HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ

Critical HPE Fabric Composer Flaw Lets Unauthenticated Attackers Execute Commands as Privileged User

2026/09/01 gbhackers — Hewlett Packard Enterprise (HPE) が公表したのは、HPE Networking Fabric Composer に存在する 52 件の脆弱性と、それらに対するセキュリティ・アップデートである。このうち 5 件は重大な脆弱性で、未認証のリモート攻撃者による管理者権限の取得/特権 OS ユーザーとしてのコマンド実行につながる可能性がある。これらの脆弱性が影響を及ぼすのは、Fabric Composer バージョン 7.3.3 以下である。

Continue reading “HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ”

SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE

Critical SonicWall Remote Code Execution Vulnerabilities Actively Exploited in Attacks

2026/09/01 CyberSecurityNews — SonicWall が公表したのは、SMA1000 Series の Secure Mobile Access アプライアンスに影響する 2 件の深刻な脆弱性に関する情報であり、これらの脆弱性はすでに実環境で積極的に悪用されていると警告している。これらの脆弱性のうち、未認証の攻撃者は機密性の高い機能へアクセスする可能性があるほか、認証済みの管理者は任意の OS コマンドを実行する可能性がある。同社は 2026年9月1日にアドバイザリ SNWLID-2026-0016 を公開し、Product Security Incident Response Team (PSIRT) が実環境での悪用事例を調査したことを明らかにした。

Continue reading “SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE”

OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX

OWASP Launches OASIS to Use AI and AppSec Experts to Fix Open-Source Vulnerabilities

2026/09/01 gbhackers — OWASP が立ち上げた新たなコミュニティ・プロジェクト Open Automated Security Initiative for Software (OASIS) は、AI が生成したパッチを人間の専門家がアプリケーション・セキュリティの観点から検証することで、オープンソース・ソフトウェアの脆弱性修正を加速するものである。2026年8月26日に発表された OASIS の目的は、組織や研究者が脆弱性を発見する速度に対してメンテナが確実に修正する速度が追いついていないという、長年にわたるセキュリティ上のギャップを解消することにある。

Continue reading “OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX”

Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ

Google Fixes 26 Chrome Vulnerabilities, Including 2 Critical Use-After-Free Flaws

2026/09/01 CyberSecurityNews — Google は、Chrome に存在する 26 件の脆弱性を公表し、これらを修正する Windows/macOS 向けの Chrome 152.0.7977.75/.76 と、Linux 向けの Chrome 152.0.7977.75 をリリースした。この更新には、共有タブグループ/WebGL に存在する 2 件の深刻度が最も高い解放後使用の脆弱性が含まれているため、個人・企業ユーザーは速やかに更新することが重要である。

Continue reading “Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ”

AI エージェントに関する調査:65% の回答者が意図された範囲を逸脱する動作を認識

65% of Enterprises Have Seen AI Agents Act Out of Scope

2026/09/01 infosecurity — 意図された範囲を逸脱する AI エージェントの動作が、調査対象となった企業の 65% で発生し、そのうち測定可能な影響が生じたのは 29% であることが明らかにされた。この調査結果は、Enterprise Management Associates (EMA) が Cequence Security のためにまとめた調査レポート “Agents Without Guardrails” によるものであり、企業の技術/セキュリティ部門のリーダー 202 人から得た回答に基づいている。

Continue reading “AI エージェントに関する調査:65% の回答者が意図された範囲を逸脱する動作を認識”

JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測

Critical JFrog Artifactory Authentication Bypass Exploited in the Wild

2026/09/01 gbhackers — JFrog Artifactory の重大な認証バイパスの脆弱性 CVE-2026-82329 が、実環境で積極的に悪用されているとセキュリティ研究者が警告している。この脆弱性の悪用に成功した攻撃者は、管理者レベルのアクセス・トークンを生成できるようになる。セキュリティ調査会社 watchTowr が 9月1日に公開した投稿によると、同社の脅威インテリジェンス・チームは、この脆弱性に対する積極的な悪用活動を観測しており、攻撃者が自ら管理者トークンを作成している状況が明らかになった。この結果、未認証のユーザーが脆弱な Artifactory 環境への特権アクセスを取得し、永続的なアクセスを確立できる。

Continue reading “JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測”

Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用

Hackers Actively Exploiting Critical Langflow RCE and Rails Vulnerability

2026/09/01 CyberSecurityNews — Langflow/Ruby on Rails の環境に影響を及ぼす、2 件の重大な脆弱性が実環境で積極的に悪用されていることが、VulnCheck の観測データから明らかになった。攻撃者は、これらの脆弱性の公開直後から偵察、シークレットの収集、さらにはリモート・コード実行の可能性を探る活動へと移行している。

Continue reading “Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用”

AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的

Hackers Launch Password Spraying Attacks Against AWS Root Accounts at 150+ Organizations

