Linux Security Teams Face Unprecedented Strain After Surge in Kernel Vulnerabilities
2026/07/23 SecurityBoulevard — システム管理者とエンタープライズのサイバーセキュリティ・リーダーたちは、Linux カーネルに関する Common Vulnerabilities and Exposures (CVE) 432 件が週末にリリースされたことを受け、圧倒的な数のセキュリティ・アドバイザリへの対応に追われている。Artificial Intelligence (AI) が拡大させる自動バグ発見により、セキュリティ開示が前例のないレベルで急増している。それを受けるかたちで、脆弱性の優先順位付け/運用上のパッチ管理の混乱に関する業界内での緊急の議論が再燃している。
Month: July 2026
Notepad++ プラグインを侵害する脅威アクター:WinRAR/7-Zip などの古い脆弱性を悪用
Hackers Abuse Notepad++ Plugins to Compromise Your System Silently
2026/07/23 CyberSecurityNews — 正規の Notepad++ プラグインをハイジャックした脅威クラスター UAC-0099 が、被害者のマシンへ密かにマルウェアを植え込むという、ステルス性の高い新たなキャンペーンが確認された。この攻撃は、2026年における同グループの戦術の重大な進化を示している。
Exim のディレクトリ・トラバーサルの脆弱性 CVE-N/A が FIX:メールスプールに関連する不正なファイル・アクセス
Exim Vulnerability Lets Attackers Access Files Outside the Mail Spool
2026/07/23 gbhackers — Exim Mail Transfer Agent に、高深刻度のディレクトリ・トラバーサルの脆弱性が発見された。この欠陥を悪用するローカル攻撃者は、意図されたメールスプール・ディレクトリ外にあるファイルへアクセスし、権限を昇格する可能性がある。この脆弱性は EXIM-Security-2026-06-22.1 として追跡され、GCVE-25-2026-07-45-1 が割り当てられている。2026年7月22日に発表された、この脆弱性が影響を及ぼす範囲は、Exim バージョン 4.88 〜 4.99.4 となる。
Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ
Next.js Patches Nine Security Flaws Enabling SSRF, Authentication Bypass, and DoS Attacks
2026/07/23 CyberSecurityNews — React フレームワーク Next.js に存在する 9 件のセキュリティ脆弱性が、Vercel により公表され、パッチが適用された。これらのパッチは、Server-Side Request Forgery (SSRF)/middleware 認証バイパス/サービス拒否 (DoS) 攻撃/機密データ露出を可能にする欠陥に対処するものである。
Continue reading “Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ”Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定
Critical RefluXFS Linux Kernel Flaw Lets Local Attackers Gain Root Access
2026/07/23 gbhackers — Linux カーネルに存在する深刻な脆弱性 CVE-2026-64600 に対して、RefluXFS という名が与えられた。この脆弱性を悪用する権限を持たないローカルユーザーは、reflink が有効化された XFS ファイル・システムを利用するシステム上で root アクセスを取得できる。この欠陥は XFS の Copy-on-Write パスに存在し、2017 年にリリースされた Linux カーネル・バージョン 4.11 以降に存在していたと報告されている。
Continue reading “Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定”Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出
New Kimi K3 AI Agent Uncovers 0-Day Exploits in Redis Server
2026/07/23 CyberSecurityNews — 世界で最も広くデプロイされているインメモリ・データストアの 1 つである Redis に、複数の認証済みリモートコード実行 (RCE) の経路が存在することが、Kimi K3 AI エージェントを用いた研究により明らかになった。研究者 alias Bera Buddies が共有した調査結果は、Redis 6.2.22/7.4.9/8.6.4/8.8.0/8.8.1 の標準ビルドを対象とするものである。この攻撃経路では、stream consumer-group の shared-NACK ダブル・フリーの問題と、同梱される RedisBloom TDigest モジュール別のヒープ・オーバーフローが組み合わされている。
Continue reading “Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出”FreeRDP の深刻な脆弱性 CVE-N/A が FIX:悪意の RDP サーバによる任意のコード実行の恐れ
Critical FreeRDP Clipboard Flaw Could Let Malicious RDP Servers Execute Code
