Anthropic Claude Opus 5 を正式公開:脆弱性検出とガードレールを両立した次世代 AI モデル

Claude Opus 5 Finds Vulnerabilities but Remains Restricted in Generating Exploits

2026/07/27 CyberSecurityNews — Anthropic がリリースした次世代 LLM の Claude Opus 5 は、ソフトウェア・エンジニアリングや複雑な知識労働のパフォーマンスを向上させる一方で、攻撃的なサイバー・セキュリティ能力を厳格に制御するよう設計されている。Claude Max のデフォルト・モデルであり、Claude Pro の最上位オプションとして位置付けられる Opus 5 は、Claude Fable 5 の最先端レベルの知能に迫る性能を約半分の価格で提供する、コスト・パフォーマンスに優れた選択肢となっている。

Continue reading “Anthropic Claude Opus 5 を正式公開:脆弱性検出とガードレールを両立した次世代 AI モデル”

NodeBB の 8件の脆弱性が FIX:プライベート・チャットの傍受やフォーラム乗っ取りの可能性

Eight NodeBB Vulnerabilities Let Hackers Read Your Private Chats and Take Over the Forum

2026/07/27 CyberSecurityNews — 人気の Node.js ベースのフォーラム・プラットフォーム NodeBB に、8 件の深刻度の高い脆弱性が発見された。これにより、プライベート・メッセージ漏洩/Stored Cross-Site Scripting (XSS)/フォーラム全体の侵害を含むリスクに、数百万人のユーザーがさらされている。これらの問題は、Aikido が実施した AI 支援型 whitebox penetration test の中で発見されたものであり、NodeBB バージョン 4.14.0 未満に影響を及ぼす。

Continue reading “NodeBB の 8件の脆弱性が FIX:プライベート・チャットの傍受やフォーラム乗っ取りの可能性”

GitLab の新たなエクスプロイト・チェーン:デフォルト構成の GitLab で RCE の恐れ

GitLab Vulnerabilities Allow Attackers to Execute Remote Code on Default GitLab Installations

2026/07/25 CyberSecurityNews — GitLab が新たに公表したエクスプロイト・チェーンは、Ruby の JSON 解析ライブラリ Oj に長期間にわたり埋もれていた 2 件のメモリ安全性の欠陥を組み合わせるものである。それにより、デフォルトの GitLab インストール環境においてリモート・コード実行 (RCE) が引き起こされ、ソースコード/Rails のシークレット/内部サービスなどが露出する可能性が示された。Open Defense Initiative の一環として、Depthfirst の研究者である Yuhang Wu は自動分析システムを使用して、Ruby アプリケーション全体で広く利用されている、高性能なネイティブ C ベースの JSON パーサ Oj をスキャンした。

Continue reading “GitLab の新たなエクスプロイト・チェーン:デフォルト構成の GitLab で RCE の恐れ”

Foxit PDF Reader の権限昇格の脆弱性 CVE-2026-57239:SYSTEM 権限奪取の恐れ

Foxit PDF Reader Flaw Lets Local Attackers Gain SYSTEM Privileges via DLL Sideloading

2026/07/24 gbhacker — Foxit が公表した、PDF Reader の脆弱性 CVE-2026-57239 を悪用するコード実行権限を持つローカル攻撃者が、自身の権限を NT AUTHORITY\SYSTEM まで昇格させる可能性が生じている。その原因は、ProgramData ディレクトリ内のユーザー書き込みが可能なファイルによりトリガーされる、アップデーター・ワークフローの不適切かつ安全ではない処理にある。この脆弱性が影響を及ぼす範囲は、Foxit PDF Reader のバージョン 2026.2 未満である。

Continue reading “Foxit PDF Reader の権限昇格の脆弱性 CVE-2026-57239:SYSTEM 権限奪取の恐れ”

Claude Cowork に潜む攻撃チェーン:AI エージェントが CVE-2026-46331 を悪用してホストを侵害

Claude Cowork Sandbox Escape Flaw Lets AI Agent Read SSH Keys and Cloud Credentials From Host

2026/07/24 CyberSecurityNews — Claude Cowork のローカル・サンドボックスに、深刻なセキュリティ上の脆弱性が発見された。この欠陥を突く悪意の AI エージェントが、Linux 仮想マシン (VM) から脱出し、ホスト Mac のファイル・システムにアクセスする可能性がある。また、それらのエージェントは、ユーザーへの確認プロンプトを一切表示することなく、SSH 秘密鍵やクラウド認証情報などの機密情報を読み取ることが可能になる。

Continue reading “Claude Cowork に潜む攻撃チェーン:AI エージェントが CVE-2026-46331 を悪用してホストを侵害”

Google Chrome 150 のアップデート:Codecs/WebMCP/Blink などに影響する 4 件の脆弱性を修正

Google Chrome 150 Update Fixes Four High-Severity Security Vulnerabilities

2026/07/24 gbhackers — Google が公表した Chrome セキュリティ・アップデートにより、Codecs/WebMCP/Blink/Input などのブラウザのコアコンポーネントに影響を与える 4 件の深刻な脆弱性が修正された。すでに Stable チャンネルでは、Windows/macOS 向けのバージョン 150.0.7871.186/.187 と、Linux 向けのバージョン 150.0.7871.186 が提供されている。Google は、これらの脆弱性が実際に悪用されていることを示す証拠は報告していない。また、大多数の Chrome ユーザーがアップデートを受け取るまで、技術的なバグレポートおよび関連情報の公開を制限している。それは、パッチが広く適用される前に脆弱性が悪用されるリスクを低減するための標準的な措置である。

