npm パッケージ 400件以上を侵害した ChainDrop ワーム:月間インストール数は 20 億

ChainDrop Worm Hits 400+ npm Packages with Two Billion Monthly Installs

2026/08/05 InfoSecurity — Shai-Hulud をベースにした大規模な新キャンペーンにより、月間合計 20 億回以上のインストール実績を持つ 430 以上のパッケージが侵害されていると、セキュリティ研究者たちが警告している。この ChainDrop と呼ばれるキャンペーンが始まったのは 8月4日であり、人気の keyv キー・ストレージ・ライブラリを管理するメンテナの GitHub アカウントが侵害された。

Continue reading “npm パッケージ 400件以上を侵害した ChainDrop ワーム:月間インストール数は 20 億”

OVSwrap Open vSwitch の脆弱性 CVE-2026-64531 が FIX:Linux root 権限奪取の恐れ

OVSwrap Open vSwitch Flaw Lets Unprivileged Linux Users Gain Root Access

2026/08/05 gbhackers — Linux で確認されたローカル権限昇格の脆弱性 CVE-2026-64531 は OVSwrap と名付けられており、カーネルの Open vSwitch (OVS) 実装に影響を及ぼすという。権限のないローカル・ユーザーがこの脆弱性を悪用すると、影響を受けるシステム上で root 権限を取得する可能性があり、Linux カーネル・セキュリティ・チームおよび Open vSwitch メンテナとの調整を行った研究者 Asim Viladi Oglu Manizada により、この問題は 7月28日に公表された。

Continue reading “OVSwrap Open vSwitch の脆弱性 CVE-2026-64531 が FIX:Linux root 権限奪取の恐れ”

TP-Link Omada ZTP の 15件の脆弱性が FIX:root 権限でのコード実行やルーター・ハイジャックの恐れ

15 TP-Link Omada ZTP Flaws Enable Router Hijacking and Root Code Execution

2026/08/05 CyberSecurityNews — TP-Link の Omada Zero-Touch Provisioning (ZTP) に存在する 15 件の脆弱性により、エンタープライズ・ネットワークに対する攻撃につながる恐れがある。TP-Link Omada ZTP は、ルータ/スイッチ/ゲートウェイ/無線アクセスポイントなどを中央から管理するものであり、管理者による多数のデバイスの迅速な管理を支援するほか、新しいデバイスの接続によりコントローラが検出され、手動セットアップなしにコンフィグの詳細/認証情報/ファームウェア更新などが提供されるが、この利便性により、攻撃者にとって価値の高い標的となる。

Continue reading “TP-Link Omada ZTP の 15件の脆弱性が FIX:root 権限でのコード実行やルーター・ハイジャックの恐れ”

Django 4件の脆弱性が FIX:RCE/ SSRF/DoS/XSS の恐れ

Django Flaws Let Attackers Trigger RCE, SSRF, DoS, and XSS Attacks

2026/08/05 gbhackers — Django プロジェクトが公表したのは、セキュリティ脆弱性を修正する Django 6.0.8/Django 5.2.17 のリリースである。具体的には、サーバサイド・リクエスト・フォージェリ (SSRF)/リモート・コード実行 (RCE) につながる任意ファイルへの書き込み/サービス拒否 (DoS)/格納型クロスサイト・スクリプティング (XSS) 攻撃を引き起こす可能性がある 4 件の脆弱性に対処した。2026年8月4日に Natalia Bidart が投稿したアドバイザリでは、サポート対象の Django ブランチのすべてのユーザーに対して、速やかなアップグレードが促されている。このパッチは、Django の main ブランチと 6.1 リリース候補にも適用されている。

Continue reading “Django 4件の脆弱性が FIX:RCE/ SSRF/DoS/XSS の恐れ”

Veeam ONE 6件の深刻な脆弱性が FIX:RCE や SQLi などの恐れ

Multiple Veeam ONE Vulnerabilities Allows Code Execution Attacks

2026/08/05 CyberSecurityNews — Veeam が公表したのは、Veeam ONE 13.1 向けのセキュリティ更新のリリースである。一連の脆弱性を悪用する攻撃者により、コード実行/機密性の高いファイルへのアクセス/データベース・データの窃取/権限昇格などが引き起こされる可能性がある。これらの脆弱性は、Veeam ONE 13.0.2.6723 以下のバージョン 13 のビルドに影響を及ぼすため、影響を受けるデプロイメントを使用している組織には、Veeam Knowledge Base article KB4892 に記載された、すべての問題に対処した Veeam ONE 13.1.0.7034 へ速やかに更新することが推奨される。

Continue reading “Veeam ONE 6件の深刻な脆弱性が FIX:RCE や SQLi などの恐れ”

7-Zip のデフォルト設定:Mark of the Web (MotW) コントロールの喪失という問題

7-Zip Default Setting Lets Extracted Files Bypass Windows SmartScreen

2026/08/05 gbhackers — 7-Zip のデフォルト・コンフィグでは、インターネット上のアーカイブから展開されるファイルが Mark of the Web (MotW) コントロールを失うため、Windows SmartScreen によるレピュテーション・チェックが実行されず、署名されていないペイロードであっても “Windows による PC 保護” という警告なしに実行される可能性がある。

Continue reading “7-Zip のデフォルト設定:Mark of the Web (MotW) コントロールの喪失という問題”