Axios npm パッケージ汚染を CISA が緊急警告:広範なサプライチェーン・リスクの懸念

CISA Warns Compromised Axios npm Package Fueled Major Supply Chain Attack

2026/04/21 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が発表したのは、広く利用されている npm パッケージである Axios に影響を及ぼす、深刻なソフトウェア・サプライチェーン侵害に関する緊急警告である。Axios は、Node.js とブラウザ環境で、HTTP リクエスト処理に利用される人気の JavaScript ライブラリである。

Continue reading “Axios npm パッケージ汚染を CISA が緊急警告:広範なサプライチェーン・リスクの懸念”

米国の NSA が Anthropic Mythos を運用:法廷で争うペンタゴンの姿勢と裏腹の展開

NSA Reportedly Using Anthropic’s Mythos Despite Pentagon Blacklist

2026/04/20 CyberSecurityNews — 米国の国家安全保障局 (NSA:National Security Agency) が、Anthropic の高度 AI モデル Mythos Preview を導入していると報じられている。その一方で、国防総省 (DoD:Department of Defense) は、Anthropic に対してサプライチェーン・リスク指定 (ブラックリスト) しており、内部における矛盾が浮き彫りとなっている。Anthropic とペンタゴンの対立は、2026年の初頭に遡る。

Continue reading “米国の NSA が Anthropic Mythos を運用:法廷で争うペンタゴンの姿勢と裏腹の展開”

Notion の公開ページから編集者の UUID が漏洩:メールアドレスなどが露出する恐れ

Public Notion Pages Expose Editors’ Profile Photos and Email Addresses

2026/04/20 gbhackers — 広く利用される生産性向上およびノート作成アプリケーション Notion に存在する、深刻なデータ露出の問題が明らかになった。この露出は、認証/クッキー/アクセス・トークンを一切必要とせずに発生し、数千件のインデックス可能な企業 Wiki や個人ページが、データ・スクレイピングに対して脆弱な状態となっている。

Continue reading “Notion の公開ページから編集者の UUID が漏洩:メールアドレスなどが露出する恐れ”

Windows RDP の新たなアラート:2026/04 Patch Tuesday でのアップデートを確認

New RDP Alert After April 2026 Security Update Warns of Unknown Connections

2026/04/20 CyberSecurityNews — 2026年04月 Patch Tuesday の一環として、Windows Remote Desktop Connection (MSTSC) の挙動に大きな変更が導入された。Remote Desktop Protocol (.rdp) ファイルを悪用するフィッシング攻撃から、ユーザーを保護するための新たな警告ダイアログが、この変更において追加されている。

Continue reading “Windows RDP の新たなアラート:2026/04 Patch Tuesday でのアップデートを確認”

Gemini AI が実現する詐欺広告の排除:83 億件以上の悪質な広告をブロック/削除

Google Uses Gemini AI to Stop Malicious Ads From Threat Actors – 8.3 billion ads Blocked

2026/04/20 CyberSecurityNews — GenAI を悪用する脅威アクターたちが、前例のない規模で高度な広告詐欺を展開している。それに対抗する Google は、Gemini AI モデルを広告のセキュリティ基盤へ統合し、これらの脅威を積極的に無効化している。Google が公開した Ads Safety Report 2025 によると、AI が防御の能力を大幅に向上させたという。このセキュリティ・システムにより、99% 以上のポリシー違反広告がユーザーへ到達する前に検出された。

Continue reading “Gemini AI が実現する詐欺広告の排除:83 億件以上の悪質な広告をブロック/削除”

iTerm2 の脆弱性 CVE-N/A:エスケープシーケンスに起因する任意のコード実行

iTerm2 Flaw Turns SSH Escape Sequences Into Arbitrary Code Execution

2026/04/20 gbhackers — “cat” などのコマンドを用いたテキスト・ファイルの読み取りは、多くのサイバーセキュリティ・コミュニティにおいて安全な操作であると認識されている。その一方で、セキュリティ研究者たちが実証したのは、人気の macOS 用ターミナル・エミュレータである iTerm2 において、この単純な操作から任意のコード実行に至る可能性である。 OpenAI との共同研究により明らかとなったのは、無害に見えるターミナル出力を処理する際に、ターミナル・エミュレータの信頼モデルに根本的な欠陥が存在することだった。

Continue reading “iTerm2 の脆弱性 CVE-N/A:エスケープシーケンスに起因する任意のコード実行”

Flowise の深刻な脆弱性:Anthropic MCP アダプタ経由でのコマンド実行の恐れ

Critical Vulnerability In Flowise Allows Remote Command Execution Via MCP Adapters

2026/04/20 CyberSecurityNews — Flowise などの AI フレームワークに存在する深刻な脆弱性が発見され、数百万ユーザーがリモート・コード実行 (RCE) の危険にさらされている。この欠陥を発見した OX Security は、Anthropic が開発した AI エージェント向け通信規格 Model Context Protocol (MCP) に起因するとし、広く使用されている標準に内在する問題であると指摘している。

Continue reading “Flowise の深刻な脆弱性:Anthropic MCP アダプタ経由でのコマンド実行の恐れ”

