JavaScript form-data の脆弱性 CVE-2025-7783 が FIX:パラメータ挿入と PoC の提供

Critical JavaScript Library Vulnerability Exposes Apps to Remote Attacks

2025/07/23 gbhackers — 人気の JavaScript パッケージである form-data に、深刻なセキュリティ脆弱性が発見された。このリモート攻撃を引き起こす脆弱性は、予測可能な境界値の生成に起因するものであり、その悪用により数千のアプリケーションに影響が及ぶ可能性がある。この脆弱性 CVE-2025-7783 (CVSS 4.0:9.4) を発見し、2025年7月18日に公開したのは、JavaScript の著名な開発者であり、TC39 仕様の編集者でもあった、Jordan Harband (ljharb) である。

Continue reading “JavaScript form-data の脆弱性 CVE-2025-7783 が FIX:パラメータ挿入と PoC の提供”

Brave 対 Microsoft Recall:洗練されたソユーションによるプライバシー保護

Brave Browser Blocks Microsoft Recall by Default Due to Privacy Concerns

2025/07/23 CyberSecurityNews — Brave ブラウザがバージョン 1.81 以降において導入する重要なプライバシー保護対策は、Windowsユーザー向けに Microsoft が提供して物議を醸している、Recall 機能のデフォルトでのブロックである。Microsoft の Recall とは、ユーザー・アクティビティのスクリーンショットを自動的に取得し、ローカル・データベースに保存するものだ。したがって、この Brave の決定は、ユーザー・プライバシーおよびデータ・セキュリティに関する懸念の高まりを反映するものとなっている。

Continue reading “Brave 対 Microsoft Recall:洗練されたソユーションによるプライバシー保護”

Google Chrome の脆弱性 CVE-2025-8010/8011 などが FIX:システムの制御奪取の恐れ

Chrome High-Severity Vulnerabilities Allow Hackers to Gain Full Control

2025/07/23 gbhackers — Google が公表したのは、Chrome の深刻な脆弱性に対処する緊急のセキュリティ更新のリリースであり、パッチ適用が遅滞すると、ユーザー・システムの完全な制御を、攻撃者に許す可能性が生じるという。このリリースに伴い、Stable チャネルにおける Windows/macOS/Linux 向けのバージョンは 138.0.7204.168 へと更新されており、今後の数日から数週の間に、すべてのユーザーに対して順次展開される予定である。

Continue reading “Google Chrome の脆弱性 CVE-2025-8010/8011 などが FIX:システムの制御奪取の恐れ”

SharePoint の脆弱性 CVE-2025-53770:問題点を検出する OSS ツールが登場

New Scanner Launched to Detect CVE-2025-53770 in SharePoint Servers

2025/07/22 gbhackers — Microsoft SharePoint サーバに影響を与える、深刻な脆弱性 CVE-2025-53770 を検出する OSS スキャナを、あるサイバー・セキュリティ研究者がリリースした。先日に公開された、この脆弱性に対するセキュリティ体制を評価する重要なツールとして、このスキャナはユーザー組織にメリットをもたらす。

Continue reading “SharePoint の脆弱性 CVE-2025-53770:問題点を検出する OSS ツールが登場”

Wireshark 4.4.8 がリリース:クラッシュ・バグの修正とプロトコル対応の強化

Wireshark 4.4.8 Released With Bug Fixes and Updated Protocol Support

2025/07/22 CyberSecurityNews — 世界で最も広く使用されている、ネットワーク・プロトコル・アナライザ  Wireshark の最新のメンテナンス版である、バージョン 4.4.8 の提供が発表された。今回のアップデートでは、新しいプロトコルの追加は行われていないが、安定性の向上/ディセクタ機能の拡張/品質向上などを中心とした修正が取り込まれ、ネットワーク・エンジニア/セキュリティ・アナリスト/開発者たちにとって有用なものとなっている。

Continue reading “Wireshark 4.4.8 がリリース:クラッシュ・バグの修正とプロトコル対応の強化”

Kubernetes Image Builder の脆弱性 CVE-2025-7342 が FIX:Windows ノードの管理者権限奪取

Kubernetes Image Builder Vulnerability Grants Root Access to Windows Nodes

2025/07/22 gbhackers — Kubernetes Image Builder に存在する深刻な脆弱性を悪用する攻撃者は、仮想マシン (VM) イメージに埋め込まれたデフォルト認証情報を介して、Windows ノードに対する管理者権限を取得できるという。この脆弱性 CVE-2025-7342 が影響を及ぼす範囲は、Kubernetes Image Builder バージョン v0.1.44 以前を用いて、Nutanix/OVA プロバイダーが構築されたイメージとなる。

Continue reading “Kubernetes Image Builder の脆弱性 CVE-2025-7342 が FIX:Windows ノードの管理者権限奪取”

ETQ Reliance の脆弱性 CVE-2025-34143 が FIX:ログイン時の1文字のスペースで SYSTEM 権限付与

ETQ Reliance RCE Vulnerability Enables Full SYSTEM Access Just by Typing a Single Space

2025/07/22 CyberSecurityNews — ETQ Reliance 品質管理ソフトウェアに存在する深刻な脆弱性により、ログイン試行時にスペース文字を1つだけ追加する攻撃者は、管理者権限を完全に取得できるという。この脆弱性 CVE-2025-34143 は、エンタープライズ・ソフトウェアで発見された認証バイパス脆弱性の中でも、最も異例なものと言えるだろう。高度な技術を必要とせずに、ユーザー名欄に “SYSTEM_” (末尾にスペースあり) と、任意のパスワードを入力する攻撃者は、標的システムへの完全なアクセス権が付与される。

