Google Chrome 150 がリリース:Critical 脆弱性 2 件を含む 15 件の脆弱性に対応

Google Chrome 150 Update Fixes 15 Security Vulnerabilities, Including 2 Critical Use-After-Free Flaws

2026/07/15 gbhackers — Google が公表したのは、Chrome 向けのセキュリティ・アップデートであり、Stable チャンネルでは Windows/macOS 向けにバージョン 150.0.7871.124/.125、Linux 向けにバージョン 150.0.7871.124 が提供されている。また、Ozone/Skia/V8/GPU/Media/UI/Navigation/libyuv/Linux Toolkit Theming を含む複数の主要ブラウザ・コンポーネントに存在する脆弱性にも対処している。

Continue reading “Google Chrome 150 がリリース:Critical 脆弱性 2 件を含む 15 件の脆弱性に対応”

VMware Avi Load Balancer の複数の脆弱性:認証回避やコード実行の恐れ

VMSA-2026-0005: VMware Avi Load Balancer addresses multiple vulnerabilities

2026/07/14 Broadcom —Broadcom がユーザー組織に対して強く推奨するのは、VMware Avi Load Balancer に対して提供されている複数の脆弱性に対する修正プログラムの速やかな適用である。特に、認証バイパス脆弱性 CVE-2026-47865  (CVSSv3:9.8) を悪用する、ネットワーク・アクセスを持つ悪意のユーザーは、認証メカニズムを回避して Avi Control Plane へアクセスする可能性がある。また、認可バイパス脆弱性 CVE-2026-47866 (CVSSv3:8.3) を悪用するリモート攻撃者は、適切な認可を必要とせずに、Avi Control Plane の限定された範囲へアクセスする可能性がある。

Continue reading “VMware Avi Load Balancer の複数の脆弱性:認証回避やコード実行の恐れ”

xAI Grok CLI によるリポジトリの自動アップロード:通信分析で Git 履歴と未追跡ファイルの送信が判明

xAI Grok CLI Exposed Developer Code Through Automatic Whole-Repository Uploads

2026/07/14 gbhackers — xAI の Grok Build CLI バージョン 0.2.93 のデフォルト設定に対する再現可能なワイヤレベル分析により、未追跡のファイルおよびコミット履歴を含む Git リポジトリ全体が、xAI のインフラへ送信されていたことが判明した。この挙動により、エージェントがアクセスしたファイルの内容も、編集や秘匿化が行われることなく送信されており、その中には模擬認証情報を含むテスト用の “.env” ファイルも含まれていたと、研究者たちは指摘している。

Continue reading “xAI Grok CLI によるリポジトリの自動アップロード:通信分析で Git 履歴と未追跡ファイルの送信が判明”

Claude for Chrome の 2 件の脆弱性:Gmail/Google Docs/Google Calendar への不正アクセス

Claude for Chrome Vulnerability Lets Attackers Read Gmail, Docs, and Calendar Data

2026/07/14 CyberSecurityNews — Anthropic の Chrome ブラウザ・エクステンション Claude for Chrome に、2 件の未修正の脆弱性が残存することが判明した。これらの脆弱性を悪用する攻撃者は、わずか 6 行の JavaScript を使用するだけで、被害者の Gmail/Google Docs/Google Calendar のデータを読み取ることが可能になる。また、8 回のリリースを経た最新バージョン v1.0.80 においても、これらの脆弱性は依然として修正されていない。これらの問題は2026年5月の時点で Manifold の研究者により報告されたが、2026年7月7日にリリースされた最新バージョン v1.0.80 においても、両方の脆弱性が再現可能であることが確認されている。

Continue reading “Claude for Chrome の 2 件の脆弱性:Gmail/Google Docs/Google Calendar への不正アクセス”

Fortinet の 7件の脆弱性が FIX:FortiOS/FortiProxy/FortiPAM/FortiSandbox などが対象

Fortinet Patches Seven Vulnerabilities Across FortiOS, FortiProxy, FortiPAM, and FortiSandbox

2026/07/14 CyberSecurityNews — 2026年7月14日付けで Fortinet が公開したのは、FortiOS/FortiProxy/FortiPAM/FortiSandbox に影響を及ぼす 7 件の脆弱性に関する新たなセキュリティ・アドバイザリである。これらの欠陥は、低深刻度のヘッダー・インジェクションから、中深刻度のバッファ・オーバーフロー、そして特に懸念される FortiSandbox における認証不要の VNC 露出までの多岐にわたるものだ。

Continue reading “Fortinet の 7件の脆弱性が FIX:FortiOS/FortiProxy/FortiPAM/FortiSandbox などが対象”

WinFsp の競合状態の脆弱性 CVE-2026-3006 が FIX:Windows SYSTEM 権限奪取の恐れ

WinFsp Race Condition Flaw Allows Attackers to Gain SYSTEM-Level Access on Windows

2026/07/14 gbhackers — Windows File System Proxy (WinFsp) の新たな脆弱性を悪用するローカル攻撃者が、カーネルヒープ・オーバーフローを引き起こす競合状態を介して、SYSTEM レベルの権限を取得する恐れがある。Cyber Security Agency of Singapore (CSA) が、2026年4月27日に公開したアドバイザリによると、この脆弱性 CVE-2026-3006 は、WinFsp のバージョン 2.1.25156 以前に影響を及ぼす。すでに WinFsp のメンテナは、セキュリティ更新をリリースし、この問題に対処している。管理者に求められるのは、速やかなアップグレードである。