Anthropic MCP の複数の脆弱性:最大 20万台サーバに大規模な RCE リスク

Anthropic MCP Hit by Critical Vulnerability Enabling Remote Code Execution

2026/04/20 gbhackers — Anthropic の Model Context Protocol (MCP) において、深刻かつ広範で構造的な脆弱性が発見された。2026年4月15日に OX Security Research チームが公開した調査により、1億 5,000万件以上のダウンロードと最大で 20万台のサーバが、完全な乗っ取りのリスクに直面していることが明らかになった。この脆弱性により、脆弱な MCP 実装を運用するシステム上で任意のリモート・コード実行 (RCE) が可能となり、機密ユーザーデータ/内部データベース/API キー/チャット履歴へのアクセスなどが引き起こされる。

Continue reading “Anthropic MCP の複数の脆弱性:最大 20万台サーバに大規模な RCE リスク”

FortiSandbox の脆弱性 CVE-2026-39808 が FIX:PoC エクスプロイトも公開

PoC Exploit Released for FortiSandbox Vulnerability that Allows Attacker to Execute Commands

2026/04/18 CyberSecurityNews — Fortinet の FortiSandbox 製品群の、深刻な脆弱性 CVE-2026-39808 に対する PoC エクスプロイトが公開された。この脆弱性を悪用する未認証の攻撃者は、ログイン資格情報を必要とせずに、root 権限で任意の OS コマンドの実行が可能になる。FortiSandbox に影響を及ぼす OS コマンド・インジェクションの脆弱性 CVE-2026-39808 は、”/fortisandbox/job-detail/tracer-behavior” エンドポイントに存在する。

Continue reading “FortiSandbox の脆弱性 CVE-2026-39808 が FIX:PoC エクスプロイトも公開”

地政学的分断によるリスク:デジタル主権/AI ガバナンス/取締役会の在り方がカギとなる

When Geopolitics Writes Your Compliance Roadmap

2026/04/17 SecurityBoulevard — サイバー政策は、現実のサイバーに遅れ続けてきた。侵害後に規制が定められ、失敗後にフレームワークが形成され、誰かが大きな損失を被った後に説明責任の構造が具現化してきた。NCC Group の Global Cyber Policy Radar 第 5 版が示唆するのは、ついに、このサイクルが変化し始めたことだ。ただし、政府が賢くなったわけではない。無視できないほど、リスクが拡大したからである。

Continue reading “地政学的分断によるリスク:デジタル主権/AI ガバナンス/取締役会の在り方がカギとなる”

AI の能力による脆弱性発見プロセスの変化:攻撃者の参入障壁が大幅に低下

Commercial AI Models Show Rapid Gains in Vulnerability Research

2026/04/17 infoSecurity — 非公開の最先端 AI モデルである Anthropic Claude Mythos が、主要なオペレーティング・システムをカバーするかたちで数千件のゼロデイ脆弱性を特定できる能力を示す一方で、一般的な商用モデルにおいてもソフトウェアのバグ発見能力が進展している。Forescout の Verde Labs によると、1 年前には AI モデルの 55% が基本的な脆弱性調査に失敗し、93% がエクスプロイト開発タスクに失敗していた。しかし、その後の進展により、2026年のテスト対象となった全モデルが脆弱性調査タスクを完了し、その半数において、自律的に動作するエクスプロイト生成が可能となっている。

Continue reading “AI の能力による脆弱性発見プロセスの変化:攻撃者の参入障壁が大幅に低下”

NIST NVD の方針を転換させる CVE の急増:詳細情報の付与を優先対象のみに限定

NIST, Overrun by Massive Numbers of Submitted CVEs, Limits Analysis Work

2026/04/17 SecurityBoulevard — 長年にわたり、ソフトウェアの脆弱性を追跡/分析/カタログ化を行い、その成果を広く公開してきた連邦機関 NIST だが、世界中から報告/提出される膨大な数のセキュリティ欠陥に圧倒され、対応の範囲を縮小するという状況にある。今週に National Institute of Standards and Technology (NIST) が発表したのは、Common Vulnerabilities and Exposures (CVE) に関する詳細情報の付与を、特定条件を満たすものだけに限定するという声明である。

Continue reading “NIST NVD の方針を転換させる CVE の急増:詳細情報の付与を優先対象のみに限定”

Windows Snipping Tool の脆弱性 CVE-2026-33829:NTLM リークと PoC の存在

Windows Snipping Tool Vulnerability Allows Attacker to Perform Spoofing Over a Network

2026/04/17 CyberSecurityNews — Microsoft が公表したのは、Windows Snipping Tool に存在する深刻度 Medium のセキュリティ脆弱性への対処である。このスプーフィングの脆弱性 CVE-2026-33829 を悪用する攻撃者は、ユーザー認証情報を窃取する可能性がある。なお、この脆弱性は、Blackarrow (Tarlogic) のセキュリティ研究者により発見/報告され、2026年04月14日の Patch Tuesday で正式に修正されている。

Continue reading “Windows Snipping Tool の脆弱性 CVE-2026-33829:NTLM リークと PoC の存在”

