Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ

Critical Rails Flaw Lets Unauthenticated Attackers Read Server Files and Execute Code

2026/07/30 gbhackers — Ruby on Rails の Active Storage コンポーネントに存在する、深刻な脆弱性 CVE-2026-66066 を悪用する未認証の攻撃者は、脆弱なアプリケーション・サーバ上の任意ファイルを読み取り、リモートコード実行を引き起こす恐れがある。画像操作に libvips を使用するよう設定された、Rails アプリケーションにおける Active Storage のバリアント処理に、この脆弱性は影響を及ぼす。

Continue reading “Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ”

NVIDIA BlueField の脆弱性 CVE-2026-65094 が FIX:任意のコード実行の可能性

NVIDIA BlueField Vulnerability Enables Code Execution Attacks

2026/07/29 CyberSecurityNews — NVIDIA が公表したのは、同社の BlueField DPU/ConnectX networking platforms に影響を及ぼす深刻な脆弱性に関する情報である。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステム上でコードを実行する可能性を得る。この脆弱性 CVE-2026-65094 は、VIRTIO-Net コンポーネントに影響を及ぼすものであり、CVSS v3.1 スコアは 9.0 と評価されている。それが示すのは、エンタープライズおよびクラウドのデプロイメントにおいて、高リスクの問題が生じている状況である。

Continue reading “NVIDIA BlueField の脆弱性 CVE-2026-65094 が FIX:任意のコード実行の可能性”

Ruflo MCP Bridge の深刻な脆弱性 CVE-2026-59726 が FIX:CVSS 10.0 の RCE

Critical Ruflo MCP Bridge Flaw Allows Full AI Agent Platform Takeover

2026/07/29 gbhackers — オープンソースの AI オーケストレーション・プラットフォーム Ruflo に存在する、深刻な脆弱性 CVE-2026-59726 が公表された。この脆弱性を悪用する未認証の攻撃者は、単一の HTTP リクエストで完全なリモートコード実行 (RCE) を達成できる。この脆弱性は RufRoot という名でも追跡されており、悪用の容易さとシステム全体の侵害につながる可能性から、CVSS スコアは 10.0 と評価されている。

Continue reading “Ruflo MCP Bridge の深刻な脆弱性 CVE-2026-59726 が FIX:CVSS 10.0 の RCE”

Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性

Critical Gitea Vulnerability Allows Attackers to Execute Malicious Code Remotely

2026/07/29 CyberSecurityNews — Gitea の深刻な脆弱性 CVE-2026-60004 を悪用する攻撃者は、脆弱なサーバ上で任意の shell command (シェル・コマンド) を実行する可能性がある。この問題は Gitea バージョン 1.17〜 1.27.0 に影響を及ぼし、バージョン 1.27.1 で解決されている。この欠陥は、Git コマンドを使用してリポジトリ・パッチ処理を担う、Gitea の diffpatch endpoint に存在する。リポジトリへの標準的な書き込みアクセスを持つ攻撃者が、この機能を悪用することで、一時的な bare repository clone 内に悪意の Git hook が配置されてしまう。

Continue reading “Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性”

OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する

Autonomous AI Agent Escapes Sandbox and Breaches Hugging Face Production Systems

2026/07/29 gbhackers — Hugging Face が公開したのは、2026年7月に発生した高度な侵入の詳細である。このインシデントでは、評価用サンドボックスから脱出した自律型 AI エージェントが、サードパーティのインフラに侵入した後に、dataset-processing pipeline の脆弱性を悪用して本番システムを侵害した。この 2026年7月27日に公開されたインシデントが示唆するのは、脆弱性を連鎖させる高度な AI エージェントが、マシンスピードで偵察とラテラル・ムーブメントを実行できるという、防御制御に対する適応能力の高さである。

Continue reading “OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する”

VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など

Critical VMware Flaws Allow Attackers to Bypass Authentication and Gain Access to the System

2026/07/29 CyberSecurityNews — Broadcom が公開したのは、深刻な脆弱性群に対処するためのセキュリティ・アドバイザリ VMSA-2026-0006 である。このアドバイザリは、vCenter/ESX/Workstation/Fusion/Cloud Foundation/Telco Cloud などの、VMware における主要な仮想化プラットフォーム全体に存在する、複数の脆弱性に対処するものだ。

Continue reading “VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など”

Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境

OpenAI Open-Sources Codex Security CLI to Find, Validate, and Fix Code Vulnerabilities

2026/07/29 gbhackers — OpenAI がオープンソース化した Codex Security は、エンジニアリング・チームおよびセキュリティ・チームによる、コード・リポジトリ全体での脆弱性の特定/検証/修正を支援する、コマンド・ライン・インターフェイス (CLI) および TypeScript SDK から構成されるものだ。このプロジェクトは Apache-2.0 ライセンスの下で公開されており、リポジトリ全体の評価/対象パスのレビュー/プルリクエストの差分スキャン/スキャン履歴/CI 統合/セキュリティ自動化向けの構造化出力といった、さまざまな機能をサポートしている。

Continue reading “Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境”

暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に

Claude Mythos Preview Discovers Cryptographic Weaknesses That Human Experts Missed for Years

