Hackers Use Hundreds of AI Agents to Exploit PaperCut Flaws and Compromise 440 Servers Worldwide
2026/09/09 CyberSecurityNews — ロシア語話者の攻撃者が前例のない規模で数百の自律型 AI エージェントを展開し、印刷管理ソフトウェア PaperCut NG/MF の深刻な脆弱性を悪用しており、48 カ国にまたがる 395 組織で少なくとも 440 台のサーバが侵害された。GreyNoise のセキュリティ研究者たちは、管理されたインフラ上で攻撃活動をリアルタイムに捕捉するセンサー・ネットワークの Global Observation Grid を通じて、このキャンペーンを特定した。
エージェンティック AI の武器化:偵察行動/エクスプロイト/侵害後の自動化が進行している
Hackers Weaponize Agentic AI to Automate Reconnaissance, Exploitation and Post-Exploitation
2026/09/09 gbhackers — サイバー攻撃に要する時間の短縮を図る攻撃者は、偵察/脆弱性調査/脆弱性悪用コードの開発/認証情報の窃取などを自動化することで、人間がキーボードを操作する作業を大幅に減らし、エージェンティック AI の実運用を急速に進めている。ただし、現時点で確認されている証拠が示しているのは、実環境における完全に独立した AI 主導の侵入ではなく、人間が監督する半自律型の攻撃チェーンである。それでも、エージェンティック AI は、従来の Gen AI の悪用とは大きく異なる変化をもたらしている。
ShinyHunters がオランダの通信大手 Odido を侵害:1 本の電話から流出した顧客 600 万人の個人情報
ShinyHunters Gained Access to 6 Million Customers’ Records Using a Single Call
2026/09/08 CyberSecurityNews — たった 1 本の電話が、オランダ史上最大規模のデータ侵害を引き起こした。2026年2月初旬、オランダの通信大手 Odido と、低価格サービスを提供する子会社 Ben が、ShinyHunters による新たなサイバー攻撃を受けた。ShinyHunters は、脆弱性の悪用ではなくソーシャル・エンジニアリングを介して企業の防御を突破することで知られる、ハッキングや恐喝を行うグループである。
Dell SCG の脆弱性 CVE-2026-80172/61410/80238 などが FIX:RCE や Admin 侵害の恐れ
Dell Secure Connect Gateway Critical Flaws Allow Unauthenticated Remote Code Execution and Admin Access
2026/09/08 gbhackers — Dell は、Secure Connect Gateway (SCG) Application と Appliance に存在する 3 件の重大な脆弱性に関する情報と、これらを修正するセキュリティ・アップデートを公表した。この脆弱性により、未認証の管理者アクセス/リモートからのコマンド実行/ホストレベルでの侵害に企業の導入環境がさらされる可能性がある。Dell Security Advisory DSA-2026-382 で詳述されている一連の脆弱性は、SCG 5.0 Appliance のバージョン 5.36.00.16 未満、および Application のバージョン 5.36.00.00 未満に影響を及ぼす。Dell は脆弱性の深刻度と、外部に公開された Gateway が完全に侵害されるリスクを踏まえ、影響を受ける組織に対して直ちにアップグレードするよう強く推奨している。
FortiOS/FortiProxy ZTNA の脆弱性 CVE-2026-84393 が FIX:未認証で悪用可能な攻撃経路
FortiOS and FortiProxy ZTNA Validation Vulnerability Allows Attacker to Perform a Man-in-the-Middle Attack
2026/09/08 CyberSecurityNews — Fortinet が公表したのは、FortiOS/FortiProxy の Agentless ZTNA Portal に存在する証明書検証の脆弱性 CVE-2026-84393 (High) に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、ZTNA Portal とバックエンドの接続先 Web サイトの間を流れるトラフィックを傍受する可能性がある。2026年9月8日に公開された脆弱性 CVE-2026-84393 の CVSS v3 スコアは 7.3 であり、Advisory FG-IR-26-174 で文書化されている。
Jellyfin 12.0 がリリース:サーバ/Web クライアントに影響する重要なセキュリティ・アップデート