Claude Opus 4.7:開発者のための問題解決能力の強化と dual-use リスクへの対応

Anthropic Introduces Claude Opus 4.7 for Advanced Problem-Solving

2026/04/17 gbhackers — Anthropic は、Claude Opus 4.7 を正式にリリースした。大規模なアップグレードは、複雑なソフトウェア・エンジニアリングへの対応を目的とするものであり、それと同時に厳格なサイバー・セキュリティ保護機構を導入している。2026年04月16日に公開された新モデルは、開発者のための問題解決能力の強化と、AI に伴う dual-use リスクに対して積極的に対処するものだ。

Continue reading “Claude Opus 4.7:開発者のための問題解決能力の強化と dual-use リスクへの対応”

Azure WAC の脆弱性 CVE-2026-32196:オンプレミス環境での未認証ワンクリック RCE に注意

One-Click RCE in Azure Windows Admin Center Allow Attacker to Execute Arbitrary Commands

2026/04/17 CyberSecurityNews — Windows Admin Center はローカルにデプロイされるブラウザ・ベースの管理ツールであり、Windows/サーバ/クライアント/クラスターを管理するための、中央集約型の GUI 環境を提供するものだ。Cymulate Research Labs により発見された、この深刻な脆弱性 CVE-2026-32196 を悪用する攻撃者は、Azure 統合環境およびオンプレミス環境において、認証不要かつワンクリックでのリモートコード実行 (RCE) を可能にする。

Continue reading “Azure WAC の脆弱性 CVE-2026-32196:オンプレミス環境での未認証ワンクリック RCE に注意”

Hugging Face から GO バックドアを展開:Marimo の脆弱性 CVE-2026-39987 を武器化

Attackers Weaponize CVE-2026-39987 to Spread Blockchain-Based Backdoor Via Hugging Face

2026/04/17 CyberSecurityNews — Marimo Python ノートブック・プラットフォームの深刻な脆弱性が、現在進行形の攻撃で積極的に悪用され、Blockchain ベースのバックドアが開発者のシステムに展開されている。この脆弱性 CVE-2026-39987 により認証不要のリモートコード実行が可能になるため、攻撃者にとって極めて魅力的な侵入ポイントが生じる。この脆弱性を悪用する攻撃者は、偽の Hugging Face Space を通じて NKAbuse マルウェアの新たなバリアントをインストールしている。

Continue reading “Hugging Face から GO バックドアを展開:Marimo の脆弱性 CVE-2026-39987 を武器化”

TP-Link Router の脆弱性 CVE-2023-33538:EOL 狙いの Mirai 亜種配布を検知

TP-Link Routers Hit by Mirai in CVE-2023-33538 Attacks

2026/04/17 gbhackers — 脆弱な TP-Link 家庭用ルーターを標的とするスキャン活動において、古い脆弱性を悪用する攻撃者が、Mirai 亜種のマルウェアを自動的に配布している。現時点におけるエクスプロイト試行には実装ミスが存在するが、脆弱性 CVE-2023-33538/デフォルト認証情報/EOL ファームウェアの連鎖により、ユーザーは危険な状態に陥ると、Palo Alto Unit 42 の研究者たちが警告している。

Continue reading “TP-Link Router の脆弱性 CVE-2023-33538:EOL 狙いの Mirai 亜種配布を検知”

CISA KEV 警告 26/04/16:ActiveMQ の脆弱性 CVE-2026-34197 を KEV に登録

CISA Warns of Apache ActiveMQ Input Validation Vulnerability Exploited in Attacks

2026/04/17 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Apache ActiveMQ に存在する Critical なセキュリティ欠陥に対して緊急警告を発出した。2026年04月16日に同機関は、脆弱性 CVE-2026-34197 を Known Exploited Vulnerabilities (KEV) カタログへ正式に登録した。

Continue reading “CISA KEV 警告 26/04/16:ActiveMQ の脆弱性 CVE-2026-34197 を KEV に登録”

Microsoft Defender の脆弱性 CVE-2026-33825:非調整型の PoC 公開

New PoC Exploit Published for Microsoft Defender 0-Day Flaw

2026/04/16 gbhackers — Microsoft Defender の脆弱性に対する Proof-of-Concept (PoC) エクスプロイトを、Chaotic Eclipse という名で活動するセキュリティ研究者が公開した。2026年04月15日 に公開されたエクスプロイトは、2026年4月の Patch Tuesday で修正された脆弱性 CVE-2026-33825 に対するものである。この非調整型の公開が浮き彫りにするのは、Microsoft の脆弱性開示プログラムと独立系セキュリティ研究者との間に存在する対立構造の激化である。

Continue reading “Microsoft Defender の脆弱性 CVE-2026-33825:非調整型の PoC 公開”

n8n の AI Workflow 侵害を検出:正規ドメインからのメールや Web リクエストに御用心

Hackers Abuse n8n AI Workflow Automation to Deliver Malware Through Trusted Webhooks

2026/04/16 CyberSecurityNews — サイバー犯罪者たちが発見したのは、正規の AI ワークフロー自動化ツールである n8n を乗っ取ることで、従来のセキュリティ・フィルタを回避してマルウェアを配信する新たな手法である。それらの攻撃者は、インフラをゼロから構築する代わりに、生産性プラットフォームを武器化し、フィッシング・メール送信および危険なペイロード配信に悪用している。

