Identity-Based Attacks Drive 85% of Education Ransomware, Sophos Finds
2026/08/28 securityboulevard — Sophos の新たな調査が示すのは、過去 1 年間に教育機関が受けたランサムウェア攻撃の 85% に ID ベースのサイバー攻撃が関与しており、ランサムウェア攻撃者が初期アクセスの手段として ID を悪用するケースが増えている状況である。“The State of Ransomware in Education 2026” レポートは、前年にランサムウェア攻撃を受けた初等・中等・高等教育機関の IT/セキュリティ責任者 226 人から得た回答を基にしたもので、15 業種の IT/セキュリティ責任者 2,158 人を対象とする広範な調査の一部である。Sophos が独立調査を委託し、研究者が 2026年1月~ 3月に回答を収集した。
WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ
Critical WordPress Plugin Flaw Allows Unauthenticated Administrator Account Takeover
2026/08/28 gbhackers — WordPress の WPMU DEV Dashboard プラグインに、重大な認証回避の脆弱性 CVE-2026-76581 (CVSS 9.8) が確認された。この脆弱性を悪用する未認証の攻撃者が、Hub の Single Sign-On (SSO) を設定している脆弱なサイトで管理者レベルのアクセス権を取得し、WPMU DEV Dashboard 5.0.1 以下に影響を及ぼす可能性がある。すでに WPMU DEV は、2026年8月24日にバージョン 5.0.2 をリリースし、この問題に対処している。このプラグインのアクティブ・インストール数は、35 万件に達するとされる。
Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性
2026/08/27 gbhackers — Veeam が公表したのは、Veeam ONE の深刻な脆弱性 CVE-2026-65641 (CVSS 9.3) に対するセキュリティ・アップデートのリリースに関する情報である。この脆弱性を悪用する未認証のネットワーク攻撃者は、影響を受けるサービスを実行しているアカウントに対して、SMB 認証の試行を強制的に開始させる可能性がある。
Continue reading “Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性”TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ
Multiple TeamViewer Vulnerabilities Enable Remote Code Execution Attacks
2026/08/27 CyberSecurityNews — TeamViewer が公表したのは、認証済みのリモートセッション参加者が任意の場所にファイルを書き込み、ユーザー権限でコードを実行できる、深刻度 High の脆弱性 CVE-2026-16444 の修正に関する情報である。この問題の詳細は、2026年08月26日に公開された TeamViewer のセキュリティ情報 TV-2026-1008 に記載されており、影響を受けるのは、脆弱なデスクトップクライアント・コンポーネントを使用している TeamViewer Remote/TeamViewer Tensor/TeamViewer ONE の環境である。
GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行
GitLab Duo Claude AI Agent Flaw Lets Attackers Execute Arbitrary Commands in CI Pipelines
2026/08/27 gbhackers — GitLab が公表したのは、Community Edition/Enterprise Edition に対するセキュリティ・アップデートのリリースであり、Duo Claude AI Agent に存在する深刻度 High の脆弱性を含む 7 件の脆弱性を修正するものだ。この脆弱性を悪用する認証済みの Developer は、CI (Continuous Integration) 環境内で任意のコマンドを実行する可能性がある。
PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている
PaperCut NG/MF Vulnerability Actively Exploited in Attack – All Versions Impacted
2026/08/27 CyberSecurityNews — PaperCut が公表したのは、広く利用されている印刷管理ソフトウェア PaperCut NG/PaperCut MF に存在する未修正の脆弱性が、実際の攻撃で悪用されている状況である。これを受け、同社は最初の警告から数時間後に緊急パッチをリリースした。オーストラリアのベンダーである PaperCut によると、同社のセキュリティ対応チームは顧客で確認されたインシデントを調査しており、この問題を最優先で対応しているが、正式な CVE 識別子はまだ割り当てられていない。また、PaperCut のセキュリティ情報によると、この脆弱性は現在サポートされているすべてのバージョンの PaperCut NG/PaperCut MF に影響を及ぼす。
CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録
CISA Warns of Actively Exploited Microsoft SQL Server RCE Vulnerability
2026/08/27 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SQL Server に影響するリモート・コード実行の脆弱性 CVE-2019-1068 を Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性を悪用する攻撃者は、SQL Server Database Engine サービス・アカウントのセキュリティ・コンテキストで任意のコードを実行できる。
Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行
New Apache Log4j2 Flaw Lets Attackers Bypass Security Checks and Execute Remote Code
2026/08/27 CyberSecurityNews — 新たに報告された Apache Log4j2 の脆弱性を悪用する脅威アクターが、特定の環境におけるデシリアライズ時の許可リストを回避してリモート・コード実行を引き起こす可能性がある。この Log4j2 #4255 として追跡されている問題は、ネットワーク経由でアクセス可能な Java デシリアライズ経路を介して、シリアライズされた Log4j イベントを受け入れるアプリケーションに影響を及ぼす。
Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ
Adobe Campaign Classic Vulnerabilities Enable Arbitrary Code Execution
2026/08/27 CyberSecurityNews — Adobe が公表したのは、Adobe Campaign Classic に存在する未認証のリモート・コード実行の Critical 脆弱性 3 件に対する、Priority 1 のセキュリティアップデートのリリースである。これらの脆弱性は Critical と評価され、Windows/Linux 上のオンプレミス版 Adobe Campaign Classic バージョン 7.4.4 build 9400 以下に影響を及ぼすものであり、そのセキュリティ情報は 2026年08月25日に APSB26-134 として公開されている。Adobe は、今回のリリースで修正された脆弱性について、実際の攻撃で悪用された事例は確認していないとしている。ただし、CVSS スコア10.0 とネットワーク経由で攻撃可能な条件を考慮すると、迅速なパッチ適用が不可欠である。
Continue reading “Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ”CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録
U.S. CISA adds Red Hat, Linux Kernel, Ajax.NET Professional, Microsoft SQL Server, and Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalog
2026/08/27 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、以下の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加した。
- CVE-2015-3246 Red Hat Libuser の競合状態
- CVE-2015-5287 Red Hat Automatic Bug Reporting Tool の権限昇格
- CVE-2019-1068 Microsoft SQL Server のリモート・コード実行
- CVE-2021-23758 Ajax.NET の信頼できないデータのデシリアライズ
- CVE-2022-0995 Linux Kernel の境界外書き込み
- CVE-2026-8452 Citrix NetScaler/Gateway のメモリバッファ制限の不備
Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ
Apache Tomcat Vulnerabilities Let Attackers Bypass Security Controls and Crash Servers
2026/08/26 CyberSecurityNews — Apache Software Foundation が公表したのは、広く導入されているオープンソースの Java サーブレット・コンテナである Apache Tomcat に存在する、12 件のセキュリティ脆弱性に対する修正と、新たなバージョン 11.0.25 のリリースである。2026年08月25日に公開された一連の脆弱性は、深刻度 Low から Important に及ぶものであり、認証上の問題/アクセス制御の回避/サービス拒否による本番サーバーの停止を引き起こす。エンタープライズ/クラウド/Linux 環境で Tomcat 11.0.0-M1~11.0.24 を運用する組織は、今回の更新を優先度の高いパッチ適用として扱う必要がある。
Linux Foundation が推奨する TRACE:ハードウェアが証明する AI エージェントのガバナンス記録
Linux Foundation Introduces TRACE Standard for AI Runtime Evidence
2026/08/26 InfoSecurity — GenAI において、特に AI エージェントにおいてセキュリティ上の課題となるのは、これらのシステムが実際に行ったことの証明である。Linux Foundation は、AI エージェントの活動の透明性を確保し、監査可能かつ信頼できるものにするために、AI の実行時証跡に関する新たなオープン標準を通じて、この課題への対応を目指している。Trust, Runtime Attestation and Compliance Evidence (TRACE) は、ハードウェアにより証明される、AI エージェントのガバナンス記録に関するオープン仕様であり、AMD/Intel/Microsoft/Technology Innovation Institute (TII) の支援を受けて、コンフィデンシャル・コンピューティング・ベンダーの OPAQUE が開発したものだ。
Continue reading “Linux Foundation が推奨する TRACE:ハードウェアが証明する AI エージェントのガバナンス記録”Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ
Critical Next.js Vulnerabilities Enables Remote Code Execution Attacks
2026/08/26 CyberSecurityNews — Next.js の 2 件の深刻な脆弱性 CVE-2026-75604/CVE-N/A により発生するのは、Image Optimization API を用いて AVIF 画像を処理する Windows 上のアプリケーションでの、認証を必要としないリモート・コード実行である。
WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ
Critical WatchGuard Agent Flaws Let Unauthenticated Attackers Execute Remote Code
2026/08/26 gbhackers — WatchGuard は、Windows 向けの WatchGuard Agent に存在する 2 件の重大な脆弱性、CVE-2026-57910 (CVSS 9.3)/CVE-2026-57909 (CVSS 9.4) に関する情報を公表した。これらを悪用する認証されていない攻撃者は、影響を受けるエンドポイント上で任意のコードを実行できる可能性があり、WatchGuard Agent のバージョン 1.25.13.0000 未満が影響を受けることから、悪用に成功した場合は侵害したホストを完全に制御し、Windows システム上で SYSTEM レベルの権限を取得する可能性がある。
Continue reading “WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ”Ubiquiti UniFi の 22 件の脆弱性を修正:認証バイパス/コマンド・インジェクション/権限昇格などの恐れ
21 Critical Ubiquiti UniFi Flaws Enable Authentication Bypass, Command Injection and Privilege Escalation
2026/08/26 CyberSecurityNews — Ubiquiti が公表したのは、ほぼすべての UniFi 製品ラインにわたる 22 件の重大な脆弱性の修正内容である。ネットワーク経由でアクセス可能な攻撃者が、これらの脆弱性を連鎖させることで認証の回避とコマンド・インジェクションが可能となり、ルーター/カメラ/アクセス制御システム/クラウド・ゲートウェイなどを完全に制御できるようになると、同社は警告している。
Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む
Google Chrome 152 Patches 327 Security Flaws, Including 10 Critical Vulnerabilities
2026/08/26 gbhackers — Google は Windows/macOS/Linux 向けに Chrome バージョン 152 をリリースし、Critical と評価された 10 件を含む 327 件のセキュリティ脆弱性に対する修正を行った。すでに、Windows/macOS 向けにはバージョン 152.0.7977.64/.65 が、Linux 向けにはバージョン 152.0.7977.64 が展開されている。
Continue reading “Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む”Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ
Two Microsoft SharePoint Flaws Can Be Chained to Hack Servers Without a Password
2026/08/26 CyberSecurityNews — Microsoft SharePoint Server に存在する 2 件の深刻な脆弱性を連鎖的に悪用するリモート攻撃者は、認証情報を必要とせずに、脆弱なサーバーを制御する可能性がある。この攻撃チェーンは、SharePoint の JSON Web Token (JWT) 認証ハンドラーに影響を及ぼす脆弱性 CVE-2026-55040 (CVSS 9.1) と、リモート・コード実行 (RCE) の脆弱性 CVE-2026-63520 (CVSS 8.1) を組み合わせるものである。
Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ”WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ
Critical WordPress TranslatePress Flaw Lets Attackers Take Over Admin Accounts
2026/08/26 gbhackers — WordPress の多言語対応プラグイン TranslatePress に深刻な脆弱性 CVE-2026-19632 (CVSS 9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は、管理者のアカウントを乗っ取り、影響を受ける Web サイトを完全に侵害する可能性がある。TranslatePress のバージョン 3.3.1 以下が影響を受けるが、8月13日の時点で開発元の Cozmoslabs はバージョン 3.3.2 をリリースし、この問題を修正している。40 万以上の WordPress サイトにインストールされているこのプラグインが悪用されると、管理者のパスワード・リセット URL の窃取/アカウント・パスワードのリセット/完全な管理者権限によるログインなどが可能になると、セキュリティ研究者は警告している。
OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ
Multiple OpenSSL Flaws Let Remote Attackers Crash Servers and Corrupt Heap Memory
