WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ

Critical WordPress Plugin Flaw Allows Unauthenticated Administrator Account Takeover

2026/08/28 gbhackers — WordPress の WPMU DEV Dashboard プラグインに、重大な認証回避の脆弱性 CVE-2026-76581 (CVSS 9.8) が確認された。この脆弱性を悪用する未認証の攻撃者が、Hub の Single Sign-On (SSO) を設定している脆弱なサイトで管理者レベルのアクセス権を取得し、WPMU DEV Dashboard 5.0.1 以下に影響を及ぼす可能性がある。すでに WPMU DEV は、2026年8月24日にバージョン 5.0.2 をリリースし、この問題に対処している。このプラグインのアクティブ・インストール数は、35 万件に達するとされる。

Continue reading “WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ”

Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性

Critical Veeam ONE Flaw Lets Unauthenticated Attackers Coerce SMB Authentication From Service Accounts

2026/08/27 gbhackers — Veeam が公表したのは、Veeam ONE の深刻な脆弱性 CVE-2026-65641 (CVSS 9.3) に対するセキュリティ・アップデートのリリースに関する情報である。この脆弱性を悪用する未認証のネットワーク攻撃者は、影響を受けるサービスを実行しているアカウントに対して、SMB 認証の試行を強制的に開始させる可能性がある。

Continue reading “Veeam ONE の深刻な脆弱性 CVE-2026-65641 が FIX:SMB 認証強制の可能性”

TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ

Multiple TeamViewer Vulnerabilities Enable Remote Code Execution Attacks

2026/08/27 CyberSecurityNews — TeamViewer が公表したのは、認証済みのリモートセッション参加者が任意の場所にファイルを書き込み、ユーザー権限でコードを実行できる、深刻度 High の脆弱性 CVE-2026-16444 の修正に関する情報である。この問題の詳細は、2026年08月26日に公開された TeamViewer のセキュリティ情報 TV-2026-1008 に記載されており、影響を受けるのは、脆弱なデスクトップクライアント・コンポーネントを使用している TeamViewer Remote/TeamViewer Tensor/TeamViewer ONE の環境である。

Continue reading “TeamViewer の脆弱性 CVE-2026-16444 が FIX:リモート・コード実行に至る恐れ”

GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行

GitLab Duo Claude AI Agent Flaw Lets Attackers Execute Arbitrary Commands in CI Pipelines

2026/08/27 gbhackers — GitLab が公表したのは、Community Edition/Enterprise Edition に対するセキュリティ・アップデートのリリースであり、Duo Claude AI Agent に存在する深刻度 High の脆弱性を含む 7 件の脆弱性を修正するものだ。この脆弱性を悪用する認証済みの Developer は、CI (Continuous Integration) 環境内で任意のコマンドを実行する可能性がある。

Continue reading “GitLab Duo Claude AI Agent の脆弱性 CVE-2026-18252 などが FIX:CI 環境内での任意のコマンド実行”

PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている

PaperCut NG/MF Vulnerability Actively Exploited in Attack – All Versions Impacted

2026/08/27 CyberSecurityNews — PaperCut が公表したのは、広く利用されている印刷管理ソフトウェア PaperCut NG/PaperCut MF に存在する未修正の脆弱性が、実際の攻撃で悪用されている状況である。これを受け、同社は最初の警告から数時間後に緊急パッチをリリースした。オーストラリアのベンダーである PaperCut によると、同社のセキュリティ対応チームは顧客で確認されたインシデントを調査しており、この問題を最優先で対応しているが、正式な CVE 識別子はまだ割り当てられていない。また、PaperCut のセキュリティ情報によると、この脆弱性は現在サポートされているすべてのバージョンの PaperCut NG/PaperCut MF に影響を及ぼす。

Continue reading “PaperCut NG/MF の脆弱性 CVE-N/A:実環境でリモート攻撃経路が悪用されている”

CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録

CISA Warns of Actively Exploited Microsoft SQL Server RCE Vulnerability

2026/08/27 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SQL Server に影響するリモート・コード実行の脆弱性 CVE-2019-1068Known Exploited Vulnerabilities (KEV) カタログに追加した。この脆弱性を悪用する攻撃者は、SQL Server Database Engine サービス・アカウントのセキュリティ・コンテキストで任意のコードを実行できる。

Continue reading “CISA KEV 警告 26/08/26:Microsoft SQL Server RCE 脆弱性 CVE-2019-1068 を登録”

Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行

New Apache Log4j2 Flaw Lets Attackers Bypass Security Checks and Execute Remote Code

2026/08/27 CyberSecurityNews — 新たに報告された Apache Log4j2 の脆弱性を悪用する脅威アクターが、特定の環境におけるデシリアライズ時の許可リストを回避してリモート・コード実行を引き起こす可能性がある。この Log4j2 #4255 として追跡されている問題は、ネットワーク経由でアクセス可能な Java デシリアライズ経路を介して、シリアライズされた Log4j イベントを受け入れるアプリケーションに影響を及ぼす。

Continue reading “Apache Log4j2 の脆弱性 CVE-N/A:新たに発見されたバイパス経路とリモート・コード実行”

Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ

Adobe Campaign Classic Vulnerabilities Enable Arbitrary Code Execution

2026/08/27 CyberSecurityNews — Adobe が公表したのは、Adobe Campaign Classic に存在する未認証のリモート・コード実行の Critical 脆弱性 3 件に対する、Priority 1 のセキュリティアップデートのリリースである。これらの脆弱性は Critical と評価され、Windows/Linux 上のオンプレミス版 Adobe Campaign Classic バージョン 7.4.4 build 9400 以下に影響を及ぼすものであり、そのセキュリティ情報は 2026年08月25日に APSB26-134 として公開されている。Adobe は、今回のリリースで修正された脆弱性について、実際の攻撃で悪用された事例は確認していないとしている。ただし、CVSS スコア10.0 とネットワーク経由で攻撃可能な条件を考慮すると、迅速なパッチ適用が不可欠である。

Continue reading “Adobe Campaign Classic の Critical 脆弱性 CVE-2026-76197/76195/76193 が FIX:RCE の恐れ”

CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録

U.S. CISA adds Red Hat, Linux Kernel, Ajax.NET Professional, Microsoft SQL Server, and Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalog

2026/08/27 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、以下の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加した。

  • CVE-2015-3246 Red Hat Libuser の競合状態
  • CVE-2015-5287 Red Hat Automatic Bug Reporting Tool の権限昇格
  • CVE-2019-1068 Microsoft SQL Server のリモート・コード実行
  • CVE-2021-23758 Ajax.NET の信頼できないデータのデシリアライズ
  • CVE-2022-0995 Linux Kernel の境界外書き込み
  • CVE-2026-8452 Citrix NetScaler/Gateway のメモリバッファ制限の不備
Continue reading “CISA KEV 警告 26/08/26:Red Hat/Linux Kernel/Ajax.NET/SQL Server/Citrix NetScaler の脆弱性を登録”

Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ

Apache Tomcat Vulnerabilities Let Attackers Bypass Security Controls and Crash Servers

2026/08/26 CyberSecurityNews — Apache Software Foundation が公表したのは、広く導入されているオープンソースの Java サーブレット・コンテナである Apache Tomcat に存在する、12 件のセキュリティ脆弱性に対する修正と、新たなバージョン 11.0.25 のリリースである。2026年08月25日に公開された一連の脆弱性は、深刻度 Low から Important に及ぶものであり、認証上の問題/アクセス制御の回避/サービス拒否による本番サーバーの停止を引き起こす。エンタープライズ/クラウド/Linux 環境で Tomcat 11.0.0-M1~11.0.24 を運用する組織は、今回の更新を優先度の高いパッチ適用として扱う必要がある。

Continue reading “Apache Tomcat のセキュリティ脆弱性 12 件が FIX:認証回避/アクセス制御回避/サービス拒否などの恐れ”

Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ

Critical Next.js Vulnerabilities Enables Remote Code Execution Attacks

2026/08/26 CyberSecurityNews — Next.js の 2 件の深刻な脆弱性 CVE-2026-75604/CVE-N/A により発生するのは、Image Optimization API を用いて AVIF 画像を処理する Windows 上のアプリケーションでの、認証を必要としないリモート・コード実行である。

Continue reading “Next.js の脆弱性 CVE-2026-75604/CVE-N/A が FIX:未認証により RCE の恐れ”

WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ

Critical WatchGuard Agent Flaws Let Unauthenticated Attackers Execute Remote Code

2026/08/26 gbhackers — WatchGuard は、Windows 向けの WatchGuard Agent に存在する 2 件の重大な脆弱性、CVE-2026-57910 (CVSS 9.3)/CVE-2026-57909 (CVSS 9.4) に関する情報を公表した。これらを悪用する認証されていない攻撃者は、影響を受けるエンドポイント上で任意のコードを実行できる可能性があり、WatchGuard Agent のバージョン 1.25.13.0000 未満が影響を受けることから、悪用に成功した場合は侵害したホストを完全に制御し、Windows システム上で SYSTEM レベルの権限を取得する可能性がある。

Continue reading “WatchGuard Agent のCVE-2026-57910/57909 が FIX:RCE による root/SYSTEM 権限取得の恐れ”

Ubiquiti UniFi の 22 件の脆弱性を修正:認証バイパス/コマンド・インジェクション/権限昇格などの恐れ

21 Critical Ubiquiti UniFi Flaws Enable Authentication Bypass, Command Injection and Privilege Escalation

2026/08/26 CyberSecurityNews — Ubiquiti が公表したのは、ほぼすべての UniFi 製品ラインにわたる 22 件の重大な脆弱性の修正内容である。ネットワーク経由でアクセス可能な攻撃者が、これらの脆弱性を連鎖させることで認証の回避とコマンド・インジェクションが可能となり、ルーター/カメラ/アクセス制御システム/クラウド・ゲートウェイなどを完全に制御できるようになると、同社は警告している。

Continue reading “Ubiquiti UniFi の 22 件の脆弱性を修正:認証バイパス/コマンド・インジェクション/権限昇格などの恐れ”

Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む

Google Chrome 152 Patches 327 Security Flaws, Including 10 Critical Vulnerabilities

2026/08/26 gbhackers — Google は Windows/macOS/Linux 向けに Chrome バージョン 152 をリリースし、Critical と評価された 10 件を含む 327 件のセキュリティ脆弱性に対する修正を行った。すでに、Windows/macOS 向けにはバージョン 152.0.7977.64/.65 が、Linux 向けにはバージョン 152.0.7977.64 が展開されている。

