは、コアの信頼性処理層/Windows 固有のサービス・コンポーネントに存在する 7 件の脆弱性の情報であり、これらを修正したバージョン 2.7.7 をリリースした。2026年9月3日にリリースされたアップデートでは、サービス拒否 (DoS)/バッファの範囲外読み取り/攻撃者による未認可の VPN 設定実行につながる、設定制限の回避などの問題が修正されている。
Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ
Telerik UI Flaws Let Attackers Chain AES-CBC Padding Oracle to Unauthenticated RCE
2026/09/07 gbhackers — Progress Telerik UI for ASP.NET AJAX の重大な脆弱性チェーンを、Tanto Security の研究者 Marcio Almeida が発見した。この脆弱性チェーンを悪用すると、未認証の攻撃者が、暗号学的パディング・オラクルを起点として、外部に公開された Web アプリケーション上でのリモート・コード実行 (RCE) へと攻撃を発展させる可能性がある。Marcio Almeida が報告した脆弱性は、Telerik UI for ASP.NET AJAX 2010.1.309~2026.2.519 に影響を及ぼす。これに対して Progress Software は、2026 Q2 SP1 とも呼ばれるバージョン 2026.2.708 をリリースして対処している。
Continue reading “Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ”ConnectWise が警告:ScreenConnect のリモート・アクセス欠陥とパッチ適用までの対策
ConnectWise Warns of New ScreenConnect Remote Access Flaw – Released Mitigation Steps
2026/09/07 CyberSecurityNews — ConnectWise が公表したのは、ScreenConnect Remote Access の Support/Access Session に存在するファイル転送機能に関連するセキュリティ問題であり、顧客に注意を呼びかけている。この問題は、ScreenConnect のクラウド・ホスト型/オンプレミス型デプロイメントに影響を及ぼすものであり、現時点で ConnectWise は恒久的な修正を開発中であることから、その間に必要となる暫定的な緩和策に関するガイダンスが公開されている。
Roundcube の 12件の脆弱性が FIX:ゼロクリック XSS や SSRF などの問題に対処
Roundcube Fixes 12 Security Flaws Including Zero-Click XSS and SSRF Bypass
2026/09/07 gbhackers — Roundcube は、1.6 LTS/1.7系に影響する 12 件の脆弱性に関する情報を公表し、それらに対処するセキュリティ・アップデート 1.6.19/1.7.4 をリリースした。2026年9月6日に公開されたアップデートでは、HTML メールのレンダリング/CSS サニタイズ/添付ファイル処理/アドレス帳機能/URL 検証ロジックに存在する脆弱性が修正されている。具体的には、クロスサイト・スクリプティング (XSS)/リモート・コンテンツ・フィルタリングのバイパス/メールヘッダ・インジェクション/クロスユーザー・コンテンツ・アクセス/サーバサイド・リクエスト・フォージェリー (SSRF) などの脆弱性が修正されている。
MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認
Hackers Exploiting MikroTik RouterOS Vulnerability in the Wild to Gain Complete Network Access
2026/09/07 CyberSecurityNews — MikroTik が公表したのは、未認証のリモートアクセスを可能にする MikroTik RouterOS の脆弱性の情報であり、攻撃者による積極的な悪用が確認されたと警告している。2026年9月3日に MikroTik は、RouterOS に影響を及ぼす深刻なセキュリティ脆弱性を発見し、7.25 beta 3/7.24.2/7.23.4/6.49.21 など、各リリース・チャネルで修正版を提供したことを明らかにしている。ネットワーク管理者に求められるのは、侵害がネットワーク全体の掌握へ発展する前に、脆弱なデバイスへ直ちにパッチを適用することである。
Continue reading “MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認”N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要
N-able patches max severity N-central flaw amid ongoing attacks
