Claude AI Agent による API 認証の侵害:ジムの予約システムの脆弱性を勝手に悪用

Claude-Powered AI Agent Exploits API Authorization Flaw to Hack Gym Booking System

2026/08/10 gbhackers — Anthropic の Claude を搭載するオーストラリアの AI エージェントが、あるジムの予約プラットフォームにおける認可制御の欠陥を利用したと報じられており、その結果、指定された期間外でのクラス予約や、他ユーザーの予約を明示的な許可なく取り消せる状況が生じた。このインシデントが浮き彫りにするのは、脆弱な API のアクセス制御しか備えていない現実のサービスへのアクセスを、自律性を高める AI エージェントに許可した場合、日常的なオンライン・タスクがサイバーセキュリティ問題に変貌し得るということだ。

Continue reading “Claude AI Agent による API 認証の侵害:ジムの予約システムの脆弱性を勝手に悪用”

Microsoft Teams にセキュリティ検出レポート:組織全体のメッセージを介した脅威を監視

Microsoft to Launch New Security Detection Report in Teams

2026/08/09 CyberSecurityNews — Microsoft は、Teams 管理センターで新たなセキュリティ検出レポートの展開を予定しており、この機能は Microsoft 365 Roadmap ID 560702 として追跡され、これまで分散していた脅威シグナルを単一のダッシュボードに集約することで、管理者に組織全体のメッセージを介した脅威を監視するための待望されていた統合的な監視手段を提供し、セキュリティ・チームが Teams のチャットやチャネルを通じて発生している悪意のあるアクティビティを、はるかに容易に発見・対応できるようにする。

Continue reading “Microsoft Teams にセキュリティ検出レポート:組織全体のメッセージを介した脅威を監視”

Linux Kernel SCTP の脆弱性 CVE-2026-64564 が FIX:完全な root 権限奪取の恐れ

18-Year-Old Linux Kernel SCTP Vulnerability Lets Attackers Gain Full Root on Host

2026/08/07 CyberSecurityNews — 新たに開示された Linux カーネルの脆弱性 CVE-2026-64564 は、SCTPhantom と名付けられ、これを悪用する攻撃者は、非特権ローカル・アクセスから root 権限へ昇格した上で、コンテナ脱出により基盤ホストを侵害できる。この欠陥は、カーネルの動的アドレス再構成機能に存在する解放後使用 (Use-After-Free) の脆弱性であり、その根本原因は、2007年12月に Linux 2.6.25 へ導入されたコードにまで遡ることから、発見されるまで約 18 年が経過していたことになる。

Continue reading “Linux Kernel SCTP の脆弱性 CVE-2026-64564 が FIX:完全な root 権限奪取の恐れ”

Metabase の SQLi の脆弱性 CVE-N/A が FIX:顧客インスタンスへのゼロデイ攻撃とデータ窃取

Metabase SQLi zero-day exploited in customer data-theft attacks

2026/08/07 BleepingComputer — Metabase に存在する深刻な SQL インジェクション脆弱性が顧客インスタンスへのゼロデイ攻撃で悪用され、データ窃取が生じており、Framework と Tally の Metabase 環境も影響を受けたことが確認されている。この攻撃について Metabase は 8月6日 (木) にこの問題を公表し、バージョン x.58 以降に影響を及ぼす未知の脆弱性を通じて Metabase Cloud SaaS プラットフォームが侵害されたと警告している。セルフホスト型のインスタンスも脆弱であると、同社は指摘している。

Continue reading “Metabase の SQLi の脆弱性 CVE-N/A が FIX:顧客インスタンスへのゼロデイ攻撃とデータ窃取”

WordPress の脆弱性 XSS2Shell CVE-2026-64638 が FIX:認証前の PHP による RCE の恐れ

WordPress XSS2Shell Flaw Chains Pre-Auth Login XSS to PHP Remote Code Execution

2026/08/07 CyberSecurityNews — WordPress Core に存在する深刻な脆弱性チェーン CVE-2026-64638 には XSS2Shell というニックネームが付けられており、認証前の攻撃を起点として、管理者の操作を介して基盤サーバ上でのリモート・コード実行 (RCE) へつなげる可能性がある。また、この脆弱性は、WordPress バージョン 4.7 以降に同梱されるコード内に存在するため、世界で最も人気のある CMS の現在も保守されているほぼすべてのインストール環境に影響を及ぼす。WordPress はインターネット上の全 Web サイトの 43% 超で使用されているため、今回の修正が提供されるまで、推定 5 億超のサイトがリスクにさらされたことになる。

Continue reading “WordPress の脆弱性 XSS2Shell CVE-2026-64638 が FIX:認証前の PHP による RCE の恐れ”

Bonita BPM と Apache OFBiz に Java の脆弱性:認証前のリモート・コード実行の可能性

Enterprise Java Vulnerabilities Enable Pre-Auth RCE in Bonita BPM and Apache OFBiz

2026/08/07 gbhackers — Black Hat 2026 で発表されたセキュリティ研究により、4 つの企業向け Java プラットフォームで計 12 件の脆弱性が特定され、そのうち Bonita BPM と Apache OFBiz に影響を及ぼす、2 つの深刻な認証前のリモート・コード実行 (RCE) チェーンが含まれる。研究者 Lidor Ben Shitrit と Assaf Levkovich が実証したのは、URL 解析の差異/不完全なサーブレット保護/ハードコードされた暗号鍵/安全ではないテンプレート評価といった、一見すると影響の小さいミドルウェアの脆弱性が組み合わされることで、完全な未認証侵害につながる経路を作り出せることだ。

