Microsoft 365 Calendar を悪用:HOLLOWGRAPH という高ステルス性のマルウェア

Hackers Are Turning Microsoft 365 Calendar Invites Into Secret Malware Command Channels

2026/07/20 CyberSecurityNews — Microsoft 365 カレンダーをハイジャックした、HOLLOWGRAPH と呼ばれるステルス性の高い新たなマルウェア株が、通常のカレンダー招待に偽装した悪意のコマンドを介して、ハッカーと秘密裏に通信している。HOLLOWGRAPH は .NET でコンパイルされたマルウェア・コンポーネントであり、侵害済みの Microsoft 365 アカウントを通じて Microsoft Graph API を悪用するものだ。それにより、メール・ボックスのカレンダーを、ハッカー向けの秘密の双方向 “デッドドロップ” へと変容させる。

Continue reading “Microsoft 365 Calendar を悪用:HOLLOWGRAPH という高ステルス性のマルウェア”

GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell

GPT-5.6 Sol Ultra Found Wp2shell RCE Flaw That Could Be Worth $500,000 for About $25

2026/07/20 CyberSecurityNews — GPT-5.6 Sol Ultra を活用した調査により、WordPress に存在する深刻な認証前リモートコード実行 (RCE) 脆弱性 Wp2shell (CVE-2026-63030/CVE-2026-60137) が発見された。それに要した対価は $25 相当の AI 使用料であり、脆弱性の研究が高度なモデルにより再形成され得ることを浮き彫りにした。

Continue reading “GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell”

Kimai Docker の脆弱性 CVE-2026-52824:デフォルト APP_SECRET の悪用によるアカウント乗っ取り

Kimai Docker Vulnerability Exposes Default APP_SECRET, Enabling Account Takeover

2026/07/20 gbhackers — Kimai Docker に、脆弱性 CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) が発見された。公式 Docker イメージを実行している Kimai ユーザーに強く推奨されるのは、インストール環境の速やかな更新である。この脆弱性は、公開されているアプリケーション・シークレットを介して、既存のインストール環境をアカウント乗っ取りのリスクにさらすものである。Kimai バージョン 2.57.0 以下に影響を及ぼすが、すでにバージョン 2.58.0 で修正されている。

Continue reading “Kimai Docker の脆弱性 CVE-2026-52824:デフォルト APP_SECRET の悪用によるアカウント乗っ取り”

ServiceNow AI Platform の RCE 脆弱性 CVE-2026-6875 が FIX:攻撃検証用 PoC が公開

Public PoC released for Critical ServiceNow Sandbox RCE Vulnerability

2026/07/20 CyberSecurityNews — ServiceNow が公表したのは、同社の AI プラットフォームに存在する深刻な脆弱性 CVE-2026-6875 を修正する、セキュリティ更新プログラムのリリースである。このサンドボックス・エスケープの脆弱性を悪用する未認証の攻撃者は、脆弱な ServiceNow インスタンス内でコードを実行する可能性がある。すでに研究者が、認証前のリモート・コード実行を実証する PoC を公開している。

Continue reading “ServiceNow AI Platform の RCE 脆弱性 CVE-2026-6875 が FIX:攻撃検証用 PoC が公開”