N-able warns of N-central auth bypass flaw exploited in attacks
2026/08/03 BleepingComputer — N-able が警告するのは、ホステッド/オンプレミス N-central サーバの認証バイパスの脆弱性 CVE-2026-18577 が、ハッカーにより悪用されている状況である。2026年8月2日に同社は、hotfix 2026.3.1.7 をリリースし、このセキュリティ問題に対処した。この脆弱性は、N-central バージョン 2026.3.1 未満に影響を及ぼす。
Day: August 3, 2026
AI はサイバー攻撃における武器であり標的である:2026年上半期の侵害を分析 – CrowdStrike
Report: AI Has Become Both Weapon and Target in Modern Cyberattacks
2026/08/03 SecurityBoulevard — AI は、もはやサイバー犯罪者の作業効率を高めるだけの存在ではない。CrowdStrike の 2026 Threat Hunting Report によると、攻撃ツールであり標的でもある AI は、サイバー作戦の中心的な推進力となるだけではなく、新たな脅威への対応に要する組織の時間を短縮する触媒としても機能している。
Continue reading “AI はサイバー攻撃における武器であり標的である:2026年上半期の侵害を分析 – CrowdStrike”SonicWall SMA アプライアンスの脆弱性 CVE-2026-15409/15410:ゼロ・クリックによる Root 権限侵害の恐れ
Internet-Facing SonicWall SMA Appliances Face Zero-Click Root Compromise
2026/08/03 CyberSecurityNews — SonicWall Secure Mobile Access (SMA) の 2 つの脆弱性 CVE-2026-15409/CVE-2026-15410 を組み合わせることで、完全な VPN ゲートウェイ制御へ至る攻撃経路が成立しており、インターネットに面したアプライアンスに深刻な脅威が生じている。このキャンペーンを展開する攻撃者は、パスワード/セッション/ユーザー操作を必要とせずに、単純な Web リクエストを送信することで root レベルのアクセスへと移行できる。この活動は、脆弱性の公開開示前に始まり、通常は制限されている内部サービスへ到達している。
Continue reading “SonicWall SMA アプライアンスの脆弱性 CVE-2026-15409/15410:ゼロ・クリックによる Root 権限侵害の恐れ”Ruby on Rails Active Storage の脆弱性 CVE-2026-66066:Metasploit モジュールが登場
Metasploit Exploit Targets Critical Ruby on Rails Active Storage RCE Flaw
2026/08/03 gbhackers — Ruby on Rails の Active Storage に存在する、深刻な脆弱性 CVE-2026-66066 に対する新たな Metasploit Framework モジュールがレビューのために提供された。それにより、Vips 画像処理バックエンドを利用するアプリケーションでのセキュリティ・リスクが高まっている。提案されたモジュールは “exploit/multi/http/rails_activestorage_vips_rce” であり、コントリビューターである jburgess-r7 により、Rapid7 Metasploit Framework の pull request #21733 に導入されている。現時点で、この pull request は未処理の状況であり、Metasploit Framework の main ブランチにはマージされていない。
Hugging Face diffusers に複数の脆弱性:悪意の AI モデルによる RCEの恐れ
Hugging Face Diffusers Vulnerabilities Enable Remote Code Execution Through Malicious AI Models
2026/08/03 CyberSecurityNews — Hugging Face の diffusers ライブラリに存在する深刻な脆弱性により、悪意のモデル・リポジトリを読み込んだ任意のマシン上で、任意のコードが検知されることなく実行される恐れがある。これらの脆弱性を悪用する攻撃者は、カスタム・パイプラインの読み込みプロセス中に未レビューのコードの実行を防ぐために設計されたセキュリティ対策である trust_remote_code をバイパスできる。それにより、Hugging Face を基盤インフラとして扱うようになった AI エコシステムにとって、深刻な懸念材料が生じている。
TP-Link TL-WR940N ルーターの脆弱性 CVE-2026-12935 が FIX:未認証 RCE の可能性
TP-Link TL-WR940N Router Flaw Lets Unauthenticated Attackers Execute Code Remotely
2026/08/03 gbhackers — TP-Link が発表したのは、同社の TL-WR940N v6 ワイヤレス・ルーターに存在する高深刻度のセキュリティ脆弱性に関する情報である。この脆弱性を悪用する未認証のリモート攻撃者は、任意のコード実行を介して、影響を受けるデバイスを完全に制御する可能性がある。この脆弱性 CVE-2026-12935 の CVSS v4.0 スコアは 8.7 であり、深刻度 High に分類されている。
Rails の脆弱性 CVE-2026-66066:Active Storage RCE を実証する PoC
Public PoC Released for Critical Rails Active Storage RCE Vulnerability
2026/08/03 CyberSecurityNews — Ruby on Rails の深刻な脆弱性に対してリリースされた PoC により、クラウドデータ侵害に関する新たな懸念が高まっている。特に、Amazon Web Services (AWS) 上で顧客向けプラットフォームをホストしている企業にとって深刻な状況が生じている。この脆弱性 CVE-2026-66066 は KindaRails2Shell とも呼ばれており、libvips 画像処理ライブラリを介して信頼できないユーザーからのアップロードを受け付ける Active Storage デプロイメントに影響を及ぼす。