WinFsp の競合状態の脆弱性 CVE-2026-3006 が FIX:Windows SYSTEM 権限奪取の恐れ

WinFsp Race Condition Flaw Allows Attackers to Gain SYSTEM-Level Access on Windows

2026/07/14 gbhackers — Windows File System Proxy (WinFsp) の新たな脆弱性を悪用するローカル攻撃者が、カーネルヒープ・オーバーフローを引き起こす競合状態を介して、SYSTEM レベルの権限を取得する恐れがある。Cyber Security Agency of Singapore (CSA) が、2026年4月27日に公開したアドバイザリによると、この脆弱性 CVE-2026-3006 は、WinFsp のバージョン 2.1.25156 以前に影響を及ぼす。すでに WinFsp のメンテナは、セキュリティ更新をリリースし、この問題に対処している。管理者に求められるのは、速やかなアップグレードである。

Continue reading “WinFsp の競合状態の脆弱性 CVE-2026-3006 が FIX:Windows SYSTEM 権限奪取の恐れ”

CISA KEV 警告 26/07/13:Cisco IOS の脆弱性 CVE-2008-4128 を KEV に登録

CISA Warns of Decades-Old Cisco IOS Vulnerability Actively Exploited in Attacks

2026/07/14 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Cisco IOS のバージョン 12.4(12)/12.4(4) に影響を及ぼす Cross-Site Request Forgery (CSRF) 脆弱性 CVE-2008-4128 を、2026年7月13日付けで Known Exploited Vulnerabilities Catalog に追加した。この脆弱性は、攻撃者によりアクティブに悪用されており、公開から何年も経過した後のレガシーなネットワーク・デバイスの欠陥が、セキュリティ・リスクをもたらすことを示している。

Continue reading “CISA KEV 警告 26/07/13:Cisco IOS の脆弱性 CVE-2008-4128 を KEV に登録”

ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープと RCE に関する注意喚起

Critical ServiceNow AI Platform Flaw Allows Unauthenticated Attackers to Escape Sandbox and Execute Remote Code

2026/07/14 gbhackers — ServiceNow が公表したのは、同社の AI Platform に存在する重大なリモート・コード実行の脆弱性に対処するための、セキュリティ更新のリリースである。この脆弱性 CVE-2026-6875 を悪用する未認証の攻撃者は、影響を受ける ServiceNow 環境内でのコード実行の可能性を得る。この問題は、ServiceNow AI Platform に影響を及ぼすサンドボックス・エスケープの欠陥であると説明されている。

Continue reading “ServiceNow AI Platform の脆弱性 CVE-2026-6875:サンドボックス・エスケープと RCE に関する注意喚起”

Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応

Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days

2026/07/14 BleepingComputer — 今日は Microsoft の July 2026 Patch Tuesday の日であり、攻撃で悪用された 2 件のゼロデイ脆弱性と、公開済みの 1 件を含む、570 件の欠陥に対するセキュリティ更新が提供された。今月の Patch Tuesday は、59 件の Critical 脆弱性に対処している。その内訳は、48 件がリモート・コード実行/9 件が権限昇格/1 件がセキュリティ・バイパス/1 件がスプーフィングとなっている。

Continue reading “Microsoft 2026-07 月例アップデート:Critical 3 件を含む 570 件の脆弱性に対応”

Debian 13.6 がリリース:Linux に加えて Apache/Curl/QEMU などの脆弱性を修正

Debian 13.6 Released With Security Updates for Linux, Apache, Curl, QEMU, and More

2026/07/13 gbhackers — Debian Project が公表したのは、安定版 Debian 13 trixie ディストリビューション向けの 6 回目のアップデートである、Debian 13.6 のリリースに関する情報である。この更新は 2026年7月11日にリリースされ、セキュリティ修正や重大なバグ修正などを取り込んだものである。これは Debian の新バージョンに該当するものではない。既存のシステムに対して、更新された Debian ミラーからの標準的な APT 更新により、最新リビジョンへのアップグレードを提供するものである。

Continue reading “Debian 13.6 がリリース:Linux に加えて Apache/Curl/QEMU などの脆弱性を修正”

CISA KEV 警告 26/07/10:Joomla エクステンション脆弱性 CVE-2026-48939/56291 を KEV に登録

CISA Warns of Joomla Sites Running iCagenda or Balbooa Exploited in Attacks

2026/07/13 CyberSecurityNews — Cybersecurity and Infrastructure Security Agency (CISA) は、Joomla エクステンションにおける高リスクの脆弱性 CVE-2026-48939CVE-2026-56291Known Exploited Vulnerabilities (KEV) カタログに追加した。これらの脆弱性は無制限のファイル・アップロードを可能にするものであり、この欠陥を突く攻撃者に対して、悪意のファイルのアップロードを許し、脆弱な Web サイトの乗っ取りを引き起こす可能性がある。

Continue reading “CISA KEV 警告 26/07/10:Joomla エクステンション脆弱性 CVE-2026-48939/56291 を KEV に登録”

WordPress OAuth SSO プラグインの脆弱性 CVE-2026-57807:Web サイト乗っ取りの恐れ

Critical WordPress Plugin Vulnerability Allows Attackers to Gain Full Control Over Website

2026/07/13 CyberSecurityNews — WordPress で広く利用されている miniOrange の OAuth Single Sign-On (SSO OAuth Client) プラグインに、深刻なセキュリティ脆弱性 CVE-2026-57807 (CVSS 9.8) が発見された。この脆弱性は、未認証のリモート攻撃者により悪用される可能性があり、数百万の WordPress Web サイトが乗っ取りの危険にさらされている。