Continue reading “Google Chrome 150 のアップデート:Codecs/WebMCP/Blink などに影響する 4 件の脆弱性を修正”

JetBrains IntelliJ IDEA と TeamCity の複数の脆弱性が FIX:任意のコード実行などの恐れ

JetBrains Fixes Critical IntelliJ IDEA Code Execution Flaw and Four TeamCity Vulnerabilities

2026/07/24 CyberSecurityNews — JetBrains がリリースしたのは、IntelliJ IDEA に存在する深刻なコード実行の脆弱性と、TeamCity に存在する 4 件の高深刻度の脆弱性に対処するためのセキュリティ更新である。開発チームと CI 管理者に求められるのは、これらのパッチを直ちに適用して、潜在的なリモート攻撃を防ぐことである。JetBrains が公開したのは、IntelliJ IDEA と TeamCity などの IDE およびサーバ製品全体にまたがる、複数の問題を詳述するセキュリティ・アドバイザリである。その中には、Critical または High 深刻度に分類される複数の問題が含まれている。

Continue reading “JetBrains IntelliJ IDEA と TeamCity の複数の脆弱性が FIX:任意のコード実行などの恐れ”

Apache Syncope の複数の脆弱性が FIX:管理者権限の奪取や RCE の恐れ

Apache Syncope Flaws Let Users Gain Admin Roles and Execute Remote Code

2026/07/24 gbhackers — Apache Syncope が公表したのは、バージョン 4.1/4.0/3.0 に影響を及ぼす 6 件のセキュリティ脆弱性に対処するための、バージョン 4.1.2/4.0.7 のリリースである。一連の脆弱性に含まれる欠陥は、セルフサービス権限昇格バグ/複数の認証後リモート・コード実行 (RCE) 経路/認証済みサーバサイド・リクエスト・フォージェリ (SSRF)/SQL インジェクションなどである。

Continue reading “Apache Syncope の複数の脆弱性が FIX:管理者権限の奪取や RCE の恐れ”

Ubuntu Snap-Confine の脆弱性 CVE-2026-8933:root 権限での任意のコード実行の恐れ

Ubuntu Snap-Confine Vulnerability Allows Unprivileged Users to Execute Code as Root

2026/07/23 gbhackers — Ubuntu の snap エコシステムで発見された脆弱性 CVE-2026-8933 は、深刻なローカル権限昇格を引き起こす欠陥である。この脆弱性を悪用する権限を持たないユーザーが、root 権限で任意のコードを実行する恐れがある。Qualys が発見したのは、snap アプリケーションの実行環境を設定するために、snapd が使用する中核コンポーネントである snap-confine に、この問題が存在することだ。

Continue reading “Ubuntu Snap-Confine の脆弱性 CVE-2026-8933:root 権限での任意のコード実行の恐れ”

Linux セキュリティ・チームの危機的な状況:AI が自動的に発見するバグの洪水

Linux Security Teams Face Unprecedented Strain After Surge in Kernel Vulnerabilities

2026/07/23 SecurityBoulevard — システム管理者とエンタープライズのサイバーセキュリティ・リーダーたちは、Linux カーネルに関する Common Vulnerabilities and Exposures (CVE) 432 件が週末にリリースされたことを受け、圧倒的な数のセキュリティ・アドバイザリへの対応に追われている。Artificial Intelligence (AI) が拡大させる自動バグ発見により、セキュリティ開示が前例のないレベルで急増している。それを受けるかたちで、脆弱性の優先順位付け/運用上のパッチ管理の混乱に関する業界内での緊急の議論が再燃している。

Continue reading “Linux セキュリティ・チームの危機的な状況:AI が自動的に発見するバグの洪水”

Notepad++ プラグインを侵害する脅威アクター:WinRAR/7-Zip などの古い脆弱性を悪用

Hackers Abuse Notepad++ Plugins to Compromise Your System Silently

2026/07/23 CyberSecurityNews — 正規の Notepad++ プラグインをハイジャックした脅威クラスター UAC-0099 が、被害者のマシンへ密かにマルウェアを植え込むという、ステルス性の高い新たなキャンペーンが確認された。この攻撃は、2026年における同グループの戦術の重大な進化を示している。

Continue reading “Notepad++ プラグインを侵害する脅威アクター:WinRAR/7-Zip などの古い脆弱性を悪用”

Exim のディレクトリ・トラバーサルの脆弱性 CVE-N/A が FIX:メールスプールに関連する不正なファイル・アクセス

Exim Vulnerability Lets Attackers Access Files Outside the Mail Spool

2026/07/23 gbhackers — Exim Mail Transfer Agent に、高深刻度のディレクトリ・トラバーサルの脆弱性が発見された。この欠陥を悪用するローカル攻撃者は、意図されたメールスプール・ディレクトリ外にあるファイルへアクセスし、権限を昇格する可能性がある。この脆弱性は EXIM-Security-2026-06-22.1 として追跡され、GCVE-25-2026-07-45-1 が割り当てられている。2026年7月22日に発表された、この脆弱性が影響を及ぼす範囲は、Exim バージョン 4.88 〜 4.99.4 となる。

Continue reading “Exim のディレクトリ・トラバーサルの脆弱性 CVE-N/A が FIX:メールスプールに関連する不正なファイル・アクセス”

Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ

Next.js Patches Nine Security Flaws Enabling SSRF, Authentication Bypass, and DoS Attacks

2026/07/23 CyberSecurityNews — React フレームワーク Next.js に存在する 9 件のセキュリティ脆弱性が、Vercel により公表され、パッチが適用された。これらのパッチは、Server-Side Request Forgery (SSRF)/middleware 認証バイパス/サービス拒否 (DoS) 攻撃/機密データ露出を可能にする欠陥に対処するものである。

Continue reading “Next.js の 9件の脆弱性が FIX:SSRF/認証バイパス/DoS 攻撃などの恐れ”

Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定

Critical RefluXFS Linux Kernel Flaw Lets Local Attackers Gain Root Access

2026/07/23 gbhackers — Linux カーネルに存在する深刻な脆弱性 CVE-2026-64600 に対して、RefluXFS という名が与えられた。この脆弱性を悪用する権限を持たないローカルユーザーは、reflink が有効化された XFS ファイル・システムを利用するシステム上で root アクセスを取得できる。この欠陥は XFS の Copy-on-Write パスに存在し、2017 年にリリースされた Linux カーネル・バージョン 4.11 以降に存在していたと報告されている。

Continue reading “Linux Kernel の深刻な脆弱性 RefluXFS CVE-2026-64600:root アクセス経路を Claude Mythos が特定”

Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出

New Kimi K3 AI Agent Uncovers 0-Day Exploits in Redis Server

2026/07/23 CyberSecurityNews — 世界で最も広くデプロイされているインメモリ・データストアの 1 つである Redis に、複数の認証済みリモートコード実行 (RCE) の経路が存在することが、Kimi K3 AI エージェントを用いた研究により明らかになった。研究者 alias Bera Buddies が共有した調査結果は、Redis 6.2.22/7.4.9/8.6.4/8.8.0/8.8.1 の標準ビルドを対象とするものである。この攻撃経路では、stream consumer-group の shared-NACK ダブル・フリーの問題と、同梱される RedisBloom TDigest モジュール別のヒープ・オーバーフローが組み合わされている。

Continue reading “Redis Server で発見された脆弱性の悪用経路:Kimi K3 AI Agent が問題点を検出”

FreeRDP の深刻な脆弱性 CVE-N/A が FIX:悪意の RDP サーバによる任意のコード実行の恐れ

Critical FreeRDP Clipboard Flaw Could Let Malicious RDP Servers Execute Code

2026/07/23 gbhackers — FreeRDP の Windows クライアントに存在する深刻なヒープバッファ・オーバーフロー脆弱性 CVE-N/A が、悪意の Remote Desktop Protocol (RDP) サーバにより悪用されることで、そこに接続するクライアント上のメモリが破損し、任意のコード実行に至る恐れがある。この脆弱性の影響が顕著なのは、wfreerdp の Clipboard Redirection (CLIPRDR) 仮想チャネルである。具体的には、攻撃者が制御するレスポンスが、クライアントが要求したサイズを超える可能性が生じている。

Continue reading “FreeRDP の深刻な脆弱性 CVE-N/A が FIX:悪意の RDP サーバによる任意のコード実行の恐れ”

Windows NT OS Kernel の権限昇格の脆弱性 CVE-2026-42980:PoC の公開と悪用リスクの増大

Public PoC Released for Windows NT OS Kernel Privilege Escalation Vulnerability

2026/07/22 CyberSecurityNews — Windows NT OS Kernel に存在するローカル権限昇格の脆弱性 CVE-2026-42980 に対して、公開 PoC エクスプロイト・コードがリリースされた。この脆弱性は、Windows NT OS Kernel 内の特定のカーネル・コードパスにおける整数アンダーフロー (wraparound) に起因する権限昇格の欠陥である。

Continue reading “Windows NT OS Kernel の権限昇格の脆弱性 CVE-2026-42980:PoC の公開と悪用リスクの増大”

ASUS Route の深刻な脆弱性 CVE-2026-13385 などが FIX:MITM 攻撃による任意のコード実行の恐れ

Critical ASUS Router Flaw Lets Remote MITM Attackers Execute Arbitrary Commands

2026/07/22 gbhackers — ASUS が発表したのは、同社ルーター・ファームウェアに存在する深刻なセキュリティ脆弱性に関する情報である。この脆弱性により、Man-in-the-Middle (MITM) 攻撃を通じた任意のコード実行の可能性が生じる。それにより、エンタープライズ/家庭用のネットワークのセキュリティに大きな懸念がもたらされる。この脆弱性 CVE-2026-13385 は、広く使用されている 3.0.0.4_386/3.0.0.4_388/3.0.0.6_102 を含む、ASUS ルーター・ファームウェアの複数ブランチに影響する。

Continue reading “ASUS Route の深刻な脆弱性 CVE-2026-13385 などが FIX:MITM 攻撃による任意のコード実行の恐れ”

Oracle が 1,400+ の脆弱性を FIX:AI 悪用によるマシンスピードでの侵害に対応

Oracle Patches 1,400+ Vulnerabilities, Critical Flaws Expose Enterprise Servers to Remote Attacks