Continue reading “WinFsp の競合状態の脆弱性 CVE-2026-3006 が FIX:Windows SYSTEM 権限奪取の恐れ”

CISA KEV 警告 26/07/13:Cisco IOS の脆弱性 CVE-2008-4128 を KEV に登録

CISA Warns of Decades-Old Cisco IOS Vulnerability Actively Exploited in Attacks

2026/07/14 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Cisco IOS のバージョン 12.4(12)/12.4(4) に影響を及ぼす Cross-Site Request Forgery (CSRF) 脆弱性 CVE-2008-4128 を、2026年7月13日付けで Known Exploited Vulnerabilities Catalog に追加した。この脆弱性は、攻撃者によりアクティブに悪用されており、公開から何年も経過した後のレガシーなネットワーク・デバイスの欠陥が、セキュリティ・リスクをもたらすことを示している。

Continue reading “CISA KEV 警告 26/07/13:Cisco IOS の脆弱性 CVE-2008-4128 を KEV に登録”

ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープと RCE に関する注意喚起

Critical ServiceNow AI Platform Flaw Allows Unauthenticated Attackers to Escape Sandbox and Execute Remote Code

2026/07/14 gbhackers — ServiceNow が公表したのは、同社の AI Platform に存在する重大なリモート・コード実行の脆弱性に対処するための、セキュリティ更新のリリースである。この脆弱性 CVE-2026-6875 を悪用する未認証の攻撃者は、影響を受ける ServiceNow 環境内でのコード実行の可能性を得る。この問題は、ServiceNow AI Platform に影響を及ぼすサンドボックス・エスケープの欠陥であると説明されている。

Continue reading “ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープと RCE に関する注意喚起”

ModHeader という悪意の Chromium エクステンション:ユーザーの閲覧ドメイン・データを収集/窃取

Chrome Extension Used by 1.6 Million Users Silently Included Data Exfiltration Capabilities

2026/07/14 CyberSecurityNews — 広く利用されるブラウザ・エクステンション ModHeader が、Chrome Web Store から削除された。その署名済みリリースに含まれるものとして、ユーザーの閲覧ドメイン・データの収集と暗号化を行い、休眠状態ではあるがアップロードを実行する機能が備わっていることを、研究者が発見したからである。Chrome と Microsoft Edge を合わせると、このエクステンションは約 160 万件もインストールされたと報じられている。ModHeader は、HTTP リクエスト・ヘッダーおよびレスポンス・ヘッダーを変更するための、正規の開発者向けユーティリティである。

Continue reading “ModHeader という悪意の Chromium エクステンション:ユーザーの閲覧ドメイン・データを収集/窃取”

Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応

Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days

2026/07/14 BleepingComputer — 今日は Microsoft の July 2026 Patch Tuesday の日であり、攻撃で悪用された 2 件のゼロデイ脆弱性と、公開済みの 1 件を含む、570 件の欠陥に対するセキュリティ更新が提供された。今月の Patch Tuesday は、59 件の Critical 脆弱性に対処している。その内訳は、48 件がリモート・コード実行/9 件が権限昇格/1 件がセキュリティ・バイパス/1 件がスプーフィングとなっている。

Continue reading “Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応”

Salesforce の OAuth をバイパスするキャンペーンを検出:CRM データを抽出し続ける ShinyHunters

ShinyHunters Hackers Abuse Salesforce OAuth to Bypass MFA and Exfiltrate CRM Data

2026/07/14 gbhackers — ShinyHunters と TTP が重複する、大規模なキャンペーンが検出された。この攻撃者は、信頼されている Salesforce OAuth 関係を悪用し、従来型の MFA 保護をバイパスし、永続化を確立した後に、CRM データを大規模に外部へ持ち出していた。このアクティビティは、2025年半ばから2026年半ばにかけて観測され、小売/教育/製造業の組織に影響を及ぼした。

Continue reading “Salesforce の OAuth をバイパスするキャンペーンを検出:CRM データを抽出し続ける ShinyHunters”

Debian 13.6 がリリース:Linux に加えて Apache/Curl/QEMU などの脆弱性を修正

Debian 13.6 Released With Security Updates for Linux, Apache, Curl, QEMU, and More

2026/07/13 gbhackers — Debian Project が公表したのは、安定版 Debian 13 trixie ディストリビューション向けの 6 回目のアップデートである、Debian 13.6 のリリースに関する情報である。この更新は 2026年7月11日にリリースされ、セキュリティ修正や重大なバグ修正などを取り込んだものである。これは Debian の新バージョンに該当するものではない。既存のシステムに対して、更新された Debian ミラーからの標準的な APT 更新により、最新リビジョンへのアップグレードを提供するものである。

Continue reading “Debian 13.6 がリリース:Linux に加えて Apache/Curl/QEMU などの脆弱性を修正”

