MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認

Hackers Exploiting MikroTik RouterOS Vulnerability in the Wild to Gain Complete Network Access

2026/09/07 CyberSecurityNews — MikroTik が公表したのは、未認証のリモートアクセスを可能にする MikroTik RouterOS の脆弱性の情報であり、攻撃者による積極的な悪用が確認されたと警告している。2026年9月3日に MikroTik は、RouterOS に影響を及ぼす深刻なセキュリティ脆弱性を発見し、7.25 beta 3/7.24.2/7.23.4/6.49.21 など、各リリース・チャネルで修正版を提供したことを明らかにしている。ネットワーク管理者に求められるのは、侵害がネットワーク全体の掌握へ発展する前に、脆弱なデバイスへ直ちにパッチを適用することである。

Continue reading “MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認”

N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要

N-able patches max severity N-central flaw amid ongoing attacks

2026/09/07 BleepingComputer — N-able が公表したのは、同社の N-central Remote Monitoring and Management (RMM) Platform に影響を及ぼす、深刻度が重大なリモート・コード実行 (RCE) 脆弱性 CVE-2026-86218 に関する情報と緊急修正プログラムのリリースである。数多くの IT 部門/マネージド・サービス・プロバイダー (MSP) が、N-central Platform の Web ベースの集中管理コンソールを用いて顧客のネットワークとデバイスを監視/管理/保守していることから、この脆弱性の影響は広範囲に及ぶ可能性がある。

Continue reading “N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要”

PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認

Hackers Actively Exploiting PaperCut Servers Command Execution Vulnerabilities

2026/09/07 CyberSecurityNews — PaperCut が公表したのは、PaperCut Server の重大な脆弱性 CVE-2026-81578CVE-2026-82078 である。これらの脆弱性を積極的に悪用する攻撃者は、コマンド実行/認証情報の窃取などを行い、被害組織のネットワーク内で特権アカウントを作成する可能性がある。実際、Arctic Wolf Threat Intelligence の最新レポートによると、攻撃者はすでに 2 件の脆弱性を悪用して、脆弱性の影響を受ける PaperCut 印刷管理サーバを侵害した後、ネットワーク内で活動を拡大している。

Continue reading “PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認”

ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応

Critical ASUS Control Center CVE-2026-75754 Flaw Allows Unauthenticated Root Access

2026/09/07 gbhackers — ASUS が公表したのは、ASUS Control Center Enterprise (ACC) の重大な脆弱性 CVE-2026-75754 の情報である。同社によると、この脆弱性は ACC 4.0.0.2 以下のバージョンに影響し、未認証の攻撃者による root レベルのアクセスを可能にするものである。このセキュリティ・アドバイザリは 2026年9月4日に公開され、同日に最新版へ更新されており、ASUS は影響を受ける製品/バージョン範囲を特定しているが、脆弱なコンポーネント/攻撃経路/悪用の前提条件/ネットワーク公開の有無/PoC に関する具体的な情報は開示していない。今後、同社から追加の技術情報が公開される可能性がある。

Continue reading “ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応”

AI エージェントのための Zero Trust:アーキテクチャ境界の強制/エージェント集団と目的からの逸脱への対応

Zero trust AI agents demand a different kind of security

2026/09/07 HelpNetSecurity — HelpNetSecurity — このインタビューでは、Teleport の VP of Product Marketing である Chris Webber が、AI エージェントに対応するために Zero Trust の原則を拡張する必要がある理由について、エージェントの特性であるソフトウェアのような高速性/人間のような予測不能性/継続的な動作に触れながら説明している。さらに、最小権限 (Least Privilege)/時点ごとの検証 (Point-in-Time Verification) などの従来の考え方だけでは不十分である理由を解説している。

Continue reading “AI エージェントのための Zero Trust:アーキテクチャ境界の強制/エージェント集団と目的からの逸脱への対応”

Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測

Hackers Actively Exploiting Magento and Adobe Commerce 0-Day RCE Vulnerability

2026/09/06 CyberSecurityNews — Magento Open Source/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler が、オランダの EC セキュリティ企業 Sansec により公表された。2026年9月5日に公表されたこの脆弱性は、オンライン・ストアを完全に掌握するために積極的に悪用されており、現時点では公式パッチが提供されていない。実環境での攻撃は 9月4日に始まったと Sansec は指摘している。この脆弱性を悪用する未認証の攻撃者は、脆弱な環境で任意のコードを実行でき、現時点でストアが侵害されていることから、完全な技術分析が完了する前に調査結果を早期公開したと同社は述べている。

Continue reading “Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測”

PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ

12-Year-Old PostgreSQL Flaw Lets Attackers Execute Code and Take Over Database Servers

2026/09/05 gbhackers — Cyera Research が公表したのは、PostgreSQL に存在する深刻な脆弱性 CVE-2026-6471PostGREShell” に関する情報である。この脆弱性を悪用する低権限のレプリケーション権限を持つ攻撃者は、悪意のあるコードの実行/データベース・スーパーユーザーへの権限昇格/影響を受けるサーバ上への永続的なバックドアの展開を行う可能性がある。

Continue reading “PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ”

CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?

