Google Gemini の間接プロンプト・インジェクション:Slack/SMS などからペイロードを配信

New Google Gemini Vulnerability Exploited via Prompt Injections from WhatsApp, Slack, and SMS

2026/06/03 CyberSecurityNews — Google Gemini の音声アシスタントを標的とする、新たな間接プロンプト・インジェクション (IPI) 攻撃クラスが発見された。WhatsApp/Slack/Signal/SMS/Instagram/Messenger などの、日常的なメッセージング・アプリを通じて配信される悪意のペイロードにより、AI が密かに乗っ取られる可能性がある。

Continue reading “Google Gemini の間接プロンプト・インジェクション:Slack/SMS などからペイロードを配信”

GitHub Actions ワークフローの問題:38% のユーザー組織にスクリプト・インジェクションの可能性

38% of GitHub Actions Workflows Exposed to Script Injection Risks

2026/06/03 gbhackers — GitHub Actions ワークフローを使用するユーザー組織の 38% が、スクリプト・インジェクションまたは不正なトリガー・コンフィグに対して脆弱であることが、Datadog の分析により判明した。それが浮き彫りにするのは、現代のソフトウェア・サプライチェーンにおいてリスクが増大している現状である。GitHub は、YAML で定義されたワークフローと再利用可能なアクションを通じて、ビルド/テスト/デプロイを自動化する開発パイプラインの中核を担っている。

Continue reading “GitHub Actions ワークフローの問題:38% のユーザー組織にスクリプト・インジェクションの可能性”

Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認

Windows Search URI Handler Flaw Leaks NTLMv2 Hashes to Attacker-Controlled Servers

2026/06/03 CyberSecurityNews — Windows の “search URI” ハンドラーで発見された脆弱性 CVE-N/A により、攻撃者が用意したサーバへ向けて NTLMv2 ハッシュが漏洩する可能性がある。この挙動は、Snipping Tool の CVE-2026-33829 と同一クラスのバグであり、ユーザーによる 1 回のリンク・クリックで発生するものであるが、Microsoft は CVE 割り当ても修正も行っていない。

Continue reading “Windows の NTLMv2 ハッシュ漏洩の脆弱性 CVE-N/A:Huntress がエクスプロイトを確認”

悪意の Chrome エクステンション 50件以上を検出:Chrome Web Store 審査を巧妙に回避

50+ Malicious Chrome Extensions Hit 30K Users

2026/06/03 gbhackers — ライブ壁紙ユーティリティを装う、50 件以上の悪意の Chrome エクステンションが検出された。それらは、ブラウザ挙動を乗っ取り、約 30,000 人のユーザーに対してリモート HTML コンテンツを密かに配信する、アドウェア運用を行っていたことが判明した。これらのエクステンションは、少なくとも 3 つの発行者アカウントを通じて配布され、Chrome Web Store およびサードパーティのダウンロード・ポータルで、アニメーション壁紙やビジュアル・タブページとして提供されていた。

Continue reading “悪意の Chrome エクステンション 50件以上を検出:Chrome Web Store 審査を巧妙に回避”

Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取

1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

2026/06/03 CyberSecurityNews — Visual Studio Code の WebView 実装に存在する、深刻なセキュリティ脆弱性を悪用する攻撃者は、被害者に悪意のリンクを 1-Click させるだけで、GitHub OAuth トークンの窃取および、非公開リポジトリの Read/Write 権限を取得する可能性がある。 このバグは、2026年6月2日に、セキュリティ研究者 Ammar Askar により公表された。同氏は、Microsoft Security Response Center (MSRC) の過去の対応に対する不満や不愉快な経験を理由に、完全公開を選択した。

Continue reading “Visual Studio Code の脆弱性 CVE-N/A:1-Click で GitHub OAuth トークンを窃取”

Laravel の脆弱性 CVE-2026-48019 が FIX:CRLF インジェクションと機密性/完全性への影響

Laravel CRLF Injection Flaw Could Disrupt Outbound Email Handling

2026/06/03 gbhackers — Laravel フレームワークに存在する、深刻な脆弱性 CVE-2026-48019 を悪用する攻撃者が送信メール処理を操作することで、不正なメッセージ送信/データ漏洩/メールリレーの悪用につながる可能性がある。この脆弱性は、Laravel のデフォルトのメール検証ロジックにおける CRLF (Carriage Return Line Feed) シーケンスの、不十分なサニタイズに起因するものである。

Continue reading “Laravel の脆弱性 CVE-2026-48019 が FIX:CRLF インジェクションと機密性/完全性への影響”

Anthropic が Project Glasswing を拡大:Claude Mythos Preview を 150 組織へ提供

Anthropic Expands Project Glasswing Claude Mythos Preview to 150 New Organizations

