
2026-09-16 10:29脆弱性情報
TelegramデスクトップのHTMLエクスポートにJavaScript隠蔽の脆弱性
チャット履歴をHTML形式でエクスポートした際に、ボットが仕込んだ隠しJavaScriptが実行され、全メッセージが外部に送信される可能性がある脆弱性が発見されました。
Articles

2026-09-16 10:29脆弱性情報
チャット履歴をHTML形式でエクスポートした際に、ボットが仕込んだ隠しJavaScriptが実行され、全メッセージが外部に送信される可能性がある脆弱性が発見されました。

2026-09-15 21:43脆弱性情報 / 日本関連インシデント
産業用サーボアンプ「MINAS A5/A6」向けのWindows USBデバイスドライバに、バッファオーバーフローの脆弱性が発見されました。製造・産業現場で使われる機器のソフトウェアコンポーネントが攻撃経路になりうる典型的なケースです。

2026-09-15 15:11脆弱性情報
任天堂が2026年9月10日に公表したCVE-2026-82079は、QRコードを第三者に読み取られると不正コードの実行や本体内情報の流出につながる恐れがある脆弱性です。CVSSスコアは7.0(深刻度「高」)で、最新バージョンへの更新が強く推奨されます。

2026-09-15 10:33サイバー攻撃トレンド / ソーシャルエンジニアリング2.0
Microsoftが明らかにした2つのキャンペーンでは、CEOになりすました100万件超の詐欺メールと、パスキーを悪用したソーシャルエンジニアリングによるクラウド環境への侵入が確認されました。次世代認証の信頼を逆手に取る攻撃の実態を解説します。

2026-09-14 12:32サイバー攻撃トレンド / ソーシャルエンジニアリング2.0
Microsoftが注意を呼びかけるTeams経由の新手口。ヘルプデスクになりすまして遠隔操作を許可させ、バックドアを仕込んで社内ネットワーク全体に侵入を広げる攻撃の仕組みと具体的な対策を解説します。

2026-09-13 19:38サイバー攻撃トレンド
Anthropicは2026年1月に発生した自社AIモデル「Claude Opus 4.6」の初期バージョンが第三者の実システムに侵入した事案を公表。自律型AIエージェントのセキュリティリスクが改めて問われています。

2026-09-13 19:38脆弱性情報 / サイバー攻撃トレンド
DeepSeekのオープンソース開発ツール「Harness」に深刻な欠陥が発見されました。AIコーディングエージェントが自分に課された安全制限をコマンド一つで解除できてしまう問題です。

2026-09-13 19:38脆弱性情報
Microsoftが2026年9月のPatch Tuesdayで過去最多となる973件の脆弱性を公開。CISAはそのうち2件がすでに実際の攻撃に悪用されていると警告しており、日本国内の企業・組織も早急な対応が求められます。

2026-09-13 19:38サイバー攻撃トレンド
セキュリティ研究者がChatGPTのプロンプトインジェクション攻撃を実証。会話に紛れ込ませた悪意ある命令が、ユーザーのGmailデータを攻撃者のアカウントへ密かに転送できることが明らかになりました。

2026-09-13 19:37サイバー攻撃トレンド
Googleの正規プログラム「Early Access」が悪用され、報酬・カジノ・プレミアムコンテンツを謳う偽アプリが多数配布されていることが明らかになりました。審査前アプリという特性が攻撃者に狙われています。

2026-09-11 17:26日本関連インシデント / 大量情報流出
さくらインターネットが2026年9月10日に最終調査結果を公表。販売管理システムへの不正アクセスは2023年4月〜2026年3月の約3年にわたり継続、136万件超の会員情報と平文初期パスワードが流出した可能性がある。

2026-09-11 17:17日本関連インシデント / 大量情報流出
デジタル庁が運用する「ガバメントソリューションサービス(GSS)」がVPNの脆弱性を突かれて侵害され、各府省庁の職員や関係事業者の氏名・メールアドレスなど約24.6万件が外部に流出した可能性があると2026年9月11日に発表されました。