CrowdStrike Falcon Zero-Day Lets Attackers Escalate Privileges on Windows Systems

2026/09/04 gbhackers — 最近公開された FalconFlank と呼ばれる Proof-of-Concept (PoC) は、Windows 向け CrowdStrike Falcon Sensor におけるローカル権限昇格の脆弱性を主張するものである。現時点で CrowdStrike は、この主張を積極的に調査しており、調査結果の評価が完了するまで、Microsoft Office File Suspicious Macro Removal ポリシーを無効化するよう顧客に推奨している。

Continue reading “CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?”

ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?

Microsoft Finds ASCII Smuggling Repurposed for Phishing Campaign

2026/09/04 SecurityBoulevard — Microsoft の研究者が報告したのは、AI のプロンプト・インジェクション研究で広く知られるようになった手法を脅威アクターが大規模なフィッシング・キャンペーンに転用し、不可視の Unicode 文字によりメール・フィルターの検出を回避していることである。この発見は、Microsoft Defender for Office 365 のプロンプト・インジェクション保護に関する研究から得られたものであり、メール内の ASCII スマグリングを検出するために作成されたハンティング・シグネチャでは、2月9日から検出数の急増が記録されていた。

Continue reading “ASCII スマグリングの新たな手法:不可視の Unicode 文字によるプロンプト・インジェクションとは?”

Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認

Google Chrome V8 Flaw Actively Exploited in the Wild, Update Released

2026/09/04 gbhackers — Google は、Chrome の JavaScript/WebAssembly エンジンである V8 に存在する深刻度 High の脆弱性 CVE-2026-85046 (CVSS:8.8) を公表し、Stable チャネルで緊急アップデートを公開した。この脆弱性はタイプ・コンフュージョンに起因し、すでに実環境で悪用されている。リモート攻撃者は、細工した HTML ページを被害者に開かせることで、Chrome のサンドボックス内でコードを実行する可能性がある。

Continue reading “Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認”

LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え

Hackers Hijack AWS Account to Run Paid AI Models in LLMjacking Attack

2026/09/04 hackread — FortiGuard Labs が最近追跡している事例の 1 つに、Amazon Bedrock を介して有料 AI モデルへアクセスするために悪用された AWS アカウントの侵害がある。漏洩した AWS Identity and Access Management (IAM) アクセスキーを悪用してアカウントへアクセスした攻撃者は、その権限を利用して基盤モデルの利用契約を成立させ、モデルを呼び出した。このインシデントは、LLMjacking の一例である。LLMjacking とは、侵害した認証情報を使用してホスト型 AI モデルを不正に利用する行為を指す用語であり、Sysdig が 2024年に提唱したものである。FortiGuard Labs は、このインシデントの詳細を最近公開した調査記事で報告している。

Continue reading “LLMjacking 攻撃について考える:AWS アカウントの侵害と AI Model 使用料の付け替え”

ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来

What Okta and Microsoft’s Approaches Tell Us About the Future of Identity Security

2026/09/04 InfoSecurity — この夏の数週間で、企業のアイデンティティ管理を担う 2 社が関連する複数の発表を行った。まず Microsoft は、Microsoft Entra ID でパスキーを既定の認証方式とし、SMS/音声による認証オプションを年末までに非推奨とすることを発表したほか、2027年3月には Self-Service Password Reset (SSPR) 機能でのセキュリティ質問を廃止する。

ほぼ同時期に、Okta の Threat Intelligence チームが公開した調査結果では、アカウントを乗っ取る攻撃者がパスキーの登録/アカウント復旧フローを標的とするケースが増えていることが詳述されている。また、脅威アクターから頻繁に標的とされる組織の大半が、フィッシング耐性の高い認証方式を利用していることも Okta は確認している。

Continue reading “ID セキュリティについて考える:Okta と Microsoft のアプローチが示唆する未来”

新たな QR コード・フィッシング手法:画像ファイルに代わるテキスト表現でゲートウェイを通過

Hackers Use QR Codes With No Images to Bypass Email Security

2026/09/03 CyberSecurityNews — 画像ファイルを使用しない QR コードにより、攻撃者はメール・セキュリティ機能を回避している。この手法は、メールのマークアップをスキャン可能なコードへ変換して受信者をフィッシング・ページへと誘導するものであり、多くのセキュリティ・ツールが検査対象として想定する画像ファイルを使用しない。

Continue reading “新たな QR コード・フィッシング手法:画像ファイルに代わるテキスト表現でゲートウェイを通過”

VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行

Critical VMware Workstation and Fusion Vulnerabilities Allow Attackers to Execute Code on the Host

2026/09/03 CyberSecurityNews — Broadcom が公表したのは、VMware Workstation/Fusion の脆弱性 CVE-2026-59346/CVE-2026-59347 である。これらの脆弱性を悪用する攻撃者は、仮想マシンから脱出して、基盤となるホスト・システム上で悪意あるコードを直接実行する可能性があり、仮想化が提供する中核的なセキュリティ保証が損なわれる恐れがある。

Continue reading “VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行”

Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測

Sangoma Switchvox RCE Flaw Actively Exploited in Wild via Unauthenticated SQL Injection

2026/09/03 gbhackers — Sangoma Switchvox の深刻な脆弱性 CVE-2026-9586 を標的とする積極的な悪用の試みを、セキュリティ研究者が報告している。認証を必要としない攻撃者は、この脆弱性を悪用して、SQL インジェクションを介してリモート・コード実行を引き起こす可能性がある。この脆弱性は、インターネットへ公開されたエンタープライズ向けの VoIP システムである Switchvox に影響を及ぼすものであり、すでにバージョン 8.4.0.2 で修正されている。

Continue reading “Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測”

WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ

WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks

2026/09/03 CyberSecurityNews — WordPress の All-in-One WP Migration and Backup プラグインに存在する、深刻度 High の脆弱性 CVE-2026-19949 (CVSS:8.8) により、500 万件を超える有効なインストールに影響することが ServMask により明らかにされた。この問題は、セキュリティ研究者 Jack Taylor により Wordfence へ報告された後に、バージョン 7.110 のリリースで修正された。Taylor は Wordfence Bug Bounty Program を通じて 2026年8月14日にこの問題を報告し、5,761 ドルの報奨金を受け取った。

Continue reading “WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ”

CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録

CISA Warns SonicWall SMA1000 Flaws Are Actively Exploited in Attacks

2026/09/03 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、SonicWall SMA1000 アプライアンスに影響する 2 件の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、これらが実際の攻撃で積極的に悪用されていると警告している。対象となるのは、CVE-2026-83548CVE-2026-83549 の 2 件の脆弱性であり、SonicWall の Secure Mobile Access (SMA1000) のリモート・アクセス・アプライアンスに影響を及ぼす。

Continue reading “CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録”

Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ

Cisco Nexus 9000 Series Switches Flaw Allows Remote Attackers to Execute Malicious Code

2026/09/03 CyberSecurityNews — Cisco が公表したのは、Cisco Nexus 9000 Series Switches の重大な脆弱性 CVE-2026-20212 (CVSS 9.8) に関する情報であり、未認証のリモート攻撃者による root 権限での任意コード実行が可能になると警告している。この脆弱性が影響を及ぼす範囲は、Silicon One ASIC を使用する Nexus 9000 モデルであり、このセキュリティ問題は CWE-1327 に分類されると、2026年9月2日に公開された Cisco のアドバイザリ “cisco-sa-n9k-s1-rce-EH8dEtr” に記載されている。

Continue reading “Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ”

OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念

OpenAI Reveals Astra, Its First AI Model to Reach ‘Critical’ Cybersecurity Risk Threshold

2026/09/02 SecurityBoulevard — 2026年9月1日 (火) に OpenAI が発表したのは、Astra というコードネームで開発中の人工知能 (AI) モデルが、同社の内部リスクフレームワークで最高の脅威レベルに到達する初のモデルになったことだ。Astra の内部評価では、人間による段階的な介入なしで、新たなソフトウェア脆弱性を自律的に発見し、複雑なサイバー攻撃を構築する能力が確認されている。実際のソフトウェアに存在する未知の欠陥を特定し、悪用する能力が実証されたことで、サイバーセキュリティ能力について Critical と評価された。

Continue reading “OpenAI Astra が発表:脅威レベル Critical に到達する初のモデルへの期待と懸念”

FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応

FreeRDP 3.31.0 Fixes 22 Security Flaws Including Heap Overflow and Pre-Auth DoS Bugs

2026/09/02 gbhackers — FreeRDP は、広く利用される Remote Desktop Protocol (RDP) のオープンソース実装に存在する 22 件の脆弱性を公表し、これらを修正したバージョン 3.31.0 をリリースした。このリリースは、セキュリティと安定性の両面で重要なアップデートであり、プロジェクトのメンテナは、大規模なバグ修正を含むセキュリティ・リリースと位置付けるとともに、修正された問題の深刻さを理由にディストリビュータへ迅速なアップデートを強く推奨している。特に、Linux デスクトップ/シンクライアント/ゲートウェイ/アプリケーション・サーバー/組み込みシステム/リモート・アクセス・ツール向けに FreeRDP をパッケージ化している組織にとって、今回のリリースはきわめて重要となる。

Continue reading “FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応”

Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格

Cleo Harmony Flaw Lets Remote Attackers Escalate Privileges via JWT Refresh Token

2026/09/02 CyberSecurityNews — 広く導入されているマネージド・ファイル・トランスファー/統合プラットフォーム Cleo Harmony の脆弱性 CVE-2026-84115 (CVSS:8.3 High) がセキュリティ研究者により公表された。この脆弱性は Cleo Harmony バージョン 5.8.1.10 以下の全ビルドに影響し、ソフトウェアの JWT リフレッシュ・トークンを細工することで、リモートの攻撃者が権限を昇格させる可能性があるため、エンタープライズ・ネットワークにリスクが生じている。すでに実証可能なエクスプロイトが公開されていることから、組織には迅速な対応が求められる。

Continue reading “Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格”

LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ

Hackers Exploit LiteLLM Admin API Flaw to Turn Read-Only Access Into Full Server Takeover

2026/09/02 gbhackers — LiteLLM の管理 API に存在する重大な認可に関する脆弱性が、攻撃者により実環境で積極的に悪用されている。低権限の読み取り権限のみを持つユーザーが、この脆弱性を悪用することで、プロキシ設定の変更や機密性の高いシークレットの取得を可能にし、影響を受けるサーバの完全な侵害を引き起こす恐れがある。2026年2月から6月にかけて Zenity Labs の研究者は、73 個の IP アドレスから LiteLLM の管理エンドポイントを標的とする約 3,900 件のリクエストを確認した。そのうち約 1,000 件では、重要な “/config/update” エンドポイントを明確に標的とする、CVE-2026-35029 に関連するエクスプロイト・パターンが確認された。

Continue reading “LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ”

Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化

Google Launches Gemini 3.8 Flash Cyber to Identify and Auto-Patch Security Vulnerabilities

2026/09/02 CyberSecurityNews — Google が発表した最新の推論コーディング・モデル・ファミリー Gemini 3.8 は、ソフトウェアの脆弱性の自律的な発見と実用的なパッチの生成に特化した、Gemini 3.8 Flash Cyber と呼ばれる専用バリアントを提供する。今回のリリースは Gemini 3.7 Flash の登場から 3 週間後のことであり、Google にとって 6 週間で 3 回目となる Flash 系モデルのリリースとなる。2 つの新モデルは、共通の基盤アーキテクチャを採用しているが、それぞれ異なるデプロイ・シナリオ向けにチューニングされている。

Continue reading “Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化”

Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?

Dropbox accounts breached through Lenovo email verification flaw

2026/09/02 BleepingComputer — Dropbox が一部のユーザーに対して警告したのは、Lenovo ID を不正登録した第三者がメール検証プロセスを悪用して、Dropbox アカウントへの不正アクセスに成功している状況である。影響を受けたユーザーは Lenovo ID を保有していなかったが、Dropbox は認証インフラの一部として Lenovo Identity Provider Services を利用している。それにより、検証済みの Lenovo ID を悪用した脅威アクターが、Dropbox アカウントに不正アクセスしている。

Continue reading “Dropbox アカウントへの不正アクセス:Lenovo ID を介した侵害とは?”

HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ

Critical HPE Fabric Composer Flaw Lets Unauthenticated Attackers Execute Commands as Privileged User

2026/09/01 gbhackers — Hewlett Packard Enterprise (HPE) が公表したのは、HPE Networking Fabric Composer に存在する 52 件の脆弱性と、それらに対するセキュリティ・アップデートである。このうち 5 件は重大な脆弱性で、未認証のリモート攻撃者による管理者権限の取得/特権 OS ユーザーとしてのコマンド実行につながる可能性がある。これらの脆弱性が影響を及ぼすのは、Fabric Composer バージョン 7.3.3 以下である。

Continue reading “HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ”

SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE

Critical SonicWall Remote Code Execution Vulnerabilities Actively Exploited in Attacks

2026/09/01 CyberSecurityNews — SonicWall が公表したのは、SMA1000 Series の Secure Mobile Access アプライアンスに影響する 2 件の深刻な脆弱性に関する情報であり、これらの脆弱性はすでに実環境で積極的に悪用されていると警告している。これらの脆弱性のうち、未認証の攻撃者は機密性の高い機能へアクセスする可能性があるほか、認証済みの管理者は任意の OS コマンドを実行する可能性がある。同社は 2026年9月1日にアドバイザリ SNWLID-2026-0016 を公開し、Product Security Incident Response Team (PSIRT) が実環境での悪用事例を調査したことを明らかにした。

Continue reading “SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE”

OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX

OWASP Launches OASIS to Use AI and AppSec Experts to Fix Open-Source Vulnerabilities

