Keycloak Vulnerability Exposes User Names and Email Addresses Across Admin Boundaries
2026/07/31 CyberSecurityNews — Keycloak が対処した脆弱性は、制限付き管理者に対して、許可された範囲外のユーザーに属するユーザー名/メールアドレスなどの、プロファイル情報へのアクセスを許すものである。この脆弱性 CVE-2026-17059 は、Keycloak Admin REST API に影響を及ぼすものであり、アクセス制御の破綻を招く可能性がある。発見したのは、Orionexe として知られる Escape の研究者 Enzo Mongin である。
SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ
Critical SolarWinds Web Help Desk Flaw Lets Attackers Bypass SAML Authentication
2026/07/31 gbhackers — SolarWinds が公表したのは、深刻な認証バイパスの脆弱性に対処する、Web Help Desk (WHD) バージョン 2026.2.1 のリリースである。この欠陥を突く脅威アクターは、SAML ベースのシングルサインオン (SSO) 実装における弱点を悪用し、影響を受けるシステムへの不正アクセスを引き起こす可能性がある。この脆弱性 CVE-2026-28323 (CVSS 9.8) は、SAML 2.0 認証が有効化されているデプロイメントに影響を及ぼすものであり、認証制御をバイパスした脅威アクターが、正規ユーザーになりすます可能性がある。
Continue reading “SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ”PHP の 3件の深刻な脆弱性が FIS:SQLi/メモリ破壊/サーバ・クラッシュの恐れ
PHP Patches Three Flaws Enabling SQL Injection, Memory Corruption and Server Crashes
2026/07/31 CyberSecurityNews — PHP が公表したのは、最新のメンテナンス・リリースにおける 3 件のセキュリティ脆弱性への対処である。その中には、SQL インジェクションや境界外メモリ書き込みの高深刻度の欠陥が含まれ、アプリケーションが危険な状態にさらされている。これらの脆弱性は、Web アプリケーションで一般的に使用される主要な PHP エクステンション ext-pgsql/ext-bcmath/ext-phar に影響を及ぼすものだ。ユーザー組織に求められるのは、PHP インストール環境の速やかなアップデートであるが、特に、アプリケーションが信頼されていない入力を処理するケースや、アップロードされたアーカイブファイルを扱うケースが危険とされる。
CISA KEV 警告 26/07/29:Cisco FMC の脆弱性 CVE-2026-20316 を登録
CISA Adds Cisco Secure Firewall Management Flaw to Exploited Vulnerabilities List
2026/07/30 gbhackers — U.S. Cybersecurity and Infrastructure Security Agency (CISA) は、Cisco の深刻な脆弱性 CVE-2026-20316 を Known Exploited Vulnerabilities (KEV) カタログに追加した。このアクティブに悪用されている脆弱性は、FMC:Firewall Management Center (以前の Firepower Management Center) に影響を及ぼす。この製品は、エンタープライズ環境内の Cisco ファイアウォール・デプロイメントを、設定/監視/管理するための集中型プラットフォームとして機能する。
Continue reading “CISA KEV 警告 26/07/29:Cisco FMC の脆弱性 CVE-2026-20316 を登録”Node.js の 11件の脆弱性が FIX:不正なファイル・システム・アクセスやメモリ破壊の恐れ
Node.js Fixes 11 Security Flaws That Can Crash Servers and Break Filesystem Restrictions
2026/07/30 CyberSecurityNews — Node.js プロジェクトが公表したのは、サポート対象バージョン 22.x/24.x/26.x に存在する 11 件の脆弱性に対処する、重要なセキュリティ更新のリリースである。これらのアップデートは、Node.js バージョン v22.23.2/v24.18.1/v26.5.1 として提供されている。この 2026年7月のセキュリティ・リリースでは、HTTP/2 処理/Permission Model/HTTPS 接続の再利用/DNS 解決/SQLite 処理/Zlib API/HTTP パーサーに関連する脆弱性が修正されている。
GitLab の 13 件の脆弱性が FIX:不正なデータ露出/CI/CD パイプラインの改ざん/DoS 攻撃などの恐れ
GitLab Patches 13 Security Flaws Enabling Data Exposure, CI/CD Tampering and DoS Attacks
2026/07/30 gbhackers — GitLab が公表したのは、Community Edition (CE) と Enterprise Edition (EE) に対するセキュリティ更新のリリースである。このアップデートで対処された 13 件の脆弱性は、不正なデータ露出/CI/CD パイプラインの改ざん/保護されたブランチのバイパス/サービス拒否 (DoS) 攻撃などを可能にし得るものだ。2026年7月29日にリリースされた一連のアップデートは、GitLab バージョン 19.2.1/19.1.3/19.0.5 として提供されている。