Continue reading “ETQ Reliance の脆弱性 CVE-2025-34143 が FIX:ログイン時の1文字のスペースで SYSTEM 権限付与”

Apache Jena の脆弱性 CVE-2025-49656/50151 が FIX:パス・トラバーサルによる不正操作の可能性

Apache Jena Vulnerability Leads to Arbitrary File Access or Manipulation

2025/07/22 CyberSecurityNews — Apache Jena が公表したのは、バージョン5.4.0 以下に存在する、2つの重大なセキュリティ脆弱性に関する情報である。これらの脆弱性 CVE-2025-49656CVE-2025-50151 (深刻度:Important) は、すでにバージョン 5.5.0 で修正されている。その悪用に成功した攻撃者は、管理者のアクセス権限を介して、標的サーバのファイル・システムの整合性を侵害する可能性を得るという。

Continue reading “Apache Jena の脆弱性 CVE-2025-49656/50151 が FIX:パス・トラバーサルによる不正操作の可能性”

wolfSSL の脆弱性 CVE-2025-7395 などが FIX:Apple Trust Store バイパスに対処

wolfSSL Security Update Addresses Apple Trust Store Bypass

2025/07/22 gbhackers — wolfSSL が公表したのは、複数の重大なセキュリティ脆弱性に対処するための、バージョン 5.8.2 のリリースに関する情報である。これらの中で最も重大な脆弱性は、Apple プラットフォームにおける、証明書検証プロセスの回避を攻撃者に許す、Apple Trust Store バイパスの脆弱性である。

Continue reading “wolfSSL の脆弱性 CVE-2025-7395 などが FIX:Apple Trust Store バイパスに対処”

Cisco ISE/ISE-PIC の脆弱性 CVE-2025-20337/20281/20282:実環境で悪用を確認

Cisco Confirms Active Exploits Targeting ISE Flaws Enabling Unauthenticated Root Access

2025/07/22 TheHackerNews — 2025年7月21日に Cisco は、Identity Services Engine (ISE)/ISE Passive Identity Connector (ISE-PIC) に存在する、一連のセキュリティ脆弱性 CVE-2025-20337/20281/20282 に関するアドバイザリを更新し、それらの積極的な悪用が生じていると説明した。同社は、「2025年7月、Cisco の PSIRT (Product Security Incident Response Team) は、これらの脆弱性の一部が、実環境で悪用されたことを確認した」と警告している。なお、Cisco は、実際に悪用された脆弱性の詳細/攻撃者の身元/攻撃の規模などについて情報を開示していない。

Continue reading “Cisco ISE/ISE-PIC の脆弱性 CVE-2025-20337/20281/20282:実環境で悪用を確認”

DeerStealer は最先端のマルウェア:武器化された LNK と LOLBin Tool による動的な攻撃とは?

DeerStealer Malware Spread Through Weaponized .LNK and LOLBin Tools

2025/07/22 gbhackers — 高度に難読化された多段階の攻撃チェーンを通じて、DeerStealer インフォスティーラーを拡散する、新たなサイバー攻撃の波が出現している。そこで用いられるのは、Windows ショートカット・ファイル “.LNK” と、正規のシステム・ユーティリティを悪用する、Living-off-the-Land Binaries and Scripts (LOLBin/S) という手口である。

Continue reading “DeerStealer は最先端のマルウェア:武器化された LNK と LOLBin Tool による動的な攻撃とは?”

ExpressVPN Windows Client の脆弱性 CVE-N/A が FIX:ユーザー情報漏洩の可能性

ExpressVPN Windows Client Flaw Could Expose User Information

2025/07/22 gbhackers — ExpressVPN の Windows デスクトップ・クライアントに、ユーザーの接続情報を漏洩する脆弱性が発見された。この脆弱性は、RDP (Remote Desktop Protocol) およびポート 3389 経由で送信される他の TCPトラフィックに関連するものであり、特定の状況下においてユーザーの接続情報が漏洩するという。この脆弱性を発見したのは、セキュリティ研究者の Adam-X であり、ExpressVPN のバグ報奨金プログラムを通じて適切に発見されたという。

Continue reading “ExpressVPN Windows Client の脆弱性 CVE-N/A が FIX:ユーザー情報漏洩の可能性”

SharePoint ゼロデイ脆弱性 ToolShell:脅威ハンティング・クエリや緩和策などが公開される

Microsoft Releases Mitigations and Threat Hunting Queries for SharePoint Zero-Day

2025/07/22 CyberSecurityNews — 世界中の数千の組織が、Microsoft SharePoint サーバーの2つの深刻な脆弱性を悪用するサイバー攻撃を受けており、緊急警告と緊急パッチの適用が政府から促されている。先週末に Microsoft が発表したのは、オンプレミス環境の SharePoint サーバに存在する2つのゼロデイ脆弱性 CVE-2025-53770/CVE-2025-53771 が、攻撃者により悪用されている状況である。

Continue reading “SharePoint ゼロデイ脆弱性 ToolShell:脅威ハンティング・クエリや緩和策などが公開される”

npm で発生したサプライチェーン攻撃:タイポスクワッティングと認証トークン窃取

Threat Actors Hijack Popular npm Packages to Steal The Project Maintainers’ npm Tokens