2026/09/01 gbhackers — OWASP が立ち上げた新たなコミュニティ・プロジェクト Open Automated Security Initiative for Software (OASIS) は、AI が生成したパッチを人間の専門家がアプリケーション・セキュリティの観点から検証することで、オープンソース・ソフトウェアの脆弱性修正を加速するものである。2026年8月26日に発表された OASIS の目的は、組織や研究者が脆弱性を発見する速度に対してメンテナが確実に修正する速度が追いついていないという、長年にわたるセキュリティ上のギャップを解消することにある。

Continue reading “OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX”

Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ

Google Fixes 26 Chrome Vulnerabilities, Including 2 Critical Use-After-Free Flaws

2026/09/01 CyberSecurityNews — Google は、Chrome に存在する 26 件の脆弱性を公表し、これらを修正する Windows/macOS 向けの Chrome 152.0.7977.75/.76 と、Linux 向けの Chrome 152.0.7977.75 をリリースした。この更新には、共有タブグループ/WebGL に存在する 2 件の深刻度が最も高い解放後使用の脆弱性が含まれているため、個人・企業ユーザーは速やかに更新することが重要である。

Continue reading “Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ”

AI エージェントに関する調査:65% の回答者が意図された範囲を逸脱する動作を認識

65% of Enterprises Have Seen AI Agents Act Out of Scope

2026/09/01 infosecurity — 意図された範囲を逸脱する AI エージェントの動作が、調査対象となった企業の 65% で発生し、そのうち測定可能な影響が生じたのは 29% であることが明らかにされた。この調査結果は、Enterprise Management Associates (EMA) が Cequence Security のためにまとめた調査レポート “Agents Without Guardrails” によるものであり、企業の技術/セキュリティ部門のリーダー 202 人から得た回答に基づいている。

Continue reading “AI エージェントに関する調査:65% の回答者が意図された範囲を逸脱する動作を認識”

JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測

Critical JFrog Artifactory Authentication Bypass Exploited in the Wild

2026/09/01 gbhackers — JFrog Artifactory の重大な認証バイパスの脆弱性 CVE-2026-82329 が、実環境で積極的に悪用されているとセキュリティ研究者が警告している。この脆弱性の悪用に成功した攻撃者は、管理者レベルのアクセス・トークンを生成できるようになる。セキュリティ調査会社 watchTowr が 9月1日に公開した投稿によると、同社の脅威インテリジェンス・チームは、この脆弱性に対する積極的な悪用活動を観測しており、攻撃者が自ら管理者トークンを作成している状況が明らかになった。この結果、未認証のユーザーが脆弱な Artifactory 環境への特権アクセスを取得し、永続的なアクセスを確立できる。

Continue reading “JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測”

Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用

Hackers Actively Exploiting Critical Langflow RCE and Rails Vulnerability

2026/09/01 CyberSecurityNews — Langflow/Ruby on Rails の環境に影響を及ぼす、2 件の重大な脆弱性が実環境で積極的に悪用されていることが、VulnCheck の観測データから明らかになった。攻撃者は、これらの脆弱性の公開直後から偵察、シークレットの収集、さらにはリモート・コード実行の可能性を探る活動へと移行している。

Continue reading “Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用”

AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的

Hackers Launch Password Spraying Attacks Against AWS Root Accounts at 150+ Organizations

2026/09/01 gbhackers — AWS の root ユーザー・アカウントを標的とするパスワード・スプレー・キャンペーンが、150 を超える組織を対象に展開されていたことが調査で明らかになった。この活動は、クラウド環境で最高権限を持つアイデンティティの侵害を狙う攻撃者の継続的な試みを浮き彫りにするものであり、2026年7月24日から 8月23日までの約 1 カ月間に、AWS root アカウントに対する複数回の認証失敗が確認された。影響を受けた組織の大半では試行回数の中央値が 2 回だった一方、最大 8 回の試行を受けた組織も存在する。

Continue reading “AWS に対するパスワード・スプレー・キャンペーン:root ユーザーアカウントが標的”

Cisco ルーターを侵害するFire Ant:エンタープライズの通信/認証/監視を標的化

Hackers Compromise Cisco Routers to Spy on Networks and Reach Critical Infrastructure

2026/09/01 CyberSecurityNews — Fire Ant による侵害は、個々のシステムに対する攻撃の範囲を超え、組織におけるトラフィック転送やアクセス管理を担う、信頼されているネットワーク・インフラに及ぶようになった。この脅威アクターは、Cisco IOS XR ルーターを監視/リモート接続/高価値環境へ向けた移動のためのプラットフォームへと変貌させており、このキャンペーンは、単なるゲートウェイの利用に留まらず、侵入者がルーターを攻撃基盤として悪用する手法が確認されている。

Continue reading “Cisco ルーターを侵害するFire Ant:エンタープライズの通信/認証/監視を標的化”

Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース

PoC Released for Microsoft Exchange CVE-2026-62911 Pre-Auth RCE Attack Chain

2026/09/01 gbhackers — Microsoft が公表したのは、Pwn2Own Berlin 2026 の開催後に開示された Exchange Server の認証バイパスの脆弱性 CVE-2026-62911 に関する情報である。この Exchange Server の脆弱性に関しては、認証前のリモート・コード実行チェーンを主張する、公開された概念実証 (PoC) リポジトリが注目を集めている。防御側にとって必要なことは、公開された PoC を隔離されたラボ環境で検証し、実環境では未検証の攻撃コードとして扱うことである。

Continue reading “Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース”

Cloudflare の Adaptive Intelligence:継続的に再学習する検出エンジンにより非対称性を逆転する

Cloudflare Unveils Adaptive Intelligence to Counter AI-Fueled Bot Attacks

2026/08/31 SecurityBoulevard — Cloudflare が導入したのは、自動化されたサイバー攻撃に対するリアルタイムな防御である。すべての Web サイトへの攻撃は、その組織を意図的に標的とした攻撃だと、今でも信じている人がいるが、実際にはそうではない。現在では、一定の予算があれば、誰でも侵害されたデバイスのネットワークを簡単に借用し、実在する家庭用インターネットの IP アドレスの背後に接続元を隠して、AI を利用して人間の行動を模倣する攻撃を仕掛けることが可能である。そこに個人的な恨みなどはなく、存在するのは自動化された攻撃だけである。こうした状況に対抗する Cloudflare は、継続的に再学習する検出エンジン Adaptive Intelligence を Cloudflare Bot Management サービスに追加した。

Continue reading “Cloudflare の Adaptive Intelligence:継続的に再学習する検出エンジンにより非対称性を逆転する”

OpenClaw 2.0 における改善点:AI エージェント/プラグイン/認証情報のセキュリティを大幅に刷新

OpenClaw 2.0 Released With Major Security Upgrades for AI Agents, Plugins and Credentials

2026/08/31 CyberSecurityNews — オープンソースの AI エージェント・プラットフォームである OpenClaw は、過去最大規模のアップデートと位置付けられる OpenClaw 2.0 (バージョン 2026.8.1) をリリースした。このリリースは、新たに参加した 569 人を含む 933 人の貢献者により開発され、インストール/エージェント/プラグイン/認証情報/ブラウザ制御/メッセージング/自動化/メモリ/ネイティブ・アプリケーションにわたって 16,000 件以上のプルリクエストが行われている。これまでの 230 日間で 106 回のリリースを行ってきた同プロジェクトにとって、今回の約 2 カ月間の開発サイクルは大きな転換点となる。

Continue reading “OpenClaw 2.0 における改善点:AI エージェント/プラグイン/認証情報のセキュリティを大幅に刷新”

PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場

Metasploit Adds Exploit for PaperCut MF/NG Zero-Day RCE Vulnerabilities

2026/08/31 gbhackers — Rapid7 の Metasploit Framework に、現在積極的に悪用されている PaperCut MF/PaperCut NG の脆弱性を標的とする、エクスプロイト・モジュールが追加される予定である。これにより、印刷管理サーバに対する攻撃に利用可能な、公開エクスプロイト・モジュールが提供されることになる。提案されているモジュールが標的とするのは、CVE-2026-81578CVE-2026-82078 であり、これらの脆弱性を悪用する攻撃者は、脆弱な PaperCut Application Server 上でリモート・コードを実行する可能性がある。

Continue reading “PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場”

OpenAPI 向けの npm パッケージにマルウェア:15 万回/週を超えるダウンロード数と下流への影響

Popular npm Package With 150K+ Weekly Downloads Hit by Credential-Stealing Supply-Chain Worm

2026/08/31 CyberSecurityNews — 広く利用されている npm パッケージ OpenAPI React Query Codegen に、自己拡散型の Shai-Hulud ペイロードが仕込まれたことで、認証情報を窃取するマルウェアの配布経路となっている。影響を受ける @7nohe/openapi-react-query-codegen パッケージは TanStack Query コードを生成するものであり、週間ダウンロード数は 15 万回を超える。開発者が依存関係をインストールした際、または npm が特殊に細工されたビルド設定ファイルを処理した際に、この悪意のあるリリースが実行される可能性がある。それにより展開されるマルウェアは、公開用認証情報/クラウド認証情報/ソースコード関連の認証情報などが保存されていることの多い、ワークステーションおよび自動ビルドランナー上で実行される可能性がある。

Continue reading “OpenAPI 向けの npm パッケージにマルウェア:15 万回/週を超えるダウンロード数と下流への影響”

AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ

AI Shopping Assistant Vulnerabilities Enable Remote Code Execution on Retailer’s Servers