2026/09/07 BleepingComputer — N-able が公表したのは、同社の N-central Remote Monitoring and Management (RMM) Platform に影響を及ぼす、深刻度が重大なリモート・コード実行 (RCE) 脆弱性 CVE-2026-86218 に関する情報と緊急修正プログラムのリリースである。数多くの IT 部門/マネージド・サービス・プロバイダー (MSP) が、N-central Platform の Web ベースの集中管理コンソールを用いて顧客のネットワークとデバイスを監視/管理/保守していることから、この脆弱性の影響は広範囲に及ぶ可能性がある。
PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認
Hackers Actively Exploiting PaperCut Servers Command Execution Vulnerabilities
2026/09/07 CyberSecurityNews — PaperCut が公表したのは、PaperCut Server の重大な脆弱性 CVE-2026-81578/CVE-2026-82078 である。これらの脆弱性を積極的に悪用する攻撃者は、コマンド実行/認証情報の窃取などを行い、被害組織のネットワーク内で特権アカウントを作成する可能性がある。実際、Arctic Wolf Threat Intelligence の最新レポートによると、攻撃者はすでに 2 件の脆弱性を悪用して、脆弱性の影響を受ける PaperCut 印刷管理サーバを侵害した後、ネットワーク内で活動を拡大している。
ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応
Critical ASUS Control Center CVE-2026-75754 Flaw Allows Unauthenticated Root Access
2026/09/07 gbhackers — ASUS が公表したのは、ASUS Control Center Enterprise (ACC) の重大な脆弱性 CVE-2026-75754 の情報である。同社によると、この脆弱性は ACC 4.0.0.2 以下のバージョンに影響し、未認証の攻撃者による root レベルのアクセスを可能にするものである。このセキュリティ・アドバイザリは 2026年9月4日に公開され、同日に最新版へ更新されており、ASUS は影響を受ける製品/バージョン範囲を特定しているが、脆弱なコンポーネント/攻撃経路/悪用の前提条件/ネットワーク公開の有無/PoC に関する具体的な情報は開示していない。今後、同社から追加の技術情報が公開される可能性がある。
AI エージェントのための Zero Trust:アーキテクチャ境界の強制/エージェント集団と目的からの逸脱への対応
Zero trust AI agents demand a different kind of security
2026/09/07 HelpNetSecurity — HelpNetSecurity — このインタビューでは、Teleport の VP of Product Marketing である Chris Webber が、AI エージェントに対応するために Zero Trust の原則を拡張する必要がある理由について、エージェントの特性であるソフトウェアのような高速性/人間のような予測不能性/継続的な動作に触れながら説明している。さらに、最小権限 (Least Privilege)/時点ごとの検証 (Point-in-Time Verification) などの従来の考え方だけでは不十分である理由を解説している。
Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測
Hackers Actively Exploiting Magento and Adobe Commerce 0-Day RCE Vulnerability
2026/09/06 CyberSecurityNews — Magento Open Source/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler が、オランダの EC セキュリティ企業 Sansec により公表された。2026年9月5日に公表されたこの脆弱性は、オンライン・ストアを完全に掌握するために積極的に悪用されており、現時点では公式パッチが提供されていない。実環境での攻撃は 9月4日に始まったと Sansec は指摘している。この脆弱性を悪用する未認証の攻撃者は、脆弱な環境で任意のコードを実行でき、現時点でストアが侵害されていることから、完全な技術分析が完了する前に調査結果を早期公開したと同社は述べている。
Continue reading “Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測”PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ
12-Year-Old PostgreSQL Flaw Lets Attackers Execute Code and Take Over Database Servers
2026/09/05 gbhackers — Cyera Research が公表したのは、PostgreSQL に存在する深刻な脆弱性 CVE-2026-6471 “PostGREShell” に関する情報である。この脆弱性を悪用する低権限のレプリケーション権限を持つ攻撃者は、悪意のあるコードの実行/データベース・スーパーユーザーへの権限昇格/影響を受けるサーバ上への永続的なバックドアの展開を行う可能性がある。
CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?