2025/07/22 CyberSecurityNews — 広く使用される eslint-config-prettiereslint-plugin-prettier などの、複数の npm パッケージが高度なサプライチェーン攻撃により侵害された。この攻撃の原因は、標的型フィッシング攻撃による、メンテナーの認証トークンの窃取にある。この攻撃で用いられたドメイン npnjs.com は、正規の npmjs.org サイトを模倣するものであり、精巧に設計されたフィッシング・メールを通じて、開発者の認証情報を収集するタイポスクワッティング攻撃が仕掛けられた。

Continue reading “npm で発生したサプライチェーン攻撃:タイポスクワッティングと認証トークン窃取”

Sophos Firewall の5つの脆弱性が FIX:未認証の攻撃者によるリモート・コード実行など

Critical Sophos Firewall Flaws Allow Pre-Auth RCE

2025/07/22 gbhackers — Sophos が公表したのは、自社の Firewall 製品群に影響を及ぼす、複数の深刻なセキュリティ脆弱性の情報である。最も深刻な脆弱性は、未認証の攻撃者によるリモート・コード実行を許容し、影響を受けるシステムの完全な侵害にいたる恐れがある。Sophos がリリースしたのは、5件の脆弱性に対する修正プログラムである。それらの脆弱性のうちの2件は、深刻度 Critical と評価されているため、世界中のエンタープライズ・ネットワークに重大なリスクをもたらすという。

Continue reading “Sophos Firewall の5つの脆弱性が FIX:未認証の攻撃者によるリモート・コード実行など”

Microsoft の AppLocker に脆弱性:コンフィグ欠陥を突くセキュリティ制限の回避

Microsoft’s AppLocker Flaw Allows Malicious Apps to Run and Bypass Restrictions

2025/07/21 CyberSecurityNews — Microsoft の AppLocker ブロックリスト・ポリシーに発見された、コンフィグ上の深刻な脆弱性を悪用する攻撃者は、微細なバージョン管理エラーを突くことで、セキュリティ制限を回避する可能性を得るという。この問題は、MaximumFileVersion 値の誤りに起因しており、Microsoft のアプリケーション制御フレームワークに、悪用が可能な隙間を生じさせている。この事象が浮き彫りにするのは、エンタープライズ環境におけるセキュリティ・ポリシーの、厳密な実装の重要性である。

Continue reading “Microsoft の AppLocker に脆弱性:コンフィグ欠陥を突くセキュリティ制限の回避”

Aruba Networking Instant On の脆弱性 CVE-2025-37103 が FIX:認証情報のハードコード

HPE Warns of Aruba Hardcoded Credentials Allowing Attackers to Bypass Device Authentication

2025/07/21 CyberSecurityNews — Hewlett Packard Enterprise (HPE) の Aruba Networking Instant On アクセス・ポイントに存在する、深刻な脆弱性を悪用する攻撃者は、デバイスの認証メカニズムを完全にバイパスする可能性を得る。この脆弱性 CVE-2025-37103 は、デバイスのソフトウェアに埋め込まれたハードコード・ログイン認証情報に起因するものであり、CVSS スコア 9.8 と評価される、深刻なセキュリティ・リスクとなっている。

Continue reading “Aruba Networking Instant On の脆弱性 CVE-2025-37103 が FIX:認証情報のハードコード”

Livewire の脆弱性 CVE-2025-54068 が FIX:Laravel アプリに RCE の可能性

Livewire Flaw Puts Millions of Laravel Apps at Risk of RCE Attacks

2025/07/21 gbhackers — Laravel アプリ向けのフルスタック・フレームワーク Livewire に、深刻な脆弱性が発見された。この脆弱性により、数百万もの Web 資産が、未認証のリモート・コマンド実行攻撃のリスクに直面することになる。この脆弱性 CVE-2025-54068 は、Livewire のバージョン3.0.0-beta.1 〜 3.6.3 に存在する。この問題は、特定のコンポーネントにおける、プロパティ・ハイドレーションに起因しており、サーバ上での任意のコマンド挿入/実行を、攻撃者に許す可能性があるという。

Continue reading “Livewire の脆弱性 CVE-2025-54068 が FIX:Laravel アプリに RCE の可能性”

NVIDIA Container Toolkit のコンテナ・エスケープの脆弱性 CVE-2025-23266:PoC エクスプロイトが公開

PoC Exploit Released for Critical NVIDIA AI Container Toolkit Vulnerability

2025/07/21 CyberSecurityNews — NVIDIA Container Toolkit に発見された深刻なコンテナ・エスケープの脆弱性により、世界中の AI インフラのセキュリティ基盤が脅かされている。この脆弱性は NVIDIAScape と命名され、CVE-2025-23266 として追跡されている。その CVSS スコアは 9.0 と評価されており、これまで報告されたクラウドベースの AI サービスの脆弱性の中で、最も深刻な脅威の一つとされている。

Continue reading “NVIDIA Container Toolkit のコンテナ・エスケープの脆弱性 CVE-2025-23266:PoC エクスプロイトが公開”

7-Zip の脆弱性 CVE-2025-53816 が FIX:システム・クラッシュに至る可能性

New 7-Zip Vulnerability Enables Malicious RAR5 File to Crash Your System

2025/07/21 CyberSecurityNews — 人気のファイル・アーカイバ 7-Zip に、 深刻なメモリ破損の脆弱性が発見された。この脆弱性の侵害に成功した攻撃者は、悪意の RAR5 アーカイブ・ファイルを作成し、サービス拒否状態を引き起こす機会を得る。この脆弱性 CVE-2025-53816 (CVSS:5.5:Medium) は、GHSL-2025-058 と指定されており、7-Zip のバージョン 25.00 未満のすべてのバージョンに影響を与える。

