CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録

CISA Warns of Two Fortinet FortiSandbox Flaws Exploited to Execute Commands

2026/07/17 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet の FortiSandbox に存在する 2 件の深刻な脆弱性 CVE-2026-39808CVE-2026-25089 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。これらの脆弱性は、OS コマンド・インジェクションの脆弱性 (CWE-78) に起因し、影響を受けるシステム上での不正なコマンド実行に悪用されている。影響が及ぶ製品の範囲は、FortiSandbox Cloud/FortiSandbox PaaS などの FortiSandbox の導入環境となる。

Continue reading “CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録”

OpenSSL の DoS 脆弱性 HollowByte CVE-N/A が FIX:11 バイトのペイロードでメモリ枯渇

OpenSSL “HollowByte” Vulnerability Lets Hackers Crash Servers With Just 11 Bytes

2026/07/17 CyberSecurityNews — HollowByte と呼ばれる OpenSSL で新たに公表された脆弱性は、TLS ハンドシェイク中に OpenSSL がメモリを事前割り当てる仕組みの悪用を許すものである。Okta Red Team により発見された、この脆弱性を悪用するリモートの攻撃者は、認証処理が行われる前にサーバに対して巨大なメモリ領域を確保させる。具体的には、わずか 11 バイトの悪意あるペイロードを用いて、サービス拒否 (DoS) 攻撃が引き起こされる。

Continue reading “OpenSSL の DoS 脆弱性 HollowByte CVE-N/A が FIX:11 バイトのペイロードでメモリ枯渇”

Linux Kernel Project:AI 活用を容認する姿勢を Linus Torvalds が強調

Linux Creator Linus Torvalds Rejects Anti-AI Push and Defends LLM Tools

2026/07/17 gbhackers — Linux の作者であり、Linux Kernel Project の最上位カーネル・メンテナである Linus Torvalds が、同プロジェクトが Anti-AI の立場を取ることはないと明言した。同氏は、LLM と関連ツールについて、頭から否定するのではなく、その技術的価値に基づいて評価すべきであるとの考えを示した。この発言は、Linux メーリング・リストで行われた Patchwork と Sashiko の潜在的な連携に関連する議論の一環として行われたものである。Sashiko とは、カーネル開発ワークフローの管理においてメンテナを支援するために設計されたツールである。

Continue reading “Linux Kernel Project:AI 活用を容認する姿勢を Linus Torvalds が強調”

Windows ゼロデイ脆弱性 LegacyHive:User Profile Service を介した管理者権限の取得

New Windows LegacyHive 0-Day Vulnerability Allows Hackers to Gain Admin Access

2026/07/17 CyberSecurityNews — Windows のゼロデイ脆弱性 LegacyHive (MSNightmare) は、User Profile Service を悪用する攻撃者に対して、ローカル権限昇格/管理者アカウントの改竄/管理者レベルでのコード実行を許すものである。LegacyHive により標的とされるのは、ログオン/ログオフのタイミングでユーザー・プロファイルとレジストリ・ハイブをロード/アンロードする、Windows User Profile Service (ProfSvc) である。

Continue reading “Windows ゼロデイ脆弱性 LegacyHive:User Profile Service を介した管理者権限の取得”

7-Zip の CVE-2026-14266:悪意のファイルのオープンによるヒープバッファ・オーバーフロー

7-Zip Vulnerability Lets Attackers Trigger Heap Buffer Overflow Using Malicious Files

2026/07/17 gbhackers — 7-Zip が公開したのは、新たな脆弱性 CVE-2026-14266 を悪用する攻撃者が、特別に細工した XZ 圧縮ファイルを開くようユーザーを騙して、任意のコード実行を引き起こす可能性である。この脆弱性は、7-Zip が XZ のチャンク化データを処理する際の、ヒープバッファ・オーバーフローに起因し、7-Zip バージョン 26.02 未満に影響する。この問題は、XZ 圧縮データの処理に存在する。XZ は一般的な圧縮形式であり、ソフトウェアパッケージ/バックアップ/配布アーカイブなどの圧縮コンテンツに対して使用されるものだ。

Continue reading “7-Zip の CVE-2026-14266:悪意のファイルのオープンによるヒープバッファ・オーバーフロー”