Continue reading “WordPress OAuth SSO プラグインの脆弱性 CVE-2026-57807:Web サイト乗っ取りの恐れ”

Dell BIOS の脆弱性 CVE-2026-40639 が FIX:Admin パスワードの復元の恐れ

Dell BIOS Flaw Lets Attackers Recover Admin Passwords From SPI Flash in Milliseconds

2026/07/11 CyberSecurityNews — Dell が公表したのは、BIOS 管理者およびユーザーのパスワードを保存する方法に存在する、深刻な脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、ブルートフォースを必要とせず、フラッシュ・ダンプからミリ秒単位で完全なパスワードの復元が可能となる。この脆弱性 CVE-2026-40639 (DSA-2026-197) は、適切な暗号学的ハッシュではなく、破綻した XOR 暗号化スキームに起因する。

Continue reading “Dell BIOS の脆弱性 CVE-2026-40639 が FIX:Admin パスワードの復元の恐れ”

Zimbra の蓄積型 XSS の脆弱性 CVE-N/A が FIX:Classic Web Client でのスクリプト実行の恐れ

Zimbra Releases Security Patch for Stored XSS Vulnerability in Classic Web Client

2026/07/11 gbhackers — Zimbra は Daffodil v10.1.19 パッチ・アップデートをリリースし、同プラットフォームの Classic Web Client に存在する蓄積型 Cross-Site Scripting (XSS) の脆弱性 CVE-N/A に対処した。このセキュリティ問題により、特別に細工されたメール・メッセージが、ログイン済み受信者の Web メール・セッションのコンテキスト内で、悪意の JavaScript を実行する可能性がある。

Continue reading “Zimbra の蓄積型 XSS の脆弱性 CVE-N/A が FIX:Classic Web Client でのスクリプト実行の恐れ”

Django の脆弱性 CVE-2026-1207 が FIX:GIS モジュールに影響を及ぼす SQLi

Django SQL Injection Vulnerability Actively Exploited in the Wild

2026/07/10 CyberSecurityNews — Django Web フレームワークに存在する高深刻度の SQL インジェクション脆弱性が、実環境の攻撃でアクティブに悪用されている。この問題により、PostGIS をバックエンドに持つデプロイメント上で地理空間アプリケーションを運用する組織に懸念が生じている。この脆弱性 CVE-2026-1207 は、Django の GIS モジュールに影響を及ぼすものであり、アクティブに悪用されていることが、複数の脅威インテリジェンス・ソースにより確認されている。

Continue reading “Django の脆弱性 CVE-2026-1207 が FIX:GIS モジュールに影響を及ぼす SQLi”

GNU Guix の複数の脆弱性 CVE-N/A が FIX:root 権限でのファイル書込みや情報漏洩の恐れ

GNU Guix Vulnerabilities Let Attackers Overwrite Arbitrary Files and Escalate Privileges

2026/07/10 gbhackers — すべての GNU Guix インストール環境に影響する複数の脆弱性について、セキュリティ研究者 Caleb Ristvedt が 2026年7月2日に問題を公表し注意を呼びかけた。特に root 権限で guix-daemon を実行しているシステムは、悪意の代替 (substitute) サーバの展開による攻撃や、中間者攻撃 (Man-in-the-Middle) を仕掛けられる可能性がある。それにより、root がアクセス可能な場所である /etc/passwd などに、任意のファイルが書き込まれるという深刻なリスクが生じる。

Continue reading “GNU Guix の複数の脆弱性 CVE-N/A が FIX:root 権限でのファイル書込みや情報漏洩の恐れ”

Linux Kernel FUSE の脆弱性 CVE-2026-31694:root 権限奪取の可能性

Linux Kernel FUSE Vulnerability Lets Attackers Gain Root Privileges

2026/07/10 CyberSecurityNews — Linux Kernel の FUSE サブシステムに存在する、脆弱性 CVE-2026-31694 を悪用するローカル攻撃者は、自身が制御するディレクトリ・エントリを用いてページ・キャッシュをオーバーフローさせ、root 権限を取得する可能性がある。この脆弱性は、Kernel が FUSE の readdir 結果をキャッシュする際に使用するコードパスに影響を及ぼす。FUSE は、ユーザー空間のファイル・システムが “/dev/fuse” を介して Kernel と通信するための仕組みであり、将来の読み取りを高速化するために、Kernel がディレクトリ・エントリをキャッシュする場合がある。

Continue reading “Linux Kernel FUSE の脆弱性 CVE-2026-31694:root 権限奪取の可能性”

Windows 脆弱性の発見を AI が加速:Microsoft がユーザーに求める迅速なパッチ適用とは?

Microsoft Warns AI Will Bring More Windows Patches and Faster Deadlines

2026/07/10 SecurityBoulevard — AI がセキュリティ上の欠陥を迅速に発見し、それらを悪用するための新たな手段を攻撃者たちに提供し始めている。その一方で、Microsoft はエンタープライズ顧客に対して、Windows のパッチ適用負荷の増大に備えるよう促している。

Continue reading “Windows 脆弱性の発見を AI が加速:Microsoft がユーザーに求める迅速なパッチ適用とは?”

HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE

HP Linux Imaging and Printing Software Flaw Enables Privilege Escalation Attacks

2026/07/10 gbhackers — HP Linux Imaging and Printing Software (HPLIP) に重大な脆弱性が発見された。この脆弱性を悪用するリモート攻撃者は、Linux システムに対して潜在的な権限昇格およびコード実行の攻撃を仕掛けられる。この脆弱性 CVE-2026-14544 (CVSS v3 9.8) は、ネットワーク経由での悪用が可能であり、攻撃の複雑度は低く、ユーザー操作が不要であることから、高深刻度として評価されている。

Continue reading “HP Linux Imaging and Printing の脆弱性 CVE-2026-14544:権限昇格と RCE”

Wireshark 4.6.7 がリリース:悪意のパケット解析によるクラッシュなどに対応

Wireshark 4.6.7 Released With Fixes for Vulnerabilities Allowing Crashes via Malicious Packets

2026/07/10 CyberSecurityNews — Wireshark Foundation が公表したのは、セキュリティに重点を置いた Wireshark 4.6.7 のリリースである。このアップデートで修正されたのは、特別に細工されたパケットまたはキャプチャ・ファイルを処理する際に、広く利用されているネットワーク・プロトコル・アナライザのクラッシュに至る複数の脆弱性である。Wireshark は、セキュリティ研究者/ネットワーク管理者/開発者/インシデント対応チームにより、ネットワーク・トラフィックの検査と、通信問題のトラブル・シューティングに広く使用されている。

Continue reading “Wireshark 4.6.7 がリリース:悪意のパケット解析によるクラッシュなどに対応”

Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ

Roundcube Webmail Security Update Patches Critical Zero-Click XSS and SSRF Bypass Flaws

2026/07/10 gbhackers — Roundcube が、複数の脆弱性に対処するバージョン 1.7.2 をリリースした。このバージョンは、セキュリティに重点を置いた更新であり、ゼロクリックの蓄積型クロスサイト・スクリプティング (XSS) 欠陥およびサーバサイド・リクエスト・フォージェリ (SSRF) バイパスなどを修正している。このアップデートは、さまざまなセキュリティ研究者からの開示を受けて開発されたものであり、すべての本番デプロイメントへの適用が強く推奨される。

Continue reading “Roundcube の脆弱性 CVE-2026-54433/54432 などが FIX:深刻な蓄積型 XSS 攻撃の恐れ”

U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ

Six U-Boot FIT Signature Verification Flaws Enable Code Execution and DoS Attacks

2026/07/10 CyberSecurityNews — U-Boot ブートローダーに存在する 6 件の深刻な脆弱性が、Binarly Research によるセキュリティ分析により発見された。これらの脆弱性が悪用されると、組み込みシステムおよびサーバ管理プラットフォームが、サービス拒否 (DoS) 攻撃や任意のコード実行にさらされる。U-Boot は、広範なデバイスのブート・チェーンにおける基盤コンポーネントであり、ルーターや IoT システムに加えて、エンタープライズ・サーバの Baseboard Management Controllers (BMC) などで使用されている。

Continue reading “U-Boot FIT Signature の 6 件の脆弱性が FIX:任意のコード実行と DoS の恐れ”

GitLab CE/EE の 8件の脆弱性が FIX:悪意のスクリプト注入や認証情報漏洩の恐れ

GitLab Patches Eight Security Vulnerabilities Across Community and Enterprise Editions

2026/07/09 CyberSecurityNews — GitLab が公表したのは、Community Edition (CE)/Enterprise Edition (EE) に存在する、8 件の脆弱性に対処する重要なセキュリティ更新のリリースである。同社はユーザーに対して、速やかなアップグレードにより、潜在的なリスクを軽減するよう促している。2026年7月8日に公開された、最新のパッチ・バージョン 19.1.2/19.0.4/18.11.7 は、プラットフォームの複数のコンポーネントに影響を及ぼす、高深刻度/中深刻度/低深刻度の脆弱性を修正するものだ。

Continue reading “GitLab CE/EE の 8件の脆弱性が FIX:悪意のスクリプト注入や認証情報漏洩の恐れ”

Foxit PDF Reader/Editor に複数の脆弱性が FIX:RCE および権限昇格の可能性

Foxit Patches Multiple Use-After-Free Flaws Leading to Remote Code Execution

2026/07/09 gbhackers — Foxit が公表したのは、広く利用されている PDF Reader/PDF Editor に存在し、リモート・コード実行 (RCE) につながる可能性のある、複数の解放済みメモリ使用 (UAF:Use-After-Free) の脆弱性に対処する重要なセキュリティ更新プログラムのリリースである。

Continue reading “Foxit PDF Reader/Editor に複数の脆弱性が FIX:RCE および権限昇格の可能性”

Palo Alto PAN-OS の脆弱性 CVE-2026-0288 が FIX:認証不要のリモート・コード実行の恐れ

Palo Alto PAN-OS Vulnerability Allows Arbitrary Code Execution Through Malicious Network Traffic

2026/07/09 CyberSecurityNews — Palo Alto Networks が公表したのは、PAN-OS に存在する深刻な脆弱性 CVE-2026-0288 に関する情報である。この脆弱性は、CVSS-B スコア 9.2 (HIGH/CVSS-BT:7.2) と評価され、ベンダーから “HIGHEST” の緊急度評価が割り当てられている。この脆弱性を悪用する未認証の攻撃者は、特別に細工されたネットワーク・トラフィックを送信することで、任意のコード実行/サービス拒否 (DoS) 状態を引き起こす可能性がある。