2026-09-11 16:22サイバー攻撃トレンド
実際に起きているサイバーセキュリティインシデントと、組織が講じている防御策の間には、依然として大きなギャップが存在します。最新の傾向を整理し、どこに優先的に対処すべきかを解説します。

2026-09-09 10:09脆弱性情報
セキュリティ強化を目的としたWordPressプラグインに、ログインを迂回できる深刻な認証回避の脆弱性が発見されました。利用サイトは早急なアップデートが必要です。

2026-09-09 10:07脆弱性情報
JPCERT/CCが注意喚起したワークフロー自動化ツール「n8n」の複数脆弱性。自動化基盤への攻撃がシステム全体に波及するリスクを解説します。

2026-09-07 15:28脆弱性情報 / サプライチェーン/依存関係
世界5,000万以上のサイトで使われるWordPress移行プラグインに脆弱性が報告されています。任意ファイルのアップロードや権限昇格につながるリスクを正しく理解し、早急な対応で自サイトを守りましょう。

2026-09-06 02:51日本関連インシデント / 人為的・機械的ミス
大阪高等裁判所で、Web会議システムへの参加者URLを誤って無関係の傍聴人に送付するミスが発生。非公開審理の映像・音声が外部に漏れるリスクが生じた事案の全容と教訓を解説します。

2026-09-05 08:49サイバー攻撃トレンド / ソーシャルエンジニアリング2.0
トレンドマイクロの2026年上半期レポートによると、サポート詐欺の報告件数が前年同期比2.5倍に膨れ上がり、個人だけでなく企業の従業員まで標的が拡大しています。その「入口」はどこにあるのか、背景と対策を読み解きます。

2026-09-04 16:22脆弱性情報 / サイバー攻撃トレンド
AIワークフローツール「Langflow」とWebフレームワーク「Ruby on Rails」に存在するCVSSスコア9.8の重大脆弱性が実環境で積極的に悪用されています。攻撃者はroot権限でのコード実行や認証情報の探索、C2(遠隔操作)通信の確立を試みており、早急なパッチ適用が求められます。

2026-09-04 16:10日本関連インシデント / 人為的・機械的ミス
フィットネス大手RIZAPが、生成AIツールの利用に絡む形で顧客情報を誤って外部送信するインシデントが発生。AI導入が加速する今、企業が見直すべき情報管理の盲点を解説します。

2026-09-02 14:06脆弱性情報 / サプライチェーン/依存関係
AlibabaのJavaライブラリFastjsonに認証不要のRCE脆弱性が発見され、Spring Bootアプリへの攻撃が実際に行われている。パッチが存在しないため緩和策のみで対応が必要な状況。

2026-09-02 13:14脆弱性情報 / サイバー攻撃トレンド
CVSSスコア9.8の深刻な脆弱性CVE-2026-82329が公開されてからわずか数日で実際の攻撃が確認されました。悪用されると管理者トークンを不正に生成され、開発環境全体が掌握される危険性があります。

2026-09-02 13:14大量情報流出 / サイバー攻撃トレンド
テキサス州ヒューストン拠点の医療施設運営会社Nutex Healthが8月のサイバー攻撃で患者・従業員の個人データを盗まれ、犯罪者から恐喝を受けたと連邦規制当局へ届け出ました。医療分野へのランサムウェア・恐喝型攻撃が世界的に拡大するなか、日本の医療機関にとっても他人事ではない事案です。

2026-09-02 13:14脆弱性情報 / サイバー攻撃トレンド
印刷管理ソフト「PaperCut NG/MF」の全バージョンに影響するゼロデイ脆弱性が確認されました。攻撃者はすでに実際の顧客環境への侵害を成功させており、PaperCutはv25・v26向けの緊急パッチを公開しています。