Continue reading “Google Chrome 152 の脆弱性 327 件が FIX:10 件の Critical 評価を含む”

Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ

Two Microsoft SharePoint Flaws Can Be Chained to Hack Servers Without a Password

2026/08/26 CyberSecurityNews — Microsoft SharePoint Server に存在する 2 件の深刻な脆弱性を連鎖的に悪用するリモート攻撃者は、認証情報を必要とせずに、脆弱なサーバーを制御する可能性がある。この攻撃チェーンは、SharePoint の JSON Web Token (JWT) 認証ハンドラーに影響を及ぼす脆弱性 CVE-2026-55040 (CVSS 9.1) と、リモート・コード実行 (RCE) の脆弱性 CVE-2026-63520 (CVSS 8.1) を組み合わせるものである。

Continue reading “Microsoft SharePoint の脆弱性 CVE-2026-55040/63520 の連鎖:サーバ制御奪取の恐れ”

WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ

Critical WordPress TranslatePress Flaw Lets Attackers Take Over Admin Accounts

2026/08/26 gbhackers — WordPress の多言語対応プラグイン TranslatePress に深刻な脆弱性 CVE-2026-19632 (CVSS 9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は、管理者のアカウントを乗っ取り、影響を受ける Web サイトを完全に侵害する可能性がある。TranslatePress のバージョン 3.3.1 以下が影響を受けるが、8月13日の時点で開発元の Cozmoslabs はバージョン 3.3.2 をリリースし、この問題を修正している。40 万以上の WordPress サイトにインストールされているこのプラグインが悪用されると、管理者のパスワード・リセット URL の窃取/アカウント・パスワードのリセット/完全な管理者権限によるログインなどが可能になると、セキュリティ研究者は警告している。

Continue reading “WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ”

OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ

Multiple OpenSSL Flaws Let Remote Attackers Crash Servers and Corrupt Heap Memory

2026/08/26 CyberSecurityNews — OpenSSL が発表したのは、暗号ライブラリ全体に存在する 9 件の脆弱性に関するセキュリティ・アドバイザリである。これらの脆弱性は、不正なメモリ書き込みによるヒープ破損から、QUIC および DTLS 実装におけるメモリ枯渇まで多岐にわたる。一連の脆弱性が影響を及ぼす範囲は、OpenSSL 4.0/3.6/3.5/3.4/3.0 など広く導入されているブランチであり、一部の脆弱性は旧版の 1.1.1 系にも影響する。したがって、このライブラリを基盤とする TLS/CMS/CMP サービスを運用する組織にとって、パッチ適用は優先事項となる。

Continue reading “OpenSSL の複数の脆弱性が FIX:リモート攻撃によるメモリ破壊やサーバ・クラッシュの恐れ”

NVIDIA NemoClaw の脆弱性 CVE-2026-65105:DNS リバインディングによる AI エージェントの乗っ取り

NVIDIA NemoClaw Vulnerability Lets Attackers Hijack AI Agents via DNS Rebinding

2026/08/26 gbhackers — NVIDIA NemoClaw に存在する深刻な脆弱性 CVE-2026-65105 を悪用する攻撃者は、悪意のある Web サイトに 1 回アクセスさせるだけで、ユーザーのローカル環境に展開された AI エージェントを永続的に乗っ取る可能性がある。NemoClaw のローカル環境の Ollama が未認証 API へのアクセスを許しており、DNS リバインディング攻撃の影響を受けることを、Oasis Security の研究者 Elad Luz と Ofek Itach が発見した。さらに攻撃者は、AI モデルのチャット・テンプレートを変更することで、侵害後のエージェントとのやり取りにおいても命令を密かに挿入する可能性がある。

Continue reading “NVIDIA NemoClaw の脆弱性 CVE-2026-65105:DNS リバインディングによる AI エージェントの乗っ取り”

SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ

SonicWall NetExtender Vulnerabilities Allow an Attacker to Write Arbitrary Files as Root

2026/08/26 CyberSecurityNews — SonicWall が公表したのは、NetExtender の Linux クライアントに存在する 2 件の脆弱性 CVE-2026-66152/CVE-2026-66153 の情報である。このうち 1 件は、攻撃者による root 権限での任意のファイル書き込みを許す可能性がある深刻なパス・トラバーサルの脆弱性である。これらの問題は NetExtender Linux クライアント・バージョン 10.3.5 以下に影響を及ぼすが、すでに修正版としてバージョン 10.3.6 が提供されている。

Continue reading “SonicWall NetExtender の脆弱性 CVE-2026-66152/66153 が FIX:深刻なパス・トラバーサルの恐れ”

Spring Framework の 91件の脆弱性が FIX:ソフトウェア・サプライチェーン上の 209,569 個のコンポーネントに影響

91 Spring CVEs Impact Over 209,000 Software Components Across the Supply Chain

2026/08/25 gbhackers — Broadcom が 8月20日に公表したのは、Spring Framework および関連プロジェクトに影響を及ぼす 91 件の脆弱性である。それに伴い必要となるのは、ソフトウェア・サプライチェーン全体に対する対策であり、209,569 個のソフトウェア・コンポーネントが影響を受けると、Sonatype は推定している。このアドバイザリが示すのは、AI による脆弱性発見の加速と、ソフトウェアの特定/修正/再ビルド/展開を行う組織の能力との間で、ギャップが拡大していることである。

Continue reading “Spring Framework の 91件の脆弱性が FIX:ソフトウェア・サプライチェーン上の 209,569 個のコンポーネントに影響”

CISA Red Team による重要インフラ侵入テスト:明らかにされた SOC と Cloud のギャップとは?