CISA KEV 警告 26/07/10:Joomla エクステンション脆弱性 CVE-2026-48939/56291 を KEV に登録

CISA Warns of Joomla Sites Running iCagenda or Balbooa Exploited in Attacks

2026/07/13 CyberSecurityNews — Cybersecurity and Infrastructure Security Agency (CISA) は、Joomla エクステンションにおける高リスクの脆弱性 CVE-2026-48939CVE-2026-56291Known Exploited Vulnerabilities (KEV) カタログに追加した。これらの脆弱性は無制限のファイル・アップロードを可能にするものであり、この欠陥を突く攻撃者に対して、悪意のファイルのアップロードを許し、脆弱な Web サイトの乗っ取りを引き起こす可能性がある。

Continue reading “CISA KEV 警告 26/07/10:Joomla エクステンション脆弱性 CVE-2026-48939/56291 を KEV に登録”

MCP を狙う偵察活動:サービス・アカウント・トークン窃取とクラウド・メタデータ SSRF を確認

Attackers Combine MCP Recon With Cloud Metadata SSRF to Steal Service Account Tokens

2026/07/13 gbhackers — インターネット全体を対象とする偵察活動は、従来のアプリケーションに対する範囲を超え、Model Context Protocol (MCP) サービス/AI アシスタントのコンフィグ・ファイル/ローカルで公開された LLM エンドポイントにまで拡大している。小規模かつ低トラフィックの共有ホストから収集した、Apache/ModSecurity の 14 日間のログを分析したところ、通常の WordPress/.env/Git/Spring Boot Actuator に対するプロービングに加え、AI エージェントの偵察に関連する約 200 件のリクエストが確認された。

Continue reading “MCP を狙う偵察活動:サービス・アカウント・トークン窃取とクラウド・メタデータ SSRF を確認”

WordPress OAuth SSO プラグインの脆弱性 CVE-2026-57807:Web サイト乗っ取りの恐れ

Critical WordPress Plugin Vulnerability Allows Attackers to Gain Full Control Over Website

2026/07/13 CyberSecurityNews — WordPress で広く利用されている miniOrange の OAuth Single Sign-On (SSO OAuth Client) プラグインに、深刻なセキュリティ脆弱性 CVE-2026-57807 (CVSS 9.8) が発見された。この脆弱性は、未認証のリモート攻撃者により悪用される可能性があり、数百万の WordPress Web サイトが乗っ取りの危険にさらされている。

Continue reading “WordPress OAuth SSO プラグインの脆弱性 CVE-2026-57807:Web サイト乗っ取りの恐れ”

Citrix の NetScaler MCP Gateway:AI エージェントに関連するセキュリティや運用コストを一元管理

Citrix Unveils NetScaler MCP Gateway With Centralized Security for AI Agents

2026/07/13 CyberSecurityNews — Citrix が公表したのは、Model Context Protocol (MCP) を使用するエンタープライズ AI エージェントを保護し、統制するために設計された、新たな NetScaler 機能の導入である。2026年7月に発表された NetScaler MCP Gateway は、承認済み MCP サーバへ接続する AI エージェントのための、一元化された入口を提供する。その一方で、拡張された NetScaler AI Gateway 機能は、LLM に対するモデル・ルーティングとトークン・レベルの可視性を追加する。

Continue reading “Citrix の NetScaler MCP Gateway:AI エージェントに関連するセキュリティや運用コストを一元管理”

Dell BIOS の脆弱性 CVE-2026-40639 が FIX:Admin パスワードの復元の恐れ

Dell BIOS Flaw Lets Attackers Recover Admin Passwords From SPI Flash in Milliseconds

2026/07/11 CyberSecurityNews — Dell が公表したのは、BIOS 管理者およびユーザーのパスワードを保存する方法に存在する、深刻な脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、ブルートフォースを必要とせず、フラッシュ・ダンプからミリ秒単位で完全なパスワードの復元が可能となる。この脆弱性 CVE-2026-40639 (DSA-2026-197) は、適切な暗号学的ハッシュではなく、破綻した XOR 暗号化スキームに起因する。

Continue reading “Dell BIOS の脆弱性 CVE-2026-40639 が FIX:Admin パスワードの復元の恐れ”

Zimbra の蓄積型 XSS の脆弱性 CVE-N/A が FIX:Classic Web Client でのスクリプト実行の恐れ

Zimbra Releases Security Patch for Stored XSS Vulnerability in Classic Web Client

2026/07/11 gbhackers — Zimbra は Daffodil v10.1.19 パッチ・アップデートをリリースし、同プラットフォームの Classic Web Client に存在する蓄積型 Cross-Site Scripting (XSS) の脆弱性 CVE-N/A に対処した。このセキュリティ問題により、特別に細工されたメール・メッセージが、ログイン済み受信者の Web メール・セッションのコンテキスト内で、悪意の JavaScript を実行する可能性がある。

Continue reading “Zimbra の蓄積型 XSS の脆弱性 CVE-N/A が FIX:Classic Web Client でのスクリプト実行の恐れ”

Django の脆弱性 CVE-2026-1207 が FIX:GIS モジュールに影響を及ぼす SQLi

Django SQL Injection Vulnerability Actively Exploited in the Wild

2026/07/10 CyberSecurityNews — Django Web フレームワークに存在する高深刻度の SQL インジェクション脆弱性が、実環境の攻撃でアクティブに悪用されている。この問題により、PostGIS をバックエンドに持つデプロイメント上で地理空間アプリケーションを運用する組織に懸念が生じている。この脆弱性 CVE-2026-1207 は、Django の GIS モジュールに影響を及ぼすものであり、アクティブに悪用されていることが、複数の脅威インテリジェンス・ソースにより確認されている。

