NIST NVD の方針を転換させる CVE の急増:詳細情報の付与を優先対象のみに限定

NIST, Overrun by Massive Numbers of Submitted CVEs, Limits Analysis Work

2026/04/17 SecurityBoulevard — 長年にわたり、ソフトウェアの脆弱性を追跡/分析/カタログ化を行い、その成果を広く公開してきた連邦機関 NIST だが、世界中から報告/提出される膨大な数のセキュリティ欠陥に圧倒され、対応の範囲を縮小するという状況にある。今週に National Institute of Standards and Technology (NIST) が発表したのは、Common Vulnerabilities and Exposures (CVE) に関する詳細情報の付与を、特定条件を満たすものだけに限定するという声明である。

Continue reading “NIST NVD の方針を転換させる CVE の急増:詳細情報の付与を優先対象のみに限定”

Windows Snipping Tool の脆弱性 CVE-2026-33829:NTLM リークと PoC の存在

Windows Snipping Tool Vulnerability Allows Attacker to Perform Spoofing Over a Network

2026/04/17 CyberSecurityNews — Microsoft が公表したのは、Windows Snipping Tool に存在する深刻度 Medium のセキュリティ脆弱性への対処である。このスプーフィングの脆弱性 CVE-2026-33829 を悪用する攻撃者は、ユーザー認証情報を窃取する可能性がある。なお、この脆弱性は、Blackarrow (Tarlogic) のセキュリティ研究者により発見/報告され、2026年04月14日の Patch Tuesday で正式に修正されている。

Continue reading “Windows Snipping Tool の脆弱性 CVE-2026-33829:NTLM リークと PoC の存在”

Azure WAC の脆弱性 CVE-2026-32196:オンプレミス環境での未認証ワンクリック RCE に注意

One-Click RCE in Azure Windows Admin Center Allow Attacker to Execute Arbitrary Commands

2026/04/17 CyberSecurityNews — Windows Admin Center はローカルにデプロイされるブラウザ・ベースの管理ツールであり、Windows/サーバ/クライアント/クラスターを管理するための、中央集約型の GUI 環境を提供するものだ。Cymulate Research Labs により発見された、この深刻な脆弱性 CVE-2026-32196 を悪用する攻撃者は、Azure 統合環境およびオンプレミス環境において、認証不要かつワンクリックでのリモートコード実行 (RCE) を可能にする。

Continue reading “Azure WAC の脆弱性 CVE-2026-32196:オンプレミス環境での未認証ワンクリック RCE に注意”

Hugging Face から GO バックドアを展開:Marimo の脆弱性 CVE-2026-39987 を武器化

Attackers Weaponize CVE-2026-39987 to Spread Blockchain-Based Backdoor Via Hugging Face

2026/04/17 CyberSecurityNews — Marimo Python ノートブック・プラットフォームの深刻な脆弱性が、現在進行形の攻撃で積極的に悪用され、Blockchain ベースのバックドアが開発者のシステムに展開されている。この脆弱性 CVE-2026-39987 により認証不要のリモートコード実行が可能になるため、攻撃者にとって極めて魅力的な侵入ポイントが生じる。この脆弱性を悪用する攻撃者は、偽の Hugging Face Space を通じて NKAbuse マルウェアの新たなバリアントをインストールしている。

Continue reading “Hugging Face から GO バックドアを展開:Marimo の脆弱性 CVE-2026-39987 を武器化”

TP-Link Router の脆弱性 CVE-2023-33538:EOL 狙いの Mirai 亜種配布を検知

TP-Link Routers Hit by Mirai in CVE-2023-33538 Attacks

2026/04/17 gbhackers — 脆弱な TP-Link 家庭用ルーターを標的とするスキャン活動において、古い脆弱性を悪用する攻撃者が、Mirai 亜種のマルウェアを自動的に配布している。現時点におけるエクスプロイト試行には実装ミスが存在するが、脆弱性 CVE-2023-33538/デフォルト認証情報/EOL ファームウェアの連鎖により、ユーザーは危険な状態に陥ると、Palo Alto Unit 42 の研究者たちが警告している。

Continue reading “TP-Link Router の脆弱性 CVE-2023-33538:EOL 狙いの Mirai 亜種配布を検知”

CISA KEV 警告 26/04/16:ActiveMQ の脆弱性 CVE-2026-34197 を KEV に登録

CISA Warns of Apache ActiveMQ Input Validation Vulnerability Exploited in Attacks

2026/04/17 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Apache ActiveMQ に存在する Critical なセキュリティ欠陥に対して緊急警告を発出した。2026年04月16日に同機関は、脆弱性 CVE-2026-34197 を Known Exploited Vulnerabilities (KEV) カタログへ正式に登録した。

Continue reading “CISA KEV 警告 26/04/16:ActiveMQ の脆弱性 CVE-2026-34197 を KEV に登録”

Microsoft Defender の脆弱性 CVE-2026-33825:非調整型の PoC 公開

New PoC Exploit Published for Microsoft Defender 0-Day Flaw

2026/04/16 gbhackers — Microsoft Defender の脆弱性に対する Proof-of-Concept (PoC) エクスプロイトを、Chaotic Eclipse という名で活動するセキュリティ研究者が公開した。2026年04月15日 に公開されたエクスプロイトは、2026年4月の Patch Tuesday で修正された脆弱性 CVE-2026-33825 に対するものである。この非調整型の公開が浮き彫りにするのは、Microsoft の脆弱性開示プログラムと独立系セキュリティ研究者との間に存在する対立構造の激化である。