Continue reading “7-Zip の脆弱性 CVE-2025-53816 が FIX:システム・クラッシュに至る可能性”

SharePoint ゼロデイ脆弱性 ToolShell – CVE-2025-53770:認証不要の侵害が世界中で拡大

SharePoint 0-Day RCE Vulnerability Actively Exploited in the Wild to Gain Full Server Access

2025/07/20 CyberSecurityNews — Microsoft SharePoint サーバーを標的とする、高度なサイバー攻撃キャンペーンが発見された。このキャンペーンでは、認証を必要としない攻撃者による、脆弱なシステムの完全なリモート制御を許す、新たな侵害チェーン ”ToolShell” の存在が明らかになっている。オランダのサイバー・セキュリティ企業 Eye Security が、2025年7月18日の時点で、この脆弱性 CVE-2025-53770 の積極的な悪用を特定した。セキュリティ研究者たちは、「近年においては、PoC の公開から大規模な悪用までの移行が、きわめて迅速に進んでいる」と警告している。

Continue reading “SharePoint ゼロデイ脆弱性 ToolShell – CVE-2025-53770:認証不要の侵害が世界中で拡大”

CrushFTP のゼロデイ CVE-2025-54309 が FIX:未パッチ環境を狙う攻撃が急増

New CrushFTP 0-Day Vulnerability Exploited in the Wild to Gain Access to Servers

2025/07/19 CyberSecurityNews — CrushFTP ファイル転送プラットフォームに存在する、深刻なゼロデイ脆弱性 CVE-2025-54309 の詳細が公表された。その背景にあるのは、2025年7月18日午前9時 (CST) 以降において、ベンダーやアナリストたちが確認した、この脆弱性の活発な悪用である。この脆弱性 CVE-2025-54309 の悪用に成功した未承認の攻撃者は、HTTPS 経由で脆弱なサーバを侵害し、その管理権限を完全に奪うという。すでに CrushFTP は、7月1日頃にリリースしたビルドにより、この問題を修正している。しかし、アップデートが遅れている数千の組織は、依然として潜在的な攻撃対象となっている。

Continue reading “CrushFTP のゼロデイ CVE-2025-54309 が FIX:未パッチ環境を狙う攻撃が急増”

Sophos Intercept X for Windows の3件の脆弱性が FIX:任意のコード実行の可能性

Sophos Intercept X for Windows Flaws Enable Arbitrary Code Execution

2025/07/18 gbhackers — Sophos が公表したのは、Intercept X for Windows エンドポイント・セキュリティ・ソリューションに存在する、3件の深刻なセキュリティ脆弱性に関する情報である。それらの脆弱性を悪用する攻撃者は、任意のコードを実行し、影響を受けるシステム上で SYSTEM レベルの権限を取得する可能性があるという。脆弱性 CVE-2024-13972/CVE-2025-7433/CVE-2025-7472 は、アップデータ/デバイス暗号化モジュール/インストーラなどの、セキュリティ・ソフトウェアの各種コンポーネントに影響を及ぼすものであり、いずれも深刻度は高い。

Continue reading “Sophos Intercept X for Windows の3件の脆弱性が FIX:任意のコード実行の可能性”

BIND 9 の脆弱性 CVE-2025-40776/40777 が FIX:キャッシュ・ポイズニングとサービス拒否の可能性

BIND 9 Vulnerabilities Expose Organizations to Cache Poisoning and DoS Attacks

2025/07/18 CyberSecurityNews — BIND 9 DNS リゾルバに存在する2つの深刻な脆弱性が、世界中の組織に影響を及ぼしている。これらの脆弱性を悪用する攻撃者は、キャッシュ・ポイズニング攻撃およびサービス拒否攻撃という重大なリスクを引き起こすという。これらの脆弱性 CVE-2025-40776/CVE-2025-40777 は、DNS インフラに対して、特に高度な機能を有する設定済みのリゾルバに対して、重大なセキュリティ・リスクをもたらす。

Continue reading “BIND 9 の脆弱性 CVE-2025-40776/40777 が FIX:キャッシュ・ポイズニングとサービス拒否の可能性”

Telemessage の脆弱性 CVE-2025-48927 を悪用:パスワード/機密データの窃取が多発している

Signal App Clone Telemessage App Vulnerability Actively Exploited for Password Theft

2025/07/18 gbhackers — TeleMessageTM SGNL に存在する重大な脆弱性が、脅威アクターにより積極的に悪用され、政府機関や企業からパスワード/機密データが盗み出されるというインシデントが発生している。この脆弱性 CVE-2025-48927 は、2025年7月14日の時点で、米国 の CISA KEV カタログに追加されているため、広範にわたる悪用の試行が示唆される。

Continue reading “Telemessage の脆弱性 CVE-2025-48927 を悪用:パスワード/機密データの窃取が多発している”

Ivanti Connect Secure の脆弱性 CVE-2025-0282/22457 を悪用:Cobalt Strike を展開するキャンペーンとは?

Threat Actors Exploiting Ivanti Connect Secure Vulnerabilities to Deploy Cobalt Strike Beacon

2025/07/18 CyberSecurityNews — Ivanti Connect Secure VPN デバイスを標的とする高度なマルウェア攻撃キャンペーンは、2024年12月以降において深刻な脆弱性 CVE-2025-0282/CVE-2025-22457 を積極的に悪用している。この進行中の攻撃で展開されるマルウェア・ファミリーは、MDifyLoader/Cobalt Strike Beacon/vshell/Fscan などであり、侵害されたネットワークへの長期的なアクセスを確立する APT の手法が確認されている。

Continue reading “Ivanti Connect Secure の脆弱性 CVE-2025-0282/22457 を悪用:Cobalt Strike を展開するキャンペーンとは?”

Grafana の脆弱性 CVE-2025-6023/6197 が FIX:深刻な XSS と JavaScript 実行

Grafana Flaws Allow User Redirection and Code Execution in Dashboards

2025/07/18 gbhackers — Grafana Labs が公開したのは、悪意の Web サイトへのユーザー・リダイレクトと、ダッシュボード環境内でに任意のコード実行を、攻撃者に許す可能性のある、2件の深刻な脆弱性に対処するセキュリティ・パッチのリリースである。このセキュリティ更新プログラムは、同社のバグ報奨金プログラムを通じて発見されたものであり、High 深刻度のクロスサイト・スクリプティング (XSS) 脆弱性 CVE-2025-6023 と、Medium 深刻度のオープン・リダイレクト脆弱性 CVE-2025-6197 を修正するものである。

Continue reading “Grafana の脆弱性 CVE-2025-6023/6197 が FIX:深刻な XSS と JavaScript 実行”

NVIDIA Container Toolkit の脆弱性 CVE-2025-23266/23267 が FIX:特権昇格/DoS 攻撃の可能性

NVIDIA Container Toolkit Vulnerability Allows Privileged Code Execution by Attackers

2025/07/17 gbhackers — NVIDIA が公表したのは、Container Toolkit/GPU Operator の深刻な脆弱性 CVE-2025-23266/CVE-2025-23267に対する、セキュリティ更新プログラムのリリースである。これらの脆弱性の悪用に成功した攻撃者は、特権昇格および任意のコード実行の可能性を得る。2025年7月に発見された、これらの脆弱性は、Container Toolkit の 1.17.7 以下/GPU Operator 25.3.0 以下の、すべてのバージョンに影響を及ぼすものだ。すでに NVIDIA は修正バージョンを提供し、ユーザーに対して速やかなセキュリティ・パッチの適用と緩和策の実施を推奨している。

Continue reading “NVIDIA Container Toolkit の脆弱性 CVE-2025-23266/23267 が FIX:特権昇格/DoS 攻撃の可能性”

Cisco UIC の脆弱性 CVE-2025-20274 が FIX:任意のコマンド実行の可能性

Cisco Unified Intelligence Center Vulnerability Allows Remote Attackers to Upload Arbitrary Files

2025/07/17 CyberSecurityNews — Cisco Unified Intelligence Center (CUIC) の Web ベース管理インターフェイスに、深刻な脆弱性が発見された。この脆弱性の悪用に成功した認証済のリモートの攻撃者は、Report Designer 権限を悪用することで、影響を受けるシステムへ向けた任意のファイル・アップロードを行えるようになる。この脆弱性 CVE-2025-20274 (CVSS:6.3) は、ファイル・アップロードに関するサーバ側の不十分な検証に起因する。この不正なアップロードにより、攻撃者は悪意のペイロード保存を達成し、脆弱なアプライアンスの root 権限での任意のコマンド実行を可能にする。

Continue reading “Cisco UIC の脆弱性 CVE-2025-20274 が FIX:任意のコマンド実行の可能性”

DNS トンネリングの事実:C2 通信およびデータ窃取を達成できる秘密とは?

Hackers Exploit DNS Queries for C2 Operations and Data Exfiltration

2025/07/17 CyberSecurityNews — DNS (Domain Name System) トンネリングを悪用するサイバー犯罪者が、秘密の通信チャネルを確立し、従来からのネットワーク・セキュリティ対策を回避するという傾向を強めている。この高度な手法は、DNS トラフィックが有する根本的な信頼を悪用するものだ。インターネット通信において不可欠な DNS トラフィックは、その役割を担うために、最小限の検査で企業のファイアウォールを通過する。

Continue reading “DNS トンネリングの事実:C2 通信およびデータ窃取を達成できる秘密とは?”

SVG ファイルに取り込まれる悪意の JavaScript:ステガノグラフィによる武器化が進んでいる

Threat Actors Weaponizing SVG Files to Embed Malicious JavaScript

2025/07/17 CyberSecurityNews — Scalable Vector Graphics (SVG) ファイルを精密誘導型マルウェアへと、脅威アクターたちが巧妙に変貌させている。フィッシング攻撃で配信される、無害に見える “.svg” 形式の悪意の添付ファイルが、メール・フィルターにより静止画像として誤認され、安全のためのメールゲート・ウェイをすり抜けていく。さらに、それらのファイルを受信者がプレビューするだけで、隠された JavaScript がブラウザ内で実行され、目に見えないリダイレクト・チェーンがトリガーされ、攻撃者のインフラへと被害者が誘導されていくという。

Continue reading “SVG ファイルに取り込まれる悪意の JavaScript:ステガノグラフィによる武器化が進んでいる”

NetScaler の脆弱性 CitrixBleed 2 – CVE-2025-5777:PoC リリース以前から始まっていた悪用

Hackers Actively Exploited CitrixBleed 2 Flaw Ahead of PoC Disclosure

2025/07/17 gbhackers — Citrix NetScaler アプライアンスに存在する、深刻な脆弱性 CVE-2025-5777 (通称 CitrixBleed 2) を、PoC 公開の約2週間前から脅威アクターが悪用していたという事実を、サイバー・セキュリティ研究者たちが発見した。それが浮き彫りにするのは、現代の攻撃キャンペーンの巧妙さである。したがって、Citrix NetScaler アプライアンスを運用する組織にとって、この脆弱性 CVE-2025-5777 は、きわめて重大なセキュリティ・リスクとなっている。

Continue reading “NetScaler の脆弱性 CitrixBleed 2 – CVE-2025-5777:PoC リリース以前から始まっていた悪用”

Cisco ISE の脆弱性 CVE-2025-20281/20282/20337 (CVSS:10.0) が FIX:root での任意のコマンド実行

Critical Cisco ISE Vulnerability Allows Remote Attacker to Execute Commands as Root User

2025/07/17 CyberSecurityNews — Cisco が公表したのは、Identity Services Engine (ISE)/ISE Passive Identity Connector (ISE-PIC) に存在する、複数の深刻なセキュリティ脆弱性に関する情報である。これらの脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステム上のルート権限で、任意のコマンド実行の可能性を手にする。これらの脆弱性 CVE-2025-20281/CVE-2025-20282/CVE-2025-20337 の CVSS スコアは、いずれも 10.0 であり、Critical と評価されている。

Continue reading “Cisco ISE の脆弱性 CVE-2025-20281/20282/20337 (CVSS:10.0) が FIX:root での任意のコマンド実行”

Google の AI セキュリティ Big Sleep の快挙:SQLite のゼロデイ CVE-2025-6965 を自律的に検知/特定

Google’s AI ‘Big Sleep’ Detects Critical SQLite 0-Day, Halts Ongoing Attacks

2025/07/16 gbhackers — Google のAI エージェントである Big Sleep が、SQLite に存在する深刻なゼロデイ脆弱性を発見/阻止したことで、サイバー/セキュリティの歴史に新たな記録が刻まれた。この件は、現実世界のサイバー攻撃を、AI システムが自ら阻止するという初めての事例である。このAIエージェントは、Google DeepMind と Project Zero が開発したものであり、悪用の試行を示す脅威情報に基づき、SQLite の脆弱性 CVE-2025-6965 を特定した。つまり、Google の支援により、大規模な攻撃が発生する前に、パッチ適用の調整が可能になったのだ。

Continue reading “Google の AI セキュリティ Big Sleep の快挙:SQLite のゼロデイ CVE-2025-6965 を自律的に検知/特定”

Fortinet FortiWeb の脆弱性 CVE-2025-25257:公開された PoC の悪用が拡大

Fortinet FortiWeb Instances Hacked With Webshells Following Public PoC Exploits

2025/07/16 CyberSecurityNews — Fortinet FortiWeb の数十のインスタンスに対して、大規模なハッキング・キャンペーンによる Web シェルの展開が発生したと、脅威監視団体 Shadowserver Foundation が警告している。FortiWeb に存在する SQL インジェクション (SQLi) の脆弱性 CVE-2025-25257 を悪用する、未認証の攻撃者たちは、数日前に公開された PoC エクスプロイトを介して、侵害のペースを急速に拡大しているという。

Continue reading “Fortinet FortiWeb の脆弱性 CVE-2025-25257:公開された PoC の悪用が拡大”

Claude 上での任意のコード実行:Gmail メッセージを介した悪用を実証

Gmail Message Exploit Triggers Code Execution in Claude, Bypassing Protections

2025/07/16 gbhackers — 巧妙に作成された Gmail メッセージを介して、Anthropic の AI アシスタント・アプリ Claude Desktop によりコード実行を引き起こす手法を、あるサイバー・セキュリティ研究者が実証した。この事例が明らかにしたのは、従来からの悪用手法である、ソフトウェアの欠陥を必要としない、AI 搭載システムにおける新たな脆弱性の存在である。このエクスプロイトは、各種のアプリケーションやサービスとのインタラクションを Claude 上で実現する、MCP (Model Context Protocol) を介するものだ。

Continue reading “Claude 上での任意のコード実行:Gmail メッセージを介した悪用を実証”

VMware ESXi/Workstation/Fusion/Tools の脆弱性が FIX:悪意のコード実行にいたる可能性

VMware ESXi and Workstation Vulnerabilities Let Attackers Execute Malicious Code on Host

2026/07/16 CyberSecurityNews — VMware ESXi/Workstation/Fusion/Tools に存在する、4件の深刻な脆弱性が修正された。これらの脆弱性の悪用に成功した攻撃者は、ホスト・システム上での悪意のコード実行の可能性を得る。これらの脆弱性 CVE-2025-41236/CVE-2025-41237/CVE-2025-41238/CVE-2025-41239 の CVSS スコアは 6.2〜9.3 と評価されており、そのうち3件は深刻度 Critical に分類されている。これらの脆弱性は、Pwn2Own コンペティションを通じてセキュリティ研究者たちにより実証されたものであり、仮想化インフラに対する深刻な脅威を示している。

Continue reading “VMware ESXi/Workstation/Fusion/Tools の脆弱性が FIX:悪意のコード実行にいたる可能性”

curl の 8.15.0 が登場:269回目のリリースで 233件のバグと不具合を修正

Curl 8.15.0 Officially Released: 233 Bugs Fixed in Major Update

2025/07/16 gbhackers — URL を用いてデータを転送する、汎用的な CLI ツール/ライブラリである curl が公表したのは、233 件のバグ修正と内部アーキテクチャの合理化を経た、画期的なリリースであるバージョン 8.15.0 への到達である。2025年7月16日 10:00 CEST (08:00 UTC) に、Twitch 上のライブ・ストリームで正式発表された今回のバージョンは、curl プロジェクトの 269 回目のリリースであり、安定性/パフォーマンス/コミュニティ協調への継続的な取り組みを示すものとなっている。

