Ivanti EPMM/Neurons/Sentry の脆弱性 10件が FIX:権限昇格や RCE の恐れ

Ivanti EPMM, Neurons and Sentry Vulnerabilities Enable Privilege Escalation and RCE Attacks

2026/09/08 CyberSecurityNews — Ivanti が2026年9月8日に公開したアドバイザリでは、同社の主要なエンタープライズ製品である Endpoint Manager Mobile/Neurons for ITSM/Sentry に影響する 10件の CVE が取り上げられており、そのうち数件は Critical と評価されている。これらの脆弱性を悪用する攻撃者は、権限昇格から完全なリモート・コード実行 (RCE) に至るリスクに組織をさらす可能性があり、Ivanti のモバイル・デバイス管理/IT サービス管理の環境全体に影響することが懸念される。

Continue reading “Ivanti EPMM/Neurons/Sentry の脆弱性 10件が FIX:権限昇格や RCE の恐れ”

Microsoft 2026-09 月例アップデート:2 件のゼロデイを含む 966 件の脆弱性に対応

Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days

2026/09/08 BleepingComputer — Microsoft が公表したのは、2026年9月の Patch Tuesday で修正された過去最多の 966 件の脆弱性であり、実環境で積極的に悪用されている 2 件のゼロデイ脆弱性も含まれている。今回の Patch Tuesday では、「Critical」と評価された 105 件の脆弱性に対処しており、その内訳は、リモート・コード実行 (RCE) の脆弱性が 81 件、権限昇格が 21 件、情報漏えいが 2 件、セキュリティ機能のバイパスが 1 件である。

Continue reading “Microsoft 2026-09 月例アップデート:2 件のゼロデイを含む 966 件の脆弱性に対応”

AI ボットを騙すのは簡単?なりすましやセキュリティ・コード窃取などを阻止するための対策とは?

AI Customer Service Bots Can Be Tricked Into Stealing Security Codes and Acting as Victims

2026/09/08 CyberSecurityNews — AI を活用したカスタマー・サービス・ボットは、顧客プロファイルや請求データの参照、サポート受信箱の管理、アカウント変更や返金処理のためのツールへのアクセスなど、企業内で多様な役割を担うようになっている。今回の研究で明らかになったのは、攻撃者が従来の脆弱性スキャナの使用やアプリケーションの直接的な悪用を必要とせず、AI エージェントが受信するデータやメッセージを操作することで、機密情報を開示させるほか、正規の顧客として操作を実行させる可能性である。

Continue reading “AI ボットを騙すのは簡単?なりすましやセキュリティ・コード窃取などを阻止するための対策とは?”

npm ワームが 111日ぶりに再出現:レジストリ・レベルでのマルウェア・スキャンの限界が明らかに

Known npm Worm Returns After 111 Days and Security Scanning Still Let It Through

2026/09/08 gbhackers — 既知の Shai-Hulud npm ワームのペイロードが 111日間の活動休止を経て再び出現し、レジストリ・レベルのマルウェア・スキャンは有効に機能しているのかという、新たな疑問が生じている。2026年5月の攻撃キャンペーンでは、侵害された 1 つのメンテナ・アカウントを起点として、短期間でソフトウェア・サプライチェーンのインシデントへ発展する可能性が示された。この攻撃者は、広く利用されている可視化/フロントエンド関連の依存関係を含む、複数の npm パッケージの悪意のあるバージョンを公開していた。

Continue reading “npm ワームが 111日ぶりに再出現:レジストリ・レベルでのマルウェア・スキャンの限界が明らかに”

OpenVPN の脆弱性 CVE-2026-84732 など 7件が FIX:VPN 接続と Windows システムに深刻な影響

OpenVPN Fixes 7 Security Flaws Affecting VPN Connections and Windows Systems

2026/09/07 CyberSecurityNews — OpenVPN Project が公表したのは、コアの信頼性処理層/Windows 固有のサービス・コンポーネントに存在する 7 件の脆弱性の情報であり、これらを修正したバージョン 2.7.7 をリリースした。2026年9月3日にリリースされたアップデートでは、サービス拒否 (DoS)/バッファの範囲外読み取り/攻撃者による未認可の VPN 設定実行につながる、設定制限の回避などの問題が修正されている。

Continue reading “OpenVPN の脆弱性 CVE-2026-84732 など 7件が FIX:VPN 接続と Windows システムに深刻な影響”

Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ

Telerik UI Flaws Let Attackers Chain AES-CBC Padding Oracle to Unauthenticated RCE

2026/09/07 gbhackers — Progress Telerik UI for ASP.NET AJAX の重大な脆弱性チェーンを、Tanto Security の研究者 Marcio Almeida が発見した。この脆弱性チェーンを悪用すると、未認証の攻撃者が、暗号学的パディング・オラクルを起点として、外部に公開された Web アプリケーション上でのリモート・コード実行 (RCE) へと攻撃を発展させる可能性がある。Marcio Almeida が報告した脆弱性は、Telerik UI for ASP.NET AJAX 2010.1.309~2026.2.519 に影響を及ぼす。これに対して Progress Software は、2026 Q2 SP1 とも呼ばれるバージョン 2026.2.708 をリリースして対処している。

Continue reading “Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ”

ConnectWise が警告:ScreenConnect のリモート・アクセス欠陥とパッチ適用までの対策

ConnectWise Warns of New ScreenConnect Remote Access Flaw – Released Mitigation Steps

2026/09/07 CyberSecurityNews — ConnectWise が公表したのは、ScreenConnect Remote Access の Support/Access Session に存在するファイル転送機能に関連するセキュリティ問題であり、顧客に注意を呼びかけている。この問題は、ScreenConnect のクラウド・ホスト型/オンプレミス型デプロイメントに影響を及ぼすものであり、現時点で ConnectWise は恒久的な修正を開発中であることから、その間に必要となる暫定的な緩和策に関するガイダンスが公開されている。

Continue reading “ConnectWise が警告:ScreenConnect のリモート・アクセス欠陥とパッチ適用までの対策”

Roundcube の 12件の脆弱性が FIX:ゼロクリック XSS や SSRF などの問題に対処

Roundcube Fixes 12 Security Flaws Including Zero-Click XSS and SSRF Bypass

2026/09/07 gbhackers — Roundcube は、1.6 LTS/1.7系に影響する 12 件の脆弱性に関する情報を公表し、それらに対処するセキュリティ・アップデート 1.6.19/1.7.4 をリリースした。2026年9月6日に公開されたアップデートでは、HTML メールのレンダリング/CSS サニタイズ/添付ファイル処理/アドレス帳機能/URL 検証ロジックに存在する脆弱性が修正されている。具体的には、クロスサイト・スクリプティング (XSS)/リモート・コンテンツ・フィルタリングのバイパス/メールヘッダ・インジェクション/クロスユーザー・コンテンツ・アクセス/サーバサイド・リクエスト・フォージェリー (SSRF) などの脆弱性が修正されている。

Continue reading “Roundcube の 12件の脆弱性が FIX:ゼロクリック XSS や SSRF などの問題に対処”

MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認

Hackers Exploiting MikroTik RouterOS Vulnerability in the Wild to Gain Complete Network Access

2026/09/07 CyberSecurityNews — MikroTik が公表したのは、未認証のリモートアクセスを可能にする MikroTik RouterOS の脆弱性の情報であり、攻撃者による積極的な悪用が確認されたと警告している。2026年9月3日に MikroTik は、RouterOS に影響を及ぼす深刻なセキュリティ脆弱性を発見し、7.25 beta 3/7.24.2/7.23.4/6.49.21 など、各リリース・チャネルで修正版を提供したことを明らかにしている。ネットワーク管理者に求められるのは、侵害がネットワーク全体の掌握へ発展する前に、脆弱なデバイスへ直ちにパッチを適用することである。

Continue reading “MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認”

N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要

N-able patches max severity N-central flaw amid ongoing attacks

2026/09/07 BleepingComputer — N-able が公表したのは、同社の N-central Remote Monitoring and Management (RMM) Platform に影響を及ぼす、深刻度が重大なリモート・コード実行 (RCE) 脆弱性 CVE-2026-86218 に関する情報と緊急修正プログラムのリリースである。数多くの IT 部門/マネージド・サービス・プロバイダー (MSP) が、N-central Platform の Web ベースの集中管理コンソールを用いて顧客のネットワークとデバイスを監視/管理/保守していることから、この脆弱性の影響は広範囲に及ぶ可能性がある。

Continue reading “N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要”

PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認

Hackers Actively Exploiting PaperCut Servers Command Execution Vulnerabilities

2026/09/07 CyberSecurityNews — PaperCut が公表したのは、PaperCut Server の重大な脆弱性 CVE-2026-81578CVE-2026-82078 である。これらの脆弱性を積極的に悪用する攻撃者は、コマンド実行/認証情報の窃取などを行い、被害組織のネットワーク内で特権アカウントを作成する可能性がある。実際、Arctic Wolf Threat Intelligence の最新レポートによると、攻撃者はすでに 2 件の脆弱性を悪用して、脆弱性の影響を受ける PaperCut 印刷管理サーバを侵害した後、ネットワーク内で活動を拡大している。

Continue reading “PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認”

ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応

Critical ASUS Control Center CVE-2026-75754 Flaw Allows Unauthenticated Root Access

2026/09/07 gbhackers — ASUS が公表したのは、ASUS Control Center Enterprise (ACC) の重大な脆弱性 CVE-2026-75754 の情報である。同社によると、この脆弱性は ACC 4.0.0.2 以下のバージョンに影響し、未認証の攻撃者による root レベルのアクセスを可能にするものである。このセキュリティ・アドバイザリは 2026年9月4日に公開され、同日に最新版へ更新されており、ASUS は影響を受ける製品/バージョン範囲を特定しているが、脆弱なコンポーネント/攻撃経路/悪用の前提条件/ネットワーク公開の有無/PoC に関する具体的な情報は開示していない。今後、同社から追加の技術情報が公開される可能性がある。

Continue reading “ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応”

AI エージェントのための Zero Trust:アーキテクチャ境界の強制/エージェント集団と目的からの逸脱への対応

Zero trust AI agents demand a different kind of security

2026/09/07 HelpNetSecurity — HelpNetSecurity — このインタビューでは、Teleport の VP of Product Marketing である Chris Webber が、AI エージェントに対応するために Zero Trust の原則を拡張する必要がある理由について、エージェントの特性であるソフトウェアのような高速性/人間のような予測不能性/継続的な動作に触れながら説明している。さらに、最小権限 (Least Privilege)/時点ごとの検証 (Point-in-Time Verification) などの従来の考え方だけでは不十分である理由を解説している。

Continue reading “AI エージェントのための Zero Trust:アーキテクチャ境界の強制/エージェント集団と目的からの逸脱への対応”

Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測

Hackers Actively Exploiting Magento and Adobe Commerce 0-Day RCE Vulnerability

2026/09/06 CyberSecurityNews — Magento Open Source/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler が、オランダの EC セキュリティ企業 Sansec により公表された。2026年9月5日に公表されたこの脆弱性は、オンライン・ストアを完全に掌握するために積極的に悪用されており、現時点では公式パッチが提供されていない。実環境での攻撃は 9月4日に始まったと Sansec は指摘している。この脆弱性を悪用する未認証の攻撃者は、脆弱な環境で任意のコードを実行でき、現時点でストアが侵害されていることから、完全な技術分析が完了する前に調査結果を早期公開したと同社は述べている。

Continue reading “Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測”

PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ

12-Year-Old PostgreSQL Flaw Lets Attackers Execute Code and Take Over Database Servers

2026/09/05 gbhackers — Cyera Research が公表したのは、PostgreSQL に存在する深刻な脆弱性 CVE-2026-6471PostGREShell” に関する情報である。この脆弱性を悪用する低権限のレプリケーション権限を持つ攻撃者は、悪意のあるコードの実行/データベース・スーパーユーザーへの権限昇格/影響を受けるサーバ上への永続的なバックドアの展開を行う可能性がある。

Continue reading “PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ”

CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?

CrowdStrike Falcon Zero-Day Lets Attackers Escalate Privileges on Windows Systems

2026/09/04 gbhackers — 最近公開された FalconFlank と呼ばれる Proof-of-Concept (PoC) は、Windows 向け CrowdStrike Falcon Sensor におけるローカル権限昇格の脆弱性を主張するものである。現時点で CrowdStrike は、この主張を積極的に調査しており、調査結果の評価が完了するまで、Microsoft Office File Suspicious Macro Removal ポリシーを無効化するよう顧客に推奨している。

Continue reading “CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?”

ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?

Microsoft Finds ASCII Smuggling Repurposed for Phishing Campaign

2026/09/04 SecurityBoulevard — Microsoft の研究者が報告したのは、AI のプロンプト・インジェクション研究で広く知られるようになった手法を脅威アクターが大規模なフィッシング・キャンペーンに転用し、不可視の Unicode 文字によりメール・フィルターの検出を回避していることである。この発見は、Microsoft Defender for Office 365 のプロンプト・インジェクション保護に関する研究から得られたものであり、メール内の ASCII スマグリングを検出するために作成されたハンティング・シグネチャでは、2月9日から検出数の急増が記録されていた。

Continue reading “ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?”

Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認

Google Chrome V8 Flaw Actively Exploited in the Wild, Update Released

2026/09/04 gbhackers — Google は、Chrome の JavaScript/WebAssembly エンジンである V8 に存在する深刻度 High の脆弱性 CVE-2026-85046 (CVSS:8.8) を公表し、Stable チャネルで緊急アップデートを公開した。この脆弱性はタイプ・コンフュージョンに起因し、すでに実環境で悪用されている。リモート攻撃者は、細工した HTML ページを被害者に開かせることで、Chrome のサンドボックス内でコードを実行する可能性がある。

Continue reading “Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認”

LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え

Hackers Hijack AWS Account to Run Paid AI Models in LLMjacking Attack

2026/09/04 hackread — FortiGuard Labs が最近追跡している事例の 1 つに、Amazon Bedrock を介して有料 AI モデルへアクセスするために悪用された AWS アカウントの侵害がある。漏洩した AWS Identity and Access Management (IAM) アクセスキーを悪用してアカウントへアクセスした攻撃者は、その権限を利用して基盤モデルの利用契約を成立させ、モデルを呼び出した。このインシデントは、LLMjacking の一例である。LLMjacking とは、侵害した認証情報を使用してホスト型 AI モデルを不正に利用する行為を指す用語であり、Sysdig が 2024年に提唱したものである。FortiGuard Labs は、このインシデントの詳細を最近公開した調査記事で報告している。

Continue reading “LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え”

ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来

What Okta and Microsoft’s Approaches Tell Us About the Future of Identity Security

2026/09/04 InfoSecurity — この夏の数週間で、企業のアイデンティティ管理を担う 2 社が関連する複数の発表を行った。まず Microsoft は、Microsoft Entra ID でパスキーを既定の認証方式とし、SMS/音声による認証オプションを年末までに非推奨とすることを発表したほか、2027年3月には Self-Service Password Reset (SSPR) 機能でのセキュリティ質問を廃止する。

ほぼ同時期に、Okta の Threat Intelligence チームが公開した調査結果では、アカウントを乗っ取る攻撃者がパスキーの登録/アカウント復旧フローを標的とするケースが増えていることが詳述されている。また、脅威アクターから頻繁に標的とされる組織の大半が、フィッシング耐性の高い認証方式を利用していることも Okta は確認している。

Continue reading “ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来”

新たな QR コード・フィッシング手法:画像ファイルに代わるテキスト表現でゲートウェイを通過

Hackers Use QR Codes With No Images to Bypass Email Security

2026/09/03 CyberSecurityNews — 画像ファイルを使用しない QR コードにより、攻撃者はメール・セキュリティ機能を回避している。この手法は、メールのマークアップをスキャン可能なコードへ変換して受信者をフィッシング・ページへと誘導するものであり、多くのセキュリティ・ツールが検査対象として想定する画像ファイルを使用しない。

Continue reading “新たな QR コード・フィッシング手法:画像ファイルに代わるテキスト表現でゲートウェイを通過”

VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行

Critical VMware Workstation and Fusion Vulnerabilities Allow Attackers to Execute Code on the Host

2026/09/03 CyberSecurityNews — Broadcom が公表したのは、VMware Workstation/Fusion の脆弱性 CVE-2026-59346/CVE-2026-59347 である。これらの脆弱性を悪用する攻撃者は、仮想マシンから脱出して、基盤となるホスト・システム上で悪意あるコードを直接実行する可能性があり、仮想化が提供する中核的なセキュリティ保証が損なわれる恐れがある。

Continue reading “VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行”

Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測

Sangoma Switchvox RCE Flaw Actively Exploited in Wild via Unauthenticated SQL Injection

2026/09/03 gbhackers — Sangoma Switchvox の深刻な脆弱性 CVE-2026-9586 を標的とする積極的な悪用の試みを、セキュリティ研究者が報告している。認証を必要としない攻撃者は、この脆弱性を悪用して、SQL インジェクションを介してリモート・コード実行を引き起こす可能性がある。この脆弱性は、インターネットへ公開されたエンタープライズ向けの VoIP システムである Switchvox に影響を及ぼすものであり、すでにバージョン 8.4.0.2 で修正されている。

Continue reading “Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測”

WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ

WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks

2026/09/03 CyberSecurityNews — WordPress の All-in-One WP Migration and Backup プラグインに存在する、深刻度 High の脆弱性 CVE-2026-19949 (CVSS:8.8) により、500 万件を超える有効なインストールに影響することが ServMask により明らかにされた。この問題は、セキュリティ研究者 Jack Taylor により Wordfence へ報告された後に、バージョン 7.110 のリリースで修正された。Taylor は Wordfence Bug Bounty Program を通じて 2026年8月14日にこの問題を報告し、5,761 ドルの報奨金を受け取った。

Continue reading “WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ”

CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録

CISA Warns SonicWall SMA1000 Flaws Are Actively Exploited in Attacks

2026/09/03 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、SonicWall SMA1000 アプライアンスに影響する 2 件の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、これらが実際の攻撃で積極的に悪用されていると警告している。対象となるのは、CVE-2026-83548CVE-2026-83549 の 2 件の脆弱性であり、SonicWall の Secure Mobile Access (SMA1000) のリモート・アクセス・アプライアンスに影響を及ぼす。

Continue reading “CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録”

Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ

Cisco Nexus 9000 Series Switches Flaw Allows Remote Attackers to Execute Malicious Code

2026/09/03 CyberSecurityNews — Cisco が公表したのは、Cisco Nexus 9000 Series Switches の重大な脆弱性 CVE-2026-20212 (CVSS 9.8) に関する情報であり、未認証のリモート攻撃者による root 権限での任意コード実行が可能になると警告している。この脆弱性が影響を及ぼす範囲は、Silicon One ASIC を使用する Nexus 9000 モデルであり、このセキュリティ問題は CWE-1327 に分類されると、2026年9月2日に公開された Cisco のアドバイザリ “cisco-sa-n9k-s1-rce-EH8dEtr” に記載されている。

Continue reading “Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ”

OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念

OpenAI Reveals Astra, Its First AI Model to Reach ‘Critical’ Cybersecurity Risk Threshold

2026/09/02 SecurityBoulevard — 2026年9月1日 (火) に OpenAI が発表したのは、Astra というコードネームで開発中の人工知能 (AI) モデルが、同社の内部リスクフレームワークで最高の脅威レベルに到達する初のモデルになったことだ。Astra の内部評価では、人間による段階的な介入なしで、新たなソフトウェア脆弱性を自律的に発見し、複雑なサイバー攻撃を構築する能力が確認されている。実際のソフトウェアに存在する未知の欠陥を特定し、悪用する能力が実証されたことで、サイバーセキュリティ能力について Critical と評価された。

Continue reading “OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念”

FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応

FreeRDP 3.31.0 Fixes 22 Security Flaws Including Heap Overflow and Pre-Auth DoS Bugs

2026/09/02 gbhackers — FreeRDP は、広く利用される Remote Desktop Protocol (RDP) のオープンソース実装に存在する 22 件の脆弱性を公表し、これらを修正したバージョン 3.31.0 をリリースした。このリリースは、セキュリティと安定性の両面で重要なアップデートであり、プロジェクトのメンテナは、大規模なバグ修正を含むセキュリティ・リリースと位置付けるとともに、修正された問題の深刻さを理由にディストリビュータへ迅速なアップデートを強く推奨している。特に、Linux デスクトップ/シンクライアント/ゲートウェイ/アプリケーション・サーバー/組み込みシステム/リモート・アクセス・ツール向けに FreeRDP をパッケージ化している組織にとって、今回のリリースはきわめて重要となる。

Continue reading “FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応”

Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格

Cleo Harmony Flaw Lets Remote Attackers Escalate Privileges via JWT Refresh Token

2026/09/02 CyberSecurityNews — 広く導入されているマネージド・ファイル・トランスファー/統合プラットフォーム Cleo Harmony の脆弱性 CVE-2026-84115 (CVSS:8.3 High) がセキュリティ研究者により公表された。この脆弱性は Cleo Harmony バージョン 5.8.1.10 以下の全ビルドに影響し、ソフトウェアの JWT リフレッシュ・トークンを細工することで、リモートの攻撃者が権限を昇格させる可能性があるため、エンタープライズ・ネットワークにリスクが生じている。すでに実証可能なエクスプロイトが公開されていることから、組織には迅速な対応が求められる。

Continue reading “Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格”

LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ

Hackers Exploit LiteLLM Admin API Flaw to Turn Read-Only Access Into Full Server Takeover

2026/09/02 gbhackers — LiteLLM の管理 API に存在する重大な認可に関する脆弱性が、攻撃者により実環境で積極的に悪用されている。低権限の読み取り権限のみを持つユーザーが、この脆弱性を悪用することで、プロキシ設定の変更や機密性の高いシークレットの取得を可能にし、影響を受けるサーバの完全な侵害を引き起こす恐れがある。2026年2月から6月にかけて Zenity Labs の研究者は、73 個の IP アドレスから LiteLLM の管理エンドポイントを標的とする約 3,900 件のリクエストを確認した。そのうち約 1,000 件では、重要な “/config/update” エンドポイントを明確に標的とする、CVE-2026-35029 に関連するエクスプロイト・パターンが確認された。

Continue reading “LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ”

Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化

Google Launches Gemini 3.8 Flash Cyber to Identify and Auto-Patch Security Vulnerabilities

2026/09/02 CyberSecurityNews — Google が発表した最新の推論コーディング・モデル・ファミリー Gemini 3.8 は、ソフトウェアの脆弱性の自律的な発見と実用的なパッチの生成に特化した、Gemini 3.8 Flash Cyber と呼ばれる専用バリアントを提供する。今回のリリースは Gemini 3.7 Flash の登場から 3 週間後のことであり、Google にとって 6 週間で 3 回目となる Flash 系モデルのリリースとなる。2 つの新モデルは、共通の基盤アーキテクチャを採用しているが、それぞれ異なるデプロイ・シナリオ向けにチューニングされている。

Continue reading “Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化”

Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?

Dropbox accounts breached through Lenovo email verification flaw

2026/09/02 BleepingComputer — Dropbox が一部のユーザーに対して警告したのは、Lenovo ID を不正登録した第三者がメール検証プロセスを悪用して、Dropbox アカウントへの不正アクセスに成功している状況である。影響を受けたユーザーは Lenovo ID を保有していなかったが、Dropbox は認証インフラの一部として Lenovo Identity Provider Services を利用している。それにより、検証済みの Lenovo ID を悪用した脅威アクターが、Dropbox アカウントに不正アクセスしている。

Continue reading “Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?”

HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ

Critical HPE Fabric Composer Flaw Lets Unauthenticated Attackers Execute Commands as Privileged User

2026/09/01 gbhackers — Hewlett Packard Enterprise (HPE) が公表したのは、HPE Networking Fabric Composer に存在する 52 件の脆弱性と、それらに対するセキュリティ・アップデートである。このうち 5 件は重大な脆弱性で、未認証のリモート攻撃者による管理者権限の取得/特権 OS ユーザーとしてのコマンド実行につながる可能性がある。これらの脆弱性が影響を及ぼすのは、Fabric Composer バージョン 7.3.3 以下である。

Continue reading “HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ”

SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE

Critical SonicWall Remote Code Execution Vulnerabilities Actively Exploited in Attacks

2026/09/01 CyberSecurityNews — SonicWall が公表したのは、SMA1000 Series の Secure Mobile Access アプライアンスに影響する 2 件の深刻な脆弱性に関する情報であり、これらの脆弱性はすでに実環境で積極的に悪用されていると警告している。これらの脆弱性のうち、未認証の攻撃者は機密性の高い機能へアクセスする可能性があるほか、認証済みの管理者は任意の OS コマンドを実行する可能性がある。同社は 2026年9月1日にアドバイザリ SNWLID-2026-0016 を公開し、Product Security Incident Response Team (PSIRT) が実環境での悪用事例を調査したことを明らかにした。

Continue reading “SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE”

OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX

OWASP Launches OASIS to Use AI and AppSec Experts to Fix Open-Source Vulnerabilities

2026/09/01 gbhackers — OWASP が立ち上げた新たなコミュニティ・プロジェクト Open Automated Security Initiative for Software (OASIS) は、AI が生成したパッチを人間の専門家がアプリケーション・セキュリティの観点から検証することで、オープンソース・ソフトウェアの脆弱性修正を加速するものである。2026年8月26日に発表された OASIS の目的は、組織や研究者が脆弱性を発見する速度に対してメンテナが確実に修正する速度が追いついていないという、長年にわたるセキュリティ上のギャップを解消することにある。

Continue reading “OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX”

Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ

Google Fixes 26 Chrome Vulnerabilities, Including 2 Critical Use-After-Free Flaws

2026/09/01 CyberSecurityNews — Google は、Chrome に存在する 26 件の脆弱性を公表し、これらを修正する Windows/macOS 向けの Chrome 152.0.7977.75/.76 と、Linux 向けの Chrome 152.0.7977.75 をリリースした。この更新には、共有タブグループ/WebGL に存在する 2 件の深刻度が最も高い解放後使用の脆弱性が含まれているため、個人・企業ユーザーは速やかに更新することが重要である。

Continue reading “Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ”

AI エージェントに関する調査:65% の回答者が意図された範囲を逸脱する動作を認識

65% of Enterprises Have Seen AI Agents Act Out of Scope

2026/09/01 infosecurity — 意図された範囲を逸脱する AI エージェントの動作が、調査対象となった企業の 65% で発生し、そのうち測定可能な影響が生じたのは 29% であることが明らかにされた。この調査結果は、Enterprise Management Associates (EMA) が Cequence Security のためにまとめた調査レポート “Agents Without Guardrails” によるものであり、企業の技術/セキュリティ部門のリーダー 202 人から得た回答に基づいている。

Continue reading “AI エージェントに関する調査:65% の回答者が意図された範囲を逸脱する動作を認識”

JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測

Critical JFrog Artifactory Authentication Bypass Exploited in the Wild

2026/09/01 gbhackers — JFrog Artifactory の重大な認証バイパスの脆弱性 CVE-2026-82329 が、実環境で積極的に悪用されているとセキュリティ研究者が警告している。この脆弱性の悪用に成功した攻撃者は、管理者レベルのアクセス・トークンを生成できるようになる。セキュリティ調査会社 watchTowr が 9月1日に公開した投稿によると、同社の脅威インテリジェンス・チームは、この脆弱性に対する積極的な悪用活動を観測しており、攻撃者が自ら管理者トークンを作成している状況が明らかになった。この結果、未認証のユーザーが脆弱な Artifactory 環境への特権アクセスを取得し、永続的なアクセスを確立できる。

Continue reading “JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測”

Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用

Hackers Actively Exploiting Critical Langflow RCE and Rails Vulnerability

2026/09/01 CyberSecurityNews — Langflow/Ruby on Rails の環境に影響を及ぼす、2 件の重大な脆弱性が実環境で積極的に悪用されていることが、VulnCheck の観測データから明らかになった。攻撃者は、これらの脆弱性の公開直後から偵察、シークレットの収集、さらにはリモート・コード実行の可能性を探る活動へと移行している。

Continue reading “Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用”

AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的

Hackers Launch Password Spraying Attacks Against AWS Root Accounts at 150+ Organizations

2026/09/01 gbhackers — AWS の root ユーザー・アカウントを標的とするパスワード・スプレー・キャンペーンが、150 を超える組織を対象に展開されていたことが調査で明らかになった。この活動は、クラウド環境で最高権限を持つアイデンティティの侵害を狙う攻撃者の継続的な試みを浮き彫りにするものであり、2026年7月24日から 8月23日までの約 1 カ月間に、AWS root アカウントに対する複数回の認証失敗が確認された。影響を受けた組織の大半では試行回数の中央値が 2 回だった一方、最大 8 回の試行を受けた組織も存在する。

Continue reading “AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的”

Cisco ルーターを侵害するFire Ant:エンタープライズの通信/認証/監視を標的化

Hackers Compromise Cisco Routers to Spy on Networks and Reach Critical Infrastructure

2026/09/01 CyberSecurityNews — Fire Ant による侵害は、個々のシステムに対する攻撃の範囲を超え、組織におけるトラフィック転送やアクセス管理を担う、信頼されているネットワーク・インフラに及ぶようになった。この脅威アクターは、Cisco IOS XR ルーターを監視/リモート接続/高価値環境へ向けた移動のためのプラットフォームへと変貌させており、このキャンペーンは、単なるゲートウェイの利用に留まらず、侵入者がルーターを攻撃基盤として悪用する手法が確認されている。

Continue reading “Cisco ルーターを侵害するFire Ant:エンタープライズの通信/認証/監視を標的化”

Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース

PoC Released for Microsoft Exchange CVE-2026-62911 Pre-Auth RCE Attack Chain

2026/09/01 gbhackers — Microsoft が公表したのは、Pwn2Own Berlin 2026 の開催後に開示された Exchange Server の認証バイパスの脆弱性 CVE-2026-62911 に関する情報である。この Exchange Server の脆弱性に関しては、認証前のリモート・コード実行チェーンを主張する、公開された概念実証 (PoC) リポジトリが注目を集めている。防御側にとって必要なことは、公開された PoC を隔離されたラボ環境で検証し、実環境では未検証の攻撃コードとして扱うことである。

Continue reading “Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース”

Cloudflare の Adaptive Intelligence:継続的に再学習する検出エンジンにより非対称性を逆転する

Cloudflare Unveils Adaptive Intelligence to Counter AI-Fueled Bot Attacks

2026/08/31 SecurityBoulevard — Cloudflare が導入したのは、自動化されたサイバー攻撃に対するリアルタイムな防御である。すべての Web サイトへの攻撃は、その組織を意図的に標的とした攻撃だと、今でも信じている人がいるが、実際にはそうではない。現在では、一定の予算があれば、誰でも侵害されたデバイスのネットワークを簡単に借用し、実在する家庭用インターネットの IP アドレスの背後に接続元を隠して、AI を利用して人間の行動を模倣する攻撃を仕掛けることが可能である。そこに個人的な恨みなどはなく、存在するのは自動化された攻撃だけである。こうした状況に対抗する Cloudflare は、継続的に再学習する検出エンジン Adaptive Intelligence を Cloudflare Bot Management サービスに追加した。

Continue reading “Cloudflare の Adaptive Intelligence:継続的に再学習する検出エンジンにより非対称性を逆転する”

OpenClaw 2.0 における改善点:AI エージェント/プラグイン/認証情報のセキュリティを大幅に刷新

OpenClaw 2.0 Released With Major Security Upgrades for AI Agents, Plugins and Credentials

2026/08/31 CyberSecurityNews — オープンソースの AI エージェント・プラットフォームである OpenClaw は、過去最大規模のアップデートと位置付けられる OpenClaw 2.0 (バージョン 2026.8.1) をリリースした。このリリースは、新たに参加した 569 人を含む 933 人の貢献者により開発され、インストール/エージェント/プラグイン/認証情報/ブラウザ制御/メッセージング/自動化/メモリ/ネイティブ・アプリケーションにわたって 16,000 件以上のプルリクエストが行われている。これまでの 230 日間で 106 回のリリースを行ってきた同プロジェクトにとって、今回の約 2 カ月間の開発サイクルは大きな転換点となる。

Continue reading “OpenClaw 2.0 における改善点:AI エージェント/プラグイン/認証情報のセキュリティを大幅に刷新”

PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場

Metasploit Adds Exploit for PaperCut MF/NG Zero-Day RCE Vulnerabilities

2026/08/31 gbhackers — Rapid7 の Metasploit Framework に、現在積極的に悪用されている PaperCut MF/PaperCut NG の脆弱性を標的とする、エクスプロイト・モジュールが追加される予定である。これにより、印刷管理サーバに対する攻撃に利用可能な、公開エクスプロイト・モジュールが提供されることになる。提案されているモジュールが標的とするのは、CVE-2026-81578CVE-2026-82078 であり、これらの脆弱性を悪用する攻撃者は、脆弱な PaperCut Application Server 上でリモート・コードを実行する可能性がある。

Continue reading “PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場”

OpenAPI 向けの npm パッケージにマルウェア:15 万回/週を超えるダウンロード数と下流への影響

Popular npm Package With 150K+ Weekly Downloads Hit by Credential-Stealing Supply-Chain Worm

2026/08/31 CyberSecurityNews — 広く利用されている npm パッケージ OpenAPI React Query Codegen に、自己拡散型の Shai-Hulud ペイロードが仕込まれたことで、認証情報を窃取するマルウェアの配布経路となっている。影響を受ける @7nohe/openapi-react-query-codegen パッケージは TanStack Query コードを生成するものであり、週間ダウンロード数は 15 万回を超える。開発者が依存関係をインストールした際、または npm が特殊に細工されたビルド設定ファイルを処理した際に、この悪意のあるリリースが実行される可能性がある。それにより展開されるマルウェアは、公開用認証情報/クラウド認証情報/ソースコード関連の認証情報などが保存されていることの多い、ワークステーションおよび自動ビルドランナー上で実行される可能性がある。

Continue reading “OpenAPI 向けの npm パッケージにマルウェア:15 万回/週を超えるダウンロード数と下流への影響”

AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ

AI Shopping Assistant Vulnerabilities Enable Remote Code Execution on Retailer’s Servers

2026/08/31 gbhackers — 米国の大手小売企業 (社名非公開) の AI ショッピング・アシスタントの脆弱性を悪用することで、一般向けモバイル・アプリケーションを通じて、同社のバックエンド・インフラ上でリモート・コード実行 (RCE) が可能になることを、セキュリティ研究者が実証した。Rein Security の共同創業者兼 CTO である Netanel Rubin と研究者の Dan Avraham は、“Bye Bye AI” と題する研究成果を Black Hat の講演で発表しており、8月31日 (月) の正午 (米国東部時間) に開催される PWN コミュニティのライブ Ask Me Anything (AMA) セッションでは、この研究について議論される予定である。

Continue reading “AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ”

VMware AI Factory の発表:プライベート AI サービス・レイヤーに組み込まれるセキュリティ/ガバナンス

Broadcom Launches VMware AI Factory to Secure Enterprise AI Agents

2026/08/31 CyberSecurityNews — Broadcom は、ラスベガスで開催された VMware Explore 2026 において VMware AI Factory を発表した。これは VMware Private AI Cloud 内に構築されたソフトウェア定義基盤であり、ベアメタル・インフラからモデル推論に至るまで、企業の AI ワークロードの展開/ガバナンス/セキュリティ確保を支援するよう設計されている。2026年8月31日に発表されたこのプラットフォームは、ハードウェアから本番環境で利用可能な AI へと移行するプロセスにおける導入期間の長期化/高コスト/運用の複雑さといった、企業が抱える課題に対応するものである。

Continue reading “VMware AI Factory の発表:プライベート AI サービス・レイヤーに組み込まれるセキュリティ/ガバナンス”

OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性

OpenAI Warns Astra AI Model May Develop Zero-Day Exploits and Launch Autonomous Cyberattacks

2026/08/31 gbhackers — OpenAI が発した警告は、開発中の人工知能モデル Astra に関するものである。Astra は、ゼロデイ脆弱性を自律的に発見するだけではなく、高度に保護されたシステムに対して、複雑なサイバー攻撃を実行する能力水準に近づいている可能性がある。2026年8月7日付のセキュリティ・アップデートで同社が指摘したのは、初期テストおよび外部専門家による分析の結果、Astra が “Critical” と評価されるサイバー能力を備えている可能性を排除できなかったことである。これは、コーディング/偵察/脆弱性調査/タスク実行において、より高い自律性を備えたモデルの開発が進む中、AI の安全性とサイバー・セキュリティにおける重要な転換点を示している。

Continue reading “OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性”

Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格

Composer Flaw Lets Malicious Dependencies Expose SSH Keys and Sensitive Files

2026/08/31 CyberSecurityNews — Composer が公表したのは、PHP で広く利用されている依存関係管理ツールである Composer におけるセキュリティ脆弱性 CVE-2026-59944/CVE-2026-59946 と、それを修正するバージョン 2.10.3/2.2.30 に関する情報である。この脆弱性を突く、悪意のあるパッケージまたは侵害されたパッケージが、自身のインストール・ディレクトリ外にあるファイルの権限を変更する可能性がある。さらに、脆弱な Composer バージョンが安全ではないパッケージ・バイナリのパスを処理した場合に、共有システム/マルチテナント・システム上の機密ファイルが露出する可能性がある。

Continue reading “Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格”