Microsoft の AI ホワイトペーパー:ゼロクリック HitL バイパス成立の要因を説明

Zero-Click Agentic AI Attack Bypasses Human Oversight

2026/06/05 gbhackers — 2026年4月に公開された Microsoft の Taxonomy of Failure Modes in Agentic AI Systems v2.0 は、実環境での 1年間のレッドチーム活動に基づくものであり、単なる分類更新に留まらず、運用指針を提供するものである。これらの活動により明らかになったのは、従来の脅威サーフェスを影響力の高い攻撃ベクターへと、自律型 AI システムが速やかに変換していく様子である。

Continue reading “Microsoft の AI ホワイトペーパー:ゼロクリック HitL バイパス成立の要因を説明”

Dashlane ブルートフォース攻撃の詳細:認証情報を守った強力な暗号化スタック

Dashlane Reveals How Hackers Downloaded Encrypted Password Vaults

2026/06/05 gbhackers — Dashlane は最近のセキュリティ調査結果を公表し、デバイス登録システムに対する標的型ブルートフォース攻撃により、限定的なユーザーが影響を受けたことを確認した。同社は、内部インフラは侵害されず、影響がごく一部のアカウントに限定されていることを強調した。

Continue reading “Dashlane ブルートフォース攻撃の詳細:認証情報を守った強力な暗号化スタック”

偽の Claude Code インストーラー:正規の Google Sites から巧妙な ClickFix を仕掛ける

Fake Claude Code Installer Via Google Sites Delivers Credential-Stealing Malware

2026/06/04 CyberSecurityNews — サイバー犯罪者は、AI 開発ツールの普及拡大を悪用する、新たな巧妙な手法を見出した。Claude Code および OpenAI Codex を模倣した偽ページを、信頼された Google Sites インフラ上でホストしてユーザーにコマンドを実行させることで、認証情報や機密性の高い個人データを密かに窃取するというキャンペーンが確認された。

Continue reading “偽の Claude Code インストーラー:正規の Google Sites から巧妙な ClickFix を仕掛ける”

Cisco Unified CM の脆弱性 CVE-2026-20230 が FIX:SSRF と root 権限昇格

PoC Exploit Released for Cisco Unified Communications Manager Security Vulnerability

2026/06/04 gbhackers — Cisco の Unified Communications Manager (Unified CM) および Unified CM Session Management Edition (Unified CM SME) に影響を及ぼす深刻なサーバサイド・リクエスト・フォージェリ (SSRF) 脆弱性 CVE-2026-20230 に対して、Proof-of-Concept (PoC) エクスプロイトが公開された。これにより、エンタープライズ環境における悪用リスクが大幅に高まっている。

Continue reading “Cisco Unified CM の脆弱性 CVE-2026-20230 が FIX:SSRF と root 権限昇格”

Anthropic と OpenAI が拡大するフロンティア AI へのアクセス:専門家たちが懸念する問題点とは?

Anxious Security Pros Watch as Anthropic, OpenAI Expand Access to Frontier AI Models

2026/06/03 SecurityBoulevard — Anthropic/OpenAI のフロンティア AI モデルが、サイバー・セキュリティ分野に大きな影響を与え続け、世界中の組織へのアクセス拡大を進める一方で、米国ホワイトハウスはこれらに対する監督強化を模索している。こうした動きは、2026年4月に Anthropic が公開した Claude Mythos Preview モデルにより生じた不安を反映している。このモデルは、ソフトウェア脆弱性を検出/特定するだけではなく、それらに対するエクスプロイトを迅速に生成する能力を示した。

Continue reading “Anthropic と OpenAI が拡大するフロンティア AI へのアクセス:専門家たちが懸念する問題点とは?”

Apache ActiveMQ の脆弱性 CVE-2026-42253/49157 が FIX:セキュリティ・メカニズム回避の恐れ

Critical Apache ActiveMQ Vulnerability Exposes Systems to Security Header Injection Attacks

2026/06/03 gbhackers — Apache が公表したのは、ActiveMQ の HTTP レスポンスヘッダ・インジェクションの脆弱性 CVE-2026-42253 と、Jolokia の認可不備による権限誤用の脆弱性 CVE-2026-49157 である。これらの脆弱性は、Apache ActiveMQ/ActiveMQ Web コンポーネントに影響するものであり、いずれも Important と評価されている。ユーザーに対して強く推奨されるのは、速やかなパッチの適用である。

Continue reading “Apache ActiveMQ の脆弱性 CVE-2026-42253/49157 が FIX:セキュリティ・メカニズム回避の恐れ”

Kirki WordPress プラグインの脆弱性 CVE-2026-8206 が FIX:Web サイト乗っ取りの恐れ

WordPress Plugin Vulnerability Exposes 500,000+ Websites to Privilege Escalation Attacks

