Apache Tomcat の脆弱性 CVE-2026-55957/55956 が FIX:認証バイパスの恐れ

Multiple Apache Tomcat Vulnerabilities Allow Attackers to Bypass Authentication

2026/07/01 CyberSecurityNews — Apache Software Foundation が公開したのは、Web アプリケーションを保護する認証およびセキュリティ制約のバイパスを、攻撃者に対して許す可能性がある Apache Tomcat の脆弱性 CVE-2026-55957CVE-2026-55956 である。これらの欠陥は、広く導入されているサーブレット・コンテナの複数の主要バージョンに影響するものであるため、各種のエンタープライズ環境に対して緊急のアップグレードが推奨されている。

Continue reading “Apache Tomcat の脆弱性 CVE-2026-55957/55956 が FIX:認証バイパスの恐れ”

WolfSSL の複数の脆弱性が FIX:TLS の信頼メカニズが損なわれる

Multiple WolfSSL Vulnerabilities Expose Billions of Servers and IoT Devices to Cyberattacks

2026/06/30 CyberSecurityNews — TLS ライブラリである wolfSSL に、複数の新たな脆弱性が発見された。それらの脆弱性が悪用されると、数十億台のサーバおよび Internet of Things (IoT) デバイスが、証明書偽造/リモート・コード実行/サービス拒否攻撃などにさらされる。これらの欠陥は、TLS における中核的な信頼メカニズムを損なうものである。wolfSSL が導入されている広範な環境において、証明書検証をバイパスした攻撃者がバッファ・オーバーフローを悪用し、ポスト量子および現代的な暗号保護を弱体化する可能性がある。

Continue reading “WolfSSL の複数の脆弱性が FIX:TLS の信頼メカニズが損なわれる”

SimpleHelp の脆弱性 CVE-2026-48558:Djinn Stealer を展開するキャンペーンを確認

SimpleHelp Authentication Bypass Vulnerability Exploited in the Wild to Deploy TaskWeaver Loader

2026/06/30 CyberSecurityNews — SimpleHelp の Remote Monitoring and Management (RMM) ソフトウェアに存在する、深刻な認証バイパス脆弱性が実環境で積極的に悪用されている。それにより展開されているのは、新たに確認されたローダー TaskWeaver や、情報窃取ツール Djinn Stealer などの高度なマルウェアである。Blackpoint – Adversary Pursuit Group (APG) のセキュリティ研究者によると、この侵入チェーンは CVE-2026-48558 の悪用から始まるという。

Continue reading “SimpleHelp の脆弱性 CVE-2026-48558:Djinn Stealer を展開するキャンペーンを確認”

Windows Server 2025 を標的とする NTLM リレー攻撃:緩和策を回避する PoC の詳細

PoC Released for NTLM reflection bypass Vulnerability that Emanbles SYSTEM Access on Windows Server

2026/06/30 gbhackers — NTLM リフレクションの脆弱性 CVE-2025-33073 に対して Microsoft が実施した緩和策を回避し、Windows Server 上で NT AUTHORITY\SYSTEM への権限昇格を可能にする PoC が公開された。これにより、実用的なローカル権限昇格が引き起こされるため、脆弱なサーバ上でのリモート・コード実行 (RCE) を可能にする、連鎖攻撃のシナリオが成立する。

Continue reading “Windows Server 2025 を標的とする NTLM リレー攻撃:緩和策を回避する PoC の詳細”

Progress Kemp LoadMaster の脆弱性 CVE-2026-8037 が FIX:任意のコード実行の恐れ

Critical Progress Kemp LoadMaster Vulnerability Enables Pre-Auth Remote Code Execution

2026/06/30 gbhackers — Progress の Kemp LoadMaster に、深刻な認証前のリモート・コード実行 (RCE) の脆弱性 CVE-2026-8037 が発見された。広く導入されている Kemp LoadMaster の脆弱性を悪用する、デバイス API にアクセス可能な未認証攻撃者は、LoadMaster の API 処理に存在する初期化されていないメモリ/文字列終端のバグを突くことで、任意のシェル・コマンドを実行できる。さらに LoadMaster は、ネットワーク・エッジに配置されるため、この脆弱性の悪用に成功した攻撃者に対して、ネットワーク内へ侵害の足掛かりを提供する可能性がある。

Continue reading “Progress Kemp LoadMaster の脆弱性 CVE-2026-8037 が FIX:任意のコード実行の恐れ”

Nissan が確認したデータ侵害:Oracle PeopleSoft の脆弱性 CVE-2026-35273 が原因と判明

Nissan Confirms Data Breach Following Oracle PeopleSoft 0-Day Attacks

2026/06/30 CyberSecurityNews — Nissan Americas が正式に確認したのは、ShinyHunters 恐喝グループによるキャンペーンを実行する脅威アクターが、Oracle PeopleSoft ソフトウェアの深刻なゼロデイ脆弱性を悪用し、4カ国の現職従業員と元従業員に影響するデータを侵害したことだ。

Continue reading “Nissan が確認したデータ侵害:Oracle PeopleSoft の脆弱性 CVE-2026-35273 が原因と判明”