Continue reading “Bonita BPM と Apache OFBiz に Java の脆弱性:認証前のリモート・コード実行の可能性”

Kimi K3 AI モデルのサンドボックス・エスケープ:OpenAI と Anthropic に続くインシデントが発生

Kimi K3 AI Model Escapes Sandbox During Security Test to Fetch Answers

2026/08/07 CyberSecurityNews — WIRED の新たなレポートによると、Moonshot AI のオープンウェイト・モデル Kimi K3 が、サイバー・セキュリティ評価中にテスト用サンドボックスを脱出し、オープン・インターネットへ到達した。このインシデントは、米国スタートアップ Frontier Security により明らかにされ、すでに世界中の企業/個人ユーザーが自由にダウンロードできる状態にある、強力なオープンウェイト AI モデルに組み込まれた安全性ガードレールに新たな懸念を生じさせている。

Continue reading “Kimi K3 AI モデルのサンドボックス・エスケープ:OpenAI と Anthropic に続くインシデントが発生”

Google Chrome 151 がアップデート:6 件の Critical を含む 41 件の脆弱性に対応

Google Chrome 151 Update Fixes 41 Security Vulnerabilities, Including 6 Critical Flaws

2026/08/07 gbhackers — Google が公表したのは、Windows/macOS 向けの Chrome バージョン 151.0.7922.108/.109 と、Linux 向けのバージョン 151.0.7922.108 のリリースであり、このアップデートでは、ブラウザの各種コンポーネントにわたる 41 件のセキュリティ修正が提供され、対象には、レンダリング/グラフィックス/JavaScript/ユーザー・インターフェイス (UI)/メディア/認証などが含まれる。8月6日に Stable チャネルのアップデートが開始されており、今後の数日から数週間をかけてユーザーへ届く予定である。

Continue reading “Google Chrome 151 がアップデート:6 件の Critical を含む 41 件の脆弱性に対応”

Anthropic/Google/OpenAI コーディング・エージェントの欠陥:ハーネスが引き起こす RCE など

Critical Flaws in Anthropic, Google, and OpenAI’s Coding Agents Enable RCE and Supply Chain Attacks

2026/08/06 CyberSecurityNews — Anthropic/Google/OpenAI の AI コーディング・エージェントに共通して、繰り返し発生する脆弱性のパターンが確認された。それらを悪用する攻撃者は、特権アクセスなしに、リモートコード実行 (RCE) /API クレデンシャル窃取/ソフトウェア・サプライチェーン侵害を達成できる。各ベンダーのデフォルト・コンフィグを、それぞれの公開リポジトリ上でテストした Novee Security の研究者 Elad Meged により、これらの欠陥が発見された。つまり、この露出は理論上のものではない。現時点で、数百万の開発者が実行している実際のコード上で生じている。

Continue reading “Anthropic/Google/OpenAI コーディング・エージェントの欠陥:ハーネスが引き起こす RCE など”

Meta AI Model による実環境への攻撃:OpenAI/Anthropic に続く 2件目の事例

Meta AI Model Breached External Organization During Cybersecurity Test

2026/08/06 hackread — Meta が確認したのは、同社のサイバー・セキュリティ評価中の AI モデルの 1 つが、テストにおけるミスコンフィグによりインターネット・アクセスを取得した後に、別組織のシステムを侵害したことである。このインシデントの責任は、独立系テスト企業 Irregular によるミスコンフィグにあり、そのミスコンフィグにより AI モデルにインターネット・アクセスが付与されたと、Meta は述べている。その一方で、Irregular が確認しているのは、以前に Anthropic のテストにも影響を及ぼしたものと同じ環境上の問題である点だ。

Continue reading “Meta AI Model による実環境への攻撃:OpenAI/Anthropic に続く 2件目の事例”

Agents of Chaos は賞金 10万ドルのコンテスト:AI Red Teaming ための新たな試み

CrowdStrike’s $100K Agents of Chaos Contest Turns AI Red Teaming Into a Game

2026/08/06 SecurityBoulevard — CrowdStrike が発表したのは、プロンプト・インジェクションなどのレッド・チーミング技術を使用して、ライブ AI エージェントを操作することを参加者に求める、賞金総額 10万ドルの国際コンペティションである。

Continue reading “Agents of Chaos は賞金 10万ドルのコンテスト:AI Red Teaming ための新たな試み”

Linux Kernel STP の脆弱性 CVE-N/A:制御フロー・ハイジャックの PoC がリリース

PoC Released for Linux Kernel STP Use-After-Free Vulnerability

2026/08/06 gbhackers — Linux カーネルの “net/bridge” に存在するソフトウェア・ブリッジ実装に影響を及ぼす、解放後使用 (Use-After-Free) 脆弱性に対する実証コード (PoC) がリリースされた。この脆弱性は、Spanning Tree Protocol (STP) タイマー・ライフサイクル内で発生する。これにより、タイマー構造が解放済みのブリッジ・メモリを参照する可能性があり、制御フロー・ハイジャックが可能になり得る。

Continue reading “Linux Kernel STP の脆弱性 CVE-N/A:制御フロー・ハイジャックの PoC がリリース”

Cisco IOS XE Software の複数の脆弱性が FIX:深刻なコマンド・インジェクションなどの恐れ

Cisco Patches Multiple Critical Cisco IOS XE Software Vulnerabilities – Patch Now!

2026/08/06 CyberSecurityNews — Cisco がリリースした、Cisco IOS XE Software 向けの深刻なセキュリティ・アップデートにより、エンタープライズ・ネットワーク・デバイスをリモート攻撃にさらす可能性がある複数の深刻な脆弱性が修正された。このアドバイザリは、Cisco の内部セキュリティ・テスト中に特定された脆弱性を対象とするものであり、その中には、フロンティア AI モデルにより検出された脆弱性も含まれる。現時点の Cisco は、これらの欠陥に関連する、公開された悪用や悪意のアクティビティを認識していないと述べている。しかし、問題の深刻度と、利用可能な回避策が存在しないことを踏まえると、迅速なパッチ適用が不可欠である。

Continue reading “Cisco IOS XE Software の複数の脆弱性が FIX:深刻なコマンド・インジェクションなどの恐れ”

Jenkins の深刻な脆弱性 CVE-2026-70426 が FIX:任意のコード実行の可能性

Critical Jenkins Deserialization Flaw Allows Attackers to Execute Code on Controllers

2026/08/06 gbhackers — Jenkins に存在する、深刻な脆弱性 CVE-2026-70426 に関する情報が公開された。この脆弱性を悪用する攻撃者は、同プラットフォームの Remoting ライブラリ内のデシリアライズ保護をバイパスし、Jenkins コントローラ上で任意のコードを実行する可能性がある。この脆弱性には SECURITY-3911 が適用されており、Remoting 経由でシリアライズされた Java オブジェクトを用いるエージェントが、コントローラと通信する Jenkins 環境に影響すると記されている。通常、それらは “agent.jar” または “remoting.jar” として展開される。

Continue reading “Jenkins の深刻な脆弱性 CVE-2026-70426 が FIX:任意のコード実行の可能性”

OWASP が GenAI LLM Top 10 をリリース:近代的でセキュアな AI アプリを作成するために

OWASP Releases GenAI LLM Top 10 2026 for Building and Securing Modern AI Apps

2026/08/06 CyberSecurityNews —

Open Worldwide Application Security Project (OWASP) が正式にリリースしたのは、Top 10 for LLM Applications 2026 である。これは、現代の AI アプリケーションと自律型エージェント全体における深刻度の高い脆弱性を対象とする、基礎的なセキュリティ・ガイドである。今回のアップデート版は、急速に進化するエンタープライズ生成 AI 展開に対応する開発者/アーキテクト/最高情報セキュリティ責任者に向けて、コミュニティ主導の証拠に基づくベースラインを確立している。

Continue reading “OWASP が GenAI LLM Top 10 をリリース:近代的でセキュアな AI アプリを作成するために”

Cloudflare OS のオープンソース化:AI エージェントによる内部データへの安全なアクセスを実現

Cloudflare Launches Open-Source OS to Secure AI Agents’ Access to Internal Data

2026/08/06 gbhackers — “Cloudflare OS” がオープンソース化された。このオペレーティング・システムでは、長期有効なクレデンシャルの露出や、アクセス制御のバイパスは生じない。このプラットフォームにより、内部システム/企業コンテキスト/ワークフローへの制御されたアクセスが、エンタープライズ AI エージェントに対して提供される。このリリースは、エンタープライズにとって重要なセキュリティ課題に対処するものであり、エージェントが有効に機能するためには、ビジネス・データやツールへのアクセスが必要となる。その一方で、多くの従来型の API キーは、制限/監査/取り消しが困難な、過度に広範かつ永続的な権限を付与している。

Continue reading “Cloudflare OS のオープンソース化:AI エージェントによる内部データへの安全なアクセスを実現”

Paperclip の脆弱性 CVE-2026-41679 などが FIX:Admin アクセス奪取の恐れ

Critical Paperclip Vulnerabilities Allow Attackers to Gain Admin Access

2026/08/06 CyberSecurityNews — AI エージェント・オーケストレーション・プラットフォームである Paperclip に存在する深刻な脆弱性が公表された。最も深刻な脆弱性である CVE-2026-41679 (CVSS:10.0) を悪用する攻撃者は、影響を受けるサーバ上で Admin 権限を取得してコマンドを実行する可能性があるほか、デフォルトの認証設定を介して、ネットワークからアクセス可能な Paperclip デプロイメントを侵害できる。

Continue reading “Paperclip の脆弱性 CVE-2026-41679 などが FIX:Admin アクセス奪取の恐れ”

CISA KEV 警告 26/08/05:TeamCity の脆弱性 CVE-2026-63077 を登録

CISA Alerts Issues on Actively Exploited TeamCity Remote Code Execution Vulnerability

2026/08/06 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実際に悪用されている証拠を確認したとして、JetBrains TeamCity の深刻な脆弱性 CVE-2026-63077Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性は、HTTP/HTTPS 経由で露出している脆弱性の影響を受ける TeamCity On-Premises サーバ上で、未認証のリモート・コード実行 (RCE) を可能にするものである。

Continue reading “CISA KEV 警告 26/08/05:TeamCity の脆弱性 CVE-2026-63077 を登録”

Cisco Catalyst SD-WAN の複数の深刻な脆弱性が FIX:不適切な入力検証やアクセス・コントロール

Cisco Patched Multiple Critical Vulnerabilities in Catalyst SD-WAN – Update Now

2026/08/06 CyberSecurityNews — Cisco が公表したのは、Catalyst SD-WAN Software 向けのソフトウェア・アップデートであり、同社のプラットフォームに影響を及ぼす複数の深刻な脆弱性に対処するものだ。これらの欠陥は、外部からの報告ではなく、Cisco 自身のエンジニアリング・チームによりプロアクティブに特定されたものであり、現時点で同社は、実環境でのアクティブな悪用を示す証拠はないと確認している。ただし、これらの問題の一部には深刻度が高い脆弱性が含まれるため、あらゆるデプロイメント・モデルで Catalyst SD-WAN を実行している管理者にとって、パッチ適用が急務となる。

Continue reading “Cisco Catalyst SD-WAN の複数の深刻な脆弱性が FIX:不適切な入力検証やアクセス・コントロール”

npm パッケージ 400件以上を侵害した ChainDrop ワーム:月間インストール数は 20 億

ChainDrop Worm Hits 400+ npm Packages with Two Billion Monthly Installs

2026/08/05 InfoSecurity — Shai-Hulud をベースにした大規模な新キャンペーンにより、月間合計 20 億回以上のインストール実績を持つ 430 以上のパッケージが侵害されていると、セキュリティ研究者たちが警告している。この ChainDrop と呼ばれるキャンペーンが始まったのは 8月4日であり、人気の keyv キー・ストレージ・ライブラリを管理するメンテナの GitHub アカウントが侵害された。

Continue reading “npm パッケージ 400件以上を侵害した ChainDrop ワーム:月間インストール数は 20 億”

OVSwrap Open vSwitch の脆弱性 CVE-2026-64531 が FIX:Linux root 権限奪取の恐れ

OVSwrap Open vSwitch Flaw Lets Unprivileged Linux Users Gain Root Access

2026/08/05 gbhackers — Linux で確認されたローカル権限昇格の脆弱性 CVE-2026-64531 は OVSwrap と名付けられており、カーネルの Open vSwitch (OVS) 実装に影響を及ぼすという。権限のないローカル・ユーザーがこの脆弱性を悪用すると、影響を受けるシステム上で root 権限を取得する可能性があり、Linux カーネル・セキュリティ・チームおよび Open vSwitch メンテナとの調整を行った研究者 Asim Viladi Oglu Manizada により、この問題は 7月28日に公表された。

Continue reading “OVSwrap Open vSwitch の脆弱性 CVE-2026-64531 が FIX:Linux root 権限奪取の恐れ”

TP-Link Omada ZTP の 15件の脆弱性が FIX:root 権限でのコード実行やルーター・ハイジャックの恐れ

15 TP-Link Omada ZTP Flaws Enable Router Hijacking and Root Code Execution

2026/08/05 CyberSecurityNews — TP-Link の Omada Zero-Touch Provisioning (ZTP) に存在する 15 件の脆弱性により、エンタープライズ・ネットワークに対する攻撃につながる恐れがある。TP-Link Omada ZTP は、ルータ/スイッチ/ゲートウェイ/無線アクセスポイントなどを中央から管理するものであり、管理者による多数のデバイスの迅速な管理を支援するほか、新しいデバイスの接続によりコントローラが検出され、手動セットアップなしにコンフィグの詳細/認証情報/ファームウェア更新などが提供されるが、この利便性により、攻撃者にとって価値の高い標的となる。

Continue reading “TP-Link Omada ZTP の 15件の脆弱性が FIX:root 権限でのコード実行やルーター・ハイジャックの恐れ”

Django 4件の脆弱性が FIX:RCE/ SSRF/DoS/XSS の恐れ

Django Flaws Let Attackers Trigger RCE, SSRF, DoS, and XSS Attacks

2026/08/05 gbhackers — Django プロジェクトが公表したのは、セキュリティ脆弱性を修正する Django 6.0.8/Django 5.2.17 のリリースである。具体的には、サーバサイド・リクエスト・フォージェリ (SSRF)/リモート・コード実行 (RCE) につながる任意ファイルへの書き込み/サービス拒否 (DoS)/格納型クロスサイト・スクリプティング (XSS) 攻撃を引き起こす可能性がある 4 件の脆弱性に対処した。2026年8月4日に Natalia Bidart が投稿したアドバイザリでは、サポート対象の Django ブランチのすべてのユーザーに対して、速やかなアップグレードが促されている。このパッチは、Django の main ブランチと 6.1 リリース候補にも適用されている。

Continue reading “Django 4件の脆弱性が FIX:RCE/ SSRF/DoS/XSS の恐れ”

Veeam ONE 6件の深刻な脆弱性が FIX:RCE や SQLi などの恐れ

Multiple Veeam ONE Vulnerabilities Allows Code Execution Attacks

2026/08/05 CyberSecurityNews — Veeam が公表したのは、Veeam ONE 13.1 向けのセキュリティ更新のリリースである。一連の脆弱性を悪用する攻撃者により、コード実行/機密性の高いファイルへのアクセス/データベース・データの窃取/権限昇格などが引き起こされる可能性がある。これらの脆弱性は、Veeam ONE 13.0.2.6723 以下のバージョン 13 のビルドに影響を及ぼすため、影響を受けるデプロイメントを使用している組織には、Veeam Knowledge Base article KB4892 に記載された、すべての問題に対処した Veeam ONE 13.1.0.7034 へ速やかに更新することが推奨される。

