7-Zip のデフォルト設定:Mark of the Web (MotW) コントロールの喪失という問題

7-Zip Default Setting Lets Extracted Files Bypass Windows SmartScreen

2026/08/05 gbhackers — 7-Zip のデフォルト・コンフィグでは、インターネット上のアーカイブから展開されるファイルが Mark of the Web (MotW) コントロールを失うため、Windows SmartScreen によるレピュテーション・チェックが実行されず、署名されていないペイロードであっても “Windows による PC 保護” という警告なしに実行される可能性がある。

Continue reading “7-Zip のデフォルト設定:Mark of the Web (MotW) コントロールの喪失という問題”

CISA KEV 警告 26/08/03:N-able における認証バイパスの脆弱性 CVE-2026-18577 を登録

CISA Warns of N-able N-central Authentication Bypass Vulnerability Exploited in Attacks

2026/08/04 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、N-able N-central に存在する深刻な認証バイパスの脆弱性が積極的に悪用されているとし、Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性 CVE-2026-18577 は、N-central サーバのバージョン 2026.3.1 未満に影響を及ぼす。

Continue reading “CISA KEV 警告 26/08/03:N-able における認証バイパスの脆弱性 CVE-2026-18577 を登録”

Flowise の 6件の脆弱性:AI Workflow サーバ上での RCE の恐れ

Six Flowise Vulnerabilities Enable Remote Code Execution on AI Workflow Servers

2026/08/04 gbhackers — Flowise の新たに公表された 6 件の脆弱性を悪用する未認証または低権限の攻撃者は、脆弱なバージョンで稼働する自己ホスト型サーバ/クラウド AI ワークフロー・サーバ上で、リモート・コード実行 (RCE) を達成できる。Flowise は、AI エージェントと LLM ワークフローの構築において人気を博しているオープンソース・プラットフォームであり、インスタンスの迅速なアップグレードもしくはロックダウンが実施されない場合、これらの欠陥の悪用に成功した攻撃者により、サーバ全体の侵害/データ流出/AI パイプライン操作などにつながる可能性がある。

Continue reading “Flowise の 6件の脆弱性:AI Workflow サーバ上での RCE の恐れ”

NuGet.org API キーの有効期間が短縮:Microsoft が推進するソフトウェア・サプライチェーン強化策

Microsoft Strengthens NuGet Supply Chain Security By Reducing API Key Lifetime

2026/08/04 CyberSecurityNews — Microsoft が公表したのは、NuGet.org API キーの有効期間の短縮によりサプライチェーン・セキュリティを強化し、悪意のある .NET パッケージの公開時に盗み出された認証情報が悪用されるリスクを低減しようとする取り組みである。2026年8月17日以降、新規作成される NuGet.org API キーの最大有効期間は 30日に短縮され、これにより、このプラットフォームでは有効期間が 365日の API キーを公開者が作成できなくなる。さらに、2026年8月17日以前に作成されたすべての API キーは、11月1日に期限切れとなる。

Continue reading “NuGet.org API キーの有効期間が短縮:Microsoft が推進するソフトウェア・サプライチェーン強化策”

Gitea の深刻な脆弱性 CVE-2026-59774 が FIX::サーバー上のファイル読み取りとコード実行の恐れ

Critical Gitea Flaw Lets Unauthenticated Attackers Read Server Files and Execute Code

2026/08/04 gbhackers — Gitea に存在する重大な脆弱性が確認された。この脆弱性を悪用する未認証のリモート攻撃者は、脆弱なサーバー上の任意ファイルを読み取り、リモート・コード実行 (RCE) へ向けて権限を昇格させる可能性がある。この脆弱性 CVE-2026-59774 (GHSA-6v53-hr58-556r) は、Gitea バージョン v1.22.1 〜 v1.27.0 に影響を及ぼし、CVSS 9.8 が割り当てられているほか、攻撃条件はネットワーク経由/低複雑性/権限不要/ユーザー操作不要と評価されている。

Continue reading “Gitea の深刻な脆弱性 CVE-2026-59774 が FIX::サーバー上のファイル読み取りとコード実行の恐れ”

CISA KEV 警告 26/08/04:Apache Tomcat の脆弱性 CVE-2026-34486 を登録

CISA Warns of Apache Tomcat Encryption Vulnerability Actively Exploited in Attacks

2026/08/04 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、高深刻度の Apache Tomcat の脆弱性 CVE-2026-34486Known Exploited Vulnerabilities (KEV) カタログに追加し、この脆弱性がアクティブに悪用されていると述べ、2026年8月7日までにベンダーの緩和策を適用するよう、連邦政府機関に指示した。

Continue reading “CISA KEV 警告 26/08/04:Apache Tomcat の脆弱性 CVE-2026-34486 を登録”

