FortiBleed という偵察キャンペーンを検出:194 カ国にわたる 73,932 件の URL でログインチェック中

FortiBleed Attack Exposes Fortinet Firewall Credentials in 194 Countries

2026/06/17 hackread — Fortinet FortiGate ファイアウォールを標的とする、新たな攻撃キャンペーンにより、公開された VPN および管理者アクセスが危険な状況に置かれている。研究者たちは、この活動について、大手企業や公共部門組織に影響を及ぼす、数万件の検証済みファイアウォール・ログインと結び付けている。サイバーセキュリティ企業 Hudson Rock によると、研究者 Volodymyr “Bob” Diachenko が特定したデータセットには、194 カ国にわたる、一意の Fortinet ファイアウォール URL 73,932 件が含まれており、その影響を受けるドメインは 21,632 件に達するという。

Continue reading “FortiBleed という偵察キャンペーンを検出:194 カ国にわたる 73,932 件の URL でログインチェック中”

AI ハッカーの行動を分析:低スキルでありながら 14社を侵害できた理由は?

Low-skilled attacker used Claude, Codex to breach 14 companies

2026/06/17 HelpNetSecurity — 長年にわたり研究者たちが警告してきたのは、サイバー攻撃で必要とされるスキルを、AI エージェントが引き下げる可能性である。そして、OALABS (Open Analysis) の研究者による最近のレポートは、それを裏付けるものとなっている。Anthropic Claude Code/OpenAI Codex エージェントをデプロイしていた攻撃者のサーバを、研究者たちが侵害した後に、1,000 件を超えるエージェント・セッションを復元して分析した。そこで明らかにされたのは、エージェントのガードレールの大半を攻撃者が容易にバイパスした様子と、きわめて少ない知識と作業で侵害を達成していたことだった。

Continue reading “AI ハッカーの行動を分析:低スキルでありながら 14社を侵害できた理由は?”

Google Cloud Vertex AI の脆弱性:モデル・アーティファクトを標的とするサプライチェーン攻撃

Google Cloud Vertex AI Allows Attacker to Hijack Victim’s Model and Poison it

2026/06/17 CyberSecurityNews — Google Cloud Vertex AI に新たな脆弱性が発見された。この脆弱性を悪用する攻撃者は、機械学習モデルのアップロードを乗っ取り、被害者の環境で悪意のコードを実行する可能性があった。この調査は、責任ある開示の下で Google に共有された。この問題は Vertex AI Python SDK (google-cloud-aiplatform) に影響し、予測可能なクラウド・ストレージ・バケット名と所有権に対する検証の欠如の組み合わせにより発生する。

Continue reading “Google Cloud Vertex AI の脆弱性:モデル・アーティファクトを標的とするサプライチェーン攻撃”

OpenBSD の脆弱性 CVE-2026-55706 が FIX:27年前からの認証バイパスを発見

27-Year-Old OpenBSD Security Flaw Exposes Systems to Full PAP Authentication Bypass

2026/06/17 gbhackers — OpenBSD の PPP スタックに、深刻な脆弱性 CVE-2026-55706 が発見され、2026年6月に修正された。この脆弱性を悪用する攻撃者は、Password Authentication Protocol (PAP) 検証をバイパスし、不正なネットワーク・アクセスを取得できる。この脆弱性の原因は、1999年にさかのぼるレガシーコードにあり、現代のオペレーティング・システムに至るまで長期間にわたり残存した。

Continue reading “OpenBSD の脆弱性 CVE-2026-55706 が FIX:27年前からの認証バイパスを発見”

Mastra npm パッケージ 140件以上で侵害:パスワード窃取マルウェアを配布

Hackers Compromised 140+ Mastra npm Packages to Deploy Password-Stealing Malware

2026/06/17 CyberSecurityNews — Mastra-AI npm エコシステムを標的とする、高度なサプライチェーン攻撃が発生した。Microsoft と Socket の研究者が特定したのは、開発者マシン/CI/CD ランナー/ビルド環境に情報窃取ペイロードを展開するよう設計された、141件以上の侵害済みパッケージである。このタイポスクワッティング依存関係を悪用するキャンペーンは、2026年6月17日に検出されたものであり、仮想通貨ウォレットデータやブラウザ履歴といった機密性の高い情報を窃取するための、多段階マルウェアを配布するものである。

Continue reading “Mastra npm パッケージ 140件以上で侵害:パスワード窃取マルウェアを配布”

CISA KEV 警告 26/06/12:Oracle PeopleSoft の脆弱性 CVE-2026-35273 を登録

CISA Issues Alert on Oracle PeopleSoft Vulnerability Exploited by Ransomware Groups

2026/06/17 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Oracle PeopleSoft Enterprise PeopleTools に存在する、深刻な脆弱性 CVE-2026-35273 (CWE-306) の積極的な悪用に関する緊急アラートを発出した。この脆弱性を悪用する未認証の攻撃者は、脆弱な PeopleSoft 環境の完全な制御を可能にする。

Continue reading “CISA KEV 警告 26/06/12:Oracle PeopleSoft の脆弱性 CVE-2026-35273 を登録”

