ASUS Control Center Critical の脆弱性 CVE-2026-19397:認証の欠如と root アクセス

ASUS Control Center Critical Flaw Allows Unauthenticated Attackers to Gain Root Access

2026/09/08 gbhackers — ASUS は、Control Center Express Agent の認証欠如の脆弱性 CVE-2026-19397 (High) に関する情報を公表し、修正のためのセキュリティ・アップデートをリリースした。この脆弱性を悪用する近距離にいる未認証の攻撃者は、Agent に直接接続し、影響を受けるホストを制御する可能性がある。この脆弱性に関する情報は 2026年9月8日に公開/更新され、影響を受けるバージョンとして 1.7.24 未満を指定している。

Continue reading “ASUS Control Center Critical の脆弱性 CVE-2026-19397:認証の欠如と root アクセス”

Ivanti EPMM/Neurons/Sentry の脆弱性 10件が FIX:権限昇格や RCE の恐れ

Ivanti EPMM, Neurons and Sentry Vulnerabilities Enable Privilege Escalation and RCE Attacks

2026/09/08 CyberSecurityNews — Ivanti が2026年9月8日に公開したアドバイザリでは、同社の主要なエンタープライズ製品である Endpoint Manager Mobile/Neurons for ITSM/Sentry に影響する 10件の CVE が取り上げられており、そのうち数件は Critical と評価されている。これらの脆弱性を悪用する攻撃者は、権限昇格から完全なリモート・コード実行 (RCE) に至るリスクに組織をさらす可能性があり、Ivanti のモバイル・デバイス管理/IT サービス管理の環境全体に影響することが懸念される。

Continue reading “Ivanti EPMM/Neurons/Sentry の脆弱性 10件が FIX:権限昇格や RCE の恐れ”

Microsoft 2026-09 月例アップデート:2 件のゼロデイを含む 966 件の脆弱性に対応

Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days

2026/09/08 BleepingComputer — Microsoft が公表したのは、2026年9月の Patch Tuesday で修正された過去最多の 966 件の脆弱性であり、実環境で積極的に悪用されている 2 件のゼロデイ脆弱性も含まれている。今回の Patch Tuesday では、「Critical」と評価された 105 件の脆弱性に対処しており、その内訳は、リモート・コード実行 (RCE) の脆弱性が 81 件、権限昇格が 21 件、情報漏えいが 2 件、セキュリティ機能のバイパスが 1 件である。

Continue reading “Microsoft 2026-09 月例アップデート:2 件のゼロデイを含む 966 件の脆弱性に対応”

OpenVPN の脆弱性 CVE-2026-84732 など 7件が FIX:VPN 接続と Windows システムに深刻な影響

OpenVPN Fixes 7 Security Flaws Affecting VPN Connections and Windows Systems

2026/09/07 CyberSecurityNews — OpenVPN Project が公表したのは、コアの信頼性処理層/Windows 固有のサービス・コンポーネントに存在する 7 件の脆弱性の情報であり、これらを修正したバージョン 2.7.7 をリリースした。2026年9月3日にリリースされたアップデートでは、サービス拒否 (DoS)/バッファの範囲外読み取り/攻撃者による未認可の VPN 設定実行につながる、設定制限の回避などの問題が修正されている。

Continue reading “OpenVPN の脆弱性 CVE-2026-84732 など 7件が FIX:VPN 接続と Windows システムに深刻な影響”

Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ

Telerik UI Flaws Let Attackers Chain AES-CBC Padding Oracle to Unauthenticated RCE

2026/09/07 gbhackers — Progress Telerik UI for ASP.NET AJAX の重大な脆弱性チェーンを、Tanto Security の研究者 Marcio Almeida が発見した。この脆弱性チェーンを悪用すると、未認証の攻撃者が、暗号学的パディング・オラクルを起点として、外部に公開された Web アプリケーション上でのリモート・コード実行 (RCE) へと攻撃を発展させる可能性がある。Marcio Almeida が報告した脆弱性は、Telerik UI for ASP.NET AJAX 2010.1.309~2026.2.519 に影響を及ぼす。これに対して Progress Software は、2026 Q2 SP1 とも呼ばれるバージョン 2026.2.708 をリリースして対処している。

Continue reading “Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ”

ConnectWise が警告:ScreenConnect のリモート・アクセス欠陥とパッチ適用までの対策

ConnectWise Warns of New ScreenConnect Remote Access Flaw – Released Mitigation Steps

2026/09/07 CyberSecurityNews — ConnectWise が公表したのは、ScreenConnect Remote Access の Support/Access Session に存在するファイル転送機能に関連するセキュリティ問題であり、顧客に注意を呼びかけている。この問題は、ScreenConnect のクラウド・ホスト型/オンプレミス型デプロイメントに影響を及ぼすものであり、現時点で ConnectWise は恒久的な修正を開発中であることから、その間に必要となる暫定的な緩和策に関するガイダンスが公開されている。