Continue reading “Microsoft Defender の脆弱性 CVE-2026-33825:非調整型の PoC 公開”

Splunk Enterprise/Cloud の脆弱性 CVE-2026-20204 が FIX:RCE の可能性

Splunk Enterprise and Cloud Platform Vulnerability Enables Remote Code Execution Attacks

2026/04/16 CyberSecurityNews — Splunk の Enterprise/Cloud プラットフォームに影響を及ぼす、重大なセキュリティ脆弱性が、同社の研究者である Gabriel Nitu により発見/報告された。この脆弱性 CVE-2026-20204 (CVSS 7.1) を悪用する攻撃者は、Remote Code Execution (RCE) 攻撃を可能にし、ユーザー組織のネットワークに重大な脅威をもたらす。Splunk は機密ログ・データやセキュリティ・メトリクスを処理することが多いため、この環境における RCE 脆弱性への対処は、システム管理者にとって即時的な課題となる。

Continue reading “Splunk Enterprise/Cloud の脆弱性 CVE-2026-20204 が FIX:RCE の可能性”

Chrome の Critical 脆弱性 5 件が FIX:サンドボックス回避による RCE などの可能性

Critical Chrome Vulnerabilities Let Attackers Execute Arbitrary Code – Update Now!

2026/04/16 CyberSecurityNews — Google が公開した Chrome ブラウザの重要なセキュリティ・アップデートは、システムを深刻なサイバー脅威に晒す可能性のある、31 件の脆弱性に対応するものだ。最も深刻な 5 件の Critical 脆弱性は、対象システム上での任意のコード実行を可能にするため、すべてのユーザーに求められるのは、2026年04月15日 に公開された Stable Channel アップデートの適用となる。

Continue reading “Chrome の Critical 脆弱性 5 件が FIX:サンドボックス回避による RCE などの可能性”

Cisco ISE/ISE-PIC の脆弱性 CVE-2026-20147 が FIX:認証済みフル RCE の恐れ

Critical Cisco ISE Flaws Let Remote Attackers Execute Malicious Code

2026/04/18 gbhackers — Cisco が公開したのは、Identity Services Engine (ISE) および ISE Passive Identity Connector (ISE-PIC) に影響を及ぼす、新たな 2 件の脆弱性に対する緊急セキュリティ・アドバイザリである。2 つの脆弱性のうちで最も深刻なものは、認証済みのリモート攻撃者に対して完全なリモートコード実行 (RCE) を許し、影響を受けるインフラの完全な侵害を引き起こす。

Continue reading “Cisco ISE/ISE-PIC の脆弱性 CVE-2026-20147 が FIX:認証済みフル RCE の恐れ”

PHP Composer の脆弱性 CVE-2026-40176/40261 が FIX:任意のコマンド実行の可能性

New PHP Composer Vulnerability Let Attackers Execute Arbitrary Commands

2026/04/15 CyberSecurityNews — PHP Composer が公開したのは、2件のコマンド・インジェクションの脆弱性 CVE-2026-40176/CVE-2026-40261 に対処するための緊急セキュリティ・アップデートである。PHP Composer は世界中の開発者に利用される依存関係管理ツールであるため、コード実行に関わる脆弱性は極めて深刻な存在となる。Perforce Version Control System (VCS) ドライバの脆弱性を悪用する攻撃者は、被害者のマシン上で任意のコマンド実行を可能にする。

Continue reading “PHP Composer の脆弱性 CVE-2026-40176/40261 が FIX:任意のコマンド実行の可能性”

Active Directory の脆弱性 CVE-2026-33826 が FIX:隣接ネットワーク経由での RCE

Windows Active Directory Flaw Opens Door to Malicious Code Execution

2026/04/15 gbhackers — Microsoft が明らかにしたのは、Windows Active Directory 内に存在するクリティカルなセキュリティ脆弱性により、エンタープライズ・ネットワークに深刻なリスクが生じる可能性である。この脆弱性 CVE-2026-33826 を悪用する認証済みの攻撃者は、隣接ネットワーク経由でのリモートコード実行を可能にする。すでに 2026年4月の Patch Tuesday で修正され、Critical と評価されているため、ネットワーク管理者およびセキュリティ・チームは即時対応を優先すべきである。

Continue reading “Active Directory の脆弱性 CVE-2026-33826 が FIX:隣接ネットワーク経由での RCE”

Windows BitLocker の脆弱性 CVE-2026-27913 が FIX:ローカル攻撃者による Secure Boot 回避

Windows BitLocker Vulnerability Allows Attacker to Bypass Security Feature

2026/04/15 CyberSecurityNews — Microsoft が明らかにしたのは、Windows BitLocker に存在する深刻な脆弱性に対するセキュリティ・アップデートである。このセキュリティ機能バイパスに分類される脆弱性 CVE-2026-27913 は、セキュリティ研究者 Alon Leviev が Microsoft STORM チームと共同で発見したものであり、2026年4月の Patch Tuesday で修正されている。

