Arsen による AI 搭載の音声詐欺シミュレーター:組織全体の Vishing 対策強化を支援

Arsen Launches AI-Powered Vishing Simulation to Help Organizations Combat Voice Phishing at Scale

2025/06/13 hackread — ソーシャル・エンジニアリングに対抗する、サイバー・セキュリティのスタートアップ企業 Arsen が発表したのは、Vishing  をシミュレーションするためのモジュールのリリースである。この製品は、従業員の訓練を目的とした AI ベースのトレーニング・ツールであり、増加傾向にある Vishing (voice phishing)  に対抗するために、最先端の技術を用いるものでもある。このモジュールは、IT サポート・デスクを装うソーシャル・エンジニアリング攻撃などを、AI 生成の音声と適応型の対話システムを用いて、現実的でスケーラブルな音声ベースでシミュレートする。

Continue reading “Arsen による AI 搭載の音声詐欺シミュレーター:組織全体の Vishing 対策強化を支援”

Acer Control Center の脆弱性 CVE-2025-5491 が FIX:任意のコード実行の可能性

Acer Control Center Flaw Lets Attackers Run Malicious Code as Elevated User

2025/06/13 gbhackers — Acer ControlCenter に存在する、深刻な脆弱性 CVE-2025-5491 を悪用するリモート攻撃者は、NT AUTHORITY\SYSTEM の権限での、任意のコード実行の可能性を得る。この脆弱性は、ACCSvc.exe サービスが公開するカスタム・プロトコル・パイプの、セキュリティ設定の不備に起因するものであり、深刻度は CVSS:8.8 と評価されている。すでに Acer は、パッチ適用版 4.00.3058+ をリリースし、この問題を解決している。

Continue reading “Acer Control Center の脆弱性 CVE-2025-5491 が FIX:任意のコード実行の可能性”

Secure by Design は単なるスタート地点:そしてレジリエンスの始まりである – CISA

Secure by Design is just the start, CISA official says

2025/06/13 nextgov — CISA の関係者によると、Secure by Design の導入は、脅威に対抗する強靭なデジタル環境を構築するための、第一歩に過ぎないという。ワシントンD.C.で開催されたサイバー・セキュリティ会議 Critical Effect の講演で、CISA の Secure by Design Initiative PM である Kirk Lawrence は、「このイニシアチブの原則の導入は、家のセキュリティ対策として、玄関のドアに鍵をかけるようなもので、最初のステップに過ぎない」と述べている。

Continue reading “Secure by Design は単なるスタート地点:そしてレジリエンスの始まりである – CISA”

Spring Framework の脆弱性 CVE-2025-41234 が FIX:悪意のコード実行の可能性

Spring Framework Flaw Enables Remote File Disclosure via “Content‑Disposition” Header

2025/06/13 gbhackers — VMware Spring Framework に存在する、リフレクション・ファイル・ダウンロード (RFD) の脆弱性 CVE-2025-41234 (深刻度 Medium)が修正された。この脆弱性が影響を及ぼす範囲は、広く使用されている Java フレームワークの、複数バージョンにまたがる。この脆弱性の悪用に成功した攻撃者は、Web アプリケーション上で不適切にコンフィグされた Content-Disposition ヘッダーを介して、悪意のコードを実行できる。

Continue reading “Spring Framework の脆弱性 CVE-2025-41234 が FIX:悪意のコード実行の可能性”

WebDAV のゼロデイ脆弱性 CVE-2025-33053:APT による悪用と PoC エクスプロイトの提供

PoC Exploit Released for Critical WebDAV 0-Day RCE Vulnerability Exploited by APT Hackers

2025/06/13 CyberSecurityNews — WebDAV 実装における深刻なゼロデイ脆弱性 CVE-2025-33053 により、リモートコード実行が可能となっているが、その PoC エクスプロイト・コードが GitHub で公開されている。企業ネットワークを標的とする標的型攻撃において、APT グループによる、この脆弱性の積極的な悪用が報告されている。このエクスプロイトは、悪意の URL ショートカット・ファイルと、WebDAV サーバ・コンフィグを組み合わせ、標的へのイニシャル・アクセスと、侵害後のラテラル・ムーブメントを達成するものだ。

Continue reading “WebDAV のゼロデイ脆弱性 CVE-2025-33053:APT による悪用と PoC エクスプロイトの提供”

Apple Messages の脆弱性を悪用するスパイウェア Graphite:イタリア政府を非難するイスラエルの Paragon

Apple confirmed that Messages app flaw was actively exploited in the wild

2025/06/13 SecurityAffairs — Apple が公表したのは、Messages アプリに存在する、現在ではパッチ適用済の脆弱性 CVE-2025-43200 が、ジャーナリストを標的とする Paragon のスパイウェア Graphite で悪用されたことの確認である。