2026/07/23 gbhackers — FreeRDP の Windows クライアントに存在する深刻なヒープバッファ・オーバーフロー脆弱性 CVE-N/A が、悪意の Remote Desktop Protocol (RDP) サーバにより悪用されることで、そこに接続するクライアント上のメモリが破損し、任意のコード実行に至る恐れがある。この脆弱性の影響が顕著なのは、wfreerdp の Clipboard Redirection (CLIPRDR) 仮想チャネルである。具体的には、攻撃者が制御するレスポンスが、クライアントが要求したサイズを超える可能性が生じている。
CISA KEV 警告 26/07/21:WordPress Core の脆弱性 CVE-2026-60137 を KEV に登録
CISA Warns WordPress Core SQL Injection Vulnerability Is Actively Exploited in Attacks
2026/07/22 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、WordPress Core に存在する深刻な SQL Injection 脆弱性 CVE-2026-60137 を、実環境での積極的な悪用を理由に、Known Exploited Vulnerabilities (KEV) カタログに追加した。
Windows NT OS Kernel の権限昇格の脆弱性 CVE-2026-42980:PoC の公開と悪用リスクの増大
Public PoC Released for Windows NT OS Kernel Privilege Escalation Vulnerability
2026/07/22 CyberSecurityNews — Windows NT OS Kernel に存在するローカル権限昇格の脆弱性 CVE-2026-42980 に対して、公開 PoC エクスプロイト・コードがリリースされた。この脆弱性は、Windows NT OS Kernel 内の特定のカーネル・コードパスにおける整数アンダーフロー (wraparound) に起因する権限昇格の欠陥である。
ASUS Route の深刻な脆弱性 CVE-2026-13385 などが FIX:MITM 攻撃による任意のコード実行の恐れ
Critical ASUS Router Flaw Lets Remote MITM Attackers Execute Arbitrary Commands
2026/07/22 gbhackers — ASUS が発表したのは、同社ルーター・ファームウェアに存在する深刻なセキュリティ脆弱性に関する情報である。この脆弱性により、Man-in-the-Middle (MITM) 攻撃を通じた任意のコード実行の可能性が生じる。それにより、エンタープライズ/家庭用のネットワークのセキュリティに大きな懸念がもたらされる。この脆弱性 CVE-2026-13385 は、広く使用されている 3.0.0.4_386/3.0.0.4_388/3.0.0.6_102 を含む、ASUS ルーター・ファームウェアの複数ブランチに影響する。
Continue reading “ASUS Route の深刻な脆弱性 CVE-2026-13385 などが FIX:MITM 攻撃による任意のコード実行の恐れ”Oracle が 1,400+ の脆弱性を FIX:AI 悪用によるマシンスピードでの侵害に対応
Oracle Patches 1,400+ Vulnerabilities, Critical Flaws Expose Enterprise Servers to Remote Attacks
2026/07/22 CyberSecurityNews — Oracle がリリースした 2026年7月の Critical Patch Update (CPU) において、1,449 件のセキュリティ・パッチが公開された。それにより修正されたのは、データベース/ミドルウェア/クラウドサービス/エンタープライズアプリケーションにまたがる 1,200 件超の脆弱性であり、同社における最大規模の CPU となった。このリリースの規模は、製品の複雑性が拡大していることだけではなく、新たな現実も反映している。それは、フロンティア AI システムによって脆弱性発見とエクスプロイト開発が劇的に加速しているということである。
SolarWinds Serv-U の深刻な脆弱性 15 件が FIX:RCE や root 権限昇格などの恐れ
SolarWinds Serv-U Update Fixes 15 Critical Vulnerabilities Enabling Remote Code Execution as Root
2026/07/22 gbhackers — SolarWinds がリリースした Serv-U 2026.3 は、リモートコード実行 (RCE) と Unix 系システム上での root 権限昇格の脆弱性 (CVSS 9.1:Critical) を修正するものだ。Managed File Transfer (MFT) および FTP サーバ・プラットフォームにおける潜在的な乗っ取りへの対策などが、この更新により大幅に強化される。Windows インスタンスは影響が低いと評価されているが、このリリースで対処された問題の範囲は広いため、インターネットに露出しているファイル転送インフラのアップグレードが不可欠となる。
Zimbra の深刻な脆弱性 CVE-N/A が FIX:SNMP を介したコマンド・インジェクションの恐れ
Critical Zimbra Flaw Lets Attackers Inject Commands Through the SNMP Monitoring Service
2026/07/22 CyberSecurityNews — Zimbra が公表したのは、Zimbra Collaboration Suite (ZCS) に存在する、深刻なコマンド・インジェクションの脆弱性 CVE-N/A と、バージョン 10.1.20 での修正に関する情報である。この欠陥を突く攻撃者は、SNMP サービスを悪用し、影響を受けるサーバ上で任意のコマンド実行を引き起こす可能性がある。この欠陥は、SNMP 通知が有効化されている環境に影響を及ぼすものだ。リモート攻撃者が監視データを操作し、システムレベルのコマンドを注入することで、サーバの完全な侵害につながり得る。