Continue reading “n8n の AI Workflow 侵害を検出:正規ドメインからのメールや Web リクエストに御用心”

Splunk Enterprise/Cloud の脆弱性 CVE-2026-20204 が FIX:RCE の可能性

Splunk Enterprise and Cloud Platform Vulnerability Enables Remote Code Execution Attacks

2026/04/16 CyberSecurityNews — Splunk の Enterprise/Cloud プラットフォームに影響を及ぼす、重大なセキュリティ脆弱性が、同社の研究者である Gabriel Nitu により発見/報告された。この脆弱性 CVE-2026-20204 (CVSS 7.1) を悪用する攻撃者は、Remote Code Execution (RCE) 攻撃を可能にし、ユーザー組織のネットワークに重大な脅威をもたらす。Splunk は機密ログ・データやセキュリティ・メトリクスを処理することが多いため、この環境における RCE 脆弱性への対処は、システム管理者にとって即時的な課題となる。

Continue reading “Splunk Enterprise/Cloud の脆弱性 CVE-2026-20204 が FIX:RCE の可能性”

Nginx-UI の脆弱性 CVE-2026-33032 が FIX:MCP 接続エンドポイントの認証欠落

Nginx-UI Flaw Actively Exploited to Enable Full Server Takeover

2026/04/16 gbhackers — Nginx 管理用 Web インターフェイスである nginx-ui で発見された深刻な脆弱性が、現在進行形の攻撃で積極的に悪用されている。脆弱性 CVE-2026-33032 (CVSS:9.8:Critical) を悪用するリモート攻撃者は、パスワードや認証情報を一切必要とせずに、サーバを完全に乗っ取ることが可能になる。単一の保護されていない HTTP エンドポイントが存在するだけで、攻撃者は数秒でシステム全体を侵害できると、この脆弱性を発見/報告した Pluto Security のサイバー・セキュリティ研究者は指摘している。

Continue reading “Nginx-UI の脆弱性 CVE-2026-33032 が FIX:MCP 接続エンドポイントの認証欠落”

Chrome の Critical 脆弱性 5 件が FIX:サンドボックス回避による RCE などの可能性

Critical Chrome Vulnerabilities Let Attackers Execute Arbitrary Code – Update Now!

2026/04/16 CyberSecurityNews — Google が公開した Chrome ブラウザの重要なセキュリティ・アップデートは、システムを深刻なサイバー脅威に晒す可能性のある、31 件の脆弱性に対応するものだ。最も深刻な 5 件の Critical 脆弱性は、対象システム上での任意のコード実行を可能にするため、すべてのユーザーに求められるのは、2026年04月15日 に公開された Stable Channel アップデートの適用となる。

Continue reading “Chrome の Critical 脆弱性 5 件が FIX:サンドボックス回避による RCE などの可能性”

Cisco ISE/ISE-PIC の脆弱性 CVE-2026-20147 が FIX:認証済みフル RCE の恐れ

Critical Cisco ISE Flaws Let Remote Attackers Execute Malicious Code

2026/04/18 gbhackers — Cisco が公開したのは、Identity Services Engine (ISE) および ISE Passive Identity Connector (ISE-PIC) に影響を及ぼす、新たな 2 件の脆弱性に対する緊急セキュリティ・アドバイザリである。2 つの脆弱性のうちで最も深刻なものは、認証済みのリモート攻撃者に対して完全なリモートコード実行 (RCE) を許し、影響を受けるインフラの完全な侵害を引き起こす。

Continue reading “Cisco ISE/ISE-PIC の脆弱性 CVE-2026-20147 が FIX:認証済みフル RCE の恐れ”

自律型 LLM ブラウザがもたらす攻撃面:Comet/Atlas/Copilot/Leo の特性を分析

Agentic LLM Browsers Open New Front in Prompt Injection, Data Theft

2026/04/15 gbhackers — 自律型 LLM ブラウザにより、日常的なブラウジングが自動化された AI 駆動ワークフローへと変換されていくが、それと同時に、新たで強力なプロンプト・インジェクションとデータ窃取の攻撃面を露出させる。AI にブラウザ操作を委任し、セッション/クッキー/権限を全面的に利用させることで、従来の XSS のような脆弱性はエージェント乗っ取りやクロスサイト侵害へとエスカレートする。

Continue reading “自律型 LLM ブラウザがもたらす攻撃面:Comet/Atlas/Copilot/Leo の特性を分析”

PHP Composer の脆弱性 CVE-2026-40176/40261 が FIX:任意のコマンド実行の可能性

New PHP Composer Vulnerability Let Attackers Execute Arbitrary Commands

2026/04/15 CyberSecurityNews — PHP Composer が公開したのは、2件のコマンド・インジェクションの脆弱性 CVE-2026-40176/CVE-2026-40261 に対処するための緊急セキュリティ・アップデートである。PHP Composer は世界中の開発者に利用される依存関係管理ツールであるため、コード実行に関わる脆弱性は極めて深刻な存在となる。Perforce Version Control System (VCS) ドライバの脆弱性を悪用する攻撃者は、被害者のマシン上で任意のコマンド実行を可能にする。