LiteLLM の脆弱性 CVE-2026-49468 が FIX:Host ヘッダー処理不備と管理エンドポイントの露出

Critical LiteLLM Flaw Allows Authentication Bypass via Host Header Injection

2026/06/17 CyberSecurityNews — LiteLLM に存在する、深刻なセキュリティ脆弱性 CVE-2026-49468 の情報が開示された。LiteLLM は、LLM API の管理に使用されるプロキシであり、採用例が拡大している。この脆弱性を悪用する攻撃者は、Host ヘッダーの不適切な処理を突くことで、特定の条件下における認証メカニズムのバイパスを可能にする。影響を受けるのは LiteLLM 1.84.0 より前のバージョンであり、深刻度は Critical と評価されている。

Continue reading “LiteLLM の脆弱性 CVE-2026-49468 が FIX:Host ヘッダー処理不備と管理エンドポイントの露出”

JetBrains IDE を狙う悪意のプラグイン:OpenAI/DeepSeek/SiliconFlow などの API キーを窃取

JetBrains Plugin Security Alert: 70,000+ Installs Linked to AI Key Theft

2026/06/17 gbhackers — JetBrains IDE ユーザーを標的とする協調的なサプライチェーン攻撃により、7 万人を超える開発者が、認証情報窃取のリスクにさらされていた。このキャンペーンに関与していたのは、DeepSeek などのモデルを基盤とする AI 搭載コーディング・アシスタントを装い、JetBrains Marketplace 経由で配布された少なくとも 15 件の悪意あるプラグインである。

Continue reading “JetBrains IDE を狙う悪意のプラグイン:OpenAI/DeepSeek/SiliconFlow などの API キーを窃取”

Chrome に存在する 7件の Critical 脆弱性などが FIX:メモリ破壊による任意のコード実行

Critical Chrome Vulnerabilities Allow Attackers to Execute Arbitrary Code – Update Now!

2026/06/17 CyberSecurityNews — Google がリリースしたのは、Chrome ブラウザ向けの重要なセキュリティ・アップデートである。一連の Critical 脆弱性を悪用する攻撃者は、影響を受けるシステム上で任意のコードを実行する恐れがある。それらの欠陥は、ブラウザのコア・コンポーネントに影響するため、ユーザーに強く推奨されるのは速やかなアップデートである。最新の Chrome Stable チャネルは、Windows/macOS 向けのバージョン 149.0.7827.155/.156 と、Linux 向けの 149.0.7827.155 が提供されている。

Continue reading “Chrome に存在する 7件の Critical 脆弱性などが FIX:メモリ破壊による任意のコード実行”

AI エージェントの安全な実行を支援するプラットフォーム:Beyond Identity が提供する Ceros とは?

Beyond Identity Launches Platform to Secure AI Agents

2026/06/16 SecurityBoulevard — Beyond Identity が提供を開始した Ceros は、プロセス・レベルでポリシーを継続的に適用することで、サイバーセキュリティ・チームによる AI エージェントの安全な実行を支援するプラットフォームである。Identiverse 2026 カンファレンスで発表された Ceros プラットフォームにより、サイバーセキュリティ・チームは、それぞれのエージェント・セッションで定義された認可エンベロープの範囲内で、起動を実際に許可する AI エージェントを制御できる。さらに、AI エージェントに実行を許可するタスクの範囲や、呼び出し可能なツールの制限も可能になる。

Continue reading “AI エージェントの安全な実行を支援するプラットフォーム:Beyond Identity が提供する Ceros とは?”

FortiSandbox の脆弱性 CVE-2026-39813/39808/25089:実環境での悪用を観測

Hackers Exploit Critical Fortinet FortiSandbox Flaws in Active Attacks

2026/06/16 gbhackers — Fortinet FortiSandbox アプライアンスに存在する、複数の深刻な脆弱性を標的とする積極的な悪用の試みを、セキュリティ研究者たちが報告した。それにより、エンタープライズ・セキュリティ・インフラに対する侵害の懸念が高まっている。Defused Cyber が共有した脅威インテリジェンスによると、新たに開示された CVE-2026-39813/CVE-2026-39808/CVE-2026-25089 などの脆弱性が、過去 24 時間以内に悪用され始めている。

Continue reading “FortiSandbox の脆弱性 CVE-2026-39813/39808/25089:実環境での悪用を観測”

CISA KEV 警告 26/06/15:Cisco SD-WAN と LiteSpeed cPanel プラグインの脆弱性を KEV に登録

U.S. CISA adds Cisco Catalyst and LiteSpeed cPanel plugin flaws to its Known Exploited Vulnerabilities catalog

2026/06/16 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が、Cisco Catalyst および LiteSpeed cPanel プラグインの脆弱性を、Known Exploited Vulnerabilities (KEV) カタログに登録した。今回、カタログに追加された 2 件の脆弱性は、以下のとおりである。