Continue reading “Apple Messages の脆弱性を悪用するスパイウェア Graphite:イタリア政府を非難するイスラエルの Paragon”

Amazon Cloud Cam の脆弱性 CVE-2025-6031:EOL ゆえのデバイス廃棄の推奨

Amazon Cloud Cam Flaw Allows Attackers to Intercept and Modify Network Traffic

2025/06/13 gbhackers — 2022年12月にサポート終了 (EOL) となったAmazon Cloud Camデバイスに、深刻なセキュリティ脆弱性 CVE-2025-6031 の存在が確認された。この脆弱性を悪用する攻撃者は、デバイスのペアリング時に SSL Pinning を回避し、中間者 (MitM) 攻撃やネットワーク・トラフィックの操作を可能にするという。

Continue reading “Amazon Cloud Cam の脆弱性 CVE-2025-6031:EOL ゆえのデバイス廃棄の推奨”

Microsoft Defender のスプーフィング脆弱性 CVE-2025-26685:AD への不正アクセスや権限昇格のリスク

Microsoft Defender Spoofing Vulnerability Allows Privilege Escalation and AD Access

2025/06/13 CyberSecurityNews — Microsoft Defender for Identity (MDI) に存在する重大なスプーフィング脆弱性により、未認証の攻撃者が権限を昇格し、Active Directory (AD) 環境への不正アクセスを可能にするという。この脆弱性は CVE-2025-26685 として追跡されており、MDI センサーの Lateral Movement Paths (LMPs) 機能を悪用する攻撃者は、認証情報を取得し、組織全体のネットワークに対する侵害を引き起こす可能性を手にする。

Continue reading “Microsoft Defender のスプーフィング脆弱性 CVE-2025-26685:AD への不正アクセスや権限昇格のリスク”

HashiCorp Nomad の脆弱性 CVE-2025-4922 が FIX:特権昇格の可能性

HashiCorp Nomad ACL Lookup Flaw Allows Privilege Escalation

2025/06/13 gbhackers — ワークロード・オーケストレーション・ツールである HashiCorp Nomad に、深刻なセキュリティ脆弱性 CVE-2025-4922 が発見された。この脆弱性は、ACL ポリシーの不適切な適用に起因するものであり、クラスタを特権昇格のリスクにさらす可能性がある。この脆弱性の深刻度は CVSS 値 8.1 と評価されており、悪用に成功した攻撃者は、戦略的なジョブ命名により、ネームスペース制限を回避する機会を手にする。

Continue reading “HashiCorp Nomad の脆弱性 CVE-2025-4922 が FIX:特権昇格の可能性”

Windows Disk Cleanup の権限昇格の脆弱性 CVE-2025-21420:PoC が提供

PoC Exploit Unveiled for Windows Disk Cleanup Elevation Vulnerability

2025/06/13 gbhackers — Microsoft Windows Disk Cleanup Utility (cleanmgr.exe) に存在する特権昇格の脆弱性 CVE-2025-21420 (CVSS:7.8) が、2025年2月の Patch Tuesday で修正された。この脆弱性の悪用に成功した攻撃者は、DLL サイドローディングとディレクトリ・トラバーサルにより、SYSTEM 権限で悪意のコードを実行する可能性を手にする。

Continue reading “Windows Disk Cleanup の権限昇格の脆弱性 CVE-2025-21420:PoC が提供”

SAML vs. OAuth 2.0:認証と認可における2つのスタンダードを理解して比較する

SAML vs. OAuth 2.0: Mastering the Key Differences

2025/06/13 SecurityBoulevard — 月曜日の朝の、こんな状況を想像してほしい。コーヒーを飲み、デスクに座り、PC を開く。まずはメールにログイン。次にプロジェクト管理ツールを起動する。最初のタスクに取り掛かる前に、迷路のようなログイン画面をくぐり抜け、何度もパスワードを入力していく。こんな日常があるはずだ。

デジタル化が進む現代社会で、私たちは、数え切れないほど多くのアプリケーションにアクセスしている。膨大な認証情報の管理は面倒なだけではなく、セキュリティ・リスクにもつながる。そこで、Single Sign-On (SSO)  のようなテクノロジーが役に立つ。SSO は、1回のログインを介することで、複数の承認済みアプリケーションへのアクセスが許可されるという、心地よい世界を実現してくれる。こうした、SSO とセキュア・アクセスの文脈でよく話題に上がるのは、2つの主要な技術 SAML と OAuth 2.0 である。

Continue reading “SAML vs. OAuth 2.0:認証と認可における2つのスタンダードを理解して比較する”