CrowdStrike Falcon Zero-Day Lets Attackers Escalate Privileges on Windows Systems
2026/09/04 gbhackers — 最近公開された FalconFlank と呼ばれる Proof-of-Concept (PoC) は、Windows 向け CrowdStrike Falcon Sensor におけるローカル権限昇格の脆弱性を主張するものである。現時点で CrowdStrike は、この主張を積極的に調査しており、調査結果の評価が完了するまで、Microsoft Office File Suspicious Macro Removal ポリシーを無効化するよう顧客に推奨している。
Continue reading “CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?”ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?
Microsoft Finds ASCII Smuggling Repurposed for Phishing Campaign
2026/09/04 SecurityBoulevard — Microsoft の研究者が報告したのは、AI のプロンプト・インジェクション研究で広く知られるようになった手法を脅威アクターが大規模なフィッシング・キャンペーンに転用し、不可視の Unicode 文字によりメール・フィルターの検出を回避していることである。この発見は、Microsoft Defender for Office 365 のプロンプト・インジェクション保護に関する研究から得られたものであり、メール内の ASCII スマグリングを検出するために作成されたハンティング・シグネチャでは、2月9日から検出数の急増が記録されていた。
Continue reading “ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?”Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認
Google Chrome V8 Flaw Actively Exploited in the Wild, Update Released
2026/09/04 gbhackers — Google は、Chrome の JavaScript/WebAssembly エンジンである V8 に存在する深刻度 High の脆弱性 CVE-2026-85046 (CVSS:8.8) を公表し、Stable チャネルで緊急アップデートを公開した。この脆弱性はタイプ・コンフュージョンに起因し、すでに実環境で悪用されている。リモート攻撃者は、細工した HTML ページを被害者に開かせることで、Chrome のサンドボックス内でコードを実行する可能性がある。
Continue reading “Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認”LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え
Hackers Hijack AWS Account to Run Paid AI Models in LLMjacking Attack
2026/09/04 hackread — FortiGuard Labs が最近追跡している事例の 1 つに、Amazon Bedrock を介して有料 AI モデルへアクセスするために悪用された AWS アカウントの侵害がある。漏洩した AWS Identity and Access Management (IAM) アクセスキーを悪用してアカウントへアクセスした攻撃者は、その権限を利用して基盤モデルの利用契約を成立させ、モデルを呼び出した。このインシデントは、LLMjacking の一例である。LLMjacking とは、侵害した認証情報を使用してホスト型 AI モデルを不正に利用する行為を指す用語であり、Sysdig が 2024年に提唱したものである。FortiGuard Labs は、このインシデントの詳細を最近公開した調査記事で報告している。
Continue reading “LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え”ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来
What Okta and Microsoft’s Approaches Tell Us About the Future of Identity Security
2026/09/04 InfoSecurity — この夏の数週間で、企業のアイデンティティ管理を担う 2 社が関連する複数の発表を行った。まず Microsoft は、Microsoft Entra ID でパスキーを既定の認証方式とし、SMS/音声による認証オプションを年末までに非推奨とすることを発表したほか、2027年3月には Self-Service Password Reset (SSPR) 機能でのセキュリティ質問を廃止する。
ほぼ同時期に、Okta の Threat Intelligence チームが公開した調査結果では、アカウントを乗っ取る攻撃者がパスキーの登録/アカウント復旧フローを標的とするケースが増えていることが詳述されている。また、脅威アクターから頻繁に標的とされる組織の大半が、フィッシング耐性の高い認証方式を利用していることも Okta は確認している。
Continue reading “ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来”新たな QR コード・フィッシング手法:画像ファイルに代わるテキスト表現でゲートウェイを通過
