FORSMILE
EN

Tech Blog

AI・ネット安全・セキュリティの記事 (60 件)

すべてAIネット安全セキュリティJavaScriptCSSWordPressVUETwigSymfonySmartyNUXTAMP開発記事
SECURITY ALERT
セキュリティ2026/08/26

【緊急】Oracle HTTP Server/WebLogic Proxy Plug-in CVE-2026-21962:2026年1月CPUを今すぐ適用 — 未認証で重要データを改ざん可能

CISAが2026年8月24日にKEVへ追加し、是正期限は8月27日。未認証・ネットワーク経由で悪用でき、CVSS 3.1で10.0のCVE-2026-21962について、影響版と適用すべきパッチ、Oracleが示す暫定策を一次情報で整理します。

Read More →
セキュリティ2026/09/16

【緊急】JetFormBuilder CVE-2026-12793:3.6.5.3へ即更新 — 未認証で管理者アカウントを作られる

WordPressのフォームプラグインJetFormBuilder(有効インストール約8万件)に、認証なしで管理者アカウントを作成できる欠陥が見つかりました。CVSS v3.1で9.8 CRITICAL。このCVE自体は3.6.2.1で修正済みですが、9月に別の脆弱性が5件出ており、6件すべてを塞ぐには3.6.5.2以降が必要です。

Read More →
セキュリティ2026/09/15

【緊急】Cisco Secure Email Gateway CVE-2026-76461:16.5.0-780へ即更新 — メールが届くだけでroot権限を奪われる

Cisco Secure Email Gatewayに、細工したメールを送りつけるだけで、認証なしにroot権限でコマンドを実行できる欠陥が見つかりました。CVSS v3.1で9.8 CRITICAL。Cisco自身が「2026年9月に実際の悪用を確認した」と書いており、回避策はありません。

Read More →
セキュリティ2026/09/14

【緊急】GitLab CVE-2026-85706:19.1.8/19.2.6/19.3.2へ即更新 — 未認証の任意ファイル読み取り、悪用確認済み

自社で運用するGitLabに、未認証の攻撃者がサーバー上の任意のファイルを読み取れる欠陥が見つかりました。CVE-2026-85706、GitLab評価でCVSS v3.1 10.0 CRITICAL。CISAは2026年9月11日に「悪用が確認された脆弱性」として登録しています。修正版は19.1.8/19.2.6/19.3.2です。

Read More →
セキュリティ2026/09/11

【緊急】miniOrange 2FA CVE-2026-77770:6.3.1へ即更新 — 未認証で全管理者が締め出される

WordPressの二要素認証プラグイン miniOrange 2FA に、未認証の誰でもサイトの設定値(option)を任意に削除できる欠陥が見つかりました。WPScanの評価は CVSS v3.1 で 10.0 CRITICAL。修正版は無料版 6.3.1/Pro 19.3 で、実証コードは2026年10月8日に公開が予告されています。

Read More →
セキュリティ2026/09/10

【緊急】Chrome CVE-2026-87491:153.0.8010.36へ更新 — V8ゼロデイが実際に悪用中

GoogleがChrome 153(153.0.8010.36)を公開し、V8の境界外書き込み CVE-2026-87491 を修正しました。Googleの深刻度評価は「Medium」ですが、公式リリースノートに悪用の存在が明記され、CISAは2026年9月23日を期限に対処を求めており、Edge・Operaなど他のChromium系ブラウザも対象です。

Read More →
セキュリティ2026/09/09

【緊急】Google ADK for Python CVE-2026-79696:2.7.0以降へ更新 — adk webで未認証のコード実行

GoogleのAIエージェント開発キット google-adk 2.0.0〜2.6.0 に、CVSS 10.0 のコード実行があります。pytestが入った環境の adk web に、細工したテストセッションの再生を送られると、未認証で任意コードを実行されます。修正は2.7.0。2.6.1〜2.6.3も未修正であることをソースで確認しました。

Read More →
セキュリティ2026/09/08

【緊急】Frontend Admin by DynamiApps CVE-2026-75816:3.29.13へ今すぐ更新 — 未認証で管理者を乗っ取られる

WordPressプラグイン「Frontend Admin by DynamiApps」の3.29.12以前に、CVSS 9.8の認証バイパスがあります。未認証の攻撃者が管理者のメールアドレスを書き換え、パスワード再設定で乗っ取れる欠陥です。修正版3.29.13は8月25日に公開済み。有効インストールは約9,000件です。

Read More →
セキュリティ2026/09/07

Oracle HTTP Server/WebLogic Proxy Plug-in:使用コンポーネントとパッチ適用状況の確認表

OHS、Apache向けプラグイン、WebLogic本体を分けて棚卸し。Oracle Homeの適用履歴、実際の参照先、更新後の確認結果を担当者へ渡せる形に整理します。

Read More →
セキュリティ2026/09/04

【緊急】MapLibre GL JS CVE-2026-85061:6.4.1以降へ更新 — 地図を開くだけで発火するXSS

地図ライブラリ MapLibre GL JS の 6.4.0 以前に、CVSS 10.0 の XSS があります。サニタイズ処理が危険な属性を1つ飛ばして通してしまい、地図の帰属表示を描画した時点でスクリプトが動きます。npm の maplibre-gl を 6.4.1 以降へ更新してください。

Read More →
セキュリティ2026/09/03

【緊急】LiteLLM CVE-2026-59822:1.84.0へ今すぐ更新 — 悪用確認済みのMCP認証バイパス

CISAが2026年9月2日、LiteLLMのMCP認証バイパスとStarletteのHostヘッダ検証不備を悪用確認済みリスト(KEV)へ追加しました。LiteLLMは1.84.0、Starletteは1.0.1へ更新してください。CVSS 6.5のStarletteも悪用確認済みに含まれています。

Read More →
セキュリティ2026/09/02

【緊急】Amelia(WordPress予約プラグイン)CVE-2026-9055:9.6.3以降へ更新 — 未認証で管理者アカウントを奪われる

WordPressの予約プラグイン Amelia の Premium 版 8.0〜9.6.2 に、ログインしていない攻撃者が管理者のパスワードを書き換えて乗っ取れる脆弱性(CVE-2026-9055、CVSS v3.1 で 9.8 CRITICAL)が公開されました。修正は 9.6.3 で、最新版は 9.8.1 です。無料版とは版数体系が違うため、まず管理画面でバージョン番号を確認してください。

Read More →
セキュリティ2026/09/01

【緊急】PaperCut NG/MF CVE-2026-81578:緊急パッチRelease 3を今すぐ適用 — 悪用確認済みの認証回避からRCEへの連鎖

PaperCut NG/MF の CVE-2026-81578 と CVE-2026-82078。今すぐ管理画面へのインターネットからのアクセスを制限し、緊急パッチ Release 3 を適用してください。2つを連鎖させた攻撃が実際に発生し、2026年8月31日にCISAの悪用確認済みリストへ追加されています。バージョン番号では安全か判断できません。

Read More →
セキュリティ2026/08/31

【注意】Nodemailer CVE-2026-82854:8.0.4以降へ更新 — envelope.sizeからのSMTPコマンド注入

Node.jsのメール送信ライブラリNodemailerに、envelope.sizeを経由してSMTPコマンドを注入される脆弱性。ただし既定設定では発生せず、評価もLOWとCRITICALに割れています。自分が影響を受けるかの判定方法と対処をまとめます。

Read More →
セキュリティ2026/08/28

【緊急】JFrog Artifactory CVE-2026-66384:7.146.35/7.161.16へ更新 — 悪用確認済みのイメージキャッシュ汚染

認証済みユーザーがDockerキャッシュの想定外の場所へ書き込める脆弱性。信頼されたイメージ名で偽イメージがキャッシュされます。CVSSは5.3ですが実際に悪用され、CISAのKEVに追加されました。

Read More →
セキュリティ2026/08/27

【緊急】Gitea CVE-2026-60004:1.27.1へ今すぐ更新 — 悪用確認済みのリモートコード実行

自己ホスト型GitサービスGiteaの1.17〜1.27.0に、diffpatch APIからGitフックを仕込んでコマンドを実行される脆弱性。CISAが8月25日にKEVへ追加し是正期限は8月28日。影響版・攻撃条件・確認手順を一次情報で整理します。