Jellyfin 12.0 Released With Security Fixes for Unauthorized File Access and XSS Flaws
2026/09/08 gbhackers — オープンソースのメディア・サーバである Jellyfin の バージョン 12.0 がリリースされ、幅広いプラットフォームにわたる改善を含む大規模なアップデートが加えられたが、その中にはサーバ/Web クライアントに影響する重要なセキュリティ・アップデートも含まれている。このアップデートには、データベースの移行や既存の導入環境との互換性に影響する変更が含まれるため、Jellyfin Project は管理者に対し、アップグレードを慎重に計画することを強く推奨している。
CISA KEV 警告 26/09/04:Chromium の脆弱性 CVE-2026-85046 を登録
CISA Warns of Chromium Type Confusion 0-Day Vulnerability Actively Exploited in Attacks
2026/09/08 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Google Chromium V8 におけるタイプ・コンフュージョンの脆弱性 CVE-2026-85046 の、Known Exploited Vulnerabilities (KEV) カタログへの追加である。CISA は、この重大な脆弱性が実環境の攻撃で積極的に悪用されていると警告している。Chromium の脆弱性 CVE-2026-85046 は、V8 JavaScript/WebAssembly エンジンに影響を及ぼすもので、CWE-843 に分類されるタイプ・コンフュージョンに起因する。この脆弱性では、ソフトウェアがオブジェクトを誤って別のデータ型として処理することで予期しないメモリ動作が発生し、攻撃者が任意のコードを実行する経路につながる可能性がある。
ASUS Control Center Critical の脆弱性 CVE-2026-19397:認証の欠如と root アクセス
ASUS Control Center Critical Flaw Allows Unauthenticated Attackers to Gain Root Access
2026/09/08 gbhackers — ASUS は、Control Center Express Agent の認証欠如の脆弱性 CVE-2026-19397 (High) に関する情報を公表し、修正のためのセキュリティ・アップデートをリリースした。この脆弱性を悪用する近距離にいる未認証の攻撃者は、Agent に直接接続し、影響を受けるホストを制御する可能性がある。この脆弱性に関する情報は 2026年9月8日に公開/更新され、影響を受けるバージョンとして 1.7.24 未満を指定している。
Continue reading “ASUS Control Center Critical の脆弱性 CVE-2026-19397:認証の欠如と root アクセス”Ivanti EPMM/Neurons/Sentry の脆弱性 10件が FIX:権限昇格や RCE の恐れ
Ivanti EPMM, Neurons and Sentry Vulnerabilities Enable Privilege Escalation and RCE Attacks
2026/09/08 CyberSecurityNews — Ivanti が2026年9月8日に公開したアドバイザリでは、同社の主要なエンタープライズ製品である Endpoint Manager Mobile/Neurons for ITSM/Sentry に影響する 10件の CVE が取り上げられており、そのうち数件は Critical と評価されている。これらの脆弱性を悪用する攻撃者は、権限昇格から完全なリモート・コード実行 (RCE) に至るリスクに組織をさらす可能性があり、Ivanti のモバイル・デバイス管理/IT サービス管理の環境全体に影響することが懸念される。
Microsoft 2026-09 月例アップデート:2 件のゼロデイを含む 966 件の脆弱性に対応
Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days
2026/09/08 BleepingComputer — Microsoft が公表したのは、2026年9月の Patch Tuesday で修正された過去最多の 966 件の脆弱性であり、実環境で積極的に悪用されている 2 件のゼロデイ脆弱性も含まれている。今回の Patch Tuesday では、「Critical」と評価された 105 件の脆弱性に対処しており、その内訳は、リモート・コード実行 (RCE) の脆弱性が 81 件、権限昇格が 21 件、情報漏えいが 2 件、セキュリティ機能のバイパスが 1 件である。
AI ボットを騙すのは簡単?なりすましやセキュリティ・コード窃取などを阻止するための対策とは?
