ModSecurity の複数の脆弱性:WAF バイパスの可能性とパッチ未適用の状況

ModSecurity Vulnerabilities Let Attackers Bypass Web Application Firewall Protections

2026/10/01 CyberSecurityNews — OWASP ModSecurity の複数の脆弱性により、解析処理の差異/不正な形式の入力/変換処理のエラー/リソース制限などが悪用され、Web アプリケーション・ファイアウォール (WAF) 保護の回避に至る可能性がある。これらの脆弱性は、HTTP リクエスト/レスポンスの検査に一般的に使用される機能に影響するため、悪意のあるペイロードの検出を ModSecurity のルールに依存する組織にとって大きな懸念事項となる。

Continue reading “ModSecurity の複数の脆弱性:WAF バイパスの可能性とパッチ未適用の状況”

Zimbra の脆弱性 CVE-2026-73570:root アクセスとメールボックス認証情報の窃取を実環境で観測

Zimbra Vulnerability Exploited to Gain Root Access and Steal Mailbox Authentication Secrets

2026/10/01 gbhackers — Zimbra Collaboration Suite に存在する深刻度の高い、認証を必要としない OS コマンドインジェクションの脆弱性 CVE-2026-73570 が、実環境で悪用されている。この脆弱性を悪用する攻撃者は、root 権限を取得し、アクセスを維持するとともに、メールボックスの認証シークレットを収集している。この問題は、Zimbra の SNMP 通知処理経路に存在する。攻撃者はシェルのメタ文字を含む細工した SMTP リクエストを送信することで、攻撃者が制御する入力を swatchdog から snmptrap の実行フローへ渡す。この不十分な入力無害化処理を悪用すると攻撃者は、認証/ユーザー操作/事前の侵入を必要とせずに、zimbra サービス・アカウントとして任意のコマンドを実行できる。Zimbra Collaboration Suite のバージョン 10.1.20 未満が影響を受ける。

Continue reading “Zimbra の脆弱性 CVE-2026-73570:root アクセスとメールボックス認証情報の窃取を実環境で観測”

CISA KEV 警告 26/09/30:Cisco Catalyst SD-WAN の脆弱性 CVE-2026-76504 を登録

CISA Adds Exploited Cisco Catalyst SD-WAN Manager Auth Bypass to KEV

2026/10/01 TheHackerNews — 2026年9月30日、米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で悪用されたことを受け、Cisco Catalyst SD-WAN Manager の重大な認証バイパスの脆弱性 CVE-2026-76504 を Known Exploited Vulnerabilities (KEV) カタログへ追加した。この脆弱性 CVE-2026-76504 (CVSS:9.8) を悪用する未認証のリモート攻撃者は、管理者ユーザーの権限で影響を受けるシステムへアクセスする可能性がある。

Continue reading “CISA KEV 警告 26/09/30:Cisco Catalyst SD-WAN の脆弱性 CVE-2026-76504 を登録”

Node.js ImageResponse の脆弱性 CVE-N/A が FIX:Satori の CVE-2026-94545 の影響

Node.js ImageResponse Implementation Vulnerability Enables Remote Code Execution

2026/10/01 CyberSecurityNews — Next.js に存在する重大な脆弱性により、next/og パッケージの ImageResponse の Node.js 実装を使用するアプリケーション上で、リモート・コード実行が引き起こされる可能性がある。この GHSA-vcvr-r3jv-pc5j として識別されるこの問題は、Next.js 16.2.0 〜 16.3.5 に影響し、16.3.6 で修正されている。

Continue reading “Node.js ImageResponse の脆弱性 CVE-N/A が FIX:Satori の CVE-2026-94545 の影響”