NVIDIA Infrastructure Controller Hit by 14 Flaws Enabling Code Execution and Privilege Escalation
2026/09/23 gbhackers — NVIDIA は、Linux ベースのインフラ管理ソフトウェア Infrastructure Controller に存在する 14 件の脆弱性を修正したバージョン 2.0 を公開した。このアップデートには、ハードコードされた認証情報に関する深刻な脆弱性に加えて、コード実行/権限昇格/データ改ざん/サービス拒否 (DoS)/情報漏えいにつながる可能性のある複数の問題に対する修正が含まれている。
GitLab メール機能の脆弱性:プライベート・リポジトリへのコード・プッシュの恐れ
GitLab Email Feature Vulnerability Lets Attackers Push Code Into Private Repositories
2026/09/23 CyberSecurityNews — GitLab の「Email work item to this project」機能では、非公開のメール・アドレスの漏洩からリポジトリ侵害につながる可能性があることを、Aikido Security の研究者 Joe Leon が 2026年9月23日に調査結果として公開した。このアドレスには、長期間有効な glimt- 受信メールトークンが含まれている。GitLab の説明によると、このトークンに有効期限はなく、秘密として保持する必要がある。また、GitLab のドキュメントでは、このトークンを所持する人物が、トークンの所有者として Issue/Merge Request を作成できることが確認されている。
Arista の脆弱性 CVE-2026-93952 が FIX:実環境での悪用を検出
Arista patches actively exploited VeloCloud Orchestrator zero-day
2026/09/23 BleepingComputer — Arista Networks が公表したのは、VeloCloud Orchestrator (VCO) On-Prem に影響するゼロデイ脆弱性 CVE-2026-93952 に対するセキュリティ・パッチであり、実環境で積極的に悪用されていると警告している。VCO はクラウドベースの集中管理プラットフォームであり、管理者による VeloCloud SD-WAN (Software-Defined Wide Area Network) と関連するエッジデバイスの設定/監視/管理を支援する。
HPE Networking ALE の 10件の脆弱性が FIX:アプライアンス侵害や root 権限コマンド実行の恐れ
HPE Networking Analytics Engine Flaws Let Attackers Gain Root Access
2026/09/23 gbhackers — Hewlett Packard Enterprise (HPE) が公表したのは、Networking Analytics and Location Engine (ALE) に存在する 10 件の脆弱性に対するセキュリティ・アップデートであり、アプライアンスの完全な侵害や root 権限でのコマンド実行につながる可能性があるとしている。最も深刻な脆弱性は CVE-2026-76708/CVE-2026-76709 で、いずれも CVSS スコアは 9.8 であり、認証を必要とせず、リモートから悪用される可能性がある。
Next.js ImageResponse 脆弱性 CVE-2026-94545 が FIX:細工された SVG によるコード実行
Critical Next.js ImageResponse Flaw Can Lead to Server Code Execution via Crafted SVG Input
2026/09/23 TheHackerNews — Vercel は、Next.js の ImageResponse に存在する脆弱性 CVE-2026-94545 に関する情報を公表し、攻撃者がサーバ上でコードを実行する可能性があると指摘している。ImageResponse は、Open Graph などのソーシャル・プレビュー用の画像を生成する機能であり、リクエスト URL から取得したテキストなどの、攻撃者が制御する値をアプリが画像へ組み込む場合に、この脆弱性の影響を受ける恐れがある。
Continue reading “Next.js ImageResponse 脆弱性 CVE-2026-94545 が FIX:細工された SVG によるコード実行”AWS の脆弱性 CVE-2026-94384 が FIX:Lambda 関数による IAM バイパスの恐れ
AWS Lambda Flaw Lets Attackers Bypass IAM Permissions and Access Cloud Services
2026/09/23 CyberSecurityNews — AWS が公表したのは、Amazon Connect Salesforce Lambda アプリケーションに存在する深刻度の高い認可の脆弱性である。それにより、割り当てられた IAM 権限を昇格させた攻撃者が、特権を必要とするクラウド操作を実行する可能性があると、AWS は警告している。この脆弱性 CVE-2026-94384 は、AmazonConnectSalesforceLambda バージョン 5.15 ~ 5.24.16 に含まれる、sfExecuteAWSService Lambda 関数に影響を及ぼす。
SolarWinds の脆弱性 CVE-2026-28324/28325 が FIX:Observability Server 上での RCE
Critical SolarWinds Flaws Let Attackers Remotely Execute Code on Observability Servers
2026/09/23 CyberSecurityNews — SolarWinds は、Observability Self-Hosted に存在する 2 件の深刻な脆弱性を修正するバージョン 2026.2.3 を 2026年9月22日にリリースした。これらの脆弱性 CVE-2026-28324/CVE-2026-28325 は、デフォルト以外の特定の構成/通信モードに影響する。Web Performance Monitor (WPM) プレーヤーを使用する環境で SolarWinds Observability Self-Hosted を運用している組織にとって、今回のアップデートは特に重要である。
