18-Year-Old Linux Kernel SCTP Vulnerability Lets Attackers Gain Full Root on Host
2026/08/07 CyberSecurityNews — 新たに開示された Linux カーネルの脆弱性 CVE-2026-64564 は、SCTPhantom と名付けられ、これを悪用する攻撃者は、非特権ローカル・アクセスから root 権限へ昇格した上で、コンテナ脱出により基盤ホストを侵害できる。この欠陥は、カーネルの動的アドレス再構成機能に存在する解放後使用 (Use-After-Free) の脆弱性であり、その根本原因は、2007年12月に Linux 2.6.25 へ導入されたコードにまで遡ることから、発見されるまで約 18 年が経過していたことになる。
Day: August 7, 2026
Metabase の SQLi の脆弱性 CVE-N/A が FIX:顧客インスタンスへのゼロデイ攻撃とデータ窃取
Metabase SQLi zero-day exploited in customer data-theft attacks
2026/08/07 BleepingComputer — Metabase に存在する深刻な SQL インジェクション脆弱性が顧客インスタンスへのゼロデイ攻撃で悪用され、データ窃取が生じており、Framework と Tally の Metabase 環境も影響を受けたことが確認されている。この攻撃について Metabase は 8月6日 (木) にこの問題を公表し、バージョン x.58 以降に影響を及ぼす未知の脆弱性を通じて Metabase Cloud SaaS プラットフォームが侵害されたと警告している。セルフホスト型のインスタンスも脆弱であると、同社は指摘している。
WordPress の脆弱性 XSS2Shell CVE-2026-64638 が FIX:認証前の PHP による RCE の恐れ
WordPress XSS2Shell Flaw Chains Pre-Auth Login XSS to PHP Remote Code Execution
2026/08/07 CyberSecurityNews — WordPress Core に存在する深刻な脆弱性チェーン CVE-2026-64638 には XSS2Shell というニックネームが付けられており、認証前の攻撃を起点として、管理者の操作を介して基盤サーバ上でのリモート・コード実行 (RCE) へつなげる可能性がある。また、この脆弱性は、WordPress バージョン 4.7 以降に同梱されるコード内に存在するため、世界で最も人気のある CMS の現在も保守されているほぼすべてのインストール環境に影響を及ぼす。WordPress はインターネット上の全 Web サイトの 43% 超で使用されているため、今回の修正が提供されるまで、推定 5 億超のサイトがリスクにさらされたことになる。
Bonita BPM と Apache OFBiz に Java の脆弱性:認証前のリモート・コード実行の可能性
Enterprise Java Vulnerabilities Enable Pre-Auth RCE in Bonita BPM and Apache OFBiz
2026/08/07 gbhackers — Black Hat 2026 で発表されたセキュリティ研究により、4 つの企業向け Java プラットフォームで計 12 件の脆弱性が特定され、そのうち Bonita BPM と Apache OFBiz に影響を及ぼす、2 つの深刻な認証前のリモート・コード実行 (RCE) チェーンが含まれる。研究者 Lidor Ben Shitrit と Assaf Levkovich が実証したのは、URL 解析の差異/不完全なサーブレット保護/ハードコードされた暗号鍵/安全ではないテンプレート評価といった、一見すると影響の小さいミドルウェアの脆弱性が組み合わされることで、完全な未認証侵害につながる経路を作り出せることだ。
Continue reading “Bonita BPM と Apache OFBiz に Java の脆弱性:認証前のリモート・コード実行の可能性”Kimi K3 AI モデルのサンドボックス・エスケープ:OpenAI と Anthropic に続くインシデントが発生
Kimi K3 AI Model Escapes Sandbox During Security Test to Fetch Answers
2026/08/07 CyberSecurityNews — WIRED の新たなレポートによると、Moonshot AI のオープンウェイト・モデル Kimi K3 が、サイバー・セキュリティ評価中にテスト用サンドボックスを脱出し、オープン・インターネットへ到達した。このインシデントは、米国スタートアップ Frontier Security により明らかにされ、すでに世界中の企業/個人ユーザーが自由にダウンロードできる状態にある、強力なオープンウェイト AI モデルに組み込まれた安全性ガードレールに新たな懸念を生じさせている。
Continue reading “Kimi K3 AI モデルのサンドボックス・エスケープ:OpenAI と Anthropic に続くインシデントが発生”Google Chrome 151 がアップデート:6 件の Critical を含む 41 件の脆弱性に対応
Google Chrome 151 Update Fixes 41 Security Vulnerabilities, Including 6 Critical Flaws
2026/08/07 gbhackers — Google が公表したのは、Windows/macOS 向けの Chrome バージョン 151.0.7922.108/.109 と、Linux 向けのバージョン 151.0.7922.108 のリリースであり、このアップデートでは、ブラウザの各種コンポーネントにわたる 41 件のセキュリティ修正が提供され、対象には、レンダリング/グラフィックス/JavaScript/ユーザー・インターフェイス (UI)/メディア/認証などが含まれる。8月6日に Stable チャネルのアップデートが開始されており、今後の数日から数週間をかけてユーザーへ届く予定である。
Continue reading “Google Chrome 151 がアップデート:6 件の Critical を含む 41 件の脆弱性に対応”Anthropic/Google/OpenAI コーディング・エージェントの欠陥:ハーネスが引き起こす RCE など
Critical Flaws in Anthropic, Google, and OpenAI’s Coding Agents Enable RCE and Supply Chain Attacks
2026/08/06 CyberSecurityNews — Anthropic/Google/OpenAI の AI コーディング・エージェントに共通して、繰り返し発生する脆弱性のパターンが確認された。それらを悪用する攻撃者は、特権アクセスなしに、リモートコード実行 (RCE) /API クレデンシャル窃取/ソフトウェア・サプライチェーン侵害を達成できる。各ベンダーのデフォルト・コンフィグを、それぞれの公開リポジトリ上でテストした Novee Security の研究者 Elad Meged により、これらの欠陥が発見された。つまり、この露出は理論上のものではない。現時点で、数百万の開発者が実行している実際のコード上で生じている。