Keycloak の脆弱性 CVE-2026-17059 が FIX:Admin 境界の破綻とユーザー情報の露出

Keycloak Vulnerability Exposes User Names and Email Addresses Across Admin Boundaries

2026/07/31 CyberSecurityNews — Keycloak が対処した脆弱性は、制限付き管理者に対して、許可された範囲外のユーザーに属するユーザー名/メールアドレスなどの、プロファイル情報へのアクセスを許すものである。この脆弱性 CVE-2026-17059 は、Keycloak Admin REST API に影響を及ぼすものであり、アクセス制御の破綻を招く可能性がある。発見したのは、Orionexe として知られる Escape の研究者 Enzo Mongin である。

Continue reading “Keycloak の脆弱性 CVE-2026-17059 が FIX:Admin 境界の破綻とユーザー情報の露出”

SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ

Critical SolarWinds Web Help Desk Flaw Lets Attackers Bypass SAML Authentication

2026/07/31 gbhackers — SolarWinds が公表したのは、深刻な認証バイパスの脆弱性に対処する、Web Help Desk (WHD) バージョン 2026.2.1 のリリースである。この欠陥を突く脅威アクターは、SAML ベースのシングルサインオン (SSO) 実装における弱点を悪用し、影響を受けるシステムへの不正アクセスを引き起こす可能性がある。この脆弱性 CVE-2026-28323 (CVSS 9.8) は、SAML 2.0 認証が有効化されているデプロイメントに影響を及ぼすものであり、認証制御をバイパスした脅威アクターが、正規ユーザーになりすます可能性がある。

Continue reading “SolarWinds の深刻な脆弱性 CVE-2026-28323 が FIX:SAML 認証バイパスの恐れ”

PHP の 3件の深刻な脆弱性が FIS:SQLi/メモリ破壊/サーバ・クラッシュの恐れ

PHP Patches Three Flaws Enabling SQL Injection, Memory Corruption and Server Crashes

2026/07/31 CyberSecurityNews — PHP が公表したのは、最新のメンテナンス・リリースにおける 3 件のセキュリティ脆弱性への対処である。その中には、SQL インジェクションや境界外メモリ書き込みの高深刻度の欠陥が含まれ、アプリケーションが危険な状態にさらされている。これらの脆弱性は、Web アプリケーションで一般的に使用される主要な PHP エクステンション ext-pgsql/ext-bcmath/ext-phar に影響を及ぼすものだ。ユーザー組織に求められるのは、PHP インストール環境の速やかなアップデートであるが、特に、アプリケーションが信頼されていない入力を処理するケースや、アップロードされたアーカイブファイルを扱うケースが危険とされる。

Continue reading “PHP の 3件の深刻な脆弱性が FIS:SQLi/メモリ破壊/サーバ・クラッシュの恐れ”