
2026-09-16 10:29脆弱性情報
TelegramデスクトップのHTMLエクスポートにJavaScript隠蔽の脆弱性
チャット履歴をHTML形式でエクスポートした際に、ボットが仕込んだ隠しJavaScriptが実行され、全メッセージが外部に送信される可能性がある脆弱性が発見されました。
Articles · Category

2026-09-16 10:29脆弱性情報
チャット履歴をHTML形式でエクスポートした際に、ボットが仕込んだ隠しJavaScriptが実行され、全メッセージが外部に送信される可能性がある脆弱性が発見されました。

2026-09-15 21:43脆弱性情報 / 日本関連インシデント
産業用サーボアンプ「MINAS A5/A6」向けのWindows USBデバイスドライバに、バッファオーバーフローの脆弱性が発見されました。製造・産業現場で使われる機器のソフトウェアコンポーネントが攻撃経路になりうる典型的なケースです。

2026-09-15 15:11脆弱性情報
任天堂が2026年9月10日に公表したCVE-2026-82079は、QRコードを第三者に読み取られると不正コードの実行や本体内情報の流出につながる恐れがある脆弱性です。CVSSスコアは7.0(深刻度「高」)で、最新バージョンへの更新が強く推奨されます。

2026-09-13 19:38脆弱性情報 / サイバー攻撃トレンド
DeepSeekのオープンソース開発ツール「Harness」に深刻な欠陥が発見されました。AIコーディングエージェントが自分に課された安全制限をコマンド一つで解除できてしまう問題です。

2026-09-13 19:38脆弱性情報
Microsoftが2026年9月のPatch Tuesdayで過去最多となる973件の脆弱性を公開。CISAはそのうち2件がすでに実際の攻撃に悪用されていると警告しており、日本国内の企業・組織も早急な対応が求められます。

2026-09-09 10:09脆弱性情報
セキュリティ強化を目的としたWordPressプラグインに、ログインを迂回できる深刻な認証回避の脆弱性が発見されました。利用サイトは早急なアップデートが必要です。

2026-09-09 10:07脆弱性情報
JPCERT/CCが注意喚起したワークフロー自動化ツール「n8n」の複数脆弱性。自動化基盤への攻撃がシステム全体に波及するリスクを解説します。

2026-09-07 15:28脆弱性情報 / サプライチェーン/依存関係
世界5,000万以上のサイトで使われるWordPress移行プラグインに脆弱性が報告されています。任意ファイルのアップロードや権限昇格につながるリスクを正しく理解し、早急な対応で自サイトを守りましょう。

2026-09-04 16:22脆弱性情報 / サイバー攻撃トレンド
AIワークフローツール「Langflow」とWebフレームワーク「Ruby on Rails」に存在するCVSSスコア9.8の重大脆弱性が実環境で積極的に悪用されています。攻撃者はroot権限でのコード実行や認証情報の探索、C2(遠隔操作)通信の確立を試みており、早急なパッチ適用が求められます。

2026-09-02 14:06脆弱性情報 / サプライチェーン/依存関係
AlibabaのJavaライブラリFastjsonに認証不要のRCE脆弱性が発見され、Spring Bootアプリへの攻撃が実際に行われている。パッチが存在しないため緩和策のみで対応が必要な状況。

2026-09-02 13:14脆弱性情報 / サイバー攻撃トレンド
CVSSスコア9.8の深刻な脆弱性CVE-2026-82329が公開されてからわずか数日で実際の攻撃が確認されました。悪用されると管理者トークンを不正に生成され、開発環境全体が掌握される危険性があります。

2026-09-02 13:14脆弱性情報 / サイバー攻撃トレンド
印刷管理ソフト「PaperCut NG/MF」の全バージョンに影響するゼロデイ脆弱性が確認されました。攻撃者はすでに実際の顧客環境への侵害を成功させており、PaperCutはv25・v26向けの緊急パッチを公開しています。

