OpenAI Unveils Ultrafast Mode in GPT‑5.6 Sol That Works 14× Faster Than Standard Mode
2026/08/14 CyberSecurityNews — OpenAI が導入した Ultrafast は、GPT-5.6 Sol 向けの新しいサービス・プランであり、標準処理と比べて最大 14倍の高速化を達成している。この機能は OpenAI API で先行して提供され、現在は一部の顧客を対象とした限定プレビューとして提供されている。Ultrafast は Cerebras のインフラを利用し、1 秒あたり最大 750 個の出力トークンを生成でき、長文の応答生成/大規模な入力の分析/複数段階の推論処理に要する時間を大幅に短縮できる。
GeoServer のゼロデイ脆弱性 CVE-N/A の悪用を観測:SQLi による RCE の可能性
GeoServer Zero-Day Targeted in Active Exploitation Attempts, Can Lead to RCE
2026/08/13 TheHackerNews —
GeoServer で新たに公表されたゼロデイ脆弱性 CVE-N/A に対して、活発な悪用試行が確認されていると watchTowr が報告している。このオープンソース・プラットフォームには、SQL インジェクションの脆弱性が存在するものの、CVE はまだ採番されておらず、リモート・コード実行 (RCE) につながる可能性がある。当時はこの脆弱性に対するパッチも公開されていなかった。
Continue reading “GeoServer のゼロデイ脆弱性 CVE-N/A の悪用を観測:SQLi による RCE の可能性”Microsoft SharePoint の脆弱性 CVE-2026-55040:PoC のリリースと攻撃の観測
Hackers Actively Exploiting Microsoft SharePoint Vulnerability Following PoC Release
2026/08/13 CyberSecurityNews —
Microsoft SharePoint の新たな認証回避の脆弱性について Rapid7 が技術的な分析と PoC 攻撃コードを公開してから数時間後、インターネットに公開されたサーバに対する攻撃が開始された。この重大な脆弱性 CVE-2026-55040 (CVSS 9.1) を悪用する未認証のリモート攻撃者は、パスワードやセッション・クッキーを必要とせずに、有効な認証トークンを偽造することで、管理者などの SharePoint ユーザーになりすます可能性がある。
Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040:PoC のリリースと攻撃の観測”Microsoft Exchange の複数の脆弱性が FIX:RCE/DoS/権限昇格などの恐れ
Microsoft Exchange Server Vulnerabilities Allow DoS, Privilege Escalation, and RCE
2026/08/13 gbhackers —
Microsoft がリリースしたセキュリティ・アップデートにより、Exchange Server に存在する 6 件の脆弱性が修正され、これらはリモート・コード実行 (RCE)/権限昇格/サービス拒否 (DoS)/スプーフィング/セキュリティ機能の回避につながる可能性がある。一連の脆弱性は、2026年8月11日の月例セキュリティ更新で公表されたが、CVE-2026-62913 については翌日に情報が更新されている。
Continue reading “Microsoft Exchange の複数の脆弱性が FIX:RCE/DoS/権限昇格などの恐れ”Adobe Commerce の深刻な脆弱性 CVE-2026-71362 などが FIX:権限昇格や XSS の恐れ
Critical Adobe Commerce Flaw Lets Unauthenticated Attackers Escalate Privileges
2026/08/13 gbhackers — Adobe が公表したのは、Commerce/Commerce B2B/Magento Open Source 向けにリリースした、複数の深刻な脆弱性に対処するセキュリティ・アップデートである。最も深刻な脆弱性 CVE-2026-71362 (CVSS:9.1) は、権限昇格の脆弱性であり、認証なしで悪用できる。この脆弱性は不適切な認可制御に起因し、攻撃者が悪用することで、脆弱な E コマース環境におけるセキュリティ対策の回避/任意コードの実行/権限昇格などにつながると Adobe は警告している。
Fortinet の複数の脆弱性が FIX:FortiWeb/FortiManager/FortiClient などに認証回避の恐れ
Fortinet Patches Multiple Authentication Vulnerabilities in FortiWeb, FortiManager, and FortiClient
2026/08/13 CyberSecurityNews — Fortinet が公開したのは、FortiWeb/FortiManager/FortiClient に存在する認証関連の脆弱性群を修正するものであり、影響を受けるシステムを管理する管理者に対して、迅速な修正プログラムの適用が推奨されている。
一連の脆弱性の中で最も深刻な脆弱性である CVE-2026-26035 (CVSS:8.8) は、FortiWeb のログイン機構に存在するものであり、特定の設定が有効な環境で容易に悪用される可能性がある。Fortinet のアドバイザリによると、この欠陥は不適切な認証 (CWE-287) の問題であり、FortiWeb の管理者アカウントが Remote RADIUS Type 認証を使用するよう設定され、ワイルドカード設定が有効化されている場合に発生する。
Continue reading “Fortinet の複数の脆弱性が FIX:FortiWeb/FortiManager/FortiClient などに認証回避の恐れ”CISA KEV 警告 26/08/11:Windows の脆弱性 CVE-2026-68820 を KEV に登録
CISA Adds Actively Exploited Windows WinSock Vulnerability to KEV Catalog
2026/08/13 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が、Microsoft Windows に存在する深刻な脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、8月11日の月例セキュリティ更新で対処された脆弱性 CVE-2026-68820 が、実際の攻撃で悪用されていると警告している。この脆弱性は、Windows Ancillary Function Driver for WinSock に影響を及ぼし、正規のローカル権限を持つ攻撃者に対して、脆弱なシステム上での権限昇格を許す可能性がある。