Continue reading “Zimbra の深刻な脆弱性 CVE-N/A が FIX:SNMP を介したコマンド・インジェクションの恐れ”OpenAI が誤って悪用したゼロデイ脆弱性:Hugging Face に対する攻撃の実態が明らかに
OpenAI Exploits Zero-Day to Gain Internet Access and Compromise Hugging Face Servers
2026/07/22 gbhackers — OpenAI が明らかにしたのは、高度なサイバー能力の内部評価中に AI エージェントがゼロデイ脆弱性を悪用し、制約付きの研究環境から脱出し、Hugging Face の本番インフラの一部を侵害したことである。このアクティビティを検出した Hugging Face は封じ込めに成功したが、OpenAI の内部セキュリティ・チームも評価中に異常な挙動を特定していた。
SharePoint 深刻な RCE 脆弱性 CVE-2026-50522:観測されたマシンキー窃取と PoC のリリース
Critical SharePoint RCE flaw exploited to steal machine keys
2026/07/21 BleepingComputer — Microsoft SharePoint に存在する深刻な脆弱性 CVE-2026-50522 をアクティブに悪用するハッカーたちが、マシンキーを盗み出している。それらを取得した攻撃者は、有効な認証トークンを作成し、ユーザーになりすますことができる。それにより、影響を受けるサーバにパッチが適用された後であっても、アクセスが維持されてしまう。偽造された ID の権限を用いる攻撃者は、SharePoint サイトや文書などのリソースにアクセスできるようになる。
Google Chrome の 12 件の脆弱性が FIX:メモリ破損につながる重大な欠陥に対応
Google Chrome Update Fixes 12 Vulnerabilities That Could Enable Browser Attacks
2026/07/21 CyberSecurityNews — Google が公開したのは、Chrome に存在する深刻度 High と評価された 12 件のセキュリティ脆弱性の修正に関する情報と、Stable チャンネルでのアップデートのリリースである。このアップデートにより、Chrome の Windows/Mac 版はバージョン 150.0.7871.181/.182 に、Linux 版はバージョン 150.0.7871.181 に更新された。今後の数日から数週間のうちに、すべてのユーザーへの配信が完了する見込みである。
Google が Gemini 3.5 Flash Cyber を発表:脆弱性検出に特化した AI の登場
Google Launches Gemini 3.5 Flash Cyber to Find, Validate, and Patch Critical Vulnerabilities
2026/07/21 gbhackers — Google が公表したのは、深刻なソフトウェア脆弱性の発見/検証/修正を、セキュリティチームが大規模に実施するために設計された、軽量 AI モデル Gemini 3.5 Flash Cyber である。2026年7月21日に発表された SLM (Small Language Model) は、Gemini 3.5 Flash を基盤としてセキュリティ・ワークフロー向けに最適化されたものだ。これによりセキュリティ担当者は、大規模なコードベースを検査し、多数の実行パスを探索すると同時に、欠陥が疑われる部分に対して反復してテストを実施できる。
Continue reading “Google が Gemini 3.5 Flash Cyber を発表:脆弱性検出に特化した AI の登場”Qilin ランサムウェアによる侵害が 1,358 件に到達:グローバル攻撃における過去最高を記録
Qilin Ransomware Claims 1,358 Victims as Global Attacks Reach New Record
2026/07/21 CyberSecurityNews — Qilin ランサムウェアは、急速に拡大する犯罪組織から、グローバルな恐喝攻撃において最も注目される脅威の 1 つへと成長した。このグループの戦術は、システムを暗号化し、データを窃取した後に、情報を公開すると脅して被害組織に圧力をかけるというものだ。その攻撃キャンペーンは、複数の業界および 50 カ国以上の組織に混乱をもたらし、業務上の損害と評判の失墜を引き起こしている。このランサムウェア・グループは被害組織へ到達するため、流出した認証情報/パッチ未適用のソフトウェア/信頼されたサードパーティとの接続に大きく依存している。
Continue reading “Qilin ランサムウェアによる侵害が 1,358 件に到達:グローバル攻撃における過去最高を記録”Cisco が Antares を発表:低コスト・セキュリティ AI をローカルで実現
Cisco Antares: A New Family of Open Source, Inexpensive Compact Security AI Models
2026/07/21 SecurityBoulevard — Cisco がリリースした Antares は、新たなセキュリティ AI モデル・ファミリーでありローカルでの実行を安価で提供するものだ。Antares は、大規模なクラウド・ベースのモデルで起こり得るデータ漏洩のリスクを回避しながら、脆弱性のあるコードの発見を低コストで支援する。
Continue reading “Cisco が Antares を発表:低コスト・セキュリティ AI をローカルで実現”SonicWall の脆弱性 CVE-2026-15409/15410 の悪用:カスタム・マルウェアの展開を検出
