ニュース
Super Forms CVE-2026-14894にPoC公開、入手先も変更
セキュリティ開発
多くのサイトで使われるWordPressの有料フォーム作成プラグイン『Super Forms』に、ログインなしで誰でも悪意あるファイルを送り込み、サーバー上で自由にプログラムを実行してサイトを乗っ取れる脆弱性CVE-2026-14894(危険度9.8)が見つかりました。6.3.313以前が対象。開発元が修正を公開しており、最新版へ更新すれば防げます。対象と今すぐの対策を解説します。
2026.07.1026 views
ニュース
人気AIエージェントUI『Hermes WebUI』にサーバー乗っ取りの脆弱性 CVE-2026-58123、パスワードなしで制圧・API鍵窃取の2件、最新版へ即更新を
セキュリティAI開発
自分専用のAIエージェントをブラウザから動かせる人気ツール『Hermes WebUI』(GitHubで1.5万スター)に、パスワードなしでサーバーを乗っ取られる脆弱性CVE-2026-58123(危険度9.8)が見つかりました。もう1件CVE-2026-58122では、LLMの利用料金がかかるAPIキーやSNS連携の認証情報まで抜かれます。いずれも修正版が出ており、最新版へ更新すれば防げます。対象と対策を解説します。
2026.07.1034 views
ニュース
WordPressのUsersWPに2件目 CVE-2026-13690、1.2.70へ更新を
セキュリティ開発
会員登録機能を追加するWordPressプラグイン『UsersWP』(2万以上のサイトが利用)に、登録しただけの一般ユーザーがサイトの重要ファイルを削除し、サイト乗っ取りにつなげられる脆弱性CVE-2026-13492が見つかりました。危険度は10点中8.8。修正版1.2.66がすでに出ており、更新すれば防げます。対象バージョンと今すぐの対策を解説します。
2026.07.1022 views
ニュース
Metabaseに危険度10.0の脆弱性で顧客情報流出 CVE-2026-72898、即更新を
セキュリティプライバシー開発
約5万社が使うデータ分析ツール『Metabase』に、サーバーを乗っ取られる深刻な脆弱性CVE-2026-59827(危険度9.9)が見つかりました。多くの初期設定では、SQLを実行できる一般アカウントだけで社内サーバーを制圧され、つながった全データベースの接続情報まで奪われる恐れがあります。管理者権限で悪用できる別の穴CVE-2026-59826も同時公開。対象バージョンと今すぐの更新手順を解説します。
2026.07.1073 views
ニュース
ノーコードアプリ作成『Adalo』で利用者情報が他人に抜かれる脆弱性 CVE-2026-10706、100万アプリ対象・修正版なく保存に注意
プライバシー開発セキュリティ
ノーコードでアプリを作れる人気ツール『Adalo』で、認証済み利用者が他人のアプリの登録者情報(メールアドレス等)を丸ごと抜き取れる欠陥CVE-2026-10706が公開されました。100万以上のアプリが対象で、基盤側の問題のため利用者は自力で防げません。修正版が出るまで機密情報の保存を控える必要があります。対象・仕組み・今すぐできる対策を解説します。
2026.07.1042 views
ニュース
【2026年7月9日】セキュリティ脆弱性まとめ ― CoreWCF・Bitwarden・Snowflakeなど7件、一般利用者への影響は
開発セキュリティ
2026年7月9日16時時点で公開された脆弱性のうち、危険度(CVSS)9.0以上の「重大」評価がついたものを網羅的にまとめました。CoreWCF・Bitwarden・Snowflakeなど計7件を、ログインの要否で『自分に関係するか』を判定できる一覧に整理。同日のFluentd・Repomixの脆弱性は既存の単独記事を参照しています。
2026.07.0959 views
ニュース
500万人が使うAIコーディングツール『Cline』に乗っ取りの脆弱性、悪意あるサイトを開くだけでPC操作やAPIキー窃取の恐れ CVE-2026-59723、3.0.30へ更新を
AI開発セキュリティ
500万人以上が使うAIコーディングツール『Cline』に深刻な脆弱性が見つかりました(CVE-2026-59723、CVSS 8.8)。悪意あるサイトを開くだけで、パソコン上のClineが乗っ取られ、勝手にコマンドを実行されたりAPIキーやソースコードを盗まれたりする恐れがあります。5月に続き同型の穴で2回目。いますぐ最新版(3.0.30以降)へ更新を。
2026.07.0942 views
ニュース
AIにコードを渡す人気ツール『Repomix』に深刻な脆弱性、公開サーバーが踏み台にされ内部情報流出の恐れ CVE-2026-59702、1.14.1へ更新を
AI開発セキュリティ
ソースコードをAIに渡すため1つのファイルにまとめる人気ツール『Repomix』に深刻な脆弱性が見つかりました(CVE-2026-59702、CVSS 9.3)。細工したURLでツールの公開サーバーを踏み台にされ、クラウドの認証鍵など内部情報を抜き取られる恐れがあります。公式サイトは修正済み。自前で公開運用している場合は1.14.1へ即更新を。
2026.07.0931 views
ニュース
FortiSandboxに無認証の脆弱性5件 CVE-2026-39808ほか一部悪用中
インフラセキュリティ
企業のマルウェア対策を担う防御装置Fortinet FortiSandboxに、ログイン不要でサーバーを乗っ取れる危険度9.8の脆弱性が4件も見つかりました。うちCVE-2026-39808は実証コードが公開され悪用の証拠も確認、別の1件も実際の攻撃が観測されています。守るための装置が侵入口になる恐れがあり、運用組織は最新の修正版へ今すぐ更新してください。
2026.07.0822 views
ニュース
社外から社内につなぐ装置Citrix NetScalerにログイン前でも情報を抜かれる脆弱性 CVE-2026-8451、『CitrixBleed』再来で悪用中
セキュリティインフラ
多くの企業が社外から社内へつなぐために使う機器Citrix NetScalerに、ログイン前でも内部データを抜き取られる脆弱性CVE-2026-8451(危険度8.8)が見つかりました。2023年に大規模侵害を招いた『CitrixBleed』の再来で、公開から24時間以内に攻撃が始まっています。盗まれた鍵で社員になりすまされる恐れがあり、修正版への更新とセッションの全切断が必要です。
2026.07.0850 views
ニュース 2日前更新
企業の基幹業務ソフト『Oracle EBS』にパスワード不要でサーバー乗っ取りの脆弱性 CVE-2026-46817、悪用が始まり即更新を
インフラセキュリティ
大企業や官公庁の会計・決済・人事を動かす基幹業務ソフト『Oracle E-Business Suite』に、ログイン不要でサーバーを乗っ取れる脆弱性CVE-2026-46817(危険度9.8)が見つかり、すでに実際の攻撃が始まっています。世界で約950台が露出。決済情報や個人情報の流出につながるため、Oracleの2026年5月の修正を今すぐ適用してください。
2026.07.0823 views
ニュース
【2026年7月7日】セキュリティ脆弱性まとめ ― Dell・Red Hat・Kubernetes基盤など6件、一般利用者への影響は
セキュリティインフラ
2026年7月7日に公開された脆弱性のうち、個別速報にしなかったものを一日分まとめました。Dell PowerProtect Data DomainやRed Hat SSSDなど計6件を、ログインの要否で『自分に関係するか』を判定できる一覧に整理。この日は企業サーバー向けが中心で、一般利用者向けの緊急案件はありませんでした。運用者が優先すべき案件を解説します。
2026.07.0843 views