2026/09/01 gbhackers — AWS の root ユーザー・アカウントを標的とするパスワード・スプレー・キャンペーンが、150 を超える組織を対象に展開されていたことが調査で明らかになった。この活動は、クラウド環境で最高権限を持つアイデンティティの侵害を狙う攻撃者の継続的な試みを浮き彫りにするものであり、2026年7月24日から 8月23日までの約 1 カ月間に、AWS root アカウントに対する複数回の認証失敗が確認された。影響を受けた組織の大半では試行回数の中央値が 2 回だった一方、最大 8 回の試行を受けた組織も存在する。

Continue reading “AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的”

Cisco ルーターを侵害するFire Ant:エンタープライズの通信/認証/監視を標的化

Hackers Compromise Cisco Routers to Spy on Networks and Reach Critical Infrastructure

2026/09/01 CyberSecurityNews — Fire Ant による侵害は、個々のシステムに対する攻撃の範囲を超え、組織におけるトラフィック転送やアクセス管理を担う、信頼されているネットワーク・インフラに及ぶようになった。この脅威アクターは、Cisco IOS XR ルーターを監視/リモート接続/高価値環境へ向けた移動のためのプラットフォームへと変貌させており、このキャンペーンは、単なるゲートウェイの利用に留まらず、侵入者がルーターを攻撃基盤として悪用する手法が確認されている。

Continue reading “Cisco ルーターを侵害するFire Ant:エンタープライズの通信/認証/監視を標的化”

Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース

PoC Released for Microsoft Exchange CVE-2026-62911 Pre-Auth RCE Attack Chain

2026/09/01 gbhackers — Microsoft が公表したのは、Pwn2Own Berlin 2026 の開催後に開示された Exchange Server の認証バイパスの脆弱性 CVE-2026-62911 に関する情報である。この Exchange Server の脆弱性に関しては、認証前のリモート・コード実行チェーンを主張する、公開された概念実証 (PoC) リポジトリが注目を集めている。防御側にとって必要なことは、公開された PoC を隔離されたラボ環境で検証し、実環境では未検証の攻撃コードとして扱うことである。

Continue reading “Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース”

Cloudflare の Adaptive Intelligence:継続的に再学習する検出エンジンにより非対称性を逆転する

Cloudflare Unveils Adaptive Intelligence to Counter AI-Fueled Bot Attacks

2026/08/31 SecurityBoulevard — Cloudflare が導入したのは、自動化されたサイバー攻撃に対するリアルタイムな防御である。すべての Web サイトへの攻撃は、その組織を意図的に標的とした攻撃だと、今でも信じている人がいるが、実際にはそうではない。現在では、一定の予算があれば、誰でも侵害されたデバイスのネットワークを簡単に借用し、実在する家庭用インターネットの IP アドレスの背後に接続元を隠して、AI を利用して人間の行動を模倣する攻撃を仕掛けることが可能である。そこに個人的な恨みなどはなく、存在するのは自動化された攻撃だけである。こうした状況に対抗する Cloudflare は、継続的に再学習する検出エンジン Adaptive Intelligence を Cloudflare Bot Management サービスに追加した。

Continue reading “Cloudflare の Adaptive Intelligence:継続的に再学習する検出エンジンにより非対称性を逆転する”

OpenClaw 2.0 における改善点:AI エージェント/プラグイン/認証情報のセキュリティを大幅に刷新

OpenClaw 2.0 Released With Major Security Upgrades for AI Agents, Plugins and Credentials

2026/08/31 CyberSecurityNews — オープンソースの AI エージェント・プラットフォームである OpenClaw は、過去最大規模のアップデートと位置付けられる OpenClaw 2.0 (バージョン 2026.8.1) をリリースした。このリリースは、新たに参加した 569 人を含む 933 人の貢献者により開発され、インストール/エージェント/プラグイン/認証情報/ブラウザ制御/メッセージング/自動化/メモリ/ネイティブ・アプリケーションにわたって 16,000 件以上のプルリクエストが行われている。これまでの 230 日間で 106 回のリリースを行ってきた同プロジェクトにとって、今回の約 2 カ月間の開発サイクルは大きな転換点となる。

Continue reading “OpenClaw 2.0 における改善点:AI エージェント/プラグイン/認証情報のセキュリティを大幅に刷新”

PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場

Metasploit Adds Exploit for PaperCut MF/NG Zero-Day RCE Vulnerabilities

2026/08/31 gbhackers — Rapid7 の Metasploit Framework に、現在積極的に悪用されている PaperCut MF/PaperCut NG の脆弱性を標的とする、エクスプロイト・モジュールが追加される予定である。これにより、印刷管理サーバに対する攻撃に利用可能な、公開エクスプロイト・モジュールが提供されることになる。提案されているモジュールが標的とするのは、CVE-2026-81578CVE-2026-82078 であり、これらの脆弱性を悪用する攻撃者は、脆弱な PaperCut Application Server 上でリモート・コードを実行する可能性がある。