2026/07/29 CyberSecurityNews — Claude Mythos Preview を活用する Anthropic の研究者たちが、人間の専門家が長年にわたり見落としてきた、主要な暗号アルゴリズムにおける数学的欠陥を明らかにした。この AI が発見した手法は、ポスト量子デジタル署名方式である HAWK および、世界で最も広く使用されている対称暗号である AES のラウンド数を削減したバージョンに対して、効果的な攻撃を可能にするものだ。いずれの結果も、現時点の運用システムに脅威を与えるものではないが、デジタル・セキュリティの基盤に対するストレス・テストにおいて、人工知能が新たな方式を提示するという点で、大きな転換点を示している。

Continue reading “暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に”

AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要

AI-Generated Phishing No Longer Needs Malware: It Can Steal Your Session Inside the Browser

2026/07/29 CyberSecurityNews — AI 生成フィッシング・キャンペーンが、従来のマルウェア配信を急速に超えて進化しており、攻防の場を Web ブラウザへと移している。そこでは、アクティブなセッションの乗っ取り/多要素認証 (MFA) のバイパス/従来型のエンドポイント・セキュリティ制御の回避などが、攻撃者により引き起こされている。このような状況が、ANY.RUN の Enterprise Phishing Resilience Report に記されている。

Continue reading “AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要”

WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性

Critical WordPress Plugin Backdoor Exposes 20,000 Sites to Full Administrator Takeover

2026/07/29 gbhackers — 広く使用されている WordPress プラグインに発生した深刻なサプライチェーン侵害により、約 20,000 の Web サイトが、管理者権限の乗っ取りの可能性にさらされている。このプラグイン内に埋め込まれた、バックドア型の認証バイパスの悪用においては、認証情報もユーザー操作も必要とされない。

Continue reading “WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性”

libssh2 の脆弱性 CVE-2026-66032/66033/66034/66035 が FIX:悪意の SSH サーバによるクライアント破壊

libssh2 Vulnerabilities Allow a Malicious SSH Server to Corrupt Client Memory

2026/07/28 CyberSecurityNews — libssh2 に存在する一連の高深刻度の脆弱性により、SSH/SFTP クライアント・アプリケーションが悪意のサーバへ接続する際に、メモリ破損/クラッシュ/潜在的なコード実行にさらされる可能性がある。libssh2 は広く使用されている C ライブラリであり、リモート管理ツール/ファイル転送/自動デプロイメント・ツール/バックアップ・プラットフォーム/SFTP クライアントといった各種のアプリケーションに対して、SSH2 プロトコルをサポートしている。

Continue reading “libssh2 の脆弱性 CVE-2026-66032/66033/66034/66035 が FIX:悪意の SSH サーバによるクライアント破壊”

Linux Kernel のゼロデイ脆弱性 CVE-2026-53264:AI による競合状態の解明と PoC の提供

AI-Discovered Linux Kernel Zero-Day Enables Root Privilege Escalation

2026/07/28 gbhackers — Linux カーネル・ゼロデイ脆弱性が、AI を用いる研究者により発見された。この脆弱性を悪用する攻撃者は、影響を受けるシステム上で、ローカル権限昇格により root を取得できる。脆弱性 CVE-2026-53264 は Linux の packet scheduling subsystem (net/sched) に存在し、traffic-control action objects に関係する Use-After-Free 条件に起因する。

Continue reading “Linux Kernel のゼロデイ脆弱性 CVE-2026-53264:AI による競合状態の解明と PoC の提供”

Nginx の脆弱性 CVE-2026-42533:任意のコード実行につながる PoC の公開

Nginx Buffer Overflow Vulnerability Allows Attackers to Execute Arbitrary Code – PoC Released

2026/07/28 CyberSecurityNews — NGINX Plus および NGINX Open Source に、深刻なヒープバッファ・オーバーフローの脆弱性 CVE-2026-42533 が発見された。この脆弱性を悪用する未認証の攻撃者は、worker プロセスをクラッシュさせ、特定の条件下では任意のコードを実行できる。この脆弱性は、正規表現 (regex) ベースの map directive、または、文字列式内で非キャッシュ可能変数を使用するコンフィグに影響を及ぼす。特に、Stream module の ssl_preread 機能が、認証前に細工された TLS トラフィックを処理する場合に危険性が高まる。

Continue reading “Nginx の脆弱性 CVE-2026-42533:任意のコード実行につながる PoC の公開”

JetBrains TeamCity の脆弱性 CVE-2026-63077 が FIX:未認証攻撃によるシステム侵害の恐れ

Critical TeamCity Flaw Lets Unauthenticated Attackers Execute System Commands

2026/07/28 gbhackers — JetBrains が公開したのは、TeamCity On-Premises に存在する深刻な脆弱性 CVE-2026-63077 に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるサーバ上で任意のオペレーティング・システム・コマンドを実行できる。また、この問題の影響が及ぶ範囲は、セルフホスト型の継続的インテグレーション (CI) および継続的デリバリー (CD) プラットフォームの全バージョンであるため、TeamCity インスタンスを HTTP/HTTPS 経由で公開している組織は、早急にパッチを適用する必要がある。