Cisco Firewall のゼロデイ脆弱性 CVE-2026-20349 が FIX:DoS 状態を引き起こす悪用を確認
Cisco Firewall 0-Day Vulnerability Exploited in the Wild to Trigger DoS Condition
2026/08/13 CyberSecurityNews — Cisco Firewall の VPN スタックに存在する新たなゼロデイ脆弱性 CVE-2026-20349 について活発な悪用が確認されており、これらのエッジ・ネットワーク機器を管理するセキュリティ・チームには、優先度の高いパッチ適用が求められている。この脆弱性は、Cisco の Secure Firewall Adaptive Security Appliance (ASA) Software/Secure Firewall Threat Defense (FTD) Software の Remote Access SSL VPN サービスに影響を及ぼし、デバイスを予期せずリロードさせることで、リモート・アクセスや関連するネットワーク通信が停止する可能性がある。
Wireshark 4.6.8 がリリース:28 件の脆弱性に対処、不正なプロトコル解析時のクラッシュなどを修正
Wireshark 4.6.8 Released to Patch 28 Security Vulnerabilities
2026/08/13 gbhackers — Wireshark 4.6.8 のリリースにおいて、特別に細工されたトラフィックやキャプチャ・ファイルをネットワーク・プロトコル解析ツールが処理する際に生じる、複数のセキュリティ脆弱性に対処した。具体的には、クラッシュ/異常終了/メモリ安全性の問題/サービス拒否 (DoS) などにつながる 28 件の脆弱性が修正されている。信頼できないパケット・キャプチャを頻繁に扱うセキュリティ・アナリスト/インシデント・レスポンス担当者/ネットワーク管理者/研究者や、診断トレースの分析や複雑なプロトコル・トラフィックの検査を行うユーザーにとって、このアップデートは特に重要なものとなる。
WordPress の脆弱性 CVE-2026-65640 が FIX:Imagick と Ghostscript に関連する RCE の恐れ
WordPress Imagick RCE Vulnerability Allows Authors to Execute Code via Malicious PNG File
2026/08/13 CyberSecurityNews — WordPress がリリースしたバージョン 7.0.4 は、Imagick エクステンションおよび Ghostscript を用いて画像を処理するサイトに影響を及ぼす、リモート・コード実行 (RCE) 脆弱性に対するセキュリティ・アップデートである。WordPress のセキュリティ・チームが、サイト所有者に促しているのは、速やかなアップデートである。このアップデートは、ダッシュボードの更新画面からの実行もしくは、WordPress.org からのリリースのダウンロードで対応可能である。自動バックグラウンド・アップデートを有効にしているサイトでは、すでにパッチの配信が開始されているはずである。
CISA KEV 警告 26/08/11:Metabase SQLi の脆弱性 CVE-2026-72898 を登録
CISA Warns Critical Metabase SQL Injection Flaw Lets Unauthenticated Attackers Gain Admin Access
2026/08/13 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が、Metabase に存在する深刻な SQL インジェクション脆弱性 CVE-2026-72898 を Known Exploited Vulnerabilities (KEV:既知の悪用脆弱性) カタログに追加した。この欠陥を悪用する未認証のリモート攻撃者は、脆弱なアプリケーション・インスタンスに対して管理者権限を取得する可能性がある。この脆弱性は、2026年8月11日に KEV カタログへ追加され、Federal Civilian Executive Branch (FCEB:連邦政府民間行政機関) に対しては、2026年8月14日までの対処が求められている。
トランプ政権のサイバー戦略:民間企業との連携と敵対勢力への攻撃的防御へのシフト
Trump Enlists Private Sector to Launch Cyber Operations Against Foreign Criminal Networks
2026/08/13 SecurityBoulevard — トランプ大統領が、サイバー戦略の転換を打ち出した。2026年8月12日 (水) に署名した国家安全保障大統領覚書により、民間企業と連携する連邦法執行機関が、外国で活動する国際犯罪組織 (TCO:Transnational Criminal Organizations) に対してサイバー作戦を実行することが認められた。この命令は、Department of Homeland Security (DHS)/Department of Justice (DOJ) を通じて指示されるものであり、Homeland Security Task Force の National Coordination Center (NCC) が共同プログラムを監督することになる。
VMware vCenter の脆弱性 CVE-2026-59310:リバース SSH ツールの悪用を 47カ国で観測
Hackers Exploit Critical VMware vCenter Flaw to Deploy Reverse SSH Across 47 Countries
2026/08/12 gbhackers — VMware vCenter の深刻な脆弱性 CVE-2026-59310 を悪用する活発なキャンペーンにより、47カ国にわたる 361 個の IP アドレスが影響を受けたことを研究者が観測している。このキャンペーンは、脆弱性の一般公開から数日以内に開始されたと報告されている。侵害したインフラへのリモート・アクセスを維持するために、脅威アクターたちはリバース SSH ツールを使用している。
Continue reading “VMware vCenter の脆弱性 CVE-2026-59310:リバース SSH ツールの悪用を 47カ国で観測”Adobe ColdFusion の深刻な脆弱性群が FIX:任意コードの実行などの恐れ
Critical Adobe ColdFusion Vulnerabilities Allow Attackers to Execute Arbitrary Code
