GeoServer のゼロデイ脆弱性 CVE-N/A の悪用を観測:SQLi による RCE の可能性

GeoServer Zero-Day Targeted in Active Exploitation Attempts, Can Lead to RCE

2026/08/13 TheHackerNews —

GeoServer で新たに公表されたゼロデイ脆弱性 CVE-N/A に対して、活発な悪用試行が確認されていると watchTowr が報告している。このオープンソース・プラットフォームには、SQL インジェクションの脆弱性が存在するものの、CVE はまだ採番されておらず、リモート・コード実行 (RCE) につながる可能性がある。当時はこの脆弱性に対するパッチも公開されていなかった。

Continue reading “GeoServer のゼロデイ脆弱性 CVE-N/A の悪用を観測:SQLi による RCE の可能性”

Microsoft SharePoint の脆弱性 CVE-2026-55040:PoC のリリースと攻撃の観測

Hackers Actively Exploiting Microsoft SharePoint Vulnerability Following PoC Release

2026/08/13 CyberSecurityNews —

Microsoft SharePoint の新たな認証回避の脆弱性について Rapid7 が技術的な分析と PoC 攻撃コードを公開してから数時間後、インターネットに公開されたサーバに対する攻撃が開始された。この重大な脆弱性 CVE-2026-55040 (CVSS 9.1) を悪用する未認証のリモート攻撃者は、パスワードやセッション・クッキーを必要とせずに、有効な認証トークンを偽造することで、管理者などの SharePoint ユーザーになりすます可能性がある。

Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040:PoC のリリースと攻撃の観測”

Microsoft Exchange の複数の脆弱性が FIX:RCE/DoS/権限昇格などの恐れ

Microsoft Exchange Server Vulnerabilities Allow DoS, Privilege Escalation, and RCE

2026/08/13 gbhackers —

Microsoft がリリースしたセキュリティ・アップデートにより、Exchange Server に存在する 6 件の脆弱性が修正され、これらはリモート・コード実行 (RCE)/権限昇格/サービス拒否 (DoS)/スプーフィング/セキュリティ機能の回避につながる可能性がある。一連の脆弱性は、2026年8月11日の月例セキュリティ更新で公表されたが、CVE-2026-62913 については翌日に情報が更新されている。

Continue reading “Microsoft Exchange の複数の脆弱性が FIX:RCE/DoS/権限昇格などの恐れ”

Adobe Commerce の深刻な脆弱性 CVE-2026-71362 などが FIX:権限昇格や XSS の恐れ

Critical Adobe Commerce Flaw Lets Unauthenticated Attackers Escalate Privileges

2026/08/13 gbhackers — Adobe が公表したのは、Commerce/Commerce B2B/Magento Open Source 向けにリリースした、複数の深刻な脆弱性に対処するセキュリティ・アップデートである。最も深刻な脆弱性 CVE-2026-71362 (CVSS:9.1) は、権限昇格の脆弱性であり、認証なしで悪用できる。この脆弱性は不適切な認可制御に起因し、攻撃者が悪用することで、脆弱な E コマース環境におけるセキュリティ対策の回避/任意コードの実行/権限昇格などにつながると Adobe は警告している。

Continue reading “Adobe Commerce の深刻な脆弱性 CVE-2026-71362 などが FIX:権限昇格や XSS の恐れ”

Fortinet の複数の脆弱性が FIX:FortiWeb/FortiManager/FortiClient などに認証回避の恐れ

Fortinet Patches Multiple Authentication Vulnerabilities in FortiWeb, FortiManager, and FortiClient

2026/08/13 CyberSecurityNews — Fortinet が公開したのは、FortiWeb/FortiManager/FortiClient に存在する認証関連の脆弱性群を修正するものであり、影響を受けるシステムを管理する管理者に対して、迅速な修正プログラムの適用が推奨されている。

一連の脆弱性の中で最も深刻な脆弱性である CVE-2026-26035 (CVSS:8.8) は、FortiWeb のログイン機構に存在するものであり、特定の設定が有効な環境で容易に悪用される可能性がある。Fortinet のアドバイザリによると、この欠陥は不適切な認証 (CWE-287) の問題であり、FortiWeb の管理者アカウントが Remote RADIUS Type 認証を使用するよう設定され、ワイルドカード設定が有効化されている場合に発生する。

Continue reading “Fortinet の複数の脆弱性が FIX:FortiWeb/FortiManager/FortiClient などに認証回避の恐れ”

CISA KEV 警告 26/08/11:Windows の脆弱性 CVE-2026-68820 を KEV に登録

CISA Adds Actively Exploited Windows WinSock Vulnerability to KEV Catalog

2026/08/13 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が、Microsoft Windows に存在する深刻な脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、8月11日の月例セキュリティ更新で対処された脆弱性 CVE-2026-68820 が、実際の攻撃で悪用されていると警告している。この脆弱性は、Windows Ancillary Function Driver for WinSock に影響を及ぼし、正規のローカル権限を持つ攻撃者に対して、脆弱なシステム上での権限昇格を許す可能性がある。