Hoppscotch の脆弱性 CVE-2026-50160 が FIX:JWT_SECRET の上書きと Admin Token の生成

Critical Hoppscotch Vulnerability Lets Attackers Overwrite JWT_SECRET and Forge Admin Tokens

2026/06/29 gbhackers — セルフホスト型 Hoppscotch バックエンドで、深刻なセキュリティ脆弱性 CVE-2026-50160 が発見された。この軽量 API テストツールの脆弱性を悪用する未認証の攻撃者は、JWT 署名シークレットなどの機密性の高いコンフィグ値を上書きし、影響を受けるインスタンスの管理権限を完全に掌握する可能性がある。

Continue reading “Hoppscotch の脆弱性 CVE-2026-50160 が FIX:JWT_SECRET の上書きと Admin Token の生成”

Gemini CLI の脆弱性 CVE-2026-12537 が FIX:任意のコード実行の恐れ

Critical Gemini CLI Vulnerability Lets Attackers Execute Arbitrary Code

2026/06/29 CyberSecurityNews — Google の Gemini CLI に存在する、深刻なセキュリティ脆弱性 CVE-2026-12537 が開示された。この脆弱性を悪用する攻撃者は、特定の CI/CD 環境において、特に GitHub Actions のワークフローにおいて、任意のコード実行を引き起こす機会を得る。この脆弱性が影響を及ぼす範囲は、複数のバージョンの Gemini CLI および関連する GitHub Action である。

Continue reading “Gemini CLI の脆弱性 CVE-2026-12537 が FIX:任意のコード実行の恐れ”

Dell Wyse Management の深刻な脆弱性 CVE-2026-41120/49506 が FIX:RCE の恐れ

Critical Dell Wyse Management Suite Vulnerabilities Let Attackers Execute Remote Code

2026/06/29 gbhackers — Dell Technologies が公表したのは、同社の Wyse Management Suite (WMS) に存在する複数の重大な脆弱性に関する情報である。これらの脆弱性を悪用するリモート攻撃者は、任意のコードを実行し、影響を受けるシステムを完全に侵害する可能性がある。

Continue reading “Dell Wyse Management の深刻な脆弱性 CVE-2026-41120/49506 が FIX:RCE の恐れ”

Microsoft 365 Apps の RCE 脆弱性 CVE-2025-60727:細工された Excel ファイルとコード実行

Microsoft 365 Apps RCE Vulnerability Lets Attackers Execute Code via Malicious Excel Files

2026/06/29 gbhackers — 新たに公表された Microsoft 365 Apps のリモート・コード実行 (RCE) の脆弱性が、エンタープライズ環境での懸念を高めている。悪意の Excel ドキュメントを用いる攻撃者により、標的システム上での任意のコード実行が可能になる。脆弱性 CVE-2025-60727 は、Microsoft Excel のファイル解析メカニズムに存在する範囲外読み取り (CWE-125) に起因する欠陥である。SentinelOne の報告によると、攻撃者はメモリ破損を引き起こし、ログイン中のユーザーのコンテキストでコードを実行できるとされている。

Continue reading “Microsoft 365 Apps の RCE 脆弱性 CVE-2025-60727:細工された Excel ファイルとコード実行”

Splunk Secure Gateway の RCE 脆弱性 CVE-2026-20251:PoC エクスプロイトが公開

Public PoC Released for Deserialization RCE Vulnerability in Splunk Secure Gateway

2026/06/29 CyberSecurityNews — Splunk Secure Gateway (SSG) に影響を及ぼす、深刻なリモート・コード実行 (RCE) の脆弱性 CVE-2026-20251 の PoC エクスプロイトが公開された。この脆弱性の CVSS スコアは 8.8 と評価されており、低権限の認証済み攻撃者であれば、管理者やパワー・ユーザーのロールを必要とせずに、Splunk ホスト・サーバ上で任意のコードを実行できる。

Continue reading “Splunk Secure Gateway の RCE 脆弱性 CVE-2026-20251:PoC エクスプロイトが公開”

Oracle E-Business Suite の CVE-2026-46817:実環境での脅威アクターの悪用を観測

Hackers Exploiting Critical Oracle E-Business Suite Vulnerability Actively in Attacks

2026/06/29 CyberSecurityNews — Oracle E-Business Suite (EBS) に存在する認証回避と権限昇格を可能にする深刻な脆弱性 CVE-2026-46817 を悪用する、未認証のリモート脅威アクターが、乗っ取りの活動を積極的に展開している。2026年6月27日から 28日にかけての週末に、ハニーポット・インフラで実際の攻撃活動が確認された。

Continue reading “Oracle E-Business Suite の CVE-2026-46817:実環境での脅威アクターの悪用を観測”

中国の Zhipu AI と Claude Mythos を比較:脆弱性の識別における性能は同等

China’s New Zhipu AI Reportedly Matches Claude Mythos in Vulnerability Detection

2026/06/29 CyberSecurityNews — Zhipu AI のオープンウェイト・モデルである GLM-5.2 は、特定のサイバーセキュリティおよびソフトウェア脆弱性の検出タスクにおいて、Anthropic Claude Mythos と同等の性能を発揮すると報じられている。この Zhipu の進展により、米国政府内における AI 輸出規制戦略の有効性をめぐる懸念が高まっている。