SonicWall 0-day Vulnerabilities Exploited in the Wild to Deploy Custom Malware
2026/07/21 CyberSecurityNews — SonicWall Secure Mobile Access (SMA) VPN アプライアンスに存在する 2 件のゼロデイ脆弱性をアクティブに悪用する攻撃者が、root アクセスを取得してカスタム・マルウェアを展開している。2026年7月初旬にサイバー・セキュリティ企業 Volexity は、SonicWall Secure Mobile Access VPN アプライアンスに関連する侵入の調査に関与した。
ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープとコード実行を観測
Hackers Exploit ServiceNow AI Platform Flaw to Gain Unauthenticated Remote Code Execution
2026/07/21 gbhackers — ServiceNow AI Platform に存在する深刻な認証前リモートコード実行の脆弱性 CVE-2026-6875 を、脅威アクターたちがアクティブに悪用している。この脆弱性を悪用する攻撃者は、有効な認証情報を必要とすることなく、制限付きのサーバ側のスクリプト・サンドボックスをエスケープしてコードを実行できる。
AsyncAPI npm パッケージを悪用する Miasma RAT:GitHub Actions を介したサプライチェーン攻撃
Hackers Abuse GitHub Actions to Backdoor AsyncAPI npm Packages With Miasma RAT
2026/07/21 CyberSecurityNews — サプライチェーン攻撃により、信頼されている AsyncAPI npm パッケージに Miasma マルウェアが混入し、開発者システムと自動ビルド環境がリスクにさらされている。この攻撃者は、侵害済のリリース・プロセスを悪用し、プロジェクトの正規 npm 名前空間を通じて悪意のコードを公開した。影響を受けたパッケージの到達範囲は、週あたり約 290 万ダウンロードであるが、ダウンロード数により感染が確認されるものではない。
Black Kite 2026年ランサムウェア動向を分析:被害組織は7,551件で過去最多を記録
2026 Ransomware Report Reveals 7,551 Victims, 146 Active Groups, and Qilin’s 443% Surge
2026/07/21 gbhackers — 2026年のランサムウェア被害件数が、過去最高を記録した。Black Kite が公表した被害組織 7,551件/活動中のグループ 146件を追跡すると、Qilin の活動が前年比 443% 増となり、脅威情勢が大きく変化していることが明らかになる。このデータが示すのは、攻撃活動の構造的な加速/中堅企業標的への移行/攻撃者による外部露出の可視性などが、防御側自身による露出状況の把握を上回っている状況である。
Gitea の脆弱性 CVE-2026-58443 が FIX:プライベート・ブランチの変更を実証する PoC
Critical Gitea Vulnerability Enables Private Repository Writes and Actions Workflow Triggers
2026/07/21 CyberSecurityNews — Gitea が GitHub Security Advisory で公表したのは、公開専用 (public-only) のリポジトリ・アクセストークンを介して、private pull request head branch への間接的な書き込みや、プライベート Gitea Actions ワークフローの実行を許してしまう、深刻な脆弱性 CVE-2026-58443 に関する情報である。
Linux Kernel の 440 件の脆弱性が FIX:ストリーム・カーネル・ツリーへ取り込まれた修正に CVE を採番
Linux Kernel Team Publishes 440 CVE Security Advisories Within 24 Hours
2026/07/21 gbhackers — Linux カーネル・セキュリティチームは、約 440 件の CVE アドバイザリを公開した。これらの脆弱性は、すでにアップストリーム・カーネル・ツリーへ取り込まれた修正に関連付けられた、大規模なリリースを反映している。これらの通知は、2026年7月19日から 7月20日にかけて、linux-cve-announce メーリングリストを通じて配布されたものであり、ネットワーキング/Bluetooth/ストレージ/メモリ管理/仮想化/グラフィックス/ワイヤレス/デバイスドライバ/ファイルシステムなどの、広範なカーネル・サブシステムを対象としている。
Continue reading “Linux Kernel の 440 件の脆弱性が FIX:ストリーム・カーネル・ツリーへ取り込まれた修正に CVE を採番”GenAI-Power のマルウェア・ファクトリー:悪意の WebDAV サーバで発見された 1,000 以上の攻撃用ファイル
One Security Alert Exposed a GenAI-Powered Malware Factory Containing More Than 1,000 Attack Files
2026/07/21 CyberSecurityNews — 脅威アクターがマルウェアを構築/テスト/配信する方法について、通常では見られないほど詳細な状況が、単一のセキュリティ・アラートにより明らかになった。Rapid 7 の報告によると、公開状態となっていた WebDAV サーバには、フィッシングのルアー/ショートカットファイル/ドロッパー/テストメモなどに加えて、被害者アクティビティの追跡に使用されるツールなどの、1,000 件超のファイルが保存されていた。このオペレーションは、Windows ユーザーを標的にするものであり、偽の文書/身分記録のダウンロード/エラーページ/馴染みのあるビジネステーマなどを使用していた。
