TrojAI の拡張:AI エージェントによる Red Teaming 機能を追加

TrojAI Extends Scope and Reach of Platform for Securing AI Environments

2026/04/06 SecurityBoulevard — AI ベースのアプリ/ツール/プラットフォームを保護する TrojAI は、特定タスク向けに訓練された、AI エージェントによる Red Teaming 機能を追加した。さらに同社は、AI コーディング支援ツールのインスタンスを取り込むかたちで AI 向けファイアウォールを拡張する、Agent Runtime Intelligence のプライベート・プレビューを提供している。

Continue reading “TrojAI の拡張:AI エージェントによる Red Teaming 機能を追加”

CISA KEV 警告 26/04/06:FortiClient EMS の脆弱性 CVE-2026-35616 を KEV に登録

CISA Warns of Fortinet 0-Day Vulnerability Actively Exploited in Attacks

2026/04/06 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet FortiClient Enterprise Management Server (EMS) に存在する深刻なアクセス制御の脆弱性 CVE-2026-35616 を、Known Exploited Vulnerabilities (KEV) カタログに登録した。この脆弱性の追加は2026年04月06日に行われ、2026年04月09日までの対応が連邦機関に義務付けられた。

Continue reading “CISA KEV 警告 26/04/06:FortiClient EMS の脆弱性 CVE-2026-35616 を KEV に登録”

Anthropic Claude Code の脆弱性 CVE-N/A が FIX:ユーザー定義セキュリティ制御の密かな回避

Critical Claude Code Flaw Silently Bypasses User-Configured Security Rules

2026/04/06 gbhackers — Anthropic の主力 AI コーディング・エージェントである Claude Code に存在し、開発者が設定したセキュリティ・ルールを密かにバイパスする、深刻な脆弱性が明らかになった。この脆弱性を悪用する攻撃者は、50 個を超える無害なサブ・コマンドを付加するだけで、本来ブロックされるべきデータ流出スクリプトなどを実行できるようになる。

Continue reading “Anthropic Claude Code の脆弱性 CVE-N/A が FIX:ユーザー定義セキュリティ制御の密かな回避”

Apache Traffic Server の脆弱性 CVE-2025-58136/65114 が FIX:DoS と HTTP スマグリングの可能性

Apache Traffic Server Vulnerabilities Let Attackers Trigger DoS Attack

2026/04/06 CyberSecurityNews — Apache Software Foundation が公開したのは、Apache Traffic Server (ATS) に存在する 2 件の深刻な脆弱性 CVE-2025-58136/CVE-2025-65114 に対処するための緊急のセキュリティ・アップデートである。Apache ATS は、ネットワーク効率を向上させるとともに、エンタープライズ環境における大量の Web トラフィックを処理する高性能な Web プロキシ・キャッシュとして機能する。 

Continue reading “Apache Traffic Server の脆弱性 CVE-2025-58136/65114 が FIX:DoS と HTTP スマグリングの可能性”

GitHub を悪用する高度なマルウェア:LNK ファイル経由で韓国組織を標的化

GitHub-Backed Malware Spread via LNK Files in South Korea

2026/04/06 gbhackers — Windows ショートカット・ファイル (LNK) と GitHub を悪用する攻撃者が、韓国の組織を標的とするステルス性の高い多段階マルウェア攻撃を展開している。 この攻撃は LNK ファイル/PowerShell/GitHub API を連携させ、通常の企業トラフィックに紛れ込みながら監視ツールを配布するものだ。武器化されたスクリプトを取り込む LNK ファイルにより、この攻撃は開始される。 

Continue reading “GitHub を悪用する高度なマルウェア:LNK ファイル経由で韓国組織を標的化”

PyPI に潜むマルウェア hermes-px:Claude Code システム・プロンプトの悪用と情報の窃取

Trojanized PyPI AI Proxy Uses Stolen Claude Prompt to Exfiltrates Data

2026/04/06 CyberSecurityNews — PyPI 上で発見された悪意の Python パッケージは、プライバシー重視の AI 推論ツールを装いながら、バックグラウンドでユーザーの機密データを密かに盗み出すものだ。この、Secure AI Inference Proxy として宣伝されるパッケージ “hermes-px“は、すべての AI リクエストを Tor ネットワーク経由でルーティングすることで、ユーザーの匿名性を保護すると主張している。 

Continue reading “PyPI に潜むマルウェア hermes-px:Claude Code システム・プロンプトの悪用と情報の窃取”

Dgraph データベースの脆弱性 CVE-2026-34976:コマンド保護の欠落による SSRF など

Critical Dgraph Database Flaw Allowed Attackers to Bypass Authentication

2026/04/06 gbhackers — オープンソース・データベース Dgraph で新たに発見された深刻な脆弱性により、サーバの完全乗っ取りリスクが生じている。この脆弱性 CVE-2026-34976 (CVSS 10.0) は認可の欠如に起因するものであり、未認証のリモート攻撃者に対して、データベース上書き/機密ファイル読み取り/サーバサイド・リクエスト・フォージェリ (SSRF) 攻撃などを許してしまう。

Continue reading “Dgraph データベースの脆弱性 CVE-2026-34976:コマンド保護の欠落による SSRF など”

AI 駆動の OSS ペンテスト・アシスタント METATRON:ローカル LLM で流出データがゼロを保証

METATRON – Open-Source AI Penetration Testing Assistant Brings Local LLM Analysis to Linux

2026/04/06 CyberSecurityNews — METATRON と呼ばれる新しいオープンソース・ペンテスト・フレームワークが、完全オフラインかつ AI 駆動による脆弱性の評価手法として、セキュリティ研究コミュニティで注目を集めている。Parrot OS と Debian 系 Linux ディストリビューション向けに構築された METATRON は、自動リコネサンス・ツールとローカル実行される LLM を統合するため、クラウド接続/API キー/サードパーティ・サブスクリプションは不要である。

Continue reading “AI 駆動の OSS ペンテスト・アシスタント METATRON:ローカル LLM で流出データがゼロを保証”

CISA KEV 警告 26/04/02:TrueConf の脆弱性 CVE-2026-3502 を登録

CISA Adds TrueConf Vulnerability to KEV Catalog Following Active Exploitation

2026/04/06 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、TrueConf の深刻な脆弱性を Known Exploited Vulnerabilities (KEV) カタログへ正式に追加した。この脆弱性 CVE-2026-3502 は、実環境においてアクティブに悪用されているため、ネットワーク保護のための速やかな対応が、連邦機関および民間組織に求められる。

Continue reading “CISA KEV 警告 26/04/02:TrueConf の脆弱性 CVE-2026-3502 を登録”

FortiClient EMS の脆弱性 CVE-2026-35616/21643:積極的な RCE 攻撃を観測

2,000+ FortiClient EMS Instances Exposed Online Amid Active RCE Vulnerability Exploits in the Wild

2026/04/06 CyberSecurityNews — FortiClient Enterprise Management Server (EMS) に存在する、2 件の未認証リモートコード実行 (RCE) 脆弱性がアクティブに悪用されている。The Shadowserver Foundation が管理者に対して発出した緊急警告は、世界中で 2,000 以上の公開インスタンスが確認されたというものだ。

Continue reading “FortiClient EMS の脆弱性 CVE-2026-35616/21643:積極的な RCE 攻撃を観測”