WordPress の脆弱性 CVE-2026-87902 が FIX:未認証 RCE の恐れ
Critical WordPress Flaw Lets Unauthenticated Attackers Execute Remote Code
2026/09/23 gbhackers —
WordPress が、重大なパス・トラバーサルの脆弱性 CVE-2026-87902 を修正するバージョン 7.1.2 をリリースした。特定のサーバ/テーマ構成において、この脆弱性を悪用する未認証の攻撃者は、リモート・コード実行 (RCE) を引き起こす可能性がある。この脆弱性は WordPress 4.7 まで遡るバージョンに影響を及ぼし、CVSS v4 スコアは 9.2 と評価されている。
Continue reading “WordPress の脆弱性 CVE-2026-87902 が FIX:未認証 RCE の恐れ”ManageEngine の脆弱性 CVE-2026-74849 が FIX:Windows ログイン画面からの SYSTEM 権限でのコード実行
Critical ManageEngine Flaw Lets Attackers Gain SYSTEM Access Through Windows Login Screen
2026/09/23 CyberSecurityNews — ManageEngine が公表したのは、ADSelfService Plus の深刻なリモート・コード実行の脆弱性に関する情報である。この脆弱性を悪用する未認証の攻撃者は、Windows デバイスのログイン画面を介して NT AUTHORITY\SYSTEM 権限でコードを実行する可能性がある。脆弱性 CVE-2026-74849 の影響が生じる範囲は、ビルド 7000 以下の GINA クライアントであり、組織にはビルド 7001 以降への速やかなアップグレードが必要である。
Chrome 154 のリリースと脆弱性 108件の修正:GPU/WebGL/ANGLE などに 11件の Critical 欠陥
Chrome Update Fixes 108 Vulnerabilities Including Critical GPU, WebGL and ANGLE Flaws
2026/09/23 gbhackers — Google は、Windows/macOS/Linux 向けの Stable チャネルに Chrome バージョン 154 をリリースし、108 件のセキュリティ脆弱性を修正した。このアップデートでは、ANGLE/GPU/WebGL コンポーネントにおけるメモリセーフティの問題など 11 件の深刻な脆弱性が修正されており、ブラウザを介した攻撃に悪用される可能性があるとされる。Linux ユーザーには Chrome バージョン 154.0.8037.57、Windows/macOS ユーザーにはバージョン 154.0.8037.57/58 が提供される。
Continue reading “Chrome 154 のリリースと脆弱性 108件の修正:GPU/WebGL/ANGLE などに 11件の Critical 欠陥”F5 BIG-IP OAuth Server のゼロデイ脆弱性 CVE-2026-94127:実環境での攻撃を観測
Hackers Exploiting F5 BIG-IP OAuth Server 0-day Flaw to Gain Remote Code Execution
2026/09/23 CyberSecurityNews — F5 が公表したのは、BIG-IP Access Policy Manager (APM) の導入環境に存在する深刻なゼロデイ脆弱性の情報であり、認証を必要としないリモート攻撃者によるコード実行につながる攻撃に悪用されていると警告している。この脆弱性 CVE-2026-94127 が影響を及ぼす範囲は、APM アクセス・ポリシー、OAuth プロファイルの両方が設定された仮想サーバであり、APM が OAuth 認可サーバーとして動作する環境への影響が顕著である。
Aembit が Okta XAA をサポート:エンタープライズ ID 管理を AI エージェントに拡大
2026/09/22 gbhackers — AI エージェント向けのアイデンティティ/アクセス管理 (IAM) を提供する Aembit が、Okta が提唱するオープンプロトコル Cross App Access (XAA) をサポートすると発表した。XAA を利用すると、接続ごとに個別の同意手続きを行うことなく、既存の企業アイデンティティ (ID) を使用するユーザーの下流のアプリケーションへのアクセスを認可できる。Aembit は今週、ラスベガスで開催される Oktane 2026 において、XAA の Okta パートナーとして提供を開始し、検証済みのエージェント ID/ポリシーに基づくアクセス制御/監査機能を提供する Aembit IAM for Agentic AI を通じて、この認可方式を利用できるようにする。
Continue reading “Aembit が Okta XAA をサポート:エンタープライズ ID 管理を AI エージェントに拡大”Check Point の ゼロデイ脆弱性 CVE-2026-93616 が FIX:限定された範囲での悪用を確認
Check Point Management Server 0-Day Vulnerability Actively Exploited in Attacks
2026/09/22 CyberSecurityNews — Check Point のセキュリティ管理インフラに存在する、深刻なゼロデイ脆弱性 CVE-2026-93616 (CVSS:9.8) が攻撃者により悪用されている。この脆弱性を悪用する未認証のリモート攻撃者は、外部公開された Management Server に任意のスクリプトをアップロードし、実行できる。Check Point によると、いくつかの顧客を標的とする攻撃が確認されており、緊急修正プログラムがリリースされている。
CISA KEV 警告 26/09/21:Zyxel GS1900 の脆弱性 CVE-2026-7273 を登録
CISA Flags Actively Exploited Flaw in Zyxel GS1900 Switches
2026/09/22 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Zyxel GS1900 Series スイッチに影響する深刻度の高い脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、実環境での悪用について警告している。この脆弱性は CGI プログラムに存在するスタックバッファ・オーバーフローに起因する。2026年9月21日に脆弱性 CVE-2026-7273 を KEV に追加した CISA は、影響を受ける組織に対して、ベンダーが提供する緩和策を実施し、緩和策が利用できない場合には、9月24日までに影響を受ける製品の使用を中止するよう求めた。また、Binding Operational Directive (BOD) 26-04 に基づき、この脆弱性をフォレンジック・トリアージが必要なものとして分類している。
Continue reading “CISA KEV 警告 26/09/21:Zyxel GS1900 の脆弱性 CVE-2026-7273 を登録”Aikido の Altar-1:セキュリティ防御に特化したオープン・ウェイト AI モデルとは?
Aikido Security Unveils Altar-1 Open-Weight AI for Cybersecurity Defense
2026/09/22 CyberSecurityNews — Aikido Security が発表したのは、組織自身のインフラ内だけで防御的なサイバーセキュリティ処理を実行できるよう設計された、オープン・ウェイト AI モデル Altar-1 である。その目的は、ソースコード/内部文書/セキュリティ調査結果などを外部のクラウド型推論サービスへ送信することなく、高度な AI を脆弱性の発見/ペネトレーション・テストに利用できるよう、セキュリティチームを支援することにある。
D-Link DIR-822A の脆弱性 CVE-2026-86296/86510:PoC コードも公開
D-Link DIR-822A Router Vulnerability Scores CVSS 10.0 With Public PoC Available
2026/09/22 gbhackers — D-Link が公表したのは、米国外向けの DIR-822A ルーターに影響を及ぼす深刻なスタック・バッファ・オーバーフローの脆弱性 CVE-2026-86296 である。この脆弱性は、CVSS v3.1/v4.0 のスコアはいずれも最大値の 10.0 と評価されており、概念実証 (PoC) のエクスプロイト・コードも公開されていると報告されている。同社は 9月18日にアドバイザリ SAP10516 を公開し、同アドバイザリを 9月21日に更新した。D-Link のセキュリティ・ポータルでは、グローバル向けのセキュリティ・アドバイザリ/脆弱性への対応情報/製品ライフサイクルに関する通知が提供されている。
Veeam Agent の脆弱性 CVE-2026-32996:Windows の SYSTEM 権限を侵害する PoC が登場
Veeam Agent Flaw Actively Exploited to Gain SYSTEM Privileges on Windows
2026/09/22 CyberSecurityNews — Veeam Agent for Microsoft Windows の深刻なローカル権限昇格の脆弱性 CVE-2026-32996 が、概念実証 (PoC) のエクスプロイト・コード公開を受けて注目されている。この脆弱性を悪用する低権限のローカルユーザーは、影響を受ける Windows デバイス上で NT AUTHORITY\SYSTEM 権限によるコマンド実行を引き起こす可能性がある。2026年9月14日に公開された技術的な詳細/エクスプロイト・コードにより、侵害後の攻撃チェーンに脆弱性 CVE-2026-32996 が組み込まれるリスクが高まっている。この脆弱性は、Veeam Agent for Microsoft Windows バージョン 13.0.2.1102 以下のビルドに影響する。
Red Hat OpenShift の脆弱性 CVE-2026-75939:悪意のペイロード混入の恐れ
Red Hat OpenShift Flaw Lets Attackers Poison Disconnected Registries With Malicious Releases
2026/09/22 gbhackers — Red Hat が公表したのは、OpenShift の重要な脆弱性 CVE-2026-75939 (CVSS:7.4) に関する情報であり、openshift/oc-mirror ツールに影響すると指摘している。この脆弱性の悪用に成功した攻撃者がリリース・イメージの署名検証を回避し、Disconnected Registry に悪意のあるペイロードを混入する恐れがあると警告している。管理者は oc-mirror を使用し、上流のソースからリリース・イメージを取得した後、隔離されたクラスタ向けの内部レジストリへのコピーを実行するが、このワークフローは、クラスタから公開レジストリへアクセスできない場合でも、イメージの出所を維持するために設計されている。
Microsoft SharePoint の脆弱性 CVE-2026-65660:低権限の攻撃者による RCE の恐れ
Microsoft SharePoint Flaw Lets Attackers Execute Code Remotely With Low Privileges
2026/09/22 CyberSecurityNews — Microsoft が公表したのは、オンプレミス版 SharePoint Server の深刻度の高いリモート・コード実行 (RCE) の脆弱性に関する情報であり、認証済みの低権限攻撃者がユーザー操作を必要とせずに、ネットワーク経由で任意のコードを実行する可能性があると警告している。このコード・インジェクションの脆弱性 CVE-2026-65660 (CVSS:8.8) は、SharePoint Enterprise Server 2016/SharePoint Server 2019/SharePoint Server Subscription Edition に影響する。SharePoint サーバは機密文書を保持して強い権限を持つサービス ID で動作するため、この脆弱性を悪用する攻撃者は、認証情報の窃取/横展開/データの持ち出し/環境内での永続的なアクセスを実現するための足掛かりを得る可能性がある。
Linux KVM の脆弱性 CVE-2026-89775 が FIX:ARM64 システムに生じる深刻な問題とは?
Critical Linux KVM Flaw Enables Guest-to-Host Escape on ARM64 Systems
2026/09/22 gbhackers — ARM64 システム向け Linux Kernel-based Virtual Machine (KVM) の深刻な脆弱性 CVE-2026-89775 を、セキュリティ研究者 Hyunwoo Kim が公表した。この脆弱性を悪用する攻撃者は、ネスト仮想マシンから脱出し、ARM64 ホストのカーネル・メモリを読み書きする可能性がある。
WordPress の CVE-2026-63030/60137 連鎖:29カ国の政府機関などを脅威アクターが侵害
Hackers Exploit WordPress CVE-2026-63030 and CVE-2026-60137 to Steal Government Data
2026/09/22 gbhackers — WordPress の深刻な脆弱性チェーン「wp2shell」を悪用する中国語話者とみられる脅威アクターが、29カ国の政府機関/中小企業を侵害している。ある西側諸国の政府機関からは、少なくとも 18,566 件の高機密性レコードが窃取されている。GreyNoise は、この活動について、6月上旬から Global Observation Grid を通じて追跡している、悪意のあるサイバー攻撃者 (MCA) と関連付けている。
Defender Antivirus を妨害する PoC が登場:アップデート時のリソース枯渇を狙う MSNightmare
MSNightmare has Released a Windows Defender Update DoS Vulnerability Called BigDiskBuster
2026/09/21 CyberSecurityNews — Microsoft Defender Antivirus のプラットフォーム/セキュリティ・インテリジェンスのアップデート完了を妨害する、概念実証 (PoC) としてのサービス拒否 (DoS) 手法 BigDiskBuster が、セキュリティ研究者 MSNightmare (別名 Nightmare-Eclipse) により公開された。このプロジェクトは UnDefend の後継として位置付けられている。この研究者は、サポート対象の全 Windows バージョンで PoC が動作すると主張しているが、このコードには依然として不具合があり、第三者による互換性の検証は行われていない。
cPanel の脆弱性 CVE-2026-41940:Telnet を標的とする Mirai 系のスキャンを検出
Hackers Abuse Critical cPanel Authentication Bypass to Compromise Hosting Servers
2026/09/21 gbhackers — cPanel/WHM の深刻な認証バイパスの脆弱性 CVE-2026-41940 (CVSS:9.8) を悪用する攻撃者が、インターネットへ公開されたホスティング・サーバを侵害している。日本国内のテレメトリ・データが示すのは、攻撃トラフィックを急増させたキャンペーンで、Telnet サービスを標的とする Mirai 系のスキャンである。
Exim Mail Server の 4件の脆弱性 CVE-N/A が FIX:Proxy Protocol/GnuTLS などの問題に対応
Exim Mail Server 4.100.1 Fixes 4 Security Flaws Including SMTP Smuggling and Heap Corruption
2026/09/21 CyberSecurityNews — Exim が公表したのは、4件の脆弱性 GCVE-N/A の修正情報と、バージョン 4.100.1 のリリースである。今回の修正に含まれるのは、Proxy Protocol に関連する深刻度の高い脆弱性/GnuTLS の解放後使用 (Use-After-Free) の脆弱性/送信されたメール内容の改変を攻撃者に許す可能性がある中程度の深刻度の SMTP Smuggling の脆弱性などである。
AWS IAM キー露出への対応:GitHub からのリーク 10秒後に完了する検出と封じ込め
AWS Automatically Quarantines Exposed IAM Keys Within 10 Seconds of GitHub Leak
2026/09/21 CyberSecurityNews — Amazon Web Services (AWS) は、Identity and Access Management (IAM) のアクセスキーが公開 GitHub リポジトリに露出した場合、検出から封じ込めまでを数秒で完了できる。Unit 42 が実施した管理下での認証情報露出テストでは、研究者が認証情報を公開してからわずか 10 秒後に、影響を受ける IAM ユーザーに対してマネージド・ポリシー AWSCompromisedKeyQuarantineV3 が適用され、攻撃者が認証情報を悪用できる時間が大幅に短縮された。
WordPress Tutor LMS プラグインの脆弱性 CVE-2026-78175 が FIX:Subscriber 権限での RCE の恐れ
Over 100,000 WordPress Sites Exposed to RCE Through Tutor LMS Vulnerability
2026/09/19 gbhackers — Wordfence Argus が発見したのは、WordPress 向け e ラーニングプラグイン Tutor LMS の脆弱性 CVE-2026-78175 (CVSS:8.8) であり、10 万以上の WordPress サイトが影響を受ける可能性があると警告している。この脆弱性は 2026年8月23日に、AI を活用する脆弱性調査エージェント Wordfence Argus により発見され、Wordfence Threat Intelligence チームにより検証された。
CISA KEV 警告 26/09/18:Linux Kernel の脆弱性 CVE-2025-39682/53266/39964 を登録
CISA Warns of Linux Kernel Vulnerabilities Actively Exploited in Attacks
2026/09/19 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Linux Kernel に影響する 3 件の脆弱性であり、攻撃者による実環境での積極的な悪用を確認している。2026年9月18日に脆弱性 CVE-2025-39682/CVE-2026-53266/CVE-2025-39964 を Known Exploited Vulnerabilities (KEV) カタログに追加し、Binding Operational Directive 26-04 (BOD 26-04) に基づく修正期限を 9月21日に指定した。
Continue reading “CISA KEV 警告 26/09/18:Linux Kernel の脆弱性 CVE-2025-39682/53266/39964 を登録”Azure AI Foundry の脆弱性 CVE-2026-85889 などが FIX:ネットワーク経由での権限昇格の恐れ
Critical Microsoft Azure AI Foundry Vulnerability Allows Attackers to Escalate Privileges
2026/09/18 CyberSecurityNews — Microsoft が公表したのは、Azure AI Foundry の脆弱性 CVE-2026-85889 (CVSS:10.0) の修正に関する情報である。GenAI アプリケーション/エージェントの構築と管理のための企業向けプラットフォームである Azure AI Foundry の脆弱性を悪用する未認証の攻撃者は、ユーザー操作を必要とせずに、ネットワーク経由で権限を昇格する可能性があった。この脆弱性は、2026年に公表されたクラウド・セキュリティの問題の中でも特に深刻なものに位置付けられるが、すでに Microsoft による対応が完了している。
Google Chrome 153 がリリース:修正された 16件の脆弱性と 2件の Critical
Google Chrome 153 Update Fixes 16 Security Flaws, Including Two Critical Vulnerabilities
2026/09/18 gbhackers — Google が公表したのは、Chrome の 16 件の脆弱性に関する情報と、Stable デスクトップ・チャネル向けの Chrome バージョン 153 のリリースである。今回の修正には、Dawn グラフィックス・コンポーネント/WebGL に影響する 2 件の重大な脆弱性への対応が含まれる。このアップデートは、Windows/macOS 向けにバージョン 153.0.8010.52/.53 として展開されている。一方、Linux ユーザーに対しては、今後数日から数週間にわたってバージョン 153.0.8010.52 が提供される。
pgAdmin の脆弱性 CVE-2026-86863 が FIX:管理者アカウントへの不正アクセスの恐れ
Critical pgAdmin Authentication Bypass Lets Attackers Login as Administrator Without Credentials
2026/09/18 gbhackers — pgAdmin 4 に存在する深刻な脆弱性を悪用し、HTTP ID ヘッダーを介して任意のユーザーを装う未認証のリモート攻撃者が、管理者アカウントなどにアクセスする可能性がある。この CVE-2026-86863 は、pgAdmin の Web サーバ認証モードを使用する環境に影響し、CVSS 3.1 スコア 9.8 と評価されている。影響を受けるのは pgAdmin 4 バージョン 6.2〜9.17 であり、pgAdmin 4 バージョン 9.18 で修正されている。
Docker Sandboxes の脆弱性 CVE-2026-77179/79994 が FIX:エスケープによるホスト・アクセスの恐れ
Docker Sandboxes Vulnerabilities Let Malicious Guests Escape Workspace and Access Host Files
2026/09/17 gbhackers — Docker が公表したのは、Docker Sandboxes に影響する 2 件の深刻な脆弱性 CVE-2026-77179/CVE-2026-79994 に関する情報と、セキュリティ修正のリリースである。これらの脆弱性を悪用する悪意のあるゲスト環境は、ワークスペースの分離を回避し、ホスト上の機密リソースへアクセスする可能性があり、この 2 件の脆弱性は、9月7日にリリースされた Docker Sandboxes バージョン 0.42.0 で修正されている。
Fortinet FortiGate の 1-Day 脆弱性:Dark Web Intelligence での販売情報に注意
Hackers Allegedly Selling Fortinet FortiGate 1-Day Vulnerability on Underground Forums
2026/09/17 CyberSecurityNews — Fortinet FortiGate SSL VPN アプライアンス向けの非公開リモート・コード実行エクスプロイトを、ある攻撃者が販売しているようだ。販売情報に対する検証は行われていないため、新たなゼロデイ脆弱性の存在を確認するものではないが、攻撃者は FortiOS 7.2.x/7.4.x が影響を受けると主張している。
Cisco ISE の脆弱性 CVE-2026-76460:悪用による認証バイパスを検出
Hackers Exploit Critical Cisco ISE Flaw to Bypass Authentication and Gain Root Access
2026/09/17 gbhackers — Cisco が公表したのは、Identity Services Engine (ISE)/ISE Passive Identity Connector (ISE-PIC) の深刻な認証バイパスの脆弱性 CVE-2026-76460 (CVSS:10.0) に関する情報と、緊急対応を要するセキュリティ・アドバイザリである。この脆弱性を悪用する未認証のリモート攻撃者が、影響を受けるデバイスへ不正アクセスする可能性がある。
Continue reading “Cisco ISE の脆弱性 CVE-2026-76460:悪用による認証バイパスを検出”Kubernetes Node への侵害:SPIFFE/SPIRE が引き起こす共有ノード全体への不正アクセス
One Compromised Kubernetes Node Can Expose Every Workload Identity Running on It
2026/09/17 CyberSecurityNews — 攻撃者により root 権限を取得された Kubernetes ノードが ID 侵害の起点となり、他のワークロードを装う悪意あるプロセスが認証情報を取得することで、1 つの侵入経路から共有ノード全体へアクセスを拡大することが、Unit42 の研究結果として示されている。この問題が影響を及ぼすのは、SPIFFE/SPIRE の導入環境であり、そこでは、長期間有効なシークレットが有効期間の短いワークロード ID に置き換えられる。これらの認証情報により、サービス間における相互の ID 証明が実行されている。
Continue reading “Kubernetes Node への侵害:SPIFFE/SPIRE が引き起こす共有ノード全体への不正アクセス”Jenkins Plugin の 20件の脆弱性が FIX:RCE/XSS/証明書窃取などの恐れ
Jenkins Patches 20 Plugin Flaws Leading to RCE, XSS and Credential Theft
2026/09/17 gbhackers — Jenkins は、13 種類のプラグインに影響する 20 件の脆弱性の情報を公表するとともに、セキュリティ・アップデートをリリースした。これらの脆弱性を悪用する権限を持った攻撃者は、Groovy サンドボックスによる保護を回避し、Jenkins コントローラ上で任意のコードを実行できる。
BIND DNS Servers の 14件の脆弱性が FIX:キャッシュ・ポイズニングやリモート・クラッシュの恐れ
BIND DNS Servers Hit by 14 Security Flaws Enabling Cache Poisoning and Remote Crashes
2026/09/17 CyberSecurityNews — Internet Systems Consortium (ISC) が公表したのは、BIND 9 に影響する 14件の脆弱性に関する情報と、セキュリティ・アップデートのリリースである。これらの脆弱性を悪用する攻撃者は、DNS キャッシュ・ポイズニング/外部公開されたサーバのリモート・クラッシュ/リソースの枯渇/DNSSEC による保護の回避を引き起こす恐れがある。
Shadow AI はあらゆるところに:AI 利用環境を管理/保護するための可視性の確保とは?
Shadow AI is everywhere. Here’s how to find and secure it.
2026/09/15 BleepingComputer — 現在、AI ツールは至るところで利用され、組織内のほぼ全員が使用している。IT/Security チームにとっての課題は、「AI の利用を許可すべきか?」から「AI の利用環境をどのように保護/管理するか?」へと移っている。それは決して小さな課題ではなく、新しい AI ツールや連携機能が絶えず追加されている一方、IT 部門が把握/監督していない状態で、新しい AI ツールや連携機能が導入されている。
Parallels Desktop の脆弱性 CVE-2026-90894:パッチ提供前の root アクセス阻止のために
Parallels Desktop Flaw Lets Unprivileged Mac Users Gain Root Access
2026/09/16 gbhackers — Parallels Desktop に存在する深刻なローカル権限昇格の脆弱性は、JFrog の Vulnerability Research チームに所属する Yuval Moravchick により公表され、ParaShells と名付けられた CVE-2026-90894 である。この脆弱性を悪用する権限を持たない macOS ユーザーや悪意のあるプロセスにより、ホスト・システム上の root 権限が奪取される可能性がある。
Oracle の 2026年9月 Critical Security Patch Update (CSPU):673 件の脆弱性を修正
Oracle Critical Security Update – 673 Vulnerabilities Patched Across Product Families
2026/09/16 CyberSecurityNews — Oracle がリリースした 2026年9月の Critical Security Patch Update (CSPU) は、これまでの中で最大規模の月次セキュリティ・アップデートであり、673 件のセキュリティ修正を提供するものである。9月15日に公開されたアドバイザリは、17 の製品ファミリーを対象とし、100 件を超える重大な脆弱性に対処しているほか、240 件を超える脆弱性が認証を必要とせずにリモートから悪用できるため、ネットワーク経由の攻撃者による悪用が可能となる。これにより、同社の企業向けソフトウェア製品群にまたがる深刻な脆弱性が修正される。
Apache Superset の脆弱性 CVE-2026-23980:SQLi の PoC が登場
Apache Superset SQL Injection Flaw Gets Public PoC Exploit
2026/09/16 gbhackers — Apache Superset プロジェクトが警告するのは、2026年2月に公表された、バージョン 6.0.0 未満のバージョンに存在する SQL インジェクション脆弱性 CVE-2026-23980 に対する PoC エクスプロイトの公開である。この問題は、SQL コマンド内の特殊要素を適切に無害化しない脆弱性に分類されている。Apache によると、読み取りアクセス権を持つ認証済みユーザーは、sqlExpression/where パラメータを通じてエラーベースの SQL インジェクションを実行できる。
HPE Networking EdgeConnect SD-WAN の複数の脆弱性が FIX:リモート攻撃者による乗っ取りの恐れ
Critical HPE Vulnerabilities Allow Remote Attackers to Achieve Complete System Compromise
2026/09/16 CyberSecurityNews — Hewlett Packard Enterprise (HPE) が 2026年9月15日に公表したのは、HPE Networking EdgeConnect SD-WAN Gateways/SD-WAN Orchestrator に影響する数十件の脆弱性に関する情報と、セキュリティ・アップデートのリリースであり、一連の脆弱性を Security Bulletin HPESBNW05135 として追跡している。最も深刻な脆弱性は、EdgeConnect SD-WAN の導入環境で使用される管理インターフェイス/API に影響を及ぼし、影響を受けるシステムがリモート攻撃者に完全に掌握される可能性がある。
WSO2 の脆弱性 CVE-2026-5430:N-Day 攻撃の実態を WatchTowr が警告
Enterprises Warned of Attacks Exploiting WSO2 Vulnerability
2026/09/16 SecurityWeek — 2026年4月に修正された WSO2 の深刻度が Critical の脆弱性が、機密データへのアクセスを狙う攻撃者により実環境で悪用されている。WSO2 は、ハイブリッド/マルチクラウド環境全体で API/サービス/ID の設計/保護/統合/管理に利用されるオープンソースのミドルウェア・プラットフォームであり、銀行/政府機関/通信/物流などの分野における世界中の約 1,000 社の企業顧客に加え、OEM やパートナーを通じて数千の組織にも採用されている。
Continue reading “WSO2 の脆弱性 CVE-2026-5430:N-Day 攻撃の実態を WatchTowr が警告”Apache Syncope の脆弱性である CVE-2026-82232/77147/73178 が FIX:深刻な SQLi などの恐れ
Apache Syncope Vulnerabilities Allow Attackers to Execute Malicious Code and Bypass Controls
2026/09/16 CyberSecurityNews — Apache Syncope が公表したのは、権限を持つ管理者による悪意の SQL コマンドの実行/Groovy サンドボックス保護の回避/高権限ユーザーへのなりすましなどにつながる、3 件の深刻なセキュリティ脆弱性の情報である。これらの問題は、Apache Syncope 3.0/4.0/4.1 の複数のリリースに影響するものであり、すでにバージョン 4.0.8/4.1.3 で修正済みである。
CISA KEV 警告 26/09/11:ScreenConnect の脆弱性 CVE-2026-84869 を登録
Critical ScreenConnect flaw now actively exploited in attacks