Continue reading “Veeam ONE 6件の深刻な脆弱性が FIX:RCE や SQLi などの恐れ”

7-Zip のデフォルト設定:Mark of the Web (MotW) コントロールの喪失という問題

7-Zip Default Setting Lets Extracted Files Bypass Windows SmartScreen

2026/08/05 gbhackers — 7-Zip のデフォルト・コンフィグでは、インターネット上のアーカイブから展開されるファイルが Mark of the Web (MotW) コントロールを失うため、Windows SmartScreen によるレピュテーション・チェックが実行されず、署名されていないペイロードであっても “Windows による PC 保護” という警告なしに実行される可能性がある。

Continue reading “7-Zip のデフォルト設定:Mark of the Web (MotW) コントロールの喪失という問題”

CISA KEV 警告 26/08/03:N-able における認証バイパスの脆弱性 CVE-2026-18577 を登録

CISA Warns of N-able N-central Authentication Bypass Vulnerability Exploited in Attacks

2026/08/04 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、N-able N-central に存在する深刻な認証バイパスの脆弱性が積極的に悪用されているとし、Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性 CVE-2026-18577 は、N-central サーバのバージョン 2026.3.1 未満に影響を及ぼす。

Continue reading “CISA KEV 警告 26/08/03:N-able における認証バイパスの脆弱性 CVE-2026-18577 を登録”

Flowise の 6件の脆弱性:AI Workflow サーバ上での RCE の恐れ

Six Flowise Vulnerabilities Enable Remote Code Execution on AI Workflow Servers

2026/08/04 gbhackers — Flowise の新たに公表された 6 件の脆弱性を悪用する未認証または低権限の攻撃者は、脆弱なバージョンで稼働する自己ホスト型サーバ/クラウド AI ワークフロー・サーバ上で、リモート・コード実行 (RCE) を達成できる。Flowise は、AI エージェントと LLM ワークフローの構築において人気を博しているオープンソース・プラットフォームであり、インスタンスの迅速なアップグレードもしくはロックダウンが実施されない場合、これらの欠陥の悪用に成功した攻撃者により、サーバ全体の侵害/データ流出/AI パイプライン操作などにつながる可能性がある。

Continue reading “Flowise の 6件の脆弱性:AI Workflow サーバ上での RCE の恐れ”

NuGet.org API キーの有効期間が短縮:Microsoft が推進するソフトウェア・サプライチェーン強化策

Microsoft Strengthens NuGet Supply Chain Security By Reducing API Key Lifetime

2026/08/04 CyberSecurityNews — Microsoft が公表したのは、NuGet.org API キーの有効期間の短縮によりサプライチェーン・セキュリティを強化し、悪意のある .NET パッケージの公開時に盗み出された認証情報が悪用されるリスクを低減しようとする取り組みである。2026年8月17日以降、新規作成される NuGet.org API キーの最大有効期間は 30日に短縮され、これにより、このプラットフォームでは有効期間が 365日の API キーを公開者が作成できなくなる。さらに、2026年8月17日以前に作成されたすべての API キーは、11月1日に期限切れとなる。

Continue reading “NuGet.org API キーの有効期間が短縮:Microsoft が推進するソフトウェア・サプライチェーン強化策”

Gitea の深刻な脆弱性 CVE-2026-59774 が FIX::サーバー上のファイル読み取りとコード実行の恐れ

Critical Gitea Flaw Lets Unauthenticated Attackers Read Server Files and Execute Code

2026/08/04 gbhackers — Gitea に存在する重大な脆弱性が確認された。この脆弱性を悪用する未認証のリモート攻撃者は、脆弱なサーバー上の任意ファイルを読み取り、リモート・コード実行 (RCE) へ向けて権限を昇格させる可能性がある。この脆弱性 CVE-2026-59774 (GHSA-6v53-hr58-556r) は、Gitea バージョン v1.22.1 〜 v1.27.0 に影響を及ぼし、CVSS 9.8 が割り当てられているほか、攻撃条件はネットワーク経由/低複雑性/権限不要/ユーザー操作不要と評価されている。

Continue reading “Gitea の深刻な脆弱性 CVE-2026-59774 が FIX::サーバー上のファイル読み取りとコード実行の恐れ”

CISA KEV 警告 26/08/04:Apache Tomcat の脆弱性 CVE-2026-34486 を登録

CISA Warns of Apache Tomcat Encryption Vulnerability Actively Exploited in Attacks

2026/08/04 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、高深刻度の Apache Tomcat の脆弱性 CVE-2026-34486Known Exploited Vulnerabilities (KEV) カタログに追加し、この脆弱性がアクティブに悪用されていると述べ、2026年8月7日までにベンダーの緩和策を適用するよう、連邦政府機関に指示した。

Continue reading “CISA KEV 警告 26/08/04:Apache Tomcat の脆弱性 CVE-2026-34486 を登録”