Continue reading “中国の Zhipu AI と Claude Mythos を比較:脆弱性の識別における性能は同等”

ManageEngine AD360 の脆弱性 CVE-2026-11374 が FIX:アイデンティティ/アクセス管理に深刻な影響

ManageEngine AD360 Integration Flaw Exposes User Identity and Role Information to Attackers

2026/06/25 CyberSecurityNews — ManageEngine が開示した深刻度 High の脆弱性 CVE-2026-11374 は、AD360 との統合において、同社の複数のアイデンティティおよびアクセス管理ソリューションに影響を及ぼすものである。この欠陥を突く未認証の攻撃者は、Single Sign-On (SSO) トークンを予測し、アカウント乗っ取りや高機密性のユーザー情報の露出を引き起こす恐れがある。

Continue reading “ManageEngine AD360 の脆弱性 CVE-2026-11374 が FIX:アイデンティティ/アクセス管理に深刻な影響”

Langflow の RCE 脆弱性 CVE-2026-33017:短時間での武器化と Python コード実行

Langflow RCE Flaw Lets Attackers Execute Arbitrary Python Code Without Authentication

2026/06/25 gbhackers — Langflow のリモートコード実行 (RCE) 脆弱性 CVE-2026-33017 が、情報の開示から数時間以内に実環境で積極的に悪用されている。この脆弱性を悪用する攻撃者は、認証を必要とすることなく、公開されているインスタンス上で任意の Python コードを実行できる。この脆弱性が影響を及ぼす範囲は、LLM を活用するパイプラインおよび Retrieval-Augmented Generation (RAG) システムの構築で広く利用されている、オープンソースの AI ワークフロー・フレームワークとなる。これにより、AI 主導の環境における攻撃対象領域が大幅に拡大する。

Continue reading “Langflow の RCE 脆弱性 CVE-2026-33017:短時間での武器化と Python コード実行”

curl 8.21.0 がリリース:暗号情報の漏洩やシステムの異常終了などの 18件の問題に対処

Curl 8.21.0 Released With 18 Security Fixes

2026/06/25 gbhackers — curl プロジェクトが、275 回目のリリースとなるバージョン 8.21.0 を発表した。このリリースには重要なセキュリティ・アップデートが含まれており、新たに開示された 18 件の脆弱性に対処している。今回のアップデートは、通常よりも多くのセキュリティ報告を反映したものである。2026年6月24日に、プロジェクト・メンテナーである Daniel Stenberg により新バージョンが発表された。このリリースは、単一リリースで対処される脆弱性の件数と、1 年間で対処される件数の双方で、過去最多を記録した。

Continue reading “curl 8.21.0 がリリース:暗号情報の漏洩やシステムの異常終了などの 18件の問題に対処”

Google Chrome 149 のアップデート:任意のコード実行などの 18 件の脆弱性に対処

Chrome 149 Security Update — Patch for Critical Flaws that Enable Code Execution Attacks

2026/06/24 CyberSecurityNews — Google がリリースしたのは、Chrome ブラウザ向けの深刻なセキュリティ・アップデートであり、Stable チャネルにおいて Windows/Mac 向けのバージョン 149.0.7827.196/197 を、Linux 向けのバージョン 149.0.7827.196 を提供している。このアップデートでは、計 18 件のセキュリティ脆弱性に対処しており、その内訳は Critical が 4 件/High が 14 件となっている。一連の脆弱性を悪用する攻撃者は、影響を受けるシステム上で任意のコード実行を引き起こす可能性がある。

Continue reading “Google Chrome 149 のアップデート:任意のコード実行などの 18 件の脆弱性に対処”

CISA KEV 警告 26/06/23:Ubiquiti UniFi OS/Lantronix の脆弱性を登録

CISA warns of max severity Ubiquiti flaws exploited in attacks

2026/06/24 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Ubiquiti の UniFi OS と Lantronix における脆弱性の積極的な悪用について警告を発した。BOD 26-04 指令に従い、連邦政府機関に求められるのは、ベンダーが提供するセキュリティ・アップデートまたは緩和策の 3日以内に適用することである。

Continue reading “CISA KEV 警告 26/06/23:Ubiquiti UniFi OS/Lantronix の脆弱性を登録”

Cisco SD-WAN のゼロデイ脆弱性 CVE-2026-20245:実環境での root 権限昇格を観測

Hackers Exploiting Cisco Catalyst SD-WAN Manager 0-Day Flaw to Gain Root-Level Access

2026/06/24 CyberSecurityNews — Cisco SD-WAN インフラが、高度な脅威アクターにより積極的に標的にされている。このキャンペーンでは、Catalyst SD-WAN Manager に存在するゼロデイの脆弱性 CVE-2026-20245 (CVSS:7.8) を悪用する攻撃者が、検知を回避しながら、侵害した管理者アカウントから完全な root 権限への昇格を達成している。