Continue reading “PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場”

OpenAPI 向けの npm パッケージにマルウェア:15 万回/週を超えるダウンロード数と下流への影響

Popular npm Package With 150K+ Weekly Downloads Hit by Credential-Stealing Supply-Chain Worm

2026/08/31 CyberSecurityNews — 広く利用されている npm パッケージ OpenAPI React Query Codegen に、自己拡散型の Shai-Hulud ペイロードが仕込まれたことで、認証情報を窃取するマルウェアの配布経路となっている。影響を受ける @7nohe/openapi-react-query-codegen パッケージは TanStack Query コードを生成するものであり、週間ダウンロード数は 15 万回を超える。開発者が依存関係をインストールした際、または npm が特殊に細工されたビルド設定ファイルを処理した際に、この悪意のあるリリースが実行される可能性がある。それにより展開されるマルウェアは、公開用認証情報/クラウド認証情報/ソースコード関連の認証情報などが保存されていることの多い、ワークステーションおよび自動ビルドランナー上で実行される可能性がある。

Continue reading “OpenAPI 向けの npm パッケージにマルウェア:15 万回/週を超えるダウンロード数と下流への影響”

AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ

AI Shopping Assistant Vulnerabilities Enable Remote Code Execution on Retailer’s Servers

2026/08/31 gbhackers — 米国の大手小売企業 (社名非公開) の AI ショッピング・アシスタントの脆弱性を悪用することで、一般向けモバイル・アプリケーションを通じて、同社のバックエンド・インフラ上でリモート・コード実行 (RCE) が可能になることを、セキュリティ研究者が実証した。Rein Security の共同創業者兼 CTO である Netanel Rubin と研究者の Dan Avraham は、“Bye Bye AI” と題する研究成果を Black Hat の講演で発表しており、8月31日 (月) の正午 (米国東部時間) に開催される PWN コミュニティのライブ Ask Me Anything (AMA) セッションでは、この研究について議論される予定である。

Continue reading “AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ”

VMware AI Factory の発表:プライベート AI サービス・レイヤーに組み込まれるセキュリティ/ガバナンス

Broadcom Launches VMware AI Factory to Secure Enterprise AI Agents

2026/08/31 CyberSecurityNews — Broadcom は、ラスベガスで開催された VMware Explore 2026 において VMware AI Factory を発表した。これは VMware Private AI Cloud 内に構築されたソフトウェア定義基盤であり、ベアメタル・インフラからモデル推論に至るまで、企業の AI ワークロードの展開/ガバナンス/セキュリティ確保を支援するよう設計されている。2026年8月31日に発表されたこのプラットフォームは、ハードウェアから本番環境で利用可能な AI へと移行するプロセスにおける導入期間の長期化/高コスト/運用の複雑さといった、企業が抱える課題に対応するものである。

Continue reading “VMware AI Factory の発表:プライベート AI サービス・レイヤーに組み込まれるセキュリティ/ガバナンス”

OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性

OpenAI Warns Astra AI Model May Develop Zero-Day Exploits and Launch Autonomous Cyberattacks

2026/08/31 gbhackers — OpenAI が発した警告は、開発中の人工知能モデル Astra に関するものである。Astra は、ゼロデイ脆弱性を自律的に発見するだけではなく、高度に保護されたシステムに対して、複雑なサイバー攻撃を実行する能力水準に近づいている可能性がある。2026年8月7日付のセキュリティ・アップデートで同社が指摘したのは、初期テストおよび外部専門家による分析の結果、Astra が “Critical” と評価されるサイバー能力を備えている可能性を排除できなかったことである。これは、コーディング/偵察/脆弱性調査/タスク実行において、より高い自律性を備えたモデルの開発が進む中、AI の安全性とサイバー・セキュリティにおける重要な転換点を示している。

Continue reading “OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性”

Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格

Composer Flaw Lets Malicious Dependencies Expose SSH Keys and Sensitive Files

2026/08/31 CyberSecurityNews — Composer が公表したのは、PHP で広く利用されている依存関係管理ツールである Composer におけるセキュリティ脆弱性 CVE-2026-59944/CVE-2026-59946 と、それを修正するバージョン 2.10.3/2.2.30 に関する情報である。この脆弱性を突く、悪意のあるパッケージまたは侵害されたパッケージが、自身のインストール・ディレクトリ外にあるファイルの権限を変更する可能性がある。さらに、脆弱な Composer バージョンが安全ではないパッケージ・バイナリのパスを処理した場合に、共有システム/マルチテナント・システム上の機密ファイルが露出する可能性がある。

Continue reading “Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格”

Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ

Critical Gogs Flaw Enables Remote Code Execution Through Path Traversal

2026/08/29 gbhackers — Gogs が公表したのは、セルフホスト型 Git サービスに存在する、重大な脆弱性 CVE-2026-52813 に関する情報である。この脆弱性を悪用する認証済みの攻撃者は、組織の作成処理におけるパス・トラバーサルを悪用し、サーバ上でコマンドを実行する可能性がある。この脆弱性を報告したのは、Aikido のセキュリティ研究者 Jorian Woltjer であり、Gogs バージョン 0.14.3 で修正されている。

Continue reading “Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ”

Hugging Face を攻撃した 700 の AI エージェント:リポジトリでメッセージを交換しながら侵害を達成

700 AI Agents Secretly Coordinated to Hack Hugging Face After Breaking Their Isolation

2026/08/29 CyberSecurityNews — 多数の AI エージェントが、本来設定されていた隔離を回避し、秘密の通信経路を構築した上で、Hugging Face インフラへの攻撃を連携して実行したと報じられている。独立した調査で判明したのは、1,200 以上のエージェントにより内部パッケージ・リポジトリが無許可のメッセージ・ボードとして悪用され、そのうちの約 700 のエージェントが、この活動に参加したことである。

Continue reading “Hugging Face を攻撃した 700 の AI エージェント:リポジトリでメッセージを交換しながら侵害を達成”

AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取

Attackers Exploit MCP RCE, Blind Prompt Injection and Memory Credential Theft Against AI Infrastructure

2026/08/28 gbhackers — 価値の高いクラウド侵入経路としての AI インフラを、攻撃者が標的化する傾向が強まっている。具体的には、外部に公開された Model Context Protocol (MCP) サービス/エージェント・フレームワーク/AI ゲートウェイなどを悪用して、コード実行/プロンプト・インジェクション攻撃/暗号資産マイナーの展開/プロセス・メモリからの認証情報窃取などが行われている。これらの攻撃キャンペーンが示すのは、攻撃者が汎用的な Web サーバ攻撃手法だけを用いる段階を脱し、展開された AI スタックの内部構造に合わせて、偵察/認証情報窃取/ペイロード偽装の手法を調整している状況である。

Continue reading “AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取”

AI ベースのサイバー攻撃を観測:現状の分析と対処法 – Palo Alto Networks

Palo Alto Networks Researchers Say First Wave of AI-Enabled Attacks Has Begun

2026/08/28 SecurityBoulevard — 最新世代の AI モデルが、アプリケーションに存在する数千件の脆弱性を発見できることを、Palo Alto Networks のレポート “The State of AI-Enabled Malware August 2026: From Brand Abuse to Agentic Execution” が明らかにしている。実際、人工知能 (AI) を利用したテストツールによる 3 週間の調査で発見された脆弱性の件数は、従来であれば 1 年間で発見されていた件数と同程度である。このエージェント型 AI テストツールは、10 時間で 50 件の攻撃経路や脆弱性を調査したと、Unit 42 の Sam Rubin は指摘している。

Continue reading “AI ベースのサイバー攻撃を観測:現状の分析と対処法 – Palo Alto Networks”

ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ

ServiceNow Patches Critical Flaws Enabling Unauthenticated RCE and SQL Injection

2026/08/28 gbhackers — ServiceNow が公表したのは、AI プラットフォームの重大な脆弱性を含む 4 件の脆弱性 CVE-2026-6876/CVE-2026-18885/CVE-2026-18886/CVE-2026-74820 を修正するセキュリティ・アドバイザリである。これらの脆弱性を悪用する未認証の攻撃者は、任意のコード実行/インスタンス・データの操作/権限昇格/基盤となるデータベースに対する SQL コマンドの実行などを可能にする。2026年8月27日に同社は、これら 4 件の脆弱性を対象とする KB3152242 を公開した。

Continue reading “ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ”

cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取

Critical cPanel Vulnerability Allows Attackers to Take Full Server Control

2026/08/28 CyberSecurityNews — cPanel/WHM が公開したのは、新たに発見された脆弱性 CVE-2026-65643 に関する情報である。広く利用されている Web ホスティング・コントロールパネルでは、脆弱性を悪用する低権限の認証済みユーザーが、root 権限でサーバ全体を制御する可能性がある。この脆弱性は、cPanel のドメイン・パーキング機能に存在し、cPanel の Support Engineer である Devon Courtney が 2026年8月27日に公開したセキュリティ情報で詳細が明らかにされている。同情報によると、パークド・ドメイン/アドオン・ドメインを追加する権限を持つ認証済み cPanel アカウントの所有者は、この脆弱性を悪用することで、基盤となるサーバ上の任意の場所に任意のファイルを作成できるようになる。

Continue reading “cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取”