2026/08/26 CyberSecurityNews — OpenSSL が発表したのは、暗号ライブラリ全体に存在する 9 件の脆弱性に関するセキュリティ・アドバイザリである。これらの脆弱性は、不正なメモリ書き込みによるヒープ破損から、QUIC および DTLS 実装におけるメモリ枯渇まで多岐にわたる。一連の脆弱性が影響を及ぼす範囲は、OpenSSL 4.0/3.6/3.5/3.4/3.0 など広く導入されているブランチであり、一部の脆弱性は旧版の 1.1.1 系にも影響する。したがって、このライブラリを基盤とする TLS/CMS/CMP サービスを運用する組織にとって、パッチ適用は優先事項となる。
Continue reading “OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ”NVIDIA NemoClaw の脆弱性 CVE-2026-65105:DNS リバインディングによる AI エージェントの乗っ取り
NVIDIA NemoClaw Vulnerability Lets Attackers Hijack AI Agents via DNS Rebinding
2026/08/26 gbhackers — NVIDIA NemoClaw に存在する深刻な脆弱性 CVE-2026-65105 を悪用する攻撃者は、悪意のある Web サイトに 1 回アクセスさせるだけで、ユーザーのローカル環境に展開された AI エージェントを永続的に乗っ取る可能性がある。NemoClaw のローカル環境の Ollama が未認証 API へのアクセスを許しており、DNS リバインディング攻撃の影響を受けることを、Oasis Security の研究者 Elad Luz と Ofek Itach が発見した。さらに攻撃者は、AI モデルのチャット・テンプレートを変更することで、侵害後のエージェントとのやり取りにおいても命令を密かに挿入する可能性がある。
SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ
SonicWall NetExtender Vulnerabilities Allow an Attacker to Write Arbitrary Files as Root
2026/08/26 CyberSecurityNews — SonicWall が公表したのは、NetExtender の Linux クライアントに存在する 2 件の脆弱性 CVE-2026-66152/CVE-2026-66153 の情報である。このうち 1 件は、攻撃者による root 権限での任意のファイル書き込みを許す可能性がある深刻なパス・トラバーサルの脆弱性である。これらの問題は NetExtender Linux クライアント・バージョン 10.3.5 以下に影響を及ぼすが、すでに修正版としてバージョン 10.3.6 が提供されている。
Continue reading “SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ”Spring Framework の 91件の脆弱性が FIX:ソフトウェア・サプライチェーン上の 209,569 個のコンポーネントに影響
91 Spring CVEs Impact Over 209,000 Software Components Across the Supply Chain
2026/08/25 gbhackers — Broadcom が 8月20日に公表したのは、Spring Framework および関連プロジェクトに影響を及ぼす 91 件の脆弱性である。それに伴い必要となるのは、ソフトウェア・サプライチェーン全体に対する対策であり、209,569 個のソフトウェア・コンポーネントが影響を受けると、Sonatype は推定している。このアドバイザリが示すのは、AI による脆弱性発見の加速と、ソフトウェアの特定/修正/再ビルド/展開を行う組織の能力との間で、ギャップが拡大していることである。
CISA Red Team による重要インフラ侵入テスト:明らかにされた SOC と Cloud のギャップとは?
CISA Red Team Breaches Critical Infrastructure to Reveal SOC and Cloud Security Gaps
2026/08/25 CyberSecurityNews — CISA がレッド・チーム向けに公開した最新アドバイザリが警告するのは、重要インフラ事業者がセキュリティ対策に多額の資金を投入してセキュリティ製品を導入しても、それだけでは十分に機能しない可能性があることだ。その理由は、アラートに効果的に対応するには訓練を受けたアナリストが必要となるからである。CISA の “A Tale of Two SOCs” レポートでは、並行して実施された 2 件のレッド・チーム演習を比較している。一方では Government Services and Facilities Sector の組織を対象とし、もう一方では Water and Wastewater Systems Sector の組織を対象として、ほぼ同一の攻撃手法を使用した。注目すべきは、その結果に大きな違いが生じたことだ。
WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ
Hackers Exploit Critical miniOrange SAML SSO Flaws to Hijack WordPress Admin Accounts
2026/08/25 CyberSecurityNews — WordPress miniOrange SAML 2.0 Single Sign-On プラグインに存在する 2 件の深刻な脆弱性を悪用する未認証の攻撃者は、管理者を含む任意の既存ユーザーとして脆弱な WordPress サイトにログインする可能性がある。これらの脆弱性 CVE-2026-61979 (CVSS 9.8)/CVE-2026-15981 (CVSS 9.8) については、実環境での悪用の試みとの関連が確認されている。
CISA KEV 警告 26/08/24:Oracle HTTP Server の脆弱性 CVE-2026-21962 を登録
Hackers Exploit Critical Oracle HTTP Server Flaw to Access and Modify Sensitive Data