Continue reading “Windows BitLocker の脆弱性 CVE-2026-27913 が FIX:ローカル攻撃者による Secure Boot 回避”

Adobe Acrobat/Reader の脆弱性 CVE-2026-34622/34626 が FIX:任意コード実行の恐れ

Adobe Acrobat Reader Vulnerabilities Let Attackers Execute Arbitrary Code

2026/04/15 CyberSecurityNews — Adobe が公開したのは、Windows/macOS 向けの Adobe Acrobat/Reader に存在する、2 件の脆弱性 CVE-2026-34622/CVE-2026-34626 に対処する重要なセキュリティ・アドバイザリである。公式アドバイザリによると、これらの脆弱性の悪用に成功した攻撃者は、標的システム上での任意のコード実行または任意のファイル読み取りを可能にする。

Continue reading “Adobe Acrobat/Reader の脆弱性 CVE-2026-34622/34626 が FIX:任意コード実行の恐れ”

Microsoft SharePoint Server のゼロデイ脆弱性 CVE-2026-32201:実環境での悪用を確認

Microsoft SharePoint Server 0-Day Vulnerability Actively Exploited in Attacks

2026/04/15 CyberSecurityNews — 2026年4月の Patch Tuesday で Microsoft が認めたのは、SharePoint Server に存在する深刻なゼロデイ脆弱性 CVE-2026-32201 (CVSS 6.5:Important) が、実環境におけるスプーフィング (成りすまし攻撃) で積極的に悪用されていることだ。この脆弱性が影響を及ぼす範囲は SharePoint Server の複数バージョンであり、CVSS ベーススコアは 6.5 (Important) と評価されている。

Continue reading “Microsoft SharePoint Server のゼロデイ脆弱性 CVE-2026-32201:実環境での悪用を確認”

etcd の認証バイパス脆弱性 CVE-2026-33413:機密クラスタ API への不正アクセス

Critical etcd Vulnerability Allows Unauthorized Access to Sensitive Cluster APIs

2026/04/14 gbhackers ‐‐‐ 世界中のバックエンド・システムの基盤として多用されている分散型キー・バリュー・ストアである etcd に存在する、深刻な認証バイパス脆弱性 CVE-2026-33413 (CVSS:8.8) を、Strix が開発した自律型 AI セキュリティ・エージェントが発見した。 この欠陥を悪用する未認証/権限不足のユーザーは、特権が必要なクラスタ操作を実行可能となる。このアクセス制御の不備を完全自律で特定した Strix は、PoC 環境を自動構築してエクスプロイトを検証した後に、メンテナへ通知した。

Continue reading “etcd の認証バイパス脆弱性 CVE-2026-33413:機密クラスタ API への不正アクセス”

Fortinet の 11 件の脆弱性が FIX:FortiSandbox/FortiOS/FortiAnalyzer/FortiManager に影響

Fortinet Patches 11 Vulnerabilities Across FortiSandbox, FortiOS, FortiAnalyzer, and FortiManager

2026/04/14 CyberSecurityNews — 2026年4月14日に Fortinet が公表したのは、11 件の脆弱性に対応する包括的なセキュリティ・アドバイザリであり、その内訳は Critical が 2 件、High が 2 件、Medium および Low が 7 件となっている。これらの脆弱性が影響を及ぼす範囲は、FortiSandbox/FortiAnalyzer/FortiManager/FortiOS/FortiProxy/FortiPAM/FortiSwitchManager である。エンタープライズ管理者に対して強く求められるのは、優先的かつ即時のパッチ適用である。

Continue reading “Fortinet の 11 件の脆弱性が FIX:FortiSandbox/FortiOS/FortiAnalyzer/FortiManager に影響”

Microsoft 2026-04 月例アップデート:2 件のゼロデイを含む 167 件の脆弱性に対応

Microsoft April 2026 Patch Tuesday fixes 167 flaws, 2 zero-days

2026/04/14 BleepingComputer — 今日は 2026年4月の Microsoft Patch Tuesday であり、2件のゼロデイ脆弱性を含む167件の脆弱性に対するセキュリティ・アップデートが公開された。今回の Patch Tuesday では、Critical に分類される脆弱性が 8 件含まれており、そのうちの 7 件はリモートコード実行脆弱性、残りの 1 件はサービス拒否脆弱性である。

Continue reading “Microsoft 2026-04 月例アップデート:2 件のゼロデイを含む 167 件の脆弱性に対応”

SAP の 2026/04 Patch Day:深刻な SQLi の脆弱性 CVE-2026-27681 などを FIX

SAP Patch Day Fixes Critical SQL Injection, DoS, and Code Injection Flaws

2026/04/14 gbhackers — SAP は 2026年4月の Security Patch Day において、19 件の新たなセキュリティ・ノートを公開し、1 件のノートを更新した。SAP Support Portal によると、これらのパッチにより修正されるのは、SQL Injection/サービス拒否 (DoS)/コード・インジェクションなどの脆弱性である。すべての管理者に対して SAP が強く推奨するのは、これらの更新を確認して速やかにパッチを適用し、エンタープライズ・インフラを保護することである。

Continue reading “SAP の 2026/04 Patch Day:深刻な SQLi の脆弱性 CVE-2026-27681 などを FIX”