Continue reading “CISA KEV 警告 26/08/11:Windows の脆弱性 CVE-2026-68820 を KEV に登録”

Cisco Firewall のゼロデイ脆弱性 CVE-2026-20349 が FIX:DoS 状態を引き起こす悪用を確認

Cisco Firewall 0-Day Vulnerability Exploited in the Wild to Trigger DoS Condition

2026/08/13 CyberSecurityNews — Cisco Firewall の VPN スタックに存在する新たなゼロデイ脆弱性 CVE-2026-20349 について活発な悪用が確認されており、これらのエッジ・ネットワーク機器を管理するセキュリティ・チームには、優先度の高いパッチ適用が求められている。この脆弱性は、Cisco の Secure Firewall Adaptive Security Appliance (ASA) Software/Secure Firewall Threat Defense (FTD) Software の Remote Access SSL VPN サービスに影響を及ぼし、デバイスを予期せずリロードさせることで、リモート・アクセスや関連するネットワーク通信が停止する可能性がある。

Continue reading “Cisco Firewall のゼロデイ脆弱性 CVE-2026-20349 が FIX:DoS 状態を引き起こす悪用を確認”

Wireshark 4.6.8 がリリース:28 件の脆弱性に対処、不正なプロトコル解析時のクラッシュなどを修正

Wireshark 4.6.8 Released to Patch 28 Security Vulnerabilities

2026/08/13 gbhackers — Wireshark 4.6.8 のリリースにおいて、特別に細工されたトラフィックやキャプチャ・ファイルをネットワーク・プロトコル解析ツールが処理する際に生じる、複数のセキュリティ脆弱性に対処した。具体的には、クラッシュ/異常終了/メモリ安全性の問題/サービス拒否 (DoS) などにつながる 28 件の脆弱性が修正されている。信頼できないパケット・キャプチャを頻繁に扱うセキュリティ・アナリスト/インシデント・レスポンス担当者/ネットワーク管理者/研究者や、診断トレースの分析や複雑なプロトコル・トラフィックの検査を行うユーザーにとって、このアップデートは特に重要なものとなる。

Continue reading “Wireshark 4.6.8 がリリース:28 件の脆弱性に対処、不正なプロトコル解析時のクラッシュなどを修正”

WordPress の脆弱性 CVE-2026-65640 が FIX:Imagick と Ghostscript に関連する RCE の恐れ

WordPress Imagick RCE Vulnerability Allows Authors to Execute Code via Malicious PNG File

2026/08/13 CyberSecurityNews — WordPress がリリースしたバージョン 7.0.4 は、Imagick エクステンションおよび Ghostscript を用いて画像を処理するサイトに影響を及ぼす、リモート・コード実行 (RCE) 脆弱性に対するセキュリティ・アップデートである。WordPress のセキュリティ・チームが、サイト所有者に促しているのは、速やかなアップデートである。このアップデートは、ダッシュボードの更新画面からの実行もしくは、WordPress.org からのリリースのダウンロードで対応可能である。自動バックグラウンド・アップデートを有効にしているサイトでは、すでにパッチの配信が開始されているはずである。

Continue reading “WordPress の脆弱性 CVE-2026-65640 が FIX:Imagick と Ghostscript に関連する RCE の恐れ”

CISA KEV 警告 26/08/11:Metabase SQLi の脆弱性 CVE-2026-72898 を登録

CISA Warns Critical Metabase SQL Injection Flaw Lets Unauthenticated Attackers Gain Admin Access

2026/08/13 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が、Metabase に存在する深刻な SQL インジェクション脆弱性 CVE-2026-72898 を Known Exploited Vulnerabilities (KEV:既知の悪用脆弱性) カタログに追加した。この欠陥を悪用する未認証のリモート攻撃者は、脆弱なアプリケーション・インスタンスに対して管理者権限を取得する可能性がある。この脆弱性は、2026年8月11日に KEV カタログへ追加され、Federal Civilian Executive Branch (FCEB:連邦政府民間行政機関) に対しては、2026年8月14日までの対処が求められている。

Continue reading “CISA KEV 警告 26/08/11:Metabase SQLi の脆弱性 CVE-2026-72898 を登録”

トランプ政権のサイバー戦略:民間企業との連携と敵対勢力への攻撃的防御へのシフト

Trump Enlists Private Sector to Launch Cyber Operations Against Foreign Criminal Networks

2026/08/13 SecurityBoulevard — トランプ大統領が、サイバー戦略の転換を打ち出した。2026年8月12日 (水) に署名した国家安全保障大統領覚書により、民間企業と連携する連邦法執行機関が、外国で活動する国際犯罪組織 (TCO:Transnational Criminal Organizations) に対してサイバー作戦を実行することが認められた。この命令は、Department of Homeland Security (DHS)/Department of Justice (DOJ) を通じて指示されるものであり、Homeland Security Task Force の National Coordination Center (NCC) が共同プログラムを監督することになる。

Continue reading “トランプ政権のサイバー戦略:民間企業との連携と敵対勢力への攻撃的防御へのシフト”