Palo Alto Launches Frontier AI Critical Defense Program to Scale Virtual Patching
2026/08/20 SecurityBoulevard — Frontier AI が、膨大な数の未知の脆弱性を発見する能力を持つため、防御側において対応速度の面で課題が生じている。脆弱性の発見が加速する一方で、恒久的なパッチ適用には依然として数時間から数週間を要する可能性があり、脆弱なソフトウェアやデバイスを保護する方式に懸念が生じている。現時点の Palo Alto Networks が注力しているのは仮想パッチであり、それにより脆弱性の露出時間を短縮し、影響を受ける資産を早期に保護するとしている。
Day: August 20, 2026
Splunk MCP Server などの 17 件の脆弱性が FIX:Across AI Toolkit と Kafka Apps の欠陥も修正
Splunk Patches Critical MCP Server RCE and 16 Other Security Flaws Across AI Toolkit, Kafka Apps
2026/08/20 CyberSecurityNews — Splunk が公開したのは、Splunk MCP Server/AI Toolkit/Connect for Kafka などの、複数のアプリおよびアドオンに影響を及ぼす 17 件の脆弱性に対するセキュリティ・アップデートである。最も深刻な脆弱性 CVE-2026-76404 (CVSS 9.1) は、リモート・コード実行 (RCE) につながる脆弱性であり Critical と評価されている。2026年8月19日に公開されたアドバイザリでは、Cisco Talos Intelligence for Enterprise Security Cloud/Splunk On-Call (VictorOps) も対象となっている。影響を受けるコンポーネントを使用する組織に求められるのは、Admin インターフェイス/REST API/AI モデル・マネージメント機能などが、信頼できないユーザーまたはネットワークへ露出している場合の優先的なアップグレードである。
Snowflake GitHub Actions の脆弱性 CVE-N/A が FIX:内部 Jira 認証情報窃取の可能性
Critical Snowflake GitHub Actions Flaw Allows Attackers to Steal Internal Jira Credentials
2026/08/20 gbhackers — Snowflake の公開リポジトリ snowflake-connector-net に、深刻な GitHub Actions インジェクションの脆弱性が存在した。この欠陥を突く攻撃者は、GitHub ホスト型ランナー上でコマンドを実行し、内部 Jira 認証情報を窃取する可能性があった。脆弱なワークフローが展開されてから 5日後に、この脆弱性を発見したのは、自律型 AI を活用するセキュリティ調査ツール Wiz Red Agent である。
Continue reading “Snowflake GitHub Actions の脆弱性 CVE-N/A が FIX:内部 Jira 認証情報窃取の可能性”Red Hat Kubernetes の SSRF 脆弱性 CVE-2026-66794:内部サービスへの到達の恐れ
Critical Red Hat Kubernetes SSRF Flaw Exposes Internal Services Across Managed Clusters
2026/08/20 CyberSecurityNews — Red Hat が公表したのは、Multicluster Engine for Kubernetes の cluster-proxy-addon コンポーネントに影響を及ぼす、深刻度 High のサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-66794 (CVSS 9.3) の詳細である。この脆弱性を悪用する未認証のリモート攻撃者は、管理対象 Kubernetes クラスター内の内部サービスへ到達し、本来はアクセスできないサービスへ到達する可能性がある。
Continue reading “Red Hat Kubernetes の SSRF 脆弱性 CVE-2026-66794:内部サービスへの到達の恐れ”Firefox の Rabby を偽装する 13 種類の悪意のアドオン:ウォレットから機密情報を窃取
13 Malicious Rabby Firefox Extensions Steal Wallet Keyrings Before They Are Encrypted
2026/08/20 gbhackers — 大規模な Firefox アドオン・キャンペーンにより、Rabby Wallet を偽装する 13種類の悪意のアドオンが配布され、アプリケーションがウォレットのキーリング・データをローカルで暗号化する前に、そのデータを外部へ流出させている。この活動は、暫定的に “Offside Wallet Theft Factory” という名で追跡されている大規模なオペレーションの一部である。この作戦に関連付けられる 77種類の Firefox エクステンション ID により、クローン化されたコード/再利用されたインフラストラクチャ/欺瞞的な掲載情報/固定されたアドオン ID/バージョンの転用などが実行されている。
Cisco BroadWorks の脆弱性 CVE-2026-20320 が FIX:機密データ窃取の恐れ
Cisco External Entity Injection Vulnerability Allows Attackers to Read Sensitive Data
2026/08/20 CyberSecurityNews — Cisco が公表したのは、Cisco BroadWorks に存在する深刻度 High の XML 外部エンティティ・インジェクション脆弱性に対するセキュリティ・アップデートのリリースである。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステムから機密性の高いコンフィグ・データやファイルを読み取る可能性がある。この問題は CVE-2026-20320 (CVSS 7.5) として追跡され、BroadWorks プラットフォームの複数のコンポーネントに影響を及ぼす。この脆弱性は、Open Client Interface XML Parser で特定され、XML 外部エンティティ参照の不適切な制限を示す CWE-611 に分類されている。
JFrog Artifactory の脆弱性 CVE-2026-69106/65922:サプライチェーン攻撃に関する詳細を Oligo が公開
JFrog Artifactory Flaws Enable Software Supply Chain Attacks
2026/08/20 InfoSecurity — JFrog Artifactory に 2 件の脆弱性が発見された。これらの脆弱性を悪用する匿名ユーザーまたは低権限ユーザーが、基盤となるアーティファクトを変更せずにパッケージ・メタデータを操作し、ソフトウェア・サプライチェーン侵害を引き起こす可能性がある。これらの欠陥を 6月25日に JFrog へ報告した Oligo Security は、8月20日に調査の詳細を明らかにした。
Citrix NetScaler の脆弱性 CVE-2026-19490/19489 が FIXした:認証バイパスと DoS の恐れ
Critical Citrix NetScaler Flaw Allows Attackers to Bypass Authentication
2026/08/20 gbhackers — Cloud Software Group が公開したのは、顧客管理型の NetScaler ADC/Gateway アプライアンスに影響を及ぼす、2 件の深刻な脆弱性に関するセキュリティ速報である。このうちの 1 件は認証バイパス脆弱性 CVE-2026-19490 (CVSS 9.3) であり、リモート・アクセス環境が未認証の侵害にさらされる可能性がある。2 件目の脆弱性 CVE-2026-19489 (CVSS 8.8) はメモリ・オーバーフローの欠陥であり、サービス拒否 (DoS) が発生する可能性がある。
Zyxel ワイヤレス AP の脆弱性 CVE-2026-6837 が FIX:root 権限によるコマンド実行の恐れ
Zyxel Patches Command Injection Flaw in 18 Access Points Allowing Root OS Command Execution
2026/08/20 CyberSecurityNews — Zyxel が公表したのは、18種類のワイヤレス・アクセス・ポイント・モデルに影響を及ぼす、深刻度 High のコマンド・インジェクションの脆弱性 CVE-2026-6837 に対するファームウェア・アップデートのリリースである。この欠陥は "export-cgi" コンポーネントに存在し、認証済み Admin による OS コマンド実行を引き起こす可能性がある。
Linux Foundation が立ち上げた Akrites:脆弱性の開示/修復プラットフォームが 2026年9月から運用開始
Exclusive: Linux Foundation’s Akrites to Go Live in September
2026/08/20 InfoSecurity — AI を悪用したサイバー脅威から、重要なオープンソース・ソフトウェアを防御するために設立された大規模な業界連合により、2026年9月から新たな脆弱性の開示/修復プラットフォームが運用される。Akrites と呼ばれる取り組みは、Linux Foundation/Open Source Security Foundation (OpenSSF)/20 組織以上の創設メンバーにより、2026年6月末に立ち上げられた。
Continue reading “Linux Foundation が立ち上げた Akrites:脆弱性の開示/修復プラットフォームが 2026年9月から運用開始”Google の AI Security Agent AVDH:2 日間で 100 件超の深刻な欠陥を発見
Google’s AI security agents found 100+ critical software vulnerabilities in just two days
2026/08/20 HelpNetSecurity — Google の Mandiant が公開したのは、ソース・コード内の脆弱性を探索するために、AI エージェントを連鎖させる社内ツールの仕組みである。同社によると、盗まれた企業リポジトリを対象とした実際の調査において、わずか 2 日間で 100 件を超える検証済みの深刻度 High の欠陥を発見したという。Agentic Vulnerability Discovery Harness (AVDH) と呼ばれるツールは、Mandiant の社内で 10 カ月間にわたって運用されている。Google Threat Intelligence Group が公開したブログ投稿によると、その間に数千万行のコードをスキャンし、数万件の調査結果を生成した。