Read More →
セキュリティ2026/08/16

Kubernetes ingress-nginx CVE-2026-4342:攻撃条件と修正版を正確に確認

Ingress annotationを作成・変更できる低権限ユーザーが起点となるCVE-2026-4342。影響版、修正版、Secret漏えいとコード実行の条件を公式情報で整理します。

Read More →
セキュリティ2026/08/14

Metabase CVE-2026-72898:実悪用中のSQLインジェクションを修正

認証不要のSQLインジェクションからMetabase管理者権限を取得される恐れがあります。系列ごとの修正版へ更新し、公式手順で侵害確認を行ってください。

Read More →
セキュリティ2026/08/13

【訂正】WordPress 7.0.2セキュリティリリース:対象CVEと更新手順

旧記事のCVE番号とWordPress 7.0.4という記載は誤りでした。公式発表に基づき、7.0.2とCVE-2026-60137/63030の情報へ訂正します。

Read More →
セキュリティ2026/08/12

【訂正】SharePoint CVE-2026-55040/63520:影響と悪用状況を整理

CriticalのセキュリティバイパスとHighのRCEです。一方、公開時点で実悪用確認済みとはされていません。製品別更新を速やかに適用してください。

Read More →
セキュリティ2026/08/03

N-able N-central CVE-2026-18577:Hotfix 2(2026.3.1.10)へ更新

旧Hotfix 1は追加対策で置き換えられました。オンプレミス版は2026.3.1.10を適用し、認証バイパスの実悪用を前提に侵害調査を行ってください。

Read More →
セキュリティ2026/08/02

【訂正】Linux Kernel CVE-2026-64535ほか:影響機能と修正版の確認

NVMe/TCP、SMC、SCTPの3件を一律にCVSS 9.8のリモートRCEとする根拠はありません。公式CVE告知に基づき、影響と更新判断を訂正します。

Read More →
セキュリティ2026/08/01

【緊急】WordPressプラグイン ARVE CVE-2026-18072:直ちに削除 — 認証バイパスによる管理者権限奪取の恐れ

WordPressプラグイン「Advanced Responsive Video Embedder (ARVE)」バージョン10.8.7に緊急のバックドアCVE-2026-18072が発見されました。該当プラグインを直ちに削除してください。

Read More →
セキュリティ2026/07/31

【注意喚起】今週実践すべきセキュリティ設定チェックリスト:Webサービスを堅牢にするために — 開発者向け

毎週のルーティンに組み込みたい、Webサービス開発者が実践すべきセキュリティ設定チェックリスト。今すぐ確認し、安全な運用を維持しましょう。

Read More →
セキュリティ2026/07/29

【緊急】Arista VeloCloud Orchestrator CVE-2026-16812:パッチ適用とアクセス制限を — 未認証でRCE、攻撃が確認済み

Arista VeloCloud Orchestrator (VCO) CVE-2026-16812はCVSS 10.0の深刻なRCE脆弱性。未認証攻撃が観測されており、直ちにパッチ適用とアクセス制限が必要です。

Read More →
セキュリティ2026/07/27

【緊急】Microsoft .NET CVE-2026-47304:セキュリティ更新プログラム適用 — 機密性・完全性・可用性への深刻な影響

Microsoft .NETおよびVisual Studioに認証不要でセキュリティ機能をバイパスできる緊急の脆弱性CVE-2026-47304が発覚。直ちに修正版への更新が必須です。

Read More →
セキュリティ2026/07/26

【緊急】OpenRemote CVE-2026-66013:更新で認証バイパスを解決 — IoTコンソール乗っ取りの恐れ

OpenRemote 1.26.2より前のバージョンに認証バイパス脆弱性(CVE-2026-66013)が発覚。未認証の攻撃者がコンソールアセットを更新し、通知を乗っ取る恐れがあるため、直ちに修正版への更新が必要です。

Read More →
セキュリティ2026/07/24

【注意喚起】今週実践すべきセキュリティ設定チェックリスト — ITシステムの堅牢化

ITシステムを堅牢化するためのセキュリティ設定チェックリスト。日々の運用で実践すべき恒久的な対策を解説します。

Read More →
セキュリティ2026/07/18

【緊急】WordPress CVE-2026-63030他:即時アップデートでRCEを回避 — 認証不要でコード実行の恐れ

WordPressで認証不要のリモートコード実行 (RCE) 脆弱性 CVE-2026-63030他が確認されました。早急に修正版へのアップデートが必要です。

Read More →
セキュリティ2026/07/17

【緊急】Microsoft SharePoint Server CVE-2026-56164:修正パッチ適用を — 認証不要で権限昇格の恐れ、実際に攻撃を確認

SharePoint Serverに認証回避の脆弱性CVE-2026-56164。CISAが警告するこの緊急度の高い脆弱性への対策は、今すぐ修正版へ更新することです。

Read More →
セキュリティ2026/07/16

【緊急】NGINX CVE-2026-42533:修正版へ更新 — 認証なしでリモートコード実行の恐れ

NGINXのmapディレクティブにヒープバッファオーバーフローの脆弱性CVE-2026-42533が発見されました。サービス運用妨害(DoS)およびリモートからのコード実行の恐れがあり、直ちに修正版への更新が必要です。

Read More →
セキュリティ2026/07/13

【緊急】Cisco IOS CVE-2008-4128:EoL機器の即時交換を — ロシア国家支援型攻撃に悪用中

Cisco 871 Integrated Services RouterのEoL機器にCSRF脆弱性(CVE-2008-4128)があり、ロシア国家支援型攻撃に悪用中。今すぐ最新機器へ交換が必要です。

Read More →
セキュリティ2026/07/12

【緊急】Linuxカーネルに15年潜伏の極悪脆弱性「GhostLock」発覚、97%の確率で特権昇格の恐れ

Linuxシステムの根幹を揺るがす「GhostLock」(CVE-2026-53359)が公表。15年潜伏し、実証された攻撃では97%の確率でルート権限奪取が可能と判明、緊急対策が必須です。

Read More →
セキュリティ2026/07/10

【緊急】Linuxカーネル「GhostLock」に深刻な特権昇格の脆弱性 (CVE-2026-43499) - root奪取、コンテナ脱出の恐れ

Linuxカーネルの「GhostLock」脆弱性 (CVE-2026-43499) は、ローカルの非特権ユーザーがroot権限を取得し、コンテナを脱出できる深刻な問題です。速やかなカーネルアップデートが推奨されます。

Read More →
セキュリティ2026/07/08

【緊急】Adobe ColdFusionの深刻なパス・トラバーサル脆弱性(CVE-2026-48282)が実際に攻撃に悪用中 - 直ちにパッチ適用を

Adobe ColdFusionの重大なパス・トラバーサル脆弱性CVE-2026-48282が活発に悪用されています。CVSSスコア10.0のこの脆弱性に対し、直ちにパッチを適用してください。

Read More →
セキュリティ2026/07/07

【緊急】Citrix NetScaler ADC / Gatewayに新たなCitrix Bleed系脆弱性(CVE-2026-8451)が発見から24時間以内に悪用開始、メモリ情報漏洩によりRCEの恐れ

Citrix NetScaler ADC/GatewayのSAML認証処理に新たなメモリ情報漏洩脆弱性CVE-2026-8451が発覚。公開から24時間以内に悪用が確認されており、管理者向けの緊急対策が必要です。

Read More →
セキュリティ2026/07/02

【緊急】Microsoft SharePoint Serverに深刻なRCE脆弱性(CVE-2026-45659)が発覚、CISA KEVに追加

Microsoft SharePoint Serverに認証済みRCE脆弱性「CVE-2026-45659」がCISA KEVに追加されました。低権限ユーザーでもコード実行が可能であり、早急なパッチ適用が求められます。

Read More →
セキュリティ2026/07/01

【緊急】WordPress Cloudflare Imagesプラグインに深刻なRCE脆弱性 - 認証済み著者でコード実行の恐れ

WordPress用Cloudflare Imagesプラグイン(v1.10.2以前)に深刻なリモートコード実行の脆弱性(CVE-2026-9860)が発見されました。認証済み著者権限で任意のコード実行が可能となるため、直ちにアップデートが必要です。

Read More →
セキュリティ2026/06/30

【緊急】Adobe ColdFusionに任意のコード実行を許す重大な脆弱性(CVE-2026-48276)が発覚

Adobe ColdFusionのファイルアップロード機能に任意のコード実行(RCE)を可能にする深刻な脆弱性が発見されました。早急な対応が必要です。

Read More →
セキュリティ2026/06/29

【緊急】Linuxカーネルに深刻な脆弱性「CVE-2026-46331」が発覚、root権限奪取の危険性

Linuxカーネルのact_peditモジュールにDirty Pipe類似の脆弱性が発見され、PoCが公開。RHEL、Debian、Ubuntu等でroot権限奪取の恐れがあり、早急な対策が必須です。