2026/06/03 CyberSecurityNews — 広く使用されている Kirki WordPress プラグインに存在するセキュリティ脆弱性 CVE-2026-8206 (CVSS 9.8) により、50万以上の Web サイトがアカウント乗っ取り攻撃のリスクにさらされている。研究者によると、Kirki プラグインのバージョン 6.0.0 〜 6.0.6 に影響を及ぼすものであり、現在も多くのサイトが脆弱な状態にあるという。この脆弱性を悪用する未認証の攻撃者は、欠陥のあるパスワード・リセット機能を介して権限昇格を行い、最終的に管理者アカウントの完全な侵害に至る。

Continue reading “Kirki WordPress プラグインの脆弱性 CVE-2026-8206 が FIX:Web サイト乗っ取りの恐れ”

Ivanti Neurons for ITSM の脆弱性 CVE-2026-9614 が FIX:管理者権限奪取の可能性

Ivanti ITSM Flaw Could Allow Attackers to Escalate to Admin Access

2026/06/03 gbhackers — Ivanti が公開したのは、同社の Ivanti Neurons for ITSM プラットフォームに存在する深刻な脆弱性 CVE-2026-9614 (CVSS 8.8) に対処するパッチである。この脆弱性は、不適切なアクセス制御 (CWE-284) に分類され、クラウド環境とオンプレミス環境の双方に影響を及ぼす。

Continue reading “Ivanti Neurons for ITSM の脆弱性 CVE-2026-9614 が FIX:管理者権限奪取の可能性”

Google Gemini の間接プロンプト・インジェクション:Slack/SMS などからペイロードを配信

New Google Gemini Vulnerability Exploited via Prompt Injections from WhatsApp, Slack, and SMS

2026/06/03 CyberSecurityNews — Google Gemini の音声アシスタントを標的とする、新たな間接プロンプト・インジェクション (IPI) 攻撃クラスが発見された。WhatsApp/Slack/Signal/SMS/Instagram/Messenger などの、日常的なメッセージング・アプリを通じて配信される悪意のペイロードにより、AI が密かに乗っ取られる可能性がある。

Continue reading “Google Gemini の間接プロンプト・インジェクション:Slack/SMS などからペイロードを配信”

GitHub Actions ワークフローの問題:38% のユーザー組織にスクリプト・インジェクションの可能性

38% of GitHub Actions Workflows Exposed to Script Injection Risks

2026/06/03 gbhackers — GitHub Actions ワークフローを使用するユーザー組織の 38% が、スクリプト・インジェクションまたは不正なトリガー・コンフィグに対して脆弱であることが、Datadog の分析により判明した。それが浮き彫りにするのは、現代のソフトウェア・サプライチェーンにおいてリスクが増大している現状である。GitHub は、YAML で定義されたワークフローと再利用可能なアクションを通じて、ビルド/テスト/デプロイを自動化する開発パイプラインの中核を担っている。

Continue reading “GitHub Actions ワークフローの問題:38% のユーザー組織にスクリプト・インジェクションの可能性”

Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認

Windows Search URI Handler Flaw Leaks NTLMv2 Hashes to Attacker-Controlled Servers

2026/06/03 CyberSecurityNews — Windows の “search URI” ハンドラーで発見された脆弱性 CVE-N/A により、攻撃者が用意したサーバへ向けて NTLMv2 ハッシュが漏洩する可能性がある。この挙動は、Snipping Tool の CVE-2026-33829 と同一クラスのバグであり、ユーザーによる 1 回のリンク・クリックで発生するものであるが、Microsoft は CVE 割り当ても修正も行っていない。

Continue reading “Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認”

悪意の Chrome エクステンション 50件以上を検出:Chrome Web Store 審査を巧妙に回避

50+ Malicious Chrome Extensions Hit 30K Users

2026/06/03 gbhackers — ライブ壁紙ユーティリティを装う、50 件以上の悪意の Chrome エクステンションが検出された。それらは、ブラウザ挙動を乗っ取り、約 30,000 人のユーザーに対してリモート HTML コンテンツを密かに配信する、アドウェア運用を行っていたことが判明した。これらのエクステンションは、少なくとも 3 つの発行者アカウントを通じて配布され、Chrome Web Store およびサードパーティのダウンロード・ポータルで、アニメーション壁紙やビジュアル・タブページとして提供されていた。

Continue reading “悪意の Chrome エクステンション 50件以上を検出:Chrome Web Store 審査を巧妙に回避”

Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取

1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

2026/06/03 CyberSecurityNews — Visual Studio Code の WebView 実装に存在する、深刻なセキュリティ脆弱性を悪用する攻撃者は、被害者に悪意のリンクを 1-Click させるだけで、GitHub OAuth トークンの窃取および、非公開リポジトリの Read/Write 権限を取得する可能性がある。 このバグは、2026年6月2日に、セキュリティ研究者 Ammar Askar により公表された。同氏は、Microsoft Security Response Center (MSRC) の過去の対応に対する不満や不愉快な経験を理由に、完全公開を選択した。

Continue reading “Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取”

Laravel の脆弱性 CVE-2026-48019 が FIX:CRLF インジェクションと機密性/完全性への影響

Laravel CRLF Injection Flaw Could Disrupt Outbound Email Handling

2026/06/03 gbhackers — Laravel フレームワークに存在する、深刻な脆弱性 CVE-2026-48019 を悪用する攻撃者が送信メール処理を操作することで、不正なメッセージ送信/データ漏洩/メールリレーの悪用につながる可能性がある。この脆弱性は、Laravel のデフォルトのメール検証ロジックにおける CRLF (Carriage Return Line Feed) シーケンスの、不十分なサニタイズに起因するものである。

Continue reading “Laravel の脆弱性 CVE-2026-48019 が FIX:CRLF インジェクションと機密性/完全性への影響”

Anthropic が Project Glasswing を拡大:Claude Mythos Preview を 150 組織へ提供

Anthropic Expands Project Glasswing Claude Mythos Preview to 150 New Organizations

2026/06/02 CyberSecurityNews — Anthropic は、AI を活用するサイバーセキュリティ・イニシアチブ Project Glasswing の対象範囲を大幅に拡大し、Claude Mythos Preview へのアクセスを約 150 の新規組織に提供した。今回の拡大は、既存パートナー/オープンソースソフトウェアのメンテナー/セキュリティ業界全体/米国政府などとの、数週間にわたる緊密な協力を経て実現したものである。

Continue reading “Anthropic が Project Glasswing を拡大:Claude Mythos Preview を 150 組織へ提供”

CISA KEV 警告 26/06/01:Oracle WebLogic Server  の脆弱性 CVE-2024-21182 を登録

CISA Issues Alert on Oracle WebLogic Server Flaw Under Active Exploitation

2026/06/02 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Oracle WebLogic Server の深刻な脆弱性 CVE-2024-21182 を Known Exploited Vulnerabilities (KEV) カタログに追加し、この脆弱性が実環境で活発に悪用されていると警告した。この警告は 2026年6月1日に公開され、エンタープライズ・アプリケーションで Oracle WebLogic を利用する組織にリスクが迫っていると強調している。

Continue reading “CISA KEV 警告 26/06/01:Oracle WebLogic Server  の脆弱性 CVE-2024-21182 を登録”

Dashlane で発生したブルートフォース攻撃:自動防御機構によりユーザー・アカウントが一時的にロック

Dashlane Password Manager User Accounts Locked Following Brute-Force Attacks

2026/06/02 CyberSecurityNews — Dashlane は、2026年5月31日から始まった大規模なブルートフォース攻撃に関連するセキュリティ・インシデントを公表した。同社によると、外部の脅威アクターが認証コードを繰り返し推測することで、2FA (二要素認証) 保護の回避を試み、被害者アカウントに不正デバイスを登録しようとした。

Continue reading “Dashlane で発生したブルートフォース攻撃:自動防御機構によりユーザー・アカウントが一時的にロック”

TP-Link Router の脆弱性 CVE-2026-5509 が FIX:コマンド・インジェクションと管理者権限の奪取

TP-Link Router Security Bug Enables Remote Command Execution Attacks

2026/06/02 gbhackers — TP-Link が公表したのは、Archer BE450/Archer BE7200 Wi-Fi ルーターにおける高深刻度のセキュリティ脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、管理者アクセスを取得した後に、リモートコマンドの実行が可能となる。この脆弱性 CVE-2026-5509 (CVSS:v4.0 8.5:High) は、一連のデバイスをコアゲートウェイとして利用する、家庭/小規模オフィス環境に対して深刻なリスクをもたらす。

Continue reading “TP-Link Router の脆弱性 CVE-2026-5509 が FIX:コマンド・インジェクションと管理者権限の奪取”

WP Maps Pro プラグインの脆弱性 CVE-2026-8732 が FIX:管理者アカウントの作成とサイト乗っ取り

Critical WP Maps Pro Vulnerability Allow Attackers to Create Administrator Account

2026/06/02 CyberSecurityNews — 人気の WordPress プラグインである、WP Maps Pro の深刻なセキュリティ脆弱性を悪用する攻撃者が、不正な管理者アカウントを作成し、影響を受ける Web サイトを完全に制御する可能性がある。この脆弱性 CVE-2026-8732 (CVSS 9.8) は、バージョン 6.1.0 以下のプラグインに影響を及ぼすものであり、WordPress エコシステム全体に深刻な懸念を引き起こしている。

Continue reading “WP Maps Pro プラグインの脆弱性 CVE-2026-8732 が FIX:管理者アカウントの作成とサイト乗っ取り”

Red Hat Cloud Services の npm パッケージ侵害:認証情報窃取マルウェア・キャンペーンに注意

Red Hat Cloud Services npm Packages Hijacked in Credential-Theft Malware Campaign