Continue reading “PHP Composer の脆弱性 CVE-2026-40176/40261 が FIX:任意のコマンド実行の可能性”

Active Directory の脆弱性 CVE-2026-33826 が FIX:隣接ネットワーク経由での RCE

Windows Active Directory Flaw Opens Door to Malicious Code Execution

2026/04/15 gbhackers — Microsoft が明らかにしたのは、Windows Active Directory 内に存在するクリティカルなセキュリティ脆弱性により、エンタープライズ・ネットワークに深刻なリスクが生じる可能性である。この脆弱性 CVE-2026-33826 を悪用する認証済みの攻撃者は、隣接ネットワーク経由でのリモートコード実行を可能にする。すでに 2026年4月の Patch Tuesday で修正され、Critical と評価されているため、ネットワーク管理者およびセキュリティ・チームは即時対応を優先すべきである。

Continue reading “Active Directory の脆弱性 CVE-2026-33826 が FIX:隣接ネットワーク経由での RCE”

Windows BitLocker の脆弱性 CVE-2026-27913 が FIX:ローカル攻撃者による Secure Boot 回避

Windows BitLocker Vulnerability Allows Attacker to Bypass Security Feature

2026/04/15 CyberSecurityNews — Microsoft が明らかにしたのは、Windows BitLocker に存在する深刻な脆弱性に対するセキュリティ・アップデートである。このセキュリティ機能バイパスに分類される脆弱性 CVE-2026-27913 は、セキュリティ研究者 Alon Leviev が Microsoft STORM チームと共同で発見したものであり、2026年4月の Patch Tuesday で修正されている。

Continue reading “Windows BitLocker の脆弱性 CVE-2026-27913 が FIX:ローカル攻撃者による Secure Boot 回避”

AI エクステンションのリスクが顕在化:急激な拡大と過剰な権限がセキュリティに盲点を生む

Over Permissive and Proliferating, AI-Driven Browser Extensions Create Security Blindspots 

2026/04/15 SecurityBoulevard — AI エクステンションが、既知の脆弱性を抱え込む可能性は 60% であり、クッキーへアクセスする可能性は平均の 3 倍に達することが、LayerX Security の Enterprise Browser Extension Security Report 2026 で明らかになった。また、AI エクステンションがリモート・スクリプトを実行する可能性も高いことが、100万台以上のエンタープライズ・デバイスのデータ分析で確認された。

Continue reading “AI エクステンションのリスクが顕在化:急激な拡大と過剰な権限がセキュリティに盲点を生む”

Google/Microsoft/Meta のプライバシー違反:オプトアウト後のユーザー・トラッキングに批判

Google, Microsoft, Meta Accused of Tracking Users Even After Privacy Opt-Out

2026/04/15 gbhackers — Google/Microsoft/Meta などの主要テクノロジー企業によるユーザー追跡が、データ共有に対する明示的なオプトアウト後も継続していることが、プライバシー技術企業 webXray による独自監査により明らかになった。この結果が示唆するのは、California Consumer Privacy Act (CCPA) に対する産業規模での大規模な非準拠であり、これら企業および Web サイト運営者に対して、数十億ドル規模の法的責任リスクが生じる可能性がある。この調査により判明したのは、ユーザーがプライバシー保護機能を有効化した後も、Web サイトの 55 % が広告クッキーを設定し続けていたことだ。

Continue reading “Google/Microsoft/Meta のプライバシー違反:オプトアウト後のユーザー・トラッキングに批判”

Adobe Acrobat/Reader の脆弱性 CVE-2026-34622/34626 が FIX:任意コード実行の恐れ

Adobe Acrobat Reader Vulnerabilities Let Attackers Execute Arbitrary Code

2026/04/15 CyberSecurityNews — Adobe が公開したのは、Windows/macOS 向けの Adobe Acrobat/Reader に存在する、2 件の脆弱性 CVE-2026-34622/CVE-2026-34626 に対処する重要なセキュリティ・アドバイザリである。公式アドバイザリによると、これらの脆弱性の悪用に成功した攻撃者は、標的システム上での任意のコード実行または任意のファイル読み取りを可能にする。

Continue reading “Adobe Acrobat/Reader の脆弱性 CVE-2026-34622/34626 が FIX:任意コード実行の恐れ”

WordPress 正規プラグインを介した攻撃:8 ヶ月間にわたり検知を回避したバックドア

Trusted WordPress Plugins Hijacked in 8-Month Stealth Backdoor Campaign

2026/04/15 gbhackers — 30 以上の人気 WordPress プラグインにリモート・コード実行 (RCE) バックドアを密かに仕込んだハッカーたちが、約 8 ヶ月間の休眠後にマルウェアを起動して wp-config.php を書き換え、隠蔽 SEO スパムを注入するという、大規模なキャンペーンを展開している。このインシデントは “Essential Plugin” と呼ばれるプラグイン群に関連している。このポートフォリオは、スライダー/カウントダウン・タイマー/FAQ/ギャラリーなどの機能を提供する、30 以上の無料プラグインと有料エクステンションで構成されている。