AI Customer Service Bots Can Be Tricked Into Stealing Security Codes and Acting as Victims
2026/09/08 CyberSecurityNews — AI を活用したカスタマー・サービス・ボットは、顧客プロファイルや請求データの参照、サポート受信箱の管理、アカウント変更や返金処理のためのツールへのアクセスなど、企業内で多様な役割を担うようになっている。今回の研究で明らかになったのは、攻撃者が従来の脆弱性スキャナの使用やアプリケーションの直接的な悪用を必要とせず、AI エージェントが受信するデータやメッセージを操作することで、機密情報を開示させるほか、正規の顧客として操作を実行させる可能性である。
npm ワームが 111日ぶりに再出現:レジストリ・レベルでのマルウェア・スキャンの限界が明らかに
Known npm Worm Returns After 111 Days and Security Scanning Still Let It Through
2026/09/08 gbhackers — 既知の Shai-Hulud npm ワームのペイロードが 111日間の活動休止を経て再び出現し、レジストリ・レベルのマルウェア・スキャンは有効に機能しているのかという、新たな疑問が生じている。2026年5月の攻撃キャンペーンでは、侵害された 1 つのメンテナ・アカウントを起点として、短期間でソフトウェア・サプライチェーンのインシデントへ発展する可能性が示された。この攻撃者は、広く利用されている可視化/フロントエンド関連の依存関係を含む、複数の npm パッケージの悪意のあるバージョンを公開していた。
OpenVPN の脆弱性 CVE-2026-84732 など 7件が FIX:VPN 接続と Windows システムに深刻な影響
OpenVPN Fixes 7 Security Flaws Affecting VPN Connections and Windows Systems
2026/09/07 CyberSecurityNews — OpenVPN Project が公表したのは、コアの信頼性処理層/Windows 固有のサービス・コンポーネントに存在する 7 件の脆弱性の情報であり、これらを修正したバージョン 2.7.7 をリリースした。2026年9月3日にリリースされたアップデートでは、サービス拒否 (DoS)/バッファの範囲外読み取り/攻撃者による未認可の VPN 設定実行につながる、設定制限の回避などの問題が修正されている。
Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ
Telerik UI Flaws Let Attackers Chain AES-CBC Padding Oracle to Unauthenticated RCE
2026/09/07 gbhackers — Progress Telerik UI for ASP.NET AJAX の重大な脆弱性チェーンを、Tanto Security の研究者 Marcio Almeida が発見した。この脆弱性チェーンを悪用すると、未認証の攻撃者が、暗号学的パディング・オラクルを起点として、外部に公開された Web アプリケーション上でのリモート・コード実行 (RCE) へと攻撃を発展させる可能性がある。Marcio Almeida が報告した脆弱性は、Telerik UI for ASP.NET AJAX 2010.1.309~2026.2.519 に影響を及ぼす。これに対して Progress Software は、2026 Q2 SP1 とも呼ばれるバージョン 2026.2.708 をリリースして対処している。
Continue reading “Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ”ConnectWise が警告:ScreenConnect のリモート・アクセス欠陥とパッチ適用までの対策
ConnectWise Warns of New ScreenConnect Remote Access Flaw – Released Mitigation Steps
2026/09/07 CyberSecurityNews — ConnectWise が公表したのは、ScreenConnect Remote Access の Support/Access Session に存在するファイル転送機能に関連するセキュリティ問題であり、顧客に注意を呼びかけている。この問題は、ScreenConnect のクラウド・ホスト型/オンプレミス型デプロイメントに影響を及ぼすものであり、現時点で ConnectWise は恒久的な修正を開発中であることから、その間に必要となる暫定的な緩和策に関するガイダンスが公開されている。
Roundcube の 12件の脆弱性が FIX:ゼロクリック XSS や SSRF などの問題に対処
Roundcube Fixes 12 Security Flaws Including Zero-Click XSS and SSRF Bypass
2026/09/07 gbhackers — Roundcube は、1.6 LTS/1.7系に影響する 12 件の脆弱性に関する情報を公表し、それらに対処するセキュリティ・アップデート 1.6.19/1.7.4 をリリースした。2026年9月6日に公開されたアップデートでは、HTML メールのレンダリング/CSS サニタイズ/添付ファイル処理/アドレス帳機能/URL 検証ロジックに存在する脆弱性が修正されている。具体的には、クロスサイト・スクリプティング (XSS)/リモート・コンテンツ・フィルタリングのバイパス/メールヘッダ・インジェクション/クロスユーザー・コンテンツ・アクセス/サーバサイド・リクエスト・フォージェリー (SSRF) などの脆弱性が修正されている。
MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認
Hackers Exploiting MikroTik RouterOS Vulnerability in the Wild to Gain Complete Network Access
2026/09/07 CyberSecurityNews — MikroTik が公表したのは、未認証のリモートアクセスを可能にする MikroTik RouterOS の脆弱性の情報であり、攻撃者による積極的な悪用が確認されたと警告している。2026年9月3日に MikroTik は、RouterOS に影響を及ぼす深刻なセキュリティ脆弱性を発見し、7.25 beta 3/7.24.2/7.23.4/6.49.21 など、各リリース・チャネルで修正版を提供したことを明らかにしている。ネットワーク管理者に求められるのは、侵害がネットワーク全体の掌握へ発展する前に、脆弱なデバイスへ直ちにパッチを適用することである。
Continue reading “MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認”N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要