教育機関におけるインシデント調査:ランサムウェア攻撃の 85% に ID 侵害が関与

Identity-Based Attacks Drive 85% of Education Ransomware, Sophos Finds

2026/08/28 securityboulevard — Sophos の新たな調査が示すのは、過去 1 年間に教育機関が受けたランサムウェア攻撃の 85% に ID ベースのサイバー攻撃が関与しており、ランサムウェア攻撃者が初期アクセスの手段として ID を悪用するケースが増えている状況である。“The State of Ransomware in Education 2026” レポートは、前年にランサムウェア攻撃を受けた初等・中等・高等教育機関の IT/セキュリティ責任者 226 人から得た回答を基にしたもので、15 業種の IT/セキュリティ責任者 2,158 人を対象とする広範な調査の一部である。Sophos が独立調査を委託し、研究者が 2026年1月~ 3月に回答を収集した。

Continue reading “教育機関におけるインシデント調査:ランサムウェア攻撃の 85% に ID 侵害が関与”

WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ

Critical WordPress Plugin Flaw Allows Unauthenticated Administrator Account Takeover

2026/08/28 gbhackers — WordPress の WPMU DEV Dashboard プラグインに、重大な認証回避の脆弱性 CVE-2026-76581 (CVSS 9.8) が確認された。この脆弱性を悪用する未認証の攻撃者が、Hub の Single Sign-On (SSO) を設定している脆弱なサイトで管理者レベルのアクセス権を取得し、WPMU DEV Dashboard 5.0.1 以下に影響を及ぼす可能性がある。すでに WPMU DEV は、2026年8月24日にバージョン 5.0.2 をリリースし、この問題に対処している。このプラグインのアクティブ・インストール数は、35 万件に達するとされる。

Continue reading “WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ”

Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性

Critical Veeam ONE Flaw Lets Unauthenticated Attackers Coerce SMB Authentication From Service Accounts

2026/08/27 gbhackers — Veeam が公表したのは、Veeam ONE の深刻な脆弱性 CVE-2026-65641 (CVSS 9.3) に対するセキュリティ・アップデートのリリースに関する情報である。この脆弱性を悪用する未認証のネットワーク攻撃者は、影響を受けるサービスを実行しているアカウントに対して、SMB 認証の試行を強制的に開始させる可能性がある。

Continue reading “Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性”

TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ

Multiple TeamViewer Vulnerabilities Enable Remote Code Execution Attacks

2026/08/27 CyberSecurityNews — TeamViewer が公表したのは、認証済みのリモートセッション参加者が任意の場所にファイルを書き込み、ユーザー権限でコードを実行できる、深刻度 High の脆弱性 CVE-2026-16444 の修正に関する情報である。この問題の詳細は、2026年08月26日に公開された TeamViewer のセキュリティ情報 TV-2026-1008 に記載されており、影響を受けるのは、脆弱なデスクトップクライアント・コンポーネントを使用している TeamViewer Remote/TeamViewer Tensor/TeamViewer ONE の環境である。

Continue reading “TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ”

GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行

GitLab Duo Claude AI Agent Flaw Lets Attackers Execute Arbitrary Commands in CI Pipelines

2026/08/27 gbhackers — GitLab が公表したのは、Community Edition/Enterprise Edition に対するセキュリティ・アップデートのリリースであり、Duo Claude AI Agent に存在する深刻度 High の脆弱性を含む 7 件の脆弱性を修正するものだ。この脆弱性を悪用する認証済みの Developer は、CI (Continuous Integration) 環境内で任意のコマンドを実行する可能性がある。

Continue reading “GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行”

PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている

PaperCut NG/MF Vulnerability Actively Exploited in Attack – All Versions Impacted

2026/08/27 CyberSecurityNews — PaperCut が公表したのは、広く利用されている印刷管理ソフトウェア PaperCut NG/PaperCut MF に存在する未修正の脆弱性が、実際の攻撃で悪用されている状況である。これを受け、同社は最初の警告から数時間後に緊急パッチをリリースした。オーストラリアのベンダーである PaperCut によると、同社のセキュリティ対応チームは顧客で確認されたインシデントを調査しており、この問題を最優先で対応しているが、正式な CVE 識別子はまだ割り当てられていない。また、PaperCut のセキュリティ情報によると、この脆弱性は現在サポートされているすべてのバージョンの PaperCut NG/PaperCut MF に影響を及ぼす。

Continue reading “PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている”

CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録

CISA Warns of Actively Exploited Microsoft SQL Server RCE Vulnerability

2026/08/27 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SQL Server に影響するリモート・コード実行の脆弱性 CVE-2019-1068Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性を悪用する攻撃者は、SQL Server Database Engine サービス・アカウントのセキュリティ・コンテキストで任意のコードを実行できる。

Continue reading “CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録”

Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行

New Apache Log4j2 Flaw Lets Attackers Bypass Security Checks and Execute Remote Code

2026/08/27 CyberSecurityNews — 新たに報告された Apache Log4j2 の脆弱性を悪用する脅威アクターが、特定の環境におけるデシリアライズ時の許可リストを回避してリモート・コード実行を引き起こす可能性がある。この Log4j2 #4255 として追跡されている問題は、ネットワーク経由でアクセス可能な Java デシリアライズ経路を介して、シリアライズされた Log4j イベントを受け入れるアプリケーションに影響を及ぼす。