Hackers Use QR Codes With No Images to Bypass Email Security
2026/09/03 CyberSecurityNews — 画像ファイルを使用しない QR コードにより、攻撃者はメール・セキュリティ機能を回避している。この手法は、メールのマークアップをスキャン可能なコードへ変換して受信者をフィッシング・ページへと誘導するものであり、多くのセキュリティ・ツールが検査対象として想定する画像ファイルを使用しない。
VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行
Critical VMware Workstation and Fusion Vulnerabilities Allow Attackers to Execute Code on the Host
2026/09/03 CyberSecurityNews — Broadcom が公表したのは、VMware Workstation/Fusion の脆弱性 CVE-2026-59346/CVE-2026-59347 である。これらの脆弱性を悪用する攻撃者は、仮想マシンから脱出して、基盤となるホスト・システム上で悪意あるコードを直接実行する可能性があり、仮想化が提供する中核的なセキュリティ保証が損なわれる恐れがある。
Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測
Sangoma Switchvox RCE Flaw Actively Exploited in Wild via Unauthenticated SQL Injection
2026/09/03 gbhackers — Sangoma Switchvox の深刻な脆弱性 CVE-2026-9586 を標的とする積極的な悪用の試みを、セキュリティ研究者が報告している。認証を必要としない攻撃者は、この脆弱性を悪用して、SQL インジェクションを介してリモート・コード実行を引き起こす可能性がある。この脆弱性は、インターネットへ公開されたエンタープライズ向けの VoIP システムである Switchvox に影響を及ぼすものであり、すでにバージョン 8.4.0.2 で修正されている。
WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ
WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks
2026/09/03 CyberSecurityNews — WordPress の All-in-One WP Migration and Backup プラグインに存在する、深刻度 High の脆弱性 CVE-2026-19949 (CVSS:8.8) により、500 万件を超える有効なインストールに影響することが ServMask により明らかにされた。この問題は、セキュリティ研究者 Jack Taylor により Wordfence へ報告された後に、バージョン 7.110 のリリースで修正された。Taylor は Wordfence Bug Bounty Program を通じて 2026年8月14日にこの問題を報告し、5,761 ドルの報奨金を受け取った。
CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録
CISA Warns SonicWall SMA1000 Flaws Are Actively Exploited in Attacks
2026/09/03 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、SonicWall SMA1000 アプライアンスに影響する 2 件の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、これらが実際の攻撃で積極的に悪用されていると警告している。対象となるのは、CVE-2026-83548/CVE-2026-83549 の 2 件の脆弱性であり、SonicWall の Secure Mobile Access (SMA1000) のリモート・アクセス・アプライアンスに影響を及ぼす。
Continue reading “CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録”Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ
Cisco Nexus 9000 Series Switches Flaw Allows Remote Attackers to Execute Malicious Code
2026/09/03 CyberSecurityNews — Cisco が公表したのは、Cisco Nexus 9000 Series Switches の重大な脆弱性 CVE-2026-20212 (CVSS 9.8) に関する情報であり、未認証のリモート攻撃者による root 権限での任意コード実行が可能になると警告している。この脆弱性が影響を及ぼす範囲は、Silicon One ASIC を使用する Nexus 9000 モデルであり、このセキュリティ問題は CWE-1327 に分類されると、2026年9月2日に公開された Cisco のアドバイザリ “cisco-sa-n9k-s1-rce-EH8dEtr” に記載されている。
OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念
OpenAI Reveals Astra, Its First AI Model to Reach ‘Critical’ Cybersecurity Risk Threshold
