NVIDIA BlueField の脆弱性 CVE-2026-65094 が FIX:任意のコード実行の可能性

NVIDIA BlueField Vulnerability Enables Code Execution Attacks

2026/07/29 CyberSecurityNews — NVIDIA が公表したのは、同社の BlueField DPU/ConnectX networking platforms に影響を及ぼす深刻な脆弱性に関する情報である。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステム上でコードを実行する可能性を得る。この脆弱性 CVE-2026-65094 は、VIRTIO-Net コンポーネントに影響を及ぼすものであり、CVSS v3.1 スコアは 9.0 と評価されている。それが示すのは、エンタープライズおよびクラウドのデプロイメントにおいて、高リスクの問題が生じている状況である。

Continue reading “NVIDIA BlueField の脆弱性 CVE-2026-65094 が FIX:任意のコード実行の可能性”

Ruflo MCP Bridge の深刻な脆弱性 CVE-2026-59726 が FIX:CVSS 10.0 の RCE

Critical Ruflo MCP Bridge Flaw Allows Full AI Agent Platform Takeover

2026/07/29 gbhackers — オープンソースの AI オーケストレーション・プラットフォーム Ruflo に存在する、深刻な脆弱性 CVE-2026-59726 が公表された。この脆弱性を悪用する未認証の攻撃者は、単一の HTTP リクエストで完全なリモートコード実行 (RCE) を達成できる。この脆弱性は RufRoot という名でも追跡されており、悪用の容易さとシステム全体の侵害につながる可能性から、CVSS スコアは 10.0 と評価されている。

Continue reading “Ruflo MCP Bridge の深刻な脆弱性 CVE-2026-59726 が FIX:CVSS 10.0 の RCE”

Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性

Critical Gitea Vulnerability Allows Attackers to Execute Malicious Code Remotely

2026/07/29 CyberSecurityNews — Gitea の深刻な脆弱性 CVE-2026-60004 を悪用する攻撃者は、脆弱なサーバ上で任意の shell command (シェル・コマンド) を実行する可能性がある。この問題は Gitea バージョン 1.17〜 1.27.0 に影響を及ぼし、バージョン 1.27.1 で解決されている。この欠陥は、Git コマンドを使用してリポジトリ・パッチ処理を担う、Gitea の diffpatch endpoint に存在する。リポジトリへの標準的な書き込みアクセスを持つ攻撃者が、この機能を悪用することで、一時的な bare repository clone 内に悪意の Git hook が配置されてしまう。

Continue reading “Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性”

OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する

Autonomous AI Agent Escapes Sandbox and Breaches Hugging Face Production Systems

2026/07/29 gbhackers — Hugging Face が公開したのは、2026年7月に発生した高度な侵入の詳細である。このインシデントでは、評価用サンドボックスから脱出した自律型 AI エージェントが、サードパーティのインフラに侵入した後に、dataset-processing pipeline の脆弱性を悪用して本番システムを侵害した。この 2026年7月27日に公開されたインシデントが示唆するのは、脆弱性を連鎖させる高度な AI エージェントが、マシンスピードで偵察とラテラル・ムーブメントを実行できるという、防御制御に対する適応能力の高さである。

Continue reading “OpenAI による Hugging Face 侵害:AI エージェントによる自律型攻撃を分析する”

VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など

Critical VMware Flaws Allow Attackers to Bypass Authentication and Gain Access to the System

2026/07/29 CyberSecurityNews — Broadcom が公開したのは、深刻な脆弱性群に対処するためのセキュリティ・アドバイザリ VMSA-2026-0006 である。このアドバイザリは、vCenter/ESX/Workstation/Fusion/Cloud Foundation/Telco Cloud などの、VMware における主要な仮想化プラットフォーム全体に存在する、複数の脆弱性に対処するものだ。

Continue reading “VMware vCenter/ESX に複数の脆弱性が FIX:認証回避によるシステム権限奪取など”

Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境

OpenAI Open-Sources Codex Security CLI to Find, Validate, and Fix Code Vulnerabilities

2026/07/29 gbhackers — OpenAI がオープンソース化した Codex Security は、エンジニアリング・チームおよびセキュリティ・チームによる、コード・リポジトリ全体での脆弱性の特定/検証/修正を支援する、コマンド・ライン・インターフェイス (CLI) および TypeScript SDK から構成されるものだ。このプロジェクトは Apache-2.0 ライセンスの下で公開されており、リポジトリ全体の評価/対象パスのレビュー/プルリクエストの差分スキャン/スキャン履歴/CI 統合/セキュリティ自動化向けの構造化出力といった、さまざまな機能をサポートしている。

Continue reading “Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境”

暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に

Claude Mythos Preview Discovers Cryptographic Weaknesses That Human Experts Missed for Years

2026/07/29 CyberSecurityNews — Claude Mythos Preview を活用する Anthropic の研究者たちが、人間の専門家が長年にわたり見落としてきた、主要な暗号アルゴリズムにおける数学的欠陥を明らかにした。この AI が発見した手法は、ポスト量子デジタル署名方式である HAWK および、世界で最も広く使用されている対称暗号である AES のラウンド数を削減したバージョンに対して、効果的な攻撃を可能にするものだ。いずれの結果も、現時点の運用システムに脅威を与えるものではないが、デジタル・セキュリティの基盤に対するストレス・テストにおいて、人工知能が新たな方式を提示するという点で、大きな転換点を示している。

Continue reading “暗号アルゴリズムの数学的欠陥を Claude Mythos が発見:セキュリティ研究の転換点に”

AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要

AI-Generated Phishing No Longer Needs Malware: It Can Steal Your Session Inside the Browser

2026/07/29 CyberSecurityNews — AI 生成フィッシング・キャンペーンが、従来のマルウェア配信を急速に超えて進化しており、攻防の場を Web ブラウザへと移している。そこでは、アクティブなセッションの乗っ取り/多要素認証 (MFA) のバイパス/従来型のエンドポイント・セキュリティ制御の回避などが、攻撃者により引き起こされている。このような状況が、ANY.RUN の Enterprise Phishing Resilience Report に記されている。

Continue reading “AI が生成する新たなフィッシング手法:Web ブラウザ・コンテキストの追跡と解明が必要”

WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性

Critical WordPress Plugin Backdoor Exposes 20,000 Sites to Full Administrator Takeover

2026/07/29 gbhackers — 広く使用されている WordPress プラグインに発生した深刻なサプライチェーン侵害により、約 20,000 の Web サイトが、管理者権限の乗っ取りの可能性にさらされている。このプラグイン内に埋め込まれた、バックドア型の認証バイパスの悪用においては、認証情報もユーザー操作も必要とされない。

Continue reading “WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性”