2026-09-02 13:13脆弱性情報
WPMU DEV Dashboard、Avada、TranslatePress、Pods、GiveWPに認証回避・アカウント乗っ取り・任意コード実行につながる脆弱性が相次いで公開。国内の多数のWordPressサイトも影響を受ける可能性があります。

2026-09-02 13:13日本関連インシデント / 大量情報流出
カー用品チェーン「イエローハット」のWEB作業予約システムが不正アクセスを受け、最大約180万人分の個人情報が漏えいした可能性があると発表されました。被害規模と今すぐできる対策を解説します。

2026-09-01 10:24脆弱性情報
人気Webフレームワーク「Next.js」に、認証なしでサーバーを乗っ取られる可能性がある重大な脆弱性が2件発見されました。AVIFファイル経由とWindows環境のパストラバーサルによるもので、早急なバージョンアップが必要です。

2026-09-01 09:51大量情報流出
米製薬大手McKessonがサイバー侵害をSECに開示。ShinyHuntersがヴィッシング攻撃で従業員のOkta SSOを侵害し、Salesforce・Snowflakeから約2億8400万件の患者関連データレコードを窃取したと主張。身代金5,523万ドルを要求した。

2026-09-01 09:50脆弱性情報
印刷管理ソフトPaperCut NGおよびPaperCut MFの全バージョンに影響するゼロデイ脆弱性が2026年8月27日に公表された。大学機関での顧客被害が確認されており、開発元は緊急パッチを公開。CVEは未採番だが公式アドバイザリに基づく即時対応が必要。

2026-09-01 09:46サプライチェーン/依存関係
Rustのパッケージレジストリcrates.ioで2026年8月20日、arrayrefを含む複数のクレートに悪意ある依存関係が追加されたバージョンが公開された。ビルド時にマルウェアが実行され資格情報が窃取される。問題バージョンは削除済みだが、使用した開発者は資格情報のリセット等の対応が求められる。

2026-09-01 09:46脆弱性情報
watchTowr LabsがPoC(Webshell設置)を公開後、CISAが米連邦機関に2026年8月29日までのパッチ適用を命令。SAML構成のNetScalerは認証なしでリモートコード実行が可能。日本国内での広範な利用が確認されており、即時対応が求められる。

2026-09-01 09:46脆弱性情報
6段階の脆弱性チェーンで構成されるCVE-2026-18431は、認証なしでPHPコードを実行可能。Avadaテーマを利用するサイトはFusion Builderも必ず同梱されており事実上全サイトが対象。AI(Wordfence Argus)が2時間で発見し、PoCも作成済み。即時アップデートを。

2026-08-31 14:15脆弱性情報
macOSの画面共有機能(VNC/ポート5900)における不適切な認証の脆弱性(CVE-2026-65400)が、暗号資産採掘マルウェアを配布する攻撃で悪用されている。NCSC-NLが公表し、Appleは修正アップデートを公開済みである。

2026-08-31 14:15脆弱性情報
10万以上のサイトで使用されるWordPressプラグインGiveWP v4.16.7.1以前に、未認証の攻撃者がサーバーで任意コマンドを実行できる脆弱性が発見された。修正版4.16.7.2への緊急アップデートが必要である。

2026-08-27 16:49脆弱性情報 / 日本関連インシデント
日本電気(NEC)製の中小企業・店舗向けルータUNIVERGE IX-Rシリーズ/仮想環境向けIX-VシリーズにCVSS 9.4の深刻な脆弱性(CVE-2026-16876)。WebGUIへ認証なしに細工したリクエストを送るだけで任意コマンドを実行できる。

2026-08-27 16:49脆弱性情報
Ubiquiti製UniFiシリーズに最大深刻度(CVSS 10.0相当)の脆弱性が3件同時公開。認証なしでの認証バイパス・コマンドインジェクション・機器掌握が可能で、10万台超のUniFi OSインスタンスがインターネット上に露出している。