N-able patches max severity N-central flaw amid ongoing attacks
2026/09/07 BleepingComputer — N-able が公表したのは、同社の N-central Remote Monitoring and Management (RMM) Platform に影響を及ぼす、深刻度が重大なリモート・コード実行 (RCE) 脆弱性 CVE-2026-86218 に関する情報と緊急修正プログラムのリリースである。数多くの IT 部門/マネージド・サービス・プロバイダー (MSP) が、N-central Platform の Web ベースの集中管理コンソールを用いて顧客のネットワークとデバイスを監視/管理/保守していることから、この脆弱性の影響は広範囲に及ぶ可能性がある。
PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認
Hackers Actively Exploiting PaperCut Servers Command Execution Vulnerabilities
2026/09/07 CyberSecurityNews — PaperCut が公表したのは、PaperCut Server の重大な脆弱性 CVE-2026-81578/CVE-2026-82078 である。これらの脆弱性を積極的に悪用する攻撃者は、コマンド実行/認証情報の窃取などを行い、被害組織のネットワーク内で特権アカウントを作成する可能性がある。実際、Arctic Wolf Threat Intelligence の最新レポートによると、攻撃者はすでに 2 件の脆弱性を悪用して、脆弱性の影響を受ける PaperCut 印刷管理サーバを侵害した後、ネットワーク内で活動を拡大している。
ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応
Critical ASUS Control Center CVE-2026-75754 Flaw Allows Unauthenticated Root Access
2026/09/07 gbhackers — ASUS が公表したのは、ASUS Control Center Enterprise (ACC) の重大な脆弱性 CVE-2026-75754 の情報である。同社によると、この脆弱性は ACC 4.0.0.2 以下のバージョンに影響し、未認証の攻撃者による root レベルのアクセスを可能にするものである。このセキュリティ・アドバイザリは 2026年9月4日に公開され、同日に最新版へ更新されており、ASUS は影響を受ける製品/バージョン範囲を特定しているが、脆弱なコンポーネント/攻撃経路/悪用の前提条件/ネットワーク公開の有無/PoC に関する具体的な情報は開示していない。今後、同社から追加の技術情報が公開される可能性がある。
AI エージェントのための Zero Trust:アーキテクチャ境界の強制/エージェント集団と目的からの逸脱への対応
Zero trust AI agents demand a different kind of security
2026/09/07 HelpNetSecurity — HelpNetSecurity — このインタビューでは、Teleport の VP of Product Marketing である Chris Webber が、AI エージェントに対応するために Zero Trust の原則を拡張する必要がある理由について、エージェントの特性であるソフトウェアのような高速性/人間のような予測不能性/継続的な動作に触れながら説明している。さらに、最小権限 (Least Privilege)/時点ごとの検証 (Point-in-Time Verification) などの従来の考え方だけでは不十分である理由を解説している。
Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測
Hackers Actively Exploiting Magento and Adobe Commerce 0-Day RCE Vulnerability
2026/09/06 CyberSecurityNews — Magento Open Source/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler が、オランダの EC セキュリティ企業 Sansec により公表された。2026年9月5日に公表されたこの脆弱性は、オンライン・ストアを完全に掌握するために積極的に悪用されており、現時点では公式パッチが提供されていない。実環境での攻撃は 9月4日に始まったと Sansec は指摘している。この脆弱性を悪用する未認証の攻撃者は、脆弱な環境で任意のコードを実行でき、現時点でストアが侵害されていることから、完全な技術分析が完了する前に調査結果を早期公開したと同社は述べている。
Continue reading “Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測”PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ
12-Year-Old PostgreSQL Flaw Lets Attackers Execute Code and Take Over Database Servers
2026/09/05 gbhackers — Cyera Research が公表したのは、PostgreSQL に存在する深刻な脆弱性 CVE-2026-6471 “PostGREShell” に関する情報である。この脆弱性を悪用する低権限のレプリケーション権限を持つ攻撃者は、悪意のあるコードの実行/データベース・スーパーユーザーへの権限昇格/影響を受けるサーバ上への永続的なバックドアの展開を行う可能性がある。
CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?
CrowdStrike Falcon Zero-Day Lets Attackers Escalate Privileges on Windows Systems
2026/09/04 gbhackers — 最近公開された FalconFlank と呼ばれる Proof-of-Concept (PoC) は、Windows 向け CrowdStrike Falcon Sensor におけるローカル権限昇格の脆弱性を主張するものである。現時点で CrowdStrike は、この主張を積極的に調査しており、調査結果の評価が完了するまで、Microsoft Office File Suspicious Macro Removal ポリシーを無効化するよう顧客に推奨している。
Continue reading “CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?”ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?