2026/09/16 BleepingComputer — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、ConnectWise ScreenConnect に影響する深刻度が高い脆弱性 CVE-2026-84869 の Known Exploited Vulnerabilities (KEV) カタログへの追加であり、実環境で悪用されていることを警告している。ConnectWise は 9月7日の時点で、この認可の欠落による脆弱性に対する潜在的な攻撃を防ぐための一時的な緩和策を公開し、TransferFiles 権限を無効化するようセキュリティチームに推奨していた。
Chrome 153 と Firefox 156 がリリース:合計で 115 件の脆弱性が FIX
Chrome, Firefox Updates Patch 115 Vulnerabilities
2026/09/16 SecurityWeek — Google と Mozilla は、Chrome/Firefox ユーザー向けの新たなセキュリティ・アップデートをリリースし、合計 115 件の脆弱性を修正した。新しい Chrome 153 では、深刻度が Critical の 3 件と High の 28 件を含む 42 件のセキュリティ上の欠陥が修正された。深刻度が Critical の脆弱性には、WebGL の境界外読み取り脆弱性 CVE-2026-91726、Internals の解放後使用脆弱性 CVE-2026-91721、Workers の解放後使用脆弱性 CVE-2026-91749 が含まれる。
Check Point の脆弱性 CVE-2026-91843 が FIX:root 権限による任意のコード実行の可能性
Check Point Vulnerability Lets Remote Hackers Gain Root Access Without Authentication
2026/09/16 CyberSecurityNews — Check Point は、深刻度が Critical のスタック・バッファ・オーバーフローの脆弱性 CVE-2026-91843 を公表し、緊急のセキュリティ修正をリリースした。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるセキュリティ管理/ログシステム上で root 権限による任意のコード実行が可能になる。この脆弱性の CVSS 3.1 スコアは 9.8 であり、ネットワーク経由で悪用可能で、攻撃の複雑性が低く、権限およびユーザー操作が不要という特性を持つ。さらに、ログイン処理中に攻撃者が制御する過度に長いユーザー名が渡されることで、認証の完了前にスタック・オーバーフローが発生する可能性がある。
AI エージェントに対するキル・スイッチとは?意図を把握して範囲の逸脱を検知する
Exaforce Extends Cybersecurity Reach to Create AI Agent Kill Switch
2026/09/15 SecurityBoulevard — 2026年9月15日に Exaforce は、SOC 向け AI の適用範囲を AI エージェントと関連アプリケーションにまで拡張し、サイバーセキュリティの制御とポリシーをリアルタイムで適用できるようにした。Exaforce の Chief Security Evangelist である Aqsa Taylor によると、Exaforce AI Security では、Exaforce プラットフォームのナレッジ・グラフを各エージェントやアプリケーションと関連付けることで、導入した人物/稼働しているデバイス/付与された権限/実行する操作を特定できるほか、AI エージェント/アプリケーション/ツールの継続的なインベントリを作成することも可能である。
Continue reading “AI エージェントに対するキル・スイッチとは?意図を把握して範囲の逸脱を検知する”Acronis プラグインの脆弱性 CVE-2026-87886 が FIX:cPanel などに権限昇格の恐れ
Acronis warns of actively exploited flaw in its cPanel backup plugin
2026/09/15 BleepingComputer — Acronis は、cPanel & WebHost Manager (WHM)/Plesk/DirectAdmin 向けバックアップ・プラグインにおける Linux 環境のローカル権限昇格の脆弱性 CVE-2026-87886 (High) を公表し、実環境で悪用されている可能性があると警告している。
WordPress プラグイン The Events Calendar の脆弱性 CVE-2026-78006/78159 が FIX:Web サイト乗っ取りの恐れ
Critical WordPress Plugin Flaws Put Over 600,000 Websites at Risk of Takeover
2026/09/15 CyberSecurityNews — WordPress プラグイン The Events Calendar の 2 件の脆弱性 CVE-2026-78006/CVE-2026-78159 を悪用する未認証の攻撃者は、脆弱な Web サイトを完全に掌握する可能性があり、60 万件を超える有効なインストール環境に影響を及ぼす。これらの脆弱性は、リモート・コード実行/管理者パスワードのリセット/マルウェアの導入/サーバ全体の侵害などを引き起こす恐れがある。Wordfence Threat Intelligence チームが開発した Wordfence Argus が、この 2 つの独立した脆弱性チェーンを発見したのは、2026年8月21日と 8月22日である。
DDRop と呼ばれるハードウェア攻撃:Intel TDX 保護の回避と VM のデバッグモードへの移行
DDRop Attack Forces Intel TDX Confidential VMs Into Debug Mode and Exposes Memory
2026/09/15 gbhackers — 新たに公表された DDRop と呼ばれるハードウェア攻撃は、DDR5 のメモリ・トラフィックを操作して Intel Trust Domain Extensions (TDX) 保護を回避するものである。この攻撃により、サーバに物理的にアクセスできる攻撃者は、Confidential VM を強制的にデバッグモードへ移行させ、プライベート・メモリを平文で取得する可能性がある。
You must be logged in to post a comment.