Palo Alto PAN-OS の脆弱性 CVE-2026-0257:Qilin ランサムウェアが積極的に悪用
Hackers Exploiting Palo Alto’s PAN-OS Vulnerability to Deploy Qilin Ransomware
2026/07/21 CyberSecurityNews — Palo Alto Networks ファイアウォールに存在する重大な認証バイパス欠陥をアクティブに悪用する脅威アクターが、企業ネットワークへ侵入して Qilin ランサムウェアを展開していると、Arctic Wolf Labs が報告している。2026年6月を通じて複数の侵入を調査した同社は、それらすべてが同じ脆弱性を初期侵入口としていたことを確認した。
Continue reading “Palo Alto PAN-OS の脆弱性 CVE-2026-0257:Qilin ランサムウェアが積極的に悪用”Microsoft 365 Calendar を悪用:HOLLOWGRAPH という高ステルス性のマルウェア
Hackers Are Turning Microsoft 365 Calendar Invites Into Secret Malware Command Channels
2026/07/20 CyberSecurityNews — Microsoft 365 カレンダーをハイジャックした、HOLLOWGRAPH と呼ばれるステルス性の高い新たなマルウェア株が、通常のカレンダー招待に偽装した悪意のコマンドを介して、ハッカーと秘密裏に通信している。HOLLOWGRAPH は .NET でコンパイルされたマルウェア・コンポーネントであり、侵害済みの Microsoft 365 アカウントを通じて Microsoft Graph API を悪用するものだ。それにより、メール・ボックスのカレンダーを、ハッカー向けの秘密の双方向 “デッドドロップ” へと変容させる。
Continue reading “Microsoft 365 Calendar を悪用:HOLLOWGRAPH という高ステルス性のマルウェア”GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell
GPT-5.6 Sol Ultra Found Wp2shell RCE Flaw That Could Be Worth $500,000 for About $25
2026/07/20 CyberSecurityNews — GPT-5.6 Sol Ultra を活用した調査により、WordPress に存在する深刻な認証前リモートコード実行 (RCE) 脆弱性 Wp2shell (CVE-2026-63030/CVE-2026-60137) が発見された。それに要した対価は $25 相当の AI 使用料であり、脆弱性の研究が高度なモデルにより再形成され得ることを浮き彫りにした。
Continue reading “GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell”Kimai Docker の脆弱性 CVE-2026-52824:デフォルト APP_SECRET の悪用によるアカウント乗っ取り
Kimai Docker Vulnerability Exposes Default APP_SECRET, Enabling Account Takeover
2026/07/20 gbhackers — Kimai Docker に、脆弱性 CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) が発見された。公式 Docker イメージを実行している Kimai ユーザーに強く推奨されるのは、インストール環境の速やかな更新である。この脆弱性は、公開されているアプリケーション・シークレットを介して、既存のインストール環境をアカウント乗っ取りのリスクにさらすものである。Kimai バージョン 2.57.0 以下に影響を及ぼすが、すでにバージョン 2.58.0 で修正されている。
Continue reading “Kimai Docker の脆弱性 CVE-2026-52824:デフォルト APP_SECRET の悪用によるアカウント乗っ取り”ServiceNow AI Platform の RCE 脆弱性 CVE-2026-6875 が FIX:攻撃検証用 PoC が公開
Public PoC released for Critical ServiceNow Sandbox RCE Vulnerability
2026/07/20 CyberSecurityNews — ServiceNow が公表したのは、同社の AI プラットフォームに存在する深刻な脆弱性 CVE-2026-6875 を修正する、セキュリティ更新プログラムのリリースである。このサンドボックス・エスケープの脆弱性を悪用する未認証の攻撃者は、脆弱な ServiceNow インスタンス内でコードを実行する可能性がある。すでに研究者が、認証前のリモート・コード実行を実証する PoC を公開している。
Continue reading “ServiceNow AI Platform の RCE 脆弱性 CVE-2026-6875 が FIX:攻撃検証用 PoC が公開”Shodan を悪用する NadMesh ボットネット:AI/MCP インフラを狙う新世代攻撃基盤へ進化
NadMesh Uses Shodan to Find and Hijack Exposed AI and MCP Infrastructure