  • CVE-2026-20262 (CVSS 6.5):Cisco Catalyst SD-WAN Manager のディレクトリまたはパス・トラバーサルの脆弱性
  • CVE-2026-54420 (CVSS 8.5):LiteSpeed cPanel Plugin の UNIX シンボリック・リンク (Symlink) 追跡の脆弱性
Continue reading “CISA KEV 警告 26/06/15:Cisco SD-WAN と LiteSpeed cPanel プラグインの脆弱性を KEV に登録”

英国政府主催の AI ハッカソン:エージェントによるコード分析で 407 件の脆弱性を特定

UK Government Finds 400+ Vulnerabilities in AI Hackathons

2026/06/15 InfoSecurity — 英国政府が明らかにしたのは、フロンティア AI モデルを活用した一連の内部ハッカソンの結果として、数百件の脆弱性を発見/修正したことである。この毎週開催された対面形式のイベントは、Government Cyber Coordination Centre (GC3) による取り組みであり、National Cyber Security Centre (NCSC) と Department for Science, Innovation and Technology (DSIT) の共同イニシアチブとして実施された。その目的は、AI モデルを用いることで、9 つの政府省庁にまたがる公開コード・リポジトリをスキャンすることにあったとされる。

Continue reading “英国政府主催の AI ハッカソン:エージェントによるコード分析で 407 件の脆弱性を特定”

SimpleHelp の脆弱性 CVE-2026-48558 が FIX:OIDC 認証の不備と不正なリモート管理アカウント作成

SimpleHelp bug lets hackers create rogue remote support accounts

2026/06/15 BleepingComputer — SimpleHelp リモート管理ソフトウェアに存在する、脆弱性を悪用する未認証の攻撃者は、OpenID Connect (OIDC) 認証プロトコルを利用するサーバ上で、特権を持つ Technician アカウントを作成できる。この脆弱性 CVE-2026-48558 は、深刻度 Critical と評価されており、SimpleHelp のバージョン 5.5.15 以下/6.0 のプレ・リリース版に影響する。

Continue reading “SimpleHelp の脆弱性 CVE-2026-48558 が FIX:OIDC 認証の不備と不正なリモート管理アカウント作成”

Cisco SD-WAN のゼロデイ脆弱性 CVE-2026-20262 が FIX:root 権限昇格の恐れ

Cisco fixes SD-WAN vManage flaw exploited in zero-day attacks

2026/06/15 BleepingComputer — Cisco が公表したのは、Catalyst SD-WAN Manager に存在する脆弱性 CVE-2026-20262 に対処するためのセキュリティ・アップデートのリリースである。この脆弱性は、root 権限への昇格を目的とした実際の攻撃で悪用されている。以前は SD-WAN vManage として知られていた Catalyst SD-WAN Manager は、単一のダッシュボードから最大 6,000 台の SD-WAN デバイスを管理するための、ネットワーク管理ソフトウェアである。

Continue reading “Cisco SD-WAN のゼロデイ脆弱性 CVE-2026-20262 が FIX:root 権限昇格の恐れ”

Velvet Ant による OpenSSH と PAM のバックドア化:分離されたネットワークに 10年にわたり侵入

Velvet Ant Hackers Backdoor OpenSSH and PAM to Spy on Critical Infrastructure Network

2026/06/15 gbhackers — 中国由来の脅威アクター Velvet Ant に帰属し、高度に規律化された、長期にわたる侵入が明らかになった。Operation Highland は、約 10年に及ぶ静かなアクセス・キャンペーンであり、分離された重要インフラ・ネットワーク全体で、中核的な認証コンポーネントである OpenSSH バイナリと PAM モジュールの置き換えを行っていた。

Continue reading “Velvet Ant による OpenSSH と PAM のバックドア化:分離されたネットワークに 10年にわたり侵入”

Microsoft 365 Copilot の深刻な脆弱性チェーン SearchLeak:ワンクリックで機密情報を流出

Critical Microsoft 365 Copilot Vulnerability Allows Attackers to Steal Data in One Click

2026/06/15 CyberSecurityNews — Microsoft 365 Copilot Enterprise に存在する、深刻な脆弱性チェーンを悪用する攻撃者が、正規の Microsoft ドメインを指すリンクを 1 回クリックさせるだけで、企業の機密データ/MFA コード/メールの内容/カレンダーの詳細/機密ファイルを窃取できる状態にあった。

Continue reading “Microsoft 365 Copilot の深刻な脆弱性チェーン SearchLeak:ワンクリックで機密情報を流出”

Jenkins の RCE 脆弱性 CVE-2026-53435:デシリアライズを悪用する攻撃キャンペーンを観測

Jenkins RCE Flaw Exploited by Attackers in the Wild

2026/06/15 gbhackers — Jenkins に存在するリモート・コード実行 (RCE) 脆弱性 CVE-2026-53435 が、現在進行形で積極的に悪用されている。この脆弱性は、Jenkins の config.xml 処理時における安全でないデシリアライズに起因するものであり、未認証または低権限の攻撃者に対して、脆弱なインスタンス上での任意のコード実行を許すものだ。そのため、広く利用されている CI/CD 自動化サーバに依存する組織に深刻なリスクが生じている。