Ivanti Neurons for ITSM の脆弱性 CVE-2026-4913/4914 が FIX:ユーザーセッション窃取の恐れ

Ivanti Neurons for ITSM Vulnerabilities Allow Remote Attacker to Obtain User Sessions

2026/04/14 CyberSecurityNews ‐‐‐ Ivanti が公開したのは、オンプレミス型 IT サービス・マネジメント・プラットフォーム Ivanti Neurons for ITSM (N-ITSM) に存在する、2 件の脆弱性 CVE-2026-4913/CVE-2026-4914 (Medium) に対処するセキュリティ・アップデートである。これらの脆弱性を悪用する認証済みのリモート攻撃者は、侵入後のアクセス維持/他ユーザーのセッション・データの取得を可能にする。 

Continue reading “Ivanti Neurons for ITSM の脆弱性 CVE-2026-4913/4914 が FIX:ユーザーセッション窃取の恐れ”

Synology SSL VPN Client の脆弱性 CVE-2021-47960/47961 が FIX:機密データ漏洩の恐れ

Synology SSL VPN Client Vulnerability Enabled Remote Access to Sensitive Files

2026/04/14 gbhackers — Synology が公開したセキュリティ・アドバイザリ “Synology-SA-26:05” において、同社の SSL VPN Client ユーティリティに存在する 2 件の脆弱性 CVE-2021-47960/47961 が修正された。これらの脆弱性を悪用するリモート攻撃者は、機密システム・ファイルへのアクセスを可能にすることから、セキュアなネットワーク・トラフィックが傍受される恐れがある。 

Continue reading “Synology SSL VPN Client の脆弱性 CVE-2021-47960/47961 が FIX:機密データ漏洩の恐れ”

CISA KEV 警告 26/04/13:Adobe/Microsoft/Fortinet の脆弱性 7件を登録

U.S. CISA adds Adobe, Fortinet, Microsoft Exchange Server, and Microsoft Windows flaws to its Known Exploited Vulnerabilities catalog

2026/04/14 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Adobe/Microsoft/Fortinet の脆弱性を Known Exploited Vulnerabilities (KEV)カタログへ登録した。以下は、今回カタログへ追加された脆弱性である。

CVE-2026-34621:Adobe Acrobat/Reader Prototype Pollution 脆弱性
CVE-2012-1854:Visual Basic for Applications 不正ライブラリロード脆弱性
CVE-2020-9715:Adobe Acrobat Use-After-Free 脆弱性
CVE-2023-21529:Exchange Server 信頼できないデータのデシリアライズ脆弱性
CVE-2023-36424:Windows 境界外読み取り脆弱性
CVE-2025-60710:Windows リンクフォロー脆弱性
CVE-2026-21643:Fortinet SQL Injection 脆弱性

Continue reading “CISA KEV 警告 26/04/13:Adobe/Microsoft/Fortinet の脆弱性 7件を登録”

Axios の RCE 脆弱性 CVE-2026-40175 が FIX:AWS IMDSv2 保護の回避と PoC のリリース

Critical Axios Vulnerability Enables Remote Code Execution, PoC Released

2026/04/13 gbhackers — 広く利用される HTTP クライアント・ライブラリ Axios で深刻なセキュリティ脆弱性が発見され、リモートコード実行 (RCE) およびクラウド・インフラ全体への侵害の恐れが生じている。脆弱性 CVE-2026-40175 (CVSS3.1:9.9:Critical) を悪用する攻撃者は、AWS IMDSv2 の保護を回避し、機密クラウド・メタデータを窃取可能となる。この問題は研究者 raulvdv により発見され、jasonsaayman により公表され、すでに Proof of Concept (PoC) も公開されている。

Continue reading “Axios の RCE 脆弱性 CVE-2026-40175 が FIX:AWS IMDSv2 保護の回避と PoC のリリース”

Nginx 1.29.8 がリリース:OpenSSL 4.0 対応などでセキュリティを向上

Nginx 1.29.8 and FreeNginx Released With Critical Security Updates

2026/04/13 CyberSecurityNews — Nginx.org が公表したのは、Nginx 1.29.8/FreeNginx における重要なセキュリティ・アップデートの正式リリースである。2026年4月7日に公開された一連のバージョンで導入されたのは、堅牢なサーバ・パフォーマンスを確保し、最新のサイバー脅威から防御するために設計された、重要なセキュリティ機能/強化された暗号化互換性/重要なバグ修正などである。Web サーバ管理者にとって必要なことは、このインフラの更新を最優先で実施することだ。

Continue reading “Nginx 1.29.8 がリリース:OpenSSL 4.0 対応などでセキュリティを向上”

Apache Tomcat の脆弱性 CVE-2026-29146/34486/34500 が FIX:EncryptInterceptor バイパスの可能性

Apache Tomcat Flaws Enable EncryptInterceptor Bypass

2026/04/13 gbhackers — Apache Software Foundation が公開したのは、Apache Tomcat で新たに発見された 3 件の脆弱性 CVE-2026-29146/34486/34500 に対処するための重要なセキュリティ・アップデートである。Apache Tomcat は、広く導入されているオープンソースの Web サーバ であるため、これらの脆弱性により多くのエンタープライズ環境に深刻なリスクが生じる。

Continue reading “Apache Tomcat の脆弱性 CVE-2026-29146/34486/34500 が FIX:EncryptInterceptor バイパスの可能性”