2026-09-02 13:13脆弱性情報
WPMU DEV Dashboard、Avada、TranslatePress、Pods、GiveWPに認証回避・アカウント乗っ取り・任意コード実行につながる脆弱性が相次いで公開。国内の多数のWordPressサイトも影響を受ける可能性があります。

2026-09-01 10:24脆弱性情報
人気Webフレームワーク「Next.js」に、認証なしでサーバーを乗っ取られる可能性がある重大な脆弱性が2件発見されました。AVIFファイル経由とWindows環境のパストラバーサルによるもので、早急なバージョンアップが必要です。

2026-09-01 09:50脆弱性情報
印刷管理ソフトPaperCut NGおよびPaperCut MFの全バージョンに影響するゼロデイ脆弱性が2026年8月27日に公表された。大学機関での顧客被害が確認されており、開発元は緊急パッチを公開。CVEは未採番だが公式アドバイザリに基づく即時対応が必要。

2026-09-01 09:46脆弱性情報
watchTowr LabsがPoC(Webshell設置)を公開後、CISAが米連邦機関に2026年8月29日までのパッチ適用を命令。SAML構成のNetScalerは認証なしでリモートコード実行が可能。日本国内での広範な利用が確認されており、即時対応が求められる。

2026-09-01 09:46脆弱性情報
6段階の脆弱性チェーンで構成されるCVE-2026-18431は、認証なしでPHPコードを実行可能。Avadaテーマを利用するサイトはFusion Builderも必ず同梱されており事実上全サイトが対象。AI(Wordfence Argus)が2時間で発見し、PoCも作成済み。即時アップデートを。

2026-08-31 14:15脆弱性情報
macOSの画面共有機能(VNC/ポート5900)における不適切な認証の脆弱性(CVE-2026-65400)が、暗号資産採掘マルウェアを配布する攻撃で悪用されている。NCSC-NLが公表し、Appleは修正アップデートを公開済みである。

2026-08-31 14:15脆弱性情報
10万以上のサイトで使用されるWordPressプラグインGiveWP v4.16.7.1以前に、未認証の攻撃者がサーバーで任意コマンドを実行できる脆弱性が発見された。修正版4.16.7.2への緊急アップデートが必要である。

2026-08-27 16:49脆弱性情報 / 日本関連インシデント
日本電気(NEC)製の中小企業・店舗向けルータUNIVERGE IX-Rシリーズ/仮想環境向けIX-VシリーズにCVSS 9.4の深刻な脆弱性(CVE-2026-16876)。WebGUIへ認証なしに細工したリクエストを送るだけで任意コマンドを実行できる。

2026-08-27 16:49脆弱性情報
Ubiquiti製UniFiシリーズに最大深刻度(CVSS 10.0相当)の脆弱性が3件同時公開。認証なしでの認証バイパス・コマンドインジェクション・機器掌握が可能で、10万台超のUniFi OSインスタンスがインターネット上に露出している。

2026-08-27 16:49脆弱性情報
Apache Software Foundationが2026年8月25日にTomcatの10件の脆弱性を修正するセキュリティアドバイザリを公開。セキュリティ制約バイパス・RewriteValveによるアクセス制御回避・FORM認証後のメソッド制約スキップなど、Javaエンタープライズ環境への影響が広い。

2026-08-27 16:49脆弱性情報 / 日本関連インシデント
デジタル庁が提供するAndroidアプリ「マイナポイント」に、Custom URL Schemeハンドラーのアクセス制限不備(CVE-2026-73335・JVN#67155805)が確認された。同一端末の悪意あるアプリがIntentを送信することで、マイナポイントアプリ内で任意のJavaScriptを実行できる。

2026-08-27 16:49脆弱性情報
自己ホスト型Git基盤Gitea のdiffpatch APIエンドポイントに致命的なコードインジェクション脆弱性(CVE-2026-60004)。デフォルト設定では事実上認証なしに悪用可能で、CISAがKEVに追加。FCEB機関への3日以内のパッチ義務が課された。