2026/08/12 CyberSecurityNews — Adobe が ColdFusion 2025/ColdFusion 2023 向けに、複数の深刻な脆弱性に対処するセキュリティ・アップデートを公開した。これらの脆弱性を悪用する脅威アクターは、任意コードの実行/セキュリティ制御の回避/権限昇格/機密性の高いメモリの露出/アプリケーションの可用性阻害などを引き起こす可能性がある。エンタープライズの Web インフラ全体に対して、一連の脆弱性が影響を及ぼす可能性があるため、今回のアップデート・サイクルは緊急と位置付けられている。
Continue reading “Adobe ColdFusion の深刻な脆弱性群が FIX:任意コードの実行などの恐れ”Google Chrome 151 のアップデート:深刻度 High の 5件の UAF 脆弱性に対処
Google Chrome 151 Update Fixes 5 High-Severity Use-After-Free Vulnerabilities
2026/08/12 gbhackers — Google がリリースしたのは、Windows/macOS 向け Chrome バージョン 151.0.7922.137/138 と、Linux 向けバージョン 151.0.7922.137 である。このアップデートでは、V8/TabStrip/Extensions/HTML/Blink など、Chrome の各種コンポーネントに影響を及ぼす、深刻度 High の 5 件の UAF (use-after-free:解放後使用) 脆弱性が修正された。
Continue reading “Google Chrome 151 のアップデート:深刻度 High の 5件の UAF 脆弱性に対処”Palo Alto の 2026/08 アップデート:PAN-OS/GlobalProtect/Prisma Access の脆弱性 11件を FIX
Palo Alto Networks Patches 11 New Vulnerabilities Across PAN-OS, GlobalProtect, and Prisma Access
2026/08/12 CyberSecurityNews —
2026年8月12日の Palo Alto Networks セキュリティ・アドバイザリでは、PAN-OS/GlobalProtect App/Prisma Access Agent/Prisma Browser に影響を及ぼす 10 件の新たな脆弱性と、月例の Chromium アップデート・ロールアップが公表された。今回のパッチにより修正されたのは、情報漏洩/ローカル権限昇格/バッファ・オーバーフロー/サーティフィケート検証回避/改ざん防止機能の回避などに関する欠陥である。なお、今回のリリース・サイクルで新たに公表された問題には、Critical の深刻度へ達するものはなく、CVSS スコアは Low の 1.1 〜 Moderate の 7.2 に分布している。
Continue reading “Palo Alto の 2026/08 アップデート:PAN-OS/GlobalProtect/Prisma Access の脆弱性 11件を FIX”Docker の脆弱性 CopyEscape CVE-2026-17106 が FIX:ホスト・ファイルの上書きとコード実行の恐れ
Docker CopyEscape Vulnerability Enables Host File Overwrite and Root Code Execution
2026/08/12 gbhackers — Docker に存在する、深刻な脆弱性 CVE-2026-17106 は CopyEscape と呼ばれている。広く利用されている docker cp コマンドを使用する際に、この脆弱性により、悪意のあるコンテナからホスト・システム上のファイルの上書きが可能になる。ローカル・ユーザーの権限でコードが実行され、昇格された権限でコピー操作が実行される Linux システムでは、この欠陥により root 権限でのコード実行が引き起こされる可能性もある。
ダークマーケットに溢れる 28億6,000万件の認証情報:それらの価値の変遷を追跡する
2.86 Billion Credentials Flood Criminal Markets as Enterprise Access Moves Upmarket
2026/08/12 CyberSecurityNews — 盗まれた大量のログイン・データが出回る犯罪市場では、ほとんど無価値に近い価格で、それらが販売されているという。その一方で、大企業への侵入が可能と確認されたアクセスは、はるかに高値で取引されており、アンダーグラウンド経済の構造を変化させている。この格差を生み出しているのがインフォスティーラーである。フィッシングへの誘導/偽のアップデート/海賊版ダウンロード/悪意の添付ファイルなどを介して被害者へ到達したインフォスティーラーにより、ブラウザのパスワード/クッキー/データなどが収集される。
Microsoft SharePoint の脆弱性 CVE-2026-63520:Pwn2Own プロジェクトの過程で RCE を実証
Microsoft SharePoint RCE Vulnerability Lets Remote Attackers Execute Code
2026/08/12 gbhackers — Microsoft SharePoint Server の脆弱性 CVE-2026-63520 (CVSS 8.1) を悪用する攻撃者は、影響を受けるシステム上で任意のリモート・コード実行を可能にする。この脆弱性の影響が及ぶ範囲は、サポート対象の Microsoft SharePoint の各バージョンに加えて、Project Server/Office Web Apps Server の一部のデプロイメントとなる。エンタープライズ環境における SharePoint の広範な攻撃対象領域に焦点を当てた Rapid7 Labs のゼロデイ調査の過程で、新たな攻撃チェーンの問題が発見された。
Microsoft Outlook の脆弱性 CVE-2026-70329:強力なフィッシング手段となる恐れ
Microsoft Outlook Vulnerability Allows Attackers to Execute Malicious Code Remotely
2026/08/12 CyberSecurityNews — Microsoft が 2026年8月の Patch Tuesday の一環として公表したのは、Outlook に存在する新たなリモート・コード実行 (RCE) の脆弱性 CVE-2026-70329 (CVSS:8.8 High) である。この脆弱性は Microsoft Office Outlook の整数オーバーフローおよびラップアラウンドの欠陥に起因する。Microsoft のアドバイザリによると、この脆弱性を悪用する権限を持たない攻撃者は、ネットワーク経由で任意のコード実行に至る可能性があるため、サポート対象の Outlook または Office の各バージョンを運用する組織にとって、この更新プログラムの適用は優先事項となる。
Zoom の 4件の脆弱性が FIX:20回のプロンプトで達成された AI エクスプロイトとは?