Continue reading “Jenkins の RCE 脆弱性 CVE-2026-53435:デシリアライズを悪用する攻撃キャンペーンを観測”

Chrome の検索設定を変更する 23件のエクステンション:SearchJack キャンペーンと 75.8 万人への影響

SearchJack Adware Campaign Exposes 758,000 Users to Privacy and Phishing Risks

2026/06/15 gbhackers — SearchJack と呼ばれる組織的なキャンペーンにより、23件の悪意の Chrome エクステンションが約 75.8 万人に配布され、ユーザーのデフォルト検索設定を密かに乗っ取っている。具体的には、検索結果が返される前に、脅威アクターが管理する収益化ミドルウェアを経由して、検索クエリがルーティングされてしまう。

Continue reading “Chrome の検索設定を変更する 23件のエクステンション:SearchJack キャンペーンと 75.8 万人への影響”

TheSecuredAnalyst が SecSuite をリリース:AI 搭載ツールにより OSINT/Web/API セキュリティ・テストに対応

SecSuite – AI-powered Tool for OSINT, Web and API Security Testing

2026/06/15 CyberSecurityNews — TheSecuredAnalyst プロジェクトの下で開発された、SecSuite という新たなオープンソース・セキュリティ・プラットフォームがリリースされた。このプラットフォームは、OSINT 偵察/情報収集/Web 脆弱性スキャン/API セキュリティ評価/コンプライアンス・チェック/AI 搭載分析を、単一の統合ツールキットにまとめたものである。

Continue reading “TheSecuredAnalyst が SecSuite をリリース:AI 搭載ツールにより OSINT/Web/API セキュリティ・テストに対応”

WinRAR のパス・トラバーサル脆弱性 CVE-2025-8088:ロシア系脅威グループによる悪用が継続

Russia-Aligned Hackers Exploit Old WinRAR Vulnerability to Target Ukrainian Organizations

2026/06/15 gbhackers — 2025年7月の時点で修正された WinRAR のパス・トラバーサル脆弱性 CVE-2025-8088 は、ウクライナを標的とする複数の侵入グループにとって、依然として強力な初期アクセス・ベクターである。2026年4月までの攻撃分析によると、この脆弱性を悪用する少なくとも 2 つの異なるキャンペーンが確認されている。1 つは SHADOW-EARTH-066 と命名された侵入グループ (CERT-UA により UAC-0226 として追跡) に帰属するコンパイル済みスティーラー・チェーンであり、もう 1 つはロシア寄りの Earth Dahu (Gamaredon) が使用する HTA ベースのスパイ活動チェーンである。

Continue reading “WinRAR のパス・トラバーサル脆弱性 CVE-2025-8088:ロシア系脅威グループによる悪用が継続”

Palo Alto GlobalProtect VPN の脆弱性 CVE-2026-0257:積極的な悪用を観測

Palo Alto Warns of GlobalProtect VPN Vulnerability Actively Exploited in the Wild

2026/06/15 CyberSecurityNews — Palo Alto Networks Unit 42 が公表したのは、PAN-OS GlobalProtect のポータル/ゲートウェイ・コンポーネントに影響を及ぼす、深刻な認証バイパス脆弱性 CVE-2026-0257 の積極的な悪用に関する緊急の警告である。この脆弱性を悪用する未認証のリモート攻撃者は、セキュリティ制御を回避し、不正な VPN 接続を開始できる。

Continue reading “Palo Alto GlobalProtect VPN の脆弱性 CVE-2026-0257:積極的な悪用を観測”

Wazuh の脆弱性 CVE-N/A (CVSS 10.0) が FIX:危険なインジェクション・プリミティブ

Critical Wazuh Flaw Enables Threat Actors to Alter Alerts and Remove Logs

2026/06/15 gbhackers — Wazuh Manager に存在する深刻なセキュリティ脆弱性 CVE-N/A (CVSS 10.0) を悪用する未認証の脅威アクターが、新しいインベントリ同期パイプラインにおける入力検証の弱点を突く可能性がある。それにより、アラートの改竄/フォレンジック証拠の削除/任意の OpenSearch 操作の実行などが引き起こされる恐れがある。この脆弱性は、GitHub アドバイザリ GHSA-ff9g-85jq-r3g3 として追跡され、Wazuh Manager バージョン 5.0.0-beta1 に影響を及ぼす。

Continue reading “Wazuh の脆弱性 CVE-N/A (CVSS 10.0) が FIX:危険なインジェクション・プリミティブ”

脅威アクターのマルウェア・インフラが露出:原因は PHP インストールページのアンロック

Threat Actor Malware Platform Exposed via Unlocked PHP Installation Page

2026/06/15 CyberSecurityNews — PHP インストールページのミスコンフィグにより、稼働中のマルウェア配布プラットフォームの内部インフラが露出した。それにより、Potato のセキュリティ研究者は、脅威アクターのダッシュボードから管理者のアクセスを取得できる状態になった。当初は、偽のソフトウェア・ダウンロード・サイトに見えていたが、実際にはマルウェア配布に使用されるアクティブなバックエンド・システムであることが判明した。

