Cisco ISE の脆弱性 CVE-2026-76460:悪用による認証バイパスを検出

Hackers Exploit Critical Cisco ISE Flaw to Bypass Authentication and Gain Root Access

2026/09/17 gbhackers — Cisco が公表したのは、Identity Services Engine (ISE)/ISE Passive Identity Connector (ISE-PIC) の深刻な認証バイパスの脆弱性 CVE-2026-76460 (CVSS:10.0) に関する情報と、緊急対応を要するセキュリティ・アドバイザリである。この脆弱性を悪用する未認証のリモート攻撃者が、影響を受けるデバイスへ不正アクセスする可能性がある。

Continue reading “Cisco ISE の脆弱性 CVE-2026-76460:悪用による認証バイパスを検出”

Jenkins Plugin の 20件の脆弱性が FIX:RCE/XSS/証明書窃取などの恐れ 

Jenkins Patches 20 Plugin Flaws Leading to RCE, XSS and Credential Theft

2026/09/17 gbhackers — Jenkins は、13 種類のプラグインに影響する 20 件の脆弱性の情報を公表するとともに、セキュリティ・アップデートをリリースした。これらの脆弱性を悪用する権限を持った攻撃者は、Groovy サンドボックスによる保護を回避し、Jenkins コントローラ上で任意のコードを実行できる。

Continue reading “Jenkins Plugin の 20件の脆弱性が FIX:RCE/XSS/証明書窃取などの恐れ ”

BIND DNS Servers の 14件の脆弱性が FIX:キャッシュ・ポイズニングやリモート・クラッシュの恐れ

BIND DNS Servers Hit by 14 Security Flaws Enabling Cache Poisoning and Remote Crashes

2026/09/17 CyberSecurityNews — Internet Systems Consortium (ISC) が公表したのは、BIND 9 に影響する 14件の脆弱性に関する情報と、セキュリティ・アップデートのリリースである。これらの脆弱性を悪用する攻撃者は、DNS キャッシュ・ポイズニング/外部公開されたサーバのリモート・クラッシュ/リソースの枯渇/DNSSEC による保護の回避を引き起こす恐れがある。

Continue reading “BIND DNS Servers の 14件の脆弱性が FIX:キャッシュ・ポイズニングやリモート・クラッシュの恐れ”

Parallels Desktop の脆弱性 CVE-2026-90894:パッチ提供前の root アクセス阻止のために

Parallels Desktop Flaw Lets Unprivileged Mac Users Gain Root Access

2026/09/16 gbhackers — Parallels Desktop に存在する深刻なローカル権限昇格の脆弱性は、JFrog の Vulnerability Research チームに所属する Yuval Moravchick により公表され、ParaShells と名付けられた CVE-2026-90894 である。この脆弱性を悪用する権限を持たない macOS ユーザーや悪意のあるプロセスにより、ホスト・システム上の root 権限が奪取される可能性がある。

Continue reading “Parallels Desktop の脆弱性 CVE-2026-90894:パッチ提供前の root アクセス阻止のために”

Oracle の 2026年9月 Critical Security Patch Update (CSPU):673 件の脆弱性を修正

Oracle Critical Security Update – 673 Vulnerabilities Patched Across Product Families

2026/09/16 CyberSecurityNews — Oracle がリリースした 2026年9月の Critical Security Patch Update (CSPU) は、これまでの中で最大規模の月次セキュリティ・アップデートであり、673 件のセキュリティ修正を提供するものである。9月15日に公開されたアドバイザリは、17 の製品ファミリーを対象とし、100 件を超える重大な脆弱性に対処しているほか、240 件を超える脆弱性が認証を必要とせずにリモートから悪用できるため、ネットワーク経由の攻撃者による悪用が可能となる。これにより、同社の企業向けソフトウェア製品群にまたがる深刻な脆弱性が修正される。

Continue reading “Oracle の 2026年9月 Critical Security Patch Update (CSPU):673 件の脆弱性を修正”

Apache Superset の脆弱性 CVE-2026-23980:SQLi の PoC が登場

Apache Superset SQL Injection Flaw Gets Public PoC Exploit

2026/09/16 gbhackers — Apache Superset プロジェクトが警告するのは、2026年2月に公表された、バージョン 6.0.0 未満のバージョンに存在する SQL インジェクション脆弱性 CVE-2026-23980 に対する PoC エクスプロイトの公開である。この問題は、SQL コマンド内の特殊要素を適切に無害化しない脆弱性に分類されている。Apache によると、読み取りアクセス権を持つ認証済みユーザーは、sqlExpression/where パラメータを通じてエラーベースの SQL インジェクションを実行できる。

Continue reading “Apache Superset の脆弱性 CVE-2026-23980:SQLi の PoC が登場”

HPE Networking EdgeConnect SD-WAN の複数の脆弱性が FIX:リモート攻撃者による乗っ取りの恐れ

Critical HPE Vulnerabilities Allow Remote Attackers to Achieve Complete System Compromise

2026/09/16 CyberSecurityNews — Hewlett Packard Enterprise (HPE) が 2026年9月15日に公表したのは、HPE Networking EdgeConnect SD-WAN Gateways/SD-WAN Orchestrator に影響する数十件の脆弱性に関する情報と、セキュリティ・アップデートのリリースであり、一連の脆弱性を Security Bulletin HPESBNW05135 として追跡している。最も深刻な脆弱性は、EdgeConnect SD-WAN の導入環境で使用される管理インターフェイス/API に影響を及ぼし、影響を受けるシステムがリモート攻撃者に完全に掌握される可能性がある。

Continue reading “HPE Networking EdgeConnect SD-WAN の複数の脆弱性が FIX:リモート攻撃者による乗っ取りの恐れ”