Continue reading “Palo Alto PAN-OS の脆弱性 CVE-2026-0288 が FIX:認証不要のリモート・コード実行の恐れ”

Google Chrome 150.0.7871.114/.115 を公開:解放済みメモリ使用などの 27 件の脆弱性に対処

Google Chrome Update Patches 27 Security Vulnerabilities Including Critical Use-After-Free Flaws

2026/07/09 gbhackers — Google が公表したのは、Chrome 向けのセキュリティ・アップデートのリリースである。Stable チャンネルでは、Windows/macOS のバージョン 150.0.7871.114/.115 と、Linux のバージョン 150.0.7871.114 が提供されている。このアップデートは、リモートでのコード実行を可能にする複数の解放済みメモリ使用 (UAF:Use-After-Free) などの、合計で 27 件の脆弱性に対処している。今後の数日から数週間かけて、段階的にアップデートが展開される予定である。これらの問題の深刻度を踏まえ、ユーザーに強く推奨されるのは、速やかなパッチ適用となる。

Continue reading “Google Chrome 150.0.7871.114/.115 を公開:解放済みメモリ使用などの 27 件の脆弱性に対処”

CISA KEV 警告 26/07/07:Adobe ColdFusion の脆弱性 CVE-2026-48282 を KEV に登録

CISA orders feds to patch max severity ColdFusion flaw by Friday

2026/07/08 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Adobe ColdFusion 商用 Web アプリ開発プラットフォームに存在し、アクティブに悪用されている最高深刻度の欠陥について、7月10日 (金) までにパッチを適用するよう政府機関に命じた。この脆弱性 CVE-2026-48282 は、ColdFusion バージョン 2025.9/2023.20 以下に影響を及ぼす。また、リモートの脅威アクターが権限なしで、低複雑度の攻撃により悪用し、パッチ未適用のシステム上でコードを実行できる。

Continue reading “CISA KEV 警告 26/07/07:Adobe ColdFusion の脆弱性 CVE-2026-48282 を KEV に登録”

Linux カーネルの脆弱性 GhostLock CVE-2026-43499 が FIX:root 権限奪取の恐れ

15-year-old GhostLock Kernel Flaw Enables Privilege Escalation in Major Linux Distributions

2026/07/08 CyberSecurityNews — Linux カーネルで発見された深刻な脆弱性 CVE-2026-43499 が、VEGA のセキュリティ研究者により GhostLock と名付けられた。 この脆弱性により、主要な Linux ディストリビューションに対して、10 年以上も影響を及ぼしてきた権限昇格の欠陥が明らかになった。GhostLock は、2011年の Linux バージョン 2.6.39 で混入した、カーネルのリアルタイム・ミューテックス (rtmutex) サブシステムにおけるロジックエラーに起因する。この欠陥は、2026年4月にパッチが適用されるまで発見されず、バージョン 7.1 までの全カーネルに影響を及ぼしていた。

Continue reading “Linux カーネルの脆弱性 GhostLock CVE-2026-43499 が FIX:root 権限奪取の恐れ”

Google Cloud Dialogflow CX の脆弱性 Rogue Agent:VPC-SC のバイパスと機密データの窃取

Google Dialogflow CX Flaw Lets Attackers Bypass VPC-SC and Steal Sensitive Chatbot Data

2026/07/08 gbhackers — Google Cloud の Dialogflow CX プラットフォームの深刻な脆弱性を悪用する攻撃者が、VPC Service Controls (VPC-SC) をバイパスし、機密性の高いチャットボット・データを密かに外部へ持ち出すことが可能となっていた。この問題は、エンタープライズ AI の導入におけるセキュリティについて、大きな懸念を生じさせている。

Continue reading “Google Cloud Dialogflow CX の脆弱性 Rogue Agent:VPC-SC のバイパスと機密データの窃取”

CISA KEV 警告 26/07/07:Langflow の脆弱性 CVE-2026-55255 を KEV に登録

CISA orders feds to prioritize patching Langflow auth bypass flaw

2026/07/08 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、AI エージェントを構築するためのビジュアル・フレームワークである Langflow に存在し、現在進行型で積極的に悪用されている脆弱性 CVE-2026-55255 を、7月7日付けで Known Exploited Vulnerabilities (KEV) カタログへ追加した。さらに、Binding Operational Directive (BOD) 26-04 に基づき、米国の Federal Civilian Executive Branch (FCEB) 機関に対して、7月10日までにデバイスを保護するよう命じた。

Continue reading “CISA KEV 警告 26/07/07:Langflow の脆弱性 CVE-2026-55255 を KEV に登録”

米国 CISA が Anthropic Mythos を活用:政府ソフトウェアの脆弱性監査を強化

US Cyber Agency Uses Anthropic Mythos to Audit Government Code for Bugs

2026/07/06 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、政府ソフトウェアの脆弱性を監査するために、Anthropic の高度な AI モデル Mythos の使用を開始した。これは、AI 支援型サイバー防御活動への大きな転換を示すものである。この取り組みに詳しい情報筋によると、CISA は Mythos を展開し、連邦政府のコード・リポジトリを体系的にスキャンすることで、外国の敵対勢力またはサイバー犯罪グループに悪用される可能性のあるセキュリティ上の欠陥を特定している。

Continue reading “米国 CISA が Anthropic Mythos を活用:政府ソフトウェアの脆弱性監査を強化”