Continue reading “脅威アクターのマルウェア・インフラが露出:原因は PHP インストールページのアンロック”

Splunk Enterprise の脆弱性 CVE-2026-20253 が FIX:認証前 RCE チェーンを確認

Critical Splunk Enterprise Pre-Auth RCE Chain Exposes Databases

2026/06/13 gbhackers — Splunk Enterprise において、認証前リモート・コード実行 (RCE) 脆弱性 CVE-2026-20253 (CVSS 9.8) が公表された。この脆弱性は 2026年6月10日に Splunk により公開されたものであり、Splunk バージョン 10 で導入された、PostgreSQL Sidecar Service に影響を及ぼす。CVE-2026-20253 の根本原因は、PostgreSQL Sidecar Service の HTTP API エンドポイントである “/v1/postgres/recovery/backup” および “/v1/postgres/recovery/restore” に認証制御が存在しない点にある。

Continue reading “Splunk Enterprise の脆弱性 CVE-2026-20253 が FIX:認証前 RCE チェーンを確認”

米国政府指令により Fable 5/Mythos 5 が全世界で停止:国家安全保障と AI 規制問題

US Gov asks Anthropic to ban ‘foreign national’ access to Fable, Mythos

2026/06/13 BleepingComputer — Anthropic が提供する、最も高性能な 2 つの AI モデルである Fable 5 および Mythos 5 だが、全世界の全ユーザーからのアクセスが停止された。これは、米国政府から Anthropic に対して発出された、外国籍者によるアクセスを遮断するよう命じる輸出管理指令を受けての措置である。

Continue reading “米国政府指令により Fable 5/Mythos 5 が全世界で停止:国家安全保障と AI 規制問題”

LangGraph における深刻な脆弱性チェーン:リモート・コード実行とサーバの完全制御

Critical Vulnerability Chain in LangGraph Allows Attackers to Gain Full Server Control

2026/06/12 CyberSecurityNews — 人気のオープンソース AI エージェント・フレームワーク LangGraph において、攻撃者によるサーバの完全な制御を許すリモート・コード実行 (RCE) の脆弱性チェーンが発見された。この問題は、Check Point Research により特定されたものであり、機密データやワークフローを管理する AI 駆動型システムに取り込まれると、危険性が大幅に増大する可能性があるという。

Continue reading “LangGraph における深刻な脆弱性チェーン:リモート・コード実行とサーバの完全制御”

Palo Alto PAN-OS の脆弱性 CVE-2026-0273/0272/0269 が FIX:root 権限での任意のコマンドなど

Palo Alto PAN-OS Vulnerability Allows Attackers to Execute Arbitrary Commands as Root User

2026/06/12 CyberSecurityNews — Palo Alto Networks は、PAN-OS に存在する新たなコマンド・インジェクションの脆弱性 CVE-2026-0273 の修正を公表した。この脆弱性を悪用する認証済みの管理者は、CLI または Web 管理インターフェイス経由で root 権限による任意のコマンドを実行できる。また、同じアドバイザリに記載される Medium の脆弱性として、CLI における権限昇格の脆弱性 CVE-2026-0272 と、トンネル・トラフィックにおけるサービス拒否 (DoS) の脆弱性 CVE-2026-0269 も修正されている。

Continue reading “Palo Alto PAN-OS の脆弱性 CVE-2026-0273/0272/0269 が FIX:root 権限での任意のコマンドなど”

Oracle PeopleSoft ゼロデイ脆弱性 CVE-2026-35273:ShinyHunters による攻撃キャンペーン

Oracle PeopleSoft Zero-Day RCE Vulnerability Exploited by ShinyHunters

2026/06/12 gbhackers — Oracle PeopleSoft に新たに発見されたゼロデイ脆弱性が、脅威グループ ShinyHunters により積極的に悪用されていることが、Mandiant と Google Threat Intelligence Group (GTIG) による共同調査により明らかになった。この CVE-2026-35273 は CVSS スコア 9.8 (High) と評価されており、Environment Management コンポーネントに影響を与え、認証不要のリモート・コード実行を引き起こす。

Continue reading “Oracle PeopleSoft ゼロデイ脆弱性 CVE-2026-35273:ShinyHunters による攻撃キャンペーン”

Chrome の 28件の脆弱性が FIX:メモリ破損の欠陥による任意のコード実行など

Google Patches 28 Chrome Vulnerabilities that Allow Attackers to Execute Malicious Code

2026/06/12 CyberSecurityNews — Google が公表したのは、28 件の脆弱性に対処する新たな Chrome セキュリティ・アップデートである。その中には、攻撃者による悪意のコード実行を許す、複数の Critical な脆弱性が含まれている。最新の Chrome Stable チャネル・アップデートでは、Windows/macOS 向けのバージョン 149.0.7827.114/.115 と、Linux 向けの 149.0.7827.114 が提供されている。

Continue reading “Chrome の 28件の脆弱性が FIX:メモリ破損の欠陥による任意のコード実行など”