WSO2 の脆弱性 CVE-2026-5430:N-Day 攻撃の実態を WatchTowr が警告

Enterprises Warned of Attacks Exploiting WSO2 Vulnerability

2026/09/16 SecurityWeek — 2026年4月に修正された WSO2 の深刻度が Critical の脆弱性が、機密データへのアクセスを狙う攻撃者により実環境で悪用されている。WSO2 は、ハイブリッド/マルチクラウド環境全体で API/サービス/ID の設計/保護/統合/管理に利用されるオープンソースのミドルウェア・プラットフォームであり、銀行/政府機関/通信/物流などの分野における世界中の約 1,000 社の企業顧客に加え、OEM やパートナーを通じて数千の組織にも採用されている。

Continue reading “WSO2 の脆弱性 CVE-2026-5430:N-Day 攻撃の実態を WatchTowr が警告”

Apache Syncope の脆弱性である CVE-2026-82232/77147/73178 が FIX:深刻な SQLi などの恐れ

Apache Syncope Vulnerabilities Allow Attackers to Execute Malicious Code and Bypass Controls

2026/09/16 CyberSecurityNews — Apache Syncope が公表したのは、権限を持つ管理者による悪意の SQL コマンドの実行/Groovy サンドボックス保護の回避/高権限ユーザーへのなりすましなどにつながる、3 件の深刻なセキュリティ脆弱性の情報である。これらの問題は、Apache Syncope 3.0/4.0/4.1 の複数のリリースに影響するものであり、すでにバージョン 4.0.8/4.1.3 で修正済みである。

Continue reading “Apache Syncope の脆弱性である CVE-2026-82232/77147/73178 が FIX:深刻な SQLi などの恐れ”

CISA KEV 警告 26/09/11:ScreenConnect の脆弱性 CVE-2026-84869 を登録

Critical ScreenConnect flaw now actively exploited in attacks

2026/09/16 BleepingComputer — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、ConnectWise ScreenConnect に影響する深刻度が高い脆弱性 CVE-2026-84869 の Known Exploited Vulnerabilities (KEV) カタログへの追加であり、実環境で悪用されていることを警告している。ConnectWise は 9月7日の時点で、この認可の欠落による脆弱性に対する潜在的な攻撃を防ぐための一時的な緩和策を公開し、TransferFiles 権限を無効化するようセキュリティチームに推奨していた。

Continue reading “CISA KEV 警告 26/09/11:ScreenConnect の脆弱性 CVE-2026-84869 を登録”

Chrome 153 と Firefox 156 がリリース:合計で 115 件の脆弱性が FIX

Chrome, Firefox Updates Patch 115 Vulnerabilities

2026/09/16 SecurityWeek — Google と Mozilla は、Chrome/Firefox ユーザー向けの新たなセキュリティ・アップデートをリリースし、合計 115 件の脆弱性を修正した。新しい Chrome 153 では、深刻度が Critical の 3 件と High の 28 件を含む 42 件のセキュリティ上の欠陥が修正された。深刻度が Critical の脆弱性には、WebGL の境界外読み取り脆弱性 CVE-2026-91726、Internals の解放後使用脆弱性 CVE-2026-91721、Workers の解放後使用脆弱性 CVE-2026-91749 が含まれる。

Continue reading “Chrome 153 と Firefox 156 がリリース:合計で 115 件の脆弱性が FIX”

Check Point の脆弱性 CVE-2026-91843 が FIX:root 権限による任意のコード実行の可能性

Check Point Vulnerability Lets Remote Hackers Gain Root Access Without Authentication

2026/09/16 CyberSecurityNews — Check Point は、深刻度が Critical のスタック・バッファ・オーバーフローの脆弱性 CVE-2026-91843 を公表し、緊急のセキュリティ修正をリリースした。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるセキュリティ管理/ログシステム上で root 権限による任意のコード実行が可能になる。この脆弱性の CVSS 3.1 スコアは 9.8 であり、ネットワーク経由で悪用可能で、攻撃の複雑性が低く、権限およびユーザー操作が不要という特性を持つ。さらに、ログイン処理中に攻撃者が制御する過度に長いユーザー名が渡されることで、認証の完了前にスタック・オーバーフローが発生する可能性がある。

Continue reading “Check Point の脆弱性 CVE-2026-91843 が FIX:root 権限による任意のコード実行の可能性”

Acronis プラグインの脆弱性 CVE-2026-87886 が FIX:cPanel などに権限昇格の恐れ

Acronis warns of actively exploited flaw in its cPanel backup plugin

2026/09/15 BleepingComputer — Acronis は、cPanel & WebHost Manager (WHM)/Plesk/DirectAdmin 向けバックアップ・プラグインにおける Linux 環境のローカル権限昇格の脆弱性 CVE-2026-87886 (High) を公表し、実環境で悪用されている可能性があると警告している。

Continue reading “Acronis プラグインの脆弱性 CVE-2026-87886 が FIX:cPanel などに権限昇格の恐れ”

WordPress プラグイン The Events Calendar の脆弱性 CVE-2026-78006/78159 が FIX:Web サイト乗っ取りの恐れ

Critical WordPress Plugin Flaws Put Over 600,000 Websites at Risk of Takeover

2026/09/15 CyberSecurityNews — WordPress プラグイン The Events Calendar の 2 件の脆弱性 CVE-2026-78006/CVE-2026-78159 を悪用する未認証の攻撃者は、脆弱な Web サイトを完全に掌握する可能性があり、60 万件を超える有効なインストール環境に影響を及ぼす。これらの脆弱性は、リモート・コード実行/管理者パスワードのリセット/マルウェアの導入/サーバ全体の侵害などを引き起こす恐れがある。Wordfence Threat Intelligence チームが開発した Wordfence Argus が、この 2 つの独立した脆弱性チェーンを発見したのは、2026年8月21日と 8月22日である。

