OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性

OpenAI Warns Astra AI Model May Develop Zero-Day Exploits and Launch Autonomous Cyberattacks

2026/08/31 gbhackers — OpenAI が発した警告は、開発中の人工知能モデル Astra に関するものである。Astra は、ゼロデイ脆弱性を自律的に発見するだけではなく、高度に保護されたシステムに対して、複雑なサイバー攻撃を実行する能力水準に近づいている可能性がある。2026年8月7日付のセキュリティ・アップデートで同社が指摘したのは、初期テストおよび外部専門家による分析の結果、Astra が “Critical” と評価されるサイバー能力を備えている可能性を排除できなかったことである。これは、コーディング/偵察/脆弱性調査/タスク実行において、より高い自律性を備えたモデルの開発が進む中、AI の安全性とサイバー・セキュリティにおける重要な転換点を示している。

Continue reading “OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性”

Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格

Composer Flaw Lets Malicious Dependencies Expose SSH Keys and Sensitive Files

2026/08/31 CyberSecurityNews — Composer が公表したのは、PHP で広く利用されている依存関係管理ツールである Composer におけるセキュリティ脆弱性 CVE-2026-59944/CVE-2026-59946 と、それを修正するバージョン 2.10.3/2.2.30 に関する情報である。この脆弱性を突く、悪意のあるパッケージまたは侵害されたパッケージが、自身のインストール・ディレクトリ外にあるファイルの権限を変更する可能性がある。さらに、脆弱な Composer バージョンが安全ではないパッケージ・バイナリのパスを処理した場合に、共有システム/マルチテナント・システム上の機密ファイルが露出する可能性がある。

Continue reading “Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格”

Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ

Critical Gogs Flaw Enables Remote Code Execution Through Path Traversal

2026/08/29 gbhackers — Gogs が公表したのは、セルフホスト型 Git サービスに存在する、重大な脆弱性 CVE-2026-52813 に関する情報である。この脆弱性を悪用する認証済みの攻撃者は、組織の作成処理におけるパス・トラバーサルを悪用し、サーバ上でコマンドを実行する可能性がある。この脆弱性を報告したのは、Aikido のセキュリティ研究者 Jorian Woltjer であり、Gogs バージョン 0.14.3 で修正されている。

Continue reading “Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ”

Hugging Face を攻撃した 700 の AI エージェント:リポジトリでメッセージを交換しながら侵害を達成

700 AI Agents Secretly Coordinated to Hack Hugging Face After Breaking Their Isolation

2026/08/29 CyberSecurityNews — 多数の AI エージェントが、本来設定されていた隔離を回避し、秘密の通信経路を構築した上で、Hugging Face インフラへの攻撃を連携して実行したと報じられている。独立した調査で判明したのは、1,200 以上のエージェントにより内部パッケージ・リポジトリが無許可のメッセージ・ボードとして悪用され、そのうちの約 700 のエージェントが、この活動に参加したことである。

Continue reading “Hugging Face を攻撃した 700 の AI エージェント:リポジトリでメッセージを交換しながら侵害を達成”

AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取

Attackers Exploit MCP RCE, Blind Prompt Injection and Memory Credential Theft Against AI Infrastructure

2026/08/28 gbhackers — 価値の高いクラウド侵入経路としての AI インフラを、攻撃者が標的化する傾向が強まっている。具体的には、外部に公開された Model Context Protocol (MCP) サービス/エージェント・フレームワーク/AI ゲートウェイなどを悪用して、コード実行/プロンプト・インジェクション攻撃/暗号資産マイナーの展開/プロセス・メモリからの認証情報窃取などが行われている。これらの攻撃キャンペーンが示すのは、攻撃者が汎用的な Web サーバ攻撃手法だけを用いる段階を脱し、展開された AI スタックの内部構造に合わせて、偵察/認証情報窃取/ペイロード偽装の手法を調整している状況である。

Continue reading “AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取”

AI ベースのサイバー攻撃を観測:現状の分析と対処法 – Palo Alto Networks

Palo Alto Networks Researchers Say First Wave of AI-Enabled Attacks Has Begun

2026/08/28 SecurityBoulevard — 最新世代の AI モデルが、アプリケーションに存在する数千件の脆弱性を発見できることを、Palo Alto Networks のレポート “The State of AI-Enabled Malware August 2026: From Brand Abuse to Agentic Execution” が明らかにしている。実際、人工知能 (AI) を利用したテストツールによる 3 週間の調査で発見された脆弱性の件数は、従来であれば 1 年間で発見されていた件数と同程度である。このエージェント型 AI テストツールは、10 時間で 50 件の攻撃経路や脆弱性を調査したと、Unit 42 の Sam Rubin は指摘している。

Continue reading “AI ベースのサイバー攻撃を観測:現状の分析と対処法 – Palo Alto Networks”

ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ

ServiceNow Patches Critical Flaws Enabling Unauthenticated RCE and SQL Injection

2026/08/28 gbhackers — ServiceNow が公表したのは、AI プラットフォームの重大な脆弱性を含む 4 件の脆弱性 CVE-2026-6876/CVE-2026-18885/CVE-2026-18886/CVE-2026-74820 を修正するセキュリティ・アドバイザリである。これらの脆弱性を悪用する未認証の攻撃者は、任意のコード実行/インスタンス・データの操作/権限昇格/基盤となるデータベースに対する SQL コマンドの実行などを可能にする。2026年8月27日に同社は、これら 4 件の脆弱性を対象とする KB3152242 を公開した。

Continue reading “ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ”

cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取

Critical cPanel Vulnerability Allows Attackers to Take Full Server Control

2026/08/28 CyberSecurityNews — cPanel/WHM が公開したのは、新たに発見された脆弱性 CVE-2026-65643 に関する情報である。広く利用されている Web ホスティング・コントロールパネルでは、脆弱性を悪用する低権限の認証済みユーザーが、root 権限でサーバ全体を制御する可能性がある。この脆弱性は、cPanel のドメイン・パーキング機能に存在し、cPanel の Support Engineer である Devon Courtney が 2026年8月27日に公開したセキュリティ情報で詳細が明らかにされている。同情報によると、パークド・ドメイン/アドオン・ドメインを追加する権限を持つ認証済み cPanel アカウントの所有者は、この脆弱性を悪用することで、基盤となるサーバ上の任意の場所に任意のファイルを作成できるようになる。

Continue reading “cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取”

教育機関におけるインシデント調査:ランサムウェア攻撃の 85% に ID 侵害が関与

Identity-Based Attacks Drive 85% of Education Ransomware, Sophos Finds

2026/08/28 securityboulevard — Sophos の新たな調査が示すのは、過去 1 年間に教育機関が受けたランサムウェア攻撃の 85% に ID ベースのサイバー攻撃が関与しており、ランサムウェア攻撃者が初期アクセスの手段として ID を悪用するケースが増えている状況である。“The State of Ransomware in Education 2026” レポートは、前年にランサムウェア攻撃を受けた初等・中等・高等教育機関の IT/セキュリティ責任者 226 人から得た回答を基にしたもので、15 業種の IT/セキュリティ責任者 2,158 人を対象とする広範な調査の一部である。Sophos が独立調査を委託し、研究者が 2026年1月~ 3月に回答を収集した。

Continue reading “教育機関におけるインシデント調査:ランサムウェア攻撃の 85% に ID 侵害が関与”

WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ

Critical WordPress Plugin Flaw Allows Unauthenticated Administrator Account Takeover

2026/08/28 gbhackers — WordPress の WPMU DEV Dashboard プラグインに、重大な認証回避の脆弱性 CVE-2026-76581 (CVSS 9.8) が確認された。この脆弱性を悪用する未認証の攻撃者が、Hub の Single Sign-On (SSO) を設定している脆弱なサイトで管理者レベルのアクセス権を取得し、WPMU DEV Dashboard 5.0.1 以下に影響を及ぼす可能性がある。すでに WPMU DEV は、2026年8月24日にバージョン 5.0.2 をリリースし、この問題に対処している。このプラグインのアクティブ・インストール数は、35 万件に達するとされる。

Continue reading “WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ”

Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性

Critical Veeam ONE Flaw Lets Unauthenticated Attackers Coerce SMB Authentication From Service Accounts

2026/08/27 gbhackers — Veeam が公表したのは、Veeam ONE の深刻な脆弱性 CVE-2026-65641 (CVSS 9.3) に対するセキュリティ・アップデートのリリースに関する情報である。この脆弱性を悪用する未認証のネットワーク攻撃者は、影響を受けるサービスを実行しているアカウントに対して、SMB 認証の試行を強制的に開始させる可能性がある。

Continue reading “Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性”

TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ

Multiple TeamViewer Vulnerabilities Enable Remote Code Execution Attacks

2026/08/27 CyberSecurityNews — TeamViewer が公表したのは、認証済みのリモートセッション参加者が任意の場所にファイルを書き込み、ユーザー権限でコードを実行できる、深刻度 High の脆弱性 CVE-2026-16444 の修正に関する情報である。この問題の詳細は、2026年08月26日に公開された TeamViewer のセキュリティ情報 TV-2026-1008 に記載されており、影響を受けるのは、脆弱なデスクトップクライアント・コンポーネントを使用している TeamViewer Remote/TeamViewer Tensor/TeamViewer ONE の環境である。

Continue reading “TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ”

GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行

GitLab Duo Claude AI Agent Flaw Lets Attackers Execute Arbitrary Commands in CI Pipelines

2026/08/27 gbhackers — GitLab が公表したのは、Community Edition/Enterprise Edition に対するセキュリティ・アップデートのリリースであり、Duo Claude AI Agent に存在する深刻度 High の脆弱性を含む 7 件の脆弱性を修正するものだ。この脆弱性を悪用する認証済みの Developer は、CI (Continuous Integration) 環境内で任意のコマンドを実行する可能性がある。

Continue reading “GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行”

PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている

PaperCut NG/MF Vulnerability Actively Exploited in Attack – All Versions Impacted

