Citrix Secure Access and Endpoint Client for Windows Vulnerability Enables Privilege Escalation
2026/07/18 CyberSecurityNews — Cloud Software Group が公表したのは、Citrix Secure Access Client for Windows/Endpoint Analysis Client for Windows に影響を及ぼす 2 件のセキュリティ脆弱性に関する情報である。そのうち 1 件の脆弱性を悪用する攻撃者は、影響を受けるマシン上で SYSTEM アクセスを取得できる。この深刻な脆弱性 CVE-2026-53565 (CVSS v4.0 8.5) は、不適切な権限管理 (CWE-269) に起因する。ローカル・アクセスを持つ標準の低権限のユーザーであっても、Windows システム上で最高権限レベルである SYSTEM レベルへと権限を昇格できる。
CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録
CISA Warns of Two Fortinet FortiSandbox Flaws Exploited to Execute Commands
2026/07/17 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet の FortiSandbox に存在する 2 件の深刻な脆弱性 CVE-2026-39808/CVE-2026-25089 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。これらの脆弱性は、OS コマンド・インジェクションの脆弱性 (CWE-78) に起因し、影響を受けるシステム上での不正なコマンド実行に悪用されている。影響が及ぶ製品の範囲は、FortiSandbox Cloud/FortiSandbox PaaS などの FortiSandbox の導入環境となる。
Continue reading “CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録”OpenSSL の DoS 脆弱性 HollowByte CVE-N/A が FIX:11 バイトのペイロードでメモリ枯渇
OpenSSL “HollowByte” Vulnerability Lets Hackers Crash Servers With Just 11 Bytes
2026/07/17 CyberSecurityNews — HollowByte と呼ばれる OpenSSL で新たに公表された脆弱性は、TLS ハンドシェイク中に OpenSSL がメモリを事前割り当てる仕組みの悪用を許すものである。Okta Red Team により発見された、この脆弱性を悪用するリモートの攻撃者は、認証処理が行われる前にサーバに対して巨大なメモリ領域を確保させる。具体的には、わずか 11 バイトの悪意あるペイロードを用いて、サービス拒否 (DoS) 攻撃が引き起こされる。
Linux Kernel Project:AI 活用を容認する姿勢を Linus Torvalds が強調
Linux Creator Linus Torvalds Rejects Anti-AI Push and Defends LLM Tools
2026/07/17 gbhackers — Linux の作者であり、Linux Kernel Project の最上位カーネル・メンテナである Linus Torvalds が、同プロジェクトが Anti-AI の立場を取ることはないと明言した。同氏は、LLM と関連ツールについて、頭から否定するのではなく、その技術的価値に基づいて評価すべきであるとの考えを示した。この発言は、Linux メーリング・リストで行われた Patchwork と Sashiko の潜在的な連携に関連する議論の一環として行われたものである。Sashiko とは、カーネル開発ワークフローの管理においてメンテナを支援するために設計されたツールである。
Continue reading “Linux Kernel Project:AI 活用を容認する姿勢を Linus Torvalds が強調”Windows ゼロデイ脆弱性 LegacyHive:User Profile Service を介した管理者権限の取得
New Windows LegacyHive 0-Day Vulnerability Allows Hackers to Gain Admin Access
2026/07/17 CyberSecurityNews — Windows のゼロデイ脆弱性 LegacyHive (MSNightmare) は、User Profile Service を悪用する攻撃者に対して、ローカル権限昇格/管理者アカウントの改竄/管理者レベルでのコード実行を許すものである。LegacyHive により標的とされるのは、ログオン/ログオフのタイミングでユーザー・プロファイルとレジストリ・ハイブをロード/アンロードする、Windows User Profile Service (ProfSvc) である。
7-Zip の CVE-2026-14266:悪意のファイルのオープンによるヒープバッファ・オーバーフロー
7-Zip Vulnerability Lets Attackers Trigger Heap Buffer Overflow Using Malicious Files
2026/07/17 gbhackers — 7-Zip が公開したのは、新たな脆弱性 CVE-2026-14266 を悪用する攻撃者が、特別に細工した XZ 圧縮ファイルを開くようユーザーを騙して、任意のコード実行を引き起こす可能性である。この脆弱性は、7-Zip が XZ のチャンク化データを処理する際の、ヒープバッファ・オーバーフローに起因し、7-Zip バージョン 26.02 未満に影響する。この問題は、XZ 圧縮データの処理に存在する。XZ は一般的な圧縮形式であり、ソフトウェアパッケージ/バックアップ/配布アーカイブなどの圧縮コンテンツに対して使用されるものだ。
CISA KEV 警告 26/07/15:Oracle E-Business の脆弱性 CVE-2026-46817 を KEV に登録
CISA Warns of Oracle E-Business Suite Vulnerability Actively Exploited in Attacks