2026/07/19 CyberSecurityNews — XLab のセキュリティ研究者たちが発見したのは、2026年7月初旬以降において急速な拡散を続ける Go ベースのボットネット NadMesh である。それは、ボットネットを取り巻く状況における、構造的な変化を示すものである。このマルウェアは、日和見的なワームの挙動から、Artificial Intelligence (AI) および Model Context Protocol (MCP) インフラを標的とする、産業グレードの ROI 重視型攻撃プラットフォームへと明確な進化を遂げている。
Hugging Face が明かす自律型 AI 攻撃:商用モデルの API がフォレンジック分析を拒否
2026/07/18 CyberSecurityNews — 今週 Hugging Face が明らかにしたのは、エンドツーエンドで実行された本番環境インフラへの侵害を、自律型 AI エージェント・システムにより検知して封じ込め、自社の AI ベースのフォレンジック分析を用いて防御したことだ。攻撃者たちが悪用したのは、Hugging Face のデータセット処理パイプラインに存在する 2 件のコード実行の脆弱性だった。1 件はリモート・コード実行が可能なデータセット・ローダーに起因し、もう 1 件はデータセット・コンフィグにおけるテンプレート・インジェクションに起因するものだ。
Continue reading “Hugging Face が明かす自律型 AI 攻撃:商用モデルの API がフォレンジック分析を拒否”WordPress Core の深刻な脆弱性 CVE-2026-63030/60137 が FIX:未認証 RCE の恐れ
Critical WordPress Core Flaw Lets Anonymous Hackers Gain Remote Code Execution
2026/07/18 gbhackers — WordPress Core に発見された認証前リモートコード実行 (RCE) の脆弱性は、”wp2shell” と呼ばれる深刻なものだ。この脆弱性の悪用に際して認証は不要であり、プラグインが 1 つもインストールされていない標準の WordPress インストールに対しても影響を及ぼす。世界で 5 億の Web サイトを支えるとされる WordPress の状況を踏まえると、きわめて深刻な問題となる。
Citrix の脆弱性 CVE-2026-53565/53566 が FIX:権限昇格と境界外メモリ読み取りの恐れ
Citrix Secure Access and Endpoint Client for Windows Vulnerability Enables Privilege Escalation
2026/07/18 CyberSecurityNews — Cloud Software Group が公表したのは、Citrix Secure Access Client for Windows/Endpoint Analysis Client for Windows に影響を及ぼす 2 件のセキュリティ脆弱性に関する情報である。そのうち 1 件の脆弱性を悪用する攻撃者は、影響を受けるマシン上で SYSTEM アクセスを取得できる。この深刻な脆弱性 CVE-2026-53565 (CVSS v4.0 8.5) は、不適切な権限管理 (CWE-269) に起因する。ローカル・アクセスを持つ標準の低権限のユーザーであっても、Windows システム上で最高権限レベルである SYSTEM レベルへと権限を昇格できる。
CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録
CISA Warns of Two Fortinet FortiSandbox Flaws Exploited to Execute Commands
2026/07/17 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet の FortiSandbox に存在する 2 件の深刻な脆弱性 CVE-2026-39808/CVE-2026-25089 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。これらの脆弱性は、OS コマンド・インジェクションの脆弱性 (CWE-78) に起因し、影響を受けるシステム上での不正なコマンド実行に悪用されている。影響が及ぶ製品の範囲は、FortiSandbox Cloud/FortiSandbox PaaS などの FortiSandbox の導入環境となる。
Continue reading “CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録”OpenSSL の DoS 脆弱性 HollowByte CVE-N/A が FIX:11 バイトのペイロードでメモリ枯渇
OpenSSL “HollowByte” Vulnerability Lets Hackers Crash Servers With Just 11 Bytes
2026/07/17 CyberSecurityNews — HollowByte と呼ばれる OpenSSL で新たに公表された脆弱性は、TLS ハンドシェイク中に OpenSSL がメモリを事前割り当てる仕組みの悪用を許すものである。Okta Red Team により発見された、この脆弱性を悪用するリモートの攻撃者は、認証処理が行われる前にサーバに対して巨大なメモリ領域を確保させる。具体的には、わずか 11 バイトの悪意あるペイロードを用いて、サービス拒否 (DoS) 攻撃が引き起こされる。
Linux Kernel Project:AI 活用を容認する姿勢を Linus Torvalds が強調
Linux Creator Linus Torvalds Rejects Anti-AI Push and Defends LLM Tools
2026/07/17 gbhackers — Linux の作者であり、Linux Kernel Project の最上位カーネル・メンテナである Linus Torvalds が、同プロジェクトが Anti-AI の立場を取ることはないと明言した。同氏は、LLM と関連ツールについて、頭から否定するのではなく、その技術的価値に基づいて評価すべきであるとの考えを示した。この発言は、Linux メーリング・リストで行われた Patchwork と Sashiko の潜在的な連携に関連する議論の一環として行われたものである。Sashiko とは、カーネル開発ワークフローの管理においてメンテナを支援するために設計されたツールである。