Continue reading “Django の脆弱性 CVE-2026-1207 が FIX:GIS モジュールに影響を及ぼす SQLi”

GNU Guix の複数の脆弱性 CVE-N/A が FIX:root 権限でのファイル書込みや情報漏洩の恐れ

GNU Guix Vulnerabilities Let Attackers Overwrite Arbitrary Files and Escalate Privileges

2026/07/10 gbhackers — すべての GNU Guix インストール環境に影響する複数の脆弱性について、セキュリティ研究者 Caleb Ristvedt が 2026年7月2日に問題を公表し注意を呼びかけた。特に root 権限で guix-daemon を実行しているシステムは、悪意の代替 (substitute) サーバの展開による攻撃や、中間者攻撃 (Man-in-the-Middle) を仕掛けられる可能性がある。それにより、root がアクセス可能な場所である /etc/passwd などに、任意のファイルが書き込まれるという深刻なリスクが生じる。

Continue reading “GNU Guix の複数の脆弱性 CVE-N/A が FIX:root 権限でのファイル書込みや情報漏洩の恐れ”

Linux Kernel FUSE の脆弱性 CVE-2026-31694:root 権限奪取の可能性

Linux Kernel FUSE Vulnerability Lets Attackers Gain Root Privileges

2026/07/10 CyberSecurityNews — Linux Kernel の FUSE サブシステムに存在する、脆弱性 CVE-2026-31694 を悪用するローカル攻撃者は、自身が制御するディレクトリ・エントリを用いてページ・キャッシュをオーバーフローさせ、root 権限を取得する可能性がある。この脆弱性は、Kernel が FUSE の readdir 結果をキャッシュする際に使用するコードパスに影響を及ぼす。FUSE は、ユーザー空間のファイル・システムが “/dev/fuse” を介して Kernel と通信するための仕組みであり、将来の読み取りを高速化するために、Kernel がディレクトリ・エントリをキャッシュする場合がある。

Continue reading “Linux Kernel FUSE の脆弱性 CVE-2026-31694:root 権限奪取の可能性”

CitrixBleed 2 の悪用と NetScaler 侵害:DragonForce ランサムウェア展開を Huntress が検出

Hackers Exploit CitrixBleed 2 to Hijack MFA-Protected Sessions and Deploy DragonForce Ransomware

2026/07/10 gbhackers — CitrixBleed 2 (CVE-2025-5777) を悪用する脅威アクターが、多要素認証 (MFA) で保護されたアクティブな NetScaler セッションをハイジャックし、エンタープライズ侵害のための足掛かりを築いている。この活動は、標準化された攻撃手法を示しており、Initial Access Broker (IAB) またはランサムウェア・アフィリエイトが運用している可能性がある。

Continue reading “CitrixBleed 2 の悪用と NetScaler 侵害:DragonForce ランサムウェア展開を Huntress が検出”

Windows 脆弱性の発見を AI が加速:Microsoft がユーザーに求める迅速なパッチ適用とは?

Microsoft Warns AI Will Bring More Windows Patches and Faster Deadlines

2026/07/10 SecurityBoulevard — AI がセキュリティ上の欠陥を迅速に発見し、それらを悪用するための新たな手段を攻撃者たちに提供し始めている。その一方で、Microsoft はエンタープライズ顧客に対して、Windows のパッチ適用負荷の増大に備えるよう促している。

Continue reading “Windows 脆弱性の発見を AI が加速:Microsoft がユーザーに求める迅速なパッチ適用とは?”

OpenAI GPT-5.6/ChatGPT Work がリリース:Sol/Terra/Luna モデルに適した用途は?

OpenAI Releases GPT-5.6 and ChatGPT Work, a New Companion to Handle Your Tasks

2026/07/10 CyberSecurityNews — OpenAI は、GPT-5.6 モデル・ファミリーの一般提供を開始し、性能とコストに応じた 3 種類のモデルを導入している。具体的には、フラッグシップ・システムの Sol/日常的な専門業務向けのバランス型オプションである Terra/同ファミリーで最速かつ最も低コストの Luna である。

Continue reading “OpenAI GPT-5.6/ChatGPT Work がリリース:Sol/Terra/Luna モデルに適した用途は?”

HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE

HP Linux Imaging and Printing Software Flaw Enables Privilege Escalation Attacks

2026/07/10 gbhackers — HP Linux Imaging and Printing Software (HPLIP) に重大な脆弱性が発見された。この脆弱性を悪用するリモート攻撃者は、Linux システムに対して潜在的な権限昇格およびコード実行の攻撃を仕掛けられる。この脆弱性 CVE-2026-14544 (CVSS v3 9.8) は、ネットワーク経由での悪用が可能であり、攻撃の複雑度は低く、ユーザー操作が不要であることから、高深刻度として評価されている。

Continue reading “HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE”

Wireshark 4.6.7 がリリース:悪意のパケット解析によるクラッシュなどに対応

Wireshark 4.6.7 Released With Fixes for Vulnerabilities Allowing Crashes via Malicious Packets