Apache NiFi の 4件の脆弱性が FIX:コンフィグ設定の改竄やサービス拒否状態の恐れ

Apache NiFi Vulnerabilities Enable Authorization Bypass Attacks

2026/08/04 CyberSecurityNews — Apache が公表したのは、NiFi Web API と Parameter Context の認可制御に影響を及ぼす、4 件の脆弱性に関する情報である。これらの脆弱性は Apache NiFi バージョン 1.5.0 〜 2.10.0 に影響を及ぼし、NiFi プロセッサや関連コンポーネントにより再利用される設定値を保存する、Parameter Contexts に、特に深刻な問題が存在する。

Continue reading “Apache NiFi の 4件の脆弱性が FIX:コンフィグ設定の改竄やサービス拒否状態の恐れ”

AI エージェントによるビジネス・メール侵害:Barracuda が PoC を提供

Barracuda Networks Shows How AI Agents Can Compromise Business Email

2026/08/04 SecurityBoulevard —Barracuda Networks が公表したのは、Microsoft Copilot 形式の人工知能 (AI) アシスタントを介して、メール・システムを侵害する PoC である。これは、機密性の高い情報へのアクセスを可能にするだけでなく、不審に思われることなくメッセージを作成し、別の標的へ送信することも可能にするものである。

Continue reading “AI エージェントによるビジネス・メール侵害:Barracuda が PoC を提供”

Adobe Campaign Classic の複数の脆弱性が FIX:RCE や SQLi の恐れ

Critical Adobe Campaign Classic Vulnerabilities Enables Arbitrary Code Execution

2026/08/04 CyberSecurityNews — Adobe が発行した、Adobe Campaign Classic に対する重大なセキュリティ更新により、脆弱なシステム上で任意のコード実行を可能にする複数の欠陥が修正された。この 2026年8月3日に公開された更新は、APSB26-120 として追跡されており、Adobe の最高優先度評価である 1 が付与されている。

Continue reading “Adobe Campaign Classic の複数の脆弱性が FIX:RCE や SQLi の恐れ”

cPanel のデータベース権限昇格の脆弱性 CVE-2026-58048 が FIX:悪意の DB コマンド実行の恐れ

cPanel Database Privilege Escalation Flaw Enables Full Administrative Access

2026/08/04 gbhackers — cPanel & WHM のデータベース管理機能に存在する、深刻な権限昇格の脆弱性 CVE-2026-58048 が明らかにされた。この脆弱性を悪用する認証済みの cPanel ユーザーは、完全な管理者権限により任意のデータベース・コマンドを実行できる。

Continue reading “cPanel のデータベース権限昇格の脆弱性 CVE-2026-58048 が FIX:悪意の DB コマンド実行の恐れ”

Check Point の脆弱性 CVE-2026-18574 が FIX:Security Management の完全侵害に至る恐れ

Check Point Authentication Bypass Flaw Enables Full Compromise of Security Management System

2026/08/04 CyberSecurityNews — Check Point が公表したのは、高深刻度の認証バイパス脆弱性 CVE-2026-18574 に対するセキュリティ更新のリリースであり、脆弱な Security Management 環境が完全に侵害される可能性があると警告している。この脆弱性は、Check Point の Security Management Server/Multi-Domain Security Management Server デプロイメントに存在し、複数のリリースに対して影響を及ぼすものである。

Continue reading “Check Point の脆弱性 CVE-2026-18574 が FIX:Security Management の完全侵害に至る恐れ”

N-able の脆弱性 CVE-2026-18577/18556 が FIX:実環境での悪用を確認

N-able warns of N-central auth bypass flaw exploited in attacks

2026/08/03 BleepingComputer — N-able が警告するのは、ホステッド/オンプレミス N-central サーバの認証バイパスの脆弱性 CVE-2026-18577 が、ハッカーにより悪用されている状況である。2026年8月2日に同社は、hotfix 2026.3.1.7 をリリースし、このセキュリティ問題に対処した。この脆弱性は、N-central バージョン 2026.3.1 未満に影響を及ぼす。

Continue reading “N-able の脆弱性 CVE-2026-18577/18556 が FIX:実環境での悪用を確認”

AI はサイバー攻撃における武器であり標的である:2026年上半期の侵害を分析 – CrowdStrike

Report: AI Has Become Both Weapon and Target in Modern Cyberattacks

2026/08/03 SecurityBoulevard — AI は、もはやサイバー犯罪者の作業効率を高めるだけの存在ではない。CrowdStrike の 2026 Threat Hunting Report によると、攻撃ツールであり標的でもある AI は、サイバー作戦の中心的な推進力となるだけではなく、新たな脅威への対応に要する組織の時間を短縮する触媒としても機能している。

Continue reading “AI はサイバー攻撃における武器であり標的である:2026年上半期の侵害を分析 – CrowdStrike”