脆弱性修正までの時短は必須?AI を悪用する脅威アクターに対抗するために – Cloud Security Alliance

Survey: Organizations Take Too Long to Fix Application Vulnerabilities

2026/06/11 SecurityBoulevard — グローバルな調査レポート “2026 State of Modern Application & AI Security” により、902 人の IT/Security 専門家のうち 80% が、過去 12 カ月の間にアプリケーション・セキュリティ・インシデントの影響を受けた組織に所属し、そのうち 36% が複数回のインシデント対応を経験していることが判明した。

Continue reading “脆弱性修正までの時短は必須?AI を悪用する脅威アクターに対抗するために – Cloud Security Alliance”

Chaotic Eclipse が RoguePlanet の PoC を提供:Patch Tuesday June 後の Win 10/11 環境で検証

Chaotic Eclipse Unveils RoguePlanet Exploit Targeting Fully Patched Windows

2026/06/11 SecurityAffairs — セキュリティ研究者 Chaotic Eclipse (別名 Nightmare-Eclipse) が公開したのは、Microsoft Defender に存在するゼロデイ脆弱性 RoguePlanet に対する新たな PoC (Proof-of-Concept) エクスプロイトである。

Continue reading “Chaotic Eclipse が RoguePlanet の PoC を提供:Patch Tuesday June 後の Win 10/11 環境で検証”

Claude Mythos の能力を分析:脅威環境を N-Days から N-Hours へと移行させる

Claude Mythos Turning N-Days Into N-Hours With Rapid Working Exploit Creation

2026/06/11 CyberSecurityNews — 新たな調査により、先進的な LLM の中で Anthropic の Claude Mythos Preview が、N-day エクスプロイトの開発を劇的に加速させていることが明らかになった。この結果、従来は数週間を要していた開発期間が数時間へと短縮され、パッチギャップ期間におけるリスクが大幅に増大している。ゼロデイ脆弱性とは異なり、N-day 脆弱性とは、すでにパッチが公開されているが、多くのシステムで未修正のまま残存している欠陥である。

Continue reading “Claude Mythos の能力を分析:脅威環境を N-Days から N-Hours へと移行させる”

CISA が連邦政府機関に通知:KEV に掲載される深刻な脆弱性を 3 日で修正せよ

CISA tells govt agencies to patch critical exploited flaws in 3 days

2026/06/11 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が発表したのは、Federal Civilian Executive Branch (FCEB) 機関におけるセキュリティ更新を優先するための、新たな Binding Operational Directive 26-04 である。この指令の目的は、公共部門を標的とするサイバー攻撃の脅威を低減することであり、高リスクの脆弱性に対して、場合によっては最短 3 日という短期間での修正を義務付けるものである。

Continue reading “CISA が連邦政府機関に通知:KEV に掲載される深刻な脆弱性を 3 日で修正せよ”

HackerOne の自律的 AI プラットフォーム:脆弱性の発見と特定を高速化する H1 Platform とは?

HackerOne Unveils Agentic AI Platform to Discover and Validate Vulnerabilities Faster

2026/06/10 SecurityBoulevard — HackerOne が発表した H1 Platform は、AI エージェント活用を拡張し、脆弱性の実際の悪用可能性を測定し、脅威の特定/修復の優先順位付けをリスクに基づいて実施するものだ。同社 CEO である Kara Sprague によると、HackerOne コミュニティに所属する独立したセキュリティ研究者は、この H1 Platform 上で AI エージェントを活用することで、大規模なレベルで継続的に脆弱性の発見/検証/修復の優先順位付けを実施できるようになる。

Continue reading “HackerOne の自律的 AI プラットフォーム:脆弱性の発見と特定を高速化する H1 Platform とは?”

Google から $500,000 のバグ報奨金を取得:研究者 brutecat の精錬された手法とは?

Researcher Hacked Google Using AI and Earned $500,000 Bug Bounty

2026/06/11 CyberSecurityNews — セキュリティ研究者 brutecat が公表したのは、AI 駆動のファジング・パイプラインを用いることで、Google のインフラ全体にわたる $500,000 以上の報奨金に相当する脆弱性を、3 カ月足らずで発見した手法である。この調査により、約 1,500 の API に潜んでいた体系的なアクセス制御の不備が明らかにされた。

Continue reading “Google から $500,000 のバグ報奨金を取得:研究者 brutecat の精錬された手法とは?”