Apache NiFi の 4件の脆弱性が FIX:コンフィグ設定の改竄やサービス拒否状態の恐れ

Apache NiFi Vulnerabilities Enable Authorization Bypass Attacks

2026/08/04 CyberSecurityNews — Apache が公表したのは、NiFi Web API と Parameter Context の認可制御に影響を及ぼす、4 件の脆弱性に関する情報である。これらの脆弱性は Apache NiFi バージョン 1.5.0 〜 2.10.0 に影響を及ぼし、NiFi プロセッサや関連コンポーネントにより再利用される設定値を保存する、Parameter Contexts に、特に深刻な問題が存在する。

Continue reading “Apache NiFi の 4件の脆弱性が FIX:コンフィグ設定の改竄やサービス拒否状態の恐れ”

AI エージェントによるビジネス・メール侵害:Barracuda が PoC を提供

Barracuda Networks Shows How AI Agents Can Compromise Business Email

2026/08/04 SecurityBoulevard —Barracuda Networks が公表したのは、Microsoft Copilot 形式の人工知能 (AI) アシスタントを介して、メール・システムを侵害する PoC である。これは、機密性の高い情報へのアクセスを可能にするだけでなく、不審に思われることなくメッセージを作成し、別の標的へ送信することも可能にするものである。

Continue reading “AI エージェントによるビジネス・メール侵害:Barracuda が PoC を提供”

Adobe Campaign Classic の複数の脆弱性が FIX:RCE や SQLi の恐れ

Critical Adobe Campaign Classic Vulnerabilities Enables Arbitrary Code Execution

2026/08/04 CyberSecurityNews — Adobe が発行した、Adobe Campaign Classic に対する重大なセキュリティ更新により、脆弱なシステム上で任意のコード実行を可能にする複数の欠陥が修正された。この 2026年8月3日に公開された更新は、APSB26-120 として追跡されており、Adobe の最高優先度評価である 1 が付与されている。

Continue reading “Adobe Campaign Classic の複数の脆弱性が FIX:RCE や SQLi の恐れ”

cPanel のデータベース権限昇格の脆弱性 CVE-2026-58048 が FIX:悪意の DB コマンド実行の恐れ

cPanel Database Privilege Escalation Flaw Enables Full Administrative Access

2026/08/04 gbhackers — cPanel & WHM のデータベース管理機能に存在する、深刻な権限昇格の脆弱性 CVE-2026-58048 が明らかにされた。この脆弱性を悪用する認証済みの cPanel ユーザーは、完全な管理者権限により任意のデータベース・コマンドを実行できる。

Continue reading “cPanel のデータベース権限昇格の脆弱性 CVE-2026-58048 が FIX:悪意の DB コマンド実行の恐れ”

Check Point の脆弱性 CVE-2026-18574 が FIX:Security Management の完全侵害に至る恐れ

Check Point Authentication Bypass Flaw Enables Full Compromise of Security Management System

2026/08/04 CyberSecurityNews — Check Point が公表したのは、高深刻度の認証バイパス脆弱性 CVE-2026-18574 に対するセキュリティ更新のリリースであり、脆弱な Security Management 環境が完全に侵害される可能性があると警告している。この脆弱性は、Check Point の Security Management Server/Multi-Domain Security Management Server デプロイメントに存在し、複数のリリースに対して影響を及ぼすものである。

Continue reading “Check Point の脆弱性 CVE-2026-18574 が FIX:Security Management の完全侵害に至る恐れ”

N-able の脆弱性 CVE-2026-18577/18556 が FIX:実環境での悪用を確認

N-able warns of N-central auth bypass flaw exploited in attacks

2026/08/03 BleepingComputer — N-able が警告するのは、ホステッド/オンプレミス N-central サーバの認証バイパスの脆弱性 CVE-2026-18577 が、ハッカーにより悪用されている状況である。2026年8月2日に同社は、hotfix 2026.3.1.7 をリリースし、このセキュリティ問題に対処した。この脆弱性は、N-central バージョン 2026.3.1 未満に影響を及ぼす。

Continue reading “N-able の脆弱性 CVE-2026-18577/18556 が FIX:実環境での悪用を確認”

AI はサイバー攻撃における武器であり標的である:2026年上半期の侵害を分析 – CrowdStrike

Report: AI Has Become Both Weapon and Target in Modern Cyberattacks

2026/08/03 SecurityBoulevard — AI は、もはやサイバー犯罪者の作業効率を高めるだけの存在ではない。CrowdStrike の 2026 Threat Hunting Report によると、攻撃ツールであり標的でもある AI は、サイバー作戦の中心的な推進力となるだけではなく、新たな脅威への対応に要する組織の時間を短縮する触媒としても機能している。

Continue reading “AI はサイバー攻撃における武器であり標的である:2026年上半期の侵害を分析 – CrowdStrike”

SonicWall SMA アプライアンスの脆弱性 CVE-2026-15409/15410:ゼロ・クリックによる Root 権限侵害の恐れ

Internet-Facing SonicWall SMA Appliances Face Zero-Click Root Compromise

2026/08/03 CyberSecurityNews — SonicWall Secure Mobile Access (SMA) の 2 つの脆弱性 CVE-2026-15409/CVE-2026-15410 を組み合わせることで、完全な VPN ゲートウェイ制御へ至る攻撃経路が成立しており、インターネットに面したアプライアンスに深刻な脅威が生じている。このキャンペーンを展開する攻撃者は、パスワード/セッション/ユーザー操作を必要とせずに、単純な Web リクエストを送信することで root レベルのアクセスへと移行できる。この活動は、脆弱性の公開開示前に始まり、通常は制限されている内部サービスへ到達している。