SonicWall SMA アプライアンスの脆弱性 CVE-2026-15409/15410:ゼロ・クリックによる Root 権限侵害の恐れ

Internet-Facing SonicWall SMA Appliances Face Zero-Click Root Compromise

2026/08/03 CyberSecurityNews — SonicWall Secure Mobile Access (SMA) の 2 つの脆弱性 CVE-2026-15409/CVE-2026-15410 を組み合わせることで、完全な VPN ゲートウェイ制御へ至る攻撃経路が成立しており、インターネットに面したアプライアンスに深刻な脅威が生じている。このキャンペーンを展開する攻撃者は、パスワード/セッション/ユーザー操作を必要とせずに、単純な Web リクエストを送信することで root レベルのアクセスへと移行できる。この活動は、脆弱性の公開開示前に始まり、通常は制限されている内部サービスへ到達している。

Continue reading “SonicWall SMA アプライアンスの脆弱性 CVE-2026-15409/15410:ゼロ・クリックによる Root 権限侵害の恐れ”

Ruby on Rails Active Storage の脆弱性 CVE-2026-66066:Metasploit モジュールが登場

Metasploit Exploit Targets Critical Ruby on Rails Active Storage RCE Flaw

2026/08/03 gbhackers — Ruby on Rails の Active Storage に存在する、深刻な脆弱性 CVE-2026-66066 に対する新たな Metasploit Framework モジュールがレビューのために提供された。それにより、Vips 画像処理バックエンドを利用するアプリケーションでのセキュリティ・リスクが高まっている。提案されたモジュールは “exploit/multi/http/rails_activestorage_vips_rce” であり、コントリビューターである jburgess-r7 により、Rapid7 Metasploit Framework の pull request #21733 に導入されている。現時点で、この pull request は未処理の状況であり、Metasploit Framework の main ブランチにはマージされていない。

Continue reading “Ruby on Rails Active Storage の脆弱性 CVE-2026-66066:Metasploit モジュールが登場”

Hugging Face diffusers に複数の脆弱性:悪意の AI モデルによる RCEの恐れ

Hugging Face Diffusers Vulnerabilities Enable Remote Code Execution Through Malicious AI Models

2026/08/03 CyberSecurityNews — Hugging Face の diffusers ライブラリに存在する深刻な脆弱性により、悪意のモデル・リポジトリを読み込んだ任意のマシン上で、任意のコードが検知されることなく実行される恐れがある。これらの脆弱性を悪用する攻撃者は、カスタム・パイプラインの読み込みプロセス中に未レビューのコードの実行を防ぐために設計されたセキュリティ対策である trust_remote_code をバイパスできる。それにより、Hugging Face を基盤インフラとして扱うようになった AI エコシステムにとって、深刻な懸念材料が生じている。

Continue reading “Hugging Face diffusers に複数の脆弱性:悪意の AI モデルによる RCEの恐れ”

TP-Link TL-WR940N ルーターの脆弱性 CVE-2026-12935 が FIX:未認証 RCE の可能性

TP-Link TL-WR940N Router Flaw Lets Unauthenticated Attackers Execute Code Remotely

2026/08/03 gbhackers — TP-Link が発表したのは、同社の TL-WR940N v6 ワイヤレス・ルーターに存在する高深刻度のセキュリティ脆弱性に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、任意のコード実行を介して、影響を受けるデバイスを完全に制御する可能性がある。この脆弱性 CVE-2026-12935 の CVSS v4.0 スコアは 8.7 であり、深刻度 High に分類されている。

Continue reading “TP-Link TL-WR940N ルーターの脆弱性 CVE-2026-12935 が FIX:未認証 RCE の可能性”

Rails の脆弱性 CVE-2026-66066:Active Storage RCE を実証する PoC

Public PoC Released for Critical Rails Active Storage RCE Vulnerability

2026/08/03 CyberSecurityNews — Ruby on Rails の深刻な脆弱性に対してリリースされた PoC により、クラウドデータ侵害に関する新たな懸念が高まっている。特に、Amazon Web Services (AWS) 上で顧客向けプラットフォームをホストしている企業にとって深刻な状況が生じている。この脆弱性 CVE-2026-66066 は KindaRails2Shell とも呼ばれており、libvips 画像処理ライブラリを介して信頼できないユーザーからのアップロードを受け付ける Active Storage デプロイメントに影響を及ぼす。

Continue reading “Rails の脆弱性 CVE-2026-66066:Active Storage RCE を実証する PoC”

CyberStrike という AI 搭載型セキュリティ・プラットフォーム:ペネトレーション・テストを自動化

CyberStrike – AI-Powered Security Platform for Automated Penetration Testing

2026/07/31 CyberSecurityNews — CyberStrike と呼ばれる新たなオープンソース・プロジェクトが、攻撃的セキュリティ向けに特化して構築された AI エージェントとして位置付けられている。このプロジェクトは、既存の Claude/GPT などの LLM サブスクリプションを、自律型レッドチーム・オペレータとして利用できるようにするものだ。

Continue reading “CyberStrike という AI 搭載型セキュリティ・プラットフォーム:ペネトレーション・テストを自動化”

AI ガードレールの破綻:暴走するモデルが示唆するフロンティア・ラボの転換点

When AI Guardrails Fail: Rogue Model Breaches Signal a Critical Turn for Frontier Labs