Continue reading “WordPress プラグイン The Events Calendar の脆弱性 CVE-2026-78006/78159 が FIX:Web サイト乗っ取りの恐れ”

WordPress WooCommerce の脆弱性 CVE-2026-27540:PHP バックドアのアップロードを確認

Hackers target WordPress sites via third-party WooCommerce plugin

2026/09/15 BleepingComputer — WordPress 向け有料プラグイン WooCommerce Wholesale Lead Capture の深刻度が Critical の脆弱性 CVE-2026-27540 を積極的に悪用する攻撃者が、PHP バックドアをアップロードする攻撃を実環境で展開している。この脆弱性 CVE-2026-27540 は、認証なしで利用できる任意ファイル・アップロードの欠陥であり、プラグインのバージョン 2.0.3.1 以下に影響する。

Continue reading “WordPress WooCommerce の脆弱性 CVE-2026-27540:PHP バックドアのアップロードを確認”

CISA KEV 警告 26/09/14:Cisco Secure Email Gateway の脆弱性 CVE-2026-76461 を登録

CISA Warns of Cisco Secure Email Gateway 0-Day Vulnerability Actively Exploited in Attacks

2026/09/15 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Cisco Secure Email Gateway に影響する高深刻度の脆弱性 CVE-2026-76461 を Known Exploited Vulnerabilities (KEV) カタログに追加したと発表するとともに、この脆弱性が実環境の攻撃で積極的に悪用されていると警告している。脆弱性 CVE-2026-76461 は、Cisco Secure Email Gateway アプライアンスで使用される Cisco AsyncOS Software に影響を及ぼす SQL インジェクションの欠陥であり、CWE-89 に分類されている。

Continue reading “CISA KEV 警告 26/09/14:Cisco Secure Email Gateway の脆弱性 CVE-2026-76461 を登録”

Nintendo Switch の脆弱性 CVE-2026-82079 が FIX:QR Code の覗き見を利用した任意のコード実行

Nintendo Switch QR Code Vulnerability Lets Nearby Attackers Execute Unauthorized Code

2026/09/15 gbhackers — Nintendo が公表したのは、Nintendo Switch のローカル無線通信に存在する脆弱性 CVE-2026-82079 に関する情報と、この問題を修正するバージョン 23.0.0 のリリースである。この脆弱性により、Nintendo Switch の QR コード共有プロセスを攻撃経路とした悪用が生じ得る。この問題が影響を及ぼすのは、バージョン 23.0.0 未満のファームウェアを実行している Switch 本体であり、近くにいる攻撃者が権限を必要とせずコードを実行し、デバイスに保存されているデータへアクセスする可能性がある。

Continue reading “Nintendo Switch の脆弱性 CVE-2026-82079 が FIX:QR Code の覗き見を利用した任意のコード実行”

Vite の脆弱性 CVE-2026-39364:AWS/Azure の設定情報を標的とするキャンペーン

Mass-Scanning Campaign Exploits Vite Flaw to Extract Cloud Credentials From Exposed Dev Servers

2026/09/15 TheHackerNews — Vite の導入環境を標的として機密データを窃取する大規模スキャン・キャンペーンの詳細が、サイバーセキュリティ研究者によって公表された。F5 Labs によると、この攻撃はインターネットへ公開された Vite 開発サーバを標的とする自動化された活動であり、クラウドの認証情報や、Amazon Web Services (AWS) と Microsoft Azure の環境に保存された設定情報や、インフラの状態を保持するファイルなどを窃取するよう設計されている。

Continue reading “Vite の脆弱性 CVE-2026-39364:AWS/Azure の設定情報を標的とするキャンペーン”

Marimo の RCE の脆弱性 CVE-2026-39987:AWS 侵害から 8 秒で SSH 踏み台ホストの認証取得に到達

Hackers Exploit Marimo RCE to Steal AWS Credentials and Reach Bastion Host in 8 Seconds

2026/09/15 CyberSecurityNews — Marimo ノートブック・プラットフォームの深刻度が高いリモート・コード実行 (RCE) の脆弱性を悪用する攻撃者が、AWS の認証情報を窃取し、わずか 8 秒で SSH 踏み台ホストへの認証に成功した。この攻撃では、Marimo 0.20.4 以下に影響する認証前の RCE の脆弱性 CVE-2026-39987 が悪用されたが、Marimo 0.23.0 で修正されていると、Sysdig Threat Research Team は報告している。

Continue reading “Marimo の RCE の脆弱性 CVE-2026-39987:AWS 侵害から 8 秒で SSH 踏み台ホストの認証取得に到達”

VMware の RCE の脆弱性 CVE-2026-59310:ランサムウェアによる悪用を CISA が警告

CISA: Critical VMware RCE flaw now exploited by ransomware gangs

2026/09/15 BleepingComputer — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が警告したのは、7月に修正された VMware vCenter の深刻度 Critical の脆弱性を悪用する一連の攻撃に、ランサムウェア・グループも加わったことである。Broadcom が 7月29日に修正したのは、CVE-2026-59310 として管理されるセキュリティ上の脆弱性であり、この問題は vCenter Syslog サーバに存在し、未認証の攻撃者が任意のコード実行を可能にする、ディレクトリ・トラバーサルの欠陥であると、同社は説明している。当時の補足 FAQ で Broadcom は、CVE-2026-59310 の修正を緊急対応として扱い、可能な限り早くパッチを適用するよう顧客に警告していた。

