OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念

OpenAI Reveals Astra, Its First AI Model to Reach ‘Critical’ Cybersecurity Risk Threshold

2026/09/02 SecurityBoulevard — 2026年9月1日 (火) に OpenAI が発表したのは、Astra というコードネームで開発中の人工知能 (AI) モデルが、同社の内部リスクフレームワークで最高の脅威レベルに到達する初のモデルになったことだ。Astra の内部評価では、人間による段階的な介入なしで、新たなソフトウェア脆弱性を自律的に発見し、複雑なサイバー攻撃を構築する能力が確認されている。実際のソフトウェアに存在する未知の欠陥を特定し、悪用する能力が実証されたことで、サイバーセキュリティ能力について Critical と評価された。

Continue reading “OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念”

FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応

FreeRDP 3.31.0 Fixes 22 Security Flaws Including Heap Overflow and Pre-Auth DoS Bugs

2026/09/02 gbhackers — FreeRDP は、広く利用される Remote Desktop Protocol (RDP) のオープンソース実装に存在する 22 件の脆弱性を公表し、これらを修正したバージョン 3.31.0 をリリースした。このリリースは、セキュリティと安定性の両面で重要なアップデートであり、プロジェクトのメンテナは、大規模なバグ修正を含むセキュリティ・リリースと位置付けるとともに、修正された問題の深刻さを理由にディストリビュータへ迅速なアップデートを強く推奨している。特に、Linux デスクトップ/シンクライアント/ゲートウェイ/アプリケーション・サーバー/組み込みシステム/リモート・アクセス・ツール向けに FreeRDP をパッケージ化している組織にとって、今回のリリースはきわめて重要となる。

Continue reading “FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応”

Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格

Cleo Harmony Flaw Lets Remote Attackers Escalate Privileges via JWT Refresh Token

2026/09/02 CyberSecurityNews — 広く導入されているマネージド・ファイル・トランスファー/統合プラットフォーム Cleo Harmony の脆弱性 CVE-2026-84115 (CVSS:8.3 High) がセキュリティ研究者により公表された。この脆弱性は Cleo Harmony バージョン 5.8.1.10 以下の全ビルドに影響し、ソフトウェアの JWT リフレッシュ・トークンを細工することで、リモートの攻撃者が権限を昇格させる可能性があるため、エンタープライズ・ネットワークにリスクが生じている。すでに実証可能なエクスプロイトが公開されていることから、組織には迅速な対応が求められる。

Continue reading “Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格”

LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ

Hackers Exploit LiteLLM Admin API Flaw to Turn Read-Only Access Into Full Server Takeover

2026/09/02 gbhackers — LiteLLM の管理 API に存在する重大な認可に関する脆弱性が、攻撃者により実環境で積極的に悪用されている。低権限の読み取り権限のみを持つユーザーが、この脆弱性を悪用することで、プロキシ設定の変更や機密性の高いシークレットの取得を可能にし、影響を受けるサーバの完全な侵害を引き起こす恐れがある。2026年2月から6月にかけて Zenity Labs の研究者は、73 個の IP アドレスから LiteLLM の管理エンドポイントを標的とする約 3,900 件のリクエストを確認した。そのうち約 1,000 件では、重要な “/config/update” エンドポイントを明確に標的とする、CVE-2026-35029 に関連するエクスプロイト・パターンが確認された。

Continue reading “LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ”

Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化

Google Launches Gemini 3.8 Flash Cyber to Identify and Auto-Patch Security Vulnerabilities

2026/09/02 CyberSecurityNews — Google が発表した最新の推論コーディング・モデル・ファミリー Gemini 3.8 は、ソフトウェアの脆弱性の自律的な発見と実用的なパッチの生成に特化した、Gemini 3.8 Flash Cyber と呼ばれる専用バリアントを提供する。今回のリリースは Gemini 3.7 Flash の登場から 3 週間後のことであり、Google にとって 6 週間で 3 回目となる Flash 系モデルのリリースとなる。2 つの新モデルは、共通の基盤アーキテクチャを採用しているが、それぞれ異なるデプロイ・シナリオ向けにチューニングされている。

Continue reading “Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化”

Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?

Dropbox accounts breached through Lenovo email verification flaw

2026/09/02 BleepingComputer — Dropbox が一部のユーザーに対して警告したのは、Lenovo ID を不正登録した第三者がメール検証プロセスを悪用して、Dropbox アカウントへの不正アクセスに成功している状況である。影響を受けたユーザーは Lenovo ID を保有していなかったが、Dropbox は認証インフラの一部として Lenovo Identity Provider Services を利用している。それにより、検証済みの Lenovo ID を悪用した脅威アクターが、Dropbox アカウントに不正アクセスしている。

Continue reading “Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?”