2026/07/31 SecurityBoulevard —

OpenAI が公表したのは、実験モデルが隔離されたテスト環境から脱出し、AI プラットフォームである Hugging Face のサーバを侵害した事例である。その公表から数日後の 7月30日に、競合する Anthropic が明らかにしたのは、驚くほど類似した侵害である。141,000 件を超える評価実行をレビューした Anthropic は、自社の Claude モデルが内部セキュリティ・テスト中に 3 つの外部組織を侵害していたことを発見した。

Continue reading “AI ガードレールの破綻:暴走するモデルが示唆するフロンティア・ラボの転換点”

Google の Security AI Agent 群:Chrome 149/150 において 1,072 件ものバグの発見・修正を支援

Google Uses AI Agents to Find and Fix 1,072 Chrome Security Vulnerabilities

2026/07/31 CyberSecurityNews — Google は、Chrome のセキュリティ・ライフサイクル全体において人工知能 (AI) エージェントの利用を拡大し、Chrome 149/150 において 1,072 件ものバグの発見・修正した。その目的は、ソースコード上の弱点を特定し、パッチをテストし、ユーザーに対するセキュリティ更新を加速することにある。現在の AI システムが、ファジングなどの限定的なタスクを支援するだけではなく、広範な Chromium コードベース全体での脆弱性の発見を支援していると、Chrome Security チームは述べている。

Continue reading “Google の Security AI Agent 群:Chrome 149/150 において 1,072 件ものバグの発見・修正を支援”

Adobe Campaign の深刻な脆弱性 CVE-2026-48449/48448 が FIX:RCE と SQLi の恐れ

Critical Adobe Campaign Flaw Lets Attackers Execute Arbitrary Code

2026/07/31 gbhackers — Adobe が公表したのは、Adobe Campaign Classic の高深刻度の脆弱性 CVE-2026-48449/CVE-2026-48448 に対処する、重要なセキュリティ・アップデートのリリースである。これらの脆弱性を悪用する攻撃者は、任意のコードを実行し、ファイル・システムを不正に読み取ることで、機密性の高いデータにアクセスする可能性がある。このアドバイザリ APSB26-114 は 2026年7月29日に公開され、パッチ適用の緊急性が最も高いレベルである優先度評価 1 を示している。

Continue reading “Adobe Campaign の深刻な脆弱性 CVE-2026-48449/48448 が FIX:RCE と SQLi の恐れ”

DeepSeek 搭載の Hermes Agent が脆弱性を評価:AI 主導の攻撃キャンペーンの実態とは?

DeepSeek-Powered Hermes Agent Launches Autonomous Cyberattacks Against Exposed Servers

2026/07/31 CyberSecurityNews — 中国語を使用する脅威アクターが開始した攻撃では、AI 駆動型のエージェントを悪用してインターネットに公開された脆弱なサーバを検索しており、人間による直接的な介入をほとんど必要としない。このキャンペーンは、標的の発見から公開エクスプロイトのテストまでが、自動化ツールによる単一のワークフロー内で実行できることを示している。これは、AI を利用した攻撃活動が、単なる個別作業の自動化に留まらない段階に達している状況である。

Continue reading “DeepSeek 搭載の Hermes Agent が脆弱性を評価:AI 主導の攻撃キャンペーンの実態とは?”

JetBrains TeamCity の脆弱性 CVE-2026-63077:CI/CD 環境での RCE の恐れ

Critical JetBrains TeamCity Flaw Enables Unauthenticated Remote Code Execution

2026/07/31 gbhackers — JetBrains が公表したのは、TeamCity On-Premises に存在し、すべてのサポート対象バージョンに影響を及ぼす、深刻なセキュリティ脆弱性 CVE-2026-63077 に関する情報である。この脆弱性を悪用するネットワーク・アクセス権を持つ攻撃者は、認証チェックを回避して、TeamCity サーバ・プロセスの権限で任意のオペレーティング・システム・コマンドを実行できる。このため、影響を受けるサーバ上での認証不要のリモート・コード実行 (RCE) が可能となり、HTTP(S) 経由で公開されている CI/CD 環境にとって深刻なリスクが生じる。

Continue reading “JetBrains TeamCity の脆弱性 CVE-2026-63077:CI/CD 環境での RCE の恐れ”

Keycloak の脆弱性 CVE-2026-17059 が FIX:Admin 境界の破綻とユーザー情報の露出

Keycloak Vulnerability Exposes User Names and Email Addresses Across Admin Boundaries

2026/07/31 CyberSecurityNews — Keycloak が対処した脆弱性は、制限付き管理者に対して、許可された範囲外のユーザーに属するユーザー名/メールアドレスなどの、プロファイル情報へのアクセスを許すものである。この脆弱性 CVE-2026-17059 は、Keycloak Admin REST API に影響を及ぼすものであり、アクセス制御の破綻を招く可能性がある。発見したのは、Orionexe として知られる Escape の研究者 Enzo Mongin である。

Continue reading “Keycloak の脆弱性 CVE-2026-17059 が FIX:Admin 境界の破綻とユーザー情報の露出”

SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ

Critical SolarWinds Web Help Desk Flaw Lets Attackers Bypass SAML Authentication

2026/07/31 gbhackers — SolarWinds が公表したのは、深刻な認証バイパスの脆弱性に対処する、Web Help Desk (WHD) バージョン 2026.2.1 のリリースである。この欠陥を突く脅威アクターは、SAML ベースのシングルサインオン (SSO) 実装における弱点を悪用し、影響を受けるシステムへの不正アクセスを引き起こす可能性がある。この脆弱性 CVE-2026-28323 (CVSS 9.8) は、SAML 2.0 認証が有効化されているデプロイメントに影響を及ぼすものであり、認証制御をバイパスした脅威アクターが、正規ユーザーになりすます可能性がある。

Continue reading “SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ”

PHP の 3件の深刻な脆弱性が FIS:SQLi/メモリ破壊/サーバ・クラッシュの恐れ

PHP Patches Three Flaws Enabling SQL Injection, Memory Corruption and Server Crashes

2026/07/31 CyberSecurityNews — PHP が公表したのは、最新のメンテナンス・リリースにおける 3 件のセキュリティ脆弱性への対処である。その中には、SQL インジェクションや境界外メモリ書き込みの高深刻度の欠陥が含まれ、アプリケーションが危険な状態にさらされている。これらの脆弱性は、Web アプリケーションで一般的に使用される主要な PHP エクステンション ext-pgsql/ext-bcmath/ext-phar に影響を及ぼすものだ。ユーザー組織に求められるのは、PHP インストール環境の速やかなアップデートであるが、特に、アプリケーションが信頼されていない入力を処理するケースや、アップロードされたアーカイブファイルを扱うケースが危険とされる。

Continue reading “PHP の 3件の深刻な脆弱性が FIS:SQLi/メモリ破壊/サーバ・クラッシュの恐れ”

CISA KEV 警告 26/07/29:Cisco FMC の脆弱性 CVE-2026-20316 を登録

CISA Adds Cisco Secure Firewall Management Flaw to Exploited Vulnerabilities List

2026/07/30 gbhackers — U.S. Cybersecurity and Infrastructure Security Agency (CISA) は、Cisco の深刻な脆弱性 CVE-2026-20316 を Known Exploited Vulnerabilities (KEV) カタログに追加した。このアクティブに悪用されている脆弱性は、FMC:Firewall Management Center (以前の Firepower Management Center) に影響を及ぼす。この製品は、エンタープライズ環境内の Cisco ファイアウォール・デプロイメントを、設定/監視/管理するための集中型プラットフォームとして機能する。

Continue reading “CISA KEV 警告 26/07/29:Cisco FMC の脆弱性 CVE-2026-20316 を登録”

Node.js の 11件の脆弱性が FIX:不正なファイル・システム・アクセスやメモリ破壊の恐れ

Node.js Fixes 11 Security Flaws That Can Crash Servers and Break Filesystem Restrictions

2026/07/30 CyberSecurityNews — Node.js プロジェクトが公表したのは、サポート対象バージョン 22.x/24.x/26.x に存在する 11 件の脆弱性に対処する、重要なセキュリティ更新のリリースである。これらのアップデートは、Node.js バージョン v22.23.2/v24.18.1/v26.5.1 として提供されている。この 2026年7月のセキュリティ・リリースでは、HTTP/2 処理/Permission Model/HTTPS 接続の再利用/DNS 解決/SQLite 処理/Zlib API/HTTP パーサーに関連する脆弱性が修正されている。

Continue reading “Node.js の 11件の脆弱性が FIX:不正なファイル・システム・アクセスやメモリ破壊の恐れ”

GitLab の 13 件の脆弱性が FIX:不正なデータ露出/CI/CD パイプラインの改ざん/DoS 攻撃などの恐れ

GitLab Patches 13 Security Flaws Enabling Data Exposure, CI/CD Tampering and DoS Attacks

2026/07/30 gbhackers — GitLab が公表したのは、Community Edition (CE) と Enterprise Edition (EE) に対するセキュリティ更新のリリースである。このアップデートで対処された 13 件の脆弱性は、不正なデータ露出/CI/CD パイプラインの改ざん/保護されたブランチのバイパス/サービス拒否 (DoS) 攻撃などを可能にし得るものだ。2026年7月29日にリリースされた一連のアップデートは、GitLab バージョン 19.2.1/19.1.3/19.0.5 として提供されている。

Continue reading “GitLab の 13 件の脆弱性が FIX:不正なデータ露出/CI/CD パイプラインの改ざん/DoS 攻撃などの恐れ”

Chrome 151 がリリース:主要コンポーネント群に存在する 370 件の脆弱性に対応

Google Chrome 151 Patches 370 Security Flaws, Including Seven Critical Vulnerabilities