2026/08/27 CyberSecurityNews — PaperCut が公表したのは、広く利用されている印刷管理ソフトウェア PaperCut NG/PaperCut MF に存在する未修正の脆弱性が、実際の攻撃で悪用されている状況である。これを受け、同社は最初の警告から数時間後に緊急パッチをリリースした。オーストラリアのベンダーである PaperCut によると、同社のセキュリティ対応チームは顧客で確認されたインシデントを調査しており、この問題を最優先で対応しているが、正式な CVE 識別子はまだ割り当てられていない。また、PaperCut のセキュリティ情報によると、この脆弱性は現在サポートされているすべてのバージョンの PaperCut NG/PaperCut MF に影響を及ぼす。

Continue reading “PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている”

CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録

CISA Warns of Actively Exploited Microsoft SQL Server RCE Vulnerability

2026/08/27 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SQL Server に影響するリモート・コード実行の脆弱性 CVE-2019-1068Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性を悪用する攻撃者は、SQL Server Database Engine サービス・アカウントのセキュリティ・コンテキストで任意のコードを実行できる。

Continue reading “CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録”

Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行

New Apache Log4j2 Flaw Lets Attackers Bypass Security Checks and Execute Remote Code

2026/08/27 CyberSecurityNews — 新たに報告された Apache Log4j2 の脆弱性を悪用する脅威アクターが、特定の環境におけるデシリアライズ時の許可リストを回避してリモート・コード実行を引き起こす可能性がある。この Log4j2 #4255 として追跡されている問題は、ネットワーク経由でアクセス可能な Java デシリアライズ経路を介して、シリアライズされた Log4j イベントを受け入れるアプリケーションに影響を及ぼす。

Continue reading “Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行”

Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ

Adobe Campaign Classic Vulnerabilities Enable Arbitrary Code Execution

2026/08/27 CyberSecurityNews — Adobe が公表したのは、Adobe Campaign Classic に存在する未認証のリモート・コード実行の Critical 脆弱性 3 件に対する、Priority 1 のセキュリティアップデートのリリースである。これらの脆弱性は Critical と評価され、Windows/Linux 上のオンプレミス版 Adobe Campaign Classic バージョン 7.4.4 build 9400 以下に影響を及ぼすものであり、そのセキュリティ情報は 2026年08月25日に APSB26-134 として公開されている。Adobe は、今回のリリースで修正された脆弱性について、実際の攻撃で悪用された事例は確認していないとしている。ただし、CVSS スコア10.0 とネットワーク経由で攻撃可能な条件を考慮すると、迅速なパッチ適用が不可欠である。

Continue reading “Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ”

CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録

U.S. CISA adds Red Hat, Linux Kernel, Ajax.NET Professional, Microsoft SQL Server, and Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalog

2026/08/27 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、以下の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加した。

  • CVE-2015-3246 Red Hat Libuser の競合状態
  • CVE-2015-5287 Red Hat Automatic Bug Reporting Tool の権限昇格
  • CVE-2019-1068 Microsoft SQL Server のリモート・コード実行
  • CVE-2021-23758 Ajax.NET の信頼できないデータのデシリアライズ
  • CVE-2022-0995 Linux Kernel の境界外書き込み
  • CVE-2026-8452 Citrix NetScaler/Gateway のメモリバッファ制限の不備
Continue reading “CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録”

Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ

Apache Tomcat Vulnerabilities Let Attackers Bypass Security Controls and Crash Servers

2026/08/26 CyberSecurityNews — Apache Software Foundation が公表したのは、広く導入されているオープンソースの Java サーブレット・コンテナである Apache Tomcat に存在する、12 件のセキュリティ脆弱性に対する修正と、新たなバージョン 11.0.25 のリリースである。2026年08月25日に公開された一連の脆弱性は、深刻度 Low から Important に及ぶものであり、認証上の問題/アクセス制御の回避/サービス拒否による本番サーバーの停止を引き起こす。エンタープライズ/クラウド/Linux 環境で Tomcat 11.0.0-M1~11.0.24 を運用する組織は、今回の更新を優先度の高いパッチ適用として扱う必要がある。

Continue reading “Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ”

Linux Foundation が推奨する TRACE:ハードウェアが証明する AI エージェントのガバナンス記録

Linux Foundation Introduces TRACE Standard for AI Runtime Evidence

2026/08/26 InfoSecurity — GenAI において、特に AI エージェントにおいてセキュリティ上の課題となるのは、これらのシステムが実際に行ったことの証明である。Linux Foundation は、AI エージェントの活動の透明性を確保し、監査可能かつ信頼できるものにするために、AI の実行時証跡に関する新たなオープン標準を通じて、この課題への対応を目指している。Trust, Runtime Attestation and Compliance Evidence (TRACE) は、ハードウェアにより証明される、AI エージェントのガバナンス記録に関するオープン仕様であり、AMD/Intel/Microsoft/Technology Innovation Institute (TII) の支援を受けて、コンフィデンシャル・コンピューティング・ベンダーの OPAQUE が開発したものだ。