Chrome 151 がリリース:主要コンポーネント群に存在する 370 件の脆弱性に対応
Google Chrome 151 Patches 370 Security Flaws, Including Seven Critical Vulnerabilities
2026/07/30 CyberSecurityNews — Google Chrome の Windows/macOS 向けのバージョン 151.0.7922.71/.72 と、Linux 向けの 151.0.7922.71 がリリースされ、今後数日から数週間をかけてステイブル・チャネルから提供される。Google のセキュリティ・アドバイザリには、このリリースには 370 件のセキュリティ修正が含まれ、その対象は、コアブラウザ・コンポーネント/グラフィックス/ネットワーク/プラットフォーム固有の機能に及ぶと記されている。
Continue reading “Chrome 151 がリリース:主要コンポーネント群に存在する 370 件の脆弱性に対応”Cisco FMC の脆弱性 CVE-2026-20316 が FIX:認証バイパスによる権限昇格の可能性
Cisco Firewall Management Center 0-Day Actively Exploited to Access Sensitive Data
2026/07/30 CyberSecurityNews — Cisco が公表したのは、Cisco Secure Firewall Management Center (FMC) Software に存在し、アクティブに悪用されているゼロデイ脆弱性に対するセキュリティ更新のリリースである。この脆弱性 CVE-2026-20316 は、FMC Web インターフェイスに埋め込まれた静的認証情報に起因する。この欠陥の CVSS スコアは 5.3 であるが、Cisco が High Security Impact Rating と評価するのは、この脆弱性と他の脆弱性を連鎖させる攻撃者が、昇格された権限を取得する可能性があるためである。この問題は、ハードコード済みのパスワードや、静的パスワードの使用に関係する CWE-259 に分類される。
Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ
Critical Rails Flaw Lets Unauthenticated Attackers Read Server Files and Execute Code
2026/07/30 gbhackers — Ruby on Rails の Active Storage コンポーネントに存在する、深刻な脆弱性 CVE-2026-66066 を悪用する未認証の攻撃者は、脆弱なアプリケーション・サーバ上の任意ファイルを読み取り、リモートコード実行を引き起こす恐れがある。画像操作に libvips を使用するよう設定された、Rails アプリケーションにおける Active Storage のバリアント処理に、この脆弱性は影響を及ぼす。
Continue reading “Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ”NVIDIA BlueField の脆弱性 CVE-2026-65094 が FIX:任意のコード実行の可能性
NVIDIA BlueField Vulnerability Enables Code Execution Attacks
2026/07/29 CyberSecurityNews — NVIDIA が公表したのは、同社の BlueField DPU/ConnectX networking platforms に影響を及ぼす深刻な脆弱性に関する情報である。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステム上でコードを実行する可能性を得る。この脆弱性 CVE-2026-65094 は、VIRTIO-Net コンポーネントに影響を及ぼすものであり、CVSS v3.1 スコアは 9.0 と評価されている。それが示すのは、エンタープライズおよびクラウドのデプロイメントにおいて、高リスクの問題が生じている状況である。
Ruflo MCP Bridge の深刻な脆弱性 CVE-2026-59726 が FIX:CVSS 10.0 の RCE
Critical Ruflo MCP Bridge Flaw Allows Full AI Agent Platform Takeover
2026/07/29 gbhackers — オープンソースの AI オーケストレーション・プラットフォーム Ruflo に存在する、深刻な脆弱性 CVE-2026-59726 が公表された。この脆弱性を悪用する未認証の攻撃者は、単一の HTTP リクエストで完全なリモートコード実行 (RCE) を達成できる。この脆弱性は RufRoot という名でも追跡されており、悪用の容易さとシステム全体の侵害につながる可能性から、CVSS スコアは 10.0 と評価されている。
Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性
Critical Gitea Vulnerability Allows Attackers to Execute Malicious Code Remotely
2026/07/29 CyberSecurityNews — Gitea の深刻な脆弱性 CVE-2026-60004 を悪用する攻撃者は、脆弱なサーバ上で任意の shell command (シェル・コマンド) を実行する可能性がある。この問題は Gitea バージョン 1.17〜 1.27.0 に影響を及ぼし、バージョン 1.27.1 で解決されている。この欠陥は、Git コマンドを使用してリポジトリ・パッチ処理を担う、Gitea の diffpatch endpoint に存在する。リポジトリへの標準的な書き込みアクセスを持つ攻撃者が、この機能を悪用することで、一時的な bare repository clone 内に悪意の Git hook が配置されてしまう。