2026/06/02 gbhackers — 大規模なソフトウェア・サプライチェーン攻撃により、@redhat-cloud-services スコープ配下の複数の公式 npm パッケージが侵害され、数千人の開発者および CI/CD 環境が認証情報窃取のリスクにさらされている。 Aikido のセキュリティ研究者は、2026年6月1日に 32 パッケージにわたり 96 の悪意あるバージョンが公開され、週間ダウンロード数の合計が 116,000 件を超えていることを確認した。

Continue reading “Red Hat Cloud Services の npm パッケージ侵害:認証情報窃取マルウェア・キャンペーンに注意”

StrongDM の脆弱性 CVE-2026-4387 が FIX:認証情報の窃取と不正アクセスの恐れ

Critical StrongDM Vulnerability Allows Attackers to Steal and Reuse Authentication

2026/06/02 CyberSecurityNews — StrongDM のデスクトップ・アプリケーションにおいて、深刻な脆弱性 CVE-2026-4387 が発見された。この脆弱性を悪用する攻撃者は、ローカルに保存された認証情報を再利用することでユーザーセッションを乗っ取り、エンタープライズ・インフラの高機密性リソースを危険にさらす恐れがあることが明らかとなった。

Continue reading “StrongDM の脆弱性 CVE-2026-4387 が FIX:認証情報の窃取と不正アクセスの恐れ”

Docker/Kubernetes 環境を狙う攻撃が増加:ミスコンフィグや API の弱点が侵入経路

Attackers Exploit Docker, Kubernetes Misconfigs to Breach Hosts

2026/06/01 gbhackers — Docker および Kubernetes 環境における、セキュリティ対策が不十分な API/ミスコンフィグ/脆弱な分離境界などを標的とする攻撃が強まり、ホスト・システムやクラスタ全体への侵害が増えている。現代のクラウド・インフラの基盤としてコンテナが用いられるにつれ、脅威アクターは従来のエンドポイントからコンテナ・エコシステムへと標的を移している。脅威アクターが標的とする単一の脆弱性や弱点が、大規模かつ重要なサービスを危険にさらし、深刻なサービス露出を引き起こす可能性がある。

Continue reading “Docker/Kubernetes 環境を狙う攻撃が増加:ミスコンフィグや API の弱点が侵入経路”

Magento エクステンションの脆弱性 CVE-2026-45247:デシリアライズによりリモート・コード実行が可能

Critical Magento Cache Plugin Vulnerability Enables Remote Code Execution Attacks

2026/06/01 gbhackers — Magento エクステンションに存在する深刻なセキュリティ脆弱性により、数千規模のオンラインストアがリモート・コード実行 (RCE) 攻撃の危険にさらされている。Magento および Adobe Commerce 向けのフルページ・キャッシュ・エクステンション Mirasvit Cache Warmer プラグインに存在する、認証不要の PHP オブジェクト・インジェクション脆弱性が、Sansec のセキュリティ研究者により特定された。この CVE-2026-45247 (CVSS 9.8) を悪用する未認証の攻撃者は、影響を受けるサーバ上で任意のコード実行を可能にする。

Continue reading “Magento エクステンションの脆弱性 CVE-2026-45247:デシリアライズによりリモート・コード実行が可能”

IBM WebSphere の脆弱性 CVE-2026-8633 が FIX:HTTP リクエストを介した RCE の可能性

IBM WebSphere Server Vulnerable to Remote Code Execution Attack Via Crafted Request

2026/06/01 CyberSecurityNews — IBM が公表したのは、WebSphere Application Server エコシステムに存在する、深刻なセキュリティ脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、細工された HTTP リクエストを通じて任意のコード実行を可能にする。この脆弱性 CVE-2026-8633 (CVSS 9.8) は、オプション・コンポーネントである Web Server Plug-ins を使用する環境に影響を及ぼすものであり、WebSphere インフラに依存するエンタープライズ環境のリスクを大幅に高める。

Continue reading “IBM WebSphere の脆弱性 CVE-2026-8633 が FIX:HTTP リクエストを介した RCE の可能性”

Microsoft Entra の強化:厳格な認証要件の導入による ID ベース攻撃の低減

Microsoft Tightens Entra ID Password Resets With New Authentication Change

2026/06/01 cybersecuritynews — Microsoft が発表したのは、Entra ID Self-Service Password Reset (SSPR) 機能に対する重要なセキュリティ・アップデートであり、より厳格な認証要件を導入することで、アイデンティティ・ベース攻撃の低減を目的とするものだ。このアップデートにより、明示的に登録された認証メソッドの使用が必須となるため、正式に検証されていないディレクトリ保存の連絡先情報への依存が排除される。

Continue reading “Microsoft Entra の強化:厳格な認証要件の導入による ID ベース攻撃の低減”

Plesk for Linux の脆弱性 CVE-2026-44962 が FIX:任意のコマンド実行の恐れ

Critical Plesk Vulnerability Lets Users Execute Server Commands

2026/06/01 gbhackers — Plesk で発見された深刻な脆弱性は、影響を受けるサーバ上の低権限のユーザーであっても悪用が可能であり、任意のコマンド実行に至ることが、研究者により確認されている。Plesk for Linux の脆弱性 CVE-2026-44962 は、APS アプリケーション・カタログの検索機能における不適切な入力処理に起因するものであり、GitHub Advisory Database での公開後にレビューが進められている。