Continue reading “Linux Foundation が推奨する TRACE:ハードウェアが証明する AI エージェントのガバナンス記録”

Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ

Critical Next.js Vulnerabilities Enables Remote Code Execution Attacks

2026/08/26 CyberSecurityNews — Next.js の 2 件の深刻な脆弱性 CVE-2026-75604/CVE-N/A により発生するのは、Image Optimization API を用いて AVIF 画像を処理する Windows 上のアプリケーションでの、認証を必要としないリモート・コード実行である。

Continue reading “Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ”

WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ

Critical WatchGuard Agent Flaws Let Unauthenticated Attackers Execute Remote Code

2026/08/26 gbhackers — WatchGuard は、Windows 向けの WatchGuard Agent に存在する 2 件の重大な脆弱性、CVE-2026-57910 (CVSS 9.3)/CVE-2026-57909 (CVSS 9.4) に関する情報を公表した。これらを悪用する認証されていない攻撃者は、影響を受けるエンドポイント上で任意のコードを実行できる可能性があり、WatchGuard Agent のバージョン 1.25.13.0000 未満が影響を受けることから、悪用に成功した場合は侵害したホストを完全に制御し、Windows システム上で SYSTEM レベルの権限を取得する可能性がある。

Continue reading “WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ”

Ubiquiti UniFi の 22 件の脆弱性を修正:認証バイパス/コマンド・インジェクション/権限昇格などの恐れ

21 Critical Ubiquiti UniFi Flaws Enable Authentication Bypass, Command Injection and Privilege Escalation

2026/08/26 CyberSecurityNews — Ubiquiti が公表したのは、ほぼすべての UniFi 製品ラインにわたる 22 件の重大な脆弱性の修正内容である。ネットワーク経由でアクセス可能な攻撃者が、これらの脆弱性を連鎖させることで認証の回避とコマンド・インジェクションが可能となり、ルーター/カメラ/アクセス制御システム/クラウド・ゲートウェイなどを完全に制御できるようになると、同社は警告している。

Continue reading “Ubiquiti UniFi の 22 件の脆弱性を修正:認証バイパス/コマンド・インジェクション/権限昇格などの恐れ”

Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む

Google Chrome 152 Patches 327 Security Flaws, Including 10 Critical Vulnerabilities

2026/08/26 gbhackers — Google は Windows/macOS/Linux 向けに Chrome バージョン 152 をリリースし、Critical と評価された 10 件を含む 327 件のセキュリティ脆弱性に対する修正を行った。すでに、Windows/macOS 向けにはバージョン 152.0.7977.64/.65 が、Linux 向けにはバージョン 152.0.7977.64 が展開されている。

Continue reading “Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む”

Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ

Two Microsoft SharePoint Flaws Can Be Chained to Hack Servers Without a Password

2026/08/26 CyberSecurityNews — Microsoft SharePoint Server に存在する 2 件の深刻な脆弱性を連鎖的に悪用するリモート攻撃者は、認証情報を必要とせずに、脆弱なサーバーを制御する可能性がある。この攻撃チェーンは、SharePoint の JSON Web Token (JWT) 認証ハンドラーに影響を及ぼす脆弱性 CVE-2026-55040 (CVSS 9.1) と、リモート・コード実行 (RCE) の脆弱性 CVE-2026-63520 (CVSS 8.1) を組み合わせるものである。

Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ”

WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ

Critical WordPress TranslatePress Flaw Lets Attackers Take Over Admin Accounts

2026/08/26 gbhackers — WordPress の多言語対応プラグイン TranslatePress に深刻な脆弱性 CVE-2026-19632 (CVSS 9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は、管理者のアカウントを乗っ取り、影響を受ける Web サイトを完全に侵害する可能性がある。TranslatePress のバージョン 3.3.1 以下が影響を受けるが、8月13日の時点で開発元の Cozmoslabs はバージョン 3.3.2 をリリースし、この問題を修正している。40 万以上の WordPress サイトにインストールされているこのプラグインが悪用されると、管理者のパスワード・リセット URL の窃取/アカウント・パスワードのリセット/完全な管理者権限によるログインなどが可能になると、セキュリティ研究者は警告している。

Continue reading “WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ”

OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ

Multiple OpenSSL Flaws Let Remote Attackers Crash Servers and Corrupt Heap Memory

2026/08/26 CyberSecurityNews — OpenSSL が発表したのは、暗号ライブラリ全体に存在する 9 件の脆弱性に関するセキュリティ・アドバイザリである。これらの脆弱性は、不正なメモリ書き込みによるヒープ破損から、QUIC および DTLS 実装におけるメモリ枯渇まで多岐にわたる。一連の脆弱性が影響を及ぼす範囲は、OpenSSL 4.0/3.6/3.5/3.4/3.0 など広く導入されているブランチであり、一部の脆弱性は旧版の 1.1.1 系にも影響する。したがって、このライブラリを基盤とする TLS/CMS/CMP サービスを運用する組織にとって、パッチ適用は優先事項となる。