Continue reading “Cisco SD-WAN のゼロデイ脆弱性 CVE-2026-20245:実環境での root 権限昇格を観測”

Webmin の深刻な脆弱性群が FIX:認証バイパスや root レベル制御 奪取の可能性

Critical Webmin Vulnerabilities Allow Attackers to Impersonate as Any User

2026/06/24 CyberSecurityNews — Unix 系システム向けの Web ベースのシステム管理ツールであるWebmin は、バージョン 2.641 以下に影響を及ぼす、複数の脆弱性に関する情報を開示した。Webmin に存在する一連の深刻なセキュリティ脆弱性を悪用する攻撃者は、ユーザーに成りすまして認証をバイパスし、root レベルの制御を取得するという重大なリスクを引き起こす。これらの脆弱性は、蓄積型クロスサイトスクリプティング (XSS)/権限昇格/認証バイパスといった多岐にわたるものであり、リモートと内部の脅威からの攻撃対象領域を大幅に拡大する。

Continue reading “Webmin の深刻な脆弱性群が FIX:認証バイパスや root レベル制御 奪取の可能性”

Microsoft Exchange の SSRF 脆弱性 CVE-2026-45502:PoC の公開と悪用リスク

PoC Released for Microsoft Exchange Server EWS InstallApp SSRF Vulnerability

2026/06/24 gbhackers — Microsoft の Exchange Web Services (EWS) における、InstallApp 操作に存在するサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-45502 に対する PoC が公開された。この脆弱性は、2026年6月のセキュリティ更新プログラムを適用していない組織にリスクをもたらすものである。この脆弱性の影響を受けるのは、Exchange Server 2016 CU23/2019 CU14/CU15/Exchange Server Subscription Edition RTM である。

Continue reading “Microsoft Exchange の SSRF 脆弱性 CVE-2026-45502:PoC の公開と悪用リスク”

Cisco Unified CM/SME の脆弱性 CVE-2026-20230 が FIX:SSRF と root 侵害の恐れ

Critical Cisco Unified CM and SME Flaw Enables Remote Attacker to Launch SSRF Attacks

2026/06/24 CyberSecurityNews — Cisco が発した警告は、同社の Unified Communications Manager (Unified CM)/Unified CM Session Management Edition (Unified CM SME) に存在する、深刻なサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2026-20230 に関するものである。この脆弱性を悪用する未認証のリモート攻撃者は、基盤となる OS 上にファイルを書き込み、root 権限を取得する可能性がある。

Continue reading “Cisco Unified CM/SME の脆弱性 CVE-2026-20230 が FIX:SSRF と root 侵害の恐れ”

libssh2 の脆弱性 CVE-2026-55200 が FIX:細工された SSH パケットによる RCE の恐れ

Critical libssh2 Vulnerability Lets Remote Attackers Execute Code via Crafted SSH Packets

2026/06/23 gbhackers — 広く使用されているクライアント側 SSH ライブラリである libssh2 に存在する、深刻なセキュリティ脆弱性 CVE-2026-55200 を悪用するリモート攻撃者は、特別に細工された SSH パケットの送信によりコード実行を引き起こす可能性がある。この脆弱性は CVSS スコア 9.2 と評価されており、libssh2 のバージョン 1.11.1 以下に影響するものである。セキュリティ研究者 Tristan Madani による責任ある開示を受けて、最新のパッチ・コミット (7acf3df) で修正された。

Continue reading “libssh2 の脆弱性 CVE-2026-55200 が FIX:細工された SSH パケットによる RCE の恐れ”

FFmpeg の脆弱性 PixelSmash CVE-2026-8461:細工されたメディア・ファイルによる RCE の恐れ

Critical FFmpeg Vulnerability Lets Hackers Execute Remote Code via Malicious Media Files

2026/06/23 gbhackers — FFmpeg が公表した脆弱性は、特別に細工されたメディア・ファイルを介してメモリ破損を引き起こし、リモート・コード実行へと至る深刻な欠陥である。JFrog Security Research により発見され、PixelSmash と名付けられた CVE-2026-8461 は、FFmpeg の libavcodec ライブラリ内の MagicYUV デコーダに影響を及ぼす脆弱性であり、CVSS スコアは 8.8 と評価されている。

Continue reading “FFmpeg の脆弱性 PixelSmash CVE-2026-8461:細工されたメディア・ファイルによる RCE の恐れ”

FortiBleed 続報:FortigateSniffer というツールで最大規模の認証情報窃取を展開

Hackers Using FortigateSniffer Tool That Turns Compromised Firewalls Into Password Collectors

2026/06/23 CyberSecurityNews — FortigateSniffer と呼ばれる Golang ベースのカスタム・ツールが、金銭的な動機を持つ脅威アクターにより、世界中の 430,000 台を超える FortiGate ファイアウォールに展開された。遅くとも 2026年2月以降に、この攻撃者は 1 億 1,000 万件を超える認証情報を密かに収集しており、その中には NATO と連携する防衛請負業者から流出したデータも含まれる。

Continue reading “FortiBleed 続報:FortigateSniffer というツールで最大規模の認証情報窃取を展開”