2026/07/10 CyberSecurityNews — Wireshark Foundation が公表したのは、セキュリティに重点を置いた Wireshark 4.6.7 のリリースである。このアップデートで修正されたのは、特別に細工されたパケットまたはキャプチャ・ファイルを処理する際に、広く利用されているネットワーク・プロトコル・アナライザのクラッシュに至る複数の脆弱性である。Wireshark は、セキュリティ研究者/ネットワーク管理者/開発者/インシデント対応チームにより、ネットワーク・トラフィックの検査と、通信問題のトラブル・シューティングに広く使用されている。

Continue reading “Wireshark 4.6.7 がリリース:悪意のパケット解析によるクラッシュなどに対応”

Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ

Roundcube Webmail Security Update Patches Critical Zero-Click XSS and SSRF Bypass Flaws

2026/07/10 gbhackers — Roundcube が、複数の脆弱性に対処するバージョン 1.7.2 をリリースした。このバージョンは、セキュリティに重点を置いた更新であり、ゼロクリックの蓄積型クロスサイト・スクリプティング (XSS) 欠陥およびサーバサイド・リクエスト・フォージェリ (SSRF) バイパスなどを修正している。このアップデートは、さまざまなセキュリティ研究者からの開示を受けて開発されたものであり、すべての本番デプロイメントへの適用が強く推奨される。

Continue reading “Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ”

U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ

Six U-Boot FIT Signature Verification Flaws Enable Code Execution and DoS Attacks

2026/07/10 CyberSecurityNews — U-Boot ブートローダーに存在する 6 件の深刻な脆弱性が、Binarly Research によるセキュリティ分析により発見された。これらの脆弱性が悪用されると、組み込みシステムおよびサーバ管理プラットフォームが、サービス拒否 (DoS) 攻撃や任意のコード実行にさらされる。U-Boot は、広範なデバイスのブート・チェーンにおける基盤コンポーネントであり、ルーターや IoT システムに加えて、エンタープライズ・サーバの Baseboard Management Controllers (BMC) などで使用されている。

Continue reading “U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ”

AWS Cloud を 72 時間で侵害:AI を悪用する脅威アクターが見せつけたマシンスピード

AI-Assisted Hackers Compromise AWS Cloud in 72 Hours Using Stolen Credentials

2026/07/10 gbhackers — AI を悪用する脅威アクターたちが、有効な認証情報/弱いアイデンティティ制御/露出したシークレットに接触するとき、現代的な AWS 環境であっても、きわめて迅速に侵害されることが実証された。既知の手法が用いた、約 72 時間という前例のない速度で、広範なクラウドの制御が奪われた。クラウド・セキュリティ・チームにより調査された、このインシデントが示すのは、もはや攻撃者たちが、ゼロデイ脆弱性やカスタム・マルウェアを必要としていないことである。その代わりに AI を悪用することで、偵察/スクリプト作成/ラテラル・ムーブメントを、緊密に調整された攻撃の波へと圧縮している。

Continue reading “AWS Cloud を 72 時間で侵害:AI を悪用する脅威アクターが見せつけたマシンスピード”

Shadow AI を再考する:AI ガバナンスとサイバー・セキュリティを分断するギャップとは?

Shadow AI is Your New Attack Surface

2026/07/10 InfoSecurity — セキュリティ・チームが、その存在すら把握していない AI システムを通じて、組織は攻撃されている。それは架空の話ではない。2026年における大半の組織にとって、それは運用上の現実である。CISO がランサムウェア/ゼロデイ脆弱性/アイデンティティ脅威に注力する一方で、新たなリスクが静かに拡大している。それを引き起こしているのは、高度な脅威アクターではなく、自分の仕事を遂行しようとする善意の従業員たちである。その新たな攻撃領域は Shadow AI である。大半の組織には、それを防御するための十分なガバナンスが整っていない。

Continue reading “Shadow AI を再考する:AI ガバナンスとサイバー・セキュリティを分断するギャップとは?”

GitLab CE/EE の 8件の脆弱性が FIX:悪意のスクリプト注入や認証情報漏洩の恐れ

GitLab Patches Eight Security Vulnerabilities Across Community and Enterprise Editions

2026/07/09 CyberSecurityNews — GitLab が公表したのは、Community Edition (CE)/Enterprise Edition (EE) に存在する、8 件の脆弱性に対処する重要なセキュリティ更新のリリースである。同社はユーザーに対して、速やかなアップグレードにより、潜在的なリスクを軽減するよう促している。2026年7月8日に公開された、最新のパッチ・バージョン 19.1.2/19.0.4/18.11.7 は、プラットフォームの複数のコンポーネントに影響を及ぼす、高深刻度/中深刻度/低深刻度の脆弱性を修正するものだ。

Continue reading “GitLab CE/EE の 8件の脆弱性が FIX:悪意のスクリプト注入や認証情報漏洩の恐れ”

GitHub Copilot IDE コーディング・エージェントの欠陥:ワークフロー・レベルでのジェイルブレイクという問題点

GitHub Copilot IDE Coding Agents Vulnerable to Workflow-Level Jailbreak Attacks

2026/07/09 gbhackers — IDE に統合されている GitHub Copilot の新しいコーディング・エージェントが、特定のワークフロー・レベルのジェイルブレイク攻撃に影響を受けやすいことが判明した。これらの攻撃は、チャット上の拒否をバイパスし、エージェントが標準的なソフトウェア開発タスクを実行している間に、有害なコードの生成を可能にする。