2026/07/16 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Oracle E-Business Suite に存在する重大な脆弱性 CVE-2026-46817 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。この欠陥は、Oracle E-Business Suite のコンポーネントである Oracle Payments に影響を及ぼす。この欠陥を突く未認証のリモート攻撃者が、ペイメント・サービスの制御を奪取する可能性がある。
Zoom Workplace の脆弱性 CVE-2026-53412 が FIX:リモートからのアカウントの乗っ取りの可能性
Critical Zoom Workplace Flaw Lets Unauthenticated Attackers Take Over Accounts Remotely
2026/07/16 gbhackers — Zoom が公表したのは、Windows デスクトップ/ソフトウェアに存在する深刻な脆弱性に関する情報である。この脆弱性を悪用する未認証の攻撃者は、リモートからのユーザー・アカウントの乗っ取りを可能にする。脆弱性 CVE-2026-53412 (ZSB-26014) は、Zoom Workplace for Windows および Zoom Workplace VDI Client for Windows における不適切な入力検証に起因する。
Splunk の脆弱性 CVE-2026-20296/20297/20298 が FIX:パストラバーサルや認証情報漏洩の恐れ
Multiple Splunk Enterprise Vulnerabilities Enable Path Traversal and Information Disclosure Attacks
2026/07/16 CyberSecurityNews — Splunk が公表したのは、同社の Enterprise/Cloud Platform に存在する複数の脆弱性に対処するセキュリティ更新のリリースであり、 3 件の脆弱性を修正している。これらの脆弱性が悪用されると、パストラバーサル/保存された認証情報ハッシュの漏洩/SPL (Search Processing Language) 検索の任意実行といった問題が引き起こされる恐れがある。
Continue reading “Splunk の脆弱性 CVE-2026-20296/20297/20298 が FIX:パストラバーサルや認証情報漏洩の恐れ”Next.js セキュリティ更新が定例化:7月のアップデートで 9 件の脆弱性に対応
Next.js Announces July Security Release to Fix 4 High-Severity and 5 Medium Flaws
2026/07/16 gbhackers — Next.js が公開したのは、7月の定例セキュリティ・リリースに関する情報であり、その中で 9 件の脆弱性に対処している。そのうちの 4 件は深刻度 High であり、5 件は Medium と評価されている。このパッチは、Next.js 16.2/15.5 向けの更新バージョンとして、2026年7月20日にリリースされる予定である。
AnyDesk のゼロデイ脆弱性 CVE-2026-15682:パッチ適用までの DoS 緩和策とは?
AnyDesk 0-Day Vulnerability Lets Attackers Trigger Denial-of-Service
2026/07/16 CyberSecurityNews — AnyDesk のゼロデイ脆弱性 CVE-2026-15682 を悪用するローカル攻撃者は、その中核的なサポート機能を介して、影響を受けるアプリケーションをクラッシュさせることが可能となる。それにより、IT サポートおよびアクセス管理のためにリモート・デスクトップツールへ依存している組織に、新たな懸念が生じている。この脆弱性は、AnyDesk の Send Support Information 機能に存在する。トラブルシューティング・セッション中のユーザーが、診断データをサポートチームと共有するために、この機能は設計されている。
NGINX の脆弱性 CVE-2026-56434/42533/60005 が FIX:RCE/メモリ漏洩/DoS の恐れ
F5 Fixes 3 NGINX Flaws Enabling Potential Remote Code Execution, Memory Disclosure, and DoS Attacks
2026/07/16 gbhackers — NGINX Plus および NGINX Open Source に影響を及ぼす、3 件の脆弱性 CVE-2026-56434/CVE-2026-42533/CVE-2026-60005 に関するセキュリティ・アドバイザリが、F5 から公開された。これらの脆弱性は、NGINX のコントロール・プレーンではなく、データ・プレーンのリクエスト処理に影響し、特定の条件下における未認証攻撃者が、NGINX ワーカー・プロセスのクラッシュ/限定的なメモリ内容の漏洩/コード実行を引き起こす可能性がある。
Dell PowerProtect Data Domain の複数の脆弱性が FIX:リモートからのシステム侵害の恐れ
Multiple Dell PowerProtect Vulnerabilities Allow Hackers to Gain Full System Access Remotely
2026/07/15 CyberSecurityNews — Dell が公表したのは、PowerProtect Data Domain (DD) 製品に存在する複数の深刻な脆弱性に対処するための、セキュリティ更新プログラムのリリースである。これらの脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステムの完全な制御が可能になる。この脆弱性の影響が及ぶ範囲は、Data Domain アプライアンス/Data Domain Virtual Edition/APEX Protection Storage/Data Domain Management Center などの、複数の PowerProtect Data Domain プラットフォームである。
Sophos の新たな戦略:AI をネイティブで統合する Fusion とは?