Continue reading “Plesk for Linux の脆弱性 CVE-2026-44962 が FIX:任意のコマンド実行の恐れ”

Google Chrome の DBSC が正式に提供開始:セッション・クッキー窃取対策を強化

Google Chrome’s Device-Bound Session Credentials Now GA to Block Account Takeovers

2026/05/30 CyberSecurityNews — Google が発表したのは、Windows 版 Chrome の Device Bound Session Credentials (DBSC) を、一般提供へと正式に移行したことである。この対応は、最も執拗な脅威の一つとして、現代のサイバー・セキュリティに残存するセッション・クッキー窃取に対する強力な防御を実現するものだ。これまで、Google Workspace ユーザー向けにベータ版として提供されてきた DBSC だが、すべての Google Workspace 顧客/Workspace Individual サブスクライバー/個人の Google アカウント・ユーザーに対して、すでにデフォルトで有効化されている。

Continue reading “Google Chrome の DBSC が正式に提供開始:セッション・クッキー窃取対策を強化”

CISA KEV 警告 26/05/29:Palo Alto PAN-OS の脆弱性 CVE-2026-0257 を追加

Palo Alto PAN-OS Authentication Bypass Vulnerability Actively Exploited in the Wild

2026/05/30 gbhackers — Palo Alto Networks の PAN-OS および Prisma Access に影響する認証バイパスの深刻な脆弱性が、現実の攻撃において活発に悪用されている。この状況を受け、2026年5月29日に米国の Cybersecurity and Infrastructure Security Agency (CISA) が、脆弱性 CVE-2026-0257 を Known Exploited Vulnerabilities (KEV) カタログに追加した。 

Continue reading “CISA KEV 警告 26/05/29:Palo Alto PAN-OS の脆弱性 CVE-2026-0257 を追加”

Microsoft と Nightmare-Eclipse の対立が激化:RedSun/BlueHammer 公開で波紋

Microsoft Dispute with Security Researcher Escalates as Sides Trade Threats

2026/05/29 SecurityBoulevard — 今週になって、Nightmare-Eclipse というハンドルネームで知られるセキュリティ研究者と、Microsoft との対立が激化している。すでに Microsoft 傘下の GitHub では研究者のアカウントが停止され、数日後には GitLab からも排除されたほか、Microsoft はブログ記事で名指しで非難している。これに対し、Chaotic Eclipse としても知られる Nightmare-Eclipse は自身のブログで不満を表明し、過去において Microsoft に脆弱性を開示した際の対応について言及し、「7月14日には必ず痛い目を見せる」と強い警告を発している。

Continue reading “Microsoft と Nightmare-Eclipse の対立が激化:RedSun/BlueHammer 公開で波紋”

7AI が PLAID Elite を公開:SOC のための AI ベースのマネージド・セキュリティ・サービス

7AI Launches Managed Security Service Based on AI SOC

2026/05/29 SecurityBoulevard —2026年5月に 7AI が発表した “PLAID Elite” は、エージェント型 AI (人工知能) フレームワークを用いることで、データが存在する場所で直接的に分析を実行するマネージド・セキュリティ・サービスである。このサービスを利用する組織は、データを事前に集約または一元化することなく、反復的なタスクの自動化や調査のために AI エージェントを活用できる。そのベースとなるのは、7AI が開発した SOC (Security Operation Center) プラットフォームである。

Continue reading “7AI が PLAID Elite を公開:SOC のための AI ベースのマネージド・セキュリティ・サービス”

Oracle のセキュリティ・プログラム CSPU がスタート:Database/ORDS/EBS などの大量の脆弱性が FIX

Oracle Critical Security Update – Patch for 35 New Vulnerabilities Across Products

2026/05/29 CyberSecurityNews — Oracle は、従来からの Critical Patch Update (CPU) を補完するものとして、Critical Security Patch Update (CSPU) を開始した。それにより、Oracle Database/REST Data Services/Communications Unified Assurance/E-Business Suite/Hospitality OPERA 5 などを含む主要製品ライン全体に存在する、深刻な脆弱性に対処する新たな修正が提供された。

Continue reading “Oracle のセキュリティ・プログラム CSPU がスタート:Database/ORDS/EBS などの大量の脆弱性が FIX”

GitLab の7 件の脆弱性が FIX:Duo AI ワークフローのアクセス制御不備などに対処

GitLab Patches Multiple Duo AI, DoS, and Authorisation Vulnerabilities

2026/05/29 gbhackers — GitLab は、パッチ・バージョン 19.0.1/18.11.4/18.10.7 をリリースし、GitLab CE/EE に影響する 7 件のセキュリティ問題を修正した。具体的な修正の対象は、Duo AI ワークフロー・ランナーのアクセス制御の不備および、Wiki のサービス運用妨害 (DoS)、GraphQL/Duo Workflows/Operations/Pipelines/認証エンドポイントにまたがる複数の認可不備などである。