Continue reading “OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ”

NVIDIA NemoClaw の脆弱性 CVE-2026-65105:DNS リバインディングによる AI エージェントの乗っ取り

NVIDIA NemoClaw Vulnerability Lets Attackers Hijack AI Agents via DNS Rebinding

2026/08/26 gbhackers — NVIDIA NemoClaw に存在する深刻な脆弱性 CVE-2026-65105 を悪用する攻撃者は、悪意のある Web サイトに 1 回アクセスさせるだけで、ユーザーのローカル環境に展開された AI エージェントを永続的に乗っ取る可能性がある。NemoClaw のローカル環境の Ollama が未認証 API へのアクセスを許しており、DNS リバインディング攻撃の影響を受けることを、Oasis Security の研究者 Elad Luz と Ofek Itach が発見した。さらに攻撃者は、AI モデルのチャット・テンプレートを変更することで、侵害後のエージェントとのやり取りにおいても命令を密かに挿入する可能性がある。

Continue reading “NVIDIA NemoClaw の脆弱性 CVE-2026-65105:DNS リバインディングによる AI エージェントの乗っ取り”

SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ

SonicWall NetExtender Vulnerabilities Allow an Attacker to Write Arbitrary Files as Root

2026/08/26 CyberSecurityNews — SonicWall が公表したのは、NetExtender の Linux クライアントに存在する 2 件の脆弱性 CVE-2026-66152/CVE-2026-66153 の情報である。このうち 1 件は、攻撃者による root 権限での任意のファイル書き込みを許す可能性がある深刻なパス・トラバーサルの脆弱性である。これらの問題は NetExtender Linux クライアント・バージョン 10.3.5 以下に影響を及ぼすが、すでに修正版としてバージョン 10.3.6 が提供されている。

Continue reading “SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ”

Spring Framework の 91件の脆弱性が FIX:ソフトウェア・サプライチェーン上の 209,569 個のコンポーネントに影響

91 Spring CVEs Impact Over 209,000 Software Components Across the Supply Chain

2026/08/25 gbhackers — Broadcom が 8月20日に公表したのは、Spring Framework および関連プロジェクトに影響を及ぼす 91 件の脆弱性である。それに伴い必要となるのは、ソフトウェア・サプライチェーン全体に対する対策であり、209,569 個のソフトウェア・コンポーネントが影響を受けると、Sonatype は推定している。このアドバイザリが示すのは、AI による脆弱性発見の加速と、ソフトウェアの特定/修正/再ビルド/展開を行う組織の能力との間で、ギャップが拡大していることである。

Continue reading “Spring Framework の 91件の脆弱性が FIX:ソフトウェア・サプライチェーン上の 209,569 個のコンポーネントに影響”

CISA Red Team による重要インフラ侵入テスト:明らかにされた SOC と Cloud のギャップとは?

CISA Red Team Breaches Critical Infrastructure to Reveal SOC and Cloud Security Gaps

2026/08/25 CyberSecurityNews — CISA がレッド・チーム向けに公開した最新アドバイザリが警告するのは、重要インフラ事業者がセキュリティ対策に多額の資金を投入してセキュリティ製品を導入しても、それだけでは十分に機能しない可能性があることだ。その理由は、アラートに効果的に対応するには訓練を受けたアナリストが必要となるからである。CISA の “A Tale of Two SOCs” レポートでは、並行して実施された 2 件のレッド・チーム演習を比較している。一方では Government Services and Facilities Sector の組織を対象とし、もう一方では Water and Wastewater Systems Sector の組織を対象として、ほぼ同一の攻撃手法を使用した。注目すべきは、その結果に大きな違いが生じたことだ。

Continue reading “CISA Red Team による重要インフラ侵入テスト:明らかにされた SOC と Cloud のギャップとは?”

WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ

Hackers Exploit Critical miniOrange SAML SSO Flaws to Hijack WordPress Admin Accounts

2026/08/25 CyberSecurityNews — WordPress miniOrange SAML 2.0 Single Sign-On プラグインに存在する 2 件の深刻な脆弱性を悪用する未認証の攻撃者は、管理者を含む任意の既存ユーザーとして脆弱な WordPress サイトにログインする可能性がある。これらの脆弱性 CVE-2026-61979 (CVSS 9.8)/CVE-2026-15981 (CVSS 9.8) については、実環境での悪用の試みとの関連が確認されている。

Continue reading “WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ”

CISA KEV 警告 26/08/24:Oracle HTTP Server の脆弱性 CVE-2026-21962 を登録

Hackers Exploit Critical Oracle HTTP Server Flaw to Access and Modify Sensitive Data

2026/08/25 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で活発に悪用されていることを受け、Oracle HTTP Server の脆弱性 CVE-2026-21962 を Known Exploited Vulnerabilities (KEV) カタログに追加した。CVE-2026-21962 は、Oracle HTTP Server と Oracle WebLogic Server Proxy Plug-in に影響し、CISA はこの問題を不適切なアクセス制御の脆弱性に分類している。この脆弱性を悪用する攻撃者は、認可制御を回避し、本来保護されるべき機密性の高いリソースへアクセスする可能性がある。