2026/08/31 gbhackers — 米国の大手小売企業 (社名非公開) の AI ショッピング・アシスタントの脆弱性を悪用することで、一般向けモバイル・アプリケーションを通じて、同社のバックエンド・インフラ上でリモート・コード実行 (RCE) が可能になることを、セキュリティ研究者が実証した。Rein Security の共同創業者兼 CTO である Netanel Rubin と研究者の Dan Avraham は、“Bye Bye AI” と題する研究成果を Black Hat の講演で発表しており、8月31日 (月) の正午 (米国東部時間) に開催される PWN コミュニティのライブ Ask Me Anything (AMA) セッションでは、この研究について議論される予定である。

Continue reading “AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ”

VMware AI Factory の発表:プライベート AI サービス・レイヤーに組み込まれるセキュリティ/ガバナンス

Broadcom Launches VMware AI Factory to Secure Enterprise AI Agents

2026/08/31 CyberSecurityNews — Broadcom は、ラスベガスで開催された VMware Explore 2026 において VMware AI Factory を発表した。これは VMware Private AI Cloud 内に構築されたソフトウェア定義基盤であり、ベアメタル・インフラからモデル推論に至るまで、企業の AI ワークロードの展開/ガバナンス/セキュリティ確保を支援するよう設計されている。2026年8月31日に発表されたこのプラットフォームは、ハードウェアから本番環境で利用可能な AI へと移行するプロセスにおける導入期間の長期化/高コスト/運用の複雑さといった、企業が抱える課題に対応するものである。

Continue reading “VMware AI Factory の発表:プライベート AI サービス・レイヤーに組み込まれるセキュリティ/ガバナンス”

OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性

OpenAI Warns Astra AI Model May Develop Zero-Day Exploits and Launch Autonomous Cyberattacks

2026/08/31 gbhackers — OpenAI が発した警告は、開発中の人工知能モデル Astra に関するものである。Astra は、ゼロデイ脆弱性を自律的に発見するだけではなく、高度に保護されたシステムに対して、複雑なサイバー攻撃を実行する能力水準に近づいている可能性がある。2026年8月7日付のセキュリティ・アップデートで同社が指摘したのは、初期テストおよび外部専門家による分析の結果、Astra が “Critical” と評価されるサイバー能力を備えている可能性を排除できなかったことである。これは、コーディング/偵察/脆弱性調査/タスク実行において、より高い自律性を備えたモデルの開発が進む中、AI の安全性とサイバー・セキュリティにおける重要な転換点を示している。

Continue reading “OpenAI の Astra AI モデル:ゼロデイ・エクスプロイトの開発と自律型攻撃の可能性”

Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格

Composer Flaw Lets Malicious Dependencies Expose SSH Keys and Sensitive Files

2026/08/31 CyberSecurityNews — Composer が公表したのは、PHP で広く利用されている依存関係管理ツールである Composer におけるセキュリティ脆弱性 CVE-2026-59944/CVE-2026-59946 と、それを修正するバージョン 2.10.3/2.2.30 に関する情報である。この脆弱性を突く、悪意のあるパッケージまたは侵害されたパッケージが、自身のインストール・ディレクトリ外にあるファイルの権限を変更する可能性がある。さらに、脆弱な Composer バージョンが安全ではないパッケージ・バイナリのパスを処理した場合に、共有システム/マルチテナント・システム上の機密ファイルが露出する可能性がある。

Continue reading “Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格”

Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ

Critical Gogs Flaw Enables Remote Code Execution Through Path Traversal

2026/08/29 gbhackers — Gogs が公表したのは、セルフホスト型 Git サービスに存在する、重大な脆弱性 CVE-2026-52813 に関する情報である。この脆弱性を悪用する認証済みの攻撃者は、組織の作成処理におけるパス・トラバーサルを悪用し、サーバ上でコマンドを実行する可能性がある。この脆弱性を報告したのは、Aikido のセキュリティ研究者 Jorian Woltjer であり、Gogs バージョン 0.14.3 で修正されている。

Continue reading “Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ”

Hugging Face を攻撃した 700 の AI エージェント:リポジトリでメッセージを交換しながら侵害を達成

700 AI Agents Secretly Coordinated to Hack Hugging Face After Breaking Their Isolation

2026/08/29 CyberSecurityNews — 多数の AI エージェントが、本来設定されていた隔離を回避し、秘密の通信経路を構築した上で、Hugging Face インフラへの攻撃を連携して実行したと報じられている。独立した調査で判明したのは、1,200 以上のエージェントにより内部パッケージ・リポジトリが無許可のメッセージ・ボードとして悪用され、そのうちの約 700 のエージェントが、この活動に参加したことである。

Continue reading “Hugging Face を攻撃した 700 の AI エージェント:リポジトリでメッセージを交換しながら侵害を達成”

AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取

Attackers Exploit MCP RCE, Blind Prompt Injection and Memory Credential Theft Against AI Infrastructure