Continue reading “GitHub Copilot IDE コーディング・エージェントの欠陥:ワークフロー・レベルでのジェイルブレイクという問題点”

Claude/Cursor/Codex がトリガーするグレーゾーンのアクティビティ:曖昧化する善悪の境界

Claude, Cursor, and Codex Trigger Endpoint Security Rules Used to Catch Hackers

2026/07/09 CyberSecurityNews — Claude Code/Cursor/OpenAI Codex などの AI コーディングエージェントが、エンタープライズ環境に進出し続けている。その一方で、新たなテレメトリが示すのは、それらの AI エージェントの意図とは別に、認証情報アクセスおよび Living-off-the-Land バイナリ (LOLBins) に関連するセキュリティ検知がトリガーされている状況である。最近の Sophos CIXA 振る舞いエンジンによる分析が浮き彫りにするのは、攻撃者に関連する悪性のアクティビティと良性の自動化との境界が、これらのツールにより曖昧になっていることだ。

Continue reading “Claude/Cursor/Codex がトリガーするグレーゾーンのアクティビティ:曖昧化する善悪の境界”

Foxit PDF Reader/Editor に複数の脆弱性が FIX:RCE および権限昇格の可能性

Foxit Patches Multiple Use-After-Free Flaws Leading to Remote Code Execution

2026/07/09 gbhackers — Foxit が公表したのは、広く利用されている PDF Reader/PDF Editor に存在し、リモート・コード実行 (RCE) につながる可能性のある、複数の解放済みメモリ使用 (UAF:Use-After-Free) の脆弱性に対処する重要なセキュリティ更新プログラムのリリースである。

Continue reading “Foxit PDF Reader/Editor に複数の脆弱性が FIX:RCE および権限昇格の可能性”

Palo Alto PAN-OS の脆弱性 CVE-2026-0288 が FIX:認証不要のリモート・コード実行の恐れ

Palo Alto PAN-OS Vulnerability Allows Arbitrary Code Execution Through Malicious Network Traffic

2026/07/09 CyberSecurityNews — Palo Alto Networks が公表したのは、PAN-OS に存在する深刻な脆弱性 CVE-2026-0288 に関する情報である。この脆弱性は、CVSS-B スコア 9.2 (HIGH/CVSS-BT:7.2) と評価され、ベンダーから “HIGHEST” の緊急度評価が割り当てられている。この脆弱性を悪用する未認証の攻撃者は、特別に細工されたネットワーク・トラフィックを送信することで、任意のコード実行/サービス拒否 (DoS) 状態を引き起こす可能性がある。

Continue reading “Palo Alto PAN-OS の脆弱性 CVE-2026-0288 が FIX:認証不要のリモート・コード実行の恐れ”

Google Chrome 150.0.7871.114/.115 を公開:解放済みメモリ使用などの 27 件の脆弱性に対処

Google Chrome Update Patches 27 Security Vulnerabilities Including Critical Use-After-Free Flaws

2026/07/09 gbhackers — Google が公表したのは、Chrome 向けのセキュリティ・アップデートのリリースである。Stable チャンネルでは、Windows/macOS のバージョン 150.0.7871.114/.115 と、Linux のバージョン 150.0.7871.114 が提供されている。このアップデートは、リモートでのコード実行を可能にする複数の解放済みメモリ使用 (UAF:Use-After-Free) などの、合計で 27 件の脆弱性に対処している。今後の数日から数週間かけて、段階的にアップデートが展開される予定である。これらの問題の深刻度を踏まえ、ユーザーに強く推奨されるのは、速やかなパッチ適用となる。

Continue reading “Google Chrome 150.0.7871.114/.115 を公開:解放済みメモリ使用などの 27 件の脆弱性に対処”

Claude Code のセキュリティ・バックドアに中国当局が警告:AI を巡る地政学的対立

China Warns of Backdoor in Anthropic’s Claude Code Amid Rising AI Geopolitics

2026/07/08 SecurityBoulevard — 中国の国営サイバーセキュリティ規制当局は、Anthropic の AI コーディング・アシスタント Claude Code に組み込まれているとされる “セキュリティ・バックドア” について強い警告を発した。2026年7月8日 (水) に、中国 Ministry of Industry and Information Technology (MIIT) 傘下の脆弱性データベース China’s National Vulnerability Database (NVDB) は、Anthropic の特定バージョンに組み込まれた監視メカニズムが深刻な脅威をもたらすと発表した。

Continue reading “Claude Code のセキュリティ・バックドアに中国当局が警告:AI を巡る地政学的対立”

新たな 5 つのプロンプト・インジェクション手法:間接的なベクターに依存しながら攻撃力を高める

CrowdStrike Uncovers 5 New Prompt Injection Techniques Targeting AI Agents

2026/07/08 gbhackers — AI エージェントを標的とする、プロンプト・インジェクションの新たな 5 つの手法が、CrowdStrike により特定された。それが強く示すのは、エンタープライズが自律型 AI システムの導入を拡大する中で、敵対的手法が急速に進化している状況である。CrowdStrike の AI セキュリティ研究チームが 2026年7月7日に公開したレポートで詳述された、これらの新たな手法により、同社におけるプロンプト・インジェクション分類体系は、200 件超の文書化された攻撃手法へと拡大した。ファイル・アクセス/コマンド実行/外部システムとの対話などが可能な AI エージェントが、攻撃者にとって価値の高い標的になりつつあるという懸念が、このレポートにより強調される。

