Red Hat ACM の権限昇格の脆弱性 CVE-2026-10090:Cluster-Admin 奪取の恐れ

Red Hat ACM Privilege Escalation Vulnerability Lets Attackers Gain Full Cluster-Admin Access

2026/08/10 CyberSecurityNews — Red Hat が公表したのは、Red Hat Advanced Cluster Management for Kubernetes (ACM) の Application Subscription コントローラに影響を及ぼす、深刻な権限昇格の脆弱性 CVE-2026-10090 (CVSS 9.9:Important) である。ACM ハブ上で名前空間スコープの edit 権限を持つユーザーであれば、この脆弱性を悪用することで完全な cluster-admin 権限まで昇格できる。したがって、低権限の内部関係者による、管理対象クラスター群全体の実質的な制御を攻撃者に許すことになる。

Continue reading “Red Hat ACM の権限昇格の脆弱性 CVE-2026-10090:Cluster-Admin 奪取の恐れ”

CISA KEV 警告 26/08/07:Progress LoadMaster の脆弱性 CVE-2026-8037 を登録

CISA Flags Progress LoadMaster Command Injection Vulnerability Exploited in the Wild

2026/08/10 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Progress LoadMaster に存在する深刻なコマンド・インジェクションの脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、この脆弱性 CVE-2026-8037 (CVSS:9.6) の実際の悪用の証拠を確認している。この脆弱性を悪用する未認証の攻撃者が脆弱なアプライアンス上で任意のコマンドを実行できることから、Progress LoadMaster の管理サービスをインターネットに公開している組織にとって大きなリスクとなっている。

Continue reading “CISA KEV 警告 26/08/07:Progress LoadMaster の脆弱性 CVE-2026-8037 を登録”

Windows WalletService の脆弱性 CVE-2026-49176:権限昇格のための PoC がリリース

Windows WalletService Vulnerability Allows Attackers to Escalate Privileges – PoC Released

2026/08/10 CyberSecurityNews — Microsoft Windows WalletService の脆弱性を悪用するローカルの攻撃者は、SYSTEM 権限を取得し得るため、PoC が公開されたことで、2026年7月のセキュリティ・アップデートを組織に対して迅速に適用することが強く求められている。この脆弱性 CVE-2026-49176 は、WalletService における不適切な権限管理に起因する権限昇格の欠陥である。

Continue reading “Windows WalletService の脆弱性 CVE-2026-49176:権限昇格のための PoC がリリース”

WordPress の脆弱性 CVE-N/A:汚染された API レスポンスによるサプライチェーン攻撃

New WordPress Supply Chain Attack Compromises Themes via Poisoned API Response

2026/08/10 CyberSecurityNews — BdThemes 製の WordPress プラグインを標的とするサプライ・チェーン攻撃により、管理者アカウントの乗っ取り/Web シェルの配置/永続的なバックドアなどの攻撃が生じている。複数の人気の BdThemes 製プラグインで使用されるリモートのプロモーション API フィードが攻撃者により汚染されていたことが発見された後、2026年8月7日に Wordfence Threat Intelligence はインシデントについて通知を受けた。

Continue reading “WordPress の脆弱性 CVE-N/A:汚染された API レスポンスによるサプライチェーン攻撃”

Claude Opus の間接プロンプト・インジェクション耐性:成功率 2% という最高値を記録

Claude Opus 5 Most Resistant to Indirect Prompt Injection Attacks, With Just 2% Success Rate

2026/08/10 gbhackers — Anthropic の Claude Opus 5 は、間接的プロンプト・インジェクション (IPI) 攻撃の攻撃成功率を大幅に低減させ、Gray Swan の IPI ベンチマークにおける 15 回の試行で、成功率を 2% まで引き下げている。この数値は、Claude Opus 4.8 で観測された 5.5% の成功率からの改善を示しており、同社が新たに公開したシステム・カードによると、現時点の Opus 5 は、このカテゴリで評価されたモデルの中で最も堅牢なモデルとなる。

Continue reading “Claude Opus の間接プロンプト・インジェクション耐性:成功率 2% という最高値を記録”

Atlassian Rovo のプロンプト・インジェクション:Jira/Confluence/SharePoint からの機密データ流出

Atlassian Rovo Prompt Injection Exfiltrates Jira and Confluence Data Without User Approval

2026/08/10 CyberSecurityNews — Atlassian Rovo におけるワンクリック・プロンプト・インジェクションの脆弱性 RovoBlast は、Jira/Confluence/SharePoint などの接続サービスから機密性の高いエンタープライズ・データを流出させることを、攻撃者に許すものである。この URL ベースの脆弱性が適切に開示された後、Atlassian はサーバー・サイドにおいて対応し、2026年7月8日に修正をデプロイしている。

Continue reading “Atlassian Rovo のプロンプト・インジェクション:Jira/Confluence/SharePoint からの機密データ流出”

Claude AI Agent による API 認証の侵害:ジムの予約システムの脆弱性を勝手に悪用

Claude-Powered AI Agent Exploits API Authorization Flaw to Hack Gym Booking System

2026/08/10 gbhackers — Anthropic の Claude を搭載するオーストラリアの AI エージェントが、あるジムの予約プラットフォームにおける認可制御の欠陥を利用したと報じられており、その結果、指定された期間外でのクラス予約や、他ユーザーの予約を明示的な許可なく取り消せる状況が生じた。このインシデントが浮き彫りにするのは、脆弱な API のアクセス制御しか備えていない現実のサービスへのアクセスを、自律性を高める AI エージェントに許可した場合、日常的なオンライン・タスクがサイバーセキュリティ問題に変貌し得るということだ。

Continue reading “Claude AI Agent による API 認証の侵害:ジムの予約システムの脆弱性を勝手に悪用”