Roundcube Webmail Flaw Lets Attackers Trigger SQL Injection Without Authentication
2026/09/24 gbhackers — Roundcube Webmail の高深刻度の脆弱性を実環境で積極的に悪用する脅威アクターが、未認証の SQL インジェクション攻撃を展開しており、修正プログラム未適用のメールサーバが攻撃の危険にさらされている。この脆弱性 CVE-2026-48842 は、1.6.x 系のバージョン 1.6.16 未満、および 1.7.x 系のバージョン 1.7.1 未満に影響を及ぼす。2026年9月21日、カナダ・サイバーセキュリティ・センター (Canadian Center for Cyber Security) はアドバイザリ AV26-503 を更新し、オープンソース・コミュニティからの報告を受けて実環境での継続的な悪用を確認したと警告している。特にインターネットへ公開された Roundcube 環境の管理者に対して、セキュリティ・アップデートを速やかに適用するよう求めている。
Day: September 24, 2026
TeamCity の脆弱性 CVE-2026-63077:ランサムウェア攻撃グループによる悪用を CISA が警告
CISA: Ransomware gangs now exploiting critical TeamCity flaw
2026/09/24 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、7月に修正された JetBrains TeamCity の深刻な脆弱性がランサムウェア攻撃グループに悪用されているとして、連邦政府機関に警告した。7月25日の時点で JetBrains は、TeamCity On-Premises バージョン 2025.11.7/2026.1.3 に存在する認証バイパスの脆弱性 CVE-2026-63077 を修正している。この脆弱性を悪用する未認証の攻撃者は、TeamCity Agent Polling Protocol を介して認証チェックを回避し、HTTP(S) 経由で TeamCity サーバー・プロセスの権限を用いて任意の OS コマンドを実行する可能性があると、同社は説明していた。
Apache Tomcat の 12 件の脆弱性が FIX:WebSocket やリクエスト解釈の問題などに対処
Apache Tomcat Update Fixes WebSocket and HTTP/2 Flaws Affecting Server Security
2026/09/24 CyberSecurityNews — Apache Software Foundation が公表したのは、WebSocket、HTTP/2、AJP、認証、TLS 証明書検証に関する 12 件の脆弱性を修正した Tomcat 11.0.26 のリリースである。2026年9月23日に公表された脆弱性群は、Important が 4件/Moderate が 3件/Low が 5件という内容であり、インターネットへ公開された Java アプリケーション・サーバを運用する管理者に対して、広範囲にわたる環境で迅速なアップデートが求められている。
cPanel の不適切な権限設定の脆弱性 CVE-2026-68490 が FIX:カレンダー/連絡先の漏洩の可能性
cPanel Permissions Flaw Allows Local Users to Read Other Accounts’ Calendar Data
2026/09/24 gbhackers — cPanel は、CalDAV/CardDAV の実装における不適切な権限設定の脆弱性 CVE-2026-68490 に関する情報と修正プログラムを公表した。この脆弱性を悪用する共有サーバ上のローカル・ユーザーは、他のホスティング・アカウントに保存されたカレンダー・イベントや連絡先へアクセスできる可能性がある。この問題は cPanel/WHM バージョン 120 以降に影響し、共有ホスティング環境におけるテナント分離のリスクを浮き彫りにしている。
Check Point の脆弱性 CVE-2026-93616/85102:Security Gateway VPN への RCE を観測
Check Point warns of hackers exploiting Security Gateway VPN RCE flaw
2026/09/24 BleepingComputer — サイバーセキュリティ企業 Check Point が確認したのは、同社の Security Gateway の VPN 証明書処理機能における認証前リモート・コード実行 (RCE) 脆弱性 CVE-2026-85102 が、実環境で積極的に悪用されていることである。この勧告では、認証前のパス・トラバーサル脆弱性 CVE-2026-93616 も悪用されていると警告されている。この脆弱性は Management Web サービスに影響し、スクリプトの実行/Java クラスの読み込みを引き起こす可能性がある。
WordPress の脆弱性 CVE-2026-87902 がFIX:情報公開の数時間後に悪用を検出
Critical WordPress Vulnerability Exploited Immediately After Disclosure
2026/09/24 SecurityWeek — WordPress の新たに公表された脆弱性が数時間以内に悪用され始め、実際の侵害へ発展していることを、セキュリティ企業 Patchstack が警告している。この脆弱性 CVE-2026-87902 (CVSS:9.2) は、WordPress のページ・テンプレート解決処理に存在するパス・トラバーサルの欠陥であり、これを悪用する未認証の攻撃者は、特定の条件下においてリモート・コード実行 (RCE) を引き起こす可能性がある。
Continue reading “WordPress の脆弱性 CVE-2026-87902 がFIX:情報公開の数時間後に悪用を検出”