2026-08-25 23:34脆弱性情報 / サイバー攻撃トレンド
2026年7月24日、研究者2名が Active Directory の証明書サービス(AD CS)を悪用したPoC「Certighost」を公開。低権限ユーザーからドメイン全体の掌握(DCSync)が可能で、日本の Windows Active Directory 環境に広く影響する。

2026-08-25 23:27脆弱性情報
ZimbraコラボレーションスイートのSNMP通知処理にコマンドインジェクション。未認証攻撃者がOSコマンドをリモート実行可能。CISA KEV追加によりFCEB機関は2026年8月24日を期限にパッチ適用義務。世界1.2万台超が公開状態にあり早急な対応が必要である。

2026-08-25 11:42脆弱性情報 / 日本関連インシデント
サクラエディタv2.4.3未満にOSコマンドインジェクション脆弱性(CVE-2026-59561、CVSS 7.8)。「ターミナルを起動」機能でディレクトリ名が無害化されずシェルに渡される。細工されたファイルを開くと任意コマンドが実行される。v2.4.3で修正済み。

2026-08-25 11:22脆弱性情報 / 日本関連インシデント
Sky株式会社のIT資産管理ツールに認可処理欠如・パストラバーサル・バッファオーバーフロー等5件の脆弱性。UDPパケット経由でネットワーク越しに他端末上でコードを実行でき、SYSTEM権限昇格も可能。パッチが提供済みのため即時適用を推奨する。

2026-08-25 11:19脆弱性情報
WordPressのSAML SSOプラグインminiOrangeに2件の認証バイパス脆弱性(CVE-2026-61979/15981)。SAMLレスポンスを偽造して管理者として不正ログイン可能。PoC公開済みで悪用進行中。有料版は管理画面に更新通知なし、手動適用が必須。

2026-08-25 04:38脆弱性情報
AppleがiOS/iPadOS・macOS向けに108件の脆弱性を修正する大規模アップデートを公開。一部は野外での悪用が確認されており、業務でApple端末を使う組織は即時対応が必要。

2026-08-25 04:38サイバー攻撃トレンド / 脆弱性情報
CISAがWindows Task HostのKEV脆弱性をランサムウェアグループが悪用中と確認。2026年4月提供のパッチを未適用の組織は至急対応が必要。未パッチ端末の確認方法と対処手順を解説。

2026-08-25 01:08日本関連インシデント / 脆弱性情報
LINEヤフーが提供するLINE PC版Windows版のインストーラに、DLLハイジャッキングにつながる脆弱性が確認された。インストール時に攻撃者が用意したDLLを実行させる危険性があり、最新バージョンへの更新が必要。

2026-08-25 00:09脆弱性情報 / サイバー攻撃トレンド
WordPressコアに存在するSQLインジェクション(CVE-2026-63030)を利用した未認証RCEが急増。JPCERT/CCも注意喚起を発出し、国内のWordPressサイト運営者は即時対応が必要。

2026-08-24 08:14脆弱性情報 / サイバー攻撃トレンド
VMware vCenter RCE脆弱性CVE-2026-59310が積極悪用。リバースSSHで永続化。仮想化基盤を持つ組織は即時パッチ必須。

2026-08-20 12:20脆弱性情報 / サイバー攻撃トレンド
Ciscoのネットワーク管理ソフトウェアに認証をバイパスされる重大な脆弱性が発見されました。悪用されると、攻撃者がシステム管理者と同等の権限を無条件で取得できます。パッチ適用状況の確認が急務です。

2026-08-19 14:36サプライチェーン/依存関係 / 脆弱性情報
AIモデルライブラリ「Hugging Face Diffusers」に深刻な脆弱性が3件発見されました。安全策をすり抜けてモデルリポジトリから任意コードが実行される可能性があり、AIサプライチェーン全体に影響が及ぶ危険性があります。