2026/07/30 CyberSecurityNews — Google Chrome の Windows/macOS 向けのバージョン 151.0.7922.71/.72 と、Linux 向けの 151.0.7922.71 がリリースされ、今後数日から数週間をかけてステイブル・チャネルから提供される。Google のセキュリティ・アドバイザリには、このリリースには 370 件のセキュリティ修正が含まれ、その対象は、コアブラウザ・コンポーネント/グラフィックス/ネットワーク/プラットフォーム固有の機能に及ぶと記されている。

Continue reading “Chrome 151 がリリース:主要コンポーネント群に存在する 370 件の脆弱性に対応”

Cisco FMC の脆弱性 CVE-2026-20316 が FIX:認証バイパスによる権限昇格の可能性

Cisco Firewall Management Center 0-Day Actively Exploited to Access Sensitive Data

2026/07/30 CyberSecurityNews — Cisco が公表したのは、Cisco Secure Firewall Management Center (FMC) Software に存在し、アクティブに悪用されているゼロデイ脆弱性に対するセキュリティ更新のリリースである。この脆弱性 CVE-2026-20316 は、FMC Web インターフェイスに埋め込まれた静的認証情報に起因する。この欠陥の CVSS スコアは 5.3 であるが、Cisco が High Security Impact Rating と評価するのは、この脆弱性と他の脆弱性を連鎖させる攻撃者が、昇格された権限を取得する可能性があるためである。この問題は、ハードコード済みのパスワードや、静的パスワードの使用に関係する CWE-259 に分類される。

Continue reading “Cisco FMC の脆弱性 CVE-2026-20316 が FIX:認証バイパスによる権限昇格の可能性”

Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ

Critical Rails Flaw Lets Unauthenticated Attackers Read Server Files and Execute Code

2026/07/30 gbhackers — Ruby on Rails の Active Storage コンポーネントに存在する、深刻な脆弱性 CVE-2026-66066 を悪用する未認証の攻撃者は、脆弱なアプリケーション・サーバ上の任意ファイルを読み取り、リモートコード実行を引き起こす恐れがある。画像操作に libvips を使用するよう設定された、Rails アプリケーションにおける Active Storage のバリアント処理に、この脆弱性は影響を及ぼす。

Continue reading “Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ”

NVIDIA BlueField の脆弱性 CVE-2026-65094 が FIX:任意のコード実行の可能性

NVIDIA BlueField Vulnerability Enables Code Execution Attacks

2026/07/29 CyberSecurityNews — NVIDIA が公表したのは、同社の BlueField DPU/ConnectX networking platforms に影響を及ぼす深刻な脆弱性に関する情報である。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステム上でコードを実行する可能性を得る。この脆弱性 CVE-2026-65094 は、VIRTIO-Net コンポーネントに影響を及ぼすものであり、CVSS v3.1 スコアは 9.0 と評価されている。それが示すのは、エンタープライズおよびクラウドのデプロイメントにおいて、高リスクの問題が生じている状況である。

Continue reading “NVIDIA BlueField の脆弱性 CVE-2026-65094 が FIX:任意のコード実行の可能性”

Ruflo MCP Bridge の深刻な脆弱性 CVE-2026-59726 が FIX:CVSS 10.0 の RCE

Critical Ruflo MCP Bridge Flaw Allows Full AI Agent Platform Takeover

2026/07/29 gbhackers — オープンソースの AI オーケストレーション・プラットフォーム Ruflo に存在する、深刻な脆弱性 CVE-2026-59726 が公表された。この脆弱性を悪用する未認証の攻撃者は、単一の HTTP リクエストで完全なリモートコード実行 (RCE) を達成できる。この脆弱性は RufRoot という名でも追跡されており、悪用の容易さとシステム全体の侵害につながる可能性から、CVSS スコアは 10.0 と評価されている。

Continue reading “Ruflo MCP Bridge の深刻な脆弱性 CVE-2026-59726 が FIX:CVSS 10.0 の RCE”

Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性

Critical Gitea Vulnerability Allows Attackers to Execute Malicious Code Remotely

2026/07/29 CyberSecurityNews — Gitea の深刻な脆弱性 CVE-2026-60004 を悪用する攻撃者は、脆弱なサーバ上で任意の shell command (シェル・コマンド) を実行する可能性がある。この問題は Gitea バージョン 1.17〜 1.27.0 に影響を及ぼし、バージョン 1.27.1 で解決されている。この欠陥は、Git コマンドを使用してリポジトリ・パッチ処理を担う、Gitea の diffpatch endpoint に存在する。リポジトリへの標準的な書き込みアクセスを持つ攻撃者が、この機能を悪用することで、一時的な bare repository clone 内に悪意の Git hook が配置されてしまう。

Continue reading “Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性”

OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する

Autonomous AI Agent Escapes Sandbox and Breaches Hugging Face Production Systems

2026/07/29 gbhackers — Hugging Face が公開したのは、2026年7月に発生した高度な侵入の詳細である。このインシデントでは、評価用サンドボックスから脱出した自律型 AI エージェントが、サードパーティのインフラに侵入した後に、dataset-processing pipeline の脆弱性を悪用して本番システムを侵害した。この 2026年7月27日に公開されたインシデントが示唆するのは、脆弱性を連鎖させる高度な AI エージェントが、マシンスピードで偵察とラテラル・ムーブメントを実行できるという、防御制御に対する適応能力の高さである。

Continue reading “OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する”

VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など

Critical VMware Flaws Allow Attackers to Bypass Authentication and Gain Access to the System

2026/07/29 CyberSecurityNews — Broadcom が公開したのは、深刻な脆弱性群に対処するためのセキュリティ・アドバイザリ VMSA-2026-0006 である。このアドバイザリは、vCenter/ESX/Workstation/Fusion/Cloud Foundation/Telco Cloud などの、VMware における主要な仮想化プラットフォーム全体に存在する、複数の脆弱性に対処するものだ。

Continue reading “VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など”

Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境

OpenAI Open-Sources Codex Security CLI to Find, Validate, and Fix Code Vulnerabilities

2026/07/29 gbhackers — OpenAI がオープンソース化した Codex Security は、エンジニアリング・チームおよびセキュリティ・チームによる、コード・リポジトリ全体での脆弱性の特定/検証/修正を支援する、コマンド・ライン・インターフェイス (CLI) および TypeScript SDK から構成されるものだ。このプロジェクトは Apache-2.0 ライセンスの下で公開されており、リポジトリ全体の評価/対象パスのレビュー/プルリクエストの差分スキャン/スキャン履歴/CI 統合/セキュリティ自動化向けの構造化出力といった、さまざまな機能をサポートしている。

Continue reading “Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境”

暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に

Claude Mythos Preview Discovers Cryptographic Weaknesses That Human Experts Missed for Years

2026/07/29 CyberSecurityNews — Claude Mythos Preview を活用する Anthropic の研究者たちが、人間の専門家が長年にわたり見落としてきた、主要な暗号アルゴリズムにおける数学的欠陥を明らかにした。この AI が発見した手法は、ポスト量子デジタル署名方式である HAWK および、世界で最も広く使用されている対称暗号である AES のラウンド数を削減したバージョンに対して、効果的な攻撃を可能にするものだ。いずれの結果も、現時点の運用システムに脅威を与えるものではないが、デジタル・セキュリティの基盤に対するストレス・テストにおいて、人工知能が新たな方式を提示するという点で、大きな転換点を示している。

Continue reading “暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に”

AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要

AI-Generated Phishing No Longer Needs Malware: It Can Steal Your Session Inside the Browser

2026/07/29 CyberSecurityNews — AI 生成フィッシング・キャンペーンが、従来のマルウェア配信を急速に超えて進化しており、攻防の場を Web ブラウザへと移している。そこでは、アクティブなセッションの乗っ取り/多要素認証 (MFA) のバイパス/従来型のエンドポイント・セキュリティ制御の回避などが、攻撃者により引き起こされている。このような状況が、ANY.RUN の Enterprise Phishing Resilience Report に記されている。

Continue reading “AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要”

WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性

Critical WordPress Plugin Backdoor Exposes 20,000 Sites to Full Administrator Takeover

2026/07/29 gbhackers — 広く使用されている WordPress プラグインに発生した深刻なサプライチェーン侵害により、約 20,000 の Web サイトが、管理者権限の乗っ取りの可能性にさらされている。このプラグイン内に埋め込まれた、バックドア型の認証バイパスの悪用においては、認証情報もユーザー操作も必要とされない。

Continue reading “WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性”

libssh2 の脆弱性 CVE-2026-66032/66033/66034/66035 が FIX:悪意の SSH サーバによるクライアント破壊

libssh2 Vulnerabilities Allow a Malicious SSH Server to Corrupt Client Memory

2026/07/28 CyberSecurityNews — libssh2 に存在する一連の高深刻度の脆弱性により、SSH/SFTP クライアント・アプリケーションが悪意のサーバへ接続する際に、メモリ破損/クラッシュ/潜在的なコード実行にさらされる可能性がある。libssh2 は広く使用されている C ライブラリであり、リモート管理ツール/ファイル転送/自動デプロイメント・ツール/バックアップ・プラットフォーム/SFTP クライアントといった各種のアプリケーションに対して、SSH2 プロトコルをサポートしている。

Continue reading “libssh2 の脆弱性 CVE-2026-66032/66033/66034/66035 が FIX:悪意の SSH サーバによるクライアント破壊”

Linux Kernel のゼロデイ脆弱性 CVE-2026-53264:AI による競合状態の解明と PoC の提供

AI-Discovered Linux Kernel Zero-Day Enables Root Privilege Escalation

2026/07/28 gbhackers — Linux カーネル・ゼロデイ脆弱性が、AI を用いる研究者により発見された。この脆弱性を悪用する攻撃者は、影響を受けるシステム上で、ローカル権限昇格により root を取得できる。脆弱性 CVE-2026-53264 は Linux の packet scheduling subsystem (net/sched) に存在し、traffic-control action objects に関係する Use-After-Free 条件に起因する。