Continue reading “WordPress 正規プラグインを介した攻撃:8 ヶ月間にわたり検知を回避したバックドア”

Microsoft SharePoint Server のゼロデイ脆弱性 CVE-2026-32201:実環境での悪用を確認

Microsoft SharePoint Server 0-Day Vulnerability Actively Exploited in Attacks

2026/04/15 CyberSecurityNews — 2026年4月の Patch Tuesday で Microsoft が認めたのは、SharePoint Server に存在する深刻なゼロデイ脆弱性 CVE-2026-32201 (CVSS 6.5:Important) が、実環境におけるスプーフィング (成りすまし攻撃) で積極的に悪用されていることだ。この脆弱性が影響を及ぼす範囲は SharePoint Server の複数バージョンであり、CVSS ベーススコアは 6.5 (Important) と評価されている。

Continue reading “Microsoft SharePoint Server のゼロデイ脆弱性 CVE-2026-32201:実環境での悪用を確認”

etcd の認証バイパス脆弱性 CVE-2026-33413:機密クラスタ API への不正アクセス

Critical etcd Vulnerability Allows Unauthorized Access to Sensitive Cluster APIs

2026/04/14 gbhackers ‐‐‐ 世界中のバックエンド・システムの基盤として多用されている分散型キー・バリュー・ストアである etcd に存在する、深刻な認証バイパス脆弱性 CVE-2026-33413 (CVSS:8.8) を、Strix が開発した自律型 AI セキュリティ・エージェントが発見した。 この欠陥を悪用する未認証/権限不足のユーザーは、特権が必要なクラスタ操作を実行可能となる。このアクセス制御の不備を完全自律で特定した Strix は、PoC 環境を自動構築してエクスプロイトを検証した後に、メンテナへ通知した。

Continue reading “etcd の認証バイパス脆弱性 CVE-2026-33413:機密クラスタ API への不正アクセス”

Fortinet の 11 件の脆弱性が FIX:FortiSandbox/FortiOS/FortiAnalyzer/FortiManager に影響

Fortinet Patches 11 Vulnerabilities Across FortiSandbox, FortiOS, FortiAnalyzer, and FortiManager

2026/04/14 CyberSecurityNews — 2026年4月14日に Fortinet が公表したのは、11 件の脆弱性に対応する包括的なセキュリティ・アドバイザリであり、その内訳は Critical が 2 件、High が 2 件、Medium および Low が 7 件となっている。これらの脆弱性が影響を及ぼす範囲は、FortiSandbox/FortiAnalyzer/FortiManager/FortiOS/FortiProxy/FortiPAM/FortiSwitchManager である。エンタープライズ管理者に対して強く求められるのは、優先的かつ即時のパッチ適用である。

Continue reading “Fortinet の 11 件の脆弱性が FIX:FortiSandbox/FortiOS/FortiAnalyzer/FortiManager に影響”

108 個の悪意の Chrome エクステンション:共有 C2 インフラによる大規模キャンペーンを発見

Hackers Use 108 Chrome Extensions to Steal User Data Through Shared C2 Infrastructure

2026/04/14 CyberSecurityNews — 悪意の Google Chrome エクステンション 108個を用いる、大規模なサイバー・スパイ・キャンペーンが確認された。Socket の最新レポートによると、これらのエクステンションは機密ユーザー・データの窃取およびアクティブな Web セッションの乗っ取りを目的として設計されている。この大規模なオペレーションは、攻撃者たちに共有される Command and Control (C2) インフラで管理されている。

Continue reading “108 個の悪意の Chrome エクステンション:共有 C2 インフラによる大規模キャンペーンを発見”

Microsoft 2026-04 月例アップデート:2 件のゼロデイを含む 167 件の脆弱性に対応

Microsoft April 2026 Patch Tuesday fixes 167 flaws, 2 zero-days

2026/04/14 BleepingComputer — 今日は 2026年4月の Microsoft Patch Tuesday であり、2件のゼロデイ脆弱性を含む167件の脆弱性に対するセキュリティ・アップデートが公開された。今回の Patch Tuesday では、Critical に分類される脆弱性が 8 件含まれており、そのうちの 7 件はリモートコード実行脆弱性、残りの 1 件はサービス拒否脆弱性である。

Continue reading “Microsoft 2026-04 月例アップデート:2 件のゼロデイを含む 167 件の脆弱性に対応”

SAP の 2026/04 Patch Day:深刻な SQLi の脆弱性 CVE-2026-27681 などを FIX

SAP Patch Day Fixes Critical SQL Injection, DoS, and Code Injection Flaws

2026/04/14 gbhackers — SAP は 2026年4月の Security Patch Day において、19 件の新たなセキュリティ・ノートを公開し、1 件のノートを更新した。SAP Support Portal によると、これらのパッチにより修正されるのは、SQL Injection/サービス拒否 (DoS)/コード・インジェクションなどの脆弱性である。すべての管理者に対して SAP が強く推奨するのは、これらの更新を確認して速やかにパッチを適用し、エンタープライズ・インフラを保護することである。

Continue reading “SAP の 2026/04 Patch Day:深刻な SQLi の脆弱性 CVE-2026-27681 などを FIX”