2026/09/02 SecurityBoulevard — 2026年9月1日 (火) に OpenAI が発表したのは、Astra というコードネームで開発中の人工知能 (AI) モデルが、同社の内部リスクフレームワークで最高の脅威レベルに到達する初のモデルになったことだ。Astra の内部評価では、人間による段階的な介入なしで、新たなソフトウェア脆弱性を自律的に発見し、複雑なサイバー攻撃を構築する能力が確認されている。実際のソフトウェアに存在する未知の欠陥を特定し、悪用する能力が実証されたことで、サイバーセキュリティ能力について Critical と評価された。
FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応
FreeRDP 3.31.0 Fixes 22 Security Flaws Including Heap Overflow and Pre-Auth DoS Bugs
2026/09/02 gbhackers — FreeRDP は、広く利用される Remote Desktop Protocol (RDP) のオープンソース実装に存在する 22 件の脆弱性を公表し、これらを修正したバージョン 3.31.0 をリリースした。このリリースは、セキュリティと安定性の両面で重要なアップデートであり、プロジェクトのメンテナは、大規模なバグ修正を含むセキュリティ・リリースと位置付けるとともに、修正された問題の深刻さを理由にディストリビュータへ迅速なアップデートを強く推奨している。特に、Linux デスクトップ/シンクライアント/ゲートウェイ/アプリケーション・サーバー/組み込みシステム/リモート・アクセス・ツール向けに FreeRDP をパッケージ化している組織にとって、今回のリリースはきわめて重要となる。
Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格
Cleo Harmony Flaw Lets Remote Attackers Escalate Privileges via JWT Refresh Token
2026/09/02 CyberSecurityNews — 広く導入されているマネージド・ファイル・トランスファー/統合プラットフォーム Cleo Harmony の脆弱性 CVE-2026-84115 (CVSS:8.3 High) がセキュリティ研究者により公表された。この脆弱性は Cleo Harmony バージョン 5.8.1.10 以下の全ビルドに影響し、ソフトウェアの JWT リフレッシュ・トークンを細工することで、リモートの攻撃者が権限を昇格させる可能性があるため、エンタープライズ・ネットワークにリスクが生じている。すでに実証可能なエクスプロイトが公開されていることから、組織には迅速な対応が求められる。
LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ
Hackers Exploit LiteLLM Admin API Flaw to Turn Read-Only Access Into Full Server Takeover
2026/09/02 gbhackers — LiteLLM の管理 API に存在する重大な認可に関する脆弱性が、攻撃者により実環境で積極的に悪用されている。低権限の読み取り権限のみを持つユーザーが、この脆弱性を悪用することで、プロキシ設定の変更や機密性の高いシークレットの取得を可能にし、影響を受けるサーバの完全な侵害を引き起こす恐れがある。2026年2月から6月にかけて Zenity Labs の研究者は、73 個の IP アドレスから LiteLLM の管理エンドポイントを標的とする約 3,900 件のリクエストを確認した。そのうち約 1,000 件では、重要な “/config/update” エンドポイントを明確に標的とする、CVE-2026-35029 に関連するエクスプロイト・パターンが確認された。
Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化
Google Launches Gemini 3.8 Flash Cyber to Identify and Auto-Patch Security Vulnerabilities
2026/09/02 CyberSecurityNews — Google が発表した最新の推論コーディング・モデル・ファミリー Gemini 3.8 は、ソフトウェアの脆弱性の自律的な発見と実用的なパッチの生成に特化した、Gemini 3.8 Flash Cyber と呼ばれる専用バリアントを提供する。今回のリリースは Gemini 3.7 Flash の登場から 3 週間後のことであり、Google にとって 6 週間で 3 回目となる Flash 系モデルのリリースとなる。2 つの新モデルは、共通の基盤アーキテクチャを採用しているが、それぞれ異なるデプロイ・シナリオ向けにチューニングされている。
Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?
Dropbox accounts breached through Lenovo email verification flaw
2026/09/02 BleepingComputer — Dropbox が一部のユーザーに対して警告したのは、Lenovo ID を不正登録した第三者がメール検証プロセスを悪用して、Dropbox アカウントへの不正アクセスに成功している状況である。影響を受けたユーザーは Lenovo ID を保有していなかったが、Dropbox は認証インフラの一部として Lenovo Identity Provider Services を利用している。それにより、検証済みの Lenovo ID を悪用した脅威アクターが、Dropbox アカウントに不正アクセスしている。
You must be logged in to post a comment.