Continue reading “VMware の RCE の脆弱性 CVE-2026-59310:ランサムウェアによる悪用を CISA が警告”

Gitea の脆弱性 CVE-2026-60004:Red Heron という新たな中国由来の脅威アクターが悪用

Red Heron Hackers Exploit Critical Gitea RCE to Steal Source Code and Deploy Linux Rootkit

2026/09/15 gbhackers — Gitea の深刻度が Critical のリモート・コード実行 (RCE) 脆弱性を、Red Heron と呼ばれる中国語話者の攻撃者が悪用し、プライベートなソースコードの窃取/認証情報の収集/永続的なアクセスの確立/被害組織のインフラ内での横展開などを実施している。Acronis Threat Research Unit (TRU) の研究者は、新たに文書化された JITTERLY と呼ばれる Linux インプラントに、この攻撃活動を関連付けている。このインプラントには、SIXZUT と呼ばれる LD_PRELOAD ルートキットが組み込まれている。

Continue reading “Gitea の脆弱性 CVE-2026-60004:Red Heron という新たな中国由来の脅威アクターが悪用”

Adobe Commerce/Magento Stores のゼロデイ脆弱性 CVE-2026-75650 が FIX:実環境での悪用を確認

StyleSmuggler 0-Day Exploited to Hack Adobe Commerce and Magento Stores

2026/09/15 hackread — Adobe Commerce/Magento Open Source に影響を及ぼすゼロデイ脆弱性 CVE-2026-75650 (CVSS 10.0 Critical) が実環境で積極的に悪用されていることを、Akamai Security Intelligence Group のサイバーセキュリティ研究者が公表した。StyleSmuggler と呼ばれるリモート・コード実行 (RCE) の脆弱性を悪用する未認証の攻撃者は、影響を受けるサーバ上で PHP コードを実行できる。

Continue reading “Adobe Commerce/Magento Stores のゼロデイ脆弱性 CVE-2026-75650 が FIX:実環境での悪用を確認”

Cisco Secure Email Gateway の脆弱性 CVE-2026-76461 が FIX:root 権限でのコマンド実行の可能性

Hackers Exploit Critical Cisco Secure Email Gateway Flaw to Execute Commands as Root

2026/09/15 gbhackers — Cisco が公表したのは、Cisco Secure Email Gateway の深刻度が Critical の SQL インジェクション脆弱性 CVE-2026-76461 (CVSS:9.8) と、セキュリティ・アップデートのリリースに関する情報である。この脆弱性は物理/仮想の Cisco Secure Email Gateway デバイス上で動作する Cisco AsyncOS Software に影響を及ぼす。CVE-2026-76461 を悪用する未認証のリモート攻撃者は、影響を受けるデバイス上で root 権限で任意のコマンドを実行する可能性がある。この問題を 9月14日に公表した Cisco は、設定内容にかかわらず、すべての脆弱なゲートウェイ導入環境がリスクにさらされていると警告している。

Continue reading “Cisco Secure Email Gateway の脆弱性 CVE-2026-76461 が FIX:root 権限でのコマンド実行の可能性”

FortiGate SSL-VPN の脆弱性 CVE-2024-21762:タイ・ブランド 3BB への攻撃の詳細とは?

Hackers Exploit FortiGate SSL-VPN Vulnerability to Attack Broadband Provider

2026/09/14 CyberSecurityNews — タイの Triple T Broadband が運営する一般消費者向けブランド 3BB を標的とする、広範な侵入活動を示す証拠が確認され、研究者は外部に公開されていたステージング・サーバを発見した。この調査で明らかになったのは、深刻な SSL-VPN の脆弱性を悪用する攻撃活動により、権限昇格/認証情報の窃取/内部偵察/横展開/永続的なリモートアクセスなどが行われていたことだ。

Continue reading “FortiGate SSL-VPN の脆弱性 CVE-2024-21762:タイ・ブランド 3BB への攻撃の詳細とは?”

Linux カーネルの脆弱性 ZcopyReaper CVE-2026-43502 が FIX:root 権限昇格の恐れ

New ZcopyReaper Linux Kernel Vulnerability Enables Privilege Escalation Attacks

2026/09/14 CyberSecurityNews — 新たに公表された Linux カーネルの脆弱性 ZcopyReaper を悪用する低権限のローカル攻撃者は、root 権限への昇格を達成してシステム制御を奪取する可能性がある。NebuSec のセキュリティ研究者が実証したのは、この脆弱性 CVE-2026-43502 を悪用する ZcopyReaper というエクスプロイトによりシステム侵害が可能であることだ。Linux 4.17 以降のカーネルに存在するこの脆弱性は Reliable Datagram Sockets (RDS) の Zero-Copy 送信処理に影響を及ぼす。ユーザー空間のページがメモリに固定された後の、メッセージが送信ソケットへ関連付けられる前に RDS の Zero-Copy 送信処理が失敗すると、メモリが不適切にクリーンアップされ、この脆弱性が発生する。

Continue reading “Linux カーネルの脆弱性 ZcopyReaper CVE-2026-43502 が FIX:root 権限昇格の恐れ”

AWS Systems Manager Agent の脆弱性 CVE-2026-89049 が FIX:ローカル・サービスへの不正アクセスの恐れ

AWS Systems Manager Agent Vulnerability Allows Attackers to Bypass Port-Forwarding Restrictions