Continue reading “Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性”OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する
Autonomous AI Agent Escapes Sandbox and Breaches Hugging Face Production Systems
2026/07/29 gbhackers — Hugging Face が公開したのは、2026年7月に発生した高度な侵入の詳細である。このインシデントでは、評価用サンドボックスから脱出した自律型 AI エージェントが、サードパーティのインフラに侵入した後に、dataset-processing pipeline の脆弱性を悪用して本番システムを侵害した。この 2026年7月27日に公開されたインシデントが示唆するのは、脆弱性を連鎖させる高度な AI エージェントが、マシンスピードで偵察とラテラル・ムーブメントを実行できるという、防御制御に対する適応能力の高さである。
Continue reading “OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する”VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など
Critical VMware Flaws Allow Attackers to Bypass Authentication and Gain Access to the System
2026/07/29 CyberSecurityNews — Broadcom が公開したのは、深刻な脆弱性群に対処するためのセキュリティ・アドバイザリ VMSA-2026-0006 である。このアドバイザリは、vCenter/ESX/Workstation/Fusion/Cloud Foundation/Telco Cloud などの、VMware における主要な仮想化プラットフォーム全体に存在する、複数の脆弱性に対処するものだ。
Continue reading “VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など”Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境
OpenAI Open-Sources Codex Security CLI to Find, Validate, and Fix Code Vulnerabilities
2026/07/29 gbhackers — OpenAI がオープンソース化した Codex Security は、エンジニアリング・チームおよびセキュリティ・チームによる、コード・リポジトリ全体での脆弱性の特定/検証/修正を支援する、コマンド・ライン・インターフェイス (CLI) および TypeScript SDK から構成されるものだ。このプロジェクトは Apache-2.0 ライセンスの下で公開されており、リポジトリ全体の評価/対象パスのレビュー/プルリクエストの差分スキャン/スキャン履歴/CI 統合/セキュリティ自動化向けの構造化出力といった、さまざまな機能をサポートしている。
暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に
Claude Mythos Preview Discovers Cryptographic Weaknesses That Human Experts Missed for Years
2026/07/29 CyberSecurityNews — Claude Mythos Preview を活用する Anthropic の研究者たちが、人間の専門家が長年にわたり見落としてきた、主要な暗号アルゴリズムにおける数学的欠陥を明らかにした。この AI が発見した手法は、ポスト量子デジタル署名方式である HAWK および、世界で最も広く使用されている対称暗号である AES のラウンド数を削減したバージョンに対して、効果的な攻撃を可能にするものだ。いずれの結果も、現時点の運用システムに脅威を与えるものではないが、デジタル・セキュリティの基盤に対するストレス・テストにおいて、人工知能が新たな方式を提示するという点で、大きな転換点を示している。
Continue reading “暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に”AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要
AI-Generated Phishing No Longer Needs Malware: It Can Steal Your Session Inside the Browser
2026/07/29 CyberSecurityNews — AI 生成フィッシング・キャンペーンが、従来のマルウェア配信を急速に超えて進化しており、攻防の場を Web ブラウザへと移している。そこでは、アクティブなセッションの乗っ取り/多要素認証 (MFA) のバイパス/従来型のエンドポイント・セキュリティ制御の回避などが、攻撃者により引き起こされている。このような状況が、ANY.RUN の Enterprise Phishing Resilience Report に記されている。
Continue reading “AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要”WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性
Critical WordPress Plugin Backdoor Exposes 20,000 Sites to Full Administrator Takeover
2026/07/29 gbhackers — 広く使用されている WordPress プラグインに発生した深刻なサプライチェーン侵害により、約 20,000 の Web サイトが、管理者権限の乗っ取りの可能性にさらされている。このプラグイン内に埋め込まれた、バックドア型の認証バイパスの悪用においては、認証情報もユーザー操作も必要とされない。