Ivanti Neurons for ITSM の脆弱性 CVE-2026-4913/4914 が FIX:ユーザーセッション窃取の恐れ

Ivanti Neurons for ITSM Vulnerabilities Allow Remote Attacker to Obtain User Sessions

2026/04/14 CyberSecurityNews ‐‐‐ Ivanti が公開したのは、オンプレミス型 IT サービス・マネジメント・プラットフォーム Ivanti Neurons for ITSM (N-ITSM) に存在する、2 件の脆弱性 CVE-2026-4913/CVE-2026-4914 (Medium) に対処するセキュリティ・アップデートである。これらの脆弱性を悪用する認証済みのリモート攻撃者は、侵入後のアクセス維持/他ユーザーのセッション・データの取得を可能にする。 

Continue reading “Ivanti Neurons for ITSM の脆弱性 CVE-2026-4913/4914 が FIX:ユーザーセッション窃取の恐れ”

Synology SSL VPN Client の脆弱性 CVE-2021-47960/47961 が FIX:機密データ漏洩の恐れ

Synology SSL VPN Client Vulnerability Enabled Remote Access to Sensitive Files

2026/04/14 gbhackers — Synology が公開したセキュリティ・アドバイザリ “Synology-SA-26:05” において、同社の SSL VPN Client ユーティリティに存在する 2 件の脆弱性 CVE-2021-47960/47961 が修正された。これらの脆弱性を悪用するリモート攻撃者は、機密システム・ファイルへのアクセスを可能にすることから、セキュアなネットワーク・トラフィックが傍受される恐れがある。 

Continue reading “Synology SSL VPN Client の脆弱性 CVE-2021-47960/47961 が FIX:機密データ漏洩の恐れ”

CISA KEV 警告 26/04/13:Adobe/Microsoft/Fortinet の脆弱性 7件を登録

U.S. CISA adds Adobe, Fortinet, Microsoft Exchange Server, and Microsoft Windows flaws to its Known Exploited Vulnerabilities catalog

2026/04/14 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Adobe/Microsoft/Fortinet の脆弱性を Known Exploited Vulnerabilities (KEV)カタログへ登録した。以下は、今回カタログへ追加された脆弱性である。

CVE-2026-34621:Adobe Acrobat/Reader Prototype Pollution 脆弱性
CVE-2012-1854:Visual Basic for Applications 不正ライブラリロード脆弱性
CVE-2020-9715:Adobe Acrobat Use-After-Free 脆弱性
CVE-2023-21529:Exchange Server 信頼できないデータのデシリアライズ脆弱性
CVE-2023-36424:Windows 境界外読み取り脆弱性
CVE-2025-60710:Windows リンクフォロー脆弱性
CVE-2026-21643:Fortinet SQL Injection 脆弱性

Continue reading “CISA KEV 警告 26/04/13:Adobe/Microsoft/Fortinet の脆弱性 7件を登録”

GitHub/Jira の偽公式通知に御用心:シンプルな手口でセキュリティ・ゲートウェイを回避

Hackers Abuse GitHub and Jira Notifications to Deliver Phishing Through Trusted SaaS Channels

2026/04/13 CyberSecurityNews — いまのサイバー犯罪者たちは、開発者や IT チームが最も信頼しているツール自体を武器化している。GitHub と Jira に組み込まれた自動通知機能を悪用する攻撃者たちは、それらプラットフォーム自身のサーバから発信されるメッセージとして、説得力の高いフィッシングメールを配信している。その単純さに、このキャンペーンの危険性が潜んでいる。従来のフィッシングは、送信元アドレスを操作するために偽装などを行うが、セキュリティ・ツールによる検知が可能な場合が多い。

Continue reading “GitHub/Jira の偽公式通知に御用心:シンプルな手口でセキュリティ・ゲートウェイを回避”

ランサムウェアの現実:金銭目的とハクティビズムと AI 駆動がブレンドされている

Ransomware Lives On, Blending Hacktivism and Crime, Fueled by AI 

2026/04/13 SecurityBoulevard — 現在のランサムウェア・グループが好んで用いる二重恐喝が、深刻な被害をもたらしているが、新たに登場した四重恐喝により、標的組織における被害緩和と対応が複雑化し、恐喝支払い金にエスカレーションが生じると懸念されている。しかし、この状況は、法執行機関による大規模な摘発が行われたにもかかわらず、ランサムウェアが進化し続けていることを示す氷山の一角に過ぎない。

Continue reading “ランサムウェアの現実:金銭目的とハクティビズムと AI 駆動がブレンドされている”

Mozilla が Microsoft を公に批判:Windows への Copilot の強引な展開を巡って

Mozilla Criticizes Microsoft for Installing Copilot on Windows Without User Consent

2026/04/13 CyberSecurityNews — Mozilla が Microsoft を公に批判した理由は、ユーザーの同意なしに AI アシスタント Copilot を Windows システムへ展開した点にある。Firefox の開発元が指摘するのは、ユーザーの権利よりも企業の収益を優先する Microsoft の姿勢だ。Mozilla は “Old Habits Die Hard” (習慣はなかなか変えられない) というブログ投稿で、自動インストール/ハードウェアデフォルト設定/欺瞞的 UI デザインを用いて、Windows エコシステム全体へと Copilot を 積極的に展開していると非難している。

Continue reading “Mozilla が Microsoft を公に批判:Windows への Copilot の強引な展開を巡って”

Axios の RCE 脆弱性 CVE-2026-40175 が FIX:AWS IMDSv2 保護の回避と PoC のリリース

Critical Axios Vulnerability Enables Remote Code Execution, PoC Released

2026/04/13 gbhackers — 広く利用される HTTP クライアント・ライブラリ Axios で深刻なセキュリティ脆弱性が発見され、リモートコード実行 (RCE) およびクラウド・インフラ全体への侵害の恐れが生じている。脆弱性 CVE-2026-40175 (CVSS3.1:9.9:Critical) を悪用する攻撃者は、AWS IMDSv2 の保護を回避し、機密クラウド・メタデータを窃取可能となる。この問題は研究者 raulvdv により発見され、jasonsaayman により公表され、すでに Proof of Concept (PoC) も公開されている。

Continue reading “Axios の RCE 脆弱性 CVE-2026-40175 が FIX:AWS IMDSv2 保護の回避と PoC のリリース”

Nginx 1.29.8 がリリース:OpenSSL 4.0 対応などでセキュリティを向上

Nginx 1.29.8 and FreeNginx Released With Critical Security Updates

2026/04/13 CyberSecurityNews — Nginx.org が公表したのは、Nginx 1.29.8/FreeNginx における重要なセキュリティ・アップデートの正式リリースである。2026年4月7日に公開された一連のバージョンで導入されたのは、堅牢なサーバ・パフォーマンスを確保し、最新のサイバー脅威から防御するために設計された、重要なセキュリティ機能/強化された暗号化互換性/重要なバグ修正などである。Web サーバ管理者にとって必要なことは、このインフラの更新を最優先で実施することだ。

Continue reading “Nginx 1.29.8 がリリース:OpenSSL 4.0 対応などでセキュリティを向上”

Identity 管理の自動化が停滞:導入が遅れる MFA/SSO と変化を招く AI の存在

Survey Sees Little Progress Made on Automating Identity Management

2026/04/13 SecurityBoulevard — Cerby の委託により Ponemon Group が実施した、614 名の Security/IT リーダーに対する調査結果 “The Hidden Security Threat of Disconnected Apps” によると、導入済みアプリケーションの 89% が、MFA (Multi-Factor Authentication) プラットフォームで一元管理されていないことが判明した。この調査では、アプリケーションの 70% が、SSO (Single Sign On) に統合されていないことも明らかになった。

Continue reading “Identity 管理の自動化が停滞:導入が遅れる MFA/SSO と変化を招く AI の存在”

Apache Tomcat の脆弱性 CVE-2026-29146/34486/34500 が FIX:EncryptInterceptor バイパスの可能性

Apache Tomcat Flaws Enable EncryptInterceptor Bypass

2026/04/13 gbhackers — Apache Software Foundation が公開したのは、Apache Tomcat で新たに発見された 3 件の脆弱性 CVE-2026-29146/34486/34500 に対処するための重要なセキュリティ・アップデートである。Apache Tomcat は、広く導入されているオープンソースの Web サーバ であるため、これらの脆弱性により多くのエンタープライズ環境に深刻なリスクが生じる。

Continue reading “Apache Tomcat の脆弱性 CVE-2026-29146/34486/34500 が FIX:EncryptInterceptor バイパスの可能性”

WordPress Membership プラグインの脆弱性 CVE-2026-1492 が FIX:認証回避と管理者権限窃取

Critical WordPress Plugin Flaw Lets Attackers Bypass Authentication and Gain Admin Access

2026/04/13 CyberSecurityNews — WordPress のプラグイン User Registration & Membership で発見された、深刻なセキュリティ脆弱性 CVE-2026-1492 により、世界中の数千の Web サイトが重大なリスクに直面している。この脆弱性を悪用する攻撃者は、ユーザー名/パスワード/既存アカウントを一切必要とせず、ログイン処理を完全に回避して管理者権限を取得できる。

Continue reading “WordPress Membership プラグインの脆弱性 CVE-2026-1492 が FIX:認証回避と管理者権限窃取”

Marimo の RCE 脆弱性 CVE-2026-39987 が FIX:短時間での悪用が示唆する AI の悪用

Marimo RCE Vulnerability Exploited Within 10 Hours of Public Disclosure

2026/04/13 gbhackers — オープンソースの Python ノートブック・プラットフォーム Marimo で発見された深刻な脆弱性は、公開から 10時間未満で悪用が確認されている。この脆弱性は GHSA-2679-6mx9-h9xc として公開され、後に CVE-2026-39987 (CVSS 9.3) が採番された。この脆弱性を悪用する未認証の攻撃者は、対象インスタンス上で完全な対話型シェルを取得できる。Sysdig の研究者によると、2026年4月8日の公開から、わずか 9時間41 分で実環境における攻撃が観測されたという。

Continue reading “Marimo の RCE 脆弱性 CVE-2026-39987 が FIX:短時間での悪用が示唆する AI の悪用”