CISA Red Team Breaches Critical Infrastructure to Reveal SOC and Cloud Security Gaps

2026/08/25 CyberSecurityNews — CISA がレッド・チーム向けに公開した最新アドバイザリが警告するのは、重要インフラ事業者がセキュリティ対策に多額の資金を投入してセキュリティ製品を導入しても、それだけでは十分に機能しない可能性があることだ。その理由は、アラートに効果的に対応するには訓練を受けたアナリストが必要となるからである。CISA の “A Tale of Two SOCs” レポートでは、並行して実施された 2 件のレッド・チーム演習を比較している。一方では Government Services and Facilities Sector の組織を対象とし、もう一方では Water and Wastewater Systems Sector の組織を対象として、ほぼ同一の攻撃手法を使用した。注目すべきは、その結果に大きな違いが生じたことだ。

Continue reading “CISA Red Team による重要インフラ侵入テスト:明らかにされた SOC と Cloud のギャップとは?”

WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ

Hackers Exploit Critical miniOrange SAML SSO Flaws to Hijack WordPress Admin Accounts

2026/08/25 CyberSecurityNews — WordPress miniOrange SAML 2.0 Single Sign-On プラグインに存在する 2 件の深刻な脆弱性を悪用する未認証の攻撃者は、管理者を含む任意の既存ユーザーとして脆弱な WordPress サイトにログインする可能性がある。これらの脆弱性 CVE-2026-61979 (CVSS 9.8)/CVE-2026-15981 (CVSS 9.8) については、実環境での悪用の試みとの関連が確認されている。

Continue reading “WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ”

CISA KEV 警告 26/08/24:Oracle HTTP Server の脆弱性 CVE-2026-21962 を登録

Hackers Exploit Critical Oracle HTTP Server Flaw to Access and Modify Sensitive Data

2026/08/25 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で活発に悪用されていることを受け、Oracle HTTP Server の脆弱性 CVE-2026-21962 を Known Exploited Vulnerabilities (KEV) カタログに追加した。CVE-2026-21962 は、Oracle HTTP Server と Oracle WebLogic Server Proxy Plug-in に影響し、CISA はこの問題を不適切なアクセス制御の脆弱性に分類している。この脆弱性を悪用する攻撃者は、認可制御を回避し、本来保護されるべき機密性の高いリソースへアクセスする可能性がある。

Continue reading “CISA KEV 警告 26/08/24:Oracle HTTP Server の脆弱性 CVE-2026-21962 を登録”

Palo Alto GlobalProtect の脆弱性である CVE-2026-0251 などが FIX:ローカル権限昇格の恐れ

Researcher Discloses Five High-Risk Vulnerabilities in Palo Alto GlobalProtect VPN

2026/08/25 CyberSecurityNews — Palo Alto Networks の GlobalProtect に存在する 5 件の脆弱性が、セキュリティ研究者から責任ある形で開示された。これらの脆弱性は、世界中の数千のエンタープライズ・ネットワークで使用されている VPN およびエンドポイント・エージェントの GlobalProtect に影響を及ぼすものであり、専用の調査 Web サイトで公開された情報は、研究者が協調的な開示の規範に従った場合に、ベンダーが脆弱性へ対応する方法についての議論を改めて浮き彫りにしている。

Continue reading “Palo Alto GlobalProtect の脆弱性である CVE-2026-0251 などが FIX:ローカル権限昇格の恐れ”

Red Hat Keycloak 脆弱性 CVE-2026-18963 が FIX:パスワード・リセットによるアカウント乗っ取りの恐れ

Critical Red Hat Keycloak Password Reset Flaw Enables Unauthenticated Account Takeover

2026/08/25 gbhackers — Red Hat が公表したのは、Red Hat Build of Keycloak に存在する深刻な脆弱性の情報である。この欠陥を悪用する未認証のリモート攻撃者は、パスワード・リセット手順の重要な保護機能を回避して任意のユーザー・アカウントを乗っ取る可能性がある。CVE-2026-18963 (CVSS v3.1:9.1) は、エンタープライズ向け Keycloak 製品群の中核となるアイデンティティ/アクセス管理エンジンである keycloak-services コンポーネントに影響を及ぼし、Red Hat は深刻度を Critical と評価している。

Continue reading “Red Hat Keycloak 脆弱性 CVE-2026-18963 が FIX:パスワード・リセットによるアカウント乗っ取りの恐れ”

TP-Link Archer の 3件の脆弱性が FIX:ルーターの機密性/完全性/可用性が損なわれる恐れ

Multiple TP-Link Archer Vulnerabilities Enable Command Injection Attacks

2026/08/25 CyberSecurityNews — TP-Link が公表したのは、Archer BE800 V1/Archer BE3600 V1/Archer AX75 V1 ルーターに影響を及ぼす、3 件のコマンド・インジェクション脆弱性 CVE-2026-9254/CVE-2026-16348/CVE-2026-78541 である。2026年8月24日に更新されたセキュリティ・アドバイザリにおいて、その詳細が公表されている。

Continue reading “TP-Link Archer の 3件の脆弱性が FIX:ルーターの機密性/完全性/可用性が損なわれる恐れ”

Web アプリには平均で 20件の脆弱性が存在する:マシン・スピードによる偵察に対抗するためには?