GitLab の複数の脆弱性が FIX:アカウント乗っ取り/データ露出などの恐れ

GitLab Patches Multiple Vulnerabilities Allowing Account Takeover

2026/06/11 gbhackers — GitLab が公開したのは、GitLab CE/EE の複数の脆弱性を修正するセキュリティ・アップデートである。それらを未修正で放置すると、アカウント乗っ取り/データ露出/サービス拒否を引き起こす可能性がある。管理者に推奨されるのは、該当する環境に応じて GitLab 19.0.2/18.11.5/18.10.8 へアップグレードし、これらの問題を完全に緩和することだ。

Continue reading “GitLab の複数の脆弱性が FIX:アカウント乗っ取り/データ露出などの恐れ”

Anthropic Fable 5 をジェイルブレイク:安全性分類器の突破とシステム・プロンプトの大量流出

Anthropic’s Claude Fable 5 Jailbroken to Generate Stack Exploits

2026/06/11 CyberSecurityNews — 2026年6月9日に Anthropic が公開したのは、これまでに同社が開発した中で最も高性能な AI であり、新たな Mythos クラスに属する、初の一般提供モデル Claude Fable 5 である。このモデルは、ソフトウェア・エンジニアリング/ナレッジワーク/ビジョン分野などのベンチマークで優れた性能を示している。しかし、研究組織である Pliny the Liberator が、マルチエージェント分解/Unicode のトリック/ナラティブ・フレーミングを用いて Claude Fable 5 の安全性分類器を突破し、その過程で約 120,000 文字に及ぶシステム・プロンプトを流出させた。

Continue reading “Anthropic Fable 5 をジェイルブレイク:安全性分類器の突破とシステム・プロンプトの大量流出”

Linux KVM/arm64 の VM エスケープ脆弱性 CVE-2026-46316 が FIX:PoC の公開と悪用リスク

PoC Exploit Released for Linux Kernel Guest-to-Host Escape Vulnerability

2026/06/11 gbhackers — Linux Kernel の深刻な脆弱性 CVE-2026-46316 に対して、PoC エクスプロイトが公開された。この脆弱性は KVM/arm64 環境に存在し、ゲストからホストへのエスケープを可能にするものであり、セキュリティ研究者 Hyunwoo Kim (V4bel) により ITScape と命名されている。

Continue reading “Linux KVM/arm64 の VM エスケープ脆弱性 CVE-2026-46316 が FIX:PoC の公開と悪用リスク”

CISA KEV 警告 26/06/09:Cisco SD-WAN/Chrome V8/Arista EOS の脆弱性を追加

CISA Adds Cisco, Chrome, and Arista Flaws to KEV Catalog Amid Active Exploitation

2026/06/10 TheHackerNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、活発な悪用が報告されていることを受け、Known Exploited Vulnerabilities (KEV) カタログに 3 件の新たな脆弱性を追加したと発表した。

Continue reading “CISA KEV 警告 26/06/09:Cisco SD-WAN/Chrome V8/Arista EOS の脆弱性を追加”

Shadow AI が示す課題:AI 導入が加速する時代の実践的ガバナンスとは?

Shadow AI is Exposing the Same Governance Failures Cybersecurity Teams Have Ignored For Years

2026/06/10 InfoSecurity — 職場における AI の導入は加速し、各組織は AI ガバナンス・ポリシーの整備を急いでいる。従業員による会議の要約/レポートやメールの作成と下書き/意思決定の迅速化などのために、ChatGPT/Microsoft Copilot/Claude といったツールが日常的に利用されている。懸念されるのは、セキュリティ・チームが監視/統制の体制を整備するよりも早く、これらのツールを従業員たちが使い始めている可能性である。

Continue reading “Shadow AI が示す課題:AI 導入が加速する時代の実践的ガバナンスとは?”

Langflow のパス・トラバーサル脆弱性 CVE-2026-5027 :実環境での悪用を確認

Path traversal flaw in AI dev platform Langflow exploited in attacks

2026/06/10 BleepingComputer — AI 開発プラットフォーム Langflow に存在する、深刻なパス・トラバーサル脆弱性 CVE-2026-5027 を積極的に悪用する攻撃者が、公開されているサーバに任意のファイルを書き込んでいる。Langflow はオープンソースのビジュアル・プラットフォームであり、従来のコーディングを置き換えるドラッグ&ドロップ・インターフェイスを用いて、AI アプリケーション/AI エージェント/検索拡張生成 (RAG) システム/MCP ベースのワークフローを構築するためのものだ。AI 開発チームに広く利用されており、GitHub 上で 149,000 以上のスターと 9,200 以上のフォークを獲得している。

Continue reading “Langflow のパス・トラバーサル脆弱性 CVE-2026-5027 :実環境での悪用を確認”

中国によるサイバー・キャンペーンが激化:AI が戦略的な標的になってきた

Chinese Cyber Campaigns Intensify as AI Becomes Strategic Target

2026/06/10 SecurityBoulevard — AI 分野の主導権を巡る競争がグローバルで加速する中、テクノロジー企業と AI 資産を標的とする国家支援型サイバー活動の主要な発信源は中国関連の脅威アクターであると、サイバーセキュリティ企業 CrowdStrike は指摘している。

Continue reading “中国によるサイバー・キャンペーンが激化:AI が戦略的な標的になってきた”

OpenSSL の脆弱性 CVE-2026-45447 などが FIX:任意のコード実行の可能性

Critical OpenSSL Vulnerabilities Enable Remote Code Execution Attacks

2026/06/10 CyberSecurityNews — 2026年6月9日に公開された OpenSSL のセキュリティ・アドバイザリは、特別に細工された PKCS7 または S/MIME 署名メッセージをアプリケーションが処理した場合に発生し得る、リモート・コード実行の脆弱性について警告している。この脆弱性 CVE-2026-45447 (深刻度 High) は、PKCS7_verify 関数に存在するヒープ use-after-free バグに起因する。それにより、メモリ破壊が引き起こされ、特定のデプロイ環境では任意のコード実行に至る可能性がある。