Continue reading “GitLab の7 件の脆弱性が FIX:Duo AI ワークフローのアクセス制御不備などに対処”

Google が防御プラットフォームに AI を活用:フロンティア AI による脅威への対策を推進

Google’s Defense Platform Leans on AI to Protect Against Fountier AI Threats

2026/05/28 securityboulevard — Anthropic のフロンティア AI モデル Claude Mythos Preview の台頭により、脆弱性が発見されてから攻撃者がエクスプロイトを投入するまでの時間が、急速に縮小していることが注目されている。こうしたモデルは、セキュリティ欠陥を迅速に発見し、それに対するエクスプロイトを高速に生成できる能力を備えている。

Continue reading “Google が防御プラットフォームに AI を活用:フロンティア AI による脅威への対策を推進”

Google Chrome の大規模セキュリティ更新:Critical 脆弱性 22 件を含む 151 件を修正

Google Patches 151 Vulnerabilities in Chrome, Including 22 Critical Ones

2026/05/28 CyberSecurityNews — Google は Chrome Stable の大規模アップデートを公開し、コアとなるグラフィックス/ネットワーク/メディア/UI コンポーネントに影響を与える 22 件の Critical 脆弱性を含む、合計 151 件のセキュリティ脆弱性を修正した。 Stable チャネルは、Windows 向けの 148.0.7778.216/217、macOS 向けの 148.0.7778.215/216、Linux 向けの 148.0.7778.215 が提供されており、今後の数日から数週間にわたり詳細情報が段階的に展開される予定である。

Continue reading “Google Chrome の大規模セキュリティ更新:Critical 脆弱性 22 件を含む 151 件を修正”

Samba の脆弱性 CVE-2026-4480 (CVSS 10.0) が FIX:リモート・コード実行の恐れ

Samba Security Flaw Lets Attackers Execute Code Remotely

2026/05/28 gbhackers — Samba の印刷サブシステムに存在する、深刻なセキュリティ脆弱性の情報が公開された。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるサーバに対して任意のコード実行の可能性を得る。脆弱性 CVE-2026-4480 (CVSS 10.0) は、”print command” と “%J” 置換パラメータでコンフィグされた Samba プリント・サーバに影響を及ぼし、機密性/完全性/可用性に対して深刻な被害をもたらす恐れがある。 

Continue reading “Samba の脆弱性 CVE-2026-4480 (CVSS 10.0) が FIX:リモート・コード実行の恐れ”

Claude Compliance API の拡張:28 のセキュリティ/コンプライアンス・ツールとの統合

Anthropic Expands Claude Compliance API With 28 Enterprise Security Integrations

2026/05/28 SecurityBoulevard — AI アシスタントが日常業務の一部となる中、エンタープライズのセキュリティチームは可視性の問題に直面している。従業員たちによる、機密性の高いビジネス情報に関する議論や、内部ファイルのアップロード、コンテンツの生成などに対して、監視が困難になっている可能性がある。この課題に対処するために Anthropic が提供したのは、Claude Compliance API をベースとした、28 件のセキュリティ/コンプライアンスの統合である。

Continue reading “Claude Compliance API の拡張:28 のセキュリティ/コンプライアンス・ツールとの統合”

Microsoft が警告:事前調整なしで公開されるゼロデイ脆弱性が引き起こす問題点とは?

Microsoft Warns Against Public Release of Zero-Day Details Before Vendor Coordination

2026/05/28 gbhackers — 事前調整なしでゼロデイ脆弱性が公開される事例が急増していることを受け、Microsoft がサイバー・セキュリティ・コミュニティに対して強い警告を発した。Microsoft Security Response Center (MSRC) によると、複数の脆弱性が事前通知なしに公開されており、パッチの開発および展開が行われる前に、顧客が悪用リスクに晒されるという状況が生じている。同社は、技術詳細や PoC コードが即座に公開されることで、脅威アクターによる悪用リスクが大幅に増加すると強調している。

Continue reading “Microsoft が警告:事前調整なしで公開されるゼロデイ脆弱性が引き起こす問題点とは?”

Gogs のゼロデイ脆弱性 CVE-N/A:認証済みユーザーによる任意のコマンド実行と PoC

New Gogs 0-Day Vulnerability Lets Attackers Run Malicious Code on the Server Remotely

2026/05/28 CyberSecurityNews — 世界で広く導入されているセルフホスト型 Git プラットフォーム Gogs に、Critical なゼロデイ脆弱性が発見された。この脆弱性を悪用する認証済みユーザーであれば、基盤サーバ上での任意のコマンド実行が可能となる。なお、情報公開の時点ではパッチは提供されていない。

Continue reading “Gogs のゼロデイ脆弱性 CVE-N/A:認証済みユーザーによる任意のコマンド実行と PoC”

AI 駆動侵害の破壊力:LLM エージェントと Marimo の RCE を組み合わせた攻撃の実態とは?

Hackers Pivot from marimo RCE to Internal Database Using LLM Agent

2026/05/28 gbhackers — これまでの静的なプレイブックを廃した攻撃者が、リアルタイムで適応する AI 駆動エージェントへと移行していることを、新たに観測された侵入事例が示している。この攻撃は、Marimo ノートブック環境のリモートコード実行の脆弱性 CVE-2026-39987 を悪用するものであり、2026年5月10日に開始された。

Continue reading “AI 駆動侵害の破壊力:LLM エージェントと Marimo の RCE を組み合わせた攻撃の実態とは?”

OpenVPN for macOS の脆弱性 CVE-2026-9560 が FIX:任意のコード実行の可能性

Critical OpenVPN Connect for macOS Vulnerability Let Attackers Execute Arbitrary Commands

2026/05/28 CyberSecurityNews — OpenVPN Connect for macOS において、深刻な特権昇格の脆弱性が発見された。この脆弱性を悪用するローカル攻撃者は、アプリケーションのバックグラウンド・サービス・コンポーネントを介して、昇格した権限で任意のコマンド実行を可能にする。この脆弱性 CVE-2026-9560 (CVSS4.0 9.4 Critical) が影響を及ぼす範囲は、バージョン 3.5.1 〜 3.8.1 となる。

Continue reading “OpenVPN for macOS の脆弱性 CVE-2026-9560 が FIX:任意のコード実行の可能性”

AI が生成した悪意の npm パッケージ:誤って攻撃者の GitHub トークンを露出

AI-Generated npm Malware Leaks Hacker’s Private GitHub Token

2026/05/28 gbhackers — 新たに発見された悪意の npm パッケージが、攻撃者自身のプライベート GitHub トークンを誤って露出させたことで、サイバーセキュリティ・コミュニティの注目を集めている。OX Security の研究者が特定したパッケージ “mouse5212-super-formatter” は、正規の開発ユーティリティを装いながら、侵害されたシステムから機密性の高いファイルを秘密裏に外部送信するインフォスティーラーとして動作する。

Continue reading “AI が生成した悪意の npm パッケージ:誤って攻撃者の GitHub トークンを露出”

Linux カーネルに新たな CIFSwitch 脆弱性 CVE-N/A:root アクセスの可能性と PoC の提供

New Linux CIFSwitch Kernel Vulnerability Allows Attackers to Gain Root Access

2026/05/28 CyberSecurityNews — 新たに公開された Linux のローカル権限昇格の脆弱性 CIFSwitch (CVE-N/A) により、Linux カーネルの CIFS クライアントとユーザー・スペースの cifs-utils パッケージ間のロジック不備を悪用することで、低権限ユーザーであっても root 権限を取得できることが判明した。この脆弱性は、セキュリティ研究者 Asim Manizada により発見されたものであり、防御側における影響範囲の評価とパッチ適用の検証を支援するための、詳細な技術解説と PoC が公開されている。

Continue reading “Linux カーネルに新たな CIFSwitch 脆弱性 CVE-N/A:root アクセスの可能性と PoC の提供”

Claude Opus 4.8 がリリース:長時間セッションでの一貫性や Fast Mode の導入など

Claude Opus 4.8 Released With Ability to Work as an Experienced Engineer

2026/05/28 CyberSecurityNews — Anthropic が、フラッグシップ AI モデルの最新バージョン Claude Opus 4.8 を公開した。このモデルにおいては、判断力が向上し、自身の進捗に対する認識が改善され、自律動作時間が大幅に延長されているが、前バージョン Opus 4.7 と同一価格で提供される。

Continue reading “Claude Opus 4.8 がリリース:長時間セッションでの一貫性や Fast Mode の導入など”

Notepad++ の深刻な脆弱性 CVE-2026-48778/48800 が FIX:任意のコード実行の可能性

Critical Notepad++ Vulnerabilities Allow Attackers to Execute Arbitrary Code

2026/05/28 CyberSecurityNews — Windows 向けの人気のオープンソース・テキストエディタ Notepad++ に存在する、3 件の脆弱性に対処する緊急セキュリティ・アップデートが公開された。そのうちの 2件は任意のコード実行の脆弱性であり、被害者のマシン上での悪意のプログラムのサイレント実行を、攻撃者に許す可能性がある。すでに Notepad++ 開発チームは、2026年5月26日にバージョン v8.9.6.1 をリリースし、すべての問題に対処している。バージョン 8.9.6 以下を使用しているユーザーは、速やかにアップデートする必要がある。

Continue reading “Notepad++ の深刻な脆弱性 CVE-2026-48778/48800 が FIX:任意のコード実行の可能性”

