Django SQL Injection Vulnerability Actively Exploited in the Wild
2026/07/10 CyberSecurityNews — Django Web フレームワークに存在する高深刻度の SQL インジェクション脆弱性が、実環境の攻撃でアクティブに悪用されている。この問題により、PostGIS をバックエンドに持つデプロイメント上で地理空間アプリケーションを運用する組織に懸念が生じている。この脆弱性 CVE-2026-1207 は、Django の GIS モジュールに影響を及ぼすものであり、アクティブに悪用されていることが、複数の脅威インテリジェンス・ソースにより確認されている。
Day: July 10, 2026
GNU Guix の複数の脆弱性 CVE-N/A が FIX:root 権限でのファイル書込みや情報漏洩の恐れ
GNU Guix Vulnerabilities Let Attackers Overwrite Arbitrary Files and Escalate Privileges
2026/07/10 gbhackers — すべての GNU Guix インストール環境に影響する複数の脆弱性について、セキュリティ研究者 Caleb Ristvedt が 2026年7月2日に問題を公表し注意を呼びかけた。特に root 権限で guix-daemon を実行しているシステムは、悪意の代替 (substitute) サーバの展開による攻撃や、中間者攻撃 (Man-in-the-Middle) を仕掛けられる可能性がある。それにより、root がアクセス可能な場所である /etc/passwd などに、任意のファイルが書き込まれるという深刻なリスクが生じる。
Linux Kernel FUSE の脆弱性 CVE-2026-31694:root 権限奪取の可能性
Linux Kernel FUSE Vulnerability Lets Attackers Gain Root Privileges
2026/07/10 CyberSecurityNews — Linux Kernel の FUSE サブシステムに存在する、脆弱性 CVE-2026-31694 を悪用するローカル攻撃者は、自身が制御するディレクトリ・エントリを用いてページ・キャッシュをオーバーフローさせ、root 権限を取得する可能性がある。この脆弱性は、Kernel が FUSE の readdir 結果をキャッシュする際に使用するコードパスに影響を及ぼす。FUSE は、ユーザー空間のファイル・システムが “/dev/fuse” を介して Kernel と通信するための仕組みであり、将来の読み取りを高速化するために、Kernel がディレクトリ・エントリをキャッシュする場合がある。
CitrixBleed 2 の悪用と NetScaler 侵害:DragonForce ランサムウェア展開を Huntress が検出
Hackers Exploit CitrixBleed 2 to Hijack MFA-Protected Sessions and Deploy DragonForce Ransomware
2026/07/10 gbhackers — CitrixBleed 2 (CVE-2025-5777) を悪用する脅威アクターが、多要素認証 (MFA) で保護されたアクティブな NetScaler セッションをハイジャックし、エンタープライズ侵害のための足掛かりを築いている。この活動は、標準化された攻撃手法を示しており、Initial Access Broker (IAB) またはランサムウェア・アフィリエイトが運用している可能性がある。
Continue reading “CitrixBleed 2 の悪用と NetScaler 侵害:DragonForce ランサムウェア展開を Huntress が検出”Windows 脆弱性の発見を AI が加速:Microsoft がユーザーに求める迅速なパッチ適用とは?
Microsoft Warns AI Will Bring More Windows Patches and Faster Deadlines
2026/07/10 SecurityBoulevard — AI がセキュリティ上の欠陥を迅速に発見し、それらを悪用するための新たな手段を攻撃者たちに提供し始めている。その一方で、Microsoft はエンタープライズ顧客に対して、Windows のパッチ適用負荷の増大に備えるよう促している。
OpenAI GPT-5.6/ChatGPT Work がリリース:Sol/Terra/Luna モデルに適した用途は?