2026/09/14 CyberSecurityNews — AWS が公表したのは、AWS Systems Manager Agent の深刻な脆弱性 CVE-2026-89049 (CVSS:9.9 Critical) に関する情報である。この脆弱性は Amazon SSM Agent 3.3.4851.0 未満に影響を及ぼすもので、3.3.4851.0 で修正されている。この脆弱性を悪用する認証済みの攻撃者は、リモート・ホストのポート・フォワーディング制限を回避し、Amazon EC2 Instance Metadata Service などの高い機密性を持つリンク・ローカル・サービスへ不正アクセスする可能性がある。

Continue reading “AWS Systems Manager Agent の脆弱性 CVE-2026-89049 が FIX:ローカル・サービスへの不正アクセスの恐れ”

Plesk Backup Manager の脆弱性 CVE-2026-68488 が FIX:root 権限への昇格の恐れ

Plesk Backup Manager Flaw Lets Low-Privileged Users Gain Root Access to Servers

2026/09/13 CyberSecurityNews — Plesk が公表したのは、Plesk Backup Manager の脆弱性 CVE-2026-68488 に関する情報である。Plesk は、低権限のユーザーが権限を昇格し、影響を受ける Linux サーバで完全な root 権限を取得する可能性があると警告している。この脆弱性は、サブスクリプションのコンテンツを復元する処理中に発生するシンボリックリンクの競合状態に起因する。Plesk Obsidian のうち、Plesk for Linux 18.0.80.6 以下/18.0.79.10 以下を実行する環境が影響を受けるが、Plesk for Windows は問題ない。Plesk によると、顧客のサブスクリプションに属するコンテンツの復元に使用される Backup Manager の処理に、この脆弱性が存在する。

Continue reading “Plesk Backup Manager の脆弱性 CVE-2026-68488 が FIX:root 権限への昇格の恐れ”

Dell ObjectScale の脆弱性 CVE-2026-70416/43936 などが FIX:RCE の恐れ

Critical Dell ObjectScale Vulnerabilities Allows Malicious Users to Compromise the Affected system

2026/09/13 CyberSecurityNews — Dell Technologies が 2026年9月10日に公表したのは、Dell ObjectScale/Elastic Cloud Storage (ECS) が導入された環境に影響する複数の脆弱性に関するセキュリティ・アドバイザリ DSA-2026-393 である。深刻度が Critical のリモート・コード実行 (RCE) の脆弱性を悪用する未認証の攻撃者が、脆弱なシステムを侵害する可能性がある。

Continue reading “Dell ObjectScale の脆弱性 CVE-2026-70416/43936 などが FIX:RCE の恐れ”

BlueMoon エクスプロイト・キット:Chrome と Windows のゼロデイを連鎖的に悪用

BlueMoon Exploit Kit Chains Recent Chrome, Windows Zero-Days

2026/09/12 SecurityWeek — サイバーセキュリティ企業 Proofpoint の報告によると、BlueMoon と呼ばれる新たなエクスプロイト・キットを複数のサイバー諜報グループが使用しており、その導入は機会主義的かつ性急に行われているとみられる。中国との関連が指摘される APT グループ Violet Typhoon (APT31/JungleBamboo/TA412/Tide Castle としても追跡されている) が最初に BlueMoon を使用したのは 8月28日であり、数日のうちに複数の中国系攻撃者も使用を開始したが、この活動は中国系グループだけに限定されない可能性がある。

Continue reading “BlueMoon エクスプロイト・キット:Chrome と Windows のゼロデイを連鎖的に悪用”

CISA KEV 警告 26/09/11:GitLab の脆弱性 CVE-2026-85706 を登録

CISA Warns of GitLab Path Traversal Vulnerability Exploited in Attacks

2026/09/11 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、GitLab に影響を及ぼす Critical な脆弱性 CVE-2026-85706 (CVSS:10.0) の、Known Exploited Vulnerabilities (KEV) カタログへの追加である。この脆弱性 (CWE-35) は、パス名への不適切なアクセス制限により、本来は制限されるべきディレクトリの外部にあるファイルへのアクセスを攻撃者に許すものである。影響の範囲は、GitLab Community Edition/Enterprise Edition の導入環境であり、実際の環境で積極的に悪用されていると CISA は警告している。

Continue reading “CISA KEV 警告 26/09/11:GitLab の脆弱性 CVE-2026-85706 を登録”

VLC Media Player の脆弱性 CVE-2026-56711/73324:メモリ破壊とデータ流出の恐れ

VLC Media Player Flaws Let Attackers Corrupt Memory and Leak Sensitive Data

2026/09/11 gbhackers — VLC Media Player 3.0.0〜3.0.23 に存在する 2 件のセキュリティ脆弱性は、悪意のある PNG ファイルを処理する場合と、攻撃者が制御する RealRTSP サーバへ接続する場合に発生し、ヒープメモリの問題を引き起こす可能性がある。最も深刻な脆弱性 CVE-2026-56711 (CVSS v4:7.3) は、VLC の画像バッファの整数オーバーフローに起因するヒープの境界外書き込みの欠陥であり、プレーヤーが細工された PNG 画像を処理するときに発生する。

Continue reading “VLC Media Player の脆弱性 CVE-2026-56711/73324:メモリ破壊とデータ流出の恐れ”

Ubuntu 24.04.5 LTS がリリース:Linux 7.0 カーネルへの対応と最新のセキュリティ・アップデート

Ubuntu 24.04.5 LTS Released With Linux 7.0 Kernel and Latest Security Updates

2026/09/11 CyberSecurityNews — Canonical が公表したのは、長期サポート版 Noble Numbat の 5 回目のメンテナンス・アップデートとなる、Ubuntu 24.04.5 LTS の正式なリリースである。最新のセキュリティ・パッチとバグ修正に加えて、Linux 7.0 カーネルをベースとする更新済みの Hardware Enablement (HWE) カーネル・スタックを組み込んだ、新しいインストール・イメージが提供される。