Continue reading “SonicWall SMA アプライアンスの脆弱性 CVE-2026-15409/15410:ゼロ・クリックによる Root 権限侵害の恐れ”

Ruby on Rails Active Storage の脆弱性 CVE-2026-66066:Metasploit モジュールが登場

Metasploit Exploit Targets Critical Ruby on Rails Active Storage RCE Flaw

2026/08/03 gbhackers — Ruby on Rails の Active Storage に存在する、深刻な脆弱性 CVE-2026-66066 に対する新たな Metasploit Framework モジュールがレビューのために提供された。それにより、Vips 画像処理バックエンドを利用するアプリケーションでのセキュリティ・リスクが高まっている。提案されたモジュールは “exploit/multi/http/rails_activestorage_vips_rce” であり、コントリビューターである jburgess-r7 により、Rapid7 Metasploit Framework の pull request #21733 に導入されている。現時点で、この pull request は未処理の状況であり、Metasploit Framework の main ブランチにはマージされていない。

Continue reading “Ruby on Rails Active Storage の脆弱性 CVE-2026-66066:Metasploit モジュールが登場”

Hugging Face diffusers に複数の脆弱性:悪意の AI モデルによる RCEの恐れ

Hugging Face Diffusers Vulnerabilities Enable Remote Code Execution Through Malicious AI Models

2026/08/03 CyberSecurityNews — Hugging Face の diffusers ライブラリに存在する深刻な脆弱性により、悪意のモデル・リポジトリを読み込んだ任意のマシン上で、任意のコードが検知されることなく実行される恐れがある。これらの脆弱性を悪用する攻撃者は、カスタム・パイプラインの読み込みプロセス中に未レビューのコードの実行を防ぐために設計されたセキュリティ対策である trust_remote_code をバイパスできる。それにより、Hugging Face を基盤インフラとして扱うようになった AI エコシステムにとって、深刻な懸念材料が生じている。

Continue reading “Hugging Face diffusers に複数の脆弱性:悪意の AI モデルによる RCEの恐れ”

TP-Link TL-WR940N ルーターの脆弱性 CVE-2026-12935 が FIX:未認証 RCE の可能性

TP-Link TL-WR940N Router Flaw Lets Unauthenticated Attackers Execute Code Remotely

2026/08/03 gbhackers — TP-Link が発表したのは、同社の TL-WR940N v6 ワイヤレス・ルーターに存在する高深刻度のセキュリティ脆弱性に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、任意のコード実行を介して、影響を受けるデバイスを完全に制御する可能性がある。この脆弱性 CVE-2026-12935 の CVSS v4.0 スコアは 8.7 であり、深刻度 High に分類されている。

Continue reading “TP-Link TL-WR940N ルーターの脆弱性 CVE-2026-12935 が FIX:未認証 RCE の可能性”

Rails の脆弱性 CVE-2026-66066:Active Storage RCE を実証する PoC

Public PoC Released for Critical Rails Active Storage RCE Vulnerability

2026/08/03 CyberSecurityNews — Ruby on Rails の深刻な脆弱性に対してリリースされた PoC により、クラウドデータ侵害に関する新たな懸念が高まっている。特に、Amazon Web Services (AWS) 上で顧客向けプラットフォームをホストしている企業にとって深刻な状況が生じている。この脆弱性 CVE-2026-66066 は KindaRails2Shell とも呼ばれており、libvips 画像処理ライブラリを介して信頼できないユーザーからのアップロードを受け付ける Active Storage デプロイメントに影響を及ぼす。

Continue reading “Rails の脆弱性 CVE-2026-66066:Active Storage RCE を実証する PoC”

CyberStrike という AI 搭載型セキュリティ・プラットフォーム:ペネトレーション・テストを自動化

CyberStrike – AI-Powered Security Platform for Automated Penetration Testing

2026/07/31 CyberSecurityNews — CyberStrike と呼ばれる新たなオープンソース・プロジェクトが、攻撃的セキュリティ向けに特化して構築された AI エージェントとして位置付けられている。このプロジェクトは、既存の Claude/GPT などの LLM サブスクリプションを、自律型レッドチーム・オペレータとして利用できるようにするものだ。

Continue reading “CyberStrike という AI 搭載型セキュリティ・プラットフォーム:ペネトレーション・テストを自動化”

AI ガードレールの破綻:暴走するモデルが示唆するフロンティア・ラボの転換点

When AI Guardrails Fail: Rogue Model Breaches Signal a Critical Turn for Frontier Labs

2026/07/31 SecurityBoulevard —

OpenAI が公表したのは、実験モデルが隔離されたテスト環境から脱出し、AI プラットフォームである Hugging Face のサーバを侵害した事例である。その公表から数日後の 7月30日に、競合する Anthropic が明らかにしたのは、驚くほど類似した侵害である。141,000 件を超える評価実行をレビューした Anthropic は、自社の Claude モデルが内部セキュリティ・テスト中に 3 つの外部組織を侵害していたことを発見した。

Continue reading “AI ガードレールの破綻:暴走するモデルが示唆するフロンティア・ラボの転換点”

Google の Security AI Agent 群:Chrome 149/150 において 1,072 件ものバグの発見・修正を支援

Google Uses AI Agents to Find and Fix 1,072 Chrome Security Vulnerabilities

2026/07/31 CyberSecurityNews — Google は、Chrome のセキュリティ・ライフサイクル全体において人工知能 (AI) エージェントの利用を拡大し、Chrome 149/150 において 1,072 件ものバグの発見・修正した。その目的は、ソースコード上の弱点を特定し、パッチをテストし、ユーザーに対するセキュリティ更新を加速することにある。現在の AI システムが、ファジングなどの限定的なタスクを支援するだけではなく、広範な Chromium コードベース全体での脆弱性の発見を支援していると、Chrome Security チームは述べている。

Continue reading “Google の Security AI Agent 群:Chrome 149/150 において 1,072 件ものバグの発見・修正を支援”

Adobe Campaign の深刻な脆弱性 CVE-2026-48449/48448 が FIX:RCE と SQLi の恐れ

Critical Adobe Campaign Flaw Lets Attackers Execute Arbitrary Code

2026/07/31 gbhackers — Adobe が公表したのは、Adobe Campaign Classic の高深刻度の脆弱性 CVE-2026-48449/CVE-2026-48448 に対処する、重要なセキュリティ・アップデートのリリースである。これらの脆弱性を悪用する攻撃者は、任意のコードを実行し、ファイル・システムを不正に読み取ることで、機密性の高いデータにアクセスする可能性がある。このアドバイザリ APSB26-114 は 2026年7月29日に公開され、パッチ適用の緊急性が最も高いレベルである優先度評価 1 を示している。

Continue reading “Adobe Campaign の深刻な脆弱性 CVE-2026-48449/48448 が FIX:RCE と SQLi の恐れ”

DeepSeek 搭載の Hermes Agent が脆弱性を評価:AI 主導の攻撃キャンペーンの実態とは?

DeepSeek-Powered Hermes Agent Launches Autonomous Cyberattacks Against Exposed Servers

2026/07/31 CyberSecurityNews — 中国語を使用する脅威アクターが開始した攻撃では、AI 駆動型のエージェントを悪用してインターネットに公開された脆弱なサーバを検索しており、人間による直接的な介入をほとんど必要としない。このキャンペーンは、標的の発見から公開エクスプロイトのテストまでが、自動化ツールによる単一のワークフロー内で実行できることを示している。これは、AI を利用した攻撃活動が、単なる個別作業の自動化に留まらない段階に達している状況である。

Continue reading “DeepSeek 搭載の Hermes Agent が脆弱性を評価:AI 主導の攻撃キャンペーンの実態とは?”

JetBrains TeamCity の脆弱性 CVE-2026-63077:CI/CD 環境での RCE の恐れ

Critical JetBrains TeamCity Flaw Enables Unauthenticated Remote Code Execution

2026/07/31 gbhackers — JetBrains が公表したのは、TeamCity On-Premises に存在し、すべてのサポート対象バージョンに影響を及ぼす、深刻なセキュリティ脆弱性 CVE-2026-63077 に関する情報である。この脆弱性を悪用するネットワーク・アクセス権を持つ攻撃者は、認証チェックを回避して、TeamCity サーバ・プロセスの権限で任意のオペレーティング・システム・コマンドを実行できる。このため、影響を受けるサーバ上での認証不要のリモート・コード実行 (RCE) が可能となり、HTTP(S) 経由で公開されている CI/CD 環境にとって深刻なリスクが生じる。

Continue reading “JetBrains TeamCity の脆弱性 CVE-2026-63077:CI/CD 環境での RCE の恐れ”

Keycloak の脆弱性 CVE-2026-17059 が FIX:Admin 境界の破綻とユーザー情報の露出

Keycloak Vulnerability Exposes User Names and Email Addresses Across Admin Boundaries

2026/07/31 CyberSecurityNews — Keycloak が対処した脆弱性は、制限付き管理者に対して、許可された範囲外のユーザーに属するユーザー名/メールアドレスなどの、プロファイル情報へのアクセスを許すものである。この脆弱性 CVE-2026-17059 は、Keycloak Admin REST API に影響を及ぼすものであり、アクセス制御の破綻を招く可能性がある。発見したのは、Orionexe として知られる Escape の研究者 Enzo Mongin である。

Continue reading “Keycloak の脆弱性 CVE-2026-17059 が FIX:Admin 境界の破綻とユーザー情報の露出”

SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ

Critical SolarWinds Web Help Desk Flaw Lets Attackers Bypass SAML Authentication

2026/07/31 gbhackers — SolarWinds が公表したのは、深刻な認証バイパスの脆弱性に対処する、Web Help Desk (WHD) バージョン 2026.2.1 のリリースである。この欠陥を突く脅威アクターは、SAML ベースのシングルサインオン (SSO) 実装における弱点を悪用し、影響を受けるシステムへの不正アクセスを引き起こす可能性がある。この脆弱性 CVE-2026-28323 (CVSS 9.8) は、SAML 2.0 認証が有効化されているデプロイメントに影響を及ぼすものであり、認証制御をバイパスした脅威アクターが、正規ユーザーになりすます可能性がある。

Continue reading “SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ”