Hugging Face Transformers の脆弱性 CVE-2026-4372 が FIX:悪意のモデル読み込みと RCE

Hugging Face Transformers Security Flaw Allows Remote Code Execution

2026/06/05 gbhackers — Hugging Face の Transformers ライブラリに存在する深刻なセキュリティ脆弱性 CVE-2026-4372 を悪用する攻撃者は、悪意のモデル・コンフィグを通じて、数百万規模の機械学習ワークフローを秘密裏にリモート・コード実行 (RCE) のリスクにさらす可能性がある。この脆弱性を悪用する攻撃者は、trust_remote_code=True の設定や明示的なユーザー操作を必要とせずに、標準の from_pretrained() API を介して細工されたモデルを読み込ませるだけで、被害者のシステム上で任意のコードを実行できる。この問題は、セキュリティ企業の研究者 Yotam Perkal により発見された。

Continue reading “Hugging Face Transformers の脆弱性 CVE-2026-4372 が FIX:悪意のモデル読み込みと RCE”

Cisco SD-WAN の脆弱性 CVE-2026-20245:パッチ未提供の状況での悪用の確認

Cisco SD-WAN Vulnerability Exploited in the Wild to Execute Arbitrary Commands as Root User

2026/06/05 CyberSecurityNews — Cisco が公開したのは、Catalyst SD-WAN Manager のコマンドライン・インターフェイスにおける、入力検証不備の脆弱性 CVE-2026-20245 (CVSS 7.8) である。この脆弱性は既に実環境で悪用されており、root 権限での任意のコマンド実行を攻撃者に許すものである。

Continue reading “Cisco SD-WAN の脆弱性 CVE-2026-20245:パッチ未提供の状況での悪用の確認”

CISA KEV 警告 26/06/02:Linux Kernel の脆弱性 CVE-2022-0492 を登録

CISA Issues Alert on Actively Exploited Linux Kernel Security Flaw

2026/06/05 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Linux カーネルの脆弱性 CVE-2022-0492 が実環境で積極的に悪用されているとして、Known Exploited Vulnerabilities (KEV) カタログに登録した。この脆弱性は、不適切な認証の問題として分類されるものであり、cgroups v1 の release_agent 機能を使用する Linux システムに影響し、侵害した環境内での権限昇格を許す。

Continue reading “CISA KEV 警告 26/06/02:Linux Kernel の脆弱性 CVE-2022-0492 を登録”

Microsoft Edge の脆弱性 CVE-2026-45495 が FIX:任意のコード実行の可能性

Microsoft Edge Vulnerability Allows Remote Attackers to Execute Arbitrary Code

2026/06/05 CyberSecurityNews — Microsoft が公表したのは、脆弱なシステム上での任意のコード実行を攻撃者に許す、Edge に存在する深刻な脆弱性に対するセキュリティアップデートである。ただし、この脆弱性 CVE-2026-45495 (CVSSv3 7.5) の悪用の前提として、悪意の Web ページの閲覧や細工されたファイルの開封といった、ユーザー操作が必要である。

Continue reading “Microsoft Edge の脆弱性 CVE-2026-45495 が FIX:任意のコード実行の可能性”

Microsoft の AI ホワイトペーパー:ゼロクリック HitL バイパス成立の要因を説明

Zero-Click Agentic AI Attack Bypasses Human Oversight

2026/06/05 gbhackers — 2026年4月に公開された Microsoft の Taxonomy of Failure Modes in Agentic AI Systems v2.0 は、実環境での 1年間のレッドチーム活動に基づくものであり、単なる分類更新に留まらず、運用指針を提供するものである。これらの活動により明らかになったのは、従来の脅威サーフェスを影響力の高い攻撃ベクターへと、自律型 AI システムが速やかに変換していく様子である。

Continue reading “Microsoft の AI ホワイトペーパー:ゼロクリック HitL バイパス成立の要因を説明”

Dashlane ブルートフォース攻撃の詳細:認証情報を守った強力な暗号化スタック

Dashlane Reveals How Hackers Downloaded Encrypted Password Vaults

2026/06/05 gbhackers — Dashlane は最近のセキュリティ調査結果を公表し、デバイス登録システムに対する標的型ブルートフォース攻撃により、限定的なユーザーが影響を受けたことを確認した。同社は、内部インフラは侵害されず、影響がごく一部のアカウントに限定されていることを強調した。

Continue reading “Dashlane ブルートフォース攻撃の詳細:認証情報を守った強力な暗号化スタック”