2026/07/22 CyberSecurityNews — Oracle がリリースした 2026年7月の Critical Patch Update (CPU) において、1,449 件のセキュリティ・パッチが公開された。それにより修正されたのは、データベース/ミドルウェア/クラウドサービス/エンタープライズアプリケーションにまたがる 1,200 件超の脆弱性であり、同社における最大規模の CPU となった。このリリースの規模は、製品の複雑性が拡大していることだけではなく、新たな現実も反映している。それは、フロンティア AI システムによって脆弱性発見とエクスプロイト開発が劇的に加速しているということである。

Continue reading “Oracle が 1,400+ の脆弱性を FIX:AI 悪用によるマシンスピードでの侵害に対応”

SolarWinds Serv-U の深刻な脆弱性 15 件が FIX:RCE や root 権限昇格などの恐れ

SolarWinds Serv-U Update Fixes 15 Critical Vulnerabilities Enabling Remote Code Execution as Root

2026/07/22 gbhackers — SolarWinds がリリースした Serv-U 2026.3 は、リモートコード実行 (RCE) と Unix 系システム上での root 権限昇格の脆弱性 (CVSS 9.1:Critical) を修正するものだ。Managed File Transfer (MFT) および FTP サーバ・プラットフォームにおける潜在的な乗っ取りへの対策などが、この更新により大幅に強化される。Windows インスタンスは影響が低いと評価されているが、このリリースで対処された問題の範囲は広いため、インターネットに露出しているファイル転送インフラのアップグレードが不可欠となる。

Continue reading “SolarWinds Serv-U の深刻な脆弱性 15 件が FIX:RCE や root 権限昇格などの恐れ”

Zimbra の深刻な脆弱性 CVE-N/A が FIX:SNMP を介したコマンド・インジェクションの恐れ

Critical Zimbra Flaw Lets Attackers Inject Commands Through the SNMP Monitoring Service

2026/07/22 CyberSecurityNews — Zimbra が公表したのは、Zimbra Collaboration Suite (ZCS) に存在する、深刻なコマンド・インジェクションの脆弱性 CVE-N/A と、バージョン 10.1.20 での修正に関する情報である。この欠陥を突く攻撃者は、SNMP サービスを悪用し、影響を受けるサーバ上で任意のコマンド実行を引き起こす可能性がある。この欠陥は、SNMP 通知が有効化されている環境に影響を及ぼすものだ。リモート攻撃者が監視データを操作し、システムレベルのコマンドを注入することで、サーバの完全な侵害につながり得る。

Continue reading “Zimbra の深刻な脆弱性 CVE-N/A が FIX:SNMP を介したコマンド・インジェクションの恐れ”

OpenAI が誤って悪用したゼロデイ脆弱性:Hugging Face に対する攻撃の実態が明らかに

OpenAI Exploits Zero-Day to Gain Internet Access and Compromise Hugging Face Servers

2026/07/22 gbhackers — OpenAI が明らかにしたのは、高度なサイバー能力の内部評価中に AI エージェントがゼロデイ脆弱性を悪用し、制約付きの研究環境から脱出し、Hugging Face の本番インフラの一部を侵害したことである。このアクティビティを検出した Hugging Face は封じ込めに成功したが、OpenAI の内部セキュリティ・チームも評価中に異常な挙動を特定していた。

Continue reading “OpenAI が誤って悪用したゼロデイ脆弱性:Hugging Face に対する攻撃の実態が明らかに”

SharePoint 深刻な RCE 脆弱性 CVE-2026-50522:観測されたマシンキー窃取と PoC のリリース

Critical SharePoint RCE flaw exploited to steal machine keys

2026/07/21 BleepingComputer — Microsoft SharePoint に存在する深刻な脆弱性 CVE-2026-50522 をアクティブに悪用するハッカーたちが、マシンキーを盗み出している。それらを取得した攻撃者は、有効な認証トークンを作成し、ユーザーになりすますことができる。それにより、影響を受けるサーバにパッチが適用された後であっても、アクセスが維持されてしまう。偽造された ID の権限を用いる攻撃者は、SharePoint サイトや文書などのリソースにアクセスできるようになる。

Continue reading “SharePoint 深刻な RCE 脆弱性 CVE-2026-50522:観測されたマシンキー窃取と PoC のリリース”

Google Chrome の 12 件の脆弱性が FIX:メモリ破損につながる重大な欠陥に対応

Google Chrome Update Fixes 12 Vulnerabilities That Could Enable Browser Attacks

2026/07/21 CyberSecurityNews — Google が公開したのは、Chrome に存在する深刻度 High と評価された 12 件のセキュリティ脆弱性の修正に関する情報と、Stable チャンネルでのアップデートのリリースである。このアップデートにより、Chrome の Windows/Mac 版はバージョン 150.0.7871.181/.182 に、Linux 版はバージョン 150.0.7871.181 に更新された。今後の数日から数週間のうちに、すべてのユーザーへの配信が完了する見込みである。

Continue reading “Google Chrome の 12 件の脆弱性が FIX:メモリ破損につながる重大な欠陥に対応”

SonicWall の脆弱性 CVE-2026-15409/15410 の悪用:カスタム・マルウェアの展開を検出

SonicWall 0-day Vulnerabilities Exploited in the Wild to Deploy Custom Malware

2026/07/21 CyberSecurityNews — SonicWall Secure Mobile Access (SMA) VPN アプライアンスに存在する 2 件のゼロデイ脆弱性をアクティブに悪用する攻撃者が、root アクセスを取得してカスタム・マルウェアを展開している。2026年7月初旬にサイバー・セキュリティ企業 Volexity は、SonicWall Secure Mobile Access VPN アプライアンスに関連する侵入の調査に関与した。

Continue reading “SonicWall の脆弱性 CVE-2026-15409/15410 の悪用:カスタム・マルウェアの展開を検出”

ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープとコード実行を観測

Hackers Exploit ServiceNow AI Platform Flaw to Gain Unauthenticated Remote Code Execution

2026/07/21 gbhackers — ServiceNow AI Platform に存在する深刻な認証前リモートコード実行の脆弱性 CVE-2026-6875 を、脅威アクターたちがアクティブに悪用している。この脆弱性を悪用する攻撃者は、有効な認証情報を必要とすることなく、制限付きのサーバ側のスクリプト・サンドボックスをエスケープしてコードを実行できる。

Continue reading “ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープとコード実行を観測”

Gitea の脆弱性 CVE-2026-58443 が FIX:プライベート・ブランチの変更を実証する PoC

Critical Gitea Vulnerability Enables Private Repository Writes and Actions Workflow Triggers

2026/07/21 CyberSecurityNews — Gitea が GitHub Security Advisory で公表したのは、公開専用 (public-only) のリポジトリ・アクセストークンを介して、private pull request head branch への間接的な書き込みや、プライベート Gitea Actions ワークフローの実行を許してしまう、深刻な脆弱性 CVE-2026-58443 に関する情報である。

Continue reading “Gitea の脆弱性 CVE-2026-58443 が FIX:プライベート・ブランチの変更を実証する PoC”

Linux Kernel の 440 件の脆弱性が FIX:ストリーム・カーネル・ツリーへ取り込まれた修正に CVE を採番

Linux Kernel Team Publishes 440 CVE Security Advisories Within 24 Hours

2026/07/21 gbhackers — Linux カーネル・セキュリティチームは、約 440 件の CVE アドバイザリを公開した。これらの脆弱性は、すでにアップストリーム・カーネル・ツリーへ取り込まれた修正に関連付けられた、大規模なリリースを反映している。これらの通知は、2026年7月19日から 7月20日にかけて、linux-cve-announce メーリングリストを通じて配布されたものであり、ネットワーキング/Bluetooth/ストレージ/メモリ管理/仮想化/グラフィックス/ワイヤレス/デバイスドライバ/ファイルシステムなどの、広範なカーネル・サブシステムを対象としている。

Continue reading “Linux Kernel の 440 件の脆弱性が FIX:ストリーム・カーネル・ツリーへ取り込まれた修正に CVE を採番”

Palo Alto PAN-OS の脆弱性 CVE-2026-0257:Qilin ランサムウェアが積極的に悪用

Hackers Exploiting Palo Alto’s PAN-OS Vulnerability to Deploy Qilin Ransomware

2026/07/21 CyberSecurityNews — Palo Alto Networks ファイアウォールに存在する重大な認証バイパス欠陥をアクティブに悪用する脅威アクターが、企業ネットワークへ侵入して Qilin ランサムウェアを展開していると、Arctic Wolf Labs が報告している。2026年6月を通じて複数の侵入を調査した同社は、それらすべてが同じ脆弱性を初期侵入口としていたことを確認した。

Continue reading “Palo Alto PAN-OS の脆弱性 CVE-2026-0257:Qilin ランサムウェアが積極的に悪用”

GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell

GPT-5.6 Sol Ultra Found Wp2shell RCE Flaw That Could Be Worth $500,000 for About $25

2026/07/20 CyberSecurityNews — GPT-5.6 Sol Ultra を活用した調査により、WordPress に存在する深刻な認証前リモートコード実行 (RCE) 脆弱性 Wp2shell (CVE-2026-63030/CVE-2026-60137) が発見された。それに要した対価は $25 相当の AI 使用料であり、脆弱性の研究が高度なモデルにより再形成され得ることを浮き彫りにした。

Continue reading “GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell”

Kimai Docker の脆弱性 CVE-2026-52824:デフォルト APP_SECRET の悪用によるアカウント乗っ取り

Kimai Docker Vulnerability Exposes Default APP_SECRET, Enabling Account Takeover

2026/07/20 gbhackers — Kimai Docker に、脆弱性 CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) が発見された。公式 Docker イメージを実行している Kimai ユーザーに強く推奨されるのは、インストール環境の速やかな更新である。この脆弱性は、公開されているアプリケーション・シークレットを介して、既存のインストール環境をアカウント乗っ取りのリスクにさらすものである。Kimai バージョン 2.57.0 以下に影響を及ぼすが、すでにバージョン 2.58.0 で修正されている。

Continue reading “Kimai Docker の脆弱性 CVE-2026-52824:デフォルト APP_SECRET の悪用によるアカウント乗っ取り”

WordPress Core の深刻な脆弱性 CVE-2026-63030/60137 が FIX:未認証 RCE の恐れ

Critical WordPress Core Flaw Lets Anonymous Hackers Gain Remote Code Execution

2026/07/18 gbhackers — WordPress Core に発見された認証前リモートコード実行 (RCE) の脆弱性は、”wp2shell” と呼ばれる深刻なものだ。この脆弱性の悪用に際して認証は不要であり、プラグインが 1 つもインストールされていない標準の WordPress インストールに対しても影響を及ぼす。世界で 5 億の Web サイトを支えるとされる WordPress の状況を踏まえると、きわめて深刻な問題となる。

Continue reading “WordPress Core の深刻な脆弱性 CVE-2026-63030/60137 が FIX:未認証 RCE の恐れ”

Citrix の脆弱性 CVE-2026-53565/53566 が FIX:権限昇格と境界外メモリ読み取りの恐れ

Citrix Secure Access and Endpoint Client for Windows Vulnerability Enables Privilege Escalation

2026/07/18 CyberSecurityNews — Cloud Software Group が公表したのは、Citrix Secure Access Client for Windows/Endpoint Analysis Client for Windows に影響を及ぼす 2 件のセキュリティ脆弱性に関する情報である。そのうち 1 件の脆弱性を悪用する攻撃者は、影響を受けるマシン上で SYSTEM アクセスを取得できる。この深刻な脆弱性 CVE-2026-53565 (CVSS v4.0 8.5) は、不適切な権限管理 (CWE-269) に起因する。ローカル・アクセスを持つ標準の低権限のユーザーであっても、Windows システム上で最高権限レベルである SYSTEM レベルへと権限を昇格できる。

Continue reading “Citrix の脆弱性 CVE-2026-53565/53566 が FIX:権限昇格と境界外メモリ読み取りの恐れ”

CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録

CISA Warns of Two Fortinet FortiSandbox Flaws Exploited to Execute Commands

2026/07/17 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Fortinet の FortiSandbox に存在する 2 件の深刻な脆弱性 CVE-2026-39808CVE-2026-25089 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。これらの脆弱性は、OS コマンド・インジェクションの脆弱性 (CWE-78) に起因し、影響を受けるシステム上での不正なコマンド実行に悪用されている。影響が及ぶ製品の範囲は、FortiSandbox Cloud/FortiSandbox PaaS などの FortiSandbox の導入環境となる。

Continue reading “CISA KEV 警告 26/07/16:Fortinet FortiSandbox の脆弱性 CVE-2026-39808/25089 を KEV に登録”

OpenSSL の DoS 脆弱性 HollowByte CVE-N/A が FIX:11 バイトのペイロードでメモリ枯渇

OpenSSL “HollowByte” Vulnerability Lets Hackers Crash Servers With Just 11 Bytes

2026/07/17 CyberSecurityNews — HollowByte と呼ばれる OpenSSL で新たに公表された脆弱性は、TLS ハンドシェイク中に OpenSSL がメモリを事前割り当てる仕組みの悪用を許すものである。Okta Red Team により発見された、この脆弱性を悪用するリモートの攻撃者は、認証処理が行われる前にサーバに対して巨大なメモリ領域を確保させる。具体的には、わずか 11 バイトの悪意あるペイロードを用いて、サービス拒否 (DoS) 攻撃が引き起こされる。

Continue reading “OpenSSL の DoS 脆弱性 HollowByte CVE-N/A が FIX:11 バイトのペイロードでメモリ枯渇”

Windows ゼロデイ脆弱性 LegacyHive:User Profile Service を介した管理者権限の取得

New Windows LegacyHive 0-Day Vulnerability Allows Hackers to Gain Admin Access

2026/07/17 CyberSecurityNews — Windows のゼロデイ脆弱性 LegacyHive (MSNightmare) は、User Profile Service を悪用する攻撃者に対して、ローカル権限昇格/管理者アカウントの改竄/管理者レベルでのコード実行を許すものである。LegacyHive により標的とされるのは、ログオン/ログオフのタイミングでユーザー・プロファイルとレジストリ・ハイブをロード/アンロードする、Windows User Profile Service (ProfSvc) である。

Continue reading “Windows ゼロデイ脆弱性 LegacyHive:User Profile Service を介した管理者権限の取得”

7-Zip の CVE-2026-14266:悪意のファイルのオープンによるヒープバッファ・オーバーフロー

7-Zip Vulnerability Lets Attackers Trigger Heap Buffer Overflow Using Malicious Files

2026/07/17 gbhackers — 7-Zip が公開したのは、新たな脆弱性 CVE-2026-14266 を悪用する攻撃者が、特別に細工した XZ 圧縮ファイルを開くようユーザーを騙して、任意のコード実行を引き起こす可能性である。この脆弱性は、7-Zip が XZ のチャンク化データを処理する際の、ヒープバッファ・オーバーフローに起因し、7-Zip バージョン 26.02 未満に影響する。この問題は、XZ 圧縮データの処理に存在する。XZ は一般的な圧縮形式であり、ソフトウェアパッケージ/バックアップ/配布アーカイブなどの圧縮コンテンツに対して使用されるものだ。

Continue reading “7-Zip の CVE-2026-14266:悪意のファイルのオープンによるヒープバッファ・オーバーフロー”

CISA KEV 警告 26/07/15:Oracle E-Business の脆弱性 CVE-2026-46817 を KEV に登録

CISA Warns of Oracle E-Business Suite Vulnerability Actively Exploited in Attacks

2026/07/16 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Oracle E-Business Suite に存在する重大な脆弱性 CVE-2026-46817 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。この欠陥は、Oracle E-Business Suite のコンポーネントである Oracle Payments に影響を及ぼす。この欠陥を突く未認証のリモート攻撃者が、ペイメント・サービスの制御を奪取する可能性がある。

Continue reading “CISA KEV 警告 26/07/15:Oracle E-Business の脆弱性 CVE-2026-46817 を KEV に登録”

Zoom Workplace の脆弱性 CVE-2026-53412 が FIX:リモートからのアカウントの乗っ取りの可能性

Critical Zoom Workplace Flaw Lets Unauthenticated Attackers Take Over Accounts Remotely

2026/07/16 gbhackers — Zoom が公表したのは、Windows デスクトップ/ソフトウェアに存在する深刻な脆弱性に関する情報である。この脆弱性を悪用する未認証の攻撃者は、リモートからのユーザー・アカウントの乗っ取りを可能にする。脆弱性 CVE-2026-53412 (ZSB-26014) は、Zoom Workplace for Windows および Zoom Workplace VDI Client for Windows における不適切な入力検証に起因する。

Continue reading “Zoom Workplace の脆弱性 CVE-2026-53412 が FIX:リモートからのアカウントの乗っ取りの可能性”

Splunk の脆弱性 CVE-2026-20296/20297/20298 が FIX:パストラバーサルや認証情報漏洩の恐れ

Multiple Splunk Enterprise Vulnerabilities Enable Path Traversal and Information Disclosure Attacks

2026/07/16 CyberSecurityNews — Splunk が公表したのは、同社の Enterprise/Cloud Platform に存在する複数の脆弱性に対処するセキュリティ更新のリリースであり、 3 件の脆弱性を修正している。これらの脆弱性が悪用されると、パストラバーサル/保存された認証情報ハッシュの漏洩/SPL (Search Processing Language) 検索の任意実行といった問題が引き起こされる恐れがある。

Continue reading “Splunk の脆弱性 CVE-2026-20296/20297/20298 が FIX:パストラバーサルや認証情報漏洩の恐れ”

Next.js セキュリティ更新が定例化:7月のアップデートで 9 件の脆弱性に対応

Next.js Announces July Security Release to Fix 4 High-Severity and 5 Medium Flaws

2026/07/16 gbhackers — Next.js が公開したのは、7月の定例セキュリティ・リリースに関する情報であり、その中で 9 件の脆弱性に対処している。そのうちの 4 件は深刻度 High であり、5 件は Medium と評価されている。このパッチは、Next.js 16.2/15.5 向けの更新バージョンとして、2026年7月20日にリリースされる予定である。

Continue reading “Next.js セキュリティ更新が定例化:7月のアップデートで 9 件の脆弱性に対応”

AnyDesk のゼロデイ脆弱性 CVE-2026-15682:パッチ適用までの DoS 緩和策とは?

AnyDesk 0-Day Vulnerability Lets Attackers Trigger Denial-of-Service

2026/07/16 CyberSecurityNews — AnyDesk のゼロデイ脆弱性 CVE-2026-15682 を悪用するローカル攻撃者は、その中核的なサポート機能を介して、影響を受けるアプリケーションをクラッシュさせることが可能となる。それにより、IT サポートおよびアクセス管理のためにリモート・デスクトップツールへ依存している組織に、新たな懸念が生じている。この脆弱性は、AnyDesk の Send Support Information 機能に存在する。トラブルシューティング・セッション中のユーザーが、診断データをサポートチームと共有するために、この機能は設計されている。

Continue reading “AnyDesk のゼロデイ脆弱性 CVE-2026-15682:パッチ適用までの DoS 緩和策とは?”

NGINX の脆弱性 CVE-2026-56434/42533/60005 が FIX:RCE/メモリ漏洩/DoS の恐れ

F5 Fixes 3 NGINX Flaws Enabling Potential Remote Code Execution, Memory Disclosure, and DoS Attacks

2026/07/16 gbhackers — NGINX Plus および NGINX Open Source に影響を及ぼす、3 件の脆弱性 CVE-2026-56434/CVE-2026-42533/CVE-2026-60005 に関するセキュリティ・アドバイザリが、F5 から公開された。これらの脆弱性は、NGINX のコントロール・プレーンではなく、データ・プレーンのリクエスト処理に影響し、特定の条件下における未認証攻撃者が、NGINX ワーカー・プロセスのクラッシュ/限定的なメモリ内容の漏洩/コード実行を引き起こす可能性がある。

Continue reading “NGINX の脆弱性 CVE-2026-56434/42533/60005 が FIX:RCE/メモリ漏洩/DoS の恐れ”

Dell PowerProtect Data Domain の複数の脆弱性が FIX:リモートからのシステム侵害の恐れ

Multiple Dell PowerProtect Vulnerabilities Allow Hackers to Gain Full System Access Remotely

2026/07/15 CyberSecurityNews — Dell が公表したのは、PowerProtect Data Domain (DD) 製品に存在する複数の深刻な脆弱性に対処するための、セキュリティ更新プログラムのリリースである。これらの脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステムの完全な制御が可能になる。この脆弱性の影響が及ぶ範囲は、Data Domain アプライアンス/Data Domain Virtual Edition/APEX Protection Storage/Data Domain Management Center などの、複数の PowerProtect Data Domain プラットフォームである。

Continue reading “Dell PowerProtect Data Domain の複数の脆弱性が FIX:リモートからのシステム侵害の恐れ”

CISA KEV 警告 26/07/14:SharePoint サーバの脆弱性 CVE-2026-56164 を KEV に登録

CISA Warns of Microsoft SharePoint Server Vulnerability Actively Exploited in Attacks

2026/07/15 CyberSecurityNews — Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft SharePoint Server に存在する重大な脆弱性 CVE-2026-56164 を、アクティブな悪用が確認されたことを理由に、Known Exploited Vulnerabilities (KEV) カタログに追加した。この欠陥は、Microsoft SharePoint Server のオンプレミス・デプロイメントに影響し、未認証の攻撃者に対して、リモートからの権限昇格を許すものである。

Continue reading “CISA KEV 警告 26/07/14:SharePoint サーバの脆弱性 CVE-2026-56164 を KEV に登録”

Notepad++ の複数の脆弱性が FIX:深刻な PowerShell コマンド・インへクションなどに対応

Multiple Notepad++ Vulnerabilities Enable PowerShell Command Injection Attacks

2026/07/15 CyberSecurityNews — Notepad++ のバージョン v8.9.7 がリリースされ、複数の脆弱性に対処する重大なセキュリティ修正が提供された。その中には、インストール中に任意コードの実行を引き起こす可能性のある、高リスクの PowerShell コマンド・インジェクションの脆弱性 CVE-N/A が含まれる。この更新では、パストラバーサル/バッファ・オーバーフロー/認証バイパスの弱点といった、5 件の問題が解決されており、最も広く使用されている Windows テキスト・エディタの 1 つである Notepad++ のセキュリティ体制が強化される。

Continue reading “Notepad++ の複数の脆弱性が FIX:深刻な PowerShell コマンド・インへクションなどに対応”

Google Chrome 150 がリリース:Critical 脆弱性 2 件を含む 15 件の脆弱性に対応

Google Chrome 150 Update Fixes 15 Security Vulnerabilities, Including 2 Critical Use-After-Free Flaws

2026/07/15 gbhackers — Google が公表したのは、Chrome 向けのセキュリティ・アップデートであり、Stable チャンネルでは Windows/macOS 向けにバージョン 150.0.7871.124/.125、Linux 向けにバージョン 150.0.7871.124 が提供されている。また、Ozone/Skia/V8/GPU/Media/UI/Navigation/libyuv/Linux Toolkit Theming を含む複数の主要ブラウザ・コンポーネントに存在する脆弱性にも対処している。

Continue reading “Google Chrome 150 がリリース:Critical 脆弱性 2 件を含む 15 件の脆弱性に対応”

VMware Avi Load Balancer の複数の脆弱性:認証回避やコード実行の恐れ

VMSA-2026-0005: VMware Avi Load Balancer addresses multiple vulnerabilities

2026/07/14 Broadcom —Broadcom がユーザー組織に対して強く推奨するのは、VMware Avi Load Balancer に対して提供されている複数の脆弱性に対する修正プログラムの速やかな適用である。特に、認証バイパス脆弱性 CVE-2026-47865  (CVSSv3:9.8) を悪用する、ネットワーク・アクセスを持つ悪意のユーザーは、認証メカニズムを回避して Avi Control Plane へアクセスする可能性がある。また、認可バイパス脆弱性 CVE-2026-47866 (CVSSv3:8.3) を悪用するリモート攻撃者は、適切な認可を必要とせずに、Avi Control Plane の限定された範囲へアクセスする可能性がある。

Continue reading “VMware Avi Load Balancer の複数の脆弱性:認証回避やコード実行の恐れ”

Claude for Chrome の 2 件の脆弱性:Gmail/Google Docs/Google Calendar への不正アクセス

Claude for Chrome Vulnerability Lets Attackers Read Gmail, Docs, and Calendar Data

2026/07/14 CyberSecurityNews — Anthropic の Chrome ブラウザ・エクステンション Claude for Chrome に、2 件の未修正の脆弱性が残存することが判明した。これらの脆弱性を悪用する攻撃者は、わずか 6 行の JavaScript を使用するだけで、被害者の Gmail/Google Docs/Google Calendar のデータを読み取ることが可能になる。また、8 回のリリースを経た最新バージョン v1.0.80 においても、これらの脆弱性は依然として修正されていない。これらの問題は2026年5月の時点で Manifold の研究者により報告されたが、2026年7月7日にリリースされた最新バージョン v1.0.80 においても、両方の脆弱性が再現可能であることが確認されている。

Continue reading “Claude for Chrome の 2 件の脆弱性:Gmail/Google Docs/Google Calendar への不正アクセス”

Fortinet の 7件の脆弱性が FIX:FortiOS/FortiProxy/FortiPAM/FortiSandbox などが対象

Fortinet Patches Seven Vulnerabilities Across FortiOS, FortiProxy, FortiPAM, and FortiSandbox

2026/07/14 CyberSecurityNews — 2026年7月14日付けで Fortinet が公開したのは、FortiOS/FortiProxy/FortiPAM/FortiSandbox に影響を及ぼす 7 件の脆弱性に関する新たなセキュリティ・アドバイザリである。これらの欠陥は、低深刻度のヘッダー・インジェクションから、中深刻度のバッファ・オーバーフロー、そして特に懸念される FortiSandbox における認証不要の VNC 露出までの多岐にわたるものだ。

Continue reading “Fortinet の 7件の脆弱性が FIX:FortiOS/FortiProxy/FortiPAM/FortiSandbox などが対象”