2026/08/25 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で活発に悪用されていることを受け、Oracle HTTP Server の脆弱性 CVE-2026-21962 を Known Exploited Vulnerabilities (KEV) カタログに追加した。CVE-2026-21962 は、Oracle HTTP Server と Oracle WebLogic Server Proxy Plug-in に影響し、CISA はこの問題を不適切なアクセス制御の脆弱性に分類している。この脆弱性を悪用する攻撃者は、認可制御を回避し、本来保護されるべき機密性の高いリソースへアクセスする可能性がある。
Palo Alto GlobalProtect の脆弱性である CVE-2026-0251 などが FIX:ローカル権限昇格の恐れ
Researcher Discloses Five High-Risk Vulnerabilities in Palo Alto GlobalProtect VPN
2026/08/25 CyberSecurityNews — Palo Alto Networks の GlobalProtect に存在する 5 件の脆弱性が、セキュリティ研究者から責任ある形で開示された。これらの脆弱性は、世界中の数千のエンタープライズ・ネットワークで使用されている VPN およびエンドポイント・エージェントの GlobalProtect に影響を及ぼすものであり、専用の調査 Web サイトで公開された情報は、研究者が協調的な開示の規範に従った場合に、ベンダーが脆弱性へ対応する方法についての議論を改めて浮き彫りにしている。
Red Hat Keycloak 脆弱性 CVE-2026-18963 が FIX:パスワード・リセットによるアカウント乗っ取りの恐れ
Critical Red Hat Keycloak Password Reset Flaw Enables Unauthenticated Account Takeover
2026/08/25 gbhackers — Red Hat が公表したのは、Red Hat Build of Keycloak に存在する深刻な脆弱性の情報である。この欠陥を悪用する未認証のリモート攻撃者は、パスワード・リセット手順の重要な保護機能を回避して任意のユーザー・アカウントを乗っ取る可能性がある。CVE-2026-18963 (CVSS v3.1:9.1) は、エンタープライズ向け Keycloak 製品群の中核となるアイデンティティ/アクセス管理エンジンである keycloak-services コンポーネントに影響を及ぼし、Red Hat は深刻度を Critical と評価している。
TP-Link Archer の 3件の脆弱性が FIX:ルーターの機密性/完全性/可用性が損なわれる恐れ
Multiple TP-Link Archer Vulnerabilities Enable Command Injection Attacks
2026/08/25 CyberSecurityNews — TP-Link が公表したのは、Archer BE800 V1/Archer BE3600 V1/Archer AX75 V1 ルーターに影響を及ぼす、3 件のコマンド・インジェクション脆弱性 CVE-2026-9254/CVE-2026-16348/CVE-2026-78541 である。2026年8月24日に更新されたセキュリティ・アドバイザリにおいて、その詳細が公表されている。
Web アプリには平均で 20件の脆弱性が存在する:マシン・スピードによる偵察に対抗するためには?
Barracuda Networks Analysis Finds 20 Vulnerabilities on Average Per Web App
2026/08/24 SecurityBoulevard — Barracuda Networks が公開したレポートによると、平均的な Web アプリケーションには 20 件のセキュリティ脆弱性が存在し、そのほぼ半数 (49%) が情報開示 (25%) またはブランドのなりすまし (24%) に関連するものである。さらに、クライアント側からの攻撃による露出は、検出されたセキュリティ上の欠陥の 14% を占め、データ露出とプライバシー・リスクは 10% を占めている。
WordPress Pods プラグインの脆弱性 CVE-2026-19598 が FIX:Web サイトを完全奪取の恐れ
Critical WordPress Pods Flaw Lets Unauthenticated Attackers Gain Admin Access
2026/08/24 gbhackers — WordPress プラグイン Pods の深刻な脆弱性 CVE-2026-19598 (CVSS 9.8) を悪用する未認証の攻撃者は、権限を管理者レベルまで昇格させ、影響を受ける Web サイトを完全に制御する可能性がある。この脆弱性は、100,000 件を超えるアクティブなインストールを持つ Pods – Custom Content Types and Fields のバージョン 3.3.9 以下に影響する。すでに 3.3.9.1 で修正されているが、セキュリティ・アップデート未適用の WordPress サイト運営者には大きなリスクとなる。
AI システムに対する攻撃手法の理解が重要:その先に防御のための知識がある
Understand How AI Systems Can Be Attacked, and Defend Them
2026/08/21 InfoSecurity — 人工知能 (AI) と大規模言語モデル (LLM) のエンタープライズ環境への急速な統合は、イノベーションを急速に促進する一方で、サイバーセキュリティを無法地帯ともいえる状況にしている。例として挙げられるのが OpenClaw である。この AI システムは、過剰な権限を持つエージェントによるユーザー・ファイルの自律的な削除から、シャドー AI の無秩序な拡大に至るまで、さまざまな懸念を引き起こし、セキュリティ専門家を警戒させている。
Microsoft Entra ID/Azure Arc/Apache Cassandra などの脆弱性:権限昇格の恐れ
Microsoft patches max severity code execution, privilege escalation flaws