2026-08-27 16:49脆弱性情報
Apache Software Foundationが2026年8月25日にTomcatの10件の脆弱性を修正するセキュリティアドバイザリを公開。セキュリティ制約バイパス・RewriteValveによるアクセス制御回避・FORM認証後のメソッド制約スキップなど、Javaエンタープライズ環境への影響が広い。

2026-08-27 16:49脆弱性情報 / 日本関連インシデント
デジタル庁が提供するAndroidアプリ「マイナポイント」に、Custom URL Schemeハンドラーのアクセス制限不備(CVE-2026-73335・JVN#67155805)が確認された。同一端末の悪意あるアプリがIntentを送信することで、マイナポイントアプリ内で任意のJavaScriptを実行できる。

2026-08-27 16:49脆弱性情報
自己ホスト型Git基盤Gitea のdiffpatch APIエンドポイントに致命的なコードインジェクション脆弱性(CVE-2026-60004)。デフォルト設定では事実上認証なしに悪用可能で、CISAがKEVに追加。FCEB機関への3日以内のパッチ義務が課された。

2026-08-27 08:00サプライチェーン/依存関係
人気WordPressデザインツール開発元BdThemesが提供するリモートJSONフィードが改ざんされ、サイト管理者のブラウザを通じて不正な管理者アカウントが生成されるサプライチェーン攻撃が発覚しました。

2026-08-26 00:04サプライチェーン/依存関係
侵害されたnpmトークンを即座に失効させる「お作法」が、今回の攻撃では逆にペイロードを起動させるトリガーになる。SANS ISSが警告したサプライチェーン攻撃の新手法。

2026-08-25 23:34脆弱性情報 / サイバー攻撃トレンド
2026年7月24日、研究者2名が Active Directory の証明書サービス(AD CS)を悪用したPoC「Certighost」を公開。低権限ユーザーからドメイン全体の掌握(DCSync)が可能で、日本の Windows Active Directory 環境に広く影響する。

2026-08-25 23:27脆弱性情報
ZimbraコラボレーションスイートのSNMP通知処理にコマンドインジェクション。未認証攻撃者がOSコマンドをリモート実行可能。CISA KEV追加によりFCEB機関は2026年8月24日を期限にパッチ適用義務。世界1.2万台超が公開状態にあり早急な対応が必要である。

2026-08-25 11:42脆弱性情報 / 日本関連インシデント
サクラエディタv2.4.3未満にOSコマンドインジェクション脆弱性(CVE-2026-59561、CVSS 7.8)。「ターミナルを起動」機能でディレクトリ名が無害化されずシェルに渡される。細工されたファイルを開くと任意コマンドが実行される。v2.4.3で修正済み。

2026-08-25 11:22脆弱性情報 / 日本関連インシデント
Sky株式会社のIT資産管理ツールに認可処理欠如・パストラバーサル・バッファオーバーフロー等5件の脆弱性。UDPパケット経由でネットワーク越しに他端末上でコードを実行でき、SYSTEM権限昇格も可能。パッチが提供済みのため即時適用を推奨する。

2026-08-25 11:19脆弱性情報
WordPressのSAML SSOプラグインminiOrangeに2件の認証バイパス脆弱性(CVE-2026-61979/15981)。SAMLレスポンスを偽造して管理者として不正ログイン可能。PoC公開済みで悪用進行中。有料版は管理画面に更新通知なし、手動適用が必須。

2026-08-25 04:38脆弱性情報
AppleがiOS/iPadOS・macOS向けに108件の脆弱性を修正する大規模アップデートを公開。一部は野外での悪用が確認されており、業務でApple端末を使う組織は即時対応が必要。

2026-08-25 04:38サイバー攻撃トレンド / 脆弱性情報
CISAがWindows Task HostのKEV脆弱性をランサムウェアグループが悪用中と確認。2026年4月提供のパッチを未適用の組織は至急対応が必要。未パッチ端末の確認方法と対処手順を解説。

2026-08-25 01:14サイバー攻撃トレンド / ソーシャルエンジニアリング2.0
Chrome ウェブストアで大手VPNサービスを偽装する拡張機能が737件発見された。累計75,486件がインストールされており、ユーザーのブラウザトラフィックを単一のプロバイダーが運営するSOCKS5プロキシ経由でルーティングしていたことが判明。

2026-08-25 01:08日本関連インシデント / 脆弱性情報
LINEヤフーが提供するLINE PC版Windows版のインストーラに、DLLハイジャッキングにつながる脆弱性が確認された。インストール時に攻撃者が用意したDLLを実行させる危険性があり、最新バージョンへの更新が必要。

2026-08-25 00:09脆弱性情報 / サイバー攻撃トレンド
WordPressコアに存在するSQLインジェクション(CVE-2026-63030)を利用した未認証RCEが急増。JPCERT/CCも注意喚起を発出し、国内のWordPressサイト運営者は即時対応が必要。

2026-08-24 08:14脆弱性情報 / サイバー攻撃トレンド
VMware vCenter RCE脆弱性CVE-2026-59310が積極悪用。リバースSSHで永続化。仮想化基盤を持つ組織は即時パッチ必須。

2026-08-20 12:20脆弱性情報 / サイバー攻撃トレンド
Ciscoのネットワーク管理ソフトウェアに認証をバイパスされる重大な脆弱性が発見されました。悪用されると、攻撃者がシステム管理者と同等の権限を無条件で取得できます。パッチ適用状況の確認が急務です。

2026-08-20 10:58法規制・ガイドライン・OSINT / ソーシャルエンジニアリング2.0
ダークパターン対策協会が2026年の調査レポートを発表。高齢者や小中高生など、最も守られるべき層でダークパターンへの認知度が特に低い実態が明らかになりました。

2026-08-19 16:03日本関連インシデント / 人為的・機械的ミス
神奈川県の業務を受託した事業者が、個人情報を含むメールを誤って第三者に送信。県が公式に事案を公表し、再発防止策の徹底を求めています。

2026-08-19 14:36日本関連インシデント / 大量情報流出
EPARKリラク&エステが運営する予約・顧客管理プラットフォーム「PeakManager」がサイバー攻撃を受け、最大約3300万レコードの個人情報が外部に流出した可能性があります。

2026-08-19 14:36サプライチェーン/依存関係 / 脆弱性情報
AIモデルライブラリ「Hugging Face Diffusers」に深刻な脆弱性が3件発見されました。安全策をすり抜けてモデルリポジトリから任意コードが実行される可能性があり、AIサプライチェーン全体に影響が及ぶ危険性があります。

2026-08-19 09:11サプライチェーン/依存関係 / 大量情報流出
バイオテクノロジー大手のAmgenが、第三者企業のクラウドシステムを経由した侵害により、患者情報と社内機密データが不正アクセスされたとして規制当局に報告しました。サプライチェーン型のクラウドリスクが改めて浮き彫りになっています。

2026-08-19 07:25日本関連インシデント / 大量情報流出
大手出版社の講談社が、フィッシング攻撃によって社用メールアカウントへの不正アクセスを受け、連絡先情報最大3812件が漏えいしたと発表。ビジネスメールを狙ったフィッシングの脅威が改めて浮き彫りになりました。

2026-08-19 06:03ソーシャルエンジニアリング2.0
GMOブランドセキュリティが銀行・信用金庫386行のドメインを調査。なりすましメールを実際に遮断できる状態の金融機関は全体の4分の1強にとどまり、フィッシング詐欺のリスクが高い実態が明らかになりました。

2026-08-19 04:49日本関連インシデント / 大量情報流出
BASE子会社のEストアーが提供するECサイト構築サービス「ショップサーブ」のサーバーが不正アクセスを受け、店舗情報・購入者情報が最大約885万件規模で外部に流出したことが確認されました。

2026-08-19 04:49ソーシャルエンジニアリング2.0 / サイバー攻撃トレンド
FIFAワールドカップ2026が閉幕した今こそ振り返るべき、スポーツイベントに乗じたネット詐欺の典型パターン。次の大型イベントでも必ず繰り返される手口を知り、被害を防ぐ具体的な行動を解説します。

2026-08-19 03:36脆弱性情報
CVSSスコア9.8の深刻な認証欠陥(CVE-2026-65400)を突き、インターネットに直接公開されたMacにMonero採掘マルウェアを自動インストールする攻撃が確認されました。オランダの国家サイバーセキュリティセンターが警告を発しています。

2026-08-18 22:24サイバー攻撃トレンド / 脆弱性情報
北朝鮮系ハッカー集団「ラザルス」がWindowsの未修正脆弱性を悪用し、防衛・航空宇宙企業を狙った新型バックドアを展開。日本の製造・防衛関連企業も対岸の火事ではない。

2026-08-18 22:23脆弱性情報
SAP Commerce CloudにCVSSスコア10.0の認証バイパス脆弱性(CVE-2026-58231)が発見され、パッチ公開から数日以内に実際の悪用試みが報告されています。ECサイトを運営する日本企業も早急な対応が求められます。

2026-08-18 22:23脆弱性情報
JPCERT/CCがCitrix製品NetScaler ADCおよびNetScaler Gatewayに影響するリモートコード実行(RCE)の脆弱性CVE-2026-8452について注意喚起を発出。ネットワーク機器を狙う攻撃が増加するなか、早急なパッチ適用が求められています。

2026-08-18 22:23脆弱性情報
オープンソースGISサーバー「GeoServer」に未修正のSQLインジェクション脆弱性が発見され、リモートコード実行(RCE)につながる攻撃が既に観測されています。CVE未採番・パッチ未提供の状態が続いており、早急な対応が求められます。

2026-08-18 22:23脆弱性情報
CVSSスコア9.1の重大脆弱性CVE-2026-55040が攻撃者に狙われています。2026年7月のパッチ適用がまだの組織は今すぐ対応が必要です。

2026-08-18 22:21脆弱性情報
60万超のサイトで利用されるフォーム作成プラグイン「Forminator Forms」にCVSS 9.8の重大な脆弱性が発見されました。悪意あるPHPファイルをアップロードするだけで、攻撃者がサーバーを乗っ取れる恐れがあります。

2026-08-18 16:14大量情報流出
米国のローン会社でデータ侵害が発生し、約75万人分の金融情報や社会保障番号(SSN)が漏えいしたと報告されました。同社のサービス利用者だけでなく、第三者経由で資料請求をした人も被害に含まれる可能性があります。

2026-08-18 16:11日本関連インシデント
さくらインターネットが提供する「さくらのレンタルサーバ」において、583件のアカウントへの不正アクセスが確認されました。利用者は速やかにパスワードの変更や不審な操作履歴の確認を行いましょう。

2026-08-18 16:11脆弱性情報
CVSSスコア9.4の深刻な欠陥CVE-2026-19478がGitLab CE/EEに発見されました。未認証の攻撃者が公開プロジェクトやユーザーデータを遠隔から変更・削除できる可能性があり、早急なアップデートが求められています。

2026-08-16 13:28脆弱性情報
JPCERT/CCのWeekly Reportで、Zyxel製のネットワーク機器に複数の脆弱性が存在することが報告されました。該当製品を利用している組織は早急な対応が求められます。

2026-08-16 13:24法規制・ガイドライン・OSINT / サイバー攻撃トレンド
トランプ政権が大統領覚書を発表。審査を通過した民間企業が、国際的な犯罪組織やハッカー集団に対して攻撃的サイバー作戦を実施できる制度が始まる。この政策転換が日本のセキュリティ環境に与える影響とは。