2026/08/28 gbhackers — 価値の高いクラウド侵入経路としての AI インフラを、攻撃者が標的化する傾向が強まっている。具体的には、外部に公開された Model Context Protocol (MCP) サービス/エージェント・フレームワーク/AI ゲートウェイなどを悪用して、コード実行/プロンプト・インジェクション攻撃/暗号資産マイナーの展開/プロセス・メモリからの認証情報窃取などが行われている。これらの攻撃キャンペーンが示すのは、攻撃者が汎用的な Web サーバ攻撃手法だけを用いる段階を脱し、展開された AI スタックの内部構造に合わせて、偵察/認証情報窃取/ペイロード偽装の手法を調整している状況である。

Continue reading “AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取”

AI ベースのサイバー攻撃を観測:現状の分析と対処法 – Palo Alto Networks

Palo Alto Networks Researchers Say First Wave of AI-Enabled Attacks Has Begun

2026/08/28 SecurityBoulevard — 最新世代の AI モデルが、アプリケーションに存在する数千件の脆弱性を発見できることを、Palo Alto Networks のレポート “The State of AI-Enabled Malware August 2026: From Brand Abuse to Agentic Execution” が明らかにしている。実際、人工知能 (AI) を利用したテストツールによる 3 週間の調査で発見された脆弱性の件数は、従来であれば 1 年間で発見されていた件数と同程度である。このエージェント型 AI テストツールは、10 時間で 50 件の攻撃経路や脆弱性を調査したと、Unit 42 の Sam Rubin は指摘している。

Continue reading “AI ベースのサイバー攻撃を観測:現状の分析と対処法 – Palo Alto Networks”

ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ

ServiceNow Patches Critical Flaws Enabling Unauthenticated RCE and SQL Injection

2026/08/28 gbhackers — ServiceNow が公表したのは、AI プラットフォームの重大な脆弱性を含む 4 件の脆弱性 CVE-2026-6876/CVE-2026-18885/CVE-2026-18886/CVE-2026-74820 を修正するセキュリティ・アドバイザリである。これらの脆弱性を悪用する未認証の攻撃者は、任意のコード実行/インスタンス・データの操作/権限昇格/基盤となるデータベースに対する SQL コマンドの実行などを可能にする。2026年8月27日に同社は、これら 4 件の脆弱性を対象とする KB3152242 を公開した。

Continue reading “ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ”

cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取

Critical cPanel Vulnerability Allows Attackers to Take Full Server Control

2026/08/28 CyberSecurityNews — cPanel/WHM が公開したのは、新たに発見された脆弱性 CVE-2026-65643 に関する情報である。広く利用されている Web ホスティング・コントロールパネルでは、脆弱性を悪用する低権限の認証済みユーザーが、root 権限でサーバ全体を制御する可能性がある。この脆弱性は、cPanel のドメイン・パーキング機能に存在し、cPanel の Support Engineer である Devon Courtney が 2026年8月27日に公開したセキュリティ情報で詳細が明らかにされている。同情報によると、パークド・ドメイン/アドオン・ドメインを追加する権限を持つ認証済み cPanel アカウントの所有者は、この脆弱性を悪用することで、基盤となるサーバ上の任意の場所に任意のファイルを作成できるようになる。

Continue reading “cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取”

教育機関におけるインシデント調査:ランサムウェア攻撃の 85% に ID 侵害が関与

Identity-Based Attacks Drive 85% of Education Ransomware, Sophos Finds

2026/08/28 securityboulevard — Sophos の新たな調査が示すのは、過去 1 年間に教育機関が受けたランサムウェア攻撃の 85% に ID ベースのサイバー攻撃が関与しており、ランサムウェア攻撃者が初期アクセスの手段として ID を悪用するケースが増えている状況である。“The State of Ransomware in Education 2026” レポートは、前年にランサムウェア攻撃を受けた初等・中等・高等教育機関の IT/セキュリティ責任者 226 人から得た回答を基にしたもので、15 業種の IT/セキュリティ責任者 2,158 人を対象とする広範な調査の一部である。Sophos が独立調査を委託し、研究者が 2026年1月~ 3月に回答を収集した。

Continue reading “教育機関におけるインシデント調査:ランサムウェア攻撃の 85% に ID 侵害が関与”

WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ

Critical WordPress Plugin Flaw Allows Unauthenticated Administrator Account Takeover

2026/08/28 gbhackers — WordPress の WPMU DEV Dashboard プラグインに、重大な認証回避の脆弱性 CVE-2026-76581 (CVSS 9.8) が確認された。この脆弱性を悪用する未認証の攻撃者が、Hub の Single Sign-On (SSO) を設定している脆弱なサイトで管理者レベルのアクセス権を取得し、WPMU DEV Dashboard 5.0.1 以下に影響を及ぼす可能性がある。すでに WPMU DEV は、2026年8月24日にバージョン 5.0.2 をリリースし、この問題に対処している。このプラグインのアクティブ・インストール数は、35 万件に達するとされる。

Continue reading “WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ”