【緊急】Linuxカーネルに15年潜伏の極悪脆弱性「GhostLock」発覚、97%の確率で特権昇格の恐れ
Linuxシステムの根幹を揺るがす「GhostLock」(CVE-2026-53359)が公表。15年潜伏し、実証された攻撃では97%の確率でルート権限奪取が可能と判明、緊急対策が必須です。

AI・ネット安全・セキュリティの記事 (28 件)
Linuxシステムの根幹を揺るがす「GhostLock」(CVE-2026-53359)が公表。15年潜伏し、実証された攻撃では97%の確率でルート権限奪取が可能と判明、緊急対策が必須です。
Linuxカーネルの「GhostLock」脆弱性 (CVE-2026-43499) は、ローカルの非特権ユーザーがroot権限を取得し、コンテナを脱出できる深刻な問題です。速やかなカーネルアップデートが推奨されます。
Adobe ColdFusionの重大なパス・トラバーサル脆弱性CVE-2026-48282が活発に悪用されています。CVSSスコア10.0のこの脆弱性に対し、直ちにパッチを適用してください。
Citrix NetScaler ADC/GatewayのSAML認証処理に新たなメモリ情報漏洩脆弱性CVE-2026-8451が発覚。公開から24時間以内に悪用が確認されており、管理者向けの緊急対策が必要です。
Microsoft SharePoint Serverに認証済みRCE脆弱性「CVE-2026-45659」がCISA KEVに追加されました。低権限ユーザーでもコード実行が可能であり、早急なパッチ適用が求められます。
WordPress用Cloudflare Imagesプラグイン(v1.10.2以前)に深刻なリモートコード実行の脆弱性(CVE-2026-9860)が発見されました。認証済み著者権限で任意のコード実行が可能となるため、直ちにアップデートが必要です。
Adobe ColdFusionのファイルアップロード機能に任意のコード実行(RCE)を可能にする深刻な脆弱性が発見されました。早急な対応が必要です。
Linuxカーネルのact_peditモジュールにDirty Pipe類似の脆弱性が発見され、PoCが公開。RHEL、Debian、Ubuntu等でroot権限奪取の恐れがあり、早急な対策が必須です。
WordPressの人気プラグイン「Ultimate Member」のバージョン2.11.4以下に認証不備によるアカウント乗っ取りの脆弱性が発見されました。速やかなアップデートが必要です。
Denoランタイムに、--deny-netルールを迂回し内部ネットワークへのアクセスを可能にする深刻な脆弱性が発見されました。直ちにバージョン2.8.1以上へのアップデートが必要です。
WordPressの人気プラグイン「ShapedPlugin」のPro版にサプライチェーン攻撃が仕掛けられ、管理者認証情報や2FAシークレットが窃取される恐れがあります。即座の対策が必要です。
Joomla Content Editor (JCE)に未認証のリモートコード実行を可能にする脆弱性が確認され、CISAが警告。PHPコード実行の危険性があり、即座の対策が必要です。
WordPressプラグイン「eCommerce Product Catalog」のバージョン3.5.5以下に、認証なしでデータベースを操作可能な深刻なSQLインジェクション脆弱性が発見されました。早急なアップデートが必須です。
PDFファイルに埋め込まれたJavaScriptを処理するアプリケーションに深刻な脆弱性が発見されました。細工されたPDFにより任意のコードが実行される可能性があります。
Nefteprodukttekhnika BUK TS-GのPHPアプリケーションで認証不備の脆弱性が発覚。リモートの認証されていない攻撃者が管理者権限を奪取し、システムを操作する可能性があります。
Oracle PeopleSoft Enterprise PeopleToolsに認証なしでリモートコード実行が可能な深刻な脆弱性(CVSS 9.8)が発見され、ゼロデイ攻撃で多数の組織が侵害されています。早急なパッチ適用とアクセス制限が必要です。
Ivanti Sentryの認証不要なOSコマンドインジェクション脆弱性が緊急公開。CVSS 10.0の深刻度で、既に悪用が確認されています。緊急のパッチ適用とアクセス制限が必須です。
WordPressの人気バックアッププラグイン「UpdraftPlus」の脆弱性が活発に悪用されており、未認証の攻撃者による管理者権限奪取、リモートコード実行の恐れがあります。
Check PointのVPN製品にCVSSスコア9.3の認証バイパス脆弱性が確認され、すでにQilinランサムウェアによる悪用が確認されています。緊急のパッチ適用が必要です。
Google ChromeのV8エンジンに深刻な境界外メモリアクセス脆弱性が発見され、既に積極的な攻撃に悪用されています。速やかにChromeブラウザを最新版へアップデートしてください。
Apache HTTP Serverのmod_httpモジュールにサービス拒否(DoS)につながる深刻な脆弱性「CVE-2026-49975」が公表されました。バージョン2.4.17から2.4.67が影響を受け、速やかなアップデートが推奨されます。
OpenAI Codexが発見した「HTTP/2 Bomb」により、Nginx、Apache、IIS等主要Webサーバーが単一クライアントからの低帯域攻撃でサービス停止する重大な脆弱性。迅速な対策が必須です。
WordPressの「Everest Forms Pro」プラグインに緊急のリモートコード実行(RCE)脆弱性(CVE-2026-3300)が確認され、積極的な攻撃が行われています。また、PHPのPDO FirebirdドライバーにもSQLインジェクション脆弱性(CVE-2025-14179)が報告されています。エンジニアは速やかなアップデートと対策が求められます。
Magento 2のMirasvit Full Page Cache Warmerプラグインに、未認証のリモートコード実行を可能にするPHPオブジェクトインジェクション脆弱性が発見され、CISAが緊急警告を発令しました。
WordPressプラグイン「WP Maps Pro」の深刻な脆弱性(CVE-2026-8732)が悪用され、攻撃者が未認証で管理者アカウントを生成し、サイトを完全に制御する可能性があります。直ちにバージョン6.1.1以上へのアップデートが必要です。
人気のWordPressプラグイン「WP Maps Pro」に、認証されていない攻撃者が管理者アカウントを作成できる極めて危険な脆弱性が発見され、積極的に悪用されています。即座にアップデートが必要です。
Plesk for LinuxのAPSカタログ検索機能にXPathインジェクションの脆弱性が発覚。低権限ユーザーがroot権限を取得し、任意のOSコマンドを実行可能。早急なアップデートを推奨します。
Palo Alto NetworksのPAN-OS GlobalProtectにCVE-2026-0257として認証バイパスの脆弱性が公表され、既に悪用が確認されています。緊急のパッチ適用と緩和策が必須です。