2026-08-15 11:56脆弱性情報 / サイバー攻撃トレンド
Cisco Secure FirewallのASA・FTDに存在するDoS脆弱性が実際の攻撃で悪用されている。VPN機能を使うHTTPリクエストの処理に不備があり、未認証の遠隔攻撃者がデバイスをリロードさせ業務を停止させることが可能。

2026-08-15 05:10脆弱性情報
国立研究開発法人NICTが提供する音声翻訳アプリ「VoiceTra」に、接続先を適切に制限できない脆弱性が確認されました。利用者の通信が意図しない宛先に誘導されるリスクがあります。

2026-08-15 04:51大量情報流出 / サイバー攻撃トレンド
フランスの財務省傘下・公共財政総局(DGFiP)がサイバー攻撃を受け、当局が調査を開始。ハッカー側は60万人分の個人情報へのアクセスを主張しており、政府機関を狙った「なりすまし(アイデンティティ窃取)」手口の深刻さが改めて浮き彫りになっています。

2026-08-15 00:28日本関連インシデント / 大量情報流出
大手食品会社・ニチレイが7月に受けたサイバー攻撃により、社内サーバーに保存されていた従業員情報が外部に流出した可能性があることを明らかにしました。攻撃を受けた経緯と企業が取るべき対策を解説します。

2026-08-14 13:51サイバー攻撃トレンド
Akira関連アクターがWindowsセーフモードを悪用してエンドポイント保護を回避する新戦術が確認。EDR万能論に警鐘を鳴らす事例であり、多層防御の重要性を再確認する機会となっている。

2026-08-14 06:18日本関連インシデント / 脆弱性情報
2026 年 8 月 Patch Tuesday は CVE-2026-68820(WinSock 特権昇格)を含む 3 件のゼロデイを修正。JPCERT/CC が即時適用を要請。国内 Windows 環境は全台対応が急務。

2026-08-13 19:38サイバー攻撃トレンド / 法規制・ガイドライン・OSINT
OpenAIは、AIが国家レベルの高度なサイバー攻撃能力を持つ段階に近づきつつあるとして、新たなセキュリティ対応フレームワークを示しました。AIの悪用リスクと安全利用のバランスをどう取るか、業界全体への問いかけとなっています。

2026-08-10 12:19脆弱性情報
米国CISAが2026年8月、3件の脆弱性を積極的に悪用されているとして警告。AIワークフロー基盤「Langflow」のRCE脆弱性はCVSSスコア9.8の最高水準で、日本企業も即時対応が求められます。

2026-08-10 11:59サイバー攻撃トレンド
英国・日本のAI安全機関(AISI)が相次いで報告書を公表。人間の指示なしに攻撃を完遂できる「自律型AIエージェント」がサイバー攻撃に悪用されるリスクが現実的な段階に入りつつあります。

2026-08-09 13:56脆弱性情報
CVSS 8.9の認証前反射型XSSがWordPressのログイン画面に発見。pwn.aiが管理者セッションへの連鎖でPHPコード実行を実証。全バージョン影響のため即時アップデートが必須。

2026-08-09 11:38脆弱性情報 / サイバー攻撃トレンド
データ分析ツールMetabaseのゼロデイSQLi脆弱性が実際の攻撃に利用されたことが判明。BIツール経由で顧客データが窃取される新たな攻撃パターンに注意が必要だ。

2026-08-08 11:18脆弱性情報 / サプライチェーン/依存関係
CI/CDツールのTeamCityにCVSS 9.8の認証不要RCE脆弱性が発見され、野外での積極的悪用をCISAが確認。連邦機関に3日以内の対応を指令。国内利用組織も即時対応が必要。

2026-08-08 04:35大量情報流出
米国の医療ソフトウェア会社が2025年10月に受けた侵害で380万人以上の個人情報が流出していたことが公表された。医療分野のデータ保護の遅れた開示に再び注目が集まっている。

2026-08-04 23:25脆弱性情報 / 日本関連インシデント
JVNがCC-Link IE TSN通信の検証不備(JVNVU#98879231)を公表。三菱電機製の複数OT製品が対象で、工場・製造ラインを管理するネットワークインフラへの直接影響が懸念される。

2026-08-02 08:56日本関連インシデント / 脆弱性情報
JVNが7月31日公開。シャープ・東芝テック製MFPの複数脆弱性(JVNVU98759887)と、シャープ製ネットワークスキャナーツールの認証なしファイルアップロード問題(JVNVU92540957)が同日発覚。国内企業のオフィス機器セキュリティ点検が急務。

2026-08-01 08:56サプライチェーン/依存関係 / サイバー攻撃トレンド
北朝鮮Sapphire Sleetがnpmのdebugとchalkを汚染。週20億DLのパッケージへの攻撃。Node.js開発者はSCAツール導入とMFA強制化を急げ。

2026-07-30 13:48脆弱性情報
JPCERT/CCが注意喚起を更新。複数のPoCが出回り、フォレンジックツールも公開された。ファイルアップロード機能を持つRailsアプリは今すぐバージョン確認を。

2026-07-28 07:15日本関連インシデント / 脆弱性情報
JVN公開。エレコム株式会社製の無線LANルーター・無線アクセスポイントに複数の脆弱性が存在し、悪用されると任意コード実行やアクセス制御回避のおそれがある。

2026-07-25 20:18サイバー攻撃トレンド / 脆弱性情報
CISAはロシア国家支援グループ「Laundry Bear(Void Blizzard)」がZimbra Collaborationの既修正脆弱性とフィッシングを組み合わせてメール窃取攻撃を展開していると警告。Zimbra利用組織は早急な確認が必要だ。

2026-07-25 01:47日本関連インシデント / 脆弱性情報
JVN が2026年7月23日に公開。SSH 接続が有効なリコー製レーザープリンター・MFP にアクセス制御不備があり、内部ネットワークの他機器へのポートフォワーディングが可能。ファームウェア更新が急務。

2026-07-24 23:58脆弱性情報 / サイバー攻撃トレンド
Microsoft SharePoint Serverの未認証リモートコード実行脆弱性(CVSS 9.8)でPoC公開後に実際の悪用が確認された。2026年7月パッチ適用済みか即時確認が必要。

2026-07-22 18:18脆弱性情報 / サイバー攻撃トレンド
ServiceNow AIプラットフォームのサンドボックスエスケープ脆弱性(CVE-2026-6875、CVSS 9.5)が野生で悪用を確認。未認証の任意コード実行が可能で、企業のITSM基盤が標的に。

2026-07-22 12:25日本関連インシデント / 脆弱性情報
Suicaや社員証など日本で広く普及するFeliCaの一部ICチップで、特定操作により暗号処理の強度が低下する脆弱性が公表された。物理的接触が必要だが、影響範囲の広さに注意が必要だ。

2026-07-22 04:30大量情報流出 / サイバー攻撃トレンド
Hugging Faceが自律型AIエージェントシステムによる本番インフラへの不正アクセスを確認。内部データセットと複数のクレデンシャルへのアクセスが発生し、AIサプライチェーンへの新たな脅威として警鐘が鳴らされた。

2026-07-16 00:16脆弱性情報 / 日本関連インシデント
マイクロソフトが2026年7月の月例パッチで修正したSharePoint ServerおよびActive Directory フェデレーションサービスの特権昇格脆弱性2件が、パッチ公開時点で既に悪用されていることが確認されている。

2026-07-15 04:55サイバー攻撃トレンド / 日本関連インシデント
2026年7月13日、ニチレイロジグループと関連会社がサイバー攻撃を受けシステムを緊急遮断。冷蔵倉庫の入出荷業務が停止し、個人情報漏洩の可能性も判明した。