Zoom Flaw Exploited with Only 20 Prompts in Less Than 24 Hours
2026/08/11 SecurityBoulevard — Zoom の脆弱性を悪用する攻撃者は、任意のミーティングのホストや参加により、参加者のデバイスを制御する可能性がある。それにより、データの窃取/マイクやカメラを介した被害者の監視/悪意のあるコードの展開などが可能になる。この脆弱性が一度悪用されると、多数の参加者がいる Zoom ミーティングでは、それぞれの参加者が被害者になり得るため、攻撃者が多数の標的が存在する環境に潜り込むことになる。A Security の上級脆弱性研究員である Idan Levcovich は、この脆弱性を “Zoomsday” と命名した。
Rancher の深刻な脆弱性 CVE-2026-44945 が FIX:全クラスターの Admin 権限奪取に至る恐れ
Critical Rancher Flaw Lets Authenticated Users Gain Full Admin Access to All Managed Clusters
2026/08/11 gbhackers — SUSE Rancher に存在する深刻な権限昇格の脆弱性を悪用する低権限の認証済みユーザーは、Rancher 管理プレーンおよび同プレーンにより管理される下流 Kubernetes クラスターの管理制御を取得する可能性がある。この脆弱性 CVE-2026-44945 (CVSS:9.1 Critical) は、Rancher 2.11.0〜2.11.15/2.12.0〜2.12.11/2.13.0〜2.13.7/2.14.0〜2.14.1 に影響を及ぼす。すでに Rancher は、2.11.16/2.12.12/2.13.8/2.14.4 をリリースしてこの問題を修正しており、GitHub では GHSA-v584-7w32-jwpq として公開されている。
SonicWall SMA1000 の脆弱性 CVE-2026-15409:ランサムウェアによる悪用を CISA が警告
CISA Warns SonicWall SMA1000 Flaws Are Exploited in Ransomware Attacks
2026/08/11 gbhackers — SonicWall SMA1000 に存在する深刻な脆弱性 CVE-2026-15409 (CVSS:10.0) がランサムウェア・キャンペーンで悪用されたと、CISA が警告を発している。この脆弱性は、SonicWall SMA1000 アプライアンスの Workplace インターフェースで発見されたサーバーサイド・リクエスト・フォージェリ (SSRF) の欠陥であり、これを悪用するリモート攻撃者は、認証を必要とすることなく、内部/外部の任意の場所へリクエストを送信できるようになる。
SAP Security Patch Day 2026年8月:各種製品における 31件の脆弱性に対応
Critical SAP Vulnerabilities Let Attackers Inject Malicious Code and Corrupt Memory
2026/08/11 CyberSecurityNews — SAP の 2026年8月 Security Patch Day で提供されたのは、28 件の新規セキュリティ・ノートと 1 件の GitHub セキュリティ・アドバイザリへの対応に加え、以前にリリースされた 2 件のノートの更新も含む、かなり大規模な修正である。この 2026年8月11日にリリースされたパッチ群は、広く展開されているエンタープライズ・プラットフォーム全体に及ぶものであり、未認証の攻撃者によるコード注入/メモリ破損/権限昇格を可能にし得る、複数の重大な深刻度の欠陥に対処するものである。
Continue reading “SAP Security Patch Day 2026年8月:各種製品における 31件の脆弱性に対応”Ivanti Endpoint Manager の 3件の脆弱性が FIX:エージェント・サービスのクラッシュなどの恐れ
Ivanti Endpoint Manager Vulnerabilities Let Remote Attackers Crash Agent Service
2026/08/11 CyberSecurityNews — Ivanti が発行した Ivanti Endpoint Manager (EPM) に関するセキュリティ・アドバイザリにおいて、3 件の深刻な脆弱性が開示された。これらの脆弱性を悪用するリモート攻撃者は、エージェント・サービスのクラッシュ/クラウド・ストレージの設定の乗っ取り/機密性の高いデータベース・認証情報の傍受を可能にする恐れがある。このアドバイザリは 2026年8月11日に公開され、EPM 2024 SU6 以下の展開環境が対象であることから、Ivanti はユーザーに対し、新たにリリースされた 2024 SU7 ビルドへ遅滞なくアップデートするよう強く推奨している。
Continue reading “Ivanti Endpoint Manager の 3件の脆弱性が FIX:エージェント・サービスのクラッシュなどの恐れ”LiteLLM へのサプライチェーン攻撃:2,500 を超える組織と 434,000 件の CI/CD パイプラインに影響の恐れ
LiteLLM Supply Chain Attack Potentially Exposes 2,500 Companies and 434,000 CI/CD Pipelines
2026/08/11 CyberSecurityNews — LiteLLM への侵害が引き起こしたのは、信頼された AI ソフトウェア・コンポーネントがネットワークへの侵入口になり得るという懸念である。このサプライチェーン・インシデントにより、ビルド・システム/クラウド・アカウント/ソース・コードがリスクにさらされたが、悪意のあるリリースが公開されていたのは約 40 分間だけだった。このキャンペーンは、攻撃者が Trivy スキャナのリリース・プロセスを侵害した後に始まり、LiteLLM のビルド・パイプラインがそのツールを検証済みバージョンにロックせずにインストールしていたため、汚染されたコードがビルドに入り込み、PyPI 上に悪意のある LiteLLM パッケージが生成されることになった。