Ubiquiti が 25 件の脆弱性を FIX:UniFi エコシステムに深刻な影響

Ubiquiti Disclosed 25 Security Vulnerabilities Across the UniFi Ecosystem

2026/07/07 CyberSecurityNews — Ubiquiti が Security Advisory Bulletin 066 で公表したのは、UniFi エコシステムに影響を及ぼす 25 件のセキュリティ脆弱性に関する情報である。それらをネットワーク経由で悪用する攻撃者は、デバイスを完全に侵害する可能性がある。一連の脆弱性には、CVSS v3.1 スケールで 9.9 および 10.0 と評価された、複数の深刻な欠陥も含まれる。

Continue reading “Ubiquiti が 25 件の脆弱性を FIX:UniFi エコシステムに深刻な影響”

OpenAI Codex for macOS の脆弱性 CVE-2026-14898:プロンプト・インジェクションによる機密情報漏洩の恐れ

OpenAI Codex Desktop App for macOS Vulnerability Allows Attackers to Inject Indirect Prompt

2026/07/07 CyberSecurityNews — 最近 GitHub Advisory Database に登録された情報によると、OpenAI Codex for macOS デスクトップ・アプリケーションの新たな脆弱性 CVE-2026-14898 を悪用する攻撃者は、間接プロンプト・インジェクションの手法を介して、機密性の高いデータを外部へ持ち出す可能性がある。この問題は、モデル生成レスポンス内の Markdown コンテンツを、Codex アプリが処理する方法に起因するものである。このアプリケーションは、Markdown に埋め込まれたリモート画像を、明示的なユーザー操作なしに自動的にレンダリングする。

Continue reading “OpenAI Codex for macOS の脆弱性 CVE-2026-14898:プロンプト・インジェクションによる機密情報漏洩の恐れ”

BeyondTrust RS/PRA に複数の脆弱性:アプライアンスへの不正アクセスを招く恐れ

Critical BeyondTrust Authentication Flaws Expose Remote Support Appliances to Attacks

2026/07/06 gbhackers — BeyondTrust が公表したのは、同社の Remote Support (RS) および Privileged Remote Access (PRA) アプライアンスに影響を及ぼす、複数の深刻度 Critical/High の脆弱性に関する情報である。これらの脆弱性を悪用する攻撃者は、認証バイパス/サービス拒否 (DoS) 攻撃/不正なデータアクセスなどのリスクを引き起こす可能性がある。これらの脆弱性は、アドバイザリ BT26-03 として追跡されており、CVSS v4 スコアは最大 9.2 である。なお、一連の脆弱性の特定は、公開 AI モデルと独自ツールを活用する、同社の AI 駆動型脆弱性調査プログラムを通じて行われた。

Continue reading “BeyondTrust RS/PRA に複数の脆弱性:アプライアンスへの不正アクセスを招く恐れ”

fast-mcp-telegram の認証バイパス脆弱性 CVE-2026-52830:認証の不備と機密ファイル・アクセスの恐れ

Fast-mcp-telegram Vulnerability Allow Attackers to Access Sensitive Files

2026/07/06 CyberSecurityNews — fast-mcp-telegram パッケージで、深刻なセキュリティ上の欠陥が発見された。この欠陥を悪用するリモート攻撃者は、機密性の高い Telegram のセッションデータへアクセスし、不正な操作を実行する可能性がある。この問題は、認証で用いられる HTTP Bearer トークンの不適切な検証に起因する。fast-mcp-telegram では、この Bearer トークンがセッション・ファイルへのファイルパスを構築するために使用されている。この脆弱性 CVE-2026-52830 (CVSS 9.4) は、バージョン 0.19.0 以下に影響し、バージョン 0.19.1 で修正されている。

Continue reading “fast-mcp-telegram の認証バイパス脆弱性 CVE-2026-52830:認証の不備と機密ファイル・アクセスの恐れ”

Veeam Backup & Replication の脆弱性 CVE-2026-44963:BinaryFormatter の欠陥を突く RCE

Veeam Backup BinaryFormatter Flaw Enables Remote Code Execution

2026/07/06 gbhackers — Veeam が公表したのは、Backup & Replication に影響を及ぼすデシリアライゼーションの脆弱性 CVE-2026-44963 に関する情報である。この脆弱性を悪用する認証済みのドメイン・ユーザーは、BinaryFormatter の処理における弱点を突くことで、バックアップ・サーバ上でのリモート・コード実行を達成する。SecureLayer7 Labs が詳述する内容は、Veeam の .NET Remoting で脆弱性が相次いで発見されているという、懸念すべき傾向の一部である。不十分なブラックリスト・ベースの保護では、安全でないデシリアライゼーション悪用を効果的に防止できない。

Continue reading “Veeam Backup & Replication の脆弱性 CVE-2026-44963:BinaryFormatter の欠陥を突く RCE”

Microsoft Edge の脆弱性 CVE-2026-57992:Chromium エンジンに起因する RCE

Microsoft Edge Vulnerability Allows Remote Attacker to Execute Arbitrary Code

2026/07/06 CyberSecurityNews — Microsoft が公表したのは、Microsoft Edge (Chromium ベース) における新たなセキュリティ脆弱性に関する情報である。この脆弱性を悪用するリモートの攻撃者は、影響を受けるシステム上で任意のコード実行を可能にする。この脆弱性 CVE-2026-57992 は、Use-After-Free (UAF) によるメモリ破壊に起因し、CVSS スコアは 7.5 (High) と評価されている。この情報が公表された時点では、利用可能なパッチも、公開された PoC エクスプロイトも存在していない。