Continue reading “Linux Kernel Project:AI 活用を容認する姿勢を Linus Torvalds が強調”Windows ゼロデイ脆弱性 LegacyHive:User Profile Service を介した管理者権限の取得
New Windows LegacyHive 0-Day Vulnerability Allows Hackers to Gain Admin Access
2026/07/17 CyberSecurityNews — Windows のゼロデイ脆弱性 LegacyHive (MSNightmare) は、User Profile Service を悪用する攻撃者に対して、ローカル権限昇格/管理者アカウントの改竄/管理者レベルでのコード実行を許すものである。LegacyHive により標的とされるのは、ログオン/ログオフのタイミングでユーザー・プロファイルとレジストリ・ハイブをロード/アンロードする、Windows User Profile Service (ProfSvc) である。
7-Zip の CVE-2026-14266:悪意のファイルのオープンによるヒープバッファ・オーバーフロー
7-Zip Vulnerability Lets Attackers Trigger Heap Buffer Overflow Using Malicious Files
2026/07/17 gbhackers — 7-Zip が公開したのは、新たな脆弱性 CVE-2026-14266 を悪用する攻撃者が、特別に細工した XZ 圧縮ファイルを開くようユーザーを騙して、任意のコード実行を引き起こす可能性である。この脆弱性は、7-Zip が XZ のチャンク化データを処理する際の、ヒープバッファ・オーバーフローに起因し、7-Zip バージョン 26.02 未満に影響する。この問題は、XZ 圧縮データの処理に存在する。XZ は一般的な圧縮形式であり、ソフトウェアパッケージ/バックアップ/配布アーカイブなどの圧縮コンテンツに対して使用されるものだ。
CISA KEV 警告 26/07/15:Oracle E-Business の脆弱性 CVE-2026-46817 を KEV に登録
CISA Warns of Oracle E-Business Suite Vulnerability Actively Exploited in Attacks
2026/07/16 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Oracle E-Business Suite に存在する重大な脆弱性 CVE-2026-46817 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。この欠陥は、Oracle E-Business Suite のコンポーネントである Oracle Payments に影響を及ぼす。この欠陥を突く未認証のリモート攻撃者が、ペイメント・サービスの制御を奪取する可能性がある。
Zoom Workplace の脆弱性 CVE-2026-53412 が FIX:リモートからのアカウントの乗っ取りの可能性
Critical Zoom Workplace Flaw Lets Unauthenticated Attackers Take Over Accounts Remotely
2026/07/16 gbhackers — Zoom が公表したのは、Windows デスクトップ/ソフトウェアに存在する深刻な脆弱性に関する情報である。この脆弱性を悪用する未認証の攻撃者は、リモートからのユーザー・アカウントの乗っ取りを可能にする。脆弱性 CVE-2026-53412 (ZSB-26014) は、Zoom Workplace for Windows および Zoom Workplace VDI Client for Windows における不適切な入力検証に起因する。
Splunk の脆弱性 CVE-2026-20296/20297/20298 が FIX:パストラバーサルや認証情報漏洩の恐れ
Multiple Splunk Enterprise Vulnerabilities Enable Path Traversal and Information Disclosure Attacks
2026/07/16 CyberSecurityNews — Splunk が公表したのは、同社の Enterprise/Cloud Platform に存在する複数の脆弱性に対処するセキュリティ更新のリリースであり、 3 件の脆弱性を修正している。これらの脆弱性が悪用されると、パストラバーサル/保存された認証情報ハッシュの漏洩/SPL (Search Processing Language) 検索の任意実行といった問題が引き起こされる恐れがある。
Continue reading “Splunk の脆弱性 CVE-2026-20296/20297/20298 が FIX:パストラバーサルや認証情報漏洩の恐れ”Next.js セキュリティ更新が定例化:7月のアップデートで 9 件の脆弱性に対応
Next.js Announces July Security Release to Fix 4 High-Severity and 5 Medium Flaws
2026/07/16 gbhackers — Next.js が公開したのは、7月の定例セキュリティ・リリースに関する情報であり、その中で 9 件の脆弱性に対処している。そのうちの 4 件は深刻度 High であり、5 件は Medium と評価されている。このパッチは、Next.js 16.2/15.5 向けの更新バージョンとして、2026年7月20日にリリースされる予定である。
AnyDesk のゼロデイ脆弱性 CVE-2026-15682:パッチ適用までの DoS 緩和策とは?
