AI エージェントがインターネット・アクセスを取得:テスト中に侵害が発生した理由

AI Agents Gain Unintended Internet Access During Cybersecurity Evaluations

2026/08/18 gbhackers — AI セキュリティ評価企業 Irregular が公開した調査結果によると、複数のフロンティア AI モデルが、管理されたサイバーセキュリティ・テスト中に、インターネット・アクセスが許可された単一の評価シナリオで、架空の標的名と実在するドメイン名が一致したことをきっかけに、実在するインターネット接続システムに意図せずアクセスし、操作を実行した。この問題について Irregular は、すでに解決済みであるとしたうえで、調査で明らかになった複数の事例が、7月30日時点で顧客が公表したものと同一の根本的な事案に関連する一方、顧客システムの侵害や顧客データの流出を示す証拠はないと確認している。

Continue reading “AI エージェントがインターネット・アクセスを取得:テスト中に侵害が発生した理由”

OpenAI の警告:AI モデルが実現するコード検証/トリアージの自動化/最小権限アクセスの維持

OpenAI Warns AI Models Can Automate Cyberattacks and Exploit Security Vulnerabilities

2026/08/18 CyberSecurityNews — 現実世界のサイバー攻撃における重要な段階を自動化する能力が、進化する人工知能モデルによって急速に高まっている状況について OpenAI が警告している。こうした技術の進展を利用する脅威アクターは、長年放置されてきたセキュリティ上の弱点の特定と悪用を、従来の手作業によるワークフローと比べて大幅に高速化している。その一方で OpenAI が強調するのは、企業がサイバーセキュリティ・プログラムの近代化と、過去から蓄積されたセキュリティ負債の解消に迅速に取り組めば、それと同じ能力が前例のない機会をもたらす点である。

Continue reading “OpenAI の警告:AI モデルが実現するコード検証/トリアージの自動化/最小権限アクセスの維持”

MLflow の SSRF 脆弱性 CVE-2026-64849 が FIX:情報開示から数時間で活発な悪用を観測

Critical MLflow SSRF Flaw Exploited in the Wild

2026/08/18 gbhackers — MLflow に存在する深刻な認証を必要としないサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-64849 について、情報開示から数時間以内に活発な悪用が観測されたと watchTowr が報告している。この脆弱性は MLflow のバージョン 3.15.0 未満に影響を及ぼし、クラウドの認証情報/内部サービス/その他の機密性の高いデータを、リモート攻撃者に露出させる可能性がある。

Continue reading “MLflow の SSRF 脆弱性 CVE-2026-64849 が FIX:情報開示から数時間で活発な悪用を観測”

Microsoft SCCM の脆弱性 CVE-2026-47301:SYSTEM レベルのコード実行の PoC が登場

PoC Exploit Released for Microsoft SCCM Vulnerability Enabling SYSTEM-Level Code Execution

2026/08/18 gbhackers — 最近公開された Microsoft Configuration Manager (旧称 SCCM) 向けの PoC エクスプロイトは、認証済みのドメイン・ユーザーが、脆弱なプライマリ・サイト・サーバ上で SYSTEM 権限へ昇格できる可能性を実証するものである。この脆弱性 CVE-2026-47301 はセキュリティ研究者 Omri Baso により報告されたものであり、単一の独立した欠陥ではなく、複数の脆弱性を組み合わせた攻撃チェーンとして成立する。

Continue reading “Microsoft SCCM の脆弱性 CVE-2026-47301:SYSTEM レベルのコード実行の PoC が登場”

TheHatman 脅威アクターの主張:Fortune 500 企業の Azure 環境から数百万件の従業員レコードを取得

Hacker claims millions of records stolen from corporate Azure tenants

2026/08/18 HelpNetSecurity — TheHatman として知られる脅威アクターについて、Hudson Rock は、McDonald’s/Vodafone/Kyndryl/Tata Consultancy Services (TCS) などの Fortune 500 企業から、複数の Azure 環境から数百万件の従業員レコードを取得したと主張している。この 1 週間にわたり、TheHatman はサイバー犯罪フォーラムへ大規模な社内従業員ディレクトリを相次いで投稿しており、これらのデータについて、被害組織の Azure テナントから直接取得したものだと主張している。

Continue reading “TheHatman 脅威アクターの主張:Fortune 500 企業の Azure 環境から数百万件の従業員レコードを取得”

WordPress Forminator プラグインの脆弱性 CVE-2026-15748 が FIX:偽造コンフィグ注入の可能性

Critical WordPress Plugin Vulnerability Exposes 600,000 Sites to File Upload Attacks

2026/08/18 CyberSecurityNews — Forminator Forms WordPress プラグインに存在する深刻なセキュリティ脆弱性を悪用した認証を必要としない攻撃者が、悪意のある PHP ファイルをアップロードし、脆弱な Web サイトを完全に制御する可能性がある。この脆弱性 CVE-2026-15748 (CVSS 9.8) は、Forminator Forms バージョン 1.56.1 以下に影響を及ぼす。Forminator Forms は、連絡先/決済/投票/クイズ/ファイル・アップロード用フォームを構築するために広く利用されているドラッグ・アンド・ドロップ型プラグインであり、60 万件を超える有効インストールが存在する。したがって、この脆弱性は、アップデートを適用していない WordPress 管理者に深刻なリスクをもたらす。

Continue reading “WordPress Forminator プラグインの脆弱性 CVE-2026-15748 が FIX:偽造コンフィグ注入の可能性”

VMware vCenter の脆弱性 CVE-2026-59310/59309 を悪用:361 個の影響を受けた IP アドレス

VMware vCenter RCE Gives Attackers a Path From One Appliance to Entire Virtual Infrastructure

2026/08/18 gbhackers — VMware vCenter に存在する深刻な脆弱性が、急速に展開するキャンペーンで活発に悪用されており、外部公開された単一の管理アプライアンスが、仮想インフラストラクチャ全体を侵害するための起点とされている。QUIRSO のインシデント・レスポンス担当者は、この活動を脆弱性 CVE-2026-59310 の悪用と関連付ける一方で、別の脆弱性 CVE-2026-59309 の悪用と整合する活動も確認した。

Continue reading “VMware vCenter の脆弱性 CVE-2026-59310/59309 を悪用:361 個の影響を受けた IP アドレス”

ランサムウェア動向レポート:被害者の約 4分の3 は中堅企業 – Black Kite

Three-quarters of Ransomware Attacks Target Mid-Market Firms

2026/08/18 InfoSecurity — Black Kite の新たな調査によると、2023年以降のランサムウェア被害者の約 4分の3 は、年間売上高が $10m ~ $1bn の中堅組織だった。サードパーティ・リスクの専門企業である同社は、この調査結果をまとめたレポート「Mid-Market Is the Ransomware Target」の作成にあたり、2023年1月以降に公表された 13,336 件のインシデントと、中堅企業 120,128 社を対象とする別のセキュリティ・スキャンを分析した。2026年8月18日に公開された同レポートでは、市場規模について Dun & Bradstreet の売上高ベースの定義を採用しており、Lower Mid-Market は $10m ~ $50m/Core Mid-Market は $50m ~ $500m/Upper Mid-Market は $500m ~ $1bn と定義される。

Continue reading “ランサムウェア動向レポート:被害者の約 4分の3 は中堅企業 – Black Kite”