2026/08/21 BleepingComputer — Microsoft が公表したのは、Entra ID/Azure Arc/Exchange Online に存在する複数の重大度が最高レベルの脆弱性に対する修正情報である。これらの脆弱性を悪用する攻撃者は、リモート・コード実行 (RCE) や権限昇格を可能にすると、同社は指摘している。Entra ID (Azure Active Directory/Azure AD) は、アプリケーションやリソース全体にわたる認証/ポリシーの適用/保護などを、Microsoft 365/Azure/Dynamics CRM Online の顧客に提供する、クラウドベースの IAM プラットフォームである。
Agent Tesla マルウェアの最新バージョン:認証情報窃取と検知回避の機能を刷新
New Agent Tesla Malware Variant Boosts Evasion Capabilities
2026/08/21 InfoSecurity — 悪名高い Agent Tesla の新バージョンに取り込まれた、認証情報の窃取と検知回避のための新機能が、KnowBe4 の調査により判明した。このサイバーセキュリティ企業は、Agent Tesla バージョン 4 の情報窃取マルウェアを詳細に分析し、財務部門を標的とする高度な Business Email Compromise (BEC) を装った誘導によって、このマルウェアが配布されたことを明らかにしており、コード本体に Unicode 絵文字を埋め込む新たな難読化手法も確認している。
WordPress Elementor Pro の脆弱性 CVE-2026-32475 が FIX:悪意のある PHP ファイルのアップロードと RCE
Critical WordPress Plugin Vulnerability Exposes Sites to RCE Attacks
2026/08/21 CyberSecurityNews — Elementor Pro WordPress プラグインに存在する深刻なセキュリティ脆弱性を悪用する未認証の攻撃者は、悪意のある PHP ファイルをアップロードし、脆弱なサーバ上でコードを実行する可能性がある。この脆弱性 CVE-2026-32475 は、Elementor Pro バージョン 4.2.1 以下に影響を及ぼし、バージョン 4.2.2 で修正されている。
N-Able PassPortal エクステンションの脆弱性 CVE-2026-15580 が FIX:パスワード・ボールト侵害の恐れ
Critical N-Able PassPortal Extension Flaw Gives Attackers Full Password Vault Access
2026/08/21 gbhackers — N-able の PassPortal ブラウザ・エクステンションに存在する深刻な脆弱性 CVE-2026-15580 (CVSS:6.9) を、サイバーセキュリティ研究者が明らかにした。この脆弱性を突く攻撃者は、悪意ある Web サイトまたは埋め込まれた iframe により認証情報を取得し、ユーザーのパスワード保管庫を制御する可能性がある。PassPortal バージョン 3.49.6 未満が影響を受けるが、すでにバージョン 3.49.6 で修正されている。
CISA KEV 警告 26/08/20:TrueConf の脆弱性 CVE-2026-72529/72530 を登録
CISA orders feds to patch actively exploited TrueConf Server flaws
2026/08/21 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、TrueConf Server の自社運用型通信プラットフォームの脆弱性 CVE-2026-72529/CVE-2026-72530 を Known Exploited Vulnerabilities (KEV) カタログに追加し、米国連邦機関に対して優先的に対策を講じるよう命じた。TrueConf Server は、企業向けのメッセージング/ビデオ会議用に設計されており、Zoom/Microsoft Teams などのクラウド型ソフトウェアとは異なり、組織のローカル・ネットワーク (LAN) 内で動作する。
Continue reading “CISA KEV 警告 26/08/20:TrueConf の脆弱性 CVE-2026-72529/72530 を登録”GitLab の脆弱性 CVE-2026-19478 が FIX:実環境での悪用試行を確認
Critical GitLab Code Injection Vulnerability Actively Exploited in Attacks
2026/08/21 CyberSecurityNews — 自己管理型 GitLab Community Edition/Enterprise Edition インスタンスに影響を及ぼす、認証を必要としない深刻なコード・インジェクションの脆弱性 CVE-2026-19478 (CVSS 9.4) の悪用試行をセキュリティ研究者が確認した。この脆弱性を悪用するリモート攻撃者は、GitLab の GraphQL インターフェイスを介して、公開プロジェクトおよび関連するユーザー・データを変更または削除する可能性がある。GitLab は通常のセキュリティ・リリース・スケジュールとは別に、2026年8月17日に緊急アップデートをリリースしており、GitLab の管理者には速やかなパッチ適用が求められる。
Continue reading “GitLab の脆弱性 CVE-2026-19478 が FIX:実環境での悪用試行を確認”Chrome 151 の 7 件の脆弱性が FIX:サンドボックス・エスケープや RCE の恐れ
Google Chrome 151 Update Fixes 7 Security Flaws Enabling Remote Code Execution and Sandbox Escape