Continue reading “Linux Kernel のゼロデイ脆弱性 CVE-2026-53264:AI による競合状態の解明と PoC の提供”

Nginx の脆弱性 CVE-2026-42533:任意のコード実行につながる PoC の公開

Nginx Buffer Overflow Vulnerability Allows Attackers to Execute Arbitrary Code – PoC Released

2026/07/28 CyberSecurityNews — NGINX Plus および NGINX Open Source に、深刻なヒープバッファ・オーバーフローの脆弱性 CVE-2026-42533 が発見された。この脆弱性を悪用する未認証の攻撃者は、worker プロセスをクラッシュさせ、特定の条件下では任意のコードを実行できる。この脆弱性は、正規表現 (regex) ベースの map directive、または、文字列式内で非キャッシュ可能変数を使用するコンフィグに影響を及ぼす。特に、Stream module の ssl_preread 機能が、認証前に細工された TLS トラフィックを処理する場合に危険性が高まる。

Continue reading “Nginx の脆弱性 CVE-2026-42533:任意のコード実行につながる PoC の公開”

JetBrains TeamCity の脆弱性 CVE-2026-63077 が FIX:未認証攻撃によるシステム侵害の恐れ

Critical TeamCity Flaw Lets Unauthenticated Attackers Execute System Commands

2026/07/28 gbhackers — JetBrains が公開したのは、TeamCity On-Premises に存在する深刻な脆弱性 CVE-2026-63077 に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるサーバ上で任意のオペレーティング・システム・コマンドを実行できる。また、この問題の影響が及ぶ範囲は、セルフホスト型の継続的インテグレーション (CI) および継続的デリバリー (CD) プラットフォームの全バージョンであるため、TeamCity インスタンスを HTTP/HTTPS 経由で公開している組織は、早急にパッチを適用する必要がある。

Continue reading “JetBrains TeamCity の脆弱性 CVE-2026-63077 が FIX:未認証攻撃によるシステム侵害の恐れ”

OpenAI CEO Sam Altman の主張:AI は自律的に改善するシンギュラリティに到達した

OpenAI CEO Sam Altman Claims AI Has Reached Singularity, Where Systems Improve by Themselves

2026/07/28 CyberSecurityNews — OpenAI CEO の Sam Altman が主張したのは、かねてより理論化されてきたシンギュラリティに人工知能 (AI) が到達したという見解である。従来の人間による制御を超えた領域で、AI システムが進化するペースを、自ら加速させる画期的な段階に入ったことになる。ポッドキャスト Relentless で Altman は、この瞬間は、歴史的な転換点であると同時に、人類にとって計り知れないほど有益なものだと位置付けた。

Continue reading “OpenAI CEO Sam Altman の主張:AI は自律的に改善するシンギュラリティに到達した”

FFmpeg に複数の脆弱性:細工されたメディア・ファイルによるメモリ破損や情報漏洩

Multiple FFmpeg Flaws Allow Arbitrary Memory Corruption via Malicious Videos

2026/07/28 gbhackers — FFmpeg の深刻な脆弱性群を悪用する攻撃者は、メモリ破損/プロセスデータ漏洩/システムリソース枯渇を引き起こす可能性がある。具体的には、特別に細工された動画/音声/画像/字幕ファイルを、ユーザーや自動化されたメディア処理サービスに処理させるよう仕向けることで、それらの脆弱性が悪用される恐れがある。

Continue reading “FFmpeg に複数の脆弱性:細工されたメディア・ファイルによるメモリ破損や情報漏洩”

CISA KEV 警告 26/07/27:Fortinet FortiOS の脆弱性 CVE-2025-68686 を KEV に登録

CISA Warns of Fortinet FortiOS Vulnerability Exploited in Attacks

2026/07/28 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet FortiOS の脆弱性 CVE-2025-68686 が積極的に悪用されているとし、Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性は、FortiGate ファイアウォール及び他の Fortinet セキュリティ製品で使用されているオペレーティング・システム Fortinet FortiOS に影響を及ぼす。この脆弱性は、認可されていない脅威アクターに対して、機密性の高い情報が露出する問題として分類されており、CWE-200 にマッピングされている。

Continue reading “CISA KEV 警告 26/07/27:Fortinet FortiOS の脆弱性 CVE-2025-68686 を KEV に登録”

vBulletin の脆弱性 CVE-2026-61511 が FIX:認証前の RCE による PHP コード実行の恐れ

vBulletin Pre-Auth RCE Flaw Allows Remote PHP Code Execution

2026/07/27 gbhackers — vBulletin の深刻な脆弱性 CVE-2026-61511 を悪用する未認証のリモート攻撃者が、脆弱なフォーラム・サーバ上で任意の PHP コードを実行する可能性がある。2026年7月27日に SSD Secure Disclosure が公開した情報によると、この問題は vBulletin バージョン 6.2.1 以下と 6.1.6 以下に影響を及ぼす。

Continue reading “vBulletin の脆弱性 CVE-2026-61511 が FIX:認証前の RCE による PHP コード実行の恐れ”