Continue reading “OpenSSL の脆弱性 CVE-2026-45447 などが FIX:任意のコード実行の可能性”

Microsoft Package 73件が武器化:サプライチェーン攻撃による侵害をGitHub が検知

73 Microsoft Packages Weaponized in Password Stealer Attack

2026/06/10 gbhackers — Microsoft の 4 つの組織 (Azure/Azure-Samples/microsoft/MicrosoftDocs) に属する 73 のリポジトリが、105 秒という短い時間の中で、GitHub により無効化された。それぞれのリポジトリに対しては、”This repository has been disabled. Access to this repository has been disabled by GitHub Staff due to a violation of GitHub’s terms of service” という GitHub のバナーが表示された。

Continue reading “Microsoft Package 73件が武器化:サプライチェーン攻撃による侵害をGitHub が検知”

Microsoft RDP の脆弱性 CVE-2026-42908/45639:機密データ漏洩の恐れ

Windows RDP Vulnerabilities Allow Attacker to Expose Sensitive Data

2026/06/10 CyberSecurityNews — Windows Remote Desktop Protocol (RDP) に存在する、情報漏えい脆弱性 CVE-2026-42908CVE-2026-45639 が、2026年6月9日にリリースされた Microsoft Patch Tuesday で修正された。いずれも RDP スタックにおける境界外読み取りに起因し、深刻度 Important と評価され、CVSS v3 ベーススコアは 7.5 である。

Continue reading “Microsoft RDP の脆弱性 CVE-2026-42908/45639:機密データ漏洩の恐れ”

ServiceNow の脆弱性 CVE-N/A:顧客インスタンス・テーブルへの不正クエリの可能性

ServiceNow Confirms Vulnerability Allowing Unauthorized Access to Customer Instance Tables

2026/06/10 CyberSecurityNews — ServiceNow が認めたのは、顧客インスタンスのテーブルに対するクエリ実行を、未認証の攻撃者に許す可能性のある、セキュリティ脆弱性 CVE-N/A の存在である。脅威インテリジェンス・チャネルを通じて明らかになったのは、この問題により、企業環境全体におけるデータ露出や情報漏洩への懸念が高まっていることである。情報によると、不適切なアクセス制御を突く攻撃者が、適切な認証なしにバックエンドのインスタンス・テーブルに対してクエリを実行する可能性があるという。

Continue reading “ServiceNow の脆弱性 CVE-N/A:顧客インスタンス・テーブルへの不正クエリの可能性”

CISA KEV 警告 26/06/09:Google Chromium の脆弱性 CVE-2026-11645 を登録

CISA Issues Alert on Actively Exploited Google Chromium Zero-Day Flaw

2026/06/10 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、悪意の Web コンテンツを通じて任意のコード実行を可能にする、Google Chromium のゼロデイ脆弱性 CVE-2026-11645 について警告を発出した。この脆弱性は Chromium の V8 JavaScript エンジンに影響する境界外読み取りおよび書き込みの問題を含むものであり、CWE-787/CWE-125 に分類される。細工された HTML ページを、ユーザーが閲覧する際にトリガーされる欠陥であり、リモートの攻撃者に対して、ブラウザのサンドボックス内での任意のコード実行を許す可能性がある。

Continue reading “CISA KEV 警告 26/06/09:Google Chromium の脆弱性 CVE-2026-11645 を登録”

Ivanti Sentry の脆弱性 CVE-2026-10520/10523 が FIX:root 権限での RCE

Ivanti: Max severity Sentry flaw allows code execution as root

2026/06/10 BleepingComputer — セキュリティ・ソフトウェア企業 Ivanti が公開したのは、同社のセキュア・モバイル・ゲートウェイ・ソリューションである Ivanti Sentry に存在する 2 件の深刻な脆弱性に対処するためのパッチである。それらの脆弱性には、リモートの攻撃者に root 権限でのコード実行を許す最大深刻度の欠陥も含まれている。

Continue reading “Ivanti Sentry の脆弱性 CVE-2026-10520/10523 が FIX:root 権限での RCE”

Fortinet FortiSandbox の脆弱性 CVE-2026-25089 が FIX:OS コマンド・インジェクション

Fortinet FortiSandbox Vulnerability Lets Attackers Execute Unauthorized Commands

2026/06/10 gbhackers — Fortinet が公表したのは、FortiSandbox 製品における深刻な脆弱性に関する情報である。この脆弱性 CVE-2026-25089 を悪用する未認証の攻撃者は、不正なコマンド実行の可能性を手にするため、マルウェア分析のためにサンドボックスを利用する企業にとって重大な懸念となる。

Continue reading “Fortinet FortiSandbox の脆弱性 CVE-2026-25089 が FIX:OS コマンド・インジェクション”