2026/08/21 gbhackers — Google が公表したデスクトップ版 Chrome バージョン 151 では 7 件のセキュリティ脆弱性が修正され、Stable 版チャネル向けにリリースされている。これらの脆弱性には、深刻度 Critical の解放後使用の脆弱性に加えて、V8/DOM/Workers/ネットワーク/Linux Toolkit Theming など、複数のブラウザ・コンポーネントに影響を及ぼす深刻度 High の問題が含まれている。今回のアップデートでは、Windows/macOS 向けのバージョン 151.0.7922.173/174 と、Linux 向けのバージョン 151.0.7922.173 が順次展開される。
Microsoft Entra ID の RCE 脆弱性が FIX:パッチは不要だが検証は重要
Microsoft Entra ID Remote Code Execution Vulnerability Exploited in the Wild
2026/08/21 CyberSecurityNews — Microsoft が確認したのは、同社のクラウドベースの ID/アクセス管理プラットフォーム Entra ID に存在する、深刻なリモート・コード実行 (RCE) 脆弱性がすでに実環境で悪用されていることである。この脆弱性 CVE-2026-69836 は、2026年8月20日に公表され、最も深刻な Critical と評価されている。Microsoft 365/Azure/多数のサードパーティ・アプリケーション上で、ユーザー認証を Entra ID に依存する組織にとって、この脆弱性は極めて危険である。
Spring Security の脆弱性 CVE-2026-59270 が FIX:UnboundID LDAP サーバの 2 つの欠陥
Critical Spring Security LDAP Flaw Lets Remote Attackers Read and Modify Directory Data
2026/08/21 gbhackers — Spring Security に組み込まれている UnboundID LDAP サーバに、深刻な脆弱性が確認された。この欠陥を突くリモート攻撃者は、既知の Admin バインド DN を悪用して認証を回避し、アプリケーションのインメモリ LDAP ディレクトリに保存されたデータの読み取り/変更を行う可能性がある。2026年8月20日に公表された脆弱性 CVE-2026-59270 が影響を及ぼす範囲は、Spring Security の UnboundIdContainer を直接使用するアプリケーションおよび、Spring Boot の組み込み LDAP 自動設定を介して使用されるアプリケーションである。
Rust クレート arrayref のメンテナ・アカウントで侵害が発生:情報窃取型マルウェアが展開された
Hackers poison arrayref Rust crate to push infostealer malware
2026/08/20 BleepingComputer — 広く利用される Rust クレート arrayref のメンテナ・アカウントを侵害した攻撃者が、開発者のシステム上でコンパイル時に実行されるマルウェアを仕込んだ。同じサプライ・チェーン攻撃の一環として、append-only-vec/internment という 2 つのクレートも 23 分の間に汚染された。arrayref クレートは、暗号技術/グラフィック/ブロックチェーン・ツールで使用される人気の Rust ライブラリであり、過去 90 日間で 5,300 万回もダウンロードされている。
Zimbra の脆弱性 CVE-2026-73570 が FIX:実環境での積極的な RCE を観測
Critical Zimbra RCE Vulnerability Actively Exploited in the Wild
2026/08/20 CyberSecurityNews — Zimbra Collaboration Suite に存在する、深刻なリモート・コード実行 (RCE) の脆弱性が実環境で悪用されていると CERT Polska が警告している。この脆弱性 CVE-2026-73570 を悪用する未認証の攻撃者は、影響を受けるサーバ上で zimbra ユーザーの権限で、任意の OS コマンドを実行する可能性がある。
Palo Alto が立ち上げた Frontier AI Critical Defense Program:仮想パッチによる保護を目指す
Palo Alto Launches Frontier AI Critical Defense Program to Scale Virtual Patching
2026/08/20 SecurityBoulevard — Frontier AI が、膨大な数の未知の脆弱性を発見する能力を持つため、防御側において対応速度の面で課題が生じている。脆弱性の発見が加速する一方で、恒久的なパッチ適用には依然として数時間から数週間を要する可能性があり、脆弱なソフトウェアやデバイスを保護する方式に懸念が生じている。現時点の Palo Alto Networks が注力しているのは仮想パッチであり、それにより脆弱性の露出時間を短縮し、影響を受ける資産を早期に保護するとしている。
Splunk MCP Server などの 17 件の脆弱性が FIX:Across AI Toolkit と Kafka Apps の欠陥も修正
Splunk Patches Critical MCP Server RCE and 16 Other Security Flaws Across AI Toolkit, Kafka Apps
2026/08/20 CyberSecurityNews — Splunk が公開したのは、Splunk MCP Server/AI Toolkit/Connect for Kafka などの、複数のアプリおよびアドオンに影響を及ぼす 17 件の脆弱性に対するセキュリティ・アップデートである。最も深刻な脆弱性 CVE-2026-76404 (CVSS 9.1) は、リモート・コード実行 (RCE) につながる脆弱性であり Critical と評価されている。2026年8月19日に公開されたアドバイザリでは、Cisco Talos Intelligence for Enterprise Security Cloud/Splunk On-Call (VictorOps) も対象となっている。影響を受けるコンポーネントを使用する組織に求められるのは、Admin インターフェイス/REST API/AI モデル・マネージメント機能などが、信頼できないユーザーまたはネットワークへ露出している場合の優先的なアップグレードである。