QNAP NAS 製品群の複数の深刻な脆弱性が FIX:認証情報窃取や DoS などの恐れ

QNAP Fixes 14 Vulnerabilities in QTS, QuTS Hero, QuTS Cloud, and QVP

2026/06/22 gbhackers — QNAP はセキュリティ・アドバイザリ QSA-26-10 を公開し、広く使用されている NAS および監視プラットフォームである QTS/QuTS hero/QuTS cloud/QVP (QVR Pro アプライアンス) に影響を与える 14 件の脆弱性 (Important) に対処した。

Continue reading “QNAP NAS 製品群の複数の深刻な脆弱性が FIX:認証情報窃取や DoS などの恐れ”

pgAdmin 4 v9.16 がリリース:SQL インジェクションや RCE などの 7 件の脆弱性に対処

pgAdmin 4 Released with Patches for Seven Vulnerabilities and Feature Enhancements

2026/06/22 gbhackers — pgAdmin Development Team は pgAdmin 4 バージョン 9.16 をリリースし、大幅なセキュリティ改善に加え、機能強化およびバグ修正を導入した。具体的には、7 件の脆弱性 CVE-2026-12044 ~ CVE-2026-12050 への対処と 64 件のバグ修正、各種のユーザビリティ向上が含まれている。PostgreSQL 環境向けに最も広く使用されているオープンソース管理ツール pgAdmin に依存する管理者と開発者にとって、このリリースは重要な意味を持つ。

Continue reading “pgAdmin 4 v9.16 がリリース:SQL インジェクションや RCE などの 7 件の脆弱性に対処”

2026年前半の脆弱性件数は前年比で 46% 増:FIRST が示すデータと AI がもたらす変革とは?

Report: CVE Disclosures Are 46% Higher Than Projected in First Half of 2026

2026/06/22 SecurityBoulevard — インシデント対応の非営利団体である Forum of Incident Response and Security Teams (FIRST) が公開したレポートによると、2026 年前半に開示された Common Vulnerabilities and Exposures (CVE) の件数は、当初の予測を 46% 上回るペースで増加している。現時点で FIRST は、2026年に開示される CVE の件数が約 66,000 件に達すると予測している。この数値は、2 月時点で予測されていた 59,427 件から増加している。

Continue reading “2026年前半の脆弱性件数は前年比で 46% 増:FIRST が示すデータと AI がもたらす変革とは?”

GitHub Actions の脆弱性 “pwn request” への対応が前進:Secure-by-Default による危険パターンのブロック

GitHub Actions Checkout Adds Protection Against Malicious pull_request_target Workflows

2026/06/22 gbhackers — GitHub がリリースした actions/checkout v7 は、長年にわたり問題となってきた脆弱性群 “pwn request” への対処を目的として、Actions エコシステムに対して大規模なセキュリティ強化を実装するものである。

Continue reading “GitHub Actions の脆弱性 “pwn request” への対応が前進:Secure-by-Default による危険パターンのブロック”

FortiBleed の積極的な悪用:FortiGate デバイスから認証情報を収集 – Fortinet

FortiBleed – Fortinet Warns of Active Credential Harvesting Campaign Targeting FortiGate Devices

2026/06/22 CyberSecurityNews — Fortinet が発行した緊急セキュリティ・アドバイザリは、FortiGate アプライアンスを標的とする “FortiBleed” という認証情報窃取キャンペーンについて顧客に警告するものだ。Carl Windsor と共有された同社の分析によると、この活動は新たな脆弱性に起因するものではない。過去に開示されたセキュリティ上の欠陥/不十分なパスワード衛生/多要素認証 (MFA) の未導入を組み合わせて、このアプライアンスを悪用するものである。

Continue reading “FortiBleed の積極的な悪用:FortiGate デバイスから認証情報を収集 – Fortinet”

WordPress Avada Builder の脆弱性 CVE-2026-8713:任意のファイル削除の恐れ

Critical WordPress Plugin Bug Could Allow File Deletion Attacks on 1 Million Sites

2026/06/19 gbhackers — 広く使用されている WordPress プラグインである Avada (Fusion) Builder において、深刻なセキュリティ脆弱性が発見された。この CVE-2026-8713 (CVSS:9.1) を悪用する未認証の攻撃者は、任意のファイルを削除できるようになるため、100万件を超えるインストール環境で Web サイト全体が侵害される可能性がある。

Continue reading “WordPress Avada Builder の脆弱性 CVE-2026-8713:任意のファイル削除の恐れ”

Chrome エクステンション SiderAI/MaxAI に深刻な脆弱性:1,000 万台超の Chrome 環境に影響

Chrome Extensions’ Critical Flaws Let Attackers Easily Compromise Millions of Browsers

2026/06/19 CyberSecurityNews — 人気の Chrome エクステンションである SiderAI と MaxAI に深刻なセキュリティ上の脆弱性が発見され、数百万人のユーザーが危険にさらされている。これらの脆弱性を悪用する攻撃者は、ブラウザ・セッションを完全に乗っ取り、Web サイトやローカル・システム上の機密データにアクセスする可能性がある。