Continue reading “ConnectWise が警告:ScreenConnect のリモート・アクセス欠陥とパッチ適用までの対策”

Roundcube の 12件の脆弱性が FIX:ゼロクリック XSS や SSRF などの問題に対処

Roundcube Fixes 12 Security Flaws Including Zero-Click XSS and SSRF Bypass

2026/09/07 gbhackers — Roundcube は、1.6 LTS/1.7系に影響する 12 件の脆弱性に関する情報を公表し、それらに対処するセキュリティ・アップデート 1.6.19/1.7.4 をリリースした。2026年9月6日に公開されたアップデートでは、HTML メールのレンダリング/CSS サニタイズ/添付ファイル処理/アドレス帳機能/URL 検証ロジックに存在する脆弱性が修正されている。具体的には、クロスサイト・スクリプティング (XSS)/リモート・コンテンツ・フィルタリングのバイパス/メールヘッダ・インジェクション/クロスユーザー・コンテンツ・アクセス/サーバサイド・リクエスト・フォージェリー (SSRF) などの脆弱性が修正されている。

Continue reading “Roundcube の 12件の脆弱性が FIX:ゼロクリック XSS や SSRF などの問題に対処”

MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認

Hackers Exploiting MikroTik RouterOS Vulnerability in the Wild to Gain Complete Network Access

2026/09/07 CyberSecurityNews — MikroTik が公表したのは、未認証のリモートアクセスを可能にする MikroTik RouterOS の脆弱性の情報であり、攻撃者による積極的な悪用が確認されたと警告している。2026年9月3日に MikroTik は、RouterOS に影響を及ぼす深刻なセキュリティ脆弱性を発見し、7.25 beta 3/7.24.2/7.23.4/6.49.21 など、各リリース・チャネルで修正版を提供したことを明らかにしている。ネットワーク管理者に求められるのは、侵害がネットワーク全体の掌握へ発展する前に、脆弱なデバイスへ直ちにパッチを適用することである。

Continue reading “MikroTik RouterOS の脆弱性 CVE-N/A が FIX:実環境での積極的な悪用を確認”

N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要

N-able patches max severity N-central flaw amid ongoing attacks

2026/09/07 BleepingComputer — N-able が公表したのは、同社の N-central Remote Monitoring and Management (RMM) Platform に影響を及ぼす、深刻度が重大なリモート・コード実行 (RCE) 脆弱性 CVE-2026-86218 に関する情報と緊急修正プログラムのリリースである。数多くの IT 部門/マネージド・サービス・プロバイダー (MSP) が、N-central Platform の Web ベースの集中管理コンソールを用いて顧客のネットワークとデバイスを監視/管理/保守していることから、この脆弱性の影響は広範囲に及ぶ可能性がある。

Continue reading “N-able N-central の脆弱性 CVE-2026-86218/86206/86207:2026.3 HF4 へのアップグレードが必要”

PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認

Hackers Actively Exploiting PaperCut Servers Command Execution Vulnerabilities

2026/09/07 CyberSecurityNews — PaperCut が公表したのは、PaperCut Server の重大な脆弱性 CVE-2026-81578/CVE-2026-82078 である。これらの脆弱性を積極的に悪用する攻撃者は、コマンド実行/認証情報の窃取などを行い、被害組織のネットワーク内で特権アカウントを作成する可能性がある。実際、Arctic Wolf Threat Intelligence の最新レポートによると、攻撃者はすでに 2 件の脆弱性を悪用して、脆弱性の影響を受ける PaperCut 印刷管理サーバを侵害した後、ネットワーク内で活動を拡大している。

Continue reading “PaperCut Server の脆弱性 CVE-2026-81578/82078:実環境でのコマンド実行/認証情報窃取を確認”

ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応

Critical ASUS Control Center CVE-2026-75754 Flaw Allows Unauthenticated Root Access

2026/09/07 gbhackers — ASUS が公表したのは、ASUS Control Center Enterprise (ACC) の重大な脆弱性 CVE-2026-75754 の情報である。同社によると、この脆弱性は ACC 4.0.0.2 以下のバージョンに影響し、未認証の攻撃者による root レベルのアクセスを可能にするものである。このセキュリティ・アドバイザリは 2026年9月4日に公開され、同日に最新版へ更新されており、ASUS は影響を受ける製品/バージョン範囲を特定しているが、脆弱なコンポーネント/攻撃経路/悪用の前提条件/ネットワーク公開の有無/PoC に関する具体的な情報は開示していない。今後、同社から追加の技術情報が公開される可能性がある。

Continue reading “ASUS Control Center の脆弱性 CVE-2026-75754:root アクセスの恐れとパッチ適用までの対応”

Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測

Hackers Actively Exploiting Magento and Adobe Commerce 0-Day RCE Vulnerability

2026/09/06 CyberSecurityNews — Magento Open Source/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler が、オランダの EC セキュリティ企業 Sansec により公表された。2026年9月5日に公表されたこの脆弱性は、オンライン・ストアを完全に掌握するために積極的に悪用されており、現時点では公式パッチが提供されていない。実環境での攻撃は 9月4日に始まったと Sansec は指摘している。この脆弱性を悪用する未認証の攻撃者は、脆弱な環境で任意のコードを実行でき、現時点でストアが侵害されていることから、完全な技術分析が完了する前に調査結果を早期公開したと同社は述べている。

Continue reading “Magento/Adobe Commerce のゼロデイ脆弱性 StyleSmuggler:実環境での悪用を観測”

PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ

12-Year-Old PostgreSQL Flaw Lets Attackers Execute Code and Take Over Database Servers

2026/09/05 gbhackers — Cyera Research が公表したのは、PostgreSQL に存在する深刻な脆弱性 CVE-2026-6471 “PostGREShell” に関する情報である。この脆弱性を悪用する低権限のレプリケーション権限を持つ攻撃者は、悪意のあるコードの実行/データベース・スーパーユーザーへの権限昇格/影響を受けるサーバ上への永続的なバックドアの展開を行う可能性がある。

Continue reading “PostgreSQL の脆弱性 CVE-2026-6471 “PostGREShell” が FIX:コード実行とアカウント乗っ取りの恐れ”

CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?

CrowdStrike Falcon Zero-Day Lets Attackers Escalate Privileges on Windows Systems

2026/09/04 gbhackers — 最近公開された FalconFlank と呼ばれる Proof-of-Concept (PoC) は、Windows 向け CrowdStrike Falcon Sensor におけるローカル権限昇格の脆弱性を主張するものである。現時点で CrowdStrike は、この主張を積極的に調査しており、調査結果の評価が完了するまで、Microsoft Office File Suspicious Macro Removal ポリシーを無効化するよう顧客に推奨している。

Continue reading “CrowdStrike Falcon のゼロデイ脆弱性:Windows での権限昇格を主張する PoC とは?”

Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認

Google Chrome V8 Flaw Actively Exploited in the Wild, Update Released

2026/09/04 gbhackers — Google は、Chrome の JavaScript/WebAssembly エンジンである V8 に存在する深刻度 High の脆弱性 CVE-2026-85046 (CVSS:8.8) を公表し、Stable チャネルで緊急アップデートを公開した。この脆弱性はタイプ・コンフュージョンに起因し、すでに実環境で悪用されている。リモート攻撃者は、細工した HTML ページを被害者に開かせることで、Chrome のサンドボックス内でコードを実行する可能性がある。

Continue reading “Chrome V8 の 12 件の脆弱性が FIX:実環境での CVE-2026-85046 の悪用を確認”

VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行

Critical VMware Workstation and Fusion Vulnerabilities Allow Attackers to Execute Code on the Host

2026/09/03 CyberSecurityNews — Broadcom が公表したのは、VMware Workstation/Fusion の脆弱性 CVE-2026-59346/CVE-2026-59347 である。これらの脆弱性を悪用する攻撃者は、仮想マシンから脱出して、基盤となるホスト・システム上で悪意あるコードを直接実行する可能性があり、仮想化が提供する中核的なセキュリティ保証が損なわれる恐れがある。

Continue reading “VMware Workstation and Fusion の脆弱性 CVE-2026-59346/59347 が FIX:ホスト上での任意のコード実行”

Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測

Sangoma Switchvox RCE Flaw Actively Exploited in Wild via Unauthenticated SQL Injection

2026/09/03 gbhackers — Sangoma Switchvox の深刻な脆弱性 CVE-2026-9586 を標的とする積極的な悪用の試みを、セキュリティ研究者が報告している。認証を必要としない攻撃者は、この脆弱性を悪用して、SQL インジェクションを介してリモート・コード実行を引き起こす可能性がある。この脆弱性は、インターネットへ公開されたエンタープライズ向けの VoIP システムである Switchvox に影響を及ぼすものであり、すでにバージョン 8.4.0.2 で修正されている。

Continue reading “Sangoma Switchvox の脆弱性 CVE-2026-9586 が FIX:未認証の SQLi と RCE による悪用を観測”

WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ

WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks

2026/09/03 CyberSecurityNews — WordPress の All-in-One WP Migration and Backup プラグインに存在する、深刻度 High の脆弱性 CVE-2026-19949 (CVSS:8.8) により、500 万件を超える有効なインストールに影響することが ServMask により明らかにされた。この問題は、セキュリティ研究者 Jack Taylor により Wordfence へ報告された後に、バージョン 7.110 のリリースで修正された。Taylor は Wordfence Bug Bounty Program を通じて 2026年8月14日にこの問題を報告し、5,761 ドルの報奨金を受け取った。

Continue reading “WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ”

CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録

CISA Warns SonicWall SMA1000 Flaws Are Actively Exploited in Attacks

2026/09/03 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、SonicWall SMA1000 アプライアンスに影響する 2 件の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、これらが実際の攻撃で積極的に悪用されていると警告している。対象となるのは、CVE-2026-83548/CVE-2026-83549 の 2 件の脆弱性であり、SonicWall の Secure Mobile Access (SMA1000) のリモート・アクセス・アプライアンスに影響を及ぼす。

Continue reading “CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録”

Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ

Cisco Nexus 9000 Series Switches Flaw Allows Remote Attackers to Execute Malicious Code

2026/09/03 CyberSecurityNews — Cisco が公表したのは、Cisco Nexus 9000 Series Switches の重大な脆弱性 CVE-2026-20212 (CVSS 9.8) に関する情報であり、未認証のリモート攻撃者による root 権限での任意コード実行が可能になると警告している。この脆弱性が影響を及ぼす範囲は、Silicon One ASIC を使用する Nexus 9000 モデルであり、このセキュリティ問題は CWE-1327 に分類されると、2026年9月2日に公開された Cisco のアドバイザリ “cisco-sa-n9k-s1-rce-EH8dEtr” に記載されている。

Continue reading “Cisco Nexus 9000 Series の脆弱性 CVE-2026-20212 (Critical) が FIX:root 権限での RCE の恐れ”

FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応

FreeRDP 3.31.0 Fixes 22 Security Flaws Including Heap Overflow and Pre-Auth DoS Bugs

2026/09/02 gbhackers — FreeRDP は、広く利用される Remote Desktop Protocol (RDP) のオープンソース実装に存在する 22 件の脆弱性を公表し、これらを修正したバージョン 3.31.0 をリリースした。このリリースは、セキュリティと安定性の両面で重要なアップデートであり、プロジェクトのメンテナは、大規模なバグ修正を含むセキュリティ・リリースと位置付けるとともに、修正された問題の深刻さを理由にディストリビュータへ迅速なアップデートを強く推奨している。特に、Linux デスクトップ/シンクライアント/ゲートウェイ/アプリケーション・サーバー/組み込みシステム/リモート・アクセス・ツール向けに FreeRDP をパッケージ化している組織にとって、今回のリリースはきわめて重要となる。

Continue reading “FreeRDP 3.31.0 がリリース:ヒープ・オーバーフローや認証前 DoS など 22 件の脆弱性に対応”

Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格

Cleo Harmony Flaw Lets Remote Attackers Escalate Privileges via JWT Refresh Token

2026/09/02 CyberSecurityNews — 広く導入されているマネージド・ファイル・トランスファー/統合プラットフォーム Cleo Harmony の脆弱性 CVE-2026-84115 (CVSS:8.3 High) がセキュリティ研究者により公表された。この脆弱性は Cleo Harmony バージョン 5.8.1.10 以下の全ビルドに影響し、ソフトウェアの JWT リフレッシュ・トークンを細工することで、リモートの攻撃者が権限を昇格させる可能性があるため、エンタープライズ・ネットワークにリスクが生じている。すでに実証可能なエクスプロイトが公開されていることから、組織には迅速な対応が求められる。

Continue reading “Cleo Harmony の脆弱性 CVE-2026-84115 が FIX:JWT リフレッシュ・トークンを介した深刻な権限昇格”

LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ

Hackers Exploit LiteLLM Admin API Flaw to Turn Read-Only Access Into Full Server Takeover

2026/09/02 gbhackers — LiteLLM の管理 API に存在する重大な認可に関する脆弱性が、攻撃者により実環境で積極的に悪用されている。低権限の読み取り権限のみを持つユーザーが、この脆弱性を悪用することで、プロキシ設定の変更や機密性の高いシークレットの取得を可能にし、影響を受けるサーバの完全な侵害を引き起こす恐れがある。2026年2月から6月にかけて Zenity Labs の研究者は、73 個の IP アドレスから LiteLLM の管理エンドポイントを標的とする約 3,900 件のリクエストを確認した。そのうち約 1,000 件では、重要な “/config/update” エンドポイントを明確に標的とする、CVE-2026-35029 に関連するエクスプロイト・パターンが確認された。

Continue reading “LiteLLM Admin API の脆弱性 CVE-2026-35029:読み取り専用アクセスからサーバー全体の乗っ取りへ”

Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化

Google Launches Gemini 3.8 Flash Cyber to Identify and Auto-Patch Security Vulnerabilities

2026/09/02 CyberSecurityNews — Google が発表した最新の推論コーディング・モデル・ファミリー Gemini 3.8 は、ソフトウェアの脆弱性の自律的な発見と実用的なパッチの生成に特化した、Gemini 3.8 Flash Cyber と呼ばれる専用バリアントを提供する。今回のリリースは Gemini 3.7 Flash の登場から 3 週間後のことであり、Google にとって 6 週間で 3 回目となる Flash 系モデルのリリースとなる。2 つの新モデルは、共通の基盤アーキテクチャを採用しているが、それぞれ異なるデプロイ・シナリオ向けにチューニングされている。

Continue reading “Google の Gemini 3.8 Flash Cyber:ソフトウェアの脆弱性の発見と実用的なパッチ生成に特化”

HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ

Critical HPE Fabric Composer Flaw Lets Unauthenticated Attackers Execute Commands as Privileged User

2026/09/01 gbhackers — Hewlett Packard Enterprise (HPE) が公表したのは、HPE Networking Fabric Composer に存在する 52 件の脆弱性と、それらに対するセキュリティ・アップデートである。このうち 5 件は重大な脆弱性で、未認証のリモート攻撃者による管理者権限の取得/特権 OS ユーザーとしてのコマンド実行につながる可能性がある。これらの脆弱性が影響を及ぼすのは、Fabric Composer バージョン 7.3.3 以下である。

Continue reading “HPE Fabric Composer の脆弱性 CVE-2026-76658 などが FIX:基盤となるホストの完全侵害の恐れ”

SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE

Critical SonicWall Remote Code Execution Vulnerabilities Actively Exploited in Attacks

2026/09/01 CyberSecurityNews — SonicWall が公表したのは、SMA1000 Series の Secure Mobile Access アプライアンスに影響する 2 件の深刻な脆弱性に関する情報であり、これらの脆弱性はすでに実環境で積極的に悪用されていると警告している。これらの脆弱性のうち、未認証の攻撃者は機密性の高い機能へアクセスする可能性があるほか、認証済みの管理者は任意の OS コマンドを実行する可能性がある。同社は 2026年9月1日にアドバイザリ SNWLID-2026-0016 を公開し、Product Security Incident Response Team (PSIRT) が実環境での悪用事例を調査したことを明らかにした。

Continue reading “SonicWall の脆弱性 CVE-2026-83548/83549 が FIX:深刻な SSRF と RCE”

OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX

OWASP Launches OASIS to Use AI and AppSec Experts to Fix Open-Source Vulnerabilities

2026/09/01 gbhackers — OWASP が立ち上げた新たなコミュニティ・プロジェクト Open Automated Security Initiative for Software (OASIS) は、AI が生成したパッチを人間の専門家がアプリケーション・セキュリティの観点から検証することで、オープンソース・ソフトウェアの脆弱性修正を加速するものである。2026年8月26日に発表された OASIS の目的は、組織や研究者が脆弱性を発見する速度に対してメンテナが確実に修正する速度が追いついていないという、長年にわたるセキュリティ上のギャップを解消することにある。

Continue reading “OWASP が立ち上げた OASIS:オープンソースの脆弱性を AI と専門家の知見で迅速に FIX”

Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ

Google Fixes 26 Chrome Vulnerabilities, Including 2 Critical Use-After-Free Flaws

2026/09/01 CyberSecurityNews — Google は、Chrome に存在する 26 件の脆弱性を公表し、これらを修正する Windows/macOS 向けの Chrome 152.0.7977.75/.76 と、Linux 向けの Chrome 152.0.7977.75 をリリースした。この更新には、共有タブグループ/WebGL に存在する 2 件の深刻度が最も高い解放後使用の脆弱性が含まれているため、個人・企業ユーザーは速やかに更新することが重要である。

Continue reading “Google Chrome の 26件の脆弱性が FIX:CVE-2026-84353/84352 によるメモリ破壊の恐れ”

JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測

Critical JFrog Artifactory Authentication Bypass Exploited in the Wild

2026/09/01 gbhackers — JFrog Artifactory の重大な認証バイパスの脆弱性 CVE-2026-82329 が、実環境で積極的に悪用されているとセキュリティ研究者が警告している。この脆弱性の悪用に成功した攻撃者は、管理者レベルのアクセス・トークンを生成できるようになる。セキュリティ調査会社 watchTowr が 9月1日に公開した投稿によると、同社の脅威インテリジェンス・チームは、この脆弱性に対する積極的な悪用活動を観測しており、攻撃者が自ら管理者トークンを作成している状況が明らかになった。この結果、未認証のユーザーが脆弱な Artifactory 環境への特権アクセスを取得し、永続的なアクセスを確立できる。

Continue reading “JFrog Artifactory の認証バイパスの脆弱性 CVE-2026-82329:実環境での積極的な悪用を観測”

Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用

Hackers Actively Exploiting Critical Langflow RCE and Rails Vulnerability

2026/09/01 CyberSecurityNews — Langflow/Ruby on Rails の環境に影響を及ぼす、2 件の重大な脆弱性が実環境で積極的に悪用されていることが、VulnCheck の観測データから明らかになった。攻撃者は、これらの脆弱性の公開直後から偵察、シークレットの収集、さらにはリモート・コード実行の可能性を探る活動へと移行している。

Continue reading “Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用”

Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース

PoC Released for Microsoft Exchange CVE-2026-62911 Pre-Auth RCE Attack Chain

2026/09/01 gbhackers — Microsoft が公表したのは、Pwn2Own Berlin 2026 の開催後に開示された Exchange Server の認証バイパスの脆弱性 CVE-2026-62911 に関する情報である。この Exchange Server の脆弱性に関しては、認証前のリモート・コード実行チェーンを主張する、公開された概念実証 (PoC) リポジトリが注目を集めている。防御側にとって必要なことは、公開された PoC を隔離されたラボ環境で検証し、実環境では未検証の攻撃コードとして扱うことである。

Continue reading “Microsoft Exchange の脆弱性 CVE-2026-62911:RCE 攻撃チェーンの PoC がリリース”

PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場

Metasploit Adds Exploit for PaperCut MF/NG Zero-Day RCE Vulnerabilities

2026/08/31 gbhackers — Rapid7 の Metasploit Framework に、現在積極的に悪用されている PaperCut MF/PaperCut NG の脆弱性を標的とする、エクスプロイト・モジュールが追加される予定である。これにより、印刷管理サーバに対する攻撃に利用可能な、公開エクスプロイト・モジュールが提供されることになる。提案されているモジュールが標的とするのは、CVE-2026-81578/CVE-2026-82078 であり、これらの脆弱性を悪用する攻撃者は、脆弱な PaperCut Application Server 上でリモート・コードを実行する可能性がある。

Continue reading “PaperCut MF/NG のゼロデイ RCE 脆弱性 CVE-2026-81578/82078:Metasploit モジュールが登場”

AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ

AI Shopping Assistant Vulnerabilities Enable Remote Code Execution on Retailer’s Servers

2026/08/31 gbhackers — 米国の大手小売企業 (社名非公開) の AI ショッピング・アシスタントの脆弱性を悪用することで、一般向けモバイル・アプリケーションを通じて、同社のバックエンド・インフラ上でリモート・コード実行 (RCE) が可能になることを、セキュリティ研究者が実証した。Rein Security の共同創業者兼 CTO である Netanel Rubin と研究者の Dan Avraham は、“Bye Bye AI” と題する研究成果を Black Hat の講演で発表しており、8月31日 (月) の正午 (米国東部時間) に開催される PWN コミュニティのライブ Ask Me Anything (AMA) セッションでは、この研究について議論される予定である。

Continue reading “AI ショッピング・アシスタントの脆弱性:トラフィック傍受による RCE の恐れ”

Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格

Composer Flaw Lets Malicious Dependencies Expose SSH Keys and Sensitive Files

2026/08/31 CyberSecurityNews — Composer が公表したのは、PHP で広く利用されている依存関係管理ツールである Composer におけるセキュリティ脆弱性 CVE-2026-59944/CVE-2026-59946 と、それを修正するバージョン 2.10.3/2.2.30 に関する情報である。この脆弱性を突く、悪意のあるパッケージまたは侵害されたパッケージが、自身のインストール・ディレクトリ外にあるファイルの権限を変更する可能性がある。さらに、脆弱な Composer バージョンが安全ではないパッケージ・バイナリのパスを処理した場合に、共有システム/マルチテナント・システム上の機密ファイルが露出する可能性がある。

Continue reading “Composer の脆弱性 CVE-2026-59944 が FIX:悪意のパッケージ・バイナリ・パスと権限昇格”

Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ

Critical Gogs Flaw Enables Remote Code Execution Through Path Traversal

2026/08/29 gbhackers — Gogs が公表したのは、セルフホスト型 Git サービスに存在する、重大な脆弱性 CVE-2026-52813 に関する情報である。この脆弱性を悪用する認証済みの攻撃者は、組織の作成処理におけるパス・トラバーサルを悪用し、サーバ上でコマンドを実行する可能性がある。この脆弱性を報告したのは、Aikido のセキュリティ研究者 Jorian Woltjer であり、Gogs バージョン 0.14.3 で修正されている。

Continue reading “Gogs の脆弱性 CVE-2026-52813/52810 が FIX:パス・トラバーサルによる RCE の恐れ”

AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取

Attackers Exploit MCP RCE, Blind Prompt Injection and Memory Credential Theft Against AI Infrastructure

2026/08/28 gbhackers — 価値の高いクラウド侵入経路としての AI インフラを、攻撃者が標的化する傾向が強まっている。具体的には、外部に公開された Model Context Protocol (MCP) サービス/エージェント・フレームワーク/AI ゲートウェイなどを悪用して、コード実行/プロンプト・インジェクション攻撃/暗号資産マイナーの展開/プロセス・メモリからの認証情報窃取などが行われている。これらの攻撃キャンペーンが示すのは、攻撃者が汎用的な Web サーバ攻撃手法だけを用いる段階を脱し、展開された AI スタックの内部構造に合わせて、偵察/認証情報窃取/ペイロード偽装の手法を調整している状況である。

Continue reading “AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取”

ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ

ServiceNow Patches Critical Flaws Enabling Unauthenticated RCE and SQL Injection

2026/08/28 gbhackers — ServiceNow が公表したのは、AI プラットフォームの重大な脆弱性を含む 4 件の脆弱性 CVE-2026-6876/CVE-2026-18885/CVE-2026-18886/CVE-2026-74820 を修正するセキュリティ・アドバイザリである。これらの脆弱性を悪用する未認証の攻撃者は、任意のコード実行/インスタンス・データの操作/権限昇格/基盤となるデータベースに対する SQL コマンドの実行などを可能にする。2026年8月27日に同社は、これら 4 件の脆弱性を対象とする KB3152242 を公開した。

Continue reading “ServiceNow の 4件の脆弱性が FIX:未認証のコード実行や SQLi の恐れ”

cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取

Critical cPanel Vulnerability Allows Attackers to Take Full Server Control

2026/08/28 CyberSecurityNews — cPanel/WHM が公開したのは、新たに発見された脆弱性 CVE-2026-65643 に関する情報である。広く利用されている Web ホスティング・コントロールパネルでは、脆弱性を悪用する低権限の認証済みユーザーが、root 権限でサーバ全体を制御する可能性がある。この脆弱性は、cPanel のドメイン・パーキング機能に存在し、cPanel の Support Engineer である Devon Courtney が 2026年8月27日に公開したセキュリティ情報で詳細が明らかにされている。同情報によると、パークド・ドメイン/アドオン・ドメインを追加する権限を持つ認証済み cPanel アカウントの所有者は、この脆弱性を悪用することで、基盤となるサーバ上の任意の場所に任意のファイルを作成できるようになる。

Continue reading “cPanel の脆弱性 CVE-2026-65643 が FIX:サーバ全体の root 権限奪取”

WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ

Critical WordPress Plugin Flaw Allows Unauthenticated Administrator Account Takeover

2026/08/28 gbhackers — WordPress の WPMU DEV Dashboard プラグインに、重大な認証回避の脆弱性 CVE-2026-76581 (CVSS 9.8) が確認された。この脆弱性を悪用する未認証の攻撃者が、Hub の Single Sign-On (SSO) を設定している脆弱なサイトで管理者レベルのアクセス権を取得し、WPMU DEV Dashboard 5.0.1 以下に影響を及ぼす可能性がある。すでに WPMU DEV は、2026年8月24日にバージョン 5.0.2 をリリースし、この問題に対処している。このプラグインのアクティブ・インストール数は、35 万件に達するとされる。

Continue reading “WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ”

Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性

Critical Veeam ONE Flaw Lets Unauthenticated Attackers Coerce SMB Authentication From Service Accounts

2026/08/27 gbhackers — Veeam が公表したのは、Veeam ONE の深刻な脆弱性 CVE-2026-65641 (CVSS 9.3) に対するセキュリティ・アップデートのリリースに関する情報である。この脆弱性を悪用する未認証のネットワーク攻撃者は、影響を受けるサービスを実行しているアカウントに対して、SMB 認証の試行を強制的に開始させる可能性がある。

Continue reading “Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性”

TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ

Multiple TeamViewer Vulnerabilities Enable Remote Code Execution Attacks

2026/08/27 CyberSecurityNews — TeamViewer が公表したのは、認証済みのリモートセッション参加者が任意の場所にファイルを書き込み、ユーザー権限でコードを実行できる、深刻度 High の脆弱性 CVE-2026-16444 の修正に関する情報である。この問題の詳細は、2026年08月26日に公開された TeamViewer のセキュリティ情報 TV-2026-1008 に記載されており、影響を受けるのは、脆弱なデスクトップクライアント・コンポーネントを使用している TeamViewer Remote/TeamViewer Tensor/TeamViewer ONE の環境である。

Continue reading “TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ”

GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行

GitLab Duo Claude AI Agent Flaw Lets Attackers Execute Arbitrary Commands in CI Pipelines

2026/08/27 gbhackers — GitLab が公表したのは、Community Edition/Enterprise Edition に対するセキュリティ・アップデートのリリースであり、Duo Claude AI Agent に存在する深刻度 High の脆弱性を含む 7 件の脆弱性を修正するものだ。この脆弱性を悪用する認証済みの Developer は、CI (Continuous Integration) 環境内で任意のコマンドを実行する可能性がある。

Continue reading “GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行”

PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている

PaperCut NG/MF Vulnerability Actively Exploited in Attack – All Versions Impacted

2026/08/27 CyberSecurityNews — PaperCut が公表したのは、広く利用されている印刷管理ソフトウェア PaperCut NG/PaperCut MF に存在する未修正の脆弱性が、実際の攻撃で悪用されている状況である。これを受け、同社は最初の警告から数時間後に緊急パッチをリリースした。オーストラリアのベンダーである PaperCut によると、同社のセキュリティ対応チームは顧客で確認されたインシデントを調査しており、この問題を最優先で対応しているが、正式な CVE 識別子はまだ割り当てられていない。また、PaperCut のセキュリティ情報によると、この脆弱性は現在サポートされているすべてのバージョンの PaperCut NG/PaperCut MF に影響を及ぼす。

Continue reading “PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている”

CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録

CISA Warns of Actively Exploited Microsoft SQL Server RCE Vulnerability

2026/08/27 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SQL Server に影響するリモート・コード実行の脆弱性 CVE-2019-1068 を Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性を悪用する攻撃者は、SQL Server Database Engine サービス・アカウントのセキュリティ・コンテキストで任意のコードを実行できる。

Continue reading “CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録”

Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行

New Apache Log4j2 Flaw Lets Attackers Bypass Security Checks and Execute Remote Code

2026/08/27 CyberSecurityNews — 新たに報告された Apache Log4j2 の脆弱性を悪用する脅威アクターが、特定の環境におけるデシリアライズ時の許可リストを回避してリモート・コード実行を引き起こす可能性がある。この Log4j2 #4255 として追跡されている問題は、ネットワーク経由でアクセス可能な Java デシリアライズ経路を介して、シリアライズされた Log4j イベントを受け入れるアプリケーションに影響を及ぼす。

Continue reading “Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行”

Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ

Adobe Campaign Classic Vulnerabilities Enable Arbitrary Code Execution

2026/08/27 CyberSecurityNews — Adobe が公表したのは、Adobe Campaign Classic に存在する未認証のリモート・コード実行の Critical 脆弱性 3 件に対する、Priority 1 のセキュリティアップデートのリリースである。これらの脆弱性は Critical と評価され、Windows/Linux 上のオンプレミス版 Adobe Campaign Classic バージョン 7.4.4 build 9400 以下に影響を及ぼすものであり、そのセキュリティ情報は 2026年08月25日に APSB26-134 として公開されている。Adobe は、今回のリリースで修正された脆弱性について、実際の攻撃で悪用された事例は確認していないとしている。ただし、CVSS スコア10.0 とネットワーク経由で攻撃可能な条件を考慮すると、迅速なパッチ適用が不可欠である。

Continue reading “Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ”

CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録

U.S. CISA adds Red Hat, Linux Kernel, Ajax.NET Professional, Microsoft SQL Server, and Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalog

2026/08/27 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、以下の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加した。

  • CVE-2015-3246 Red Hat Libuser の競合状態
  • CVE-2015-5287 Red Hat Automatic Bug Reporting Tool の権限昇格
  • CVE-2019-1068 Microsoft SQL Server のリモート・コード実行
  • CVE-2021-23758 Ajax.NET の信頼できないデータのデシリアライズ
  • CVE-2022-0995 Linux Kernel の境界外書き込み
  • CVE-2026-8452 Citrix NetScaler/Gateway のメモリバッファ制限の不備
Continue reading “CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録”

Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ

Apache Tomcat Vulnerabilities Let Attackers Bypass Security Controls and Crash Servers

2026/08/26 CyberSecurityNews — Apache Software Foundation が公表したのは、広く導入されているオープンソースの Java サーブレット・コンテナである Apache Tomcat に存在する、12 件のセキュリティ脆弱性に対する修正と、新たなバージョン 11.0.25 のリリースである。2026年08月25日に公開された一連の脆弱性は、深刻度 Low から Important に及ぶものであり、認証上の問題/アクセス制御の回避/サービス拒否による本番サーバーの停止を引き起こす。エンタープライズ/クラウド/Linux 環境で Tomcat 11.0.0-M1~11.0.24 を運用する組織は、今回の更新を優先度の高いパッチ適用として扱う必要がある。

Continue reading “Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ”

Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ

Critical Next.js Vulnerabilities Enables Remote Code Execution Attacks

2026/08/26 CyberSecurityNews — Next.js の 2 件の深刻な脆弱性 CVE-2026-75604/CVE-N/A により発生するのは、Image Optimization API を用いて AVIF 画像を処理する Windows 上のアプリケーションでの、認証を必要としないリモート・コード実行である。

Continue reading “Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ”

WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ

Critical WatchGuard Agent Flaws Let Unauthenticated Attackers Execute Remote Code

2026/08/26 gbhackers — WatchGuard は、Windows 向けの WatchGuard Agent に存在する 2 件の重大な脆弱性、CVE-2026-57910 (CVSS 9.3)/CVE-2026-57909 (CVSS 9.4) に関する情報を公表した。これらを悪用する認証されていない攻撃者は、影響を受けるエンドポイント上で任意のコードを実行できる可能性があり、WatchGuard Agent のバージョン 1.25.13.0000 未満が影響を受けることから、悪用に成功した場合は侵害したホストを完全に制御し、Windows システム上で SYSTEM レベルの権限を取得する可能性がある。

Continue reading “WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ”