ラボ
npm v12公開、npm installは依存スクリプトを動かさない Node同梱は11系
セキュリティ開発
毎日叩く「npm install」の挙動がnpm v12(2026年7月予定)で変わり、依存パッケージのインストール時スクリプトが自動実行されなくなります。v11以前に何が起きていたかを実際に再現しつつ、変更点・気づかず受けていた恩恵・今やるべき準備を解説します。
2026.06.11170 views
ニュース 6日前更新
解析ツールGhidra、最新版12.1.2にも未修正の穴 CVE-2026-18718
セキュリティ開発
NSAの無料解析ツールGhidraに深刻な脆弱性4件(CVE-2026-52751/49498/52754/52758、いずれもCVSS 8.8)。最も危険なCVE-2026-52751は認証不要で、細工されたプロジェクトファイルを開くだけで任意コード実行。残り3本はGhidra Serverのデータベース乗っ取り・なりすまし。12.1.2へ即更新を。
2026.06.1138 views
コラム
価格.comがAIでシステムを全面刷新。71体のAIエージェントに任せて大丈夫か
開発AI国内企業
価格.comが約960万行・752リポジトリの30年もののコードを、AIエージェント71体で全面刷新している。DBは現行維持、言語はPython+FastAPI。採用技術には同意しつつ、同点だった候補はなぜ選ばれなかったのか、AIに任せすぎたとき何が起きるのかを現場目線で考えた。
2026.06.10463 views
ニュース
LiteLLM CVE-2026-42271、1.83.7では不十分 1.84.0以上へ
セキュリティAI開発
100種類以上のAIサービスをまとめて扱える人気ツール『LiteLLM』に、サーバーを乗っ取られる欠陥CVE-2026-42271が見つかりました。本来はログインが必要ですが、別の欠陥と組み合わせると認証なしで侵入され、APIキーや社内データを丸ごと奪われます。対象は1.74.2〜1.83.6で、1.83.7への更新が必要です。
2026.06.0948 views
ニュース 4日前更新
Markdown Preview Enhancedの脆弱性まとめ。他のMarkdown拡張は安全か
開発セキュリティ
約950万インストールの人気VS Code拡張Markdown Preview Enhancedに、悪意あるMarkdownファイルを開いてプレビューするだけでパソコンを乗っ取られる脆弱性が3件見つかりました。CVE-2026-49492/49493/50733でCVSSは各8.8。図や数式を描く処理が文章をコードとして実行する欠陥で、3件は0.8.28で修正、その後0.8.29・0.8.30でも別の弱点が修正されました。対象バージョンと最新版への更新手順をまとめます。
2026.06.06426 views
ニュース
7-Zip(圧縮解凍ソフト)に乗っ取りの脆弱性、最新26.02へ更新を
セキュリティ開発
定番の圧縮・解凍ソフト「7-Zip」に、ファイルを開くだけでパソコンを乗っ取られる脆弱性CVE-2026-48095が見つかりました。自分の7-Zipが危ないかは「ヘルプ→バージョン情報」で確認でき、26.00以前なら対象です。zip偽装でも発火し自動更新もないため、26.01へ手動更新を。
2026.06.0641 views
ニュース 6日前更新
Tautulliの脆弱性、安全な最低バージョンはv2.17.2 非公開でも危険
インフラセキュリティ開発
動画・写真サーバーPlexの視聴状況を見張る人気ツールTautulliに、深刻度9.9を含む5件の脆弱性が見つかりました。ログインなしでも悪用できる経路があり、組み合わせると管理画面の乗っ取りやサーバー上でのプログラム実行につながります。最新版v2.17.1への更新を。
2026.06.0527 views
ニュース
OpenStackに乗っ取りの脆弱性 CVE-2026-41283、ログイン済みなら悪用可
開発セキュリティインフラ
自前クラウド基盤OpenStackのワークフロー機能Mistralに、深刻度9.9の脆弱性CVE-2026-41283。ログイン済みの利用者なら誰でも任意コードを実行でき、クラウド全体の認証情報を盗まれる恐れがあります。修正版への更新を。
2026.06.0448 views
ニュース
Magento拡張Mirasvitに乗っ取りの脆弱性、1.11.12以降で解消
セキュリティ開発インフラ
世界中のネット通販で使われるMagento向け拡張機能に、ログイン無しでサーバーを乗っ取られる脆弱性CVE-2026-45247(深刻度9.8)が見つかりました。すでに実際の攻撃が始まっており、買い物客のクレジットカード情報が盗まれる恐れがあります。対象店舗は修正版1.11.12への即更新が必要です。
2026.06.0473 views
ニュース
Apache MINAの乗っ取り脆弱性、安全なのは2.2.8/2.1.15/2.0.31以降
インフラ開発セキュリティ
多くのJava製ネットワークアプリの土台で動くApache MINAに、ログイン無しでサーバーを乗っ取られる脆弱性CVE-2026-47065(CVSS9.8)が見つかりました。過去の修正をすり抜ける3度目の穴で、対象は2.2.8・2.1.13・2.0.29への即更新が必要です。
2026.06.0352 views
ニュース
AmazonのAI開発ツールKiroに脆弱性 CVE-2026-10591、開くだけでコード実行
開発AIセキュリティ
AmazonのAI開発ツールKiroに脆弱性CVE-2026-10591が公表。AIのファイル書き込み機能が.vscode/tasks.jsonに書き込め、フォルダを開くと攻撃者のコマンドが自動実行されます。プロンプトインジェクションが起点。CVSS8.8、修正版0.11へ更新を。
2026.06.0358 views
ニュース
WordPress『Kirki』のCVE-2026-8206悪用開始、50万サイトで管理者乗っ取り
開発セキュリティ海外企業
50万サイトで使われるWordPressの人気プラグイン「Kirki」の脆弱性CVE-2026-8206(CVSS9.8)を突く攻撃が始まりました。Defiant(Wordfence)は公表後24時間で222件超をブロック。ログイン不要で管理者を乗っ取られる恐れがあり、対策版6.0.7への即更新と侵害確認の手順を整理します。
2026.06.0285 views