Continue reading “Microsoft Edge の脆弱性 CVE-2026-57992:Chromium エンジンに起因する RCE”

Linux Kernel の脆弱性 Bad Epoll CVE-2026-46242:競合状態による root 権限昇格の恐れ

Bad Epoll Linux Kernel UAF Flaw Lets Unprivileged Attackers Gain Root on Linux and Android

2026/07/06 gbhackers — Linux kernel で新たに発見された脆弱性 CVE-2026-46242 は、Bad Epoll と名付けられている。この脆弱性により、epoll サブシステムで競合状態が発生し、深刻な use-after-free (UAF) の欠陥へと至る。この欠陥を突く非特権ユーザーが、権限を root まで昇格できる可能性が生じ、Linux システム全体と Android デバイスが危険にさらされる。

Continue reading “Linux Kernel の脆弱性 Bad Epoll CVE-2026-46242:競合状態による root 権限昇格の恐れ”

PHP の深刻な脆弱性 CVE-2026-12184 が FIX:TLS の欠陥と PHP-FPM クラッシュの恐れ

PHP TLS Flaw Lets Remote Server Trigger DoS and Crash Entire FPM Process

2026/07/06 gbhackers — 新たに公表された PHP の深刻な脆弱性 CVE-2026-12184 は、リモートからのサービス拒否 (DoS) を引き起こし、Web アプリケーションに深刻なリスクをもたらす可能性がある。この脆弱性を悪用する攻撃者により、PHP-FPM (FastCGI Process Manager) のプロセス・プール全体でのクラッシュに至る恐れがある。この脆弱性が影響を及ぼす範囲は、PHP のバージョン 8.3.32 未満/8.4.21 未満/8.5.6 未満と、複数のサポート対象 PHP ブランチである。問題の詳細は GitHub アドバイザリ GHSA-mhmq-mmqj-2v39 に記載されている。

Continue reading “PHP の深刻な脆弱性 CVE-2026-12184 が FIX:TLS の欠陥と PHP-FPM クラッシュの恐れ”

ModSecurity WAF の脆弱性 CVE-2026-52761/52747 が FIX:検証回避の恐れ

ModSecurity Security Flaws Enable WAF Rule Evasion With Crafted HTTP Requests

2026/07/06 gbhackers — 広く利用されるオープンソースの ModSecurity WAF (Web Application Firewall) に、特別に細工された HTTP リクエストを介して検知回避に至る、2 件の脆弱性 CVE-2026-52761CVE-2026-52747 が確認された。2 つの脆弱性は、ModSecurity 3.0.15 以下のバージョンに影響を及ぼし、バージョン 3.0.16 で修正されている。これらの問題は、入力変換およびリクエスト・パースにおける深刻な不整合に起因し、実環境における WAF 保護機能を損なう可能性がある。

Continue reading “ModSecurity WAF の脆弱性 CVE-2026-52761/52747 が FIX:検証回避の恐れ”

IBM WebSphere の脆弱性 CVE-2026-11712/11708/11595 が FIX:深刻な XSS 攻撃の可能性

Multiple IBM WebSphere Vulnerabilities Enable XSS and Path Traversal Attacks

2026/07/06 CyberSecurityNews — IBM が公表したのは、WebSphere Application Server に存在する、クロスサイト・スクリプティング (XSS:CWE-79) などの 3 件の脆弱性 CVE-2026-11712/CVE-2026-11708/CVE-2026-11595 の情報である。これらの脆弱性を悪用する攻撃者は、機密データの漏洩や、管理環境の侵害を引き起こす恐れがある。

Continue reading “IBM WebSphere の脆弱性 CVE-2026-11712/11708/11595 が FIX:深刻な XSS 攻撃の可能性”

WatchGuard Firebox OS の脆弱性 CVE-2026-13053/13050/13054 が FIX:任意のコード実行の恐れ

Multiple WatchGuard Firebox OS Vulnerabilities Enable Arbitrary Code Execution Attacks

2026/07/03 CyberSecurityNews — Fireware OS を実行する WatchGuard Firebox デバイスに、複数の高深刻度の脆弱性が発見された。これらの脆弱性を悪用する認証済みの攻撃者は任意のコードを実行し、影響を受けるアプライアンスを完全に制御する可能性を得る。WatchGuard が公表したのは、Firebox ファイアウォール・アプライアンスに影響する Fireware OS の 3 件の高影響度の脆弱性である。これらの深刻度は CVSS v4.0 で 8.6 と評価されており、すでに最近のファームウェア・リリースで修正されている。

Continue reading “WatchGuard Firebox OS の脆弱性 CVE-2026-13053/13050/13054 が FIX:任意のコード実行の恐れ”

Apache ActiveMQ の脆弱性 CVE-2026-53917/54475/49877 が FIX:DoS 攻撃やシステム・クラッシュの可能性

Multiple Apache ActiveMQ Vulnerabilities Enable DoS Attacks and Lead to Crashes

2026/07/03 CyberSecurityNews — Apache ActiveMQ ユーザーに強く推奨されるのは、新たに発見された 3 件の深刻な脆弱性 CVE-2026-53917CVE-2026-54475CVE-2026-49877 に対する、緊急のアップデートの速やかな適用である。これらの脆弱性は、メッセージング基盤をサービス拒否 (DoS) 攻撃/分離の破綻/不適切な認可のリスクにさらすものであり、パッチを適用しないまま放置すると、broker のクラッシュや不正アクセスにつながる可能性がある。影響の範囲は、ActiveMQ のバージョン 5.x 系/6.x 系にまたがる中核コンポーネントとなる。

Continue reading “Apache ActiveMQ の脆弱性 CVE-2026-53917/54475/49877 が FIX:DoS 攻撃やシステム・クラッシュの可能性”

Microsoft Exchange の SSRF 脆弱性 CVE-2026-45504:任意ファイル読み取りと PoC の公開

Microsoft Exchange SSRF Vulnerability Details Released Along With Public PoC Exploit

2026/07/03 CyberSecurityNews — Microsoft Exchange に存在する深刻なサーバサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-45504 の技術的詳細を、HawkTrace のセキュリティ研究者たちが公表した。この脆弱性は CVSS スコア 8.8 と評価されており、脆弱な Exchange サーバからの任意のファイル読み取りを、認証済みの低権限ユーザーに対して許すものであり、オンプレミス環境に依存する企業に深刻な懸念をもたらしている。

Continue reading “Microsoft Exchange の SSRF 脆弱性 CVE-2026-45504:任意ファイル読み取りと PoC の公開”

GitHub の Exploitarium で公表された大量の PoC:CVD を無視する研究者の意図は?

Researcher Behind ‘Exploitarium’ Explains Release of Undisclosed Zero-Day Exploits

2026/07/02 infosecurity — 匿名のセキュリティ研究者が、オープンソース・プロジェクトのゼロデイ脆弱性に対して、30 件を超える Proof-of-Concept (PoC) エクスプロイトを公開した。メンテナーへの開示をバイパスするかたちで GitHub 上で行われた、”Exploitarium” と呼ばれる公開は、bikini という名義で活動し、Discord では ashdfrkl を名乗る人物によるものだ。

Continue reading “GitHub の Exploitarium で公表された大量の PoC:CVD を無視する研究者の意図は?”

WinRAR の脆弱性 CVE-2026-14191 が FIX:ヒープオーバーフローによるクラッシュに対応

WinRAR 7.23 Fixes Heap Overflow Vulnerability that Leads to Application Crashes

2026/07/02 CyberSecurityNews — WinRAR が公表したのは、RAR5 の recovery volume 処理コードにおけるヒープ・オーバーフローの脆弱性 CVE-2026-14191 である。この脆弱性は、悪意の recovery volume (.rev) データによりトリガーされる可能性があり、アプリケーションのクラッシュやメモリ破壊を介して、さらなる悪用を引き起こす恐れがある。

Continue reading “WinRAR の脆弱性 CVE-2026-14191 が FIX:ヒープオーバーフローによるクラッシュに対応”

ClamAV の脆弱性 CVE-2026-20213/20214/20215 が FIX:サービス拒否 (DoS) の可能性

Multiple ClamAV Vulnerabilities Allow Remote Attacker to Cause a DoS Condition

2026/07/02 CyberSecurityNews — Cisco の ClamAV engine に、高深刻度の脆弱性 CVE-2026-20213/20214/20215 が発見された。これらの脆弱性を悪用するリモート攻撃者は、アンチウイルスのスキャン・プロセスをクラッシュさせ、影響を受ける Cisco Secure Endpoint Connector デプロイメントにおいてサービス拒否 (DoS) を引き起こす可能性がある。

Continue reading “ClamAV の脆弱性 CVE-2026-20213/20214/20215 が FIX:サービス拒否 (DoS) の可能性”

JetBrains の深刻な脆弱性 CVE-2026-56141/56142/50242 が FIX:認証バイパスとアカウント乗っ取りの恐れ

JetBrains Patches Critical Hub Authentication Bypass and Account Takeover Vulnerabilities

2026/07/02 gbhackers — JetBrains が公開したのは、JetBrains Hub における複数の深刻な脆弱性に対するパッチである。これらの脆弱性を悪用する攻撃者は、認証の完全な回避/アカウント乗っ取りなどに加えて、統合された JetBrains サービス全体にわたる認可されていない権限昇格を引き起こす可能性がある。管理者に求められるのは、Hub インスタンスを直ちにアップデートすることである。

Continue reading “JetBrains の深刻な脆弱性 CVE-2026-56141/56142/50242 が FIX:認証バイパスとアカウント乗っ取りの恐れ”

Claude Cowork の Sandbox に脆弱性:root 権限での任意のコマンド実行の可能性

Claude Cowork’s Sandbox Vulnerability Allows Attackers to Run Arbitrary Commands as Root

2026/07/02 CyberSecurityNews — Anthropic の Claude Cowork における脆弱性チェーンを悪用する攻撃者は、ローカルでのコード実行を可能にする権限昇格を達成する。その結果として、Claude の基盤となる Linux sandbox 内で、root として任意のコマンドを実行できる。この問題は、Anthropic の環境に組み込まれた防御の全レイヤーを回避するものである。Claude Cowork は Anthropic のナレッジワーカー向けの製品であり、非技術者のユーザーが Claude Code を活用してツールを構築し、データを処理できるように設計されている。

Continue reading “Claude Cowork の Sandbox に脆弱性:root 権限での任意のコマンド実行の可能性”

CISA KEV 警告 26/07/01:SharePoint Server の脆弱性 CVE-2026-45659 を KEV に登録

CISA Adds Actively Exploited Microsoft SharePoint Vulnerability to KEV Catalog

2026/07/02 gbhackers — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が、Microsoft SharePoint Server の新たに発見された脆弱性 CVE-2026-45659 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。この対応が浮き彫りにするのは、エンタープライズ環境における脆弱性の積極的な悪用が継続している状況である。

Continue reading “CISA KEV 警告 26/07/01:SharePoint Server の脆弱性 CVE-2026-45659 を KEV に登録”

Citrix NetScaler CitrixBleed 脆弱性 CVE-2026-8451:公開から 24h で悪用を確認

CitrixBleed Vulnerability Exploited by Hackers Within 24 Hours of Public Disclosure

2026/07/02 CyberSecurityNews — Citrix NetScaler アプライアンスの新たな CitrixBleed 系脆弱性は、公表から 1日も経たないうちに活発に悪用され始めている。デコイ・インフラを運用する Lupovis が確認したのは、3 つの別個のセンサー展開環境にまたがる連携したスキャンと悪用のキャンペーンである。Citrix がアドバイザリ CTX696604 を公表し、watchTowr Labs が CVE-2026-8451 向け Detection Artifact Generator を公開してから 24 時間以内に、Lupovis のデコイ・インフラが検知したのは、SAML Identity Provider として構成された NetScaler アプライアンスを標的とする組織的なスキャン・キャンペーンである。

Continue reading “Citrix NetScaler CitrixBleed 脆弱性 CVE-2026-8451:公開から 24h で悪用を確認”

Anthropic buffa ライブラリのゼロデイ脆弱性 CVE-2026-55407 が FIX:22 倍のメモリ増幅で DoS を誘発

Anthropic buffa Library Zero-Day Lets Attackers Trigger Memory-Amplification DoS

2026/07/01 gbhackers — Anthropic の Rust ベースの protobuf ライブラリ “buffa” に、ゼロデイのメモリ増幅型サービス拒否 (DoS) の脆弱性 CVE-2026-55407 が存在することが判明した。この脆弱性を悪用する攻撃者は、比較的少量の入力でシステム・メモリを枯渇させることが可能となる。AI を活用した静的アプリケーション・セキュリティ・テスト (SAST) エンジンを通じて、Endor Labs がこの問題を特定した。脆弱性 CVE-2026-55407 が浮き彫りにしたのは、メモリ・セーフなプログラミング言語におけるロジック上の欠陥が、依然として深刻なリソース枯渇を引き起こす可能性があることだ。

Continue reading “Anthropic buffa ライブラリのゼロデイ脆弱性 CVE-2026-55407 が FIX:22 倍のメモリ増幅で DoS を誘発”

Google Chrome 150 がリリース:最新アップデートで 433 件の脆弱性を修正

Chrome Update Patches 382 Vulnerabilities Including 15 Critical One’s that Enables Code Execution Attacks

2026/07/01 CyberSecurityNews — Chrome 150 の最新 Stable チャネルにおいて、433 件のセキュリティ脆弱性を修正するパッチが提供されている。このリリースには、リモート・コード実行やブラウザ全体の乗っ取りにつながる可能性がある 20 件の深刻な脆弱性が含まれるため、未パッチでの放置は、きわめて危険である。このアップデートは、Windows/macOS/Linux/Chrome for iOS 向けに展開されており、セキュリティ修正はブラウザ・スタックの大半のコア・コンポーネントに及ぶ。

Continue reading “Google Chrome 150 がリリース:最新アップデートで 433 件の脆弱性を修正”

Citrix NetScaler ADC/Gateway に 6件の脆弱性:メモリ範囲外読み取りと DoS 攻撃の恐れ

Citrix NetScaler ADC and Gateway Flaws Let Attackers Trigger Memory Overread and Denial-of-Service

2026/07/01 gbhackers — Citrix が公開したのは、NetScaler ADC/Gateway に存在する複数の深刻な脆弱性に対処するセキュリティ情報である。これらの脆弱性を悪用する攻撃者は、影響を受ける環境においてメモリの範囲外読み取り/任意ファイルへのアクセス/サービス拒否 (DoS) 状態を引き起こす可能性がある。今回の脆弱性は、CVE-2026-8451/CVE-2026-8452/CVE-2026-8655/CVE-2026-10816/CVE-2026-10817/CVE-2026-13474 である。

Continue reading “Citrix NetScaler ADC/Gateway に 6件の脆弱性:メモリ範囲外読み取りと DoS 攻撃の恐れ”

Adobe ColdFusion 2025/2023 緊急アップデート:RCE などの深刻な 11件の脆弱性に対応

Adobe ColdFusion Critical Vulnerabilities Let Attackers Execute Arbitrary Code

2026/07/01 gbhackers — Adobe が公開したのは、ColdFusion 2025/ 2023 に存在する 11 件の脆弱性に対処する緊急セキュリティ情報 APSB26-68 である。2026年6月30日に公開されたセキュリティ情報において、複数の脆弱性が CVSS 10.0 と評価され、Adobe の最高優先度である Priority Rating 1 が付与されている。それが示すのは、一連の脆弱性に対する積極的な標的化と悪用のリスクが極めて高いことである。

Continue reading “Adobe ColdFusion 2025/2023 緊急アップデート:RCE などの深刻な 11件の脆弱性に対応”