WordPress Membership プラグインの脆弱性 CVE-2026-1492 が FIX:認証回避と管理者権限窃取

Critical WordPress Plugin Flaw Lets Attackers Bypass Authentication and Gain Admin Access

2026/04/13 CyberSecurityNews — WordPress のプラグイン User Registration & Membership で発見された、深刻なセキュリティ脆弱性 CVE-2026-1492 により、世界中の数千の Web サイトが重大なリスクに直面している。この脆弱性を悪用する攻撃者は、ユーザー名/パスワード/既存アカウントを一切必要とせず、ログイン処理を完全に回避して管理者権限を取得できる。

Continue reading “WordPress Membership プラグインの脆弱性 CVE-2026-1492 が FIX:認証回避と管理者権限窃取”

Marimo の RCE 脆弱性 CVE-2026-39987 が FIX:短時間での悪用が示唆する AI の悪用

Marimo RCE Vulnerability Exploited Within 10 Hours of Public Disclosure

2026/04/13 gbhackers — オープンソースの Python ノートブック・プラットフォーム Marimo で発見された深刻な脆弱性は、公開から 10時間未満で悪用が確認されている。この脆弱性は GHSA-2679-6mx9-h9xc として公開され、後に CVE-2026-39987 (CVSS 9.3) が採番された。この脆弱性を悪用する未認証の攻撃者は、対象インスタンス上で完全な対話型シェルを取得できる。Sysdig の研究者によると、2026年4月8日の公開から、わずか 9時間41 分で実環境における攻撃が観測されたという。

Continue reading “Marimo の RCE 脆弱性 CVE-2026-39987 が FIX:短時間での悪用が示唆する AI の悪用”

Adobe Acrobat/Reader の脆弱性 CVE-2026-34621 が FIX:任意のコード実行の恐れ

Adobe Fixes Actively Exploited Zero-Day in Acrobat Reader

2026/04/13 gbhackers — Adobe が公開したのは、Windows/macOS 向けの Acrobat/Reader に存在する深刻なゼロデイ脆弱性に対処する緊急セキュリティ・アップデートである。Adobe のアドバイザリ APSB26-43 によると、この脆弱性は既に実環境で悪用されており、Priority 1 として扱われている。この脆弱性 CVE-2026-34621 (CVSS 8.6) は、オブジェクト・プロトタイプ属性の不適切な変更制御 (Prototype Pollution ) に分類される (CWE-1321)。

Continue reading “Adobe Acrobat/Reader の脆弱性 CVE-2026-34621 が FIX:任意のコード実行の恐れ”

HPE Aruba Private 5G Core に脆弱性 CVE-2026-23818 が FIX:オープン・リダイレクトと認証情報の窃取

HPE Aruba Private 5G Vulnerability Opens Door to Credential Theft Attacks

2026/04/10 gbhackers — HPE Aruba Networking Private 5G Core On-Prem で新たに発見/公開された脆弱性 CVE-2026-23818 により、企業ネットワークにおける認証情報の窃取という深刻なリスクが生じている。この脆弱性は、セキュリティ情報 HPESBNW05032EN_US に記載されており、プラットフォームの Graphical User Interface (GUI) を標的とする攻撃者に対して、管理者の認証情報の窃取を許すものである。

Continue reading “HPE Aruba Private 5G Core に脆弱性 CVE-2026-23818 が FIX:オープン・リダイレクトと認証情報の窃取”

React Server コンポーネントの脆弱性 CVE-2026-23869 が FIX:低複雑性の未認証 DoS 攻撃

React Server Components Vulnerability Enables DoS Attacks

2026/04/10 CyberSecurityNews — React Server Components に発見された高深刻度の脆弱性により、モダンな Web アプリケーションが Denial-of-Service (DoS) 攻撃に直面するリスクが生じている。この脆弱性 CVE-2026-23869 を悪用する未認証のリモート攻撃者は、細工されたネットワーク・リクエストを送信することで、バックエンド・サーバのリソースを枯渇させることが可能になる。

Continue reading “React Server コンポーネントの脆弱性 CVE-2026-23869 が FIX:低複雑性の未認証 DoS 攻撃”

GitHub Copilot Chat の脆弱性 CVE-2025-59145 の修正:プロンプト・インジェクションを遮断

Hackers Exploit GitHub Copilot Flaw to Exfiltrate Sensitive Data

2026/04/10 CyberSecurityNews — GitHub Copilot Chat で発見された、高深刻度の脆弱性を悪用する攻撃者は、プライベート・リポジトリから機密データを密かに流出させることが可能な状況にあった。この脆弱性 CVE-2025-59145 (CVSS 9.6) を悪用する攻撃者は、悪意のコード実行を必要とせずに、ソースコード/API キー/クラウド・シークレットの窃取が可能であった。

Continue reading “GitHub Copilot Chat の脆弱性 CVE-2025-59145 の修正:プロンプト・インジェクションを遮断”