Continue reading “Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行”

Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ

Adobe Campaign Classic Vulnerabilities Enable Arbitrary Code Execution

2026/08/27 CyberSecurityNews — Adobe が公表したのは、Adobe Campaign Classic に存在する未認証のリモート・コード実行の Critical 脆弱性 3 件に対する、Priority 1 のセキュリティアップデートのリリースである。これらの脆弱性は Critical と評価され、Windows/Linux 上のオンプレミス版 Adobe Campaign Classic バージョン 7.4.4 build 9400 以下に影響を及ぼすものであり、そのセキュリティ情報は 2026年08月25日に APSB26-134 として公開されている。Adobe は、今回のリリースで修正された脆弱性について、実際の攻撃で悪用された事例は確認していないとしている。ただし、CVSS スコア10.0 とネットワーク経由で攻撃可能な条件を考慮すると、迅速なパッチ適用が不可欠である。

Continue reading “Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ”

CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録

U.S. CISA adds Red Hat, Linux Kernel, Ajax.NET Professional, Microsoft SQL Server, and Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalog

2026/08/27 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、以下の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加した。

  • CVE-2015-3246 Red Hat Libuser の競合状態
  • CVE-2015-5287 Red Hat Automatic Bug Reporting Tool の権限昇格
  • CVE-2019-1068 Microsoft SQL Server のリモート・コード実行
  • CVE-2021-23758 Ajax.NET の信頼できないデータのデシリアライズ
  • CVE-2022-0995 Linux Kernel の境界外書き込み
  • CVE-2026-8452 Citrix NetScaler/Gateway のメモリバッファ制限の不備
Continue reading “CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録”

Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ

Apache Tomcat Vulnerabilities Let Attackers Bypass Security Controls and Crash Servers

2026/08/26 CyberSecurityNews — Apache Software Foundation が公表したのは、広く導入されているオープンソースの Java サーブレット・コンテナである Apache Tomcat に存在する、12 件のセキュリティ脆弱性に対する修正と、新たなバージョン 11.0.25 のリリースである。2026年08月25日に公開された一連の脆弱性は、深刻度 Low から Important に及ぶものであり、認証上の問題/アクセス制御の回避/サービス拒否による本番サーバーの停止を引き起こす。エンタープライズ/クラウド/Linux 環境で Tomcat 11.0.0-M1~11.0.24 を運用する組織は、今回の更新を優先度の高いパッチ適用として扱う必要がある。

Continue reading “Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ”

Linux Foundation が推奨する TRACE:ハードウェアが証明する AI エージェントのガバナンス記録

Linux Foundation Introduces TRACE Standard for AI Runtime Evidence

2026/08/26 InfoSecurity — GenAI において、特に AI エージェントにおいてセキュリティ上の課題となるのは、これらのシステムが実際に行ったことの証明である。Linux Foundation は、AI エージェントの活動の透明性を確保し、監査可能かつ信頼できるものにするために、AI の実行時証跡に関する新たなオープン標準を通じて、この課題への対応を目指している。Trust, Runtime Attestation and Compliance Evidence (TRACE) は、ハードウェアにより証明される、AI エージェントのガバナンス記録に関するオープン仕様であり、AMD/Intel/Microsoft/Technology Innovation Institute (TII) の支援を受けて、コンフィデンシャル・コンピューティング・ベンダーの OPAQUE が開発したものだ。

Continue reading “Linux Foundation が推奨する TRACE:ハードウェアが証明する AI エージェントのガバナンス記録”

Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ

Critical Next.js Vulnerabilities Enables Remote Code Execution Attacks

2026/08/26 CyberSecurityNews — Next.js の 2 件の深刻な脆弱性 CVE-2026-75604/CVE-N/A により発生するのは、Image Optimization API を用いて AVIF 画像を処理する Windows 上のアプリケーションでの、認証を必要としないリモート・コード実行である。

Continue reading “Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ”

WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ

Critical WatchGuard Agent Flaws Let Unauthenticated Attackers Execute Remote Code

2026/08/26 gbhackers — WatchGuard は、Windows 向けの WatchGuard Agent に存在する 2 件の重大な脆弱性、CVE-2026-57910 (CVSS 9.3)/CVE-2026-57909 (CVSS 9.4) に関する情報を公表した。これらを悪用する認証されていない攻撃者は、影響を受けるエンドポイント上で任意のコードを実行できる可能性があり、WatchGuard Agent のバージョン 1.25.13.0000 未満が影響を受けることから、悪用に成功した場合は侵害したホストを完全に制御し、Windows システム上で SYSTEM レベルの権限を取得する可能性がある。

Continue reading “WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ”