Cisco ClamAV の 7 つの脆弱性が FIX:アンチウイルス・スキャンがクラッシュ
CiscoClamAV Vulnerabilities Let Remote Attackers Crash Antivirus Scanning With Crafted Files
2026/08/11 gbhackers — Cisco が公表したのは、ClamAV に存在する深刻な脆弱性 7 件に関する情報であり、これらの脆弱性を悪用する未認証のリモート攻撃者は、特別に細工されたファイルを送信することでアンチウイルス・スキャンを妨害する可能性がある。これらの脆弱性 CVE-2026-20337/CVE-2026-20338/CVE-2026-20339/CVE-2026-20345/CVE-2026-20346/CVE-2026-20347/CVE-2026-20348 は、CVSS スコア 7.5 が割り当てられている。
OpenAI Astra Model:セキュリティ上の懸念から開発の一部を一時停止
OpenAI Pauses Some Development of Astra Model on Security Concerns
2026/08/11 InfoSecurity — 近日公開予定の Astra について、OpenAI は、そのサイバー能力を Critical と評価した後、いくつかの内部テストを一時停止すると述べた。OpenAI は 8月7日のブログ投稿で、「Astra のテストにより、エージェント型コーディングとサイバー・セキュリティにおける大きな進歩が明らかになった。しかし、当社のリスク管理および安全性ガイドラインである “Preparedness Framework” の条件下で、Critical の能力レベルへの到達を除外できなかった」と述べている。
Microsoft 2026-08 月例アップデート:3 件のゼロデイを含む 400 件の脆弱性に対応
Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days
2026/08/11 BleepingComputer — Microsoft は 2026年8月の Patch Tuesday において、3 件のゼロデイ脆弱性を含む 400 件の脆弱性に対するセキュリティ・アップデートを提供した。今月の Patch Tuesday では 42 件の “Critical” 脆弱性に対処しており、そのうち 37 件はリモートコード実行、5 件は権限昇格となっている。
Continue reading “Microsoft 2026-08 月例アップデート:3 件のゼロデイを含む 400 件の脆弱性に対応”Red Hat ACM の権限昇格の脆弱性 CVE-2026-10090:Cluster-Admin 奪取の恐れ
Red Hat ACM Privilege Escalation Vulnerability Lets Attackers Gain Full Cluster-Admin Access
2026/08/10 CyberSecurityNews — Red Hat が公表したのは、Red Hat Advanced Cluster Management for Kubernetes (ACM) の Application Subscription コントローラに影響を及ぼす、深刻な権限昇格の脆弱性 CVE-2026-10090 (CVSS 9.9:Important) である。ACM ハブ上で名前空間スコープの edit 権限を持つユーザーであれば、この脆弱性を悪用することで完全な cluster-admin 権限まで昇格できる。したがって、低権限の内部関係者による、管理対象クラスター群全体の実質的な制御を攻撃者に許すことになる。
CISA KEV 警告 26/08/07:Progress LoadMaster の脆弱性 CVE-2026-8037 を登録
CISA Flags Progress LoadMaster Command Injection Vulnerability Exploited in the Wild
2026/08/10 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Progress LoadMaster に存在する深刻なコマンド・インジェクションの脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、この脆弱性 CVE-2026-8037 (CVSS:9.6) の実際の悪用の証拠を確認している。この脆弱性を悪用する未認証の攻撃者が脆弱なアプライアンス上で任意のコマンドを実行できることから、Progress LoadMaster の管理サービスをインターネットに公開している組織にとって大きなリスクとなっている。
Continue reading “CISA KEV 警告 26/08/07:Progress LoadMaster の脆弱性 CVE-2026-8037 を登録”Windows WalletService の脆弱性 CVE-2026-49176:権限昇格のための PoC がリリース
Windows WalletService Vulnerability Allows Attackers to Escalate Privileges – PoC Released
2026/08/10 CyberSecurityNews — Microsoft Windows WalletService の脆弱性を悪用するローカルの攻撃者は、SYSTEM 権限を取得し得るため、PoC が公開されたことで、2026年7月のセキュリティ・アップデートを組織に対して迅速に適用することが強く求められている。この脆弱性 CVE-2026-49176 は、WalletService における不適切な権限管理に起因する権限昇格の欠陥である。