Continue reading “curl の 8.15.0 が登場:269回目のリリースで 233件のバグと不具合を修正”

Node.js の脆弱性 CVE-2025-27210/27209 が FIX:パス・トラバーサルと HashDoS の可能性

Node.js Vulnerabilities Exposes Windows App to Path Traversal and HashDoS Attacks

2025/07/16 CyberSecurityNews — Node.js プロジェクトが公開したのは、Windows アプリケーションおよび V8 エンジン実装に影響を与える2件の深刻な脆弱性 CVE-2025-27210/CVE-2025-27209 に対処する、セキュリティ更新プログラムの情報である。このセキュリティ更新プログラムが対象とするのは、Node.js のバージョン 20.x/22.x/24.x であり、パス・トラバーサルとハッシュ DoS 攻撃ベクターへの修正が含まれている。これらの脆弱性は、アプリケーションのセキュリティとパフォーマンスに深刻な影響を及ぼすものである。

Continue reading “Node.js の脆弱性 CVE-2025-27210/27209 が FIX:パス・トラバーサルと HashDoS の可能性”

Vim CLI エディタの脆弱性 CVE-2025-53906 が FIX:不適切な ZIP 解凍によるパス・トラバーサル

Command-Line Editor Vim Hit by Vulnerability Allowing File Overwrites

2025/07/16 gbhackers — Vim の開発チームが公表したのは、Vim の zip.vim プラグインに存在する深刻なセキュリティ脆弱性に関する情報である。2025年7月15日に公開された、この脆弱性 CVE-2025-53906 が影響を及ぼす範囲は、Vim のバージョン 9.1.1551 未満となる。細工された ZIP アーカイブ・ファイルを処理する際の、ファイル・パスの不適切な制限処理に、この脆弱性は起因する。したがって、この欠陥を突く攻撃者は、被害者のシステム上で任意のファイルを上書きできる。さらに攻撃者は、特権ディレクトリ上に任意コードを配置できるため、最悪の場合には基盤となる OS 上でのコード実行が引き起こされ、システム全体の制御が奪われる可能性がある。

Continue reading “Vim CLI エディタの脆弱性 CVE-2025-53906 が FIX:不適切な ZIP 解凍によるパス・トラバーサル”

Chrome/Chromium のゼロデイ脆弱性 CVE-2025-6558 が FIX:積極的な悪用は APT の仕業?

Urgent: Google Releases Critical Chrome Update for CVE-2025-6558 Exploit Active in the Wild

2025/07/16 TheHackerNews — 2025年7月15日 (火) に Google が発表したのは、Chrome Web ブラウザに存在する、6件のセキュリティ問題に対する修正であり、そのうち1件は既に悪用されていると述べている。この、深刻度の高い脆弱性は CVE-2025-6558 (CVSS:8.8) は、ANGLE/GPU コンポーネントにおける、信頼できない入力への不十分な検証に分類されるものだ。

Continue reading “Chrome/Chromium のゼロデイ脆弱性 CVE-2025-6558 が FIX:積極的な悪用は APT の仕業?”

CISA KEV 警告 25/07/14:Wing FTP Server の脆弱性 CVE-2025-47812 を KEV に登録

CISA Warns of Wing FTP Server Vulnerability Actively Exploited in Attacks

2025/07/15 CyberSecurityNews — 米国の CISA は、Wing FTP Server に存在する深刻な脆弱性 CVE-2025-47812 を、サイバー犯罪者たちが積極的に悪用しているとして緊急警告を発した。この脆弱性は、CISA の Known Exploited Vulnerabilities (KEV) に登録され、影響を受ける連邦政府の組織は、2025年8月4日までに対応を完了しなければならない。

Continue reading “CISA KEV 警告 25/07/14:Wing FTP Server の脆弱性 CVE-2025-47812 を KEV に登録”

Apache Tomcat Coyote の脆弱性 CVE-2025-53506 が FIX:サービス拒否 (DoS) 攻撃の恐れ

Apache Tomcat Coyote Flaw Allows Attackers to Launch DoS Attacks

2025/07/15 gbhackers — Apache Software Foundation が公表したのは、Tomcat Coyote モジュールの Maven アーティファクト org.apache.tomcat:tomcat-coyote に存在する、深刻な脆弱性 CVE-2025-53506 に関する情報である。この脆弱性を悪用する攻撃者は、ストリームのコンカレント制限を操作し、サーバ・リソースを圧倒することで、サービス拒否 (DoS) 攻撃を仕掛ける可能性を手にする。この脆弱性は、HTTP/2 プロトコル処理における、制御不能なリソース消費に起因する。

Continue reading “Apache Tomcat Coyote の脆弱性 CVE-2025-53506 が FIX:サービス拒否 (DoS) 攻撃の恐れ”

Git CLI の脆弱性 CVE-2025-48384:悪意の Hook/Config の恐れと PoC の公開

PoC Released for High-Severity Git CLI Vulnerability Allowing Arbitrary File Writes

2025/07/15 gbhackers — Git の CLI (command-line interface) に存在する、深刻な脆弱性 CVE-2025-48384 が報告され、PoC エクスプロイトも公開されている。この脆弱性の悪用に成功した攻撃者は、Linux/macOS システムにおいて、任意のファイル書き込みやリモート・コード実行 (RCE) を可能にするという。この脆弱性は .gitmodules ファイル内に含まれる改行文字の不適切な処理に起因し、セキュリティ制御のバイパスを許すものである。悪意のリポジトリに対して、git clone –recursive コマンドを実行することで、この脆弱性はトリガーされる。

Continue reading “Git CLI の脆弱性 CVE-2025-48384:悪意の Hook/Config の恐れと PoC の公開”

Symantec Endpoint の脆弱性 CVE-2025-5333 に対する緩和策:認証不要で RCE が可能

Symantec Endpoint Management Suite Vulnerability Allows Malicious Code Execution Remotely

2025/07/15 CyberSecurityNews — Broadcom が提供する Symantec Endpoint Management Suite に発見された、認証を必要としないリモート・コード実行 (RCE) の脆弱性 CVE-2025-5333 により、企業 IT インフラに深刻なリスクが生じている。この脆弱性の CVSS v4.0 スコアは 9.5 (Critical) と評価されており、広く使用されているエンドポイント管理ソリューションの複数バージョンに影響を及ぼす。セキュリティ専門家たちが強く推奨するのは、速やかな対策の実施である。

Continue reading “Symantec Endpoint の脆弱性 CVE-2025-5333 に対する緩和策:認証不要で RCE が可能”

ImageMagick の脆弱性 CVE-2025-53101 が FIX:RCE の可能性に事実上の PoC の提供

ImageMagick Vulnerability Enables RCE via Malicious File Name Patterns

2025/07/15 gbhackers — ImageMagick の画像処理ライブラリに発見された、深刻な脆弱性を悪用する攻撃者は、細工されたファイル名テンプレートを用いることで、リモート・コード実行の可能性を手にする。この脆弱性 CVE-2025-53101 は、MagickCore/image.c モジュールにおける、スタックバッファ・アンダーフローに起因する。具体的に言うと、magick mogrify コマンドで使用されるファイル名パターンに対して、フォーマット指定子を繰り返して書き込む攻撃者は、内部のポインタ演算を誤らせることで、スタックバッファ境界のバイパスを達成する。それにより、任意のコード実行が可能となる。

Continue reading “ImageMagick の脆弱性 CVE-2025-53101 が FIX:RCE の可能性に事実上の PoC の提供”

Wing FTP Server の脆弱性 CVE-2025-47812 (CVSS:10.0):積極的な悪用が始まった

Wing FTP Server Vulnerability Actively Exploited – 2000+ Servers Exposed Online

2025/07/14 CyberSecurityNews — Wing FTP Server に存在する深刻な脆弱性だが、技術情報が公開された翌日に、すでに悪用されていたという事実を、セキュリティ研究者たちが確認した。この脆弱性 CVE-2025-47812 (CVSS:10.0) を悪用する未認証の攻撃者は、root 権限/SYSTEM 権限による、リモート・コード実行の可能性を手にする。

Continue reading “Wing FTP Server の脆弱性 CVE-2025-47812 (CVSS:10.0):積極的な悪用が始まった”

RenderShock という 0-Click 脆弱性:Explorer/Quick Look 自動処理の悪用を生み出す

RenderShock 0-Click Vulnerability Executes Payloads via Background Process Without User Interaction

2025/07/14 CyberSecurityNews — RenderShock と呼ばれる高度なゼロクリック攻撃手法は、最新のオペレーティング・システムにおける受動的なファイル・プレビュー機能およびインデックス作成機能の動作を悪用し、ユーザーの操作を必要とすることなく、悪意のペイロードを実行するものだ。従来のフィッシング攻撃は、ユーザーを騙すことで、悪意のリンクのクリックや、感染した添付ファイルのオープンに依存してきた。その一方で RenderShock は、システムに組み込まれた自動化機能を悪用することで、正当なバックグラウンド・プロセスを経由して侵害を達成するという。

Continue reading “RenderShock という 0-Click 脆弱性:Explorer/Quick Look 自動処理の悪用を生み出す”

WinRAR の未知のゼロデイ・エクスプロイトが登場:ダークウェブ上の価格は $80,000!

WinRAR 0‑Day Exploit Listed for $80K on Dark Web Forum

2025/07/14 gbhackers — 世界で最も普及しているファイル圧縮ユーティリティとも言える、WinRAR を標的とする高度なゼロデイ・エクスプロイトが、ダークウェブ上のマーケット・プレイスに $80,000 という高額で出品されている。この未知のリモート・コード実行 (RCE) 脆弱性は、広く使用されている WinRAR の新旧バージョンに影響を及ぼすとされ、世界中の何百万人ものユーザーに、深刻な懸念を引き起こしている。

Continue reading “WinRAR の未知のゼロデイ・エクスプロイトが登場:ダークウェブ上の価格は $80,000!”

英国が立ち上げる新たな脆弱性研究イニシアチブ VRI:外部の研究者との連携を深める!

UK launches vulnerability research program for external experts

2025/07/14 BleepingComputer — 英国の National Cyber Security Centre (NCSC) が発表したのは、外部のサイバー・セキュリティ専門家との関係強化を目的とする、新たな脆弱性研究イニシアチブ (VRI:Vulnerability Research Initiative) の立ち上げである。すでに NCSC は、広範なテクノロジーに関する内部的な脆弱性調査を実施しており、今後も継続していく方針であるという。しかし、今回の VRI の立ち上げにより、重要な知見の発見および、コミュニティへの迅速な情報共有のための、並行的なプログラムが創設されることになる。

Continue reading “英国が立ち上げる新たな脆弱性研究イニシアチブ VRI:外部の研究者との連携を深める!”