Ubiquiti UniFi の 22 件の脆弱性を修正:認証バイパス/コマンド・インジェクション/権限昇格などの恐れ

21 Critical Ubiquiti UniFi Flaws Enable Authentication Bypass, Command Injection and Privilege Escalation

2026/08/26 CyberSecurityNews — Ubiquiti が公表したのは、ほぼすべての UniFi 製品ラインにわたる 22 件の重大な脆弱性の修正内容である。ネットワーク経由でアクセス可能な攻撃者が、これらの脆弱性を連鎖させることで認証の回避とコマンド・インジェクションが可能となり、ルーター/カメラ/アクセス制御システム/クラウド・ゲートウェイなどを完全に制御できるようになると、同社は警告している。

Continue reading “Ubiquiti UniFi の 22 件の脆弱性を修正:認証バイパス/コマンド・インジェクション/権限昇格などの恐れ”

Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む

Google Chrome 152 Patches 327 Security Flaws, Including 10 Critical Vulnerabilities

2026/08/26 gbhackers — Google は Windows/macOS/Linux 向けに Chrome バージョン 152 をリリースし、Critical と評価された 10 件を含む 327 件のセキュリティ脆弱性に対する修正を行った。すでに、Windows/macOS 向けにはバージョン 152.0.7977.64/.65 が、Linux 向けにはバージョン 152.0.7977.64 が展開されている。

Continue reading “Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む”

Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ

Two Microsoft SharePoint Flaws Can Be Chained to Hack Servers Without a Password

2026/08/26 CyberSecurityNews — Microsoft SharePoint Server に存在する 2 件の深刻な脆弱性を連鎖的に悪用するリモート攻撃者は、認証情報を必要とせずに、脆弱なサーバーを制御する可能性がある。この攻撃チェーンは、SharePoint の JSON Web Token (JWT) 認証ハンドラーに影響を及ぼす脆弱性 CVE-2026-55040 (CVSS 9.1) と、リモート・コード実行 (RCE) の脆弱性 CVE-2026-63520 (CVSS 8.1) を組み合わせるものである。

Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ”

WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ

Critical WordPress TranslatePress Flaw Lets Attackers Take Over Admin Accounts

2026/08/26 gbhackers — WordPress の多言語対応プラグイン TranslatePress に深刻な脆弱性 CVE-2026-19632 (CVSS 9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は、管理者のアカウントを乗っ取り、影響を受ける Web サイトを完全に侵害する可能性がある。TranslatePress のバージョン 3.3.1 以下が影響を受けるが、8月13日の時点で開発元の Cozmoslabs はバージョン 3.3.2 をリリースし、この問題を修正している。40 万以上の WordPress サイトにインストールされているこのプラグインが悪用されると、管理者のパスワード・リセット URL の窃取/アカウント・パスワードのリセット/完全な管理者権限によるログインなどが可能になると、セキュリティ研究者は警告している。

Continue reading “WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ”

OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ

Multiple OpenSSL Flaws Let Remote Attackers Crash Servers and Corrupt Heap Memory

2026/08/26 CyberSecurityNews — OpenSSL が発表したのは、暗号ライブラリ全体に存在する 9 件の脆弱性に関するセキュリティ・アドバイザリである。これらの脆弱性は、不正なメモリ書き込みによるヒープ破損から、QUIC および DTLS 実装におけるメモリ枯渇まで多岐にわたる。一連の脆弱性が影響を及ぼす範囲は、OpenSSL 4.0/3.6/3.5/3.4/3.0 など広く導入されているブランチであり、一部の脆弱性は旧版の 1.1.1 系にも影響する。したがって、このライブラリを基盤とする TLS/CMS/CMP サービスを運用する組織にとって、パッチ適用は優先事項となる。

Continue reading “OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ”

NVIDIA NemoClaw の脆弱性 CVE-2026-65105:DNS リバインディングによる AI エージェントの乗っ取り

NVIDIA NemoClaw Vulnerability Lets Attackers Hijack AI Agents via DNS Rebinding

2026/08/26 gbhackers — NVIDIA NemoClaw に存在する深刻な脆弱性 CVE-2026-65105 を悪用する攻撃者は、悪意のある Web サイトに 1 回アクセスさせるだけで、ユーザーのローカル環境に展開された AI エージェントを永続的に乗っ取る可能性がある。NemoClaw のローカル環境の Ollama が未認証 API へのアクセスを許しており、DNS リバインディング攻撃の影響を受けることを、Oasis Security の研究者 Elad Luz と Ofek Itach が発見した。さらに攻撃者は、AI モデルのチャット・テンプレートを変更することで、侵害後のエージェントとのやり取りにおいても命令を密かに挿入する可能性がある。

Continue reading “NVIDIA NemoClaw の脆弱性 CVE-2026-65105:DNS リバインディングによる AI エージェントの乗っ取り”

SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ

SonicWall NetExtender Vulnerabilities Allow an Attacker to Write Arbitrary Files as Root