AnyDesk 0-Day Vulnerability Lets Attackers Trigger Denial-of-Service
2026/07/16 CyberSecurityNews — AnyDesk のゼロデイ脆弱性 CVE-2026-15682 を悪用するローカル攻撃者は、その中核的なサポート機能を介して、影響を受けるアプリケーションをクラッシュさせることが可能となる。それにより、IT サポートおよびアクセス管理のためにリモート・デスクトップツールへ依存している組織に、新たな懸念が生じている。この脆弱性は、AnyDesk の Send Support Information 機能に存在する。トラブルシューティング・セッション中のユーザーが、診断データをサポートチームと共有するために、この機能は設計されている。
NGINX の脆弱性 CVE-2026-56434/42533/60005 が FIX:RCE/メモリ漏洩/DoS の恐れ
F5 Fixes 3 NGINX Flaws Enabling Potential Remote Code Execution, Memory Disclosure, and DoS Attacks
2026/07/16 gbhackers — NGINX Plus および NGINX Open Source に影響を及ぼす、3 件の脆弱性 CVE-2026-56434/CVE-2026-42533/CVE-2026-60005 に関するセキュリティ・アドバイザリが、F5 から公開された。これらの脆弱性は、NGINX のコントロール・プレーンではなく、データ・プレーンのリクエスト処理に影響し、特定の条件下における未認証攻撃者が、NGINX ワーカー・プロセスのクラッシュ/限定的なメモリ内容の漏洩/コード実行を引き起こす可能性がある。
Dell PowerProtect Data Domain の複数の脆弱性が FIX:リモートからのシステム侵害の恐れ
Multiple Dell PowerProtect Vulnerabilities Allow Hackers to Gain Full System Access Remotely
2026/07/15 CyberSecurityNews — Dell が公表したのは、PowerProtect Data Domain (DD) 製品に存在する複数の深刻な脆弱性に対処するための、セキュリティ更新プログラムのリリースである。これらの脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステムの完全な制御が可能になる。この脆弱性の影響が及ぶ範囲は、Data Domain アプライアンス/Data Domain Virtual Edition/APEX Protection Storage/Data Domain Management Center などの、複数の PowerProtect Data Domain プラットフォームである。
Sophos の新たな戦略:AI をネイティブで統合する Fusion とは?
Sophos Launches Cyber Defense System Based on AI
2026/07/15 SecurityBoulevard — Sophos が発表したのは、AI 技術をネイティブに活用し、サイバー・セキュリティ脅威への対応を調整する、統合型サイバー・セキュリティ防御システムである。同社の CEO である Joe Levy は、「Sophos Fusion は、Sophos Central における次世代のイテレーションであり、2025 年の SecureWorks 買収で獲得した組み込み分析技術を取り込んだ形で再構築されたものだ」と述べている。
Continue reading “Sophos の新たな戦略:AI をネイティブで統合する Fusion とは?”CISA KEV 警告 26/07/14:SharePoint サーバの脆弱性 CVE-2026-56164 を KEV に登録
CISA Warns of Microsoft SharePoint Server Vulnerability Actively Exploited in Attacks
2026/07/15 CyberSecurityNews — Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SharePoint Server に存在する重大な脆弱性 CVE-2026-56164 を、アクティブな悪用が確認されたことを理由に、Known Exploited Vulnerabilities (KEV) カタログに追加した。この欠陥は、Microsoft SharePoint Server のオンプレミス・デプロイメントに影響し、未認証の攻撃者に対して、リモートからの権限昇格を許すものである。
Notepad++ の複数の脆弱性が FIX:深刻な PowerShell コマンド・インへクションなどに対応
Multiple Notepad++ Vulnerabilities Enable PowerShell Command Injection Attacks
2026/07/15 CyberSecurityNews — Notepad++ のバージョン v8.9.7 がリリースされ、複数の脆弱性に対処する重大なセキュリティ修正が提供された。その中には、インストール中に任意コードの実行を引き起こす可能性のある、高リスクの PowerShell コマンド・インジェクションの脆弱性 CVE-N/A が含まれる。この更新では、パストラバーサル/バッファ・オーバーフロー/認証バイパスの弱点といった、5 件の問題が解決されており、最も広く使用されている Windows テキスト・エディタの 1 つである Notepad++ のセキュリティ体制が強化される。
Continue reading “Notepad++ の複数の脆弱性が FIX:深刻な PowerShell コマンド・インへクションなどに対応”
You must be logged in to post a comment.