Continue reading “Chrome エクステンション SiderAI/MaxAI に深刻な脆弱性:1,000 万台超の Chrome 環境に影響”

CISA KEV 警告 26/06/18:Splunk Enterprise の脆弱性 CVE-2026-20253 を KEV に登録

CISA Warns of Splunk Enterprise Critical Function Vulnerability Actively Exploited in Attacks

2026/06/19 CyberSecurityNews — CISA は、Splunk Enterprise に存在する深刻な脆弱性が、実際の環境で積極的に悪用されているとして、組織に警告する高優先度アラートを発出した。この脆弱性 CVE-2026-20253 は、エンタープライズ環境に対する差し迫ったリスクを示しており、CISA の Known Exploited Vulnerabilities (KEV) カタログに追加された。

Continue reading “CISA KEV 警告 26/06/18:Splunk Enterprise の脆弱性 CVE-2026-20253 を KEV に登録”

Node.js の 12件の脆弱性が FIX:プロセス・クラッシュや認証バイパスなどの恐れ

Node.js Releases Security Updates for 12 Vulnerabilities, Two Rated High Severity

2026/06/19 gbhackers — Node.js が発表したのは、サポート対象リリース系列全体に存在する、12 件の脆弱性に対処する重要なセキュリティ・アップデートである。その中には、サービス拒否 (DoS) 状態や認証バイパスにつながる可能性がある、2 件の高深刻度の欠陥が含まれる。これらのアップデートは、2026年6月18日に Node.js バージョン 22.x/24.x/26.x に対してリリースされている。パッチ適用済みバージョンは、v22.23.0/v24.17.0/v26.3.1 となる。

Continue reading “Node.js の 12件の脆弱性が FIX:プロセス・クラッシュや認証バイパスなどの恐れ”

Apache HTTP Server の脆弱性 “HTTP/2 Bomb” CVE-2026-49975 にPoC:DDoS 攻撃を実証

PoC Exploit Released for HTTP/2 Bomb Remote DoS Vulnerability in Apache HTTP Server

2026/06/18 CyberSecurityNews — Apache が公開したのは、HTTP Server に存在する深刻なサービス拒否の脆弱性 CVE-2026-49975 に対する PoC (proof-of-concept) エクスプロイト情報である。この脆弱性は “HTTP/2 Bomb” と呼ばれている。この欠陥を突くリモート攻撃者は、認証を必要とすることなくサーバのメモリを枯渇させ、サービスを妨害できる。そのため、パッチ未適用の Apache デプロイメントを運用する組織に、重大なリスクが生じている。

Continue reading “Apache HTTP Server の脆弱性 “HTTP/2 Bomb” CVE-2026-49975 にPoC:DDoS 攻撃を実証”

NGINX の脆弱性 CVE-2026-42530/42055 が FIX:DoS と RCE の可能性

F5 Patches NGINX Vulnerability Enabling Code Execution and DoS Attacks

2026/06/18 gbhackers — F5 がリリースしたのは、NGINX コンポーネントに存在する複数の高深刻度の脆弱性 CVE-2026-42530/CVE-2026-42055 に対処するための、定例外のセキュリティ通知である。これらの脆弱性は、特定のコンフィグにおいてリモート・コード実行 (RCE) およびサービス拒否 (DoS) 攻撃を引き起こす可能性がある。F5 がユーザーに推奨するのは、影響を受けるデプロイメントに対する速やかなパッチ適用もしくはアップグレードである。

Continue reading “NGINX の脆弱性 CVE-2026-42530/42055 が FIX:DoS と RCE の可能性”

AWS Continuum がデビュー:脆弱性の検出と修正をマシンスピードで!

AWS Launches Continuum to Detect and Fix Code Vulnerabilities at Machine Speed

2026/06/18 gbhackers — AWS が導入した “Continuum” は、コードに存在する脆弱性をマシン速度で検出/検証/修復するよう設計された、新しいセキュリティ機能である。それが示すのは、従来のテレメトリ重視のセキュリティ・モデルから、自動化されたコンテキスト駆動型の修復へと移行していく流れである。2026年6月17日に限定的なプレビューとして発表された、高度な AI モデルを活用する AWS Continuum は、現代的な開発環境やフロンティア AI システムが生み出す脆弱性の増加に対処するものだ。

Continue reading “AWS Continuum がデビュー:脆弱性の検出と修正をマシンスピードで!”

Firefox 152 がリリース:RCE などの複数の脆弱性に対応

Multiple Vulnerabilities in Firefox 152 Enables Remote Code Execution Attacks

2026/06/18 CyberSecurityNews — Mozilla がリリースした Firefox 152 は、複数の高深刻度の脆弱性を修正し、リモート・コード実行 (RCE) およびサンドボックス・エスケープ攻撃に対処するものである。2026年6月16日に公開されたセキュリティ・アドバイザリが強調するのは、ブラウザのコア・コンポーネントに影響を及ぼす広範な欠陥であり、ユーザーによる速やかなアップデートの重要性が示されている。

Continue reading “Firefox 152 がリリース:RCE などの複数の脆弱性に対応”

