Anthropic と OpenAI が拡大するフロンティア AI へのアクセス:専門家たちが懸念する問題点とは?

Anxious Security Pros Watch as Anthropic, OpenAI Expand Access to Frontier AI Models

2026/06/03 SecurityBoulevard — Anthropic/OpenAI のフロンティア AI モデルが、サイバー・セキュリティ分野に大きな影響を与え続け、世界中の組織へのアクセス拡大を進める一方で、米国ホワイトハウスはこれらに対する監督強化を模索している。こうした動きは、2026年4月に Anthropic が公開した Claude Mythos Preview モデルにより生じた不安を反映している。このモデルは、ソフトウェア脆弱性を検出/特定するだけではなく、それらに対するエクスプロイトを迅速に生成する能力を示した。

Continue reading “Anthropic と OpenAI が拡大するフロンティア AI へのアクセス:専門家たちが懸念する問題点とは?”

Apache ActiveMQ の脆弱性 CVE-2026-42253/49157 が FIX:セキュリティ・メカニズム回避の恐れ

Critical Apache ActiveMQ Vulnerability Exposes Systems to Security Header Injection Attacks

2026/06/03 gbhackers — Apache が公表したのは、ActiveMQ の HTTP レスポンスヘッダ・インジェクションの脆弱性 CVE-2026-42253 と、Jolokia の認可不備による権限誤用の脆弱性 CVE-2026-49157 である。これらの脆弱性は、Apache ActiveMQ/ActiveMQ Web コンポーネントに影響するものであり、いずれも Important と評価されている。ユーザーに対して強く推奨されるのは、速やかなパッチの適用である。

Continue reading “Apache ActiveMQ の脆弱性 CVE-2026-42253/49157 が FIX:セキュリティ・メカニズム回避の恐れ”

Kirki WordPress プラグインの脆弱性 CVE-2026-8206 が FIX:Web サイト乗っ取りの恐れ

WordPress Plugin Vulnerability Exposes 500,000+ Websites to Privilege Escalation Attacks

2026/06/03 CyberSecurityNews — 広く使用されている Kirki WordPress プラグインに存在するセキュリティ脆弱性 CVE-2026-8206 (CVSS 9.8) により、50万以上の Web サイトがアカウント乗っ取り攻撃のリスクにさらされている。研究者によると、Kirki プラグインのバージョン 6.0.0 〜 6.0.6 に影響を及ぼすものであり、現在も多くのサイトが脆弱な状態にあるという。この脆弱性を悪用する未認証の攻撃者は、欠陥のあるパスワード・リセット機能を介して権限昇格を行い、最終的に管理者アカウントの完全な侵害に至る。

Continue reading “Kirki WordPress プラグインの脆弱性 CVE-2026-8206 が FIX:Web サイト乗っ取りの恐れ”

Ivanti Neurons for ITSM の脆弱性 CVE-2026-9614 が FIX:管理者権限奪取の可能性

Ivanti ITSM Flaw Could Allow Attackers to Escalate to Admin Access

2026/06/03 gbhackers — Ivanti が公開したのは、同社の Ivanti Neurons for ITSM プラットフォームに存在する深刻な脆弱性 CVE-2026-9614 (CVSS 8.8) に対処するパッチである。この脆弱性は、不適切なアクセス制御 (CWE-284) に分類され、クラウド環境とオンプレミス環境の双方に影響を及ぼす。

Continue reading “Ivanti Neurons for ITSM の脆弱性 CVE-2026-9614 が FIX:管理者権限奪取の可能性”

Google Gemini の間接プロンプト・インジェクション:Slack/SMS などからペイロードを配信

New Google Gemini Vulnerability Exploited via Prompt Injections from WhatsApp, Slack, and SMS

2026/06/03 CyberSecurityNews — Google Gemini の音声アシスタントを標的とする、新たな間接プロンプト・インジェクション (IPI) 攻撃クラスが発見された。WhatsApp/Slack/Signal/SMS/Instagram/Messenger などの、日常的なメッセージング・アプリを通じて配信される悪意のペイロードにより、AI が密かに乗っ取られる可能性がある。

Continue reading “Google Gemini の間接プロンプト・インジェクション:Slack/SMS などからペイロードを配信”

GitHub Actions ワークフローの問題:38% のユーザー組織にスクリプト・インジェクションの可能性

38% of GitHub Actions Workflows Exposed to Script Injection Risks

2026/06/03 gbhackers — GitHub Actions ワークフローを使用するユーザー組織の 38% が、スクリプト・インジェクションまたは不正なトリガー・コンフィグに対して脆弱であることが、Datadog の分析により判明した。それが浮き彫りにするのは、現代のソフトウェア・サプライチェーンにおいてリスクが増大している現状である。GitHub は、YAML で定義されたワークフローと再利用可能なアクションを通じて、ビルド/テスト/デプロイを自動化する開発パイプラインの中核を担っている。

Continue reading “GitHub Actions ワークフローの問題:38% のユーザー組織にスクリプト・インジェクションの可能性”

Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認

Windows Search URI Handler Flaw Leaks NTLMv2 Hashes to Attacker-Controlled Servers

2026/06/03 CyberSecurityNews — Windows の “search URI” ハンドラーで発見された脆弱性 CVE-N/A により、攻撃者が用意したサーバへ向けて NTLMv2 ハッシュが漏洩する可能性がある。この挙動は、Snipping Tool の CVE-2026-33829 と同一クラスのバグであり、ユーザーによる 1 回のリンク・クリックで発生するものであるが、Microsoft は CVE 割り当ても修正も行っていない。

Continue reading “Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認”

悪意の Chrome エクステンション 50件以上を検出:Chrome Web Store 審査を巧妙に回避

50+ Malicious Chrome Extensions Hit 30K Users

2026/06/03 gbhackers — ライブ壁紙ユーティリティを装う、50 件以上の悪意の Chrome エクステンションが検出された。それらは、ブラウザ挙動を乗っ取り、約 30,000 人のユーザーに対してリモート HTML コンテンツを密かに配信する、アドウェア運用を行っていたことが判明した。これらのエクステンションは、少なくとも 3 つの発行者アカウントを通じて配布され、Chrome Web Store およびサードパーティのダウンロード・ポータルで、アニメーション壁紙やビジュアル・タブページとして提供されていた。

Continue reading “悪意の Chrome エクステンション 50件以上を検出:Chrome Web Store 審査を巧妙に回避”

Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取

1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

2026/06/03 CyberSecurityNews — Visual Studio Code の WebView 実装に存在する、深刻なセキュリティ脆弱性を悪用する攻撃者は、被害者に悪意のリンクを 1-Click させるだけで、GitHub OAuth トークンの窃取および、非公開リポジトリの Read/Write 権限を取得する可能性がある。 このバグは、2026年6月2日に、セキュリティ研究者 Ammar Askar により公表された。同氏は、Microsoft Security Response Center (MSRC) の過去の対応に対する不満や不愉快な経験を理由に、完全公開を選択した。

Continue reading “Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取”

Laravel の脆弱性 CVE-2026-48019 が FIX:CRLF インジェクションと機密性/完全性への影響

Laravel CRLF Injection Flaw Could Disrupt Outbound Email Handling

2026/06/03 gbhackers — Laravel フレームワークに存在する、深刻な脆弱性 CVE-2026-48019 を悪用する攻撃者が送信メール処理を操作することで、不正なメッセージ送信/データ漏洩/メールリレーの悪用につながる可能性がある。この脆弱性は、Laravel のデフォルトのメール検証ロジックにおける CRLF (Carriage Return Line Feed) シーケンスの、不十分なサニタイズに起因するものである。

Continue reading “Laravel の脆弱性 CVE-2026-48019 が FIX:CRLF インジェクションと機密性/完全性への影響”