WordPress の脆弱性 CVE-N/A:汚染された API レスポンスによるサプライチェーン攻撃
New WordPress Supply Chain Attack Compromises Themes via Poisoned API Response
2026/08/10 CyberSecurityNews — BdThemes 製の WordPress プラグインを標的とするサプライ・チェーン攻撃により、管理者アカウントの乗っ取り/Web シェルの配置/永続的なバックドアなどの攻撃が生じている。複数の人気の BdThemes 製プラグインで使用されるリモートのプロモーション API フィードが攻撃者により汚染されていたことが発見された後、2026年8月7日に Wordfence Threat Intelligence はインシデントについて通知を受けた。
Claude Opus の間接プロンプト・インジェクション耐性:成功率 2% という最高値を記録
Claude Opus 5 Most Resistant to Indirect Prompt Injection Attacks, With Just 2% Success Rate
2026/08/10 gbhackers — Anthropic の Claude Opus 5 は、間接的プロンプト・インジェクション (IPI) 攻撃の攻撃成功率を大幅に低減させ、Gray Swan の IPI ベンチマークにおける 15 回の試行で、成功率を 2% まで引き下げている。この数値は、Claude Opus 4.8 で観測された 5.5% の成功率からの改善を示しており、同社が新たに公開したシステム・カードによると、現時点の Opus 5 は、このカテゴリで評価されたモデルの中で最も堅牢なモデルとなる。
Continue reading “Claude Opus の間接プロンプト・インジェクション耐性:成功率 2% という最高値を記録”Atlassian Rovo のプロンプト・インジェクション:Jira/Confluence/SharePoint からの機密データ流出
Atlassian Rovo Prompt Injection Exfiltrates Jira and Confluence Data Without User Approval
2026/08/10 CyberSecurityNews — Atlassian Rovo におけるワンクリック・プロンプト・インジェクションの脆弱性 RovoBlast は、Jira/Confluence/SharePoint などの接続サービスから機密性の高いエンタープライズ・データを流出させることを、攻撃者に許すものである。この URL ベースの脆弱性が適切に開示された後、Atlassian はサーバー・サイドにおいて対応し、2026年7月8日に修正をデプロイしている。
Claude AI Agent による API 認証の侵害:ジムの予約システムの脆弱性を勝手に悪用
Claude-Powered AI Agent Exploits API Authorization Flaw to Hack Gym Booking System
2026/08/10 gbhackers — Anthropic の Claude を搭載するオーストラリアの AI エージェントが、あるジムの予約プラットフォームにおける認可制御の欠陥を利用したと報じられており、その結果、指定された期間外でのクラス予約や、他ユーザーの予約を明示的な許可なく取り消せる状況が生じた。このインシデントが浮き彫りにするのは、脆弱な API のアクセス制御しか備えていない現実のサービスへのアクセスを、自律性を高める AI エージェントに許可した場合、日常的なオンライン・タスクがサイバーセキュリティ問題に変貌し得るということだ。
Microsoft Teams にセキュリティ検出レポート:組織全体のメッセージを介した脅威を監視
Microsoft to Launch New Security Detection Report in Teams
2026/08/09 CyberSecurityNews — Microsoft は、Teams 管理センターで新たなセキュリティ検出レポートの展開を予定しており、この機能は Microsoft 365 Roadmap ID 560702 として追跡され、これまで分散していた脅威シグナルを単一のダッシュボードに集約することで、管理者に組織全体のメッセージを介した脅威を監視するための待望されていた統合的な監視手段を提供し、セキュリティ・チームが Teams のチャットやチャネルを通じて発生している悪意のあるアクティビティを、はるかに容易に発見・対応できるようにする。
Linux Kernel SCTP の脆弱性 CVE-2026-64564 が FIX:完全な root 権限奪取の恐れ
18-Year-Old Linux Kernel SCTP Vulnerability Lets Attackers Gain Full Root on Host
2026/08/07 CyberSecurityNews — 新たに開示された Linux カーネルの脆弱性 CVE-2026-64564 は、SCTPhantom と名付けられ、これを悪用する攻撃者は、非特権ローカル・アクセスから root 権限へ昇格した上で、コンテナ脱出により基盤ホストを侵害できる。この欠陥は、カーネルの動的アドレス再構成機能に存在する解放後使用 (Use-After-Free) の脆弱性であり、その根本原因は、2007年12月に Linux 2.6.25 へ導入されたコードにまで遡ることから、発見されるまで約 18 年が経過していたことになる。
Metabase の SQLi の脆弱性 CVE-N/A が FIX:顧客インスタンスへのゼロデイ攻撃とデータ窃取
Metabase SQLi zero-day exploited in customer data-theft attacks
2026/08/07 BleepingComputer — Metabase に存在する深刻な SQL インジェクション脆弱性が顧客インスタンスへのゼロデイ攻撃で悪用され、データ窃取が生じており、Framework と Tally の Metabase 環境も影響を受けたことが確認されている。この攻撃について Metabase は 8月6日 (木) にこの問題を公表し、バージョン x.58 以降に影響を及ぼす未知の脆弱性を通じて Metabase Cloud SaaS プラットフォームが侵害されたと警告している。セルフホスト型のインスタンスも脆弱であると、同社は指摘している。
WordPress の脆弱性 XSS2Shell CVE-2026-64638 が FIX:認証前の PHP による RCE の恐れ
WordPress XSS2Shell Flaw Chains Pre-Auth Login XSS to PHP Remote Code Execution
2026/08/07 CyberSecurityNews — WordPress Core に存在する深刻な脆弱性チェーン CVE-2026-64638 には XSS2Shell というニックネームが付けられており、認証前の攻撃を起点として、管理者の操作を介して基盤サーバ上でのリモート・コード実行 (RCE) へつなげる可能性がある。また、この脆弱性は、WordPress バージョン 4.7 以降に同梱されるコード内に存在するため、世界で最も人気のある CMS の現在も保守されているほぼすべてのインストール環境に影響を及ぼす。WordPress はインターネット上の全 Web サイトの 43% 超で使用されているため、今回の修正が提供されるまで、推定 5 億超のサイトがリスクにさらされたことになる。
Bonita BPM と Apache OFBiz に Java の脆弱性:認証前のリモート・コード実行の可能性
Enterprise Java Vulnerabilities Enable Pre-Auth RCE in Bonita BPM and Apache OFBiz
2026/08/07 gbhackers — Black Hat 2026 で発表されたセキュリティ研究により、4 つの企業向け Java プラットフォームで計 12 件の脆弱性が特定され、そのうち Bonita BPM と Apache OFBiz に影響を及ぼす、2 つの深刻な認証前のリモート・コード実行 (RCE) チェーンが含まれる。研究者 Lidor Ben Shitrit と Assaf Levkovich が実証したのは、URL 解析の差異/不完全なサーブレット保護/ハードコードされた暗号鍵/安全ではないテンプレート評価といった、一見すると影響の小さいミドルウェアの脆弱性が組み合わされることで、完全な未認証侵害につながる経路を作り出せることだ。
Continue reading “Bonita BPM と Apache OFBiz に Java の脆弱性:認証前のリモート・コード実行の可能性”Kimi K3 AI モデルのサンドボックス・エスケープ:OpenAI と Anthropic に続くインシデントが発生
Kimi K3 AI Model Escapes Sandbox During Security Test to Fetch Answers
2026/08/07 CyberSecurityNews — WIRED の新たなレポートによると、Moonshot AI のオープンウェイト・モデル Kimi K3 が、サイバー・セキュリティ評価中にテスト用サンドボックスを脱出し、オープン・インターネットへ到達した。このインシデントは、米国スタートアップ Frontier Security により明らかにされ、すでに世界中の企業/個人ユーザーが自由にダウンロードできる状態にある、強力なオープンウェイト AI モデルに組み込まれた安全性ガードレールに新たな懸念を生じさせている。
Continue reading “Kimi K3 AI モデルのサンドボックス・エスケープ:OpenAI と Anthropic に続くインシデントが発生”Google Chrome 151 がアップデート:6 件の Critical を含む 41 件の脆弱性に対応
Google Chrome 151 Update Fixes 41 Security Vulnerabilities, Including 6 Critical Flaws
2026/08/07 gbhackers — Google が公表したのは、Windows/macOS 向けの Chrome バージョン 151.0.7922.108/.109 と、Linux 向けのバージョン 151.0.7922.108 のリリースであり、このアップデートでは、ブラウザの各種コンポーネントにわたる 41 件のセキュリティ修正が提供され、対象には、レンダリング/グラフィックス/JavaScript/ユーザー・インターフェイス (UI)/メディア/認証などが含まれる。8月6日に Stable チャネルのアップデートが開始されており、今後の数日から数週間をかけてユーザーへ届く予定である。
Continue reading “Google Chrome 151 がアップデート:6 件の Critical を含む 41 件の脆弱性に対応”Anthropic/Google/OpenAI コーディング・エージェントの欠陥:ハーネスが引き起こす RCE など
Critical Flaws in Anthropic, Google, and OpenAI’s Coding Agents Enable RCE and Supply Chain Attacks
2026/08/06 CyberSecurityNews — Anthropic/Google/OpenAI の AI コーディング・エージェントに共通して、繰り返し発生する脆弱性のパターンが確認された。それらを悪用する攻撃者は、特権アクセスなしに、リモートコード実行 (RCE) /API クレデンシャル窃取/ソフトウェア・サプライチェーン侵害を達成できる。各ベンダーのデフォルト・コンフィグを、それぞれの公開リポジトリ上でテストした Novee Security の研究者 Elad Meged により、これらの欠陥が発見された。つまり、この露出は理論上のものではない。現時点で、数百万の開発者が実行している実際のコード上で生じている。
Meta AI Model による実環境への攻撃:OpenAI/Anthropic に続く 2件目の事例
Meta AI Model Breached External Organization During Cybersecurity Test
2026/08/06 hackread — Meta が確認したのは、同社のサイバー・セキュリティ評価中の AI モデルの 1 つが、テストにおけるミスコンフィグによりインターネット・アクセスを取得した後に、別組織のシステムを侵害したことである。このインシデントの責任は、独立系テスト企業 Irregular によるミスコンフィグにあり、そのミスコンフィグにより AI モデルにインターネット・アクセスが付与されたと、Meta は述べている。その一方で、Irregular が確認しているのは、以前に Anthropic のテストにも影響を及ぼしたものと同じ環境上の問題である点だ。
Continue reading “Meta AI Model による実環境への攻撃:OpenAI/Anthropic に続く 2件目の事例”Agents of Chaos は賞金 10万ドルのコンテスト:AI Red Teaming ための新たな試み
CrowdStrike’s $100K Agents of Chaos Contest Turns AI Red Teaming Into a Game
2026/08/06 SecurityBoulevard — CrowdStrike が発表したのは、プロンプト・インジェクションなどのレッド・チーミング技術を使用して、ライブ AI エージェントを操作することを参加者に求める、賞金総額 10万ドルの国際コンペティションである。
Linux Kernel STP の脆弱性 CVE-N/A:制御フロー・ハイジャックの PoC がリリース
PoC Released for Linux Kernel STP Use-After-Free Vulnerability
2026/08/06 gbhackers — Linux カーネルの “net/bridge” に存在するソフトウェア・ブリッジ実装に影響を及ぼす、解放後使用 (Use-After-Free) 脆弱性に対する実証コード (PoC) がリリースされた。この脆弱性は、Spanning Tree Protocol (STP) タイマー・ライフサイクル内で発生する。これにより、タイマー構造が解放済みのブリッジ・メモリを参照する可能性があり、制御フロー・ハイジャックが可能になり得る。
Cisco IOS XE Software の複数の脆弱性が FIX:深刻なコマンド・インジェクションなどの恐れ
Cisco Patches Multiple Critical Cisco IOS XE Software Vulnerabilities – Patch Now!
2026/08/06 CyberSecurityNews — Cisco がリリースした、Cisco IOS XE Software 向けの深刻なセキュリティ・アップデートにより、エンタープライズ・ネットワーク・デバイスをリモート攻撃にさらす可能性がある複数の深刻な脆弱性が修正された。このアドバイザリは、Cisco の内部セキュリティ・テスト中に特定された脆弱性を対象とするものであり、その中には、フロンティア AI モデルにより検出された脆弱性も含まれる。現時点の Cisco は、これらの欠陥に関連する、公開された悪用や悪意のアクティビティを認識していないと述べている。しかし、問題の深刻度と、利用可能な回避策が存在しないことを踏まえると、迅速なパッチ適用が不可欠である。
Jenkins の深刻な脆弱性 CVE-2026-70426 が FIX:任意のコード実行の可能性
Critical Jenkins Deserialization Flaw Allows Attackers to Execute Code on Controllers
2026/08/06 gbhackers — Jenkins に存在する、深刻な脆弱性 CVE-2026-70426 に関する情報が公開された。この脆弱性を悪用する攻撃者は、同プラットフォームの Remoting ライブラリ内のデシリアライズ保護をバイパスし、Jenkins コントローラ上で任意のコードを実行する可能性がある。この脆弱性には SECURITY-3911 が適用されており、Remoting 経由でシリアライズされた Java オブジェクトを用いるエージェントが、コントローラと通信する Jenkins 環境に影響すると記されている。通常、それらは “agent.jar” または “remoting.jar” として展開される。
Continue reading “Jenkins の深刻な脆弱性 CVE-2026-70426 が FIX:任意のコード実行の可能性”OWASP が GenAI LLM Top 10 をリリース:近代的でセキュアな AI アプリを作成するために
OWASP Releases GenAI LLM Top 10 2026 for Building and Securing Modern AI Apps
2026/08/06 CyberSecurityNews —
Open Worldwide Application Security Project (OWASP) が正式にリリースしたのは、Top 10 for LLM Applications 2026 である。これは、現代の AI アプリケーションと自律型エージェント全体における深刻度の高い脆弱性を対象とする、基礎的なセキュリティ・ガイドである。今回のアップデート版は、急速に進化するエンタープライズ生成 AI 展開に対応する開発者/アーキテクト/最高情報セキュリティ責任者に向けて、コミュニティ主導の証拠に基づくベースラインを確立している。
Continue reading “OWASP が GenAI LLM Top 10 をリリース:近代的でセキュアな AI アプリを作成するために”
You must be logged in to post a comment.