Continue reading “JetBrains TeamCity の脆弱性 CVE-2026-63077 が FIX:未認証攻撃によるシステム侵害の恐れ”

OpenAI CEO Sam Altman の主張:AI は自律的に改善するシンギュラリティに到達した

OpenAI CEO Sam Altman Claims AI Has Reached Singularity, Where Systems Improve by Themselves

2026/07/28 CyberSecurityNews — OpenAI CEO の Sam Altman が主張したのは、かねてより理論化されてきたシンギュラリティに人工知能 (AI) が到達したという見解である。従来の人間による制御を超えた領域で、AI システムが進化するペースを、自ら加速させる画期的な段階に入ったことになる。ポッドキャスト Relentless で Altman は、この瞬間は、歴史的な転換点であると同時に、人類にとって計り知れないほど有益なものだと位置付けた。

Continue reading “OpenAI CEO Sam Altman の主張:AI は自律的に改善するシンギュラリティに到達した”

FFmpeg に複数の脆弱性:細工されたメディア・ファイルによるメモリ破損や情報漏洩

Multiple FFmpeg Flaws Allow Arbitrary Memory Corruption via Malicious Videos

2026/07/28 gbhackers — FFmpeg の深刻な脆弱性群を悪用する攻撃者は、メモリ破損/プロセスデータ漏洩/システムリソース枯渇を引き起こす可能性がある。具体的には、特別に細工された動画/音声/画像/字幕ファイルを、ユーザーや自動化されたメディア処理サービスに処理させるよう仕向けることで、それらの脆弱性が悪用される恐れがある。

Continue reading “FFmpeg に複数の脆弱性:細工されたメディア・ファイルによるメモリ破損や情報漏洩”

CISA KEV 警告 26/07/27:Fortinet FortiOS の脆弱性 CVE-2025-68686 を KEV に登録

CISA Warns of Fortinet FortiOS Vulnerability Exploited in Attacks

2026/07/28 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet FortiOS の脆弱性 CVE-2025-68686 が積極的に悪用されているとし、Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性は、FortiGate ファイアウォール及び他の Fortinet セキュリティ製品で使用されているオペレーティング・システム Fortinet FortiOS に影響を及ぼす。この脆弱性は、認可されていない脅威アクターに対して、機密性の高い情報が露出する問題として分類されており、CWE-200 にマッピングされている。

Continue reading “CISA KEV 警告 26/07/27:Fortinet FortiOS の脆弱性 CVE-2025-68686 を KEV に登録”

vBulletin の脆弱性 CVE-2026-61511 が FIX:認証前の RCE による PHP コード実行の恐れ

vBulletin Pre-Auth RCE Flaw Allows Remote PHP Code Execution

2026/07/27 gbhackers — vBulletin の深刻な脆弱性 CVE-2026-61511 を悪用する未認証のリモート攻撃者が、脆弱なフォーラム・サーバ上で任意の PHP コードを実行する可能性がある。2026年7月27日に SSD Secure Disclosure が公開した情報によると、この問題は vBulletin バージョン 6.2.1 以下と 6.1.6 以下に影響を及ぼす。

Continue reading “vBulletin の脆弱性 CVE-2026-61511 が FIX:認証前の RCE による PHP コード実行の恐れ”

Microsoft が AI Security を発表:自動的な脆弱性の探索/分析/修正と人間による最終判断

Microsoft Debuts AI Security Platform Built to Find and Fix Software Flaws

2026/07/27 SecurityBoulevard — Microsoft が導入したのは、ソフトウェア脆弱性を特定し、ソフトウェアパッチの展開を支援する AI エージェントと、専門化された AI モデルを組み合わせることで、主要なサイバーセキュリティ・タスクを自動化する AI プラットフォームである。この Project Perception と呼ばれるプラットフォームは、特定のセキュリティ・タスクを異なる AI システムに割り当てるマルチモデル・アーキテクチャを用いて、性能とコンピューティング・コストのバランスを取る。

Continue reading “Microsoft が AI Security を発表:自動的な脆弱性の探索/分析/修正と人間による最終判断”

Anthropic Claude Opus 5 を正式公開:脆弱性検出とガードレールを両立した次世代 AI モデル

Claude Opus 5 Finds Vulnerabilities but Remains Restricted in Generating Exploits

2026/07/27 CyberSecurityNews — Anthropic がリリースした次世代 LLM の Claude Opus 5 は、ソフトウェア・エンジニアリングや複雑な知識労働のパフォーマンスを向上させる一方で、攻撃的なサイバー・セキュリティ能力を厳格に制御するよう設計されている。Claude Max のデフォルト・モデルであり、Claude Pro の最上位オプションとして位置付けられる Opus 5 は、Claude Fable 5 の最先端レベルの知能に迫る性能を約半分の価格で提供する、コスト・パフォーマンスに優れた選択肢となっている。

Continue reading “Anthropic Claude Opus 5 を正式公開:脆弱性検出とガードレールを両立した次世代 AI モデル”