Barracuda Networks Analysis Finds 20 Vulnerabilities on Average Per Web App

2026/08/24 SecurityBoulevard — Barracuda Networks が公開したレポートによると、平均的な Web アプリケーションには 20 件のセキュリティ脆弱性が存在し、そのほぼ半数 (49%) が情報開示 (25%) またはブランドのなりすまし (24%) に関連するものである。さらに、クライアント側からの攻撃による露出は、検出されたセキュリティ上の欠陥の 14% を占め、データ露出とプライバシー・リスクは 10% を占めている。

Continue reading “Web アプリには平均で 20件の脆弱性が存在する:マシン・スピードによる偵察に対抗するためには?”

WordPress Pods プラグインの脆弱性 CVE-2026-19598 が FIX:Web サイトを完全奪取の恐れ

Critical WordPress Pods Flaw Lets Unauthenticated Attackers Gain Admin Access

2026/08/24 gbhackers — WordPress プラグイン Pods の深刻な脆弱性 CVE-2026-19598 (CVSS 9.8) を悪用する未認証の攻撃者は、権限を管理者レベルまで昇格させ、影響を受ける Web サイトを完全に制御する可能性がある。この脆弱性は、100,000 件を超えるアクティブなインストールを持つ Pods – Custom Content Types and Fields のバージョン 3.3.9 以下に影響する。すでに 3.3.9.1 で修正されているが、セキュリティ・アップデート未適用の WordPress サイト運営者には大きなリスクとなる。

Continue reading “WordPress Pods プラグインの脆弱性 CVE-2026-19598 が FIX:Web サイトを完全奪取の恐れ”

Microsoft Entra ID/Azure Arc/Apache Cassandra などの脆弱性:権限昇格の恐れ

Microsoft patches max severity code execution, privilege escalation flaws

2026/08/21 BleepingComputer — Microsoft が公表したのは、Entra ID/Azure Arc/Exchange Online に存在する複数の重大度が最高レベルの脆弱性に対する修正情報である。これらの脆弱性を悪用する攻撃者は、リモート・コード実行 (RCE) や権限昇格を可能にすると、同社は指摘している。Entra ID (Azure Active Directory/Azure AD) は、アプリケーションやリソース全体にわたる認証/ポリシーの適用/保護などを、Microsoft 365/Azure/Dynamics CRM Online の顧客に提供する、クラウドベースの IAM プラットフォームである。

Continue reading “Microsoft Entra ID/Azure Arc/Apache Cassandra などの脆弱性:権限昇格の恐れ”

WordPress Elementor Pro の脆弱性 CVE-2026-32475 が FIX:悪意のある PHP ファイルのアップロードと RCE

Critical WordPress Plugin Vulnerability Exposes Sites to RCE Attacks

2026/08/21 CyberSecurityNews — Elementor Pro WordPress プラグインに存在する深刻なセキュリティ脆弱性を悪用する未認証の攻撃者は、悪意のある PHP ファイルをアップロードし、脆弱なサーバ上でコードを実行する可能性がある。この脆弱性 CVE-2026-32475 は、Elementor Pro バージョン 4.2.1 以下に影響を及ぼし、バージョン 4.2.2 で修正されている。

Continue reading “WordPress Elementor Pro の脆弱性 CVE-2026-32475 が FIX:悪意のある PHP ファイルのアップロードと RCE”

Splunk MCP Server などの 17 件の脆弱性が FIX:Across AI Toolkit と Kafka Apps の欠陥も修正

Splunk Patches Critical MCP Server RCE and 16 Other Security Flaws Across AI Toolkit, Kafka Apps

2026/08/20 CyberSecurityNews — Splunk が公開したのは、Splunk MCP Server/AI Toolkit/Connect for Kafka などの、複数のアプリおよびアドオンに影響を及ぼす 17 件の脆弱性に対するセキュリティ・アップデートである。最も深刻な脆弱性 CVE-2026-76404 (CVSS 9.1) は、リモート・コード実行 (RCE) につながる脆弱性であり Critical と評価されている。2026年8月19日に公開されたアドバイザリでは、Cisco Talos Intelligence for Enterprise Security Cloud/Splunk On-Call (VictorOps) も対象となっている。影響を受けるコンポーネントを使用する組織に求められるのは、Admin インターフェイス/REST API/AI モデル・マネージメント機能などが、信頼できないユーザーまたはネットワークへ露出している場合の優先的なアップグレードである。

Continue reading “Splunk MCP Server などの 17 件の脆弱性が FIX:Across AI Toolkit と Kafka Apps の欠陥も修正”

Snowflake GitHub Actions の脆弱性 CVE-N/A が FIX:内部 Jira 認証情報窃取の可能性

Critical Snowflake GitHub Actions Flaw Allows Attackers to Steal Internal Jira Credentials

2026/08/20 gbhackers — Snowflake の公開リポジトリ snowflake-connector-net に、深刻な GitHub Actions インジェクションの脆弱性が存在した。この欠陥を突く攻撃者は、GitHub ホスト型ランナー上でコマンドを実行し、内部 Jira 認証情報を窃取する可能性があった。脆弱なワークフローが展開されてから 5日後に、この脆弱性を発見したのは、自律型 AI を活用するセキュリティ調査ツール Wiz Red Agent である。

Continue reading “Snowflake GitHub Actions の脆弱性 CVE-N/A が FIX:内部 Jira 認証情報窃取の可能性”

Red Hat Kubernetes の SSRF 脆弱性 CVE-2026-66794:内部サービスへの到達の恐れ

Critical Red Hat Kubernetes SSRF Flaw Exposes Internal Services Across Managed Clusters

2026/08/20 CyberSecurityNews — Red Hat が公表したのは、Multicluster Engine for Kubernetes の cluster-proxy-addon コンポーネントに影響を及ぼす、深刻度 High のサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-66794 (CVSS 9.3) の詳細である。この脆弱性を悪用する未認証のリモート攻撃者は、管理対象 Kubernetes クラスター内の内部サービスへ到達し、本来はアクセスできないサービスへ到達する可能性がある。

Continue reading “Red Hat Kubernetes の SSRF 脆弱性 CVE-2026-66794:内部サービスへの到達の恐れ”

Cisco BroadWorks の脆弱性 CVE-2026-20320 が FIX:機密データ窃取の恐れ

Cisco External Entity Injection Vulnerability Allows Attackers to Read Sensitive Data

2026/08/20 CyberSecurityNews — Cisco が公表したのは、Cisco BroadWorks に存在する深刻度 High の XML 外部エンティティ・インジェクション脆弱性に対するセキュリティ・アップデートのリリースである。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステムから機密性の高いコンフィグ・データやファイルを読み取る可能性がある。この問題は CVE-2026-20320 (CVSS 7.5) として追跡され、BroadWorks プラットフォームの複数のコンポーネントに影響を及ぼす。この脆弱性は、Open Client Interface XML Parser で特定され、XML 外部エンティティ参照の不適切な制限を示す CWE-611 に分類されている。

Continue reading “Cisco BroadWorks の脆弱性 CVE-2026-20320 が FIX:機密データ窃取の恐れ”

JFrog Artifactory の脆弱性 CVE-2026-69106/65922:サプライチェーン攻撃に関する詳細を Oligo が公開

JFrog Artifactory Flaws Enable Software Supply Chain Attacks

2026/08/20 InfoSecurity — JFrog Artifactory に 2 件の脆弱性が発見された。これらの脆弱性を悪用する匿名ユーザーまたは低権限ユーザーが、基盤となるアーティファクトを変更せずにパッケージ・メタデータを操作し、ソフトウェア・サプライチェーン侵害を引き起こす可能性がある。これらの欠陥を 6月25日に JFrog へ報告した Oligo Security は、8月20日に調査の詳細を明らかにした。

Continue reading “JFrog Artifactory の脆弱性 CVE-2026-69106/65922:サプライチェーン攻撃に関する詳細を Oligo が公開”

Citrix NetScaler の脆弱性 CVE-2026-19490/19489 が FIXした:認証バイパスと DoS の恐れ

Critical Citrix NetScaler Flaw Allows Attackers to Bypass Authentication

2026/08/20 gbhackers — Cloud Software Group が公開したのは、顧客管理型の NetScaler ADC/Gateway アプライアンスに影響を及ぼす、2 件の深刻な脆弱性に関するセキュリティ速報である。このうちの 1 件は認証バイパス脆弱性 CVE-2026-19490 (CVSS 9.3) であり、リモート・アクセス環境が未認証の侵害にさらされる可能性がある。2 件目の脆弱性 CVE-2026-19489 (CVSS 8.8) はメモリ・オーバーフローの欠陥であり、サービス拒否 (DoS) が発生する可能性がある。

Continue reading “Citrix NetScaler の脆弱性 CVE-2026-19490/19489 が FIXした:認証バイパスと DoS の恐れ”

Zyxel ワイヤレス AP の脆弱性 CVE-2026-6837 が FIX:root 権限によるコマンド実行の恐れ

Zyxel Patches Command Injection Flaw in 18 Access Points Allowing Root OS Command Execution

2026/08/20 CyberSecurityNews — Zyxel が公表したのは、18種類のワイヤレス・アクセス・ポイント・モデルに影響を及ぼす、深刻度 High のコマンド・インジェクションの脆弱性 CVE-2026-6837 に対するファームウェア・アップデートのリリースである。この欠陥は "export-cgi" コンポーネントに存在し、認証済み Admin による OS コマンド実行を引き起こす可能性がある。

Continue reading “Zyxel ワイヤレス AP の脆弱性 CVE-2026-6837 が FIX:root 権限によるコマンド実行の恐れ”

Linux Foundation が立ち上げた Akrites:脆弱性の開示/修復プラットフォームが 2026年9月から運用開始

Exclusive: Linux Foundation’s Akrites to Go Live in September

2026/08/20 InfoSecurity — AI を悪用したサイバー脅威から、重要なオープンソース・ソフトウェアを防御するために設立された大規模な業界連合により、2026年9月から新たな脆弱性の開示/修復プラットフォームが運用される。Akrites と呼ばれる取り組みは、Linux Foundation/Open Source Security Foundation (OpenSSF)/20 組織以上の創設メンバーにより、2026年6月末に立ち上げられた。