TP-Link Archer AX53 ルーターの複数の脆弱性が FIX:ローカル攻撃の恐れ

TP-Link Devices at Risk as Multiple Security Flaws Enable Takeover

2026/04/10 gbhackers — TP-Link Archer AX53 v1.0 ルーターに存在する 5 件の深刻な脆弱性が、セキュリティ研究者たちにより特定された。これらの脆弱性を悪用する攻撃者は、標的デバイスを完全に制御し、機密ネットワーク・データの窃取や接続システムの侵害を可能にする。すべてのインターネット通信のゲートウェイである、ルーターの脆弱性が侵害されると、家庭や小規模ビジネスに対して深刻な影響が生じる。

Continue reading “TP-Link Archer AX53 ルーターの複数の脆弱性が FIX:ローカル攻撃の恐れ”

AWS Research and Engineering Studio の 3件の脆弱性が FIX:RCE と権限昇格の恐れ

AWS Patches Critical RCE and Escalate Privileges in Research and Engineering Studio

2026/04/10 CyberSecurityNews — Amazon Web Services (AWS) が公開した、Research and Engineering Studio (RES) に関する重要なセキュリティ・アドバイザリにより、3 件の深刻な脆弱性が対応された。これらの脆弱性を悪用する認証済みの攻撃者は、root 権限で任意のコマンドを実行し、クラウド環境内で権限昇格を達成できる。

Continue reading “AWS Research and Engineering Studio の 3件の脆弱性が FIX:RCE と権限昇格の恐れ”

Juniper Support Insights の脆弱性 CVE-2026-33784 が FIX:デフォルト認証情報の残存

Juniper Networks Default Credential Vulnerability Allows Unauthorized Full Access

2026/04/10 gbhackers — Juniper Networks が発表したのは、Juniper Support Insights (JSI) Virtual Lightweight Collector (vLWC) に関する重大なセキュリティ・アラートである。この脆弱性 CVE-2026-33784 (CVSS v3.1:9.8) は、デフォルトの認証情報の不備に起因し、未認証のリモート攻撃者に対してデバイスの完全な制御を許すものである。

Continue reading “Juniper Support Insights の脆弱性 CVE-2026-33784 が FIX:デフォルト認証情報の残存”

Cisco SSM On-Prem の脆弱性 CVE-2026-20160 が FIX:root 権限でのコマンド実行の恐れ

Technical Details Released for Critical Cisco SSM Command Execution Vulnerability

2026/04/09 gbhackers — Cisco の Smart Software Manager On-Prem (SSM On-Prem) に存在する、きわめて深刻な脆弱性の技術詳細をセキュリティ研究者たちが公開した。この脆弱性 CVE-2026-20160 (CVSS 9.8) を悪用する未認証のリモート攻撃者は、root ユーザー権限でのコマンド実行が可能になる。現時点で回避策は存在しないため、ユーザー組織にとって必要なことは、速やかなパッチ適用である。

Continue reading “Cisco SSM On-Prem の脆弱性 CVE-2026-20160 が FIX:root 権限でのコマンド実行の恐れ”

GitLab の脆弱性 CVE-2026-5173 などが FIX:コード・インジェクションと DoS 攻撃の恐れ

GitLab Patches Multiple Vulnerabilities That Enables DoS and Code Injection Attacks

2026/04/09 CyberSecurityNews — GitLab が公開したのは、Community Edition (CE)/Enterprise Edition (EE) 向けの、緊急のセキュリティ更新 18.10.3/18.9.5/18.8.9 である。これらのアップデートは、Denial-of-Service (DoS) およびコード・インジェクション攻撃を可能とする、高深刻度の脆弱性に対応するものだ。セルフマネージド環境の管理者に対して GitLab が強く推奨するのは、速やかなアップデートによる、インスタンスの保護である。

Continue reading “GitLab の脆弱性 CVE-2026-5173 などが FIX:コード・インジェクションと DoS 攻撃の恐れ”

Chrome 147 がリリース:Critical 脆弱性 CVE-2026-5858/5859 などを FIX

Critical Chrome Vulnerabilities Let Attackers to Execute Arbitrary Code

2026/04/10 CyberSecurityNews — Google は Chrome の複数のセキュリティ脆弱性を修正し、Windows/Mac/Linux 向けの Chrome 147 として安定版チャネルへ公開した。このリリースには、リモート攻撃者による任意コード実行を可能とする 2 件の深刻な脆弱性への対応が含まれる。最も深刻な脆弱性 CVE-2026-5858/CVE-2026-5859 は、いずれも Critical と評価され、それぞれに対して $43,000 のバグバウンティが提供されている。

Continue reading “Chrome 147 がリリース:Critical 脆弱性 CVE-2026-5858/5859 などを FIX”

Palo Alto Cortex の脆弱性 CVE-2026-0234 が FIX:Teams との連携不備による不正アクセス

Palo Alto Cortex XSOAR Flaw in Microsoft Teams Integration Lets Attackers Access Data

2026/04/09 gbhackers — Palo Alto Networks が公表したのは、Cortex XSOAR および Cortex XSIAM に影響を及ぼす深刻なる脆弱性に対する、高優先度のセキュリティ・アップデートである。Microsoft Teams 連携機能内に存在する脆弱性 CVE-2026-0234 (CVSS 4.0:9.2) の悪用に成功した未認証の攻撃者は、保護されるべきリソースに対する不正アクセスと改竄が可能となる。同社が強く指摘するのは、最高レベルの緊急度でのパッチ適用である。

Continue reading “Palo Alto Cortex の脆弱性 CVE-2026-0234 が FIX:Teams との連携不備による不正アクセス”