GitHub が Dependabot にクールダウン期間を導入:ソフトウェア・サプライチェーン防御を強化

GitHub Adds Dependabot Cooldown to Stop Poisoned Dependencies

2026/07/27 gbhackers — GitHub が導入した Dependabot のバージョン更新におけるデフォルトのクールダウン期間は、オープンソースにおける悪意の依存関係や侵害された依存関係を、ユーザー組織が自動的に採用してしまうリスクを低減するためのものだ。この変更は、サプライチェーン攻撃の増加を受けて実施されたものである。この種の攻撃を採用する攻撃者は、トロイの木馬化されたパッケージ・バージョンをパブリック・レジストリに公開し、悪意のリリースとして検出される前に、自動更新ツールを利用して配布している。

Continue reading “GitHub が Dependabot にクールダウン期間を導入:ソフトウェア・サプライチェーン防御を強化”

サイバー脅威を加速させるエージェント型 AI:ただしセキュリティの本質は変化しない

Agentic AI will Supercharge Cyber Threats. But Not in the Way You Think

2026/07/27 InfoSecurity — エージェント型 AI をめぐる議論の多くは、それにより生み出される可能性のある、新たな脅威に焦点を当てるものである。推論/計画/行動を起こすことが可能な自律型エージェントは、この技術を悪用するサイバー犯罪者が、何を引き起こし得るのかという懸念をもたらしている。しかし、John Eccleshare の考え方は、この議論の多くがセキュリティの要点を外しているというものだ。エージェント型 AI により、まったく新しいカテゴリのサイバー脅威が導入されるわけではない。本当のリスクは、既存の攻撃スタイルに対して高速性と持続性を与えることで、これまで以上に高度なものにする点にある。

Continue reading “サイバー脅威を加速させるエージェント型 AI:ただしセキュリティの本質は変化しない”

NVIDIA/Microsoft/CrowdStrike が Open Secure AI Alliance を設立:オープン・モデルと防御強化の推進

NVIDIA, Microsoft, and CrowdStrike Launch Alliance for Open-Source AI Security

2026/07/27 gbhackers — NVIDIA/Microsoft/CrowdStrike は、広範なテクノロジー/サイバーセキュリティ/オープンソース関連組織と協調して Open Secure AI Alliance を立ち上げた。この取り組みは、AI 対応インフラを防御するためのオープンなツール/モデル/エージェント・ハーネス/セキュリティ技術の開発に焦点を当てるものであり、Linux Foundation の Akrites イニシアチブと Open Source Security Foundation (OpenSSF) が築いた基盤の上に構築されている。AI エージェントがエンタープライズ環境や重要インフラ環境へ統合されるにつれて重視される、脆弱性の開示/修正とコミュニティ主導のサイバー防御の強化を目的としている

Continue reading “NVIDIA/Microsoft/CrowdStrike が Open Secure AI Alliance を設立:オープン・モデルと防御強化の推進”

Claude Opus 5 for AWS がローンチ:AI エージェントの長時間実行をサポート

AWS Launches Claude Opus 5 With Advanced Agentic Coding and Cybersecurity Capabilities

2026/07/27 gbhackers — AWS の Amazon Bedrock と Claude Platform 上において、Anthropic の Claude Opus 5 がローンチされた。この画期的なモデルは、エージェントによるコーディング/複雑なエンタープライズ・ワークフロー/視覚理解/長時間にわたり実行される自律タスク向けに設計されている。2026年7月24日にリリースされた Claude Opus 5 は、Anthropic における第 5 世代 Opus モデルである。AWS によると、本番グレードの推論/ソフトウェア開発/サイバーセキュリティ能力において、このモデルは大幅な改善を提供する。

Continue reading “Claude Opus 5 for AWS がローンチ:AI エージェントの長時間実行をサポート”

NodeBB の 8件の脆弱性が FIX:プライベート・チャットの傍受やフォーラム乗っ取りの可能性

Eight NodeBB Vulnerabilities Let Hackers Read Your Private Chats and Take Over the Forum

2026/07/27 CyberSecurityNews — 人気の Node.js ベースのフォーラム・プラットフォーム NodeBB に、8 件の深刻度の高い脆弱性が発見された。これにより、プライベート・メッセージ漏洩/Stored Cross-Site Scripting (XSS)/フォーラム全体の侵害を含むリスクに、数百万人のユーザーがさらされている。これらの問題は、Aikido が実施した AI 支援型 whitebox penetration test の中で発見されたものであり、NodeBB バージョン 4.14.0 未満に影響を及ぼす。

Continue reading “NodeBB の 8件の脆弱性が FIX:プライベート・チャットの傍受やフォーラム乗っ取りの可能性”

Claude AI で共有された会話 URL:Google 検索によりクローリング/インデックス化されている

Google Indexed Claude AI Shared Chats Exposing Sensitive User Conversations

2026/07/27 gbhackers — Anthropic の Claude には、会話への公開を許す URL の作成と共有の機能が含まれており、ユーザーは AI チャットの内容を同僚/友人/クライアントなどと共有できる。しかし、それらのコンテンツ共有 URL が、公開フォーラム/ソーシャルメディア/Web ページなどのクローリングが可能な場所に投稿された場合には、露出のリスクがもたらされる。

Continue reading “Claude AI で共有された会話 URL:Google 検索によりクローリング/インデックス化されている”

Top AI Model に対する汎用型のジェイルブレイク:GPT-5.6/Claude/Opus 5/Fable なども対象

Researcher Claims Working Jailbreak on Top AI Models Including GPT-5.6, Claude Opus 5, and Fable

2026/07/25 CyberSecurityNews — GPT-5.6 Sol/Claude Opus 5/Fable といった主要な LLM に対して機能する、汎用型のジェイルブレイクを開発したと、著名な AI レッドチーム研究者が主張している。X 上の公開投稿で Pliny the Liberator は、「この手法は、すべてのモデルで、また、自身がテストしたすべてのカテゴリにわたり有効だった」と説明している。同氏は、この手法の仕組みを踏まえると、完全なパッチを適用することは極めて困難であり、あるいは不可能でさえあるかもしれないと指摘している。

Continue reading “Top AI Model に対する汎用型のジェイルブレイク:GPT-5.6/Claude/Opus 5/Fable なども対象”

GitLab の新たなエクスプロイト・チェーン:デフォルト構成の GitLab で RCE の恐れ

GitLab Vulnerabilities Allow Attackers to Execute Remote Code on Default GitLab Installations

2026/07/25 CyberSecurityNews — GitLab が新たに公表したエクスプロイト・チェーンは、Ruby の JSON 解析ライブラリ Oj に長期間にわたり埋もれていた 2 件のメモリ安全性の欠陥を組み合わせるものである。それにより、デフォルトの GitLab インストール環境においてリモート・コード実行 (RCE) が引き起こされ、ソースコード/Rails のシークレット/内部サービスなどが露出する可能性が示された。Open Defense Initiative の一環として、Depthfirst の研究者である Yuhang Wu は自動分析システムを使用して、Ruby アプリケーション全体で広く利用されている、高性能なネイティブ C ベースの JSON パーサ Oj をスキャンした。

Continue reading “GitLab の新たなエクスプロイト・チェーン:デフォルト構成の GitLab で RCE の恐れ”

Foxit PDF Reader の権限昇格の脆弱性 CVE-2026-57239:SYSTEM 権限奪取の恐れ

Foxit PDF Reader Flaw Lets Local Attackers Gain SYSTEM Privileges via DLL Sideloading

2026/07/24 gbhacker — Foxit が公表した、PDF Reader の脆弱性 CVE-2026-57239 を悪用するコード実行権限を持つローカル攻撃者が、自身の権限を NT AUTHORITY\SYSTEM まで昇格させる可能性が生じている。その原因は、ProgramData ディレクトリ内のユーザー書き込みが可能なファイルによりトリガーされる、アップデーター・ワークフローの不適切かつ安全ではない処理にある。この脆弱性が影響を及ぼす範囲は、Foxit PDF Reader のバージョン 2026.2 未満である。

Continue reading “Foxit PDF Reader の権限昇格の脆弱性 CVE-2026-57239:SYSTEM 権限奪取の恐れ”

Claude Cowork に潜む攻撃チェーン:AI エージェントが CVE-2026-46331 を悪用してホストを侵害

Claude Cowork Sandbox Escape Flaw Lets AI Agent Read SSH Keys and Cloud Credentials From Host

2026/07/24 CyberSecurityNews — Claude Cowork のローカル・サンドボックスに、深刻なセキュリティ上の脆弱性が発見された。この欠陥を突く悪意の AI エージェントが、Linux 仮想マシン (VM) から脱出し、ホスト Mac のファイル・システムにアクセスする可能性がある。また、それらのエージェントは、ユーザーへの確認プロンプトを一切表示することなく、SSH 秘密鍵やクラウド認証情報などの機密情報を読み取ることが可能になる。

Continue reading “Claude Cowork に潜む攻撃チェーン:AI エージェントが CVE-2026-46331 を悪用してホストを侵害”

Google Chrome 150 のアップデート:Codecs/WebMCP/Blink などに影響する 4 件の脆弱性を修正

Google Chrome 150 Update Fixes Four High-Severity Security Vulnerabilities

2026/07/24 gbhackers — Google が公表した Chrome セキュリティ・アップデートにより、Codecs/WebMCP/Blink/Input などのブラウザのコアコンポーネントに影響を与える 4 件の深刻な脆弱性が修正された。すでに Stable チャンネルでは、Windows/macOS 向けのバージョン 150.0.7871.186/.187 と、Linux 向けのバージョン 150.0.7871.186 が提供されている。Google は、これらの脆弱性が実際に悪用されていることを示す証拠は報告していない。また、大多数の Chrome ユーザーがアップデートを受け取るまで、技術的なバグレポートおよび関連情報の公開を制限している。それは、パッチが広く適用される前に脆弱性が悪用されるリスクを低減するための標準的な措置である。

Continue reading “Google Chrome 150 のアップデート:Codecs/WebMCP/Blink などに影響する 4 件の脆弱性を修正”

JetBrains IntelliJ IDEA と TeamCity の複数の脆弱性が FIX:任意のコード実行などの恐れ

JetBrains Fixes Critical IntelliJ IDEA Code Execution Flaw and Four TeamCity Vulnerabilities

2026/07/24 CyberSecurityNews — JetBrains がリリースしたのは、IntelliJ IDEA に存在する深刻なコード実行の脆弱性と、TeamCity に存在する 4 件の高深刻度の脆弱性に対処するためのセキュリティ更新である。開発チームと CI 管理者に求められるのは、これらのパッチを直ちに適用して、潜在的なリモート攻撃を防ぐことである。JetBrains が公開したのは、IntelliJ IDEA と TeamCity などの IDE およびサーバ製品全体にまたがる、複数の問題を詳述するセキュリティ・アドバイザリである。その中には、Critical または High 深刻度に分類される複数の問題が含まれている。

Continue reading “JetBrains IntelliJ IDEA と TeamCity の複数の脆弱性が FIX:任意のコード実行などの恐れ”

Apache Syncope の複数の脆弱性が FIX:管理者権限の奪取や RCE の恐れ

Apache Syncope Flaws Let Users Gain Admin Roles and Execute Remote Code

2026/07/24 gbhackers — Apache Syncope が公表したのは、バージョン 4.1/4.0/3.0 に影響を及ぼす 6 件のセキュリティ脆弱性に対処するための、バージョン 4.1.2/4.0.7 のリリースである。一連の脆弱性に含まれる欠陥は、セルフサービス権限昇格バグ/複数の認証後リモート・コード実行 (RCE) 経路/認証済みサーバサイド・リクエスト・フォージェリ (SSRF)/SQL インジェクションなどである。

Continue reading “Apache Syncope の複数の脆弱性が FIX:管理者権限の奪取や RCE の恐れ”

AI Agent とエンタープライズ侵害リスク:急速に拡大する情報露出源として扱うべき

AI Agents Now the Enterprises Fastest Growing Exposed Attack Surface

2026/07/23 InfoSecurity — エンタープライズ AI ツールの急速な採用により、きわめて急速に企業の露出源が拡大し、新たなサイバー脅威のリスクが生じると、最新のレポートが警告している。2026年7月22日に公開された Sophos AI Security 2026 Report は、企業内において AI エージェントと AI アシスタントの採用が進む中で、AI の ID が新たな攻撃対象領域になっていると警告した。

Continue reading “AI Agent とエンタープライズ侵害リスク:急速に拡大する情報露出源として扱うべき”

Okta が拡張する AI Agent のための ID 制御:各アクセス・ライフサイクルに対処する 3 つの機能とは?

Okta Expands Identity Controls for AI Agents

2026/07/23 SecurityBoulevard — 企業システム内で従業員に対して用いられる AI エージェントは、ID 追跡やアクセス・レビューなしに動作できるため、独特のアクセス管理上の問題を生み出す。Security Boulevard が報じたように、北米の 539 組織を対象とした IDC の調査で判明したのは、回答者の 90% が自律型 AI によるリスクへ対処するために、自社の ID 管理慣行を改善する必要があると考えていることだ。いまのセキュリティ・チームは、行動しているエージェントや、そこで使用される権限、そして、アクセスの保持などについて判断する必要がある。

Continue reading “Okta が拡張する AI Agent のための ID 制御:各アクセス・ライフサイクルに対処する 3 つの機能とは?”

Ubuntu Snap-Confine の脆弱性 CVE-2026-8933:root 権限での任意のコード実行の恐れ

Ubuntu Snap-Confine Vulnerability Allows Unprivileged Users to Execute Code as Root

2026/07/23 gbhackers — Ubuntu の snap エコシステムで発見された脆弱性 CVE-2026-8933 は、深刻なローカル権限昇格を引き起こす欠陥である。この脆弱性を悪用する権限を持たないユーザーが、root 権限で任意のコードを実行する恐れがある。Qualys が発見したのは、snap アプリケーションの実行環境を設定するために、snapd が使用する中核コンポーネントである snap-confine に、この問題が存在することだ。

Continue reading “Ubuntu Snap-Confine の脆弱性 CVE-2026-8933:root 権限での任意のコード実行の恐れ”

Linux セキュリティ・チームの危機的な状況:AI が自動的に発見するバグの洪水

Linux Security Teams Face Unprecedented Strain After Surge in Kernel Vulnerabilities

2026/07/23 SecurityBoulevard — システム管理者とエンタープライズのサイバーセキュリティ・リーダーたちは、Linux カーネルに関する Common Vulnerabilities and Exposures (CVE) 432 件が週末にリリースされたことを受け、圧倒的な数のセキュリティ・アドバイザリへの対応に追われている。Artificial Intelligence (AI) が拡大させる自動バグ発見により、セキュリティ開示が前例のないレベルで急増している。それを受けるかたちで、脆弱性の優先順位付け/運用上のパッチ管理の混乱に関する業界内での緊急の議論が再燃している。

Continue reading “Linux セキュリティ・チームの危機的な状況:AI が自動的に発見するバグの洪水”

Notepad++ プラグインを侵害する脅威アクター:WinRAR/7-Zip などの古い脆弱性を悪用

Hackers Abuse Notepad++ Plugins to Compromise Your System Silently

2026/07/23 CyberSecurityNews — 正規の Notepad++ プラグインをハイジャックした脅威クラスター UAC-0099 が、被害者のマシンへ密かにマルウェアを植え込むという、ステルス性の高い新たなキャンペーンが確認された。この攻撃は、2026年における同グループの戦術の重大な進化を示している。

Continue reading “Notepad++ プラグインを侵害する脅威アクター:WinRAR/7-Zip などの古い脆弱性を悪用”

Exim のディレクトリ・トラバーサルの脆弱性 CVE-N/A が FIX:メールスプールに関連する不正なファイル・アクセス

Exim Vulnerability Lets Attackers Access Files Outside the Mail Spool

2026/07/23 gbhackers — Exim Mail Transfer Agent に、高深刻度のディレクトリ・トラバーサルの脆弱性が発見された。この欠陥を悪用するローカル攻撃者は、意図されたメールスプール・ディレクトリ外にあるファイルへアクセスし、権限を昇格する可能性がある。この脆弱性は EXIM-Security-2026-06-22.1 として追跡され、GCVE-25-2026-07-45-1 が割り当てられている。2026年7月22日に発表された、この脆弱性が影響を及ぼす範囲は、Exim バージョン 4.88 〜 4.99.4 となる。

Continue reading “Exim のディレクトリ・トラバーサルの脆弱性 CVE-N/A が FIX:メールスプールに関連する不正なファイル・アクセス”

Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ

Next.js Patches Nine Security Flaws Enabling SSRF, Authentication Bypass, and DoS Attacks

2026/07/23 CyberSecurityNews — React フレームワーク Next.js に存在する 9 件のセキュリティ脆弱性が、Vercel により公表され、パッチが適用された。これらのパッチは、Server-Side Request Forgery (SSRF)/middleware 認証バイパス/サービス拒否 (DoS) 攻撃/機密データ露出を可能にする欠陥に対処するものである。

Continue reading “Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ”

Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定

Critical RefluXFS Linux Kernel Flaw Lets Local Attackers Gain Root Access

2026/07/23 gbhackers — Linux カーネルに存在する深刻な脆弱性 CVE-2026-64600 に対して、RefluXFS という名が与えられた。この脆弱性を悪用する権限を持たないローカルユーザーは、reflink が有効化された XFS ファイル・システムを利用するシステム上で root アクセスを取得できる。この欠陥は XFS の Copy-on-Write パスに存在し、2017 年にリリースされた Linux カーネル・バージョン 4.11 以降に存在していたと報告されている。

Continue reading “Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定”

Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出

New Kimi K3 AI Agent Uncovers 0-Day Exploits in Redis Server

2026/07/23 CyberSecurityNews — 世界で最も広くデプロイされているインメモリ・データストアの 1 つである Redis に、複数の認証済みリモートコード実行 (RCE) の経路が存在することが、Kimi K3 AI エージェントを用いた研究により明らかになった。研究者 alias Bera Buddies が共有した調査結果は、Redis 6.2.22/7.4.9/8.6.4/8.8.0/8.8.1 の標準ビルドを対象とするものである。この攻撃経路では、stream consumer-group の shared-NACK ダブル・フリーの問題と、同梱される RedisBloom TDigest モジュール別のヒープ・オーバーフローが組み合わされている。

Continue reading “Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出”

FreeRDP の深刻な脆弱性 CVE-N/A が FIX:悪意の RDP サーバによる任意のコード実行の恐れ

Critical FreeRDP Clipboard Flaw Could Let Malicious RDP Servers Execute Code

2026/07/23 gbhackers — FreeRDP の Windows クライアントに存在する深刻なヒープバッファ・オーバーフロー脆弱性 CVE-N/A が、悪意の Remote Desktop Protocol (RDP) サーバにより悪用されることで、そこに接続するクライアント上のメモリが破損し、任意のコード実行に至る恐れがある。この脆弱性の影響が顕著なのは、wfreerdp の Clipboard Redirection (CLIPRDR) 仮想チャネルである。具体的には、攻撃者が制御するレスポンスが、クライアントが要求したサイズを超える可能性が生じている。

Continue reading “FreeRDP の深刻な脆弱性 CVE-N/A が FIX:悪意の RDP サーバによる任意のコード実行の恐れ”

CISA KEV 警告 26/07/21:WordPress Core の脆弱性 CVE-2026-60137 を KEV に登録

CISA Warns WordPress Core SQL Injection Vulnerability Is Actively Exploited in Attacks

2026/07/22 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、WordPress Core に存在する深刻な SQL Injection 脆弱性 CVE-2026-60137 を、実環境での積極的な悪用を理由に、Known Exploited Vulnerabilities (KEV) カタログに追加した。

Continue reading “CISA KEV 警告 26/07/21:WordPress Core の脆弱性 CVE-2026-60137 を KEV に登録”

Windows NT OS Kernel の権限昇格の脆弱性 CVE-2026-42980:PoC の公開と悪用リスクの増大

Public PoC Released for Windows NT OS Kernel Privilege Escalation Vulnerability

2026/07/22 CyberSecurityNews — Windows NT OS Kernel に存在するローカル権限昇格の脆弱性 CVE-2026-42980 に対して、公開 PoC エクスプロイト・コードがリリースされた。この脆弱性は、Windows NT OS Kernel 内の特定のカーネル・コードパスにおける整数アンダーフロー (wraparound) に起因する権限昇格の欠陥である。

Continue reading “Windows NT OS Kernel の権限昇格の脆弱性 CVE-2026-42980:PoC の公開と悪用リスクの増大”

ASUS Route の深刻な脆弱性 CVE-2026-13385 などが FIX:MITM 攻撃による任意のコード実行の恐れ

Critical ASUS Router Flaw Lets Remote MITM Attackers Execute Arbitrary Commands

2026/07/22 gbhackers — ASUS が発表したのは、同社ルーター・ファームウェアに存在する深刻なセキュリティ脆弱性に関する情報である。この脆弱性により、Man-in-the-Middle (MITM) 攻撃を通じた任意のコード実行の可能性が生じる。それにより、エンタープライズ/家庭用のネットワークのセキュリティに大きな懸念がもたらされる。この脆弱性 CVE-2026-13385 は、広く使用されている 3.0.0.4_386/3.0.0.4_388/3.0.0.6_102 を含む、ASUS ルーター・ファームウェアの複数ブランチに影響する。

Continue reading “ASUS Route の深刻な脆弱性 CVE-2026-13385 などが FIX:MITM 攻撃による任意のコード実行の恐れ”

Oracle が 1,400+ の脆弱性を FIX:AI 悪用によるマシンスピードでの侵害に対応

Oracle Patches 1,400+ Vulnerabilities, Critical Flaws Expose Enterprise Servers to Remote Attacks

2026/07/22 CyberSecurityNews — Oracle がリリースした 2026年7月の Critical Patch Update (CPU) において、1,449 件のセキュリティ・パッチが公開された。それにより修正されたのは、データベース/ミドルウェア/クラウドサービス/エンタープライズアプリケーションにまたがる 1,200 件超の脆弱性であり、同社における最大規模の CPU となった。このリリースの規模は、製品の複雑性が拡大していることだけではなく、新たな現実も反映している。それは、フロンティア AI システムによって脆弱性発見とエクスプロイト開発が劇的に加速しているということである。

Continue reading “Oracle が 1,400+ の脆弱性を FIX:AI 悪用によるマシンスピードでの侵害に対応”

SolarWinds Serv-U の深刻な脆弱性 15 件が FIX:RCE や root 権限昇格などの恐れ

SolarWinds Serv-U Update Fixes 15 Critical Vulnerabilities Enabling Remote Code Execution as Root

2026/07/22 gbhackers — SolarWinds がリリースした Serv-U 2026.3 は、リモートコード実行 (RCE) と Unix 系システム上での root 権限昇格の脆弱性 (CVSS 9.1:Critical) を修正するものだ。Managed File Transfer (MFT) および FTP サーバ・プラットフォームにおける潜在的な乗っ取りへの対策などが、この更新により大幅に強化される。Windows インスタンスは影響が低いと評価されているが、このリリースで対処された問題の範囲は広いため、インターネットに露出しているファイル転送インフラのアップグレードが不可欠となる。

Continue reading “SolarWinds Serv-U の深刻な脆弱性 15 件が FIX:RCE や root 権限昇格などの恐れ”

Zimbra の深刻な脆弱性 CVE-N/A が FIX:SNMP を介したコマンド・インジェクションの恐れ

Critical Zimbra Flaw Lets Attackers Inject Commands Through the SNMP Monitoring Service

2026/07/22 CyberSecurityNews — Zimbra が公表したのは、Zimbra Collaboration Suite (ZCS) に存在する、深刻なコマンド・インジェクションの脆弱性 CVE-N/A と、バージョン 10.1.20 での修正に関する情報である。この欠陥を突く攻撃者は、SNMP サービスを悪用し、影響を受けるサーバ上で任意のコマンド実行を引き起こす可能性がある。この欠陥は、SNMP 通知が有効化されている環境に影響を及ぼすものだ。リモート攻撃者が監視データを操作し、システムレベルのコマンドを注入することで、サーバの完全な侵害につながり得る。

Continue reading “Zimbra の深刻な脆弱性 CVE-N/A が FIX:SNMP を介したコマンド・インジェクションの恐れ”

OpenAI が誤って悪用したゼロデイ脆弱性:Hugging Face に対する攻撃の実態が明らかに

OpenAI Exploits Zero-Day to Gain Internet Access and Compromise Hugging Face Servers

2026/07/22 gbhackers — OpenAI が明らかにしたのは、高度なサイバー能力の内部評価中に AI エージェントがゼロデイ脆弱性を悪用し、制約付きの研究環境から脱出し、Hugging Face の本番インフラの一部を侵害したことである。このアクティビティを検出した Hugging Face は封じ込めに成功したが、OpenAI の内部セキュリティ・チームも評価中に異常な挙動を特定していた。

Continue reading “OpenAI が誤って悪用したゼロデイ脆弱性:Hugging Face に対する攻撃の実態が明らかに”