Sophos Launches Cyber Defense System Based on AI
2026/07/15 SecurityBoulevard — Sophos が発表したのは、AI 技術をネイティブに活用し、サイバー・セキュリティ脅威への対応を調整する、統合型サイバー・セキュリティ防御システムである。同社の CEO である Joe Levy は、「Sophos Fusion は、Sophos Central における次世代のイテレーションであり、2025 年の SecureWorks 買収で獲得した組み込み分析技術を取り込んだ形で再構築されたものだ」と述べている。
Continue reading “Sophos の新たな戦略:AI をネイティブで統合する Fusion とは?”CISA KEV 警告 26/07/14:SharePoint サーバの脆弱性 CVE-2026-56164 を KEV に登録
CISA Warns of Microsoft SharePoint Server Vulnerability Actively Exploited in Attacks
2026/07/15 CyberSecurityNews — Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SharePoint Server に存在する重大な脆弱性 CVE-2026-56164 を、アクティブな悪用が確認されたことを理由に、Known Exploited Vulnerabilities (KEV) カタログに追加した。この欠陥は、Microsoft SharePoint Server のオンプレミス・デプロイメントに影響し、未認証の攻撃者に対して、リモートからの権限昇格を許すものである。
Notepad++ の複数の脆弱性が FIX:深刻な PowerShell コマンド・インへクションなどに対応
Multiple Notepad++ Vulnerabilities Enable PowerShell Command Injection Attacks
2026/07/15 CyberSecurityNews — Notepad++ のバージョン v8.9.7 がリリースされ、複数の脆弱性に対処する重大なセキュリティ修正が提供された。その中には、インストール中に任意コードの実行を引き起こす可能性のある、高リスクの PowerShell コマンド・インジェクションの脆弱性 CVE-N/A が含まれる。この更新では、パストラバーサル/バッファ・オーバーフロー/認証バイパスの弱点といった、5 件の問題が解決されており、最も広く使用されている Windows テキスト・エディタの 1 つである Notepad++ のセキュリティ体制が強化される。
Continue reading “Notepad++ の複数の脆弱性が FIX:深刻な PowerShell コマンド・インへクションなどに対応”Google Chrome 150 がリリース:Critical 脆弱性 2 件を含む 15 件の脆弱性に対応
Google Chrome 150 Update Fixes 15 Security Vulnerabilities, Including 2 Critical Use-After-Free Flaws
2026/07/15 gbhackers — Google が公表したのは、Chrome 向けのセキュリティ・アップデートであり、Stable チャンネルでは Windows/macOS 向けにバージョン 150.0.7871.124/.125、Linux 向けにバージョン 150.0.7871.124 が提供されている。また、Ozone/Skia/V8/GPU/Media/UI/Navigation/libyuv/Linux Toolkit Theming を含む複数の主要ブラウザ・コンポーネントに存在する脆弱性にも対処している。
VMware Avi Load Balancer の複数の脆弱性:認証回避やコード実行の恐れ
VMSA-2026-0005: VMware Avi Load Balancer addresses multiple vulnerabilities
2026/07/14 Broadcom —Broadcom がユーザー組織に対して強く推奨するのは、VMware Avi Load Balancer に対して提供されている複数の脆弱性に対する修正プログラムの速やかな適用である。特に、認証バイパス脆弱性 CVE-2026-47865 (CVSSv3:9.8) を悪用する、ネットワーク・アクセスを持つ悪意のユーザーは、認証メカニズムを回避して Avi Control Plane へアクセスする可能性がある。また、認可バイパス脆弱性 CVE-2026-47866 (CVSSv3:8.3) を悪用するリモート攻撃者は、適切な認可を必要とせずに、Avi Control Plane の限定された範囲へアクセスする可能性がある。
Continue reading “VMware Avi Load Balancer の複数の脆弱性:認証回避やコード実行の恐れ”xAI Grok CLI によるリポジトリの自動アップロード:通信分析で Git 履歴と未追跡ファイルの送信が判明
xAI Grok CLI Exposed Developer Code Through Automatic Whole-Repository Uploads
2026/07/14 gbhackers — xAI の Grok Build CLI バージョン 0.2.93 のデフォルト設定に対する再現可能なワイヤレベル分析により、未追跡のファイルおよびコミット履歴を含む Git リポジトリ全体が、xAI のインフラへ送信されていたことが判明した。この挙動により、エージェントがアクセスしたファイルの内容も、編集や秘匿化が行われることなく送信されており、その中には模擬認証情報を含むテスト用の “.env” ファイルも含まれていたと、研究者たちは指摘している。
Claude for Chrome の 2 件の脆弱性:Gmail/Google Docs/Google Calendar への不正アクセス
Claude for Chrome Vulnerability Lets Attackers Read Gmail, Docs, and Calendar Data
2026/07/14 CyberSecurityNews — Anthropic の Chrome ブラウザ・エクステンション Claude for Chrome に、2 件の未修正の脆弱性が残存することが判明した。これらの脆弱性を悪用する攻撃者は、わずか 6 行の JavaScript を使用するだけで、被害者の Gmail/Google Docs/Google Calendar のデータを読み取ることが可能になる。また、8 回のリリースを経た最新バージョン v1.0.80 においても、これらの脆弱性は依然として修正されていない。これらの問題は2026年5月の時点で Manifold の研究者により報告されたが、2026年7月7日にリリースされた最新バージョン v1.0.80 においても、両方の脆弱性が再現可能であることが確認されている。
Fortinet の 7件の脆弱性が FIX:FortiOS/FortiProxy/FortiPAM/FortiSandbox などが対象
Fortinet Patches Seven Vulnerabilities Across FortiOS, FortiProxy, FortiPAM, and FortiSandbox
2026/07/14 CyberSecurityNews — 2026年7月14日付けで Fortinet が公開したのは、FortiOS/FortiProxy/FortiPAM/FortiSandbox に影響を及ぼす 7 件の脆弱性に関する新たなセキュリティ・アドバイザリである。これらの欠陥は、低深刻度のヘッダー・インジェクションから、中深刻度のバッファ・オーバーフロー、そして特に懸念される FortiSandbox における認証不要の VNC 露出までの多岐にわたるものだ。
WinFsp の競合状態の脆弱性 CVE-2026-3006 が FIX:Windows SYSTEM 権限奪取の恐れ
WinFsp Race Condition Flaw Allows Attackers to Gain SYSTEM-Level Access on Windows
2026/07/14 gbhackers — Windows File System Proxy (WinFsp) の新たな脆弱性を悪用するローカル攻撃者が、カーネルヒープ・オーバーフローを引き起こす競合状態を介して、SYSTEM レベルの権限を取得する恐れがある。Cyber Security Agency of Singapore (CSA) が、2026年4月27日に公開したアドバイザリによると、この脆弱性 CVE-2026-3006 は、WinFsp のバージョン 2.1.25156 以前に影響を及ぼす。すでに WinFsp のメンテナは、セキュリティ更新をリリースし、この問題に対処している。管理者に求められるのは、速やかなアップグレードである。
Continue reading “WinFsp の競合状態の脆弱性 CVE-2026-3006 が FIX:Windows SYSTEM 権限奪取の恐れ”CISA KEV 警告 26/07/13:Cisco IOS の脆弱性 CVE-2008-4128 を KEV に登録
CISA Warns of Decades-Old Cisco IOS Vulnerability Actively Exploited in Attacks
2026/07/14 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Cisco IOS のバージョン 12.4(12)/12.4(4) に影響を及ぼす Cross-Site Request Forgery (CSRF) 脆弱性 CVE-2008-4128 を、2026年7月13日付けで Known Exploited Vulnerabilities Catalog に追加した。この脆弱性は、攻撃者によりアクティブに悪用されており、公開から何年も経過した後のレガシーなネットワーク・デバイスの欠陥が、セキュリティ・リスクをもたらすことを示している。
ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープと RCE に関する注意喚起
2026/07/14 gbhackers — ServiceNow が公表したのは、同社の AI Platform に存在する重大なリモート・コード実行の脆弱性に対処するための、セキュリティ更新のリリースである。この脆弱性 CVE-2026-6875 を悪用する未認証の攻撃者は、影響を受ける ServiceNow 環境内でのコード実行の可能性を得る。この問題は、ServiceNow AI Platform に影響を及ぼすサンドボックス・エスケープの欠陥であると説明されている。
Continue reading “ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープと RCE に関する注意喚起”ModHeader という悪意の Chromium エクステンション:ユーザーの閲覧ドメイン・データを収集/窃取
Chrome Extension Used by 1.6 Million Users Silently Included Data Exfiltration Capabilities
2026/07/14 CyberSecurityNews — 広く利用されるブラウザ・エクステンション ModHeader が、Chrome Web Store から削除された。その署名済みリリースに含まれるものとして、ユーザーの閲覧ドメイン・データの収集と暗号化を行い、休眠状態ではあるがアップロードを実行する機能が備わっていることを、研究者が発見したからである。Chrome と Microsoft Edge を合わせると、このエクステンションは約 160 万件もインストールされたと報じられている。ModHeader は、HTTP リクエスト・ヘッダーおよびレスポンス・ヘッダーを変更するための、正規の開発者向けユーティリティである。
Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応
Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days
2026/07/14 BleepingComputer — 今日は Microsoft の July 2026 Patch Tuesday の日であり、攻撃で悪用された 2 件のゼロデイ脆弱性と、公開済みの 1 件を含む、570 件の欠陥に対するセキュリティ更新が提供された。今月の Patch Tuesday は、59 件の Critical 脆弱性に対処している。その内訳は、48 件がリモート・コード実行/9 件が権限昇格/1 件がセキュリティ・バイパス/1 件がスプーフィングとなっている。
Continue reading “Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応”Salesforce の OAuth をバイパスするキャンペーンを検出:CRM データを抽出し続ける ShinyHunters
ShinyHunters Hackers Abuse Salesforce OAuth to Bypass MFA and Exfiltrate CRM Data
2026/07/14 gbhackers — ShinyHunters と TTP が重複する、大規模なキャンペーンが検出された。この攻撃者は、信頼されている Salesforce OAuth 関係を悪用し、従来型の MFA 保護をバイパスし、永続化を確立した後に、CRM データを大規模に外部へ持ち出していた。このアクティビティは、2025年半ばから2026年半ばにかけて観測され、小売/教育/製造業の組織に影響を及ぼした。
Continue reading “Salesforce の OAuth をバイパスするキャンペーンを検出:CRM データを抽出し続ける ShinyHunters”Debian 13.6 がリリース:Linux に加えて Apache/Curl/QEMU などの脆弱性を修正
Debian 13.6 Released With Security Updates for Linux, Apache, Curl, QEMU, and More
2026/07/13 gbhackers — Debian Project が公表したのは、安定版 Debian 13 trixie ディストリビューション向けの 6 回目のアップデートである、Debian 13.6 のリリースに関する情報である。この更新は 2026年7月11日にリリースされ、セキュリティ修正や重大なバグ修正などを取り込んだものである。これは Debian の新バージョンに該当するものではない。既存のシステムに対して、更新された Debian ミラーからの標準的な APT 更新により、最新リビジョンへのアップグレードを提供するものである。
CISA KEV 警告 26/07/10:Joomla エクステンション脆弱性 CVE-2026-48939/56291 を KEV に登録
CISA Warns of Joomla Sites Running iCagenda or Balbooa Exploited in Attacks
2026/07/13 CyberSecurityNews — Cybersecurity and Infrastructure Security Agency (CISA) は、Joomla エクステンションにおける高リスクの脆弱性 CVE-2026-48939/CVE-2026-56291 を Known Exploited Vulnerabilities (KEV) カタログに追加した。これらの脆弱性は無制限のファイル・アップロードを可能にするものであり、この欠陥を突く攻撃者に対して、悪意のファイルのアップロードを許し、脆弱な Web サイトの乗っ取りを引き起こす可能性がある。
MCP を狙う偵察活動:サービス・アカウント・トークン窃取とクラウド・メタデータ SSRF を確認
Attackers Combine MCP Recon With Cloud Metadata SSRF to Steal Service Account Tokens
2026/07/13 gbhackers — インターネット全体を対象とする偵察活動は、従来のアプリケーションに対する範囲を超え、Model Context Protocol (MCP) サービス/AI アシスタントのコンフィグ・ファイル/ローカルで公開された LLM エンドポイントにまで拡大している。小規模かつ低トラフィックの共有ホストから収集した、Apache/ModSecurity の 14 日間のログを分析したところ、通常の WordPress/.env/Git/Spring Boot Actuator に対するプロービングに加え、AI エージェントの偵察に関連する約 200 件のリクエストが確認された。
Continue reading “MCP を狙う偵察活動:サービス・アカウント・トークン窃取とクラウド・メタデータ SSRF を確認”WordPress OAuth SSO プラグインの脆弱性 CVE-2026-57807:Web サイト乗っ取りの恐れ
Critical WordPress Plugin Vulnerability Allows Attackers to Gain Full Control Over Website
2026/07/13 CyberSecurityNews — WordPress で広く利用されている miniOrange の OAuth Single Sign-On (SSO OAuth Client) プラグインに、深刻なセキュリティ脆弱性 CVE-2026-57807 (CVSS 9.8) が発見された。この脆弱性は、未認証のリモート攻撃者により悪用される可能性があり、数百万の WordPress Web サイトが乗っ取りの危険にさらされている。
Citrix の NetScaler MCP Gateway:AI エージェントに関連するセキュリティや運用コストを一元管理
Citrix Unveils NetScaler MCP Gateway With Centralized Security for AI Agents
2026/07/13 CyberSecurityNews — Citrix が公表したのは、Model Context Protocol (MCP) を使用するエンタープライズ AI エージェントを保護し、統制するために設計された、新たな NetScaler 機能の導入である。2026年7月に発表された NetScaler MCP Gateway は、承認済み MCP サーバへ接続する AI エージェントのための、一元化された入口を提供する。その一方で、拡張された NetScaler AI Gateway 機能は、LLM に対するモデル・ルーティングとトークン・レベルの可視性を追加する。
Continue reading “Citrix の NetScaler MCP Gateway:AI エージェントに関連するセキュリティや運用コストを一元管理”Dell BIOS の脆弱性 CVE-2026-40639 が FIX:Admin パスワードの復元の恐れ
Dell BIOS Flaw Lets Attackers Recover Admin Passwords From SPI Flash in Milliseconds
2026/07/11 CyberSecurityNews — Dell が公表したのは、BIOS 管理者およびユーザーのパスワードを保存する方法に存在する、深刻な脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、ブルートフォースを必要とせず、フラッシュ・ダンプからミリ秒単位で完全なパスワードの復元が可能となる。この脆弱性 CVE-2026-40639 (DSA-2026-197) は、適切な暗号学的ハッシュではなく、破綻した XOR 暗号化スキームに起因する。
Zimbra の蓄積型 XSS の脆弱性 CVE-N/A が FIX:Classic Web Client でのスクリプト実行の恐れ
Zimbra Releases Security Patch for Stored XSS Vulnerability in Classic Web Client
2026/07/11 gbhackers — Zimbra は Daffodil v10.1.19 パッチ・アップデートをリリースし、同プラットフォームの Classic Web Client に存在する蓄積型 Cross-Site Scripting (XSS) の脆弱性 CVE-N/A に対処した。このセキュリティ問題により、特別に細工されたメール・メッセージが、ログイン済み受信者の Web メール・セッションのコンテキスト内で、悪意の JavaScript を実行する可能性がある。
Continue reading “Zimbra の蓄積型 XSS の脆弱性 CVE-N/A が FIX:Classic Web Client でのスクリプト実行の恐れ”Django の脆弱性 CVE-2026-1207 が FIX:GIS モジュールに影響を及ぼす SQLi
Django SQL Injection Vulnerability Actively Exploited in the Wild
2026/07/10 CyberSecurityNews — Django Web フレームワークに存在する高深刻度の SQL インジェクション脆弱性が、実環境の攻撃でアクティブに悪用されている。この問題により、PostGIS をバックエンドに持つデプロイメント上で地理空間アプリケーションを運用する組織に懸念が生じている。この脆弱性 CVE-2026-1207 は、Django の GIS モジュールに影響を及ぼすものであり、アクティブに悪用されていることが、複数の脅威インテリジェンス・ソースにより確認されている。
GNU Guix の複数の脆弱性 CVE-N/A が FIX:root 権限でのファイル書込みや情報漏洩の恐れ
GNU Guix Vulnerabilities Let Attackers Overwrite Arbitrary Files and Escalate Privileges
2026/07/10 gbhackers — すべての GNU Guix インストール環境に影響する複数の脆弱性について、セキュリティ研究者 Caleb Ristvedt が 2026年7月2日に問題を公表し注意を呼びかけた。特に root 権限で guix-daemon を実行しているシステムは、悪意の代替 (substitute) サーバの展開による攻撃や、中間者攻撃 (Man-in-the-Middle) を仕掛けられる可能性がある。それにより、root がアクセス可能な場所である /etc/passwd などに、任意のファイルが書き込まれるという深刻なリスクが生じる。
Linux Kernel FUSE の脆弱性 CVE-2026-31694:root 権限奪取の可能性
Linux Kernel FUSE Vulnerability Lets Attackers Gain Root Privileges
2026/07/10 CyberSecurityNews — Linux Kernel の FUSE サブシステムに存在する、脆弱性 CVE-2026-31694 を悪用するローカル攻撃者は、自身が制御するディレクトリ・エントリを用いてページ・キャッシュをオーバーフローさせ、root 権限を取得する可能性がある。この脆弱性は、Kernel が FUSE の readdir 結果をキャッシュする際に使用するコードパスに影響を及ぼす。FUSE は、ユーザー空間のファイル・システムが “/dev/fuse” を介して Kernel と通信するための仕組みであり、将来の読み取りを高速化するために、Kernel がディレクトリ・エントリをキャッシュする場合がある。
CitrixBleed 2 の悪用と NetScaler 侵害:DragonForce ランサムウェア展開を Huntress が検出
Hackers Exploit CitrixBleed 2 to Hijack MFA-Protected Sessions and Deploy DragonForce Ransomware
2026/07/10 gbhackers — CitrixBleed 2 (CVE-2025-5777) を悪用する脅威アクターが、多要素認証 (MFA) で保護されたアクティブな NetScaler セッションをハイジャックし、エンタープライズ侵害のための足掛かりを築いている。この活動は、標準化された攻撃手法を示しており、Initial Access Broker (IAB) またはランサムウェア・アフィリエイトが運用している可能性がある。
Continue reading “CitrixBleed 2 の悪用と NetScaler 侵害:DragonForce ランサムウェア展開を Huntress が検出”Windows 脆弱性の発見を AI が加速:Microsoft がユーザーに求める迅速なパッチ適用とは?
Microsoft Warns AI Will Bring More Windows Patches and Faster Deadlines
2026/07/10 SecurityBoulevard — AI がセキュリティ上の欠陥を迅速に発見し、それらを悪用するための新たな手段を攻撃者たちに提供し始めている。その一方で、Microsoft はエンタープライズ顧客に対して、Windows のパッチ適用負荷の増大に備えるよう促している。
OpenAI GPT-5.6/ChatGPT Work がリリース:Sol/Terra/Luna モデルに適した用途は?
OpenAI Releases GPT-5.6 and ChatGPT Work, a New Companion to Handle Your Tasks
2026/07/10 CyberSecurityNews — OpenAI は、GPT-5.6 モデル・ファミリーの一般提供を開始し、性能とコストに応じた 3 種類のモデルを導入している。具体的には、フラッグシップ・システムの Sol/日常的な専門業務向けのバランス型オプションである Terra/同ファミリーで最速かつ最も低コストの Luna である。
Continue reading “OpenAI GPT-5.6/ChatGPT Work がリリース:Sol/Terra/Luna モデルに適した用途は?”HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE
HP Linux Imaging and Printing Software Flaw Enables Privilege Escalation Attacks
2026/07/10 gbhackers — HP Linux Imaging and Printing Software (HPLIP) に重大な脆弱性が発見された。この脆弱性を悪用するリモート攻撃者は、Linux システムに対して潜在的な権限昇格およびコード実行の攻撃を仕掛けられる。この脆弱性 CVE-2026-14544 (CVSS v3 9.8) は、ネットワーク経由での悪用が可能であり、攻撃の複雑度は低く、ユーザー操作が不要であることから、高深刻度として評価されている。
Continue reading “HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE”Wireshark 4.6.7 がリリース:悪意のパケット解析によるクラッシュなどに対応
Wireshark 4.6.7 Released With Fixes for Vulnerabilities Allowing Crashes via Malicious Packets
2026/07/10 CyberSecurityNews — Wireshark Foundation が公表したのは、セキュリティに重点を置いた Wireshark 4.6.7 のリリースである。このアップデートで修正されたのは、特別に細工されたパケットまたはキャプチャ・ファイルを処理する際に、広く利用されているネットワーク・プロトコル・アナライザのクラッシュに至る複数の脆弱性である。Wireshark は、セキュリティ研究者/ネットワーク管理者/開発者/インシデント対応チームにより、ネットワーク・トラフィックの検査と、通信問題のトラブル・シューティングに広く使用されている。
Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ
Roundcube Webmail Security Update Patches Critical Zero-Click XSS and SSRF Bypass Flaws
2026/07/10 gbhackers — Roundcube が、複数の脆弱性に対処するバージョン 1.7.2 をリリースした。このバージョンは、セキュリティに重点を置いた更新であり、ゼロクリックの蓄積型クロスサイト・スクリプティング (XSS) 欠陥およびサーバサイド・リクエスト・フォージェリ (SSRF) バイパスなどを修正している。このアップデートは、さまざまなセキュリティ研究者からの開示を受けて開発されたものであり、すべての本番デプロイメントへの適用が強く推奨される。
Continue reading “Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ”U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ
Six U-Boot FIT Signature Verification Flaws Enable Code Execution and DoS Attacks
2026/07/10 CyberSecurityNews — U-Boot ブートローダーに存在する 6 件の深刻な脆弱性が、Binarly Research によるセキュリティ分析により発見された。これらの脆弱性が悪用されると、組み込みシステムおよびサーバ管理プラットフォームが、サービス拒否 (DoS) 攻撃や任意のコード実行にさらされる。U-Boot は、広範なデバイスのブート・チェーンにおける基盤コンポーネントであり、ルーターや IoT システムに加えて、エンタープライズ・サーバの Baseboard Management Controllers (BMC) などで使用されている。
Continue reading “U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ”AWS Cloud を 72 時間で侵害:AI を悪用する脅威アクターが見せつけたマシンスピード
AI-Assisted Hackers Compromise AWS Cloud in 72 Hours Using Stolen Credentials
2026/07/10 gbhackers — AI を悪用する脅威アクターたちが、有効な認証情報/弱いアイデンティティ制御/露出したシークレットに接触するとき、現代的な AWS 環境であっても、きわめて迅速に侵害されることが実証された。既知の手法が用いた、約 72 時間という前例のない速度で、広範なクラウドの制御が奪われた。クラウド・セキュリティ・チームにより調査された、このインシデントが示すのは、もはや攻撃者たちが、ゼロデイ脆弱性やカスタム・マルウェアを必要としていないことである。その代わりに AI を悪用することで、偵察/スクリプト作成/ラテラル・ムーブメントを、緊密に調整された攻撃の波へと圧縮している。
Continue reading “AWS Cloud を 72 時間で侵害:AI を悪用する脅威アクターが見せつけたマシンスピード”Shadow AI を再考する:AI ガバナンスとサイバー・セキュリティを分断するギャップとは?
Shadow AI is Your New Attack Surface
2026/07/10 InfoSecurity — セキュリティ・チームが、その存在すら把握していない AI システムを通じて、組織は攻撃されている。それは架空の話ではない。2026年における大半の組織にとって、それは運用上の現実である。CISO がランサムウェア/ゼロデイ脆弱性/アイデンティティ脅威に注力する一方で、新たなリスクが静かに拡大している。それを引き起こしているのは、高度な脅威アクターではなく、自分の仕事を遂行しようとする善意の従業員たちである。その新たな攻撃領域は Shadow AI である。大半の組織には、それを防御するための十分なガバナンスが整っていない。
GitLab CE/EE の 8件の脆弱性が FIX:悪意のスクリプト注入や認証情報漏洩の恐れ
GitLab Patches Eight Security Vulnerabilities Across Community and Enterprise Editions
2026/07/09 CyberSecurityNews — GitLab が公表したのは、Community Edition (CE)/Enterprise Edition (EE) に存在する、8 件の脆弱性に対処する重要なセキュリティ更新のリリースである。同社はユーザーに対して、速やかなアップグレードにより、潜在的なリスクを軽減するよう促している。2026年7月8日に公開された、最新のパッチ・バージョン 19.1.2/19.0.4/18.11.7 は、プラットフォームの複数のコンポーネントに影響を及ぼす、高深刻度/中深刻度/低深刻度の脆弱性を修正するものだ。
GitHub Copilot IDE コーディング・エージェントの欠陥:ワークフロー・レベルでのジェイルブレイクという問題点
GitHub Copilot IDE Coding Agents Vulnerable to Workflow-Level Jailbreak Attacks
2026/07/09 gbhackers — IDE に統合されている GitHub Copilot の新しいコーディング・エージェントが、特定のワークフロー・レベルのジェイルブレイク攻撃に影響を受けやすいことが判明した。これらの攻撃は、チャット上の拒否をバイパスし、エージェントが標準的なソフトウェア開発タスクを実行している間に、有害なコードの生成を可能にする。
Continue reading “GitHub Copilot IDE コーディング・エージェントの欠陥:ワークフロー・レベルでのジェイルブレイクという問題点”Claude/Cursor/Codex がトリガーするグレーゾーンのアクティビティ:曖昧化する善悪の境界
Claude, Cursor, and Codex Trigger Endpoint Security Rules Used to Catch Hackers
2026/07/09 CyberSecurityNews — Claude Code/Cursor/OpenAI Codex などの AI コーディングエージェントが、エンタープライズ環境に進出し続けている。その一方で、新たなテレメトリが示すのは、それらの AI エージェントの意図とは別に、認証情報アクセスおよび Living-off-the-Land バイナリ (LOLBins) に関連するセキュリティ検知がトリガーされている状況である。最近の Sophos CIXA 振る舞いエンジンによる分析が浮き彫りにするのは、攻撃者に関連する悪性のアクティビティと良性の自動化との境界が、これらのツールにより曖昧になっていることだ。
Continue reading “Claude/Cursor/Codex がトリガーするグレーゾーンのアクティビティ:曖昧化する善悪の境界”Foxit PDF Reader/Editor に複数の脆弱性が FIX:RCE および権限昇格の可能性
Foxit Patches Multiple Use-After-Free Flaws Leading to Remote Code Execution
2026/07/09 gbhackers — Foxit が公表したのは、広く利用されている PDF Reader/PDF Editor に存在し、リモート・コード実行 (RCE) につながる可能性のある、複数の解放済みメモリ使用 (UAF:Use-After-Free) の脆弱性に対処する重要なセキュリティ更新プログラムのリリースである。
You must be logged in to post a comment.