Continue reading “Ubuntu 24.04.5 LTS がリリース:Linux 7.0 カーネルへの対応と最新のセキュリティ・アップデート”

cPanel の脆弱性 CVE-2026-65638 が FIX:任意のコード実行の可能性

cPanel Urges Users to Patch ConfigServer Firewall Remote Code Execution Flaw

2026/09/11 gbhackers — ConfigServer Security & Firewall (CSF) の開発元が公表した脆弱性 CVE-2026-65638 は、未認証のリモート攻撃者が MESSENGER サービスを介して任意のコマンドを実行する可能性がある。この脆弱性は CSF 14.00〜16.29 に影響するが、16.30 以降で修正されている。Linux サーバと cPanel/WHM 環境に広く導入されている CSF は、ファイアウォール・ルールの管理/侵入検知/ログイン失敗の監視/セキュリティ処理の自動化などに利用されている。この脆弱性を悪用しても root 権限を取得することはできないが、CSF のサービス・アカウント権限でコマンドが実行される可能性がある。このアクセスは、偵察/データへのアクセス/横展開に加えて、さらなる権限昇格に向けた足掛かりの確立に悪用される可能性がある。

Continue reading “cPanel の脆弱性 CVE-2026-65638 が FIX:任意のコード実行の可能性”

JFrog Artifactory の脆弱性 CVE-2026-42018/42016/82329:積極的な悪用と Admin 権限奪取

JFrog Artifactory Vulnerabilities Actively Exploited in the Wild to Gain Administrative Control

2026/09/11 CyberSecurityNews — JFrog Artifactory に存在する 3 件の脆弱性が実環境で積極的に悪用され、認証の回避/権限昇格/外部公開されたサーバの管理者権限の奪取などが発生している。これらの脆弱性 CVE-2026-42016/CVE-2026-42018/CVE-2026-82329 は、Artifactory の複数のリリース・ブランチに影響を及ぼし、サプライチェーン・セキュリティに深刻なリスクをもたらす。

Continue reading “JFrog Artifactory の脆弱性 CVE-2026-42018/42016/82329:積極的な悪用と Admin 権限奪取”

Okta 製品群の脆弱性 CVE-2026-85982/78626/78623 が FIX:XSS/認証バイパス/SQLi の恐れ

Okta Patches Auth0 and Access Gateway Vulnerabilities Let Attackers Enable XSS, Authentication Bypass and SQL Injection

2026/09/11 gbhackers — 2026年9月8日に Okta が公表したのは、Auth0 AD/LDAP Connector および Okta Access Gateway に影響を及ぼす 3 件の脆弱性 CVE-2026-85982/CVE-2026-78626/CVE-2026-78623 に関する情報と、これらに対するセキュリティ・アップデートのリリースである。これらの脆弱性を悪用する認証済みの攻撃者は、特定の導入条件下で、蓄積型クロスサイト・スクリプティング (XSS)/Protected Rules による認可制御のバイパス/設定済みのバックエンド・データベースに対する SQL コマンドが実行される可能性などがある。

Continue reading “Okta 製品群の脆弱性 CVE-2026-85982/78626/78623 が FIX:XSS/認証バイパス/SQLi の恐れ”

GitLab CE/EE の複数の脆弱性が FIX:認証情報窃取やオブジェクト検索の可能性

GitLab Patches Critical Flaws Enabling Arbitrary File Read, Credential Theft and Remote Code Execution

2026/09/11 CyberSecurityNews — GitLab がリリースしたのは、Community Edition (CE)/Enterprise Edition (EE) の複数の脆弱性に対するセキュリティ・アップデートであり、任意のファイル読み取り/認証情報の窃取につながる 2 件の深刻度 Critical の脆弱性を修正した。そのほかにも、認証済みの攻撃者が悪意のある Git プロジェクトのエクスポート・ファイルをインポートし、リモートコード実行を引き起こす可能性がある、GitLab Enterprise Edition の深刻度 High の脆弱性にも対処した。同社は 2026年9月10日に GitLab 19.3.2/19.2.6/19.1.8 をリリースし、この一連の問題に対処している。

Continue reading “GitLab CE/EE の複数の脆弱性が FIX:認証情報窃取やオブジェクト検索の可能性”

CISA KEV 警告 26/09/10:MikroTik RouterOS の脆弱性 CVE-2026-67277/86060 を登録

CISA Adds Exploited MikroTik RouterOS Flaws to Security Alert

2026/09/11 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、9月10日に実環境で積極的に悪用されている MikroTik RouterOS の 2 件の脆弱性 CVE-2026-67277/CVE-2026-86060 を Known Exploited Vulnerabilities (KEV) カタログに追加した。連邦政府機関には 9月13日までにベンダーが推奨する緩和策を実施することが求められている。

Continue reading “CISA KEV 警告 26/09/10:MikroTik RouterOS の脆弱性 CVE-2026-67277/86060 を登録”

LiteLLM の認証問題:root 権限の取得やクラウド認証情報の窃取に悪用される AI ゲートウェイ

Hackers Can Turn Vulnerable LiteLLM AI Gateways Into Root Access and Cloud Credential Theft

2026/09/10 gbhackers — インターネットへ公開された LiteLLM AI ゲートウェイの約 10 台に 1 台が、広く知られているデフォルトのマスターキー “sk-1234” を受け入れる状態にあるほか、認証を必要としない状態にもなっている。インターネットで公開された 3,074 件のインスタンスを対象としたスキャンでは、294 システム (9.6%) がデフォルトキーを受け入れ、191 インスタンス (6.2%) では認証が有効化されていなかった。こうした問題により、LLMjacking や機密性の高い認証情報の漏洩が発生し、ゲートウェイ・コンテナ内で root 権限によるコード実行に至るとされる。