Snowflake GitHub Actions の脆弱性 CVE-N/A が FIX:内部 Jira 認証情報窃取の可能性
Critical Snowflake GitHub Actions Flaw Allows Attackers to Steal Internal Jira Credentials
2026/08/20 gbhackers — Snowflake の公開リポジトリ snowflake-connector-net に、深刻な GitHub Actions インジェクションの脆弱性が存在した。この欠陥を突く攻撃者は、GitHub ホスト型ランナー上でコマンドを実行し、内部 Jira 認証情報を窃取する可能性があった。脆弱なワークフローが展開されてから 5日後に、この脆弱性を発見したのは、自律型 AI を活用するセキュリティ調査ツール Wiz Red Agent である。
Continue reading “Snowflake GitHub Actions の脆弱性 CVE-N/A が FIX:内部 Jira 認証情報窃取の可能性”Red Hat Kubernetes の SSRF 脆弱性 CVE-2026-66794:内部サービスへの到達の恐れ
Critical Red Hat Kubernetes SSRF Flaw Exposes Internal Services Across Managed Clusters
2026/08/20 CyberSecurityNews — Red Hat が公表したのは、Multicluster Engine for Kubernetes の cluster-proxy-addon コンポーネントに影響を及ぼす、深刻度 High のサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-66794 (CVSS 9.3) の詳細である。この脆弱性を悪用する未認証のリモート攻撃者は、管理対象 Kubernetes クラスター内の内部サービスへ到達し、本来はアクセスできないサービスへ到達する可能性がある。
Continue reading “Red Hat Kubernetes の SSRF 脆弱性 CVE-2026-66794:内部サービスへの到達の恐れ”Firefox の Rabby を偽装する 13 種類の悪意のアドオン:ウォレットから機密情報を窃取
13 Malicious Rabby Firefox Extensions Steal Wallet Keyrings Before They Are Encrypted
2026/08/20 gbhackers — 大規模な Firefox アドオン・キャンペーンにより、Rabby Wallet を偽装する 13種類の悪意のアドオンが配布され、アプリケーションがウォレットのキーリング・データをローカルで暗号化する前に、そのデータを外部へ流出させている。この活動は、暫定的に “Offside Wallet Theft Factory” という名で追跡されている大規模なオペレーションの一部である。この作戦に関連付けられる 77種類の Firefox エクステンション ID により、クローン化されたコード/再利用されたインフラストラクチャ/欺瞞的な掲載情報/固定されたアドオン ID/バージョンの転用などが実行されている。
Cisco BroadWorks の脆弱性 CVE-2026-20320 が FIX:機密データ窃取の恐れ
Cisco External Entity Injection Vulnerability Allows Attackers to Read Sensitive Data
2026/08/20 CyberSecurityNews — Cisco が公表したのは、Cisco BroadWorks に存在する深刻度 High の XML 外部エンティティ・インジェクション脆弱性に対するセキュリティ・アップデートのリリースである。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステムから機密性の高いコンフィグ・データやファイルを読み取る可能性がある。この問題は CVE-2026-20320 (CVSS 7.5) として追跡され、BroadWorks プラットフォームの複数のコンポーネントに影響を及ぼす。この脆弱性は、Open Client Interface XML Parser で特定され、XML 外部エンティティ参照の不適切な制限を示す CWE-611 に分類されている。
JFrog Artifactory の脆弱性 CVE-2026-69106/65922:サプライチェーン攻撃に関する詳細を Oligo が公開
JFrog Artifactory Flaws Enable Software Supply Chain Attacks
2026/08/20 InfoSecurity — JFrog Artifactory に 2 件の脆弱性が発見された。これらの脆弱性を悪用する匿名ユーザーまたは低権限ユーザーが、基盤となるアーティファクトを変更せずにパッケージ・メタデータを操作し、ソフトウェア・サプライチェーン侵害を引き起こす可能性がある。これらの欠陥を 6月25日に JFrog へ報告した Oligo Security は、8月20日に調査の詳細を明らかにした。
Citrix NetScaler の脆弱性 CVE-2026-19490/19489 が FIXした:認証バイパスと DoS の恐れ
Critical Citrix NetScaler Flaw Allows Attackers to Bypass Authentication
2026/08/20 gbhackers — Cloud Software Group が公開したのは、顧客管理型の NetScaler ADC/Gateway アプライアンスに影響を及ぼす、2 件の深刻な脆弱性に関するセキュリティ速報である。このうちの 1 件は認証バイパス脆弱性 CVE-2026-19490 (CVSS 9.3) であり、リモート・アクセス環境が未認証の侵害にさらされる可能性がある。2 件目の脆弱性 CVE-2026-19489 (CVSS 8.8) はメモリ・オーバーフローの欠陥であり、サービス拒否 (DoS) が発生する可能性がある。
You must be logged in to post a comment.