2026/06/02 CyberSecurityNews — Anthropic は、AI を活用するサイバーセキュリティ・イニシアチブ Project Glasswing の対象範囲を大幅に拡大し、Claude Mythos Preview へのアクセスを約 150 の新規組織に提供した。今回の拡大は、既存パートナー/オープンソースソフトウェアのメンテナー/セキュリティ業界全体/米国政府などとの、数週間にわたる緊密な協力を経て実現したものである。

Continue reading “Anthropic が Project Glasswing を拡大:Claude Mythos Preview を 150 組織へ提供”

CISA KEV 警告 26/06/01:Oracle WebLogic Server  の脆弱性 CVE-2024-21182 を登録

CISA Issues Alert on Oracle WebLogic Server Flaw Under Active Exploitation

2026/06/02 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Oracle WebLogic Server の深刻な脆弱性 CVE-2024-21182 を Known Exploited Vulnerabilities (KEV) カタログに追加し、この脆弱性が実環境で活発に悪用されていると警告した。この警告は 2026年6月1日に公開され、エンタープライズ・アプリケーションで Oracle WebLogic を利用する組織にリスクが迫っていると強調している。

Continue reading “CISA KEV 警告 26/06/01:Oracle WebLogic Server  の脆弱性 CVE-2024-21182 を登録”

Dashlane で発生したブルートフォース攻撃:自動防御機構によりユーザー・アカウントが一時的にロック

Dashlane Password Manager User Accounts Locked Following Brute-Force Attacks

2026/06/02 CyberSecurityNews — Dashlane は、2026年5月31日から始まった大規模なブルートフォース攻撃に関連するセキュリティ・インシデントを公表した。同社によると、外部の脅威アクターが認証コードを繰り返し推測することで、2FA (二要素認証) 保護の回避を試み、被害者アカウントに不正デバイスを登録しようとした。

Continue reading “Dashlane で発生したブルートフォース攻撃:自動防御機構によりユーザー・アカウントが一時的にロック”

TP-Link Router の脆弱性 CVE-2026-5509 が FIX:コマンド・インジェクションと管理者権限の奪取

TP-Link Router Security Bug Enables Remote Command Execution Attacks

2026/06/02 gbhackers — TP-Link が公表したのは、Archer BE450/Archer BE7200 Wi-Fi ルーターにおける高深刻度のセキュリティ脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、管理者アクセスを取得した後に、リモートコマンドの実行が可能となる。この脆弱性 CVE-2026-5509 (CVSS:v4.0 8.5:High) は、一連のデバイスをコアゲートウェイとして利用する、家庭/小規模オフィス環境に対して深刻なリスクをもたらす。

Continue reading “TP-Link Router の脆弱性 CVE-2026-5509 が FIX:コマンド・インジェクションと管理者権限の奪取”

WP Maps Pro プラグインの脆弱性 CVE-2026-8732 が FIX:管理者アカウントの作成とサイト乗っ取り

Critical WP Maps Pro Vulnerability Allow Attackers to Create Administrator Account

2026/06/02 CyberSecurityNews — 人気の WordPress プラグインである、WP Maps Pro の深刻なセキュリティ脆弱性を悪用する攻撃者が、不正な管理者アカウントを作成し、影響を受ける Web サイトを完全に制御する可能性がある。この脆弱性 CVE-2026-8732 (CVSS 9.8) は、バージョン 6.1.0 以下のプラグインに影響を及ぼすものであり、WordPress エコシステム全体に深刻な懸念を引き起こしている。

Continue reading “WP Maps Pro プラグインの脆弱性 CVE-2026-8732 が FIX:管理者アカウントの作成とサイト乗っ取り”

Red Hat Cloud Services の npm パッケージ侵害:認証情報窃取マルウェア・キャンペーンに注意

Red Hat Cloud Services npm Packages Hijacked in Credential-Theft Malware Campaign

2026/06/02 gbhackers — 大規模なソフトウェア・サプライチェーン攻撃により、@redhat-cloud-services スコープ配下の複数の公式 npm パッケージが侵害され、数千人の開発者および CI/CD 環境が認証情報窃取のリスクにさらされている。 Aikido のセキュリティ研究者は、2026年6月1日に 32 パッケージにわたり 96 の悪意あるバージョンが公開され、週間ダウンロード数の合計が 116,000 件を超えていることを確認した。

Continue reading “Red Hat Cloud Services の npm パッケージ侵害:認証情報窃取マルウェア・キャンペーンに注意”

StrongDM の脆弱性 CVE-2026-4387 が FIX:認証情報の窃取と不正アクセスの恐れ

Critical StrongDM Vulnerability Allows Attackers to Steal and Reuse Authentication