Continue reading “新たな 5 つのプロンプト・インジェクション手法:間接的なベクターに依存しながら攻撃力を高める”

DuckDuckGo の広告ブロックがスタート:コミュニティによるフィルター・リストで YouTube アドを阻止

DuckDuckGo Browser Blocks YouTube Ads by Default Using Community Filter Lists

2026/07/08 CyberSecurityNews — DuckDuckGo が公表したのは、同社のブラウザ・アプリケーション全体における、ネイティブでの YouTube 広告ブロックの展開である。これにより、ユーザーによるサードパーティ拡張機能のインストールがなくても、プレロールおよびミッドロールの動画広告が自動的に除去される。この機能は、YouTube などの動画プラットフォーム全体で動作し、プライバシー重視のブラウザにおける動画内広告の取り扱いの大きな転換を示している。

Continue reading “DuckDuckGo の広告ブロックがスタート:コミュニティによるフィルター・リストで YouTube アドを阻止”

Claude Cowork の拡張:Web/Mobile 版で共有される AI エージェントのワークフローとは?

Claude Cowork Expands to Web and Mobile With Background AI Agent Workflows

2026/07/08 gbhackers — Claude Cowork がデスクトップの枠を超えて拡張され、Web 版とモバイル版が展開された。これにより、AI 駆動型のタスク・セッションはデバイス間で保持され、アクティブな接続がなくてもバックグラウンドで実行を継続できるようになる。今後数週間をかけて、ベータ版の展開が Max ティアのサブスクライバーから開始され、その後に追加のプランティアへと拡大される。

Continue reading “Claude Cowork の拡張:Web/Mobile 版で共有される AI エージェントのワークフローとは?”

CISA KEV 警告 26/07/07:Adobe ColdFusion の脆弱性 CVE-2026-48282 を KEV に登録

CISA orders feds to patch max severity ColdFusion flaw by Friday

2026/07/08 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Adobe ColdFusion 商用 Web アプリ開発プラットフォームに存在し、アクティブに悪用されている最高深刻度の欠陥について、7月10日 (金) までにパッチを適用するよう政府機関に命じた。この脆弱性 CVE-2026-48282 は、ColdFusion バージョン 2025.9/2023.20 以下に影響を及ぼす。また、リモートの脅威アクターが権限なしで、低複雑度の攻撃により悪用し、パッチ未適用のシステム上でコードを実行できる。

Continue reading “CISA KEV 警告 26/07/07:Adobe ColdFusion の脆弱性 CVE-2026-48282 を KEV に登録”

Linux カーネルの脆弱性 GhostLock CVE-2026-43499 が FIX:root 権限奪取の恐れ

15-year-old GhostLock Kernel Flaw Enables Privilege Escalation in Major Linux Distributions

2026/07/08 CyberSecurityNews — Linux カーネルで発見された深刻な脆弱性 CVE-2026-43499 が、VEGA のセキュリティ研究者により GhostLock と名付けられた。 この脆弱性により、主要な Linux ディストリビューションに対して、10 年以上も影響を及ぼしてきた権限昇格の欠陥が明らかになった。GhostLock は、2011年の Linux バージョン 2.6.39 で混入した、カーネルのリアルタイム・ミューテックス (rtmutex) サブシステムにおけるロジックエラーに起因する。この欠陥は、2026年4月にパッチが適用されるまで発見されず、バージョン 7.1 までの全カーネルに影響を及ぼしていた。

Continue reading “Linux カーネルの脆弱性 GhostLock CVE-2026-43499 が FIX:root 権限奪取の恐れ”

Google Cloud Dialogflow CX の脆弱性 Rogue Agent:VPC-SC のバイパスと機密データの窃取

Google Dialogflow CX Flaw Lets Attackers Bypass VPC-SC and Steal Sensitive Chatbot Data

2026/07/08 gbhackers — Google Cloud の Dialogflow CX プラットフォームの深刻な脆弱性を悪用する攻撃者が、VPC Service Controls (VPC-SC) をバイパスし、機密性の高いチャットボット・データを密かに外部へ持ち出すことが可能となっていた。この問題は、エンタープライズ AI の導入におけるセキュリティについて、大きな懸念を生じさせている。

Continue reading “Google Cloud Dialogflow CX の脆弱性 Rogue Agent:VPC-SC のバイパスと機密データの窃取”

CISA KEV 警告 26/07/07:Langflow の脆弱性 CVE-2026-55255 を KEV に登録

CISA orders feds to prioritize patching Langflow auth bypass flaw

2026/07/08 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、AI エージェントを構築するためのビジュアル・フレームワークである Langflow に存在し、現在進行型で積極的に悪用されている脆弱性 CVE-2026-55255 を、7月7日付けで Known Exploited Vulnerabilities (KEV) カタログへ追加した。さらに、Binding Operational Directive (BOD) 26-04 に基づき、米国の Federal Civilian Executive Branch (FCEB) 機関に対して、7月10日までにデバイスを保護するよう命じた。

Continue reading “CISA KEV 警告 26/07/07:Langflow の脆弱性 CVE-2026-55255 を KEV に登録”

GitHub Agentic Workflows で情報漏洩:GitLost と名付けられた構造的な課題とは?