Read More →
セキュリティ2026/06/27

【緊急】WordPressプラグイン「Ultimate Member」にアカウント乗っ取りの深刻な脆弱性(CVSS 8.8)

WordPressの人気プラグイン「Ultimate Member」のバージョン2.11.4以下に認証不備によるアカウント乗っ取りの脆弱性が発見されました。速やかなアップデートが必要です。

Read More →
セキュリティ2026/06/23

【緊急】Denoのネットワーク制限回避脆弱性(CVE-2026-49859)に厳重警戒!内部ネットワークへの不正アクセスを許す恐れ

Denoランタイムに、--deny-netルールを迂回し内部ネットワークへのアクセスを可能にする深刻な脆弱性が発見されました。直ちにバージョン2.8.1以上へのアップデートが必要です。

Read More →
セキュリティ2026/06/23

【緊急】WordPressプラグイン「ShapedPlugin」で深刻なサプライチェーン攻撃が発覚 - 認証情報窃取の危険

WordPressの人気プラグイン「ShapedPlugin」のPro版にサプライチェーン攻撃が仕掛けられ、管理者認証情報や2FAシークレットが窃取される恐れがあります。即座の対策が必要です。

Read More →
セキュリティ2026/06/18

【緊急】Joomla JCEエディタに深刻なRCE脆弱性「CVE-2026-48907」が発覚、即時パッチ適用を!

Joomla Content Editor (JCE)に未認証のリモートコード実行を可能にする脆弱性が確認され、CISAが警告。PHPコード実行の危険性があり、即座の対策が必要です。

Read More →
セキュリティ2026/06/16

【緊急】WordPress人気プラグイン「eCommerce Product Catalog」に認証不要の深刻なSQLインジェクション脆弱性

WordPressプラグイン「eCommerce Product Catalog」のバージョン3.5.5以下に、認証なしでデータベースを操作可能な深刻なSQLインジェクション脆弱性が発見されました。早急なアップデートが必須です。

Read More →
セキュリティ2026/06/15

【緊急】PDF処理アプリケーションのJavaScriptエンジンにリモートコード実行の脆弱性(CVE-2026-12057)

PDFファイルに埋め込まれたJavaScriptを処理するアプリケーションに深刻な脆弱性が発見されました。細工されたPDFにより任意のコードが実行される可能性があります。

Read More →
セキュリティ2026/06/14

【緊急】PHPアプリケーションに認証不備の脆弱性!管理者権限を奪われる恐れ(CVE-2026-12183)

Nefteprodukttekhnika BUK TS-GのPHPアプリケーションで認証不備の脆弱性が発覚。リモートの認証されていない攻撃者が管理者権限を奪取し、システムを操作する可能性があります。

Read More →
セキュリティ2026/06/13

【緊急】Oracle PeopleSoftにゼロデイRCE脆弱性、大学など100超の組織が標的に

Oracle PeopleSoft Enterprise PeopleToolsに認証なしでリモートコード実行が可能な深刻な脆弱性(CVSS 9.8)が発見され、ゼロデイ攻撃で多数の組織が侵害されています。早急なパッチ適用とアクセス制限が必要です。

Read More →
セキュリティ2026/06/12

【緊急】Ivanti Sentryに認証不要のOSコマンドインジェクション脆弱性(CVE-2026-10520)が発覚、即時パッチ適用を!

Ivanti Sentryの認証不要なOSコマンドインジェクション脆弱性が緊急公開。CVSS 10.0の深刻度で、既に悪用が確認されています。緊急のパッチ適用とアクセス制限が必須です。

Read More →
セキュリティ2026/06/11

【緊急】WordPressプラグイン「UpdraftPlus」に認証バイパスRCE脆弱性、300万サイト超が危険に晒され積極的な攻撃を確認

WordPressの人気バックアッププラグイン「UpdraftPlus」の脆弱性が活発に悪用されており、未認証の攻撃者による管理者権限奪取、リモートコード実行の恐れがあります。

Read More →
セキュリティ2026/06/10

【緊急】Check Point VPNに認証バイパスの脆弱性(CVE-2026-50751)が発覚、即時パッチ適用を!

Check PointのVPN製品にCVSSスコア9.3の認証バイパス脆弱性が確認され、すでにQilinランサムウェアによる悪用が確認されています。緊急のパッチ適用が必要です。

Read More →
セキュリティ2026/06/09

【緊急】Chrome V8ゼロデイ脆弱性「CVE-2026-11645」が攻撃に悪用中!緊急アップデートを!

Google ChromeのV8エンジンに深刻な境界外メモリアクセス脆弱性が発見され、既に積極的な攻撃に悪用されています。速やかにChromeブラウザを最新版へアップデートしてください。

Read More →
セキュリティ2026/06/08

【緊急】Apache HTTP Serverのmod_httpにサービス拒否の脆弱性(CVE-2026-49975)が発見、緊急アップデート推奨

Apache HTTP Serverのmod_httpモジュールにサービス拒否(DoS)につながる深刻な脆弱性「CVE-2026-49975」が公表されました。バージョン2.4.17から2.4.67が影響を受け、速やかなアップデートが推奨されます。

Read More →
セキュリティ2026/06/06

【緊急】HTTP/2 Bombの深刻なDoS脆弱性が発覚!主要Webサーバーが数秒で停止の危機

OpenAI Codexが発見した「HTTP/2 Bomb」により、Nginx、Apache、IIS等主要Webサーバーが単一クライアントからの低帯域攻撃でサービス停止する重大な脆弱性。迅速な対策が必須です。

Read More →
セキュリティ2026/06/05

【緊急】WordPressプラグイン「Everest Forms Pro」とPHP PDO Firebirdドライバーに深刻な脆弱性、攻撃を今すぐ対策!

WordPressの「Everest Forms Pro」プラグインに緊急のリモートコード実行(RCE)脆弱性(CVE-2026-3300)が確認され、積極的な攻撃が行われています。また、PHPのPDO FirebirdドライバーにもSQLインジェクション脆弱性(CVE-2025-14179)が報告されています。エンジニアは速やかなアップデートと対策が求められます。

Read More →
セキュリティ2026/06/04

【緊急】Magento 2向け「Mirasvit Cache Warmer」プラグインに深刻なRCE脆弱性(CVE-2026-45247)が発覚、CISAが即時パッチ適用を警告

Magento 2のMirasvit Full Page Cache Warmerプラグインに、未認証のリモートコード実行を可能にするPHPオブジェクトインジェクション脆弱性が発見され、CISAが緊急警告を発令しました。

Read More →
セキュリティ2026/06/03

【緊急】WordPressプラグイン「WP Maps Pro」に管理者権限奪取の脆弱性(CVE-2026-8732)

WordPressプラグイン「WP Maps Pro」の深刻な脆弱性(CVE-2026-8732)が悪用され、攻撃者が未認証で管理者アカウントを生成し、サイトを完全に制御する可能性があります。直ちにバージョン6.1.1以上へのアップデートが必要です。

Read More →
セキュリティ2026/06/02

【緊急】WordPressプラグイン「WP Maps Pro」に管理者権限奪取の脆弱性(CVE-2026-8732) - 早急な対応を

人気のWordPressプラグイン「WP Maps Pro」に、認証されていない攻撃者が管理者アカウントを作成できる極めて危険な脆弱性が発見され、積極的に悪用されています。即座にアップデートが必要です。

Read More →
セキュリティ2026/06/01

【緊急】Plesk Linux版にCVSSスコア10.0の致命的な権限昇格の脆弱性(CVE-2026-44962)

Plesk for LinuxのAPSカタログ検索機能にXPathインジェクションの脆弱性が発覚。低権限ユーザーがroot権限を取得し、任意のOSコマンドを実行可能。早急なアップデートを推奨します。

Read More →
セキュリティ2026/05/31

【緊急】Palo Alto Networks PAN-OS GlobalProtectに認証バイパスの深刻な脆弱性、即時対策を

Palo Alto NetworksのPAN-OS GlobalProtectにCVE-2026-0257として認証バイパスの脆弱性が公表され、既に悪用が確認されています。緊急のパッチ適用と緩和策が必須です。

Read More →