2026/06/02 CyberSecurityNews — StrongDM のデスクトップ・アプリケーションにおいて、深刻な脆弱性 CVE-2026-4387 が発見された。この脆弱性を悪用する攻撃者は、ローカルに保存された認証情報を再利用することでユーザーセッションを乗っ取り、エンタープライズ・インフラの高機密性リソースを危険にさらす恐れがあることが明らかとなった。

Continue reading “StrongDM の脆弱性 CVE-2026-4387 が FIX:認証情報の窃取と不正アクセスの恐れ”

Docker/Kubernetes 環境を狙う攻撃が増加:ミスコンフィグや API の弱点が侵入経路

Attackers Exploit Docker, Kubernetes Misconfigs to Breach Hosts

2026/06/01 gbhackers — Docker および Kubernetes 環境における、セキュリティ対策が不十分な API/ミスコンフィグ/脆弱な分離境界などを標的とする攻撃が強まり、ホスト・システムやクラスタ全体への侵害が増えている。現代のクラウド・インフラの基盤としてコンテナが用いられるにつれ、脅威アクターは従来のエンドポイントからコンテナ・エコシステムへと標的を移している。脅威アクターが標的とする単一の脆弱性や弱点が、大規模かつ重要なサービスを危険にさらし、深刻なサービス露出を引き起こす可能性がある。

Continue reading “Docker/Kubernetes 環境を狙う攻撃が増加:ミスコンフィグや API の弱点が侵入経路”

Magento エクステンションの脆弱性 CVE-2026-45247:デシリアライズによりリモート・コード実行が可能

Critical Magento Cache Plugin Vulnerability Enables Remote Code Execution Attacks

2026/06/01 gbhackers — Magento エクステンションに存在する深刻なセキュリティ脆弱性により、数千規模のオンラインストアがリモート・コード実行 (RCE) 攻撃の危険にさらされている。Magento および Adobe Commerce 向けのフルページ・キャッシュ・エクステンション Mirasvit Cache Warmer プラグインに存在する、認証不要の PHP オブジェクト・インジェクション脆弱性が、Sansec のセキュリティ研究者により特定された。この CVE-2026-45247 (CVSS 9.8) を悪用する未認証の攻撃者は、影響を受けるサーバ上で任意のコード実行を可能にする。

Continue reading “Magento エクステンションの脆弱性 CVE-2026-45247:デシリアライズによりリモート・コード実行が可能”

IBM WebSphere の脆弱性 CVE-2026-8633 が FIX:HTTP リクエストを介した RCE の可能性

IBM WebSphere Server Vulnerable to Remote Code Execution Attack Via Crafted Request

2026/06/01 CyberSecurityNews — IBM が公表したのは、WebSphere Application Server エコシステムに存在する、深刻なセキュリティ脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、細工された HTTP リクエストを通じて任意のコード実行を可能にする。この脆弱性 CVE-2026-8633 (CVSS 9.8) は、オプション・コンポーネントである Web Server Plug-ins を使用する環境に影響を及ぼすものであり、WebSphere インフラに依存するエンタープライズ環境のリスクを大幅に高める。

Continue reading “IBM WebSphere の脆弱性 CVE-2026-8633 が FIX:HTTP リクエストを介した RCE の可能性”

Microsoft Entra の強化:厳格な認証要件の導入による ID ベース攻撃の低減

Microsoft Tightens Entra ID Password Resets With New Authentication Change

2026/06/01 cybersecuritynews — Microsoft が発表したのは、Entra ID Self-Service Password Reset (SSPR) 機能に対する重要なセキュリティ・アップデートであり、より厳格な認証要件を導入することで、アイデンティティ・ベース攻撃の低減を目的とするものだ。このアップデートにより、明示的に登録された認証メソッドの使用が必須となるため、正式に検証されていないディレクトリ保存の連絡先情報への依存が排除される。

Continue reading “Microsoft Entra の強化:厳格な認証要件の導入による ID ベース攻撃の低減”

Plesk for Linux の脆弱性 CVE-2026-44962 が FIX:任意のコマンド実行の恐れ

Critical Plesk Vulnerability Lets Users Execute Server Commands

2026/06/01 gbhackers — Plesk で発見された深刻な脆弱性は、影響を受けるサーバ上の低権限のユーザーであっても悪用が可能であり、任意のコマンド実行に至ることが、研究者により確認されている。Plesk for Linux の脆弱性 CVE-2026-44962 は、APS アプリケーション・カタログの検索機能における不適切な入力処理に起因するものであり、GitHub Advisory Database での公開後にレビューが進められている。

Continue reading “Plesk for Linux の脆弱性 CVE-2026-44962 が FIX:任意のコマンド実行の恐れ”