Roundcube Webmail の脆弱性 CVE-N/A が FIX:悪意の SQL クエリ実行の可能性

Roundcube Webmail Vulnerability Allows Hackers to Execute Malicious SQL Queries

2026/05/28 gbhackers — Roundcube Webmail のユーザーに対して、複数のセキュリティ脆弱性に対応するための、速やかなシステム・アップデートが強く推奨されている。一連の脆弱性の中には、認証情報やログイン権限を必要としない攻撃者に対して、悪意のデータベース・クエリの実行を許す、深刻な SQL インジェクションの欠陥が含まれる。これらの脆弱性は、2026年5月24日に公開されたバージョン 1.6.16/1.7.1 で修正されている。このセキュリティ・アップデートにより、長期サポート版と現行版がカバーされる。

Continue reading “Roundcube Webmail の脆弱性 CVE-N/A が FIX:悪意の SQL クエリ実行の可能性”

Veeam Backup & Replication の脆弱性 CVE-2026-32996 が FIX:特権アクセス奪取の可能性

Veeam Backup & Replication Tool Vulnerability Enables Privilege Escalation Attacks

2026/05/28 CyberSecurityNews — Veeam が公表したのは、Backup & Replication プラットフォームに存在する高深刻度の脆弱性 CVE-2026-32996 (CVSS v3.1 7.3) への対応である。この脆弱性を悪用する攻撃者は、Veeam Agent for Microsoft Windows コンポーネントで権限昇格を実行し、エンタープライズ・システムの深層へのアクセス権を取得する可能性がある。

Continue reading “Veeam Backup & Replication の脆弱性 CVE-2026-32996 が FIX:特権アクセス奪取の可能性”

FortiClient EMS の CVE-2026-35616 を悪用:EKZ Infostealer 配布キャンペーンを検出

FortiClient Code Execution Flaw Exploited to Deploy EKZ Malware

2026/05/28 gbhackers — Fortinet の FortiClient Endpoint Management Server (EMS) に存在する深刻な脆弱性 CVE-2026-35616 が積極的に悪用されている。偽の Fortinet パッチを配布する新たな攻撃キャンペーンが展開され、認証情報を窃取するマルウェアが密かにインストールされている。この脆弱性を悪用する未認証の攻撃者は、FortiClient EMS API の認証をバイパスして特権リクエストを発行できる。その結果、管理対象全体に対するリモート・コード実行プラットフォームへと、管理サーバが変貌する恐れがある。

Continue reading “FortiClient EMS の CVE-2026-35616 を悪用:EKZ Infostealer 配布キャンペーンを検出”

AI 駆動攻撃とスキャナー検知の圧倒的な速度差:深刻な脆弱性の半数以上が見逃されている

Cogent: AI Exploit Developer Threats Outpace Scanner Detection On Critical Vulnerabilities

2026/05/27 SecurityBoulevard — 一般的にみて、サイバーセキュリティ企業は、市場調査に強い関心を持つことで知られている。それらの企業が提供する分析レポートは、「ほら見ろ、言った通りだ」というメッセージング手段として利用される。それにより、新たな脆弱性が発生している領域をエンタープライズ技術コミュニティへ通知すると同時に、自社の保護プラットフォーム/ツールセットの有効性を裏付けようとする。 

Continue reading “AI 駆動攻撃とスキャナー検知の圧倒的な速度差:深刻な脆弱性の半数以上が見逃されている”

Tycoon 2FA AiTM キット:M 365/G Workspace を標的とする大規模フィッシング攻撃

Tycoon 2FA AiTM Kit Bypasses MFA on Entra ID and Google Workspace Accounts

2026/05/27 CyberSecurityNews — 強力なフィッシング・キット “Tycoon 2FA” は、2023年8月に初めて確認されて以来、サイバーセキュリティ業界で大きな注目を集め続けている。Phishing-as-a-Service (PhaaS) として機能する Tycoon 2FA をレンタルする攻撃者は、ゼロからインフラを構築することなくキャンペーンを展開できる

Continue reading “Tycoon 2FA AiTM キット:M 365/G Workspace を標的とする大規模フィッシング攻撃”

BadHost と呼ばれる脆弱性 CVE-2026-48710:FastAPI/Starlette ベースの AI サービスに深刻な影響

BadHost Vulnerability Exposes Sensitive AI Agent Server Endpoints to Attackers

2026/05/27 gbhackers — Starlette Web フレームワークに、”BadHost” と呼ばれる深刻な脆弱性 CVE-2026-48710 が確認され、数千件に及ぶ AI 搭載アプリケーション/API サービスが攻撃のリスクに晒されている。この脆弱性は、OSTIF が支援するセキュリティ監査の最中に X41 D-Sec が発見したものであり、悪用に成功した攻撃者に対して、サーバが受信するリクエストの操作を許すものである。それにより、認証制御のバイパスや機密エンドポイントへの不正アクセスを招く恐れがある。

Continue reading “BadHost と呼ばれる脆弱性 CVE-2026-48710:FastAPI/Starlette ベースの AI サービスに深刻な影響”