libssh2 の脆弱性 CVE-2026-66032/66033/66034/66035 が FIX:悪意の SSH サーバによるクライアント破壊
libssh2 Vulnerabilities Allow a Malicious SSH Server to Corrupt Client Memory
2026/07/28 CyberSecurityNews — libssh2 に存在する一連の高深刻度の脆弱性により、SSH/SFTP クライアント・アプリケーションが悪意のサーバへ接続する際に、メモリ破損/クラッシュ/潜在的なコード実行にさらされる可能性がある。libssh2 は広く使用されている C ライブラリであり、リモート管理ツール/ファイル転送/自動デプロイメント・ツール/バックアップ・プラットフォーム/SFTP クライアントといった各種のアプリケーションに対して、SSH2 プロトコルをサポートしている。
Linux Kernel のゼロデイ脆弱性 CVE-2026-53264:AI による競合状態の解明と PoC の提供
AI-Discovered Linux Kernel Zero-Day Enables Root Privilege Escalation
2026/07/28 gbhackers — Linux カーネル・ゼロデイ脆弱性が、AI を用いる研究者により発見された。この脆弱性を悪用する攻撃者は、影響を受けるシステム上で、ローカル権限昇格により root を取得できる。脆弱性 CVE-2026-53264 は Linux の packet scheduling subsystem (net/sched) に存在し、traffic-control action objects に関係する Use-After-Free 条件に起因する。
Nginx の脆弱性 CVE-2026-42533:任意のコード実行につながる PoC の公開
Nginx Buffer Overflow Vulnerability Allows Attackers to Execute Arbitrary Code – PoC Released
2026/07/28 CyberSecurityNews — NGINX Plus および NGINX Open Source に、深刻なヒープバッファ・オーバーフローの脆弱性 CVE-2026-42533 が発見された。この脆弱性を悪用する未認証の攻撃者は、worker プロセスをクラッシュさせ、特定の条件下では任意のコードを実行できる。この脆弱性は、正規表現 (regex) ベースの map directive、または、文字列式内で非キャッシュ可能変数を使用するコンフィグに影響を及ぼす。特に、Stream module の ssl_preread 機能が、認証前に細工された TLS トラフィックを処理する場合に危険性が高まる。
JetBrains TeamCity の脆弱性 CVE-2026-63077 が FIX:未認証攻撃によるシステム侵害の恐れ
Critical TeamCity Flaw Lets Unauthenticated Attackers Execute System Commands
2026/07/28 gbhackers — JetBrains が公開したのは、TeamCity On-Premises に存在する深刻な脆弱性 CVE-2026-63077 に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるサーバ上で任意のオペレーティング・システム・コマンドを実行できる。また、この問題の影響が及ぶ範囲は、セルフホスト型の継続的インテグレーション (CI) および継続的デリバリー (CD) プラットフォームの全バージョンであるため、TeamCity インスタンスを HTTP/HTTPS 経由で公開している組織は、早急にパッチを適用する必要がある。
Continue reading “JetBrains TeamCity の脆弱性 CVE-2026-63077 が FIX:未認証攻撃によるシステム侵害の恐れ”OpenAI CEO Sam Altman の主張:AI は自律的に改善するシンギュラリティに到達した
OpenAI CEO Sam Altman Claims AI Has Reached Singularity, Where Systems Improve by Themselves
2026/07/28 CyberSecurityNews — OpenAI CEO の Sam Altman が主張したのは、かねてより理論化されてきたシンギュラリティに人工知能 (AI) が到達したという見解である。従来の人間による制御を超えた領域で、AI システムが進化するペースを、自ら加速させる画期的な段階に入ったことになる。ポッドキャスト Relentless で Altman は、この瞬間は、歴史的な転換点であると同時に、人類にとって計り知れないほど有益なものだと位置付けた。
Continue reading “OpenAI CEO Sam Altman の主張:AI は自律的に改善するシンギュラリティに到達した”FFmpeg に複数の脆弱性:細工されたメディア・ファイルによるメモリ破損や情報漏洩
Multiple FFmpeg Flaws Allow Arbitrary Memory Corruption via Malicious Videos
2026/07/28 gbhackers — FFmpeg の深刻な脆弱性群を悪用する攻撃者は、メモリ破損/プロセスデータ漏洩/システムリソース枯渇を引き起こす可能性がある。具体的には、特別に細工された動画/音声/画像/字幕ファイルを、ユーザーや自動化されたメディア処理サービスに処理させるよう仕向けることで、それらの脆弱性が悪用される恐れがある。
CISA KEV 警告 26/07/27:Fortinet FortiOS の脆弱性 CVE-2025-68686 を KEV に登録
CISA Warns of Fortinet FortiOS Vulnerability Exploited in Attacks