GitLost Vulnerability Tricks GitHub’s AI Agent into Leaking Private Repos

2026/07/07 CyberSecurityNews — GitLost と名付けられた新たな脆弱性を悪用する攻撃者が、単一の GitHub Issue を介して AI 搭載 Agentic Workflows を騙して、非公開リポジトリの内容をインターネット上へ漏洩させるという懸念が生じている。この攻撃の前提として、認証情報/コーディングスキル/システムアクセス権は一切必要とされない。

Continue reading “GitHub Agentic Workflows で情報漏洩:GitLost と名付けられた構造的な課題とは?”

米国 CISA が Anthropic Mythos を活用:政府ソフトウェアの脆弱性監査を強化

US Cyber Agency Uses Anthropic Mythos to Audit Government Code for Bugs

2026/07/06 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、政府ソフトウェアの脆弱性を監査するために、Anthropic の高度な AI モデル Mythos の使用を開始した。これは、AI 支援型サイバー防御活動への大きな転換を示すものである。この取り組みに詳しい情報筋によると、CISA は Mythos を展開し、連邦政府のコード・リポジトリを体系的にスキャンすることで、外国の敵対勢力またはサイバー犯罪グループに悪用される可能性のあるセキュリティ上の欠陥を特定している。

Continue reading “米国 CISA が Anthropic Mythos を活用:政府ソフトウェアの脆弱性監査を強化”

Ubiquiti が 25 件の脆弱性を FIX:UniFi エコシステムに深刻な影響

Ubiquiti Disclosed 25 Security Vulnerabilities Across the UniFi Ecosystem

2026/07/07 CyberSecurityNews — Ubiquiti が Security Advisory Bulletin 066 で公表したのは、UniFi エコシステムに影響を及ぼす 25 件のセキュリティ脆弱性に関する情報である。それらをネットワーク経由で悪用する攻撃者は、デバイスを完全に侵害する可能性がある。一連の脆弱性には、CVSS v3.1 スケールで 9.9 および 10.0 と評価された、複数の深刻な欠陥も含まれる。

Continue reading “Ubiquiti が 25 件の脆弱性を FIX:UniFi エコシステムに深刻な影響”

AnyDesk を用いた Living-off-the-Land 攻撃:フィッシングと Blat SMTP によるデータ窃取

Attackers Exfiltrate AnyDesk Configuration Data via Blat SMTP in Aerospace Phishing Campaign

2026/07/07 gbhackers —サイレントかつ永続的なリモートアクセスのために AnyDesk を設定した上で、Blat SMTP ユーティリティを使用してコンフィグ・データを外部へ持ち出す、標的型スピアフィッシング・キャンペーンが確認された。分析によると、このオペレーターの目的は、長期的かつ秘匿性の高いアクセスの確立にある。そして、侵害のチェーンは、ポータブル版 AnyDesk の展開/無人アクセス用パスワードの設定/AnyDesk のコンフィグおよび認証情報のアーティファクトのアーカイブ化/攻撃者が制御するメール・インフラへ向けたアーカイブ送信で構成される。

Continue reading “AnyDesk を用いた Living-off-the-Land 攻撃:フィッシングと Blat SMTP によるデータ窃取”

OpenAI Codex for macOS の脆弱性 CVE-2026-14898:プロンプト・インジェクションによる機密情報漏洩の恐れ

OpenAI Codex Desktop App for macOS Vulnerability Allows Attackers to Inject Indirect Prompt

2026/07/07 CyberSecurityNews — 最近 GitHub Advisory Database に登録された情報によると、OpenAI Codex for macOS デスクトップ・アプリケーションの新たな脆弱性 CVE-2026-14898 を悪用する攻撃者は、間接プロンプト・インジェクションの手法を介して、機密性の高いデータを外部へ持ち出す可能性がある。この問題は、モデル生成レスポンス内の Markdown コンテンツを、Codex アプリが処理する方法に起因するものである。このアプリケーションは、Markdown に埋め込まれたリモート画像を、明示的なユーザー操作なしに自動的にレンダリングする。

Continue reading “OpenAI Codex for macOS の脆弱性 CVE-2026-14898:プロンプト・インジェクションによる機密情報漏洩の恐れ”

LLM 主体のランサムウェア・キャンペーン JadePuffer:攻撃を自動化する AI エージェントの存在

JadePuffer Demonstrates How AI Agents Can Automate Ransomware Attack

2026/07/06 SecurityBoulevard — AI エージェントにより実行されたランサムウェア・キャンペーンが示すのは、継続的な人間の指示を必要としない LLM が、高度なサイバー攻撃を自動化している状況である。このオペレーションを分析した、クラウドセキュリティ企業 Sysdig の研究者は、それを JadePuffer と呼んでいる。そして、侵入全体を自律型 AI エージェントが処理するランサムウェア・キャンペーンに関する、初めて文書化された事例であると結論づけた。

Continue reading “LLM 主体のランサムウェア・キャンペーン JadePuffer:攻撃を自動化する AI エージェントの存在”