2026-08-19 03:36脆弱性情報
CVSSスコア9.8の深刻な認証欠陥(CVE-2026-65400)を突き、インターネットに直接公開されたMacにMonero採掘マルウェアを自動インストールする攻撃が確認されました。オランダの国家サイバーセキュリティセンターが警告を発しています。

2026-08-18 22:24サイバー攻撃トレンド / 脆弱性情報
北朝鮮系ハッカー集団「ラザルス」がWindowsの未修正脆弱性を悪用し、防衛・航空宇宙企業を狙った新型バックドアを展開。日本の製造・防衛関連企業も対岸の火事ではない。

2026-08-18 22:23脆弱性情報
SAP Commerce CloudにCVSSスコア10.0の認証バイパス脆弱性(CVE-2026-58231)が発見され、パッチ公開から数日以内に実際の悪用試みが報告されています。ECサイトを運営する日本企業も早急な対応が求められます。

2026-08-18 22:23脆弱性情報
JPCERT/CCがCitrix製品NetScaler ADCおよびNetScaler Gatewayに影響するリモートコード実行(RCE)の脆弱性CVE-2026-8452について注意喚起を発出。ネットワーク機器を狙う攻撃が増加するなか、早急なパッチ適用が求められています。

2026-08-18 22:23脆弱性情報
オープンソースGISサーバー「GeoServer」に未修正のSQLインジェクション脆弱性が発見され、リモートコード実行(RCE)につながる攻撃が既に観測されています。CVE未採番・パッチ未提供の状態が続いており、早急な対応が求められます。

2026-08-18 22:23脆弱性情報
CVSSスコア9.1の重大脆弱性CVE-2026-55040が攻撃者に狙われています。2026年7月のパッチ適用がまだの組織は今すぐ対応が必要です。

2026-08-18 22:21脆弱性情報
60万超のサイトで利用されるフォーム作成プラグイン「Forminator Forms」にCVSS 9.8の重大な脆弱性が発見されました。悪意あるPHPファイルをアップロードするだけで、攻撃者がサーバーを乗っ取れる恐れがあります。

2026-08-18 16:11脆弱性情報
CVSSスコア9.4の深刻な欠陥CVE-2026-19478がGitLab CE/EEに発見されました。未認証の攻撃者が公開プロジェクトやユーザーデータを遠隔から変更・削除できる可能性があり、早急なアップデートが求められています。

2026-08-16 13:28脆弱性情報
JPCERT/CCのWeekly Reportで、Zyxel製のネットワーク機器に複数の脆弱性が存在することが報告されました。該当製品を利用している組織は早急な対応が求められます。

2026-08-15 11:56脆弱性情報 / サイバー攻撃トレンド
Cisco Secure FirewallのASA・FTDに存在するDoS脆弱性が実際の攻撃で悪用されている。VPN機能を使うHTTPリクエストの処理に不備があり、未認証の遠隔攻撃者がデバイスをリロードさせ業務を停止させることが可能。

2026-08-15 05:10脆弱性情報
国立研究開発法人NICTが提供する音声翻訳アプリ「VoiceTra」に、接続先を適切に制限できない脆弱性が確認されました。利用者の通信が意図しない宛先に誘導されるリスクがあります。

2026-08-14 06:18日本関連インシデント / 脆弱性情報
2026 年 8 月 Patch Tuesday は CVE-2026-68820(WinSock 特権昇格)を含む 3 件のゼロデイを修正。JPCERT/CC が即時適用を要請。国内 Windows 環境は全台対応が急務。

2026-08-10 12:19脆弱性情報
米国CISAが2026年8月、3件の脆弱性を積極的に悪用されているとして警告。AIワークフロー基盤「Langflow」のRCE脆弱性はCVSSスコア9.8の最高水準で、日本企業も即時対応が求められます。