WordPress SMTP Plugin の脆弱性 CVE-2026-4020:高機密コンフィグ・データの抽出を検出

Hackers Exploit WordPress SMTP Plugin With 100,000+ Installs to Steal Sensitive Data

2026/06/18 gbhackers — 広く使用されている Gravity SMTP WordPress プラグインに存在する、深刻なセキュリティ欠陥を積極的に悪用する脅威アクターが、API キーや認証トークンを含む機密性の高いコンフィグ・データを抽出している。この脆弱性 CVE-2026-4020 (CVSS 5.3) は、バージョン 2.1.4 以下に影響を及ぼすものであり、10 万を超える Web サイトを潜在的な侵害にさらしている。

Continue reading “WordPress SMTP Plugin の脆弱性 CVE-2026-4020:高機密コンフィグ・データの抽出を検出”

Cisco ISE の CVE-2026-20181/20190 が FIX:リモートコード実行の可能性

Critical Cisco ISE Vulnerability Allows Attacker to Execute Malicious Code Remotely

2026/06/18 CyberSecurityNews — Cisco が公表したのは、同社の Identity Services Engine (ISE) に存在する深刻なセキュリティ脆弱性に関する情報である。この脆弱性を悪用する攻撃者は、リモートから悪意のあるコードを実行し、機密データへアクセスする可能性があるため、エンタープライズ・ネットワークに深刻なリスクをもたらす。

Continue reading “Cisco ISE の CVE-2026-20181/20190 が FIX:リモートコード実行の可能性”

Splunk AI Toolkit の脆弱性 CVE-2026-20266 が FIX:任意の OS コマンド実行の恐れ

Splunk AI Toolkit Vulnerability Enables Arbitrary OS Command Execution Attacks

2026/06/18 CyberSecurityNews — Splunk が公表したのは、同社の AI Toolkit に存在する深刻なセキュリティ脆弱性 CVE-2026-20266 に関する情報である。この脆弱性を悪用する攻撃者は、影響を受けるシステム上での任意の OS コマンド実行の可能性を得る。この脆弱性は CVSS スコア 9.1 と評価され、CWE-78 として分類されており、エンタープライズ環境への深刻な影響を示している。この脆弱性の影響が及ぶ範囲は、Splunk AI Toolkit バージョン 5.7.4 未満である。Splunk によると、この脆弱性は AI Toolkit 内のコンフィグ関連の処理を担う btool コンフィグ・ヘルパーに存在する。

Continue reading “Splunk AI Toolkit の脆弱性 CVE-2026-20266 が FIX:任意の OS コマンド実行の恐れ”

Anthropic Fable 論争が問う知能統制の限界:国家が防御サイドを弱体化させる?

Trying to Control AI is Like Holding Sand

2026/06/17 SecurityBoulevard — ほぼ 1 週間にわたる Anthropic の Fable モデルをめぐる議論は、1 つの AI 企業と米国政府との対立として捉えられてきた。しかし、この議論は、その枠組みに当てはまらず、はるかに大きなものへと拡大している。つまり、知能そのものの本質をめぐって、サイバーセキュリティ分野で最も尊敬される専門家たちと、政策立案者との間で繰り広げられる、公的な意見の対立になってしまっている。

Continue reading “Anthropic Fable 論争が問う知能統制の限界:国家が防御サイドを弱体化させる?”

FortiBleed という偵察キャンペーンを検出:194 カ国にわたる 73,932 件の URL でログインチェック中

FortiBleed Attack Exposes Fortinet Firewall Credentials in 194 Countries

2026/06/17 hackread — Fortinet FortiGate ファイアウォールを標的とする、新たな攻撃キャンペーンにより、公開された VPN および管理者アクセスが危険な状況に置かれている。研究者たちは、この活動について、大手企業や公共部門組織に影響を及ぼす、数万件の検証済みファイアウォール・ログインと結び付けている。サイバーセキュリティ企業 Hudson Rock によると、研究者 Volodymyr “Bob” Diachenko が特定したデータセットには、194 カ国にわたる、一意の Fortinet ファイアウォール URL 73,932 件が含まれており、その影響を受けるドメインは 21,632 件に達するという。

Continue reading “FortiBleed という偵察キャンペーンを検出:194 カ国にわたる 73,932 件の URL でログインチェック中”

OpenBSD の脆弱性 CVE-2026-55706 が FIX:27年前からの認証バイパスを発見

27-Year-Old OpenBSD Security Flaw Exposes Systems to Full PAP Authentication Bypass

2026/06/17 gbhackers — OpenBSD の PPP スタックに、深刻な脆弱性 CVE-2026-55706 が発見され、2026年6月に修正された。この脆弱性を悪用する攻撃者は、Password Authentication Protocol (PAP) 検証をバイパスし、不正なネットワーク・アクセスを取得できる。この脆弱性の原因は、1999年にさかのぼるレガシーコードにあり、現代のオペレーティング・システムに至るまで長期間にわたり残存した。

Continue reading “OpenBSD の脆弱性 CVE-2026-55706 が FIX:27年前からの認証バイパスを発見”

CISA KEV 警告 26/06/12:Oracle PeopleSoft の脆弱性 CVE-2026-35273 を登録

CISA Issues Alert on Oracle PeopleSoft Vulnerability Exploited by Ransomware Groups

2026/06/17 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Oracle PeopleSoft Enterprise PeopleTools に存在する、深刻な脆弱性 CVE-2026-35273 (CWE-306) の積極的な悪用に関する緊急アラートを発出した。この脆弱性を悪用する未認証の攻撃者は、脆弱な PeopleSoft 環境の完全な制御を可能にする。

Continue reading “CISA KEV 警告 26/06/12:Oracle PeopleSoft の脆弱性 CVE-2026-35273 を登録”

LiteLLM の脆弱性 CVE-2026-49468 が FIX:Host ヘッダー処理不備と管理エンドポイントの露出

Critical LiteLLM Flaw Allows Authentication Bypass via Host Header Injection

2026/06/17 CyberSecurityNews — LiteLLM に存在する、深刻なセキュリティ脆弱性 CVE-2026-49468 の情報が開示された。LiteLLM は、LLM API の管理に使用されるプロキシであり、採用例が拡大している。この脆弱性を悪用する攻撃者は、Host ヘッダーの不適切な処理を突くことで、特定の条件下における認証メカニズムのバイパスを可能にする。影響を受けるのは LiteLLM 1.84.0 より前のバージョンであり、深刻度は Critical と評価されている。

Continue reading “LiteLLM の脆弱性 CVE-2026-49468 が FIX:Host ヘッダー処理不備と管理エンドポイントの露出”

Chrome に存在する 7件の Critical 脆弱性などが FIX:メモリ破壊による任意のコード実行

Critical Chrome Vulnerabilities Allow Attackers to Execute Arbitrary Code – Update Now!

2026/06/17 CyberSecurityNews — Google がリリースしたのは、Chrome ブラウザ向けの重要なセキュリティ・アップデートである。一連の Critical 脆弱性を悪用する攻撃者は、影響を受けるシステム上で任意のコードを実行する恐れがある。それらの欠陥は、ブラウザのコア・コンポーネントに影響するため、ユーザーに強く推奨されるのは速やかなアップデートである。最新の Chrome Stable チャネルは、Windows/macOS 向けのバージョン 149.0.7827.155/.156 と、Linux 向けの 149.0.7827.155 が提供されている。

Continue reading “Chrome に存在する 7件の Critical 脆弱性などが FIX:メモリ破壊による任意のコード実行”

CISA KEV 警告 26/06/15:Cisco SD-WAN と LiteSpeed cPanel プラグインの脆弱性を KEV に登録

U.S. CISA adds Cisco Catalyst and LiteSpeed cPanel plugin flaws to its Known Exploited Vulnerabilities catalog

2026/06/16 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が、Cisco Catalyst および LiteSpeed cPanel プラグインの脆弱性を、Known Exploited Vulnerabilities (KEV) カタログに登録した。今回、カタログに追加された 2 件の脆弱性は、以下のとおりである。

  • CVE-2026-20262 (CVSS 6.5):Cisco Catalyst SD-WAN Manager のディレクトリまたはパス・トラバーサルの脆弱性
  • CVE-2026-54420 (CVSS 8.5):LiteSpeed cPanel Plugin の UNIX シンボリック・リンク (Symlink) 追跡の脆弱性
Continue reading “CISA KEV 警告 26/06/15:Cisco SD-WAN と LiteSpeed cPanel プラグインの脆弱性を KEV に登録”

英国政府主催の AI ハッカソン:エージェントによるコード分析で 407 件の脆弱性を特定

UK Government Finds 400+ Vulnerabilities in AI Hackathons

2026/06/15 InfoSecurity — 英国政府が明らかにしたのは、フロンティア AI モデルを活用した一連の内部ハッカソンの結果として、数百件の脆弱性を発見/修正したことである。この毎週開催された対面形式のイベントは、Government Cyber Coordination Centre (GC3) による取り組みであり、National Cyber Security Centre (NCSC) と Department for Science, Innovation and Technology (DSIT) の共同イニシアチブとして実施された。その目的は、AI モデルを用いることで、9 つの政府省庁にまたがる公開コード・リポジトリをスキャンすることにあったとされる。

Continue reading “英国政府主催の AI ハッカソン:エージェントによるコード分析で 407 件の脆弱性を特定”

SimpleHelp の脆弱性 CVE-2026-48558 が FIX:OIDC 認証の不備と不正なリモート管理アカウント作成

SimpleHelp bug lets hackers create rogue remote support accounts

2026/06/15 BleepingComputer — SimpleHelp リモート管理ソフトウェアに存在する、脆弱性を悪用する未認証の攻撃者は、OpenID Connect (OIDC) 認証プロトコルを利用するサーバ上で、特権を持つ Technician アカウントを作成できる。この脆弱性 CVE-2026-48558 は、深刻度 Critical と評価されており、SimpleHelp のバージョン 5.5.15 以下/6.0 のプレ・リリース版に影響する。

Continue reading “SimpleHelp の脆弱性 CVE-2026-48558 が FIX:OIDC 認証の不備と不正なリモート管理アカウント作成”