Continue reading “LiteLLM の認証問題:root 権限の取得やクラウド認証情報の窃取に悪用される AI ゲートウェイ”

Cisco Firewall の脆弱性 CVE-2026-20079/20316:実環境で観測された root アクセスとマルウェア展開

Hackers Exploit Critical Cisco Firewall Flaw to Gain Root Access and Deploy Malware

2026/09/10 CyberSecurityNews — Cisco Talos が確認したのは、Cisco Secure Firewall Management Center (FMC) Software に影響する脆弱性 CVE-2026-20079/CVE-2026-20316 が実環境で積極的に悪用されている状況である。これらの脆弱性を悪用する国家支援型の攻撃グループやランサムウェア関連組織が、root 権限を取得してマルウェアを設置し、企業ネットワークへの攻撃を準備している。中央コンソールである FMC は、管理者による多数の Cisco ファイアウォールの一元管理を可能にするため、今回の事案は 2026年に発生したセキュリティ・インシデントの中でも、きわめて深刻なものとなっている。

Continue reading “Cisco Firewall の脆弱性 CVE-2026-20079/20316:実環境で観測された root アクセスとマルウェア展開”

CISA KEV 警告 26/09/09:Citrix NetScaler の脆弱性 CVE-2026-19490 を登録

CISA Warns of Citrix NetScaler Authentication Bypass Vulnerability Exploited in Attacks

2026/09/10 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Citrix NetScaler に影響する重大な認証バイパスの脆弱性 CVE-2026-19490 の Known Exploited Vulnerabilities (KEV) カタログへの追加である。この脆弱性が実環境で攻撃されたことを受け、連邦民間機関は 2026年9月12日までにベンダーが提供する緩和策を適用する必要がある。

Continue reading “CISA KEV 警告 26/09/09:Citrix NetScaler の脆弱性 CVE-2026-19490 を登録”

Palo Alto PAN-OS の脆弱性 CVE-2026-0310 が FIX:バッファ・オーバーフローによる任意のコード実行

Palo Alto PAN-OS Buffer Overflow Lets Attackers Execute Arbitrary Code as Root

2026/09/10 gbhackers — Palo Alto Networks が公表したのは、PAN-OS に存在する深刻度 High のバッファ・オーバーフローの脆弱性 CVE-2026-0310 である。この脆弱性を悪用するリモートの攻撃者は、影響を受ける PA-Series ハードウェア・ファイアウォールにおいて、root 権限による任意のコード実行を引き起こす可能性がある。CVE-2026-0310 は、PAN-OS の XML 処理に起因し、ファイアウォールの管理 Web インターフェース/データプレーン・インターフェースに影響を及ぼす。2026年9月9日に公開されたアドバイザリで Palo Alto Networks は、CVSS v4.0 の基本スコア 9.2/CVSS-BT スコア 7.2 と評価し、修正の緊急度を「最高」としている。

Continue reading “Palo Alto PAN-OS の脆弱性 CVE-2026-0310 が FIX:バッファ・オーバーフローによる任意のコード実行”

Check Point VPN の脆弱性 CVE-2026-85102/85103 が FIX:特定の条件下における RCE の恐れ

Critical Check Point VPN Vulnerabilities Enable Remote Code Execution Attacks

2026/09/10 CyberSecurityNews — Check Point Software は、VPN に関連する 2 件の重大な脆弱性 CVE-2026-85102/85103 (CVSS:9.8) の情報を公表するとともに、パッチをリリースした。これらの脆弱性は、特定の条件下で未認証の攻撃者によるリモート・コード実行 (RCE) を可能にする恐れがあり、Check Point の研究チームによって発見されたものである。この記事の執筆時点では、これらの脆弱性について、実環境での積極的な悪用や公開された概念実証 (PoC) コードは確認されていない。

Continue reading “Check Point VPN の脆弱性 CVE-2026-85102/85103 が FIX:特定の条件下における RCE の恐れ”

MapLibre の XSS 脆弱性 CVE-2026-85061 が FIX:サニタイザーの不備によるゼロクリック攻撃

MapLibre Vulnerability Exposes 2.7M Users to Zero-Click Attacks

2026/09/09 CyberSecurityNews — MapLibre GL JS ライブラリの新たなクロスサイト・スクリプティング (XSS) 脆弱性 CVE-2026-85061 (CVSS:10.0) により、推定 270 万人のアプリケーション・ユーザーがゼロクリック攻撃にさらされている。この脆弱性は maplibre-gl バージョン 6.4.0 以下に影響し、GitHub Security Advisory GHSA-jrc7-96c5-q579 として追跡されている。

Continue reading “MapLibre の XSS 脆弱性 CVE-2026-85061 が FIX:サニタイザーの不備によるゼロクリック攻撃”

FortiGate の深刻な脆弱性 CVE-2025-25249 が FIX:AI 支援の PivotC2 RAT が展開されている

Hackers Exploit Critical FortiGate Flaw to Deploy AI-Assisted PivotC2 RAT

2026/09/09 gbhackers — FortiGate の深刻な脆弱性 CVE-2025-25249 を積極的に悪用する攻撃者が、Node.js ベースのリモート・アクセス型トロイの木馬 (RAT) PivotC2 を展開し、FortiOS アプライアンスへの侵害後のアクセスを維持している。SOCRadar の Threat Research Unit (STRU) の研究者によると、このキャンペーンは 30,000 を超えるインターネット公開 FortiGate の IP アドレスを標的としており、2026年7月以降、少なくとも 178 台のデバイスの侵害に成功している。