OpenAI Releases GPT-5.6 and ChatGPT Work, a New Companion to Handle Your Tasks
2026/07/10 CyberSecurityNews — OpenAI は、GPT-5.6 モデル・ファミリーの一般提供を開始し、性能とコストに応じた 3 種類のモデルを導入している。具体的には、フラッグシップ・システムの Sol/日常的な専門業務向けのバランス型オプションである Terra/同ファミリーで最速かつ最も低コストの Luna である。
Continue reading “OpenAI GPT-5.6/ChatGPT Work がリリース:Sol/Terra/Luna モデルに適した用途は?”HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE
HP Linux Imaging and Printing Software Flaw Enables Privilege Escalation Attacks
2026/07/10 gbhackers — HP Linux Imaging and Printing Software (HPLIP) に重大な脆弱性が発見された。この脆弱性を悪用するリモート攻撃者は、Linux システムに対して潜在的な権限昇格およびコード実行の攻撃を仕掛けられる。この脆弱性 CVE-2026-14544 (CVSS v3 9.8) は、ネットワーク経由での悪用が可能であり、攻撃の複雑度は低く、ユーザー操作が不要であることから、高深刻度として評価されている。
Continue reading “HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE”Wireshark 4.6.7 がリリース:悪意のパケット解析によるクラッシュなどに対応
Wireshark 4.6.7 Released With Fixes for Vulnerabilities Allowing Crashes via Malicious Packets
2026/07/10 CyberSecurityNews — Wireshark Foundation が公表したのは、セキュリティに重点を置いた Wireshark 4.6.7 のリリースである。このアップデートで修正されたのは、特別に細工されたパケットまたはキャプチャ・ファイルを処理する際に、広く利用されているネットワーク・プロトコル・アナライザのクラッシュに至る複数の脆弱性である。Wireshark は、セキュリティ研究者/ネットワーク管理者/開発者/インシデント対応チームにより、ネットワーク・トラフィックの検査と、通信問題のトラブル・シューティングに広く使用されている。
Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ
Roundcube Webmail Security Update Patches Critical Zero-Click XSS and SSRF Bypass Flaws
2026/07/10 gbhackers — Roundcube が、複数の脆弱性に対処するバージョン 1.7.2 をリリースした。このバージョンは、セキュリティに重点を置いた更新であり、ゼロクリックの蓄積型クロスサイト・スクリプティング (XSS) 欠陥およびサーバサイド・リクエスト・フォージェリ (SSRF) バイパスなどを修正している。このアップデートは、さまざまなセキュリティ研究者からの開示を受けて開発されたものであり、すべての本番デプロイメントへの適用が強く推奨される。
Continue reading “Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ”U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ
Six U-Boot FIT Signature Verification Flaws Enable Code Execution and DoS Attacks
2026/07/10 CyberSecurityNews — U-Boot ブートローダーに存在する 6 件の深刻な脆弱性が、Binarly Research によるセキュリティ分析により発見された。これらの脆弱性が悪用されると、組み込みシステムおよびサーバ管理プラットフォームが、サービス拒否 (DoS) 攻撃や任意のコード実行にさらされる。U-Boot は、広範なデバイスのブート・チェーンにおける基盤コンポーネントであり、ルーターや IoT システムに加えて、エンタープライズ・サーバの Baseboard Management Controllers (BMC) などで使用されている。
Continue reading “U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ”AWS Cloud を 72 時間で侵害:AI を悪用する脅威アクターが見せつけたマシンスピード
AI-Assisted Hackers Compromise AWS Cloud in 72 Hours Using Stolen Credentials
2026/07/10 gbhackers — AI を悪用する脅威アクターたちが、有効な認証情報/弱いアイデンティティ制御/露出したシークレットに接触するとき、現代的な AWS 環境であっても、きわめて迅速に侵害されることが実証された。既知の手法が用いた、約 72 時間という前例のない速度で、広範なクラウドの制御が奪われた。クラウド・セキュリティ・チームにより調査された、このインシデントが示すのは、もはや攻撃者たちが、ゼロデイ脆弱性やカスタム・マルウェアを必要としていないことである。その代わりに AI を悪用することで、偵察/スクリプト作成/ラテラル・ムーブメントを、緊密に調整された攻撃の波へと圧縮している。
Continue reading “AWS Cloud を 72 時間で侵害:AI を悪用する脅威アクターが見せつけたマシンスピード”Shadow AI を再考する:AI ガバナンスとサイバー・セキュリティを分断するギャップとは?
Shadow AI is Your New Attack Surface
2026/07/10 InfoSecurity — セキュリティ・チームが、その存在すら把握していない AI システムを通じて、組織は攻撃されている。それは架空の話ではない。2026年における大半の組織にとって、それは運用上の現実である。CISO がランサムウェア/ゼロデイ脆弱性/アイデンティティ脅威に注力する一方で、新たなリスクが静かに拡大している。それを引き起こしているのは、高度な脅威アクターではなく、自分の仕事を遂行しようとする善意の従業員たちである。その新たな攻撃領域は Shadow AI である。大半の組織には、それを防御するための十分なガバナンスが整っていない。