ニュース
Joomla JCEの乗っ取り穴 CVE-2026-48907、推奨版は2.9.99.9へ
セキュリティ開発
Joomlaサイトの多くで使われる人気エディタ「JCE」に、ログインなしでサーバーを乗っ取れる脆弱性CVE-2026-48907が見つかりました。危険度は最大の10.0で、すでに攻撃が自動化され進行中。米CISAも緊急対応を要求しています。対象バージョンと、今すぐやるべき更新手順をまとめます。
2026.06.17208 views
ニュース
WordPress『The Events Calendar』の情報流出脆弱性、6.16.3で修正
開発セキュリティ
WordPress用の人気イベント表示プラグイン「The Events Calendar」に、ログイン不要でデータベースの中身を抜き取れる脆弱性CVE-2026-49772(危険度9.3)が見つかりました。対象は6.15.12〜6.16.2で、70万サイト以上が影響します。修正版6.16.3以降への更新手順と確認方法を解説します。
2026.06.1639 views
ニュース
i18nextの多言語化部品2つに重大な脆弱性、修正版2.6.6/3.9.7へ更新を
開発セキュリティ
Webアプリの多言語化に広く使われるJavaScriptライブラリ『i18next』の関連部品2つに、危険度9.1の脆弱性(CVE-2026-48713/48714)。認証なしでアプリ内部の共通の土台を汚染され、ログイン審査の突破やサービス停止に連鎖する恐れがあります。修正版2.6.6/3.9.7へ更新を。
2026.06.1654 views
ニュース
WordPressプラグインの脆弱性まとめ、Easy Invoice等は最新版へ更新を
セキュリティ開発
2026年6月、WordPressのプラグイン数十件に乗っ取りや情報流出につながる重大な脆弱性が一斉公開されました。請求書作成『Easy Invoice』やチャットボット『GeekyBot』は危険度最大の10.0、フォーム連携プラグイン十数種も認証なしで悪用可能です。対象を使うサイトは今すぐ最新版へ更新を。
2026.06.1649 views
ニュース
Spring AIのベクトルDB連携に不正クエリの脆弱性、安全版は1.0.9以降
開発セキュリティAI
Javaで生成AIアプリを作るフレームワーク『Spring AI』のベクトルDB連携に、危険度8.6の脆弱性(CVE-2026-47835)。特殊文字を使うとログインなしでElasticsearchなどに不正なクエリを実行され、情報流出の恐れがあります。修正版1.0.9/1.1.8が公開済みで、開発者は即更新を。
2026.06.1630 views
ニュース
WooCommerce請求書プラグインに乗っ取りの脆弱性 CVE-2026-52704、即更新を
セキュリティ開発
WooCommerce向けのPDF請求書プラグイン『WooCommerce PDF Invoice Builder』に危険度最大10.0の脆弱性(CVE-2026-52704)。ログインなしで誰でもネットショップのサーバーを乗っ取れる恐れがあり、修正版v2.0.9が公開済みです。利用中のショップは今すぐ更新を。
2026.06.1620 views
ニュース
sanitize-htmlのXSS脆弱性、2.17.4以降なら対処不要
開発セキュリティ
XSSを防ぐ定番のHTML無害化ライブラリsanitize-htmlに、廃止された古いタグ<xmp>でサニタイズをすり抜ける脆弱性CVE-2026-44990(CVSS 9.3)が見つかりました。週700万DLの広く使われる部品で、対策は2.17.4への更新です。仕組みと点検手順を解説します。
2026.06.1325 views
ニュース
Netty脆弱性まとめ、DNSキャッシュ汚染3件と7月の20件超 4.1.136へ
セキュリティ開発
Javaサーバーの裏側で広く使われる通信基盤「Netty」に、アプリの通信相手を攻撃者の偽サーバーへすり替えられるDNSの脆弱性が3件見つかりました。中心はCVE-2026-45674(危険度8.7)です。修正版は4.1.135.Final(新系列は4.2.15.Final)。検索やDB製品の内部で動く間接依存も多く、mvn dependency:treeでの確認と更新が必要です。
2026.06.1399 views
ニュース
vm2に乗っ取りの脆弱性8件、v3.11.4へ更新を CVE-2026-47131
開発AIセキュリティ
他人が書いたコードを安全に動かすNode.jsの定番部品「vm2」に、サーバーを乗っ取れる脆弱性が8件見つかりました。うち3件は危険度が最高の10.0です。修正版はvm2 3.11.4。ただしvm2は開発終了済みで、根本対策はisolated-vmなど別方式への移行です。npm ls vm2で依存を確認してください。
2026.06.1326 views
ニュース
MariaDBにサーバー乗っ取りの脆弱性 CVE-2026-49261(危険度10.0)、Galeraのwsrep_notify_cmdが対象・修正版へ更新を
インフラセキュリティ開発
定番データベースMariaDBに、危険度が最高値10.0の脆弱性CVE-2026-49261が見つかりました。複数台で同期する「Galeraクラスタ」構成で、通知機能wsrep_notify_cmdが有効な環境が対象で、ノード名経由でサーバーを乗っ取られる恐れがあります。1台だけの単独サーバーは非該当。Galera利用者は修正版(10.6.27/10.11.18/11.4.12/11.8.8/12.3.2)へ今すぐ更新が必要です。
2026.06.1271 views
ニュース
axiosに認証情報が漏れる脆弱性、1.18.1以上なら安全
インフラ開発セキュリティ
世界中のアプリが使うHTTP通信ライブラリ「axios」に、クラウドの認証情報が漏れるSSRF(CVE-2026-44492)と、通信を乗っ取る中間者攻撃につながるプロトタイプ汚染(CVE-2026-44494)の2件が見つかりました。修正版は1.16.0以上(旧系列は0.32.0)、最新は1.17.0です。間接依存で古い版が潜むことも多く、npm ls axios での確認と更新が必要です。
2026.06.12106 views
ニュース
GitLab脆弱性まとめ、自社サーバー版は19.1.2以降へ更新を
インフラセキュリティ開発
GitLabが2026年6月24日、新たに14件の脆弱性をまとめて修正しました。開発者権限から他人の画面で不正な処理を走らせる穴や、AI機能から情報が漏れる穴を含みます。自社サーバーに置いて使う企業は最新版(19.1.1/19.0.3/18.11.6)へ今すぐ更新を。GitLab.com利用者は対応済みです。
2026.06.1195 views