Continue reading “Linux Foundation が立ち上げた Akrites:脆弱性の開示/修復プラットフォームが 2026年9月から運用開始”

Google の AI Security Agent AVDH:2 日間で 100 件超の深刻な欠陥を発見

Google’s AI security agents found 100+ critical software vulnerabilities in just two days

2026/08/20 HelpNetSecurity — Google の Mandiant が公開したのは、ソース・コード内の脆弱性を探索するために、AI エージェントを連鎖させる社内ツールの仕組みである。同社によると、盗まれた企業リポジトリを対象とした実際の調査において、わずか 2 日間で 100 件を超える検証済みの深刻度 High の欠陥を発見したという。Agentic Vulnerability Discovery Harness (AVDH) と呼ばれるツールは、Mandiant の社内で 10 カ月間にわたって運用されている。Google Threat Intelligence Group が公開したブログ投稿によると、その間に数千万行のコードをスキャンし、数万件の調査結果を生成した。

Continue reading “Google の AI Security Agent AVDH:2 日間で 100 件超の深刻な欠陥を発見”

CISA KEV 警告 26/08/18:Microsoft SharePoint の脆弱性 CVE-2026-55040 を登録

CISA Adds Microsoft SharePoint Weak Authentication Vulnerability to KEV List

2026/08/19 CyberSecurityNews — 米国の CISA は、脆弱性 CVE-2026-55040 の実環境で悪用されたことを受けて、Microsoft SharePoint の深刻な認証脆弱性を Known Exploited Vulnerabilities (KEV) カタログへ追加し、影響を受けるオンプレミス環境を保護するよう連邦政府機関に促した。Microsoft SharePoint の脆弱性 CVE-2026-55040 を悪用する未認証のリモート攻撃者は、認証制御を回避する可能性がある。

Continue reading “CISA KEV 警告 26/08/18:Microsoft SharePoint の脆弱性 CVE-2026-55040 を登録”

CISA KEV 警告 26/08/18:Microsoft Internet Key Exchange の脆弱性 CVE-2026-33824 を登録

CISA Warns Microsoft Internet Key Exchange RCE Flaw Is Actively Exploited

2026/08/19 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft Internet Key Exchange (IKE) Service Extensions に存在する深刻な脆弱性を Known Exploited Vulnerabilities (KEV) カタログへ追加した。実環境で悪用されている脆弱性 CVE-2026-33824 は Double Free の問題に分類されるものであり、Microsoft IKE Service Extensions のメモリ管理に影響を及ぼす。悪用に成功した未認証のリモート攻撃者は、脆弱なシステム上で任意のコードを実行し、そのホストを完全に侵害する可能性がある。

Continue reading “CISA KEV 警告 26/08/18:Microsoft Internet Key Exchange の脆弱性 CVE-2026-33824 を登録”

Cursor IDE の脆弱性 CVE-2026-63093 が FIX:信頼できないリポジトリを介したコード実行の可能性

Cursor 0-Day Lets Attackers Execute Malicious Code by Opening a Repository

2026/08/19 gbhackers — 最近公表された Cursor IDE のセキュリティ問題により、Windows 版 Cursor に存在する深刻なバイナリ・プランティング脆弱性が明らかになり、信頼できないリポジトリを開く開発環境で悪意のあるコード実行の恐れが生じている。この脆弱性 CVE-2026-63093 は、Cursor の実行ファイル解決の挙動に関連するものである。それにより、ワークスペースに配置された攻撃者が制御するファイルが、カレント・ユーザー権限で実行される可能性がある。

Continue reading “Cursor IDE の脆弱性 CVE-2026-63093 が FIX:信頼できないリポジトリを介したコード実行の可能性”

BeyondTrust Windows EPM の脆弱性 CVE-2026-40144/40145 が FIX:深刻な権限昇格の恐れ

BeyondTrust Windows EPM Vulnerabilities Allows Attackers to Escalate Privileges

2026/08/19 CyberSecurityNews — BeyondTrust が公表したのは、Windows 向け Endpoint Privilege Management (EPM) 製品に存在する深刻度が高い 2 件の脆弱性情報である。この脆弱性を悪用するローカル・アクセス権を持つ攻撃者は、権限を昇格し、改竄防止制御を回避する可能性がある。この脆弱性 CVE-2026-40144/CVE-2026-40145 は、BeyondTrust Endpoint Privilege Management (Windows Deployment) のバージョン 26.1.2 未満に影響を及ぼす。同社は、2026年8月17日にアドバイザリ BT26-04 を公開した。

Continue reading “BeyondTrust Windows EPM の脆弱性 CVE-2026-40144/40145 が FIX:深刻な権限昇格の恐れ”

CISA KEV 警告 26/08/18:VMware vCenter の脆弱性 CVE-2026-59310 を KEV に登録

CISA Warns of VMware vCenter Path Traversal Vulnerability Actively Exploited in Attacks

2026/08/19 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実際の攻撃で悪用されている証拠が確認されたことを受け、Broadcom の VMware vCenter の深刻な脆弱性 CVE-2026-59310Known Exploited Vulnerabilities (KEV) カタログに追加した。

Continue reading “CISA KEV 警告 26/08/18:VMware vCenter の脆弱性 CVE-2026-59310 を KEV に登録”

Apache HttpComponents Client の脆弱性 CVE-2026-71290 が FIX:中間者攻撃の恐れ

Critical Apache HttpComponents Client Flaw Lets Attackers Impersonate Servers

2026/08/19 gbhackers — Apache HttpComponents Client に存在する深刻な脆弱性 CVE-2026-71290 により、非同期バージョンの HttpClient を使用しているアプリケーションにおいて、中間者攻撃を行う攻撃者が信頼済みサーバになりすます可能性がある。この脆弱性は、Apache HttpComponents Client のバージョン 5.4-alpha 〜 5.6.3 における不適切な TLS ホスト名検証に起因する。

Continue reading “Apache HttpComponents Client の脆弱性 CVE-2026-71290 が FIX:中間者攻撃の恐れ”

Chrome の脆弱性 CVE-2026-76034/76036 (Critical) が FIX:WebGL と Dawn に RCE の恐れ

Google Fixes Two Critical Chrome Flaws in WebGL and Dawn — Update Your Browser

2026/08/19 CyberSecurityNews — Google が公表したのは、グラフィックス関連コンポーネントに影響を及ぼす緊急度が重大 (Critical) な 2 件の脆弱性を修正する、新たな Chrome 安定版チャネル向けアップデートである。このアップデートにより、Windows/macOS 向け Chrome はバージョン 151.0.7922.169/170 へ、Linux 向け Chrome はバージョン 151.0.7922.169 へ更新された。Google によると、今後の数日から数週間にわたり段階的にアップデートが展開されるため、ユーザーに求められるのは、自身のデバイス向けにアップデートが提供され次第、速やかにブラウザを更新することである。

Continue reading “Chrome の脆弱性 CVE-2026-76034/76036 (Critical) が FIX:WebGL と Dawn に RCE の恐れ”

Oracle の August 2026 Critical Security Patch Update:943 件の脆弱性を修正

Oracle Releases 943 Security Patches to Fix Critical Vulnerabilities Across Enterprise Products

2026/08/19 gbhackers — Oracle は、2026年8月の Critical Security Patch Update (CSPU) の一環として 943 件の脆弱性に対するセキュリティ・パッチをリリースし、同社のエンタープライズ・ソフトウェア・ポートフォリオ全体で新たに公表された脆弱性に対処した。このアップデートは、Premier Support/Extended Support の対象となる Oracle 製品に影響を及ぼす、CVE 識別子で追跡される各種の脆弱性を修正するものである。

Continue reading “Oracle の August 2026 Critical Security Patch Update:943 件の脆弱性を修正”

Microsoft Copilot の脆弱性 CVE-2026-24301:ワンクリックで機密情報を窃取する CoSnitch とは?

Critical Microsoft Copilot CoSnitch Flaw Lets Hackers Steal Sensitive Data With One Click

2026/08/19 gbhackers — Microsoft Copilot Personal に存在する、ワンクリックで悪用可能な深刻な脆弱性 CVE-2026-24301 には、CoSnitch という名称が付けられている。この欠陥を悪用する攻撃者は、悪意のある Copilot プロンプトを実行させ、接続済み OAuth アプリケーションからデータにアクセスしたうえで、取得した情報を攻撃者が制御するサーバへ密かに送信できる状態にあった。この問題は、2025年12月の時点で Varonis が責任ある情報開示を行っていたが、Microsoft により修正されたのは 2026年8月18日だった。Varonis によると、現時点において実際の環境での悪用を示す証拠は確認されていない。

Continue reading “Microsoft Copilot の脆弱性 CVE-2026-24301:ワンクリックで機密情報を窃取する CoSnitch とは?”

CISA KEV 警告 26/08/17:Ray-Project の脆弱性 CVE-2025-62593 を登録

CISA Warns of Ray-Project Ray Code Injection Vulnerability Exploited in Attacks

2026/08/18 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Ray Project が提供する Ray に存在する深刻な脆弱性 CVE-2025-62593 の実際の環境での悪用を確認したことを受けて Known Exploited Vulnerabilities (KEV) カタログへ追加した。この欠陥により、脆弱な Ray 開発環境を稼働させているシステム上でリモート・コード実行 (RCE) が可能になる。

Continue reading “CISA KEV 警告 26/08/17:Ray-Project の脆弱性 CVE-2025-62593 を登録”

MLflow の SSRF 脆弱性 CVE-2026-64849 が FIX:情報開示から数時間で活発な悪用を観測

Critical MLflow SSRF Flaw Exploited in the Wild

2026/08/18 gbhackers — MLflow に存在する深刻な認証を必要としないサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-64849 について、情報開示から数時間以内に活発な悪用が観測されたと watchTowr が報告している。この脆弱性は MLflow のバージョン 3.15.0 未満に影響を及ぼし、クラウドの認証情報/内部サービス/その他の機密性の高いデータを、リモート攻撃者に露出させる可能性がある。

Continue reading “MLflow の SSRF 脆弱性 CVE-2026-64849 が FIX:情報開示から数時間で活発な悪用を観測”