Microsoft Finds ASCII Smuggling Repurposed for Phishing Campaign
2026/09/04 SecurityBoulevard — Microsoft の研究者が報告したのは、AI のプロンプト・インジェクション研究で広く知られるようになった手法を脅威アクターが大規模なフィッシング・キャンペーンに転用し、不可視の Unicode 文字によりメール・フィルターの検出を回避していることである。この発見は、Microsoft Defender for Office 365 のプロンプト・インジェクション保護に関する研究から得られたものであり、メール内の ASCII スマグリングを検出するために作成されたハンティング・シグネチャでは、2月9日から検出数の急増が記録されていた。
Continue reading “ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?”Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認
Google Chrome V8 Flaw Actively Exploited in the Wild, Update Released
2026/09/04 gbhackers — Google は、Chrome の JavaScript/WebAssembly エンジンである V8 に存在する深刻度 High の脆弱性 CVE-2026-85046 (CVSS:8.8) を公表し、Stable チャネルで緊急アップデートを公開した。この脆弱性はタイプ・コンフュージョンに起因し、すでに実環境で悪用されている。リモート攻撃者は、細工した HTML ページを被害者に開かせることで、Chrome のサンドボックス内でコードを実行する可能性がある。
Continue reading “Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認”LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え
Hackers Hijack AWS Account to Run Paid AI Models in LLMjacking Attack
2026/09/04 hackread — FortiGuard Labs が最近追跡している事例の 1 つに、Amazon Bedrock を介して有料 AI モデルへアクセスするために悪用された AWS アカウントの侵害がある。漏洩した AWS Identity and Access Management (IAM) アクセスキーを悪用してアカウントへアクセスした攻撃者は、その権限を利用して基盤モデルの利用契約を成立させ、モデルを呼び出した。このインシデントは、LLMjacking の一例である。LLMjacking とは、侵害した認証情報を使用してホスト型 AI モデルを不正に利用する行為を指す用語であり、Sysdig が 2024年に提唱したものである。FortiGuard Labs は、このインシデントの詳細を最近公開した調査記事で報告している。
Continue reading “LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え”ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来
What Okta and Microsoft’s Approaches Tell Us About the Future of Identity Security
2026/09/04 InfoSecurity — この夏の数週間で、企業のアイデンティティ管理を担う 2 社が関連する複数の発表を行った。まず Microsoft は、Microsoft Entra ID でパスキーを既定の認証方式とし、SMS/音声による認証オプションを年末までに非推奨とすることを発表したほか、2027年3月には Self-Service Password Reset (SSPR) 機能でのセキュリティ質問を廃止する。
ほぼ同時期に、Okta の Threat Intelligence チームが公開した調査結果では、アカウントを乗っ取る攻撃者がパスキーの登録/アカウント復旧フローを標的とするケースが増えていることが詳述されている。また、脅威アクターから頻繁に標的とされる組織の大半が、フィッシング耐性の高い認証方式を利用していることも Okta は確認している。
Continue reading “ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来”新たな QR コード・フィッシング手法:画像ファイルに代わるテキスト表現でゲートウェイを通過
Hackers Use QR Codes With No Images to Bypass Email Security
2026/09/03 CyberSecurityNews — 画像ファイルを使用しない QR コードにより、攻撃者はメール・セキュリティ機能を回避している。この手法は、メールのマークアップをスキャン可能なコードへ変換して受信者をフィッシング・ページへと誘導するものであり、多くのセキュリティ・ツールが検査対象として想定する画像ファイルを使用しない。
VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行
Critical VMware Workstation and Fusion Vulnerabilities Allow Attackers to Execute Code on the Host
2026/09/03 CyberSecurityNews — Broadcom が公表したのは、VMware Workstation/Fusion の脆弱性 CVE-2026-59346/CVE-2026-59347 である。これらの脆弱性を悪用する攻撃者は、仮想マシンから脱出して、基盤となるホスト・システム上で悪意あるコードを直接実行する可能性があり、仮想化が提供する中核的なセキュリティ保証が損なわれる恐れがある。
Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測
Sangoma Switchvox RCE Flaw Actively Exploited in Wild via Unauthenticated SQL Injection
2026/09/03 gbhackers — Sangoma Switchvox の深刻な脆弱性 CVE-2026-9586 を標的とする積極的な悪用の試みを、セキュリティ研究者が報告している。認証を必要としない攻撃者は、この脆弱性を悪用して、SQL インジェクションを介してリモート・コード実行を引き起こす可能性がある。この脆弱性は、インターネットへ公開されたエンタープライズ向けの VoIP システムである Switchvox に影響を及ぼすものであり、すでにバージョン 8.4.0.2 で修正されている。
WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ
WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks
2026/09/03 CyberSecurityNews — WordPress の All-in-One WP Migration and Backup プラグインに存在する、深刻度 High の脆弱性 CVE-2026-19949 (CVSS:8.8) により、500 万件を超える有効なインストールに影響することが ServMask により明らかにされた。この問題は、セキュリティ研究者 Jack Taylor により Wordfence へ報告された後に、バージョン 7.110 のリリースで修正された。Taylor は Wordfence Bug Bounty Program を通じて 2026年8月14日にこの問題を報告し、5,761 ドルの報奨金を受け取った。
CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録
CISA Warns SonicWall SMA1000 Flaws Are Actively Exploited in Attacks
2026/09/03 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、SonicWall SMA1000 アプライアンスに影響する 2 件の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、これらが実際の攻撃で積極的に悪用されていると警告している。対象となるのは、CVE-2026-83548/CVE-2026-83549 の 2 件の脆弱性であり、SonicWall の Secure Mobile Access (SMA1000) のリモート・アクセス・アプライアンスに影響を及ぼす。
Continue reading “CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録”Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ
Cisco Nexus 9000 Series Switches Flaw Allows Remote Attackers to Execute Malicious Code
2026/09/03 CyberSecurityNews — Cisco が公表したのは、Cisco Nexus 9000 Series Switches の重大な脆弱性 CVE-2026-20212 (CVSS 9.8) に関する情報であり、未認証のリモート攻撃者による root 権限での任意コード実行が可能になると警告している。この脆弱性が影響を及ぼす範囲は、Silicon One ASIC を使用する Nexus 9000 モデルであり、このセキュリティ問題は CWE-1327 に分類されると、2026年9月2日に公開された Cisco のアドバイザリ “cisco-sa-n9k-s1-rce-EH8dEtr” に記載されている。
OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念
OpenAI Reveals Astra, Its First AI Model to Reach ‘Critical’ Cybersecurity Risk Threshold
2026/09/02 SecurityBoulevard — 2026年9月1日 (火) に OpenAI が発表したのは、Astra というコードネームで開発中の人工知能 (AI) モデルが、同社の内部リスクフレームワークで最高の脅威レベルに到達する初のモデルになったことだ。Astra の内部評価では、人間による段階的な介入なしで、新たなソフトウェア脆弱性を自律的に発見し、複雑なサイバー攻撃を構築する能力が確認されている。実際のソフトウェアに存在する未知の欠陥を特定し、悪用する能力が実証されたことで、サイバーセキュリティ能力について Critical と評価された。
FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応
FreeRDP 3.31.0 Fixes 22 Security Flaws Including Heap Overflow and Pre-Auth DoS Bugs
2026/09/02 gbhackers — FreeRDP は、広く利用される Remote Desktop Protocol (RDP) のオープンソース実装に存在する 22 件の脆弱性を公表し、これらを修正したバージョン 3.31.0 をリリースした。このリリースは、セキュリティと安定性の両面で重要なアップデートであり、プロジェクトのメンテナは、大規模なバグ修正を含むセキュリティ・リリースと位置付けるとともに、修正された問題の深刻さを理由にディストリビュータへ迅速なアップデートを強く推奨している。特に、Linux デスクトップ/シンクライアント/ゲートウェイ/アプリケーション・サーバー/組み込みシステム/リモート・アクセス・ツール向けに FreeRDP をパッケージ化している組織にとって、今回のリリースはきわめて重要となる。
Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格
Cleo Harmony Flaw Lets Remote Attackers Escalate Privileges via JWT Refresh Token
2026/09/02 CyberSecurityNews — 広く導入されているマネージド・ファイル・トランスファー/統合プラットフォーム Cleo Harmony の脆弱性 CVE-2026-84115 (CVSS:8.3 High) がセキュリティ研究者により公表された。この脆弱性は Cleo Harmony バージョン 5.8.1.10 以下の全ビルドに影響し、ソフトウェアの JWT リフレッシュ・トークンを細工することで、リモートの攻撃者が権限を昇格させる可能性があるため、エンタープライズ・ネットワークにリスクが生じている。すでに実証可能なエクスプロイトが公開されていることから、組織には迅速な対応が求められる。
LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ
Hackers Exploit LiteLLM Admin API Flaw to Turn Read-Only Access Into Full Server Takeover
2026/09/02 gbhackers — LiteLLM の管理 API に存在する重大な認可に関する脆弱性が、攻撃者により実環境で積極的に悪用されている。低権限の読み取り権限のみを持つユーザーが、この脆弱性を悪用することで、プロキシ設定の変更や機密性の高いシークレットの取得を可能にし、影響を受けるサーバの完全な侵害を引き起こす恐れがある。2026年2月から6月にかけて Zenity Labs の研究者は、73 個の IP アドレスから LiteLLM の管理エンドポイントを標的とする約 3,900 件のリクエストを確認した。そのうち約 1,000 件では、重要な “/config/update” エンドポイントを明確に標的とする、CVE-2026-35029 に関連するエクスプロイト・パターンが確認された。
Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化
Google Launches Gemini 3.8 Flash Cyber to Identify and Auto-Patch Security Vulnerabilities
2026/09/02 CyberSecurityNews — Google が発表した最新の推論コーディング・モデル・ファミリー Gemini 3.8 は、ソフトウェアの脆弱性の自律的な発見と実用的なパッチの生成に特化した、Gemini 3.8 Flash Cyber と呼ばれる専用バリアントを提供する。今回のリリースは Gemini 3.7 Flash の登場から 3 週間後のことであり、Google にとって 6 週間で 3 回目となる Flash 系モデルのリリースとなる。2 つの新モデルは、共通の基盤アーキテクチャを採用しているが、それぞれ異なるデプロイ・シナリオ向けにチューニングされている。
Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?
Dropbox accounts breached through Lenovo email verification flaw
2026/09/02 BleepingComputer — Dropbox が一部のユーザーに対して警告したのは、Lenovo ID を不正登録した第三者がメール検証プロセスを悪用して、Dropbox アカウントへの不正アクセスに成功している状況である。影響を受けたユーザーは Lenovo ID を保有していなかったが、Dropbox は認証インフラの一部として Lenovo Identity Provider Services を利用している。それにより、検証済みの Lenovo ID を悪用した脅威アクターが、Dropbox アカウントに不正アクセスしている。
HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ
Critical HPE Fabric Composer Flaw Lets Unauthenticated Attackers Execute Commands as Privileged User
2026/09/01 gbhackers — Hewlett Packard Enterprise (HPE) が公表したのは、HPE Networking Fabric Composer に存在する 52 件の脆弱性と、それらに対するセキュリティ・アップデートである。このうち 5 件は重大な脆弱性で、未認証のリモート攻撃者による管理者権限の取得/特権 OS ユーザーとしてのコマンド実行につながる可能性がある。これらの脆弱性が影響を及ぼすのは、Fabric Composer バージョン 7.3.3 以下である。
SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE
Critical SonicWall Remote Code Execution Vulnerabilities Actively Exploited in Attacks
2026/09/01 CyberSecurityNews — SonicWall が公表したのは、SMA1000 Series の Secure Mobile Access アプライアンスに影響する 2 件の深刻な脆弱性に関する情報であり、これらの脆弱性はすでに実環境で積極的に悪用されていると警告している。これらの脆弱性のうち、未認証の攻撃者は機密性の高い機能へアクセスする可能性があるほか、認証済みの管理者は任意の OS コマンドを実行する可能性がある。同社は 2026年9月1日にアドバイザリ SNWLID-2026-0016 を公開し、Product Security Incident Response Team (PSIRT) が実環境での悪用事例を調査したことを明らかにした。
OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX
OWASP Launches OASIS to Use AI and AppSec Experts to Fix Open-Source Vulnerabilities
2026/09/01 gbhackers — OWASP が立ち上げた新たなコミュニティ・プロジェクト Open Automated Security Initiative for Software (OASIS) は、AI が生成したパッチを人間の専門家がアプリケーション・セキュリティの観点から検証することで、オープンソース・ソフトウェアの脆弱性修正を加速するものである。2026年8月26日に発表された OASIS の目的は、組織や研究者が脆弱性を発見する速度に対してメンテナが確実に修正する速度が追いついていないという、長年にわたるセキュリティ上のギャップを解消することにある。
Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ
Google Fixes 26 Chrome Vulnerabilities, Including 2 Critical Use-After-Free Flaws
2026/09/01 CyberSecurityNews — Google は、Chrome に存在する 26 件の脆弱性を公表し、これらを修正する Windows/macOS 向けの Chrome 152.0.7977.75/.76 と、Linux 向けの Chrome 152.0.7977.75 をリリースした。この更新には、共有タブグループ/WebGL に存在する 2 件の深刻度が最も高い解放後使用の脆弱性が含まれているため、個人・企業ユーザーは速やかに更新することが重要である。
AI エージェントに関する調査:65% の回答者が意図された範囲を逸脱する動作を認識
65% of Enterprises Have Seen AI Agents Act Out of Scope
2026/09/01 infosecurity — 意図された範囲を逸脱する AI エージェントの動作が、調査対象となった企業の 65% で発生し、そのうち測定可能な影響が生じたのは 29% であることが明らかにされた。この調査結果は、Enterprise Management Associates (EMA) が Cequence Security のためにまとめた調査レポート “Agents Without Guardrails” によるものであり、企業の技術/セキュリティ部門のリーダー 202 人から得た回答に基づいている。
JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測
Critical JFrog Artifactory Authentication Bypass Exploited in the Wild
2026/09/01 gbhackers — JFrog Artifactory の重大な認証バイパスの脆弱性 CVE-2026-82329 が、実環境で積極的に悪用されているとセキュリティ研究者が警告している。この脆弱性の悪用に成功した攻撃者は、管理者レベルのアクセス・トークンを生成できるようになる。セキュリティ調査会社 watchTowr が 9月1日に公開した投稿によると、同社の脅威インテリジェンス・チームは、この脆弱性に対する積極的な悪用活動を観測しており、攻撃者が自ら管理者トークンを作成している状況が明らかになった。この結果、未認証のユーザーが脆弱な Artifactory 環境への特権アクセスを取得し、永続的なアクセスを確立できる。
Continue reading “JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測”Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用
Hackers Actively Exploiting Critical Langflow RCE and Rails Vulnerability
2026/09/01 CyberSecurityNews — Langflow/Ruby on Rails の環境に影響を及ぼす、2 件の重大な脆弱性が実環境で積極的に悪用されていることが、VulnCheck の観測データから明らかになった。攻撃者は、これらの脆弱性の公開直後から偵察、シークレットの収集、さらにはリモート・コード実行の可能性を探る活動へと移行している。
AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的
Hackers Launch Password Spraying Attacks Against AWS Root Accounts at 150+ Organizations
2026/09/01 gbhackers — AWS の root ユーザー・アカウントを標的とするパスワード・スプレー・キャンペーンが、150 を超える組織を対象に展開されていたことが調査で明らかになった。この活動は、クラウド環境で最高権限を持つアイデンティティの侵害を狙う攻撃者の継続的な試みを浮き彫りにするものであり、2026年7月24日から 8月23日までの約 1 カ月間に、AWS root アカウントに対する複数回の認証失敗が確認された。影響を受けた組織の大半では試行回数の中央値が 2 回だった一方、最大 8 回の試行を受けた組織も存在する。
Continue reading “AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的”Cisco ルーターを侵害するFire Ant:エンタープライズの通信/認証/監視を標的化
Hackers Compromise Cisco Routers to Spy on Networks and Reach Critical Infrastructure
2026/09/01 CyberSecurityNews — Fire Ant による侵害は、個々のシステムに対する攻撃の範囲を超え、組織におけるトラフィック転送やアクセス管理を担う、信頼されているネットワーク・インフラに及ぶようになった。この脅威アクターは、Cisco IOS XR ルーターを監視/リモート接続/高価値環境へ向けた移動のためのプラットフォームへと変貌させており、このキャンペーンは、単なるゲートウェイの利用に留まらず、侵入者がルーターを攻撃基盤として悪用する手法が確認されている。
Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース
PoC Released for Microsoft Exchange CVE-2026-62911 Pre-Auth RCE Attack Chain
2026/09/01 gbhackers — Microsoft が公表したのは、Pwn2Own Berlin 2026 の開催後に開示された Exchange Server の認証バイパスの脆弱性 CVE-2026-62911 に関する情報である。この Exchange Server の脆弱性に関しては、認証前のリモート・コード実行チェーンを主張する、公開された概念実証 (PoC) リポジトリが注目を集めている。防御側にとって必要なことは、公開された PoC を隔離されたラボ環境で検証し、実環境では未検証の攻撃コードとして扱うことである。
Continue reading “Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース”
You must be logged in to post a comment.