2026/08/26 CyberSecurityNews — SonicWall が公表したのは、NetExtender の Linux クライアントに存在する 2 件の脆弱性 CVE-2026-66152/CVE-2026-66153 の情報である。このうち 1 件は、攻撃者による root 権限での任意のファイル書き込みを許す可能性がある深刻なパス・トラバーサルの脆弱性である。これらの問題は NetExtender Linux クライアント・バージョン 10.3.5 以下に影響を及ぼすが、すでに修正版としてバージョン 10.3.6 が提供されている。

Continue reading “SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ”

Spring Framework の 91件の脆弱性が FIX:ソフトウェア・サプライチェーン上の 209,569 個のコンポーネントに影響

91 Spring CVEs Impact Over 209,000 Software Components Across the Supply Chain

2026/08/25 gbhackers — Broadcom が 8月20日に公表したのは、Spring Framework および関連プロジェクトに影響を及ぼす 91 件の脆弱性である。それに伴い必要となるのは、ソフトウェア・サプライチェーン全体に対する対策であり、209,569 個のソフトウェア・コンポーネントが影響を受けると、Sonatype は推定している。このアドバイザリが示すのは、AI による脆弱性発見の加速と、ソフトウェアの特定/修正/再ビルド/展開を行う組織の能力との間で、ギャップが拡大していることである。

Continue reading “Spring Framework の 91件の脆弱性が FIX:ソフトウェア・サプライチェーン上の 209,569 個のコンポーネントに影響”

CISA Red Team による重要インフラ侵入テスト:明らかにされた SOC と Cloud のギャップとは?

CISA Red Team Breaches Critical Infrastructure to Reveal SOC and Cloud Security Gaps

2026/08/25 CyberSecurityNews — CISA がレッド・チーム向けに公開した最新アドバイザリが警告するのは、重要インフラ事業者がセキュリティ対策に多額の資金を投入してセキュリティ製品を導入しても、それだけでは十分に機能しない可能性があることだ。その理由は、アラートに効果的に対応するには訓練を受けたアナリストが必要となるからである。CISA の “A Tale of Two SOCs” レポートでは、並行して実施された 2 件のレッド・チーム演習を比較している。一方では Government Services and Facilities Sector の組織を対象とし、もう一方では Water and Wastewater Systems Sector の組織を対象として、ほぼ同一の攻撃手法を使用した。注目すべきは、その結果に大きな違いが生じたことだ。

Continue reading “CISA Red Team による重要インフラ侵入テスト:明らかにされた SOC と Cloud のギャップとは?”

WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ

Hackers Exploit Critical miniOrange SAML SSO Flaws to Hijack WordPress Admin Accounts

2026/08/25 CyberSecurityNews — WordPress miniOrange SAML 2.0 Single Sign-On プラグインに存在する 2 件の深刻な脆弱性を悪用する未認証の攻撃者は、管理者を含む任意の既存ユーザーとして脆弱な WordPress サイトにログインする可能性がある。これらの脆弱性 CVE-2026-61979 (CVSS 9.8)/CVE-2026-15981 (CVSS 9.8) については、実環境での悪用の試みとの関連が確認されている。

Continue reading “WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ”

CISA KEV 警告 26/08/24:Oracle HTTP Server の脆弱性 CVE-2026-21962 を登録

Hackers Exploit Critical Oracle HTTP Server Flaw to Access and Modify Sensitive Data

2026/08/25 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で活発に悪用されていることを受け、Oracle HTTP Server の脆弱性 CVE-2026-21962 を Known Exploited Vulnerabilities (KEV) カタログに追加した。CVE-2026-21962 は、Oracle HTTP Server と Oracle WebLogic Server Proxy Plug-in に影響し、CISA はこの問題を不適切なアクセス制御の脆弱性に分類している。この脆弱性を悪用する攻撃者は、認可制御を回避し、本来保護されるべき機密性の高いリソースへアクセスする可能性がある。

Continue reading “CISA KEV 警告 26/08/24:Oracle HTTP Server の脆弱性 CVE-2026-21962 を登録”

Palo Alto GlobalProtect の脆弱性である CVE-2026-0251 などが FIX:ローカル権限昇格の恐れ

Researcher Discloses Five High-Risk Vulnerabilities in Palo Alto GlobalProtect VPN

2026/08/25 CyberSecurityNews — Palo Alto Networks の GlobalProtect に存在する 5 件の脆弱性が、セキュリティ研究者から責任ある形で開示された。これらの脆弱性は、世界中の数千のエンタープライズ・ネットワークで使用されている VPN およびエンドポイント・エージェントの GlobalProtect に影響を及ぼすものであり、専用の調査 Web サイトで公開された情報は、研究者が協調的な開示の規範に従った場合に、ベンダーが脆弱性へ対応する方法についての議論を改めて浮き彫りにしている。

Continue reading “Palo Alto GlobalProtect の脆弱性である CVE-2026-0251 などが FIX:ローカル権限昇格の恐れ”