SonicWall SMA1000 の脆弱性 CVE-2026-4112 などが FIX:SQLi や権限昇格の恐れ

Multiple SonicWall Flaws Enable SQL Injection and Privilege Escalation Attacks

2026/04/09 gbhackers — SonicWall が公開したセキュリティ・アドバイザリは、SMA1000 シリーズ・アプライアンスに存在する 4 件の脆弱性に対応するものだ。これらのセキュリティ欠陥を悪用する攻撃者は、システム権限の昇格/ユーザー認証情報の推測/多要素認証 (MFA) の回避が可能となる。管理者にとって必要なことは、これらのシステムに対するパッチ適用を最優先とすることである。現時点で、悪用を防ぐための暫定的な回避策は存在しない。

Continue reading “SonicWall SMA1000 の脆弱性 CVE-2026-4112 などが FIX:SQLi や権限昇格の恐れ”

CISA KEV 警告 26/04/08:Ivanti EPMM の脆弱性 CVE-2026-1340 を登録

CISA Warns of Critical Ivanti EPMM Code Injection Vulnerability Exploited in Attacks

2026/04/09 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Ivanti Endpoint Manager Mobile (EPMM) に存在する深刻なセキュリティ欠陥について緊急警告を発出した。この脆弱性 CVE-2026-1340 は、実環境におけるサイバー攻撃での活発な悪用が確認され、Known Exploited Vulnerabilities (KEV) カタログに追加された。

Continue reading “CISA KEV 警告 26/04/08:Ivanti EPMM の脆弱性 CVE-2026-1340 を登録”

Docker Engine の脆弱性 CVE-2026-34040 が FIX:AuthZ バイパスによる権限昇格の恐れ

Docker Authorization Bypass Flaw Exposed Hosts to Potential Attackers

2026/04/08 gbhackers — Docker Engine で発見された深刻なセキュリティ脆弱性により、ホストに対する認可バイパス攻撃のリスクが生じている。この脆弱性 CVE-2026-34040 を悪用する攻撃者は、 API リクエスト・ボディを操作することで、認可プラグイン (AuthZ) を回避できる。この問題が影響を及ぼす範囲は、受信リクエストボディの内容に基づいてアクセス制御の決定を行う、AuthZ プラグインに依存する環境である。この脆弱性を悪用する際の難易度は比較的低いとされるが、深刻度は High と評価されている。

Continue reading “Docker Engine の脆弱性 CVE-2026-34040 が FIX:AuthZ バイパスによる権限昇格の恐れ”

ActiveMQ Jolokia API の RCE 脆弱性 CVE-2026-34197 が FIX:13 年放置の問題を AI が 10 分で発見

Claude Uncovers 13-Year-Old RCE Flaw in Apache ActiveMQ in Just 10 Minutes

2026/04/08 CyberSecurityNews — Apache ActiveMQ Classic に存在し、10年以上にわたり検出されなかった深刻なリモート・コード実行 (RCE) の脆弱性が明らかになった。この脆弱性は、Anthropic の AI モデル Claude が 10 分未満で発見したものであり、従来の人手によるコード・レビューではない。脆弱性 CVE-2026-34197 は、Apache ActiveMQ Classic の Jolokia JMX HTTP ブリッジに存在する、不適切な入力検証とコード・インジェクションに起因する欠陥であり、ポート 8161 の Web コンソール (/api/jolokia/) 経由で公開されている。

Continue reading “ActiveMQ Jolokia API の RCE 脆弱性 CVE-2026-34197 が FIX:13 年放置の問題を AI が 10 分で発見”

OpenSSL の脆弱性 CVE-2026-31790 が FIX:RSA KEM 操作における機密情報の漏洩

Multiple OpenSSL Vulnerabilities Exposes Sensitive Data in RSA KEM Handling

2026/04/08 CyberSecurityNews — OpenSSL が 2026年4月のセキュリティ・アップデートとして公開したのは、サポート対象ブランチにおける 7 件の脆弱性の修正である。その中でも、RSA KEM RSASVE カプセル化処理における Medium レベルの脆弱性 CVE-2026-31790 は、初期化されていないメモリを攻撃者に露出する可能性があるものだ。このアドバイザリが、影響を受ける 3.x 系列ユーザーに対して推奨するのは、利用中のブランチに応じた OpenSSL 3.0.20/3.3.7/3.4.5/3.5.6/3.6.2 へのアップグレードである。

Continue reading “OpenSSL の脆弱性 CVE-2026-31790 が FIX:RSA KEM 操作における機密情報の漏洩”

IBM WebSphere/Verify Access の複数の脆弱性が FIX:システムの完全な侵害に至る可能性

IBM Identity and Verify Access Vulnerabilities Allow Remote Attacker to Access Sensitive Data

2026/04/08 CyberSecurityNews — IBM の IBM WebSphere Application Server/Verify Identity Access/Security Verify Access に、複数の脆弱性が存在することが明らかになった。これらのセキュリティ欠陥を未修正の状態で放置すると、攻撃者により、機密情報へのアクセス/権限昇格/サービス拒否 (DoS) が引き起こされる可能性がある。これらの認証プラットフォームを利用する組織にとって必要なことは、速やかなパッチの適用である。

Continue reading “IBM WebSphere/Verify Access の複数の脆弱性が FIX:システムの完全な侵害に至る可能性”

Adobe Reader の深刻な脆弱性 CVE-N/A:洗練されたゼロデイ攻撃を観測

Hackers Target Adobe Reader Users With Sophisticated Zero-Day Exploit

2026/04/08 gbhackers — Adobe Reader ユーザーを攻撃の標的にし得る、きわめて深刻なゼロデイ脆弱性が、EXPMON のセキュリティ研究者により特定された。2026年3月の後半に観測されたのは、この脆弱性を積極的に悪用する攻撃者が、ローカルファイルの窃取/機密情報の収集/リモートコード実行 (RCE) 攻撃を引き起こせる状況である。

Continue reading “Adobe Reader の深刻な脆弱性 CVE-N/A:洗練されたゼロデイ攻撃を観測”

Linux/UNIX の CUPS 脆弱性 CVE-2026-34980/34990:root 権限でのリモートコード実行の恐れ

CUPS Vulnerabilities Could Allow Remote Attackers to Achieve Root-Level Code Execution

2026/04/07 gbhackers — Linux/Unix 系 OS の標準印刷システム CUPS に存在する、2 件の深刻なセキュリティ脆弱性 CVE-2026-34980/34990 が、セキュリティ研究者 Asim Viladi Oglu Manizada が率いる AI 駆動型の脆弱性ハンティング・エージェント・チームにより発見された。これらの脆弱性を連鎖的に悪用する未認証のリモート攻撃者は、非特権でのリモート・コード実行を達成し、最終的に権限昇格を行い root 権限でファイルを上書きする可能性がある。CUPS のプリント・スケジューラは、システム上の高権限で動作するため、サーバ侵害を狙う脅威アクターにとって魅力的な攻撃対象となる。

Continue reading “Linux/UNIX の CUPS 脆弱性 CVE-2026-34980/34990:root 権限でのリモートコード実行の恐れ”

Flowise の脆弱性 CVE-2025-59528 が FIX:インターネット上に 15,000 件以上の未保護インスタンス

Attackers Exploit Flowise Injection Vulnerability as 15,000+ Instances Remain Exposed

2026/04/07 gbhackers — 人気のオープンソース AI 開発プラットフォーム Flowise に存在する深刻なセキュリティ脆弱性が、現在進行形で実環境で悪用されている。このコード・インジェクション脆弱性 CVE-2025-59528 は、CVSS スコア最大値 10.0 と評価されている。

Continue reading “Flowise の脆弱性 CVE-2025-59528 が FIX:インターネット上に 15,000 件以上の未保護インスタンス”

Windmill の脆弱性 CVE-2026-29059 が FIX:エクスプロイト・フレームワーク Windfall も登場

Windmill Developer Platform Flaws Expose Users to RCE Attacks, Proof-of-Concept Published

2026/04/07 gbhackers — Windmill 開発者プラットフォームと、Windmill エンジンを組み込む Nextcloud Flow に存在する深刻な脆弱性が、サイバー・セキュリティ研究者たちにより発見された。これらの深刻な欠陥を悪用するリモート攻撃者は、パスワードを必要とせずに、対象システムの完全な制御を可能にする。システム管理者にとって必要なことは、直ちにパッチを適用し、壊滅的なネットワーク侵害やデータ窃取を防ぐことである。

Continue reading “Windmill の脆弱性 CVE-2026-29059 が FIX:エクスプロイト・フレームワーク Windfall も登場”

OpenAI Codex の脆弱性:コマンド・インジェクションの欠陥による GitHub トークン窃取の可能性

OpenAI Codex Vulnerability Allows Attackers to Steal GitHub Access Tokens

2026/04/07 CyberSecurityNews — AI コーディング・エージェントの導入により、開発チームにとって影響の大きい新たな攻撃対象領域が生じていた。OpenAI Codex において深刻なコマンド・インジェクション脆弱性が発見されたと、BeyondTrust 傘下の Phantom Labs が報告している。この欠陥により、攻撃者は機密性の高い GitHub ユーザー・アクセス・トークンを窃取可能になる。Codex におけるタスク作成リクエストの処理を悪用する攻撃者は、AI エージェントに付与された権限を悪用し、ユーザー組織の GitHub 環境への攻撃の横展開が可能な状況にあった。

Continue reading “OpenAI Codex の脆弱性:コマンド・インジェクションの欠陥による GitHub トークン窃取の可能性”

WordPress Ninja Forms プラグインの脆弱性 CVE-2026-0740 が FIX:50,000 件のサイトで RCE の恐れ

50,000 WordPress Sites Running Ninja Forms Vulnerable to Critical File Upload RCE

2026/04/07 gbhackers — WordPress アドオン Ninja Forms File Upload プラグインにおいて、深刻なセキュリティ脆弱性 CVE-2026-0740 (CVSS 9.8) が発見された。この広く利用されるプラグインは、訪問者からのファイル (文書/画像/メディア) を、Web サイト管理者が受け取れるようにするものであるが、認証を必要とせずに任意のファイル・アップロードを許す脆弱性が存在する。

Continue reading “WordPress Ninja Forms プラグインの脆弱性 CVE-2026-0740 が FIX:50,000 件のサイトで RCE の恐れ”