2026-08-09 13:56脆弱性情報
CVSS 8.9の認証前反射型XSSがWordPressのログイン画面に発見。pwn.aiが管理者セッションへの連鎖でPHPコード実行を実証。全バージョン影響のため即時アップデートが必須。

2026-08-09 11:38脆弱性情報 / サイバー攻撃トレンド
データ分析ツールMetabaseのゼロデイSQLi脆弱性が実際の攻撃に利用されたことが判明。BIツール経由で顧客データが窃取される新たな攻撃パターンに注意が必要だ。

2026-08-08 11:18脆弱性情報 / サプライチェーン/依存関係
CI/CDツールのTeamCityにCVSS 9.8の認証不要RCE脆弱性が発見され、野外での積極的悪用をCISAが確認。連邦機関に3日以内の対応を指令。国内利用組織も即時対応が必要。

2026-08-04 23:25脆弱性情報 / 日本関連インシデント
JVNがCC-Link IE TSN通信の検証不備(JVNVU#98879231)を公表。三菱電機製の複数OT製品が対象で、工場・製造ラインを管理するネットワークインフラへの直接影響が懸念される。

2026-08-02 08:56日本関連インシデント / 脆弱性情報
JVNが7月31日公開。シャープ・東芝テック製MFPの複数脆弱性(JVNVU98759887)と、シャープ製ネットワークスキャナーツールの認証なしファイルアップロード問題(JVNVU92540957)が同日発覚。国内企業のオフィス機器セキュリティ点検が急務。

2026-07-30 13:48脆弱性情報
JPCERT/CCが注意喚起を更新。複数のPoCが出回り、フォレンジックツールも公開された。ファイルアップロード機能を持つRailsアプリは今すぐバージョン確認を。

2026-07-28 07:15日本関連インシデント / 脆弱性情報
JVN公開。エレコム株式会社製の無線LANルーター・無線アクセスポイントに複数の脆弱性が存在し、悪用されると任意コード実行やアクセス制御回避のおそれがある。

2026-07-25 20:18サイバー攻撃トレンド / 脆弱性情報
CISAはロシア国家支援グループ「Laundry Bear(Void Blizzard)」がZimbra Collaborationの既修正脆弱性とフィッシングを組み合わせてメール窃取攻撃を展開していると警告。Zimbra利用組織は早急な確認が必要だ。

2026-07-25 01:47日本関連インシデント / 脆弱性情報
JVN が2026年7月23日に公開。SSH 接続が有効なリコー製レーザープリンター・MFP にアクセス制御不備があり、内部ネットワークの他機器へのポートフォワーディングが可能。ファームウェア更新が急務。

2026-07-24 23:58脆弱性情報 / サイバー攻撃トレンド
Microsoft SharePoint Serverの未認証リモートコード実行脆弱性(CVSS 9.8)でPoC公開後に実際の悪用が確認された。2026年7月パッチ適用済みか即時確認が必要。

2026-07-22 18:18脆弱性情報 / サイバー攻撃トレンド
ServiceNow AIプラットフォームのサンドボックスエスケープ脆弱性(CVE-2026-6875、CVSS 9.5)が野生で悪用を確認。未認証の任意コード実行が可能で、企業のITSM基盤が標的に。

2026-07-22 12:25日本関連インシデント / 脆弱性情報
Suicaや社員証など日本で広く普及するFeliCaの一部ICチップで、特定操作により暗号処理の強度が低下する脆弱性が公表された。物理的接触が必要だが、影響範囲の広さに注意が必要だ。

2026-07-16 00:16脆弱性情報 / 日本関連インシデント
マイクロソフトが2026年7月の月例パッチで修正したSharePoint ServerおよびActive Directory フェデレーションサービスの特権昇格脆弱性2件が、パッチ公開時点で既に悪用されていることが確認されている。