Continue reading “CISA KEV 警告 26/08/24:Oracle HTTP Server の脆弱性 CVE-2026-21962 を登録”

Palo Alto GlobalProtect の脆弱性である CVE-2026-0251 などが FIX:ローカル権限昇格の恐れ

Researcher Discloses Five High-Risk Vulnerabilities in Palo Alto GlobalProtect VPN

2026/08/25 CyberSecurityNews — Palo Alto Networks の GlobalProtect に存在する 5 件の脆弱性が、セキュリティ研究者から責任ある形で開示された。これらの脆弱性は、世界中の数千のエンタープライズ・ネットワークで使用されている VPN およびエンドポイント・エージェントの GlobalProtect に影響を及ぼすものであり、専用の調査 Web サイトで公開された情報は、研究者が協調的な開示の規範に従った場合に、ベンダーが脆弱性へ対応する方法についての議論を改めて浮き彫りにしている。

Continue reading “Palo Alto GlobalProtect の脆弱性である CVE-2026-0251 などが FIX:ローカル権限昇格の恐れ”

Red Hat Keycloak 脆弱性 CVE-2026-18963 が FIX:パスワード・リセットによるアカウント乗っ取りの恐れ

Critical Red Hat Keycloak Password Reset Flaw Enables Unauthenticated Account Takeover

2026/08/25 gbhackers — Red Hat が公表したのは、Red Hat Build of Keycloak に存在する深刻な脆弱性の情報である。この欠陥を悪用する未認証のリモート攻撃者は、パスワード・リセット手順の重要な保護機能を回避して任意のユーザー・アカウントを乗っ取る可能性がある。CVE-2026-18963 (CVSS v3.1:9.1) は、エンタープライズ向け Keycloak 製品群の中核となるアイデンティティ/アクセス管理エンジンである keycloak-services コンポーネントに影響を及ぼし、Red Hat は深刻度を Critical と評価している。

Continue reading “Red Hat Keycloak 脆弱性 CVE-2026-18963 が FIX:パスワード・リセットによるアカウント乗っ取りの恐れ”

TP-Link Archer の 3件の脆弱性が FIX:ルーターの機密性/完全性/可用性が損なわれる恐れ

Multiple TP-Link Archer Vulnerabilities Enable Command Injection Attacks

2026/08/25 CyberSecurityNews — TP-Link が公表したのは、Archer BE800 V1/Archer BE3600 V1/Archer AX75 V1 ルーターに影響を及ぼす、3 件のコマンド・インジェクション脆弱性 CVE-2026-9254/CVE-2026-16348/CVE-2026-78541 である。2026年8月24日に更新されたセキュリティ・アドバイザリにおいて、その詳細が公表されている。

Continue reading “TP-Link Archer の 3件の脆弱性が FIX:ルーターの機密性/完全性/可用性が損なわれる恐れ”

Web アプリには平均で 20件の脆弱性が存在する:マシン・スピードによる偵察に対抗するためには?

Barracuda Networks Analysis Finds 20 Vulnerabilities on Average Per Web App

2026/08/24 SecurityBoulevard — Barracuda Networks が公開したレポートによると、平均的な Web アプリケーションには 20 件のセキュリティ脆弱性が存在し、そのほぼ半数 (49%) が情報開示 (25%) またはブランドのなりすまし (24%) に関連するものである。さらに、クライアント側からの攻撃による露出は、検出されたセキュリティ上の欠陥の 14% を占め、データ露出とプライバシー・リスクは 10% を占めている。

Continue reading “Web アプリには平均で 20件の脆弱性が存在する:マシン・スピードによる偵察に対抗するためには?”

WordPress Pods プラグインの脆弱性 CVE-2026-19598 が FIX:Web サイトを完全奪取の恐れ

Critical WordPress Pods Flaw Lets Unauthenticated Attackers Gain Admin Access

2026/08/24 gbhackers — WordPress プラグイン Pods の深刻な脆弱性 CVE-2026-19598 (CVSS 9.8) を悪用する未認証の攻撃者は、権限を管理者レベルまで昇格させ、影響を受ける Web サイトを完全に制御する可能性がある。この脆弱性は、100,000 件を超えるアクティブなインストールを持つ Pods – Custom Content Types and Fields のバージョン 3.3.9 以下に影響する。すでに 3.3.9.1 で修正されているが、セキュリティ・アップデート未適用の WordPress サイト運営者には大きなリスクとなる。

Continue reading “WordPress Pods プラグインの脆弱性 CVE-2026-19598 が FIX:Web サイトを完全奪取の恐れ”

AI システムに対する攻撃手法の理解が重要:その先に防御のための知識がある

Understand How AI Systems Can Be Attacked, and Defend Them

2026/08/21 InfoSecurity — 人工知能 (AI) と大規模言語モデル (LLM) のエンタープライズ環境への急速な統合は、イノベーションを急速に促進する一方で、サイバーセキュリティを無法地帯ともいえる状況にしている。例として挙げられるのが OpenClaw である。この AI システムは、過剰な権限を持つエージェントによるユーザー・ファイルの自律的な削除から、シャドー AI の無秩序な拡大に至るまで、さまざまな懸念を引き起こし、セキュリティ専門家を警戒させている。

Continue reading “AI システムに対する攻撃手法の理解が重要:その先に防御のための知識がある”

Microsoft Entra ID/Azure Arc/Apache Cassandra などの脆弱性:権限昇格の恐れ

Microsoft patches max severity code execution, privilege escalation flaws

2026/08/21 BleepingComputer — Microsoft が公表したのは、Entra ID/Azure Arc/Exchange Online に存在する複数の重大度が最高レベルの脆弱性に対する修正情報である。これらの脆弱性を悪用する攻撃者は、リモート・コード実行 (RCE) や権限昇格を可能にすると、同社は指摘している。Entra ID (Azure Active Directory/Azure AD) は、アプリケーションやリソース全体にわたる認証/ポリシーの適用/保護などを、Microsoft 365/Azure/Dynamics CRM Online の顧客に提供する、クラウドベースの IAM プラットフォームである。

Continue reading “Microsoft Entra ID/Azure Arc/Apache Cassandra などの脆弱性:権限昇格の恐れ”

Agent Tesla マルウェアの最新バージョン:認証情報窃取と検知回避の機能を刷新

New Agent Tesla Malware Variant Boosts Evasion Capabilities

2026/08/21 InfoSecurity — 悪名高い Agent Tesla の新バージョンに取り込まれた、認証情報の窃取と検知回避のための新機能が、KnowBe4 の調査により判明した。このサイバーセキュリティ企業は、Agent Tesla バージョン 4 の情報窃取マルウェアを詳細に分析し、財務部門を標的とする高度な Business Email Compromise (BEC) を装った誘導によって、このマルウェアが配布されたことを明らかにしており、コード本体に Unicode 絵文字を埋め込む新たな難読化手法も確認している。

Continue reading “Agent Tesla マルウェアの最新バージョン:認証情報窃取と検知回避の機能を刷新”

WordPress Elementor Pro の脆弱性 CVE-2026-32475 が FIX:悪意のある PHP ファイルのアップロードと RCE

Critical WordPress Plugin Vulnerability Exposes Sites to RCE Attacks

2026/08/21 CyberSecurityNews — Elementor Pro WordPress プラグインに存在する深刻なセキュリティ脆弱性を悪用する未認証の攻撃者は、悪意のある PHP ファイルをアップロードし、脆弱なサーバ上でコードを実行する可能性がある。この脆弱性 CVE-2026-32475 は、Elementor Pro バージョン 4.2.1 以下に影響を及ぼし、バージョン 4.2.2 で修正されている。

Continue reading “WordPress Elementor Pro の脆弱性 CVE-2026-32475 が FIX:悪意のある PHP ファイルのアップロードと RCE”

N-Able PassPortal エクステンションの脆弱性 CVE-2026-15580 が FIX:パスワード・ボールト侵害の恐れ

Critical N-Able PassPortal Extension Flaw Gives Attackers Full Password Vault Access

2026/08/21 gbhackers — N-able の PassPortal ブラウザ・エクステンションに存在する深刻な脆弱性 CVE-2026-15580 (CVSS:6.9) を、サイバーセキュリティ研究者が明らかにした。この脆弱性を突く攻撃者は、悪意ある Web サイトまたは埋め込まれた iframe により認証情報を取得し、ユーザーのパスワード保管庫を制御する可能性がある。PassPortal バージョン 3.49.6 未満が影響を受けるが、すでにバージョン 3.49.6 で修正されている。

Continue reading “N-Able PassPortal エクステンションの脆弱性 CVE-2026-15580 が FIX:パスワード・ボールト侵害の恐れ”

CISA KEV 警告 26/08/20:TrueConf の脆弱性 CVE-2026-72529/72530 を登録

CISA orders feds to patch actively exploited TrueConf Server flaws

2026/08/21 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、TrueConf Server の自社運用型通信プラットフォームの脆弱性 CVE-2026-72529/CVE-2026-72530 を Known Exploited Vulnerabilities (KEV) カタログに追加し、米国連邦機関に対して優先的に対策を講じるよう命じた。TrueConf Server は、企業向けのメッセージング/ビデオ会議用に設計されており、Zoom/Microsoft Teams などのクラウド型ソフトウェアとは異なり、組織のローカル・ネットワーク (LAN) 内で動作する。

Continue reading “CISA KEV 警告 26/08/20:TrueConf の脆弱性 CVE-2026-72529/72530 を登録”

GitLab の脆弱性 CVE-2026-19478 が FIX:実環境での悪用試行を確認

Critical GitLab Code Injection Vulnerability Actively Exploited in Attacks

2026/08/21 CyberSecurityNews — 自己管理型 GitLab Community Edition/Enterprise Edition インスタンスに影響を及ぼす、認証を必要としない深刻なコード・インジェクションの脆弱性 CVE-2026-19478 (CVSS 9.4) の悪用試行をセキュリティ研究者が確認した。この脆弱性を悪用するリモート攻撃者は、GitLab の GraphQL インターフェイスを介して、公開プロジェクトおよび関連するユーザー・データを変更または削除する可能性がある。GitLab は通常のセキュリティ・リリース・スケジュールとは別に、2026年8月17日に緊急アップデートをリリースしており、GitLab の管理者には速やかなパッチ適用が求められる。

Continue reading “GitLab の脆弱性 CVE-2026-19478 が FIX:実環境での悪用試行を確認”

Chrome 151 の 7 件の脆弱性が FIX:サンドボックス・エスケープや RCE の恐れ

Google Chrome 151 Update Fixes 7 Security Flaws Enabling Remote Code Execution and Sandbox Escape

2026/08/21 gbhackers — Google が公表したデスクトップ版 Chrome バージョン 151 では 7 件のセキュリティ脆弱性が修正され、Stable 版チャネル向けにリリースされている。これらの脆弱性には、深刻度 Critical の解放後使用の脆弱性に加えて、V8/DOM/Workers/ネットワーク/Linux Toolkit Theming など、複数のブラウザ・コンポーネントに影響を及ぼす深刻度 High の問題が含まれている。今回のアップデートでは、Windows/macOS 向けのバージョン 151.0.7922.173/174 と、Linux 向けのバージョン 151.0.7922.173 が順次展開される。

Continue reading “Chrome 151 の 7 件の脆弱性が FIX:サンドボックス・エスケープや RCE の恐れ”

Microsoft Entra ID の RCE 脆弱性が FIX:パッチは不要だが検証は重要

Microsoft Entra ID Remote Code Execution Vulnerability Exploited in the Wild

2026/08/21 CyberSecurityNews — Microsoft が確認したのは、同社のクラウドベースの ID/アクセス管理プラットフォーム Entra ID に存在する、深刻なリモート・コード実行 (RCE) 脆弱性がすでに実環境で悪用されていることである。この脆弱性 CVE-2026-69836 は、2026年8月20日に公表され、最も深刻な Critical と評価されている。Microsoft 365/Azure/多数のサードパーティ・アプリケーション上で、ユーザー認証を Entra ID に依存する組織にとって、この脆弱性は極めて危険である。

Continue reading “Microsoft Entra ID の RCE 脆弱性が FIX:パッチは不要だが検証は重要”

Spring Security の脆弱性 CVE-2026-59270 が FIX:UnboundID LDAP サーバの 2 つの欠陥

Critical Spring Security LDAP Flaw Lets Remote Attackers Read and Modify Directory Data

2026/08/21 gbhackers — Spring Security に組み込まれている UnboundID LDAP サーバに、深刻な脆弱性が確認された。この欠陥を突くリモート攻撃者は、既知の Admin バインド DN を悪用して認証を回避し、アプリケーションのインメモリ LDAP ディレクトリに保存されたデータの読み取り/変更を行う可能性がある。2026年8月20日に公表された脆弱性 CVE-2026-59270 が影響を及ぼす範囲は、Spring Security の UnboundIdContainer を直接使用するアプリケーションおよび、Spring Boot の組み込み LDAP 自動設定を介して使用されるアプリケーションである。

Continue reading “Spring Security の脆弱性 CVE-2026-59270 が FIX:UnboundID LDAP サーバの 2 つの欠陥”

Rust クレート arrayref のメンテナ・アカウントで侵害が発生:情報窃取型マルウェアが展開された

Hackers poison arrayref Rust crate to push infostealer malware

2026/08/20 BleepingComputer — 広く利用される Rust クレート arrayref のメンテナ・アカウントを侵害した攻撃者が、開発者のシステム上でコンパイル時に実行されるマルウェアを仕込んだ。同じサプライ・チェーン攻撃の一環として、append-only-vec/internment という 2 つのクレートも 23 分の間に汚染された。arrayref クレートは、暗号技術/グラフィック/ブロックチェーン・ツールで使用される人気の Rust ライブラリであり、過去 90 日間で 5,300 万回もダウンロードされている。

Continue reading “Rust クレート arrayref のメンテナ・アカウントで侵害が発生:情報窃取型マルウェアが展開された”

Zimbra の脆弱性 CVE-2026-73570 が FIX:実環境での積極的な RCE を観測

Critical Zimbra RCE Vulnerability Actively Exploited in the Wild

2026/08/20 CyberSecurityNews — Zimbra Collaboration Suite に存在する、深刻なリモート・コード実行 (RCE) の脆弱性が実環境で悪用されていると CERT Polska が警告している。この脆弱性 CVE-2026-73570 を悪用する未認証の攻撃者は、影響を受けるサーバ上で zimbra ユーザーの権限で、任意の OS コマンドを実行する可能性がある。

Continue reading “Zimbra の脆弱性 CVE-2026-73570 が FIX:実環境での積極的な RCE を観測”