Continue reading “FortiGate の深刻な脆弱性 CVE-2025-25249 が FIX:AI 支援の PivotC2 RAT が展開されている”

CISA KEV 警告 26/09/08:N-able N-central の脆弱性 CVE-2026-86218 を登録

CISA Warns of N-able N-central RCE Vulnerability Exploited in the Wild

2026/09/09 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、N-able の N-central リモート監視/管理プラットフォームに影響する深刻な脆弱性 CVE-2026-86218 を Known Exploited Vulnerabilities (KEV) カタログに追加したと公表した。これにより、攻撃者が実環境の標的に対して、この脆弱性を積極的に悪用していることが確認された。

Continue reading “CISA KEV 警告 26/09/08:N-able N-central の脆弱性 CVE-2026-86218 を登録”

Windows Defender の脆弱性 CVE-2026-69414:MSNightmare が ShieldCrash PoC を公開

Windows Defender ShieldCrash 0-Day Lets Attackers Read Arbitrary Files as SYSTEM

2026/09/09 gbhackers — 新たに公開された ShieldCrash と呼ばれる概念実証 (PoC) により、Microsoft Defender に存在する未修正の問題が明らかにされ、ローカル攻撃者が SYSTEM のコンテキストで任意のファイルを読み取る可能性が懸念されている。この情報が、MSNightmare として知られる研究者により公開されたのは、Microsoft が Malware Protection Engine の特権昇格の脆弱性 CVE-2026-69414 (ShieldBreak) を修正した直後のことだった。

Continue reading “Windows Defender の脆弱性 CVE-2026-69414:MSNightmare が ShieldCrash PoC を公開”

PaperCut の脆弱性 CVE-2026-81578/82078:数百の自律型 AI エージェントが 440 件のサーバを侵害

Hackers Use Hundreds of AI Agents to Exploit PaperCut Flaws and Compromise 440 Servers Worldwide

2026/09/09 CyberSecurityNews — ロシア語話者の攻撃者が前例のない規模で数百の自律型 AI エージェントを展開し、印刷管理ソフトウェア PaperCut NG/MF の深刻な脆弱性を悪用しており、48 カ国にまたがる 395 組織で少なくとも 440 台のサーバが侵害された。GreyNoise のセキュリティ研究者たちは、管理されたインフラ上で攻撃活動をリアルタイムに捕捉するセンサー・ネットワークの Global Observation Grid を通じて、このキャンペーンを特定した。

Continue reading “PaperCut の脆弱性 CVE-2026-81578/82078:数百の自律型 AI エージェントが 440 件のサーバを侵害”

Dell SCG の脆弱性 CVE-2026-80172/61410/80238 などが FIX:RCE や Admin 侵害の恐れ

Dell Secure Connect Gateway Critical Flaws Allow Unauthenticated Remote Code Execution and Admin Access

2026/09/08 gbhackers — Dell は、Secure Connect Gateway (SCG) Application と Appliance に存在する 3 件の重大な脆弱性に関する情報と、これらを修正するセキュリティ・アップデートを公表した。この脆弱性により、未認証の管理者アクセス/リモートからのコマンド実行/ホストレベルでの侵害に企業の導入環境がさらされる可能性がある。Dell Security Advisory DSA-2026-382 で詳述されている一連の脆弱性は、SCG 5.0 Appliance のバージョン 5.36.00.16 未満、および Application のバージョン 5.36.00.00 未満に影響を及ぼす。Dell は脆弱性の深刻度と、外部に公開された Gateway が完全に侵害されるリスクを踏まえ、影響を受ける組織に対して直ちにアップグレードするよう強く推奨している。

Continue reading “Dell SCG の脆弱性 CVE-2026-80172/61410/80238 などが FIX:RCE や Admin 侵害の恐れ”

Jellyfin 12.0 がリリース:サーバ/Web クライアントに影響する重要なセキュリティ・アップデート

Jellyfin 12.0 Released With Security Fixes for Unauthorized File Access and XSS Flaws

2026/09/08 gbhackers — オープンソースのメディア・サーバである Jellyfin の バージョン 12.0 がリリースされ、幅広いプラットフォームにわたる改善を含む大規模なアップデートが加えられたが、その中にはサーバ/Web クライアントに影響する重要なセキュリティ・アップデートも含まれている。このアップデートには、データベースの移行や既存の導入環境との互換性に影響する変更が含まれるため、Jellyfin Project は管理者に対し、アップグレードを慎重に計画することを強く推奨している。

Continue reading “Jellyfin 12.0 がリリース:サーバ/Web クライアントに影響する重要なセキュリティ・アップデート”

CISA KEV 警告 26/09/04:Chromium の脆弱性 CVE-2026-85046 を登録

CISA Warns of Chromium Type Confusion 0-Day Vulnerability Actively Exploited in Attacks

2026/09/08 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Google Chromium V8 におけるタイプ・コンフュージョンの脆弱性 CVE-2026-85046 の、Known Exploited Vulnerabilities (KEV) カタログへの追加である。CISA は、この重大な脆弱性が実環境の攻撃で積極的に悪用されていると警告している。Chromium の脆弱性 CVE-2026-85046 は、V8 JavaScript/WebAssembly エンジンに影響を及ぼすもので、CWE-843 に分類されるタイプ・コンフュージョンに起因する。この脆弱性では、ソフトウェアがオブジェクトを誤って別のデータ型として処理することで予期しないメモリ動作が発生し、攻撃者が任意のコードを実行する経路につながる可能性がある。

Continue reading “CISA KEV 警告 26/09/04:Chromium の脆弱性 CVE-2026-85046 を登録”