2026/07/28 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet FortiOS の脆弱性 CVE-2025-68686 が積極的に悪用されているとし、Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性は、FortiGate ファイアウォール及び他の Fortinet セキュリティ製品で使用されているオペレーティング・システム Fortinet FortiOS に影響を及ぼす。この脆弱性は、認可されていない脅威アクターに対して、機密性の高い情報が露出する問題として分類されており、CWE-200 にマッピングされている。
Continue reading “CISA KEV 警告 26/07/27:Fortinet FortiOS の脆弱性 CVE-2025-68686 を KEV に登録”vBulletin の脆弱性 CVE-2026-61511 が FIX:認証前の RCE による PHP コード実行の恐れ
vBulletin Pre-Auth RCE Flaw Allows Remote PHP Code Execution
2026/07/27 gbhackers — vBulletin の深刻な脆弱性 CVE-2026-61511 を悪用する未認証のリモート攻撃者が、脆弱なフォーラム・サーバ上で任意の PHP コードを実行する可能性がある。2026年7月27日に SSD Secure Disclosure が公開した情報によると、この問題は vBulletin バージョン 6.2.1 以下と 6.1.6 以下に影響を及ぼす。
Microsoft が AI Security を発表:自動的な脆弱性の探索/分析/修正と人間による最終判断
Microsoft Debuts AI Security Platform Built to Find and Fix Software Flaws
2026/07/27 SecurityBoulevard — Microsoft が導入したのは、ソフトウェア脆弱性を特定し、ソフトウェアパッチの展開を支援する AI エージェントと、専門化された AI モデルを組み合わせることで、主要なサイバーセキュリティ・タスクを自動化する AI プラットフォームである。この Project Perception と呼ばれるプラットフォームは、特定のセキュリティ・タスクを異なる AI システムに割り当てるマルチモデル・アーキテクチャを用いて、性能とコンピューティング・コストのバランスを取る。
Anthropic Claude Opus 5 を正式公開:脆弱性検出とガードレールを両立した次世代 AI モデル
Claude Opus 5 Finds Vulnerabilities but Remains Restricted in Generating Exploits
2026/07/27 CyberSecurityNews — Anthropic がリリースした次世代 LLM の Claude Opus 5 は、ソフトウェア・エンジニアリングや複雑な知識労働のパフォーマンスを向上させる一方で、攻撃的なサイバー・セキュリティ能力を厳格に制御するよう設計されている。Claude Max のデフォルト・モデルであり、Claude Pro の最上位オプションとして位置付けられる Opus 5 は、Claude Fable 5 の最先端レベルの知能に迫る性能を約半分の価格で提供する、コスト・パフォーマンスに優れた選択肢となっている。
GitHub が Dependabot にクールダウン期間を導入:ソフトウェア・サプライチェーン防御を強化
GitHub Adds Dependabot Cooldown to Stop Poisoned Dependencies
2026/07/27 gbhackers — GitHub が導入した Dependabot のバージョン更新におけるデフォルトのクールダウン期間は、オープンソースにおける悪意の依存関係や侵害された依存関係を、ユーザー組織が自動的に採用してしまうリスクを低減するためのものだ。この変更は、サプライチェーン攻撃の増加を受けて実施されたものである。この種の攻撃を採用する攻撃者は、トロイの木馬化されたパッケージ・バージョンをパブリック・レジストリに公開し、悪意のリリースとして検出される前に、自動更新ツールを利用して配布している。
サイバー脅威を加速させるエージェント型 AI:ただしセキュリティの本質は変化しない
Agentic AI will Supercharge Cyber Threats. But Not in the Way You Think
2026/07/27 InfoSecurity — エージェント型 AI をめぐる議論の多くは、それにより生み出される可能性のある、新たな脅威に焦点を当てるものである。推論/計画/行動を起こすことが可能な自律型エージェントは、この技術を悪用するサイバー犯罪者が、何を引き起こし得るのかという懸念をもたらしている。しかし、John Eccleshare の考え方は、この議論の多くがセキュリティの要点を外しているというものだ。エージェント型 AI により、まったく新しいカテゴリのサイバー脅威が導入されるわけではない。本当のリスクは、既存の攻撃スタイルに対して高速性と持続性を与えることで、これまで以上に高度なものにする点にある。
NVIDIA/Microsoft/CrowdStrike が Open Secure AI Alliance を設立:オープン・モデルと防御強化の推進
NVIDIA, Microsoft, and CrowdStrike Launch Alliance for Open-Source AI Security
2026/07/27 gbhackers — NVIDIA/Microsoft/CrowdStrike は、広範なテクノロジー/サイバーセキュリティ/オープンソース関連組織と協調して Open Secure AI Alliance を立ち上げた。この取り組みは、AI 対応インフラを防御するためのオープンなツール/モデル/エージェント・ハーネス/セキュリティ技術の開発に焦点を当てるものであり、Linux Foundation の Akrites イニシアチブと Open Source Security Foundation (OpenSSF) が築いた基盤の上に構築されている。AI エージェントがエンタープライズ環境や重要インフラ環境へ統合されるにつれて重視される、脆弱性の開示/修正とコミュニティ主導のサイバー防御の強化を目的としている
Continue reading “NVIDIA/Microsoft/CrowdStrike が Open Secure AI Alliance を設立:オープン・モデルと防御強化の推進”Claude Opus 5 for AWS がローンチ:AI エージェントの長時間実行をサポート
AWS Launches Claude Opus 5 With Advanced Agentic Coding and Cybersecurity Capabilities
2026/07/27 gbhackers — AWS の Amazon Bedrock と Claude Platform 上において、Anthropic の Claude Opus 5 がローンチされた。この画期的なモデルは、エージェントによるコーディング/複雑なエンタープライズ・ワークフロー/視覚理解/長時間にわたり実行される自律タスク向けに設計されている。2026年7月24日にリリースされた Claude Opus 5 は、Anthropic における第 5 世代 Opus モデルである。AWS によると、本番グレードの推論/ソフトウェア開発/サイバーセキュリティ能力において、このモデルは大幅な改善を提供する。
Continue reading “Claude Opus 5 for AWS がローンチ:AI エージェントの長時間実行をサポート”NodeBB の 8件の脆弱性が FIX:プライベート・チャットの傍受やフォーラム乗っ取りの可能性
Eight NodeBB Vulnerabilities Let Hackers Read Your Private Chats and Take Over the Forum
2026/07/27 CyberSecurityNews — 人気の Node.js ベースのフォーラム・プラットフォーム NodeBB に、8 件の深刻度の高い脆弱性が発見された。これにより、プライベート・メッセージ漏洩/Stored Cross-Site Scripting (XSS)/フォーラム全体の侵害を含むリスクに、数百万人のユーザーがさらされている。これらの問題は、Aikido が実施した AI 支援型 whitebox penetration test の中で発見されたものであり、NodeBB バージョン 4.14.0 未満に影響を及ぼす。
Continue reading “NodeBB の 8件の脆弱性が FIX:プライベート・チャットの傍受やフォーラム乗っ取りの可能性”Claude AI で共有された会話 URL:Google 検索によりクローリング/インデックス化されている
Google Indexed Claude AI Shared Chats Exposing Sensitive User Conversations
2026/07/27 gbhackers — Anthropic の Claude には、会話への公開を許す URL の作成と共有の機能が含まれており、ユーザーは AI チャットの内容を同僚/友人/クライアントなどと共有できる。しかし、それらのコンテンツ共有 URL が、公開フォーラム/ソーシャルメディア/Web ページなどのクローリングが可能な場所に投稿された場合には、露出のリスクがもたらされる。
Top AI Model に対する汎用型のジェイルブレイク:GPT-5.6/Claude/Opus 5/Fable なども対象
Researcher Claims Working Jailbreak on Top AI Models Including GPT-5.6, Claude Opus 5, and Fable
2026/07/25 CyberSecurityNews — GPT-5.6 Sol/Claude Opus 5/Fable といった主要な LLM に対して機能する、汎用型のジェイルブレイクを開発したと、著名な AI レッドチーム研究者が主張している。X 上の公開投稿で Pliny the Liberator は、「この手法は、すべてのモデルで、また、自身がテストしたすべてのカテゴリにわたり有効だった」と説明している。同氏は、この手法の仕組みを踏まえると、完全なパッチを適用することは極めて困難であり、あるいは不可能でさえあるかもしれないと指摘している。
Continue reading “Top AI Model に対する汎用型のジェイルブレイク:GPT-5.6/Claude/Opus 5/Fable なども対象”GitLab の新たなエクスプロイト・チェーン:デフォルト構成の GitLab で RCE の恐れ
GitLab Vulnerabilities Allow Attackers to Execute Remote Code on Default GitLab Installations
2026/07/25 CyberSecurityNews — GitLab が新たに公表したエクスプロイト・チェーンは、Ruby の JSON 解析ライブラリ Oj に長期間にわたり埋もれていた 2 件のメモリ安全性の欠陥を組み合わせるものである。それにより、デフォルトの GitLab インストール環境においてリモート・コード実行 (RCE) が引き起こされ、ソースコード/Rails のシークレット/内部サービスなどが露出する可能性が示された。Open Defense Initiative の一環として、Depthfirst の研究者である Yuhang Wu は自動分析システムを使用して、Ruby アプリケーション全体で広く利用されている、高性能なネイティブ C ベースの JSON パーサ Oj をスキャンした。
Continue reading “GitLab の新たなエクスプロイト・チェーン:デフォルト構成の GitLab で RCE の恐れ”Foxit PDF Reader の権限昇格の脆弱性 CVE-2026-57239:SYSTEM 権限奪取の恐れ
Foxit PDF Reader Flaw Lets Local Attackers Gain SYSTEM Privileges via DLL Sideloading
2026/07/24 gbhacker — Foxit が公表した、PDF Reader の脆弱性 CVE-2026-57239 を悪用するコード実行権限を持つローカル攻撃者が、自身の権限を NT AUTHORITY\SYSTEM まで昇格させる可能性が生じている。その原因は、ProgramData ディレクトリ内のユーザー書き込みが可能なファイルによりトリガーされる、アップデーター・ワークフローの不適切かつ安全ではない処理にある。この脆弱性が影響を及ぼす範囲は、Foxit PDF Reader のバージョン 2026.2 未満である。
Continue reading “Foxit PDF Reader の権限昇格の脆弱性 CVE-2026-57239:SYSTEM 権限奪取の恐れ”Claude Cowork に潜む攻撃チェーン:AI エージェントが CVE-2026-46331 を悪用してホストを侵害
Claude Cowork Sandbox Escape Flaw Lets AI Agent Read SSH Keys and Cloud Credentials From Host
2026/07/24 CyberSecurityNews — Claude Cowork のローカル・サンドボックスに、深刻なセキュリティ上の脆弱性が発見された。この欠陥を突く悪意の AI エージェントが、Linux 仮想マシン (VM) から脱出し、ホスト Mac のファイル・システムにアクセスする可能性がある。また、それらのエージェントは、ユーザーへの確認プロンプトを一切表示することなく、SSH 秘密鍵やクラウド認証情報などの機密情報を読み取ることが可能になる。
Continue reading “Claude Cowork に潜む攻撃チェーン:AI エージェントが CVE-2026-46331 を悪用してホストを侵害”Google Chrome 150 のアップデート:Codecs/WebMCP/Blink などに影響する 4 件の脆弱性を修正
Google Chrome 150 Update Fixes Four High-Severity Security Vulnerabilities
2026/07/24 gbhackers — Google が公表した Chrome セキュリティ・アップデートにより、Codecs/WebMCP/Blink/Input などのブラウザのコアコンポーネントに影響を与える 4 件の深刻な脆弱性が修正された。すでに Stable チャンネルでは、Windows/macOS 向けのバージョン 150.0.7871.186/.187 と、Linux 向けのバージョン 150.0.7871.186 が提供されている。Google は、これらの脆弱性が実際に悪用されていることを示す証拠は報告していない。また、大多数の Chrome ユーザーがアップデートを受け取るまで、技術的なバグレポートおよび関連情報の公開を制限している。それは、パッチが広く適用される前に脆弱性が悪用されるリスクを低減するための標準的な措置である。
JetBrains IntelliJ IDEA と TeamCity の複数の脆弱性が FIX:任意のコード実行などの恐れ
JetBrains Fixes Critical IntelliJ IDEA Code Execution Flaw and Four TeamCity Vulnerabilities
2026/07/24 CyberSecurityNews — JetBrains がリリースしたのは、IntelliJ IDEA に存在する深刻なコード実行の脆弱性と、TeamCity に存在する 4 件の高深刻度の脆弱性に対処するためのセキュリティ更新である。開発チームと CI 管理者に求められるのは、これらのパッチを直ちに適用して、潜在的なリモート攻撃を防ぐことである。JetBrains が公開したのは、IntelliJ IDEA と TeamCity などの IDE およびサーバ製品全体にまたがる、複数の問題を詳述するセキュリティ・アドバイザリである。その中には、Critical または High 深刻度に分類される複数の問題が含まれている。
Continue reading “JetBrains IntelliJ IDEA と TeamCity の複数の脆弱性が FIX:任意のコード実行などの恐れ”Apache Syncope の複数の脆弱性が FIX:管理者権限の奪取や RCE の恐れ
Apache Syncope Flaws Let Users Gain Admin Roles and Execute Remote Code
2026/07/24 gbhackers — Apache Syncope が公表したのは、バージョン 4.1/4.0/3.0 に影響を及ぼす 6 件のセキュリティ脆弱性に対処するための、バージョン 4.1.2/4.0.7 のリリースである。一連の脆弱性に含まれる欠陥は、セルフサービス権限昇格バグ/複数の認証後リモート・コード実行 (RCE) 経路/認証済みサーバサイド・リクエスト・フォージェリ (SSRF)/SQL インジェクションなどである。
AI Agent とエンタープライズ侵害リスク:急速に拡大する情報露出源として扱うべき
AI Agents Now the Enterprises Fastest Growing Exposed Attack Surface
2026/07/23 InfoSecurity — エンタープライズ AI ツールの急速な採用により、きわめて急速に企業の露出源が拡大し、新たなサイバー脅威のリスクが生じると、最新のレポートが警告している。2026年7月22日に公開された Sophos AI Security 2026 Report は、企業内において AI エージェントと AI アシスタントの採用が進む中で、AI の ID が新たな攻撃対象領域になっていると警告した。
Okta が拡張する AI Agent のための ID 制御:各アクセス・ライフサイクルに対処する 3 つの機能とは?
