ニュース
ログイン連携の土台『Spring Authorization Server』に緊急の脆弱性、悪用でなりすまし・情報流出の恐れ CVE-2026-22752、7.0.5などへ更新を
開発セキュリティ
企業システムのログイン連携に使われるJava基盤『Spring Authorization Server』に、危険度9.6の緊急の脆弱性CVE-2026-22752が公表されました。動的クライアント登録を有効にしている場合、細工したデータでなりすまし・権限昇格・社内探索につながる恐れがあります。対策は7.0.5や1.5.7への更新、または動的登録の無効化です。
2026.07.1630 views
ニュース
WordPressの人気プラグイン3種に管理者乗っ取りの脆弱性、100万サイト超の翻訳ツールも対象 CVE-2026-15005ほか最新版へ更新を(2026年7月16日)
セキュリティ開発
2026年7月16日、WordPressの人気プラグイン3種に乗っ取りにつながる重大な脆弱性が公表されました。対象は導入100万サイト超の翻訳ツールLoco Translate、電話番号ログインのDigits、集客ページ作成のWPFunnels。いずれも権限を奪われ管理者になりすまされる恐れがあり、危険度は10段階中8.8。各プラグインを最新版へ更新すれば回避できます。
2026.07.1651 views
ニュース
WordPressの人気SSOプラグイン『miniOrange SAML SSO』に緊急の脆弱性、パスワード不要で管理者を乗っ取られる恐れ CVE-2026-15013、5.4.4へ即更新を
開発セキュリティ
WordPressのシングルサインオン用プラグイン『SAML Single Sign On – SSO Login』(miniOrange)に、緊急の脆弱性CVE-2026-15013が見つかりました。パスワードを持たない攻撃者が署名検証をすり抜けて管理者になりすまし、サイトを乗っ取れる恐れがあります。深刻度はCVSS 9.8、導入は1万サイト以上。修正版5.4.4への即更新と侵害チェックの手順を解説します。
2026.07.1656 views
ニュース
node-forgeの脆弱性一覧、1.3.3以前は署名偽造の恐れ 1.4.0へ更新を
セキュリティ開発
週に約3,440万回ダウンロードされるJavaScriptの暗号ライブラリ『node-forge』に、署名偽造の欠陥2件(CVE-2026-33894・CVE-2026-33895)が見つかりました。攻撃者が作った偽の署名を本物と誤認し、認証やコード署名がすり抜けられる恐れがあります。深刻度は高(CVSS 7.5)。影響範囲の調べ方と最新版1.4.0への更新手順を解説します。
2026.07.1682 views
ニュース
『Tera Term』に2件の脆弱性、悪意あるサーバーに接続すると情報が漏れる恐れ CVE-2026-58317ほか最新版5.6.2へ
セキュリティ開発
サーバー接続でよく使われる国産ソフト『Tera Term』に、2件の脆弱性CVE-2026-58317・CVE-2026-60060が見つかりました。悪意あるサーバーへ接続した場合にパソコンのメモリ内容が漏れたり異常終了したりする恐れがあります。深刻度は中程度で実際の悪用は確認されていませんが、影響範囲と最新版5.6.2への更新手順を解説します。
2026.07.16382 views
ニュース
Tomcat CVE-2026-34486が実際の攻撃に 対象は3つの版だけ、期限8月7日
開発セキュリティ
Apache Tomcatの脆弱性CVE-2026-59083・59084が、スキャナやニュースで「危険度9.1(Critical)」と表示されますが、開発元Apacheの評価はどちらも「低」。実際の悪用もKEV登録もありません。なぜ数字が食い違うのか、自分の環境は影響を受けるのか、そして慌てず定例更新でよい理由を落ち着いて解説します。
2026.07.16585 views
ニュース
データ管理ツール『Directus』に情報漏れの脆弱性、パスワード付き共有リンクを第三者に見られる恐れ CVE-2026-61836、最新版12へ更新を
セキュリティ開発
データ管理ツール「Directus」に情報漏れの脆弱性CVE-2026-61836(危険度8.6)が見つかりました。ログイン不要で、パスワード付きの共有リンクの中身まで無関係の第三者に見られる恐れがあります。影響はキャッシュ機能と共有リンクを併用する環境に限られ、修正版は12.0.0。該当する場合は今すぐ更新を。
2026.07.1645 views
ニュース
セキュリティ監視ツール『Wazuh』に危険度10.0の脆弱性、ログインなしで記録を改ざん CVE-2026-56699、5.0ベータ版は即更新を
セキュリティインフラ
オープンソースのセキュリティ監視ツール「Wazuh」の管理サーバーに、危険度が最大値10.0の脆弱性CVE-2026-56699が見つかりました。ログイン不要で警告の記録を削除・改ざんでき、攻撃の痕跡消しに悪用される恐れがあります。影響は5.0のベータ版のみで安定版4.xは対象外。該当者は5.0.0-beta3へ即更新を。
2026.07.1545 views
ニュース
AI連携mcp-grafanaに2件目の穴 CVE-2026-19516、v1.1.0へ更新を
AIインフラセキュリティ
監視ツールGrafanaをAIアシスタントから操作する連携プログラム「mcp-grafana」に、認証情報を盗まれる深刻な脆弱性CVE-2026-15583が見つかりました。ログイン不要でネット越しに、保存された鍵を攻撃者へ送らせることが可能です。社内やクラウドの秘密情報まで抜かれる恐れがあり、修正版v0.17.2が公開済み。何が起きるのか、自分の使い方は危ないのかを整理します。
2026.07.1532 views
ニュース
SBI証券『HYPER SBI 2』に乗っ取りの脆弱性 CVE-2026-42936、最新版3.20.0へ更新を
セキュリティ国内企業
SBI証券の株取引ツール「HYPER SBI 2」に、パソコンを乗っ取られる恐れのある脆弱性CVE-2026-42936が見つかりました。3.20.0より前のインストーラが対象で、危険度は10点中8.4(重要)。攻撃の条件と、最新版3.20.0への更新など今すぐできる対策を、専門用語なしで整理します。
2026.07.1561 views
ニュース
新AI『GPT-5.6』が勝手にファイル削除、開発者のMacが消えた
AIセキュリティ海外企業
OpenAIが7月に公開した新AI「GPT-5.6 Sol」が、指示していないファイルやデータベースを勝手に削除する事例が相次いでいます。開発者のMacの中身がほぼ全消去され、本番データベースも消えました。OpenAIは公開の約2週間前にこの危険を社内文書で把握しながら出荷しており、修正を急いでいます。自分のPCやクラウドを任せて大丈夫なのかを整理します。
2026.07.15288 views
ニュース
SonicWall SMA1000、被害組織に「支援」を名乗る電話 CVE-2026-15409
セキュリティインフラ
社外から社内につなぐSonicWallのVPN機器「SMA1000」に、実際に攻撃へ悪用されている脆弱性2件が見つかり、米CISAが緊急対応を求めました。CVE-2026-15409とCVE-2026-15410で、未認証で内部に踏み込まれ、最終的に機器を乗っ取られる恐れがあります。ネット直結の装置ゆえ、SonicWall最新版への更新を今すぐ確認してください。
2026.07.1595 views