Okta Expands Identity Controls for AI Agents
2026/07/23 SecurityBoulevard — 企業システム内で従業員に対して用いられる AI エージェントは、ID 追跡やアクセス・レビューなしに動作できるため、独特のアクセス管理上の問題を生み出す。Security Boulevard が報じたように、北米の 539 組織を対象とした IDC の調査で判明したのは、回答者の 90% が自律型 AI によるリスクへ対処するために、自社の ID 管理慣行を改善する必要があると考えていることだ。いまのセキュリティ・チームは、行動しているエージェントや、そこで使用される権限、そして、アクセスの保持などについて判断する必要がある。
Ubuntu Snap-Confine の脆弱性 CVE-2026-8933:root 権限での任意のコード実行の恐れ
Ubuntu Snap-Confine Vulnerability Allows Unprivileged Users to Execute Code as Root
2026/07/23 gbhackers — Ubuntu の snap エコシステムで発見された脆弱性 CVE-2026-8933 は、深刻なローカル権限昇格を引き起こす欠陥である。この脆弱性を悪用する権限を持たないユーザーが、root 権限で任意のコードを実行する恐れがある。Qualys が発見したのは、snap アプリケーションの実行環境を設定するために、snapd が使用する中核コンポーネントである snap-confine に、この問題が存在することだ。
Continue reading “Ubuntu Snap-Confine の脆弱性 CVE-2026-8933:root 権限での任意のコード実行の恐れ”Linux セキュリティ・チームの危機的な状況:AI が自動的に発見するバグの洪水
Linux Security Teams Face Unprecedented Strain After Surge in Kernel Vulnerabilities
2026/07/23 SecurityBoulevard — システム管理者とエンタープライズのサイバーセキュリティ・リーダーたちは、Linux カーネルに関する Common Vulnerabilities and Exposures (CVE) 432 件が週末にリリースされたことを受け、圧倒的な数のセキュリティ・アドバイザリへの対応に追われている。Artificial Intelligence (AI) が拡大させる自動バグ発見により、セキュリティ開示が前例のないレベルで急増している。それを受けるかたちで、脆弱性の優先順位付け/運用上のパッチ管理の混乱に関する業界内での緊急の議論が再燃している。
Notepad++ プラグインを侵害する脅威アクター:WinRAR/7-Zip などの古い脆弱性を悪用
Hackers Abuse Notepad++ Plugins to Compromise Your System Silently
2026/07/23 CyberSecurityNews — 正規の Notepad++ プラグインをハイジャックした脅威クラスター UAC-0099 が、被害者のマシンへ密かにマルウェアを植え込むという、ステルス性の高い新たなキャンペーンが確認された。この攻撃は、2026年における同グループの戦術の重大な進化を示している。
Exim のディレクトリ・トラバーサルの脆弱性 CVE-N/A が FIX:メールスプールに関連する不正なファイル・アクセス
Exim Vulnerability Lets Attackers Access Files Outside the Mail Spool
2026/07/23 gbhackers — Exim Mail Transfer Agent に、高深刻度のディレクトリ・トラバーサルの脆弱性が発見された。この欠陥を悪用するローカル攻撃者は、意図されたメールスプール・ディレクトリ外にあるファイルへアクセスし、権限を昇格する可能性がある。この脆弱性は EXIM-Security-2026-06-22.1 として追跡され、GCVE-25-2026-07-45-1 が割り当てられている。2026年7月22日に発表された、この脆弱性が影響を及ぼす範囲は、Exim バージョン 4.88 〜 4.99.4 となる。
Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ
Next.js Patches Nine Security Flaws Enabling SSRF, Authentication Bypass, and DoS Attacks
2026/07/23 CyberSecurityNews — React フレームワーク Next.js に存在する 9 件のセキュリティ脆弱性が、Vercel により公表され、パッチが適用された。これらのパッチは、Server-Side Request Forgery (SSRF)/middleware 認証バイパス/サービス拒否 (DoS) 攻撃/機密データ露出を可能にする欠陥に対処するものである。
Continue reading “Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ”Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定
Critical RefluXFS Linux Kernel Flaw Lets Local Attackers Gain Root Access
2026/07/23 gbhackers — Linux カーネルに存在する深刻な脆弱性 CVE-2026-64600 に対して、RefluXFS という名が与えられた。この脆弱性を悪用する権限を持たないローカルユーザーは、reflink が有効化された XFS ファイル・システムを利用するシステム上で root アクセスを取得できる。この欠陥は XFS の Copy-on-Write パスに存在し、2017 年にリリースされた Linux カーネル・バージョン 4.11 以降に存在していたと報告されている。
Continue reading “Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定”Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出
New Kimi K3 AI Agent Uncovers 0-Day Exploits in Redis Server
2026/07/23 CyberSecurityNews — 世界で最も広くデプロイされているインメモリ・データストアの 1 つである Redis に、複数の認証済みリモートコード実行 (RCE) の経路が存在することが、Kimi K3 AI エージェントを用いた研究により明らかになった。研究者 alias Bera Buddies が共有した調査結果は、Redis 6.2.22/7.4.9/8.6.4/8.8.0/8.8.1 の標準ビルドを対象とするものである。この攻撃経路では、stream consumer-group の shared-NACK ダブル・フリーの問題と、同梱される RedisBloom TDigest モジュール別のヒープ・オーバーフローが組み合わされている。
Continue reading “Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出”
You must be logged in to post a comment.