ニュース
【2026年7月8日】セキュリティ脆弱性まとめ ― CVSS9.0以上の「重大」19件、一般利用者への影響は
セキュリティ開発
2026年7月8日に公開された脆弱性のうち、危険度(CVSS)9.0以上の「重大」評価がついたものを網羅的にまとめました。9RouterやPlesk、WordPressプラグイン4種など計19件を、ログインの要否で『自分に関係するか』を判定できる一覧に整理。実際に攻撃が観測された案件や、KEV登録済みの案件も明記しています。一般の利用者が今すぐ動くべきものは何かも解説します。
2026.07.0886 views
ニュース
Joomla向けSP Page Builderに新たな脆弱性4件、情報流出の恐れ CVE-2026-65766ほか6.7.1へ更新を
開発セキュリティ
Joomlaで作られたサイトに使われる人気のページ作成ツール2種に、パスワードなしで誰でもサーバーを乗っ取れる最悪級の欠陥が見つかりました。すでに世界中で実際の攻撃が確認され、乗っ取られたサイトには秘密の管理者アカウントが作られます。SP Page Builderは6.6.2、Page Builder CKは3.6.0へ今すぐ更新を。
2026.07.0862 views
ニュース
Tenda製ルーターに管理者を奪う隠しパスワード CVE-2026-11405、修正なし
セキュリティインフラ
Tenda製のWi-Fiルーター複数機種に、誰でも管理者になれる「隠しパスワード(バックドア)」が見つかりました(CVE-2026-11405)。ログイン不要でルーターを乗っ取られ、通信の盗み見や家庭内の他機器への侵入につながる恐れがあります。メーカーからの修正はなく、いま取れる自衛策を解説します。
2026.07.0747 views
ニュース 4日前更新
Gitea脆弱性の一覧、1.26.4はもう危険、最新1.27.2へ更新を
インフラ開発セキュリティ
自分でサーバを立てて使うソースコード管理ツール「Gitea」に深刻な脆弱性が9件見つかり、修正版1.26.4が公開されました。最も重い穴はDocker版で特定の設定を使っている場合、パスワードなしで管理者になりすませるもの。自前でGiteaを運用している企業や個人は今すぐ更新を。
2026.07.0482 views
ニュース 4日前更新
SharePointにログイン不要で乗っ取り CVE-2026-50522ほか即更新を
セキュリティインフラ
企業の社内ポータルとして広く使われるMicrosoftの「SharePoint Server(オンプレミス版)」に、権限の低い利用者でもサーバー上で不正なプログラムを実行できる脆弱性CVE-2026-45659が見つかりました。米CISAが悪用を確認。2016/2019/サブスクリプション版が対象で、クラウドのSharePoint Onlineは対象外。修正は公開済みで、未適用のサーバーは今すぐ更新が必要です。
2026.07.0260 views
ニュース 6日前更新
AI基盤Rayに攻撃確認、サイト閲覧でPC乗っ取り CVE-2025-62593は2.57.0へ
AIセキュリティ
OpenAIやUberも使うAI分散処理フレームワーク「Ray」に、細工されたデータセット(.tar)を読み込むだけでサーバー上で不正なプログラムを実行される脆弱性CVE-2026-57516が見つかりました。公開データやモデル配布物の取り込みが危険に。危険度8.8で、2.56.0以降への更新が必要です。
2026.07.0224 views
ニュース
サーバー管理パネルCWPに乗っ取りの脆弱性 CVE-2026-57517、現行版へ
インフラセキュリティ
Linuxサーバーの管理に広く使われる無料パネル「Control Web Panel(CWP、旧CentOS Web Panel)」に、ログイン不要でデータベースを操作されサーバーを乗っ取られる脆弱性CVE-2026-57517が見つかりました。公開されたCWPは世界で15万台超、日本も上位。危険度9.8で、修正版0.9.8.1225への更新が必要です。
2026.07.0222 views
ニュース
Fastify向けプラグイン「middie」に認証をすり抜けられる脆弱性 CVE-2026-14198、細工したURLで保護機能を回避、9.3.3へ更新を
開発セキュリティ
Node.js向けの高速Webフレームワーク「Fastify」で使う人気プラグイン「middie」に、細工したURLで認証などの保護機能をすり抜けられる脆弱性CVE-2026-14198が見つかりました。ログイン不要で悪用でき、危険度は9.1。週47万回ダウンロードされており、修正版9.3.3への更新が必要です。
2026.07.0114 views
ニュース
LatePoint CVE-2026-13228、5.6.9では不足で5.6.10へ
開発セキュリティ
WordPressの予約受付プラグイン「LatePoint」に、スタッフ用アカウントからサイト全体の管理者権限を奪える脆弱性CVE-2026-13228が見つかりました。世界で10万サイト以上が対象。修正版5.6.4が公開済みで、店舗やクリニックの予約サイト運営者は今すぐ更新が必要です。
2026.07.0121 views
ニュース
企業の基幹バッチを動かす「BMC Control-M」にパスワード不要でサーバーを乗っ取られる脆弱性 CVE-2026-10539、9.0.21.300へ更新を
セキュリティインフラ
企業が夜間の給与計算や決済などの基幹バッチ処理を自動で回す運用ソフト「BMC Control-M」に深刻な脆弱性。一定の条件下で、パスワードなしの攻撃者がサーバー上で不正な命令を実行し乗っ取れる恐れがある(CVE-2026-10539、深刻度9.0)。対象は中核のControl-M/Serverの9.0.21.200まで。修正版9.0.21.300へ更新を。
2026.07.0124 views
ニュース 3日前更新
アフラック440万人漏えいの原因が公表。自分は対象?補償は?よりそうネットはいつ戻る
国内企業プライバシーセキュリティ
アフラック生命保険が2026年7月31日、6月の不正アクセスについて調査結果と再発防止策を公表しました。原因は、攻撃側のアクセスが通常の利用と同じ形で、短時間の大量照会を止める仕組みが無かったこと。侵入は6月10日から6月25日までの15日間で、気づいたきっかけはCPUの高負荷でした。漏えいは約440万人、うち保険料振替口座の情報が約22万人。対象かどうかの確認方法、本件専用ダイヤル、補償の有無、止まったままのよりそうネットの現況を公式発表から整理します。
2026.07.01167 views
ニュース 4日前更新
UltraVNCの脆弱性一覧 対象は1.8.2.2まで、10件の修正版と更新手順
インフラセキュリティ
離れたパソコンを操作する無料ソフト「UltraVNC」に重大な脆弱性が3件見つかった。とくに接続を中継するサーバーは、細工した通信を送るだけでパスワードなしに乗っ取られる恐れがある(CVE-2026-7840、深刻度9.8)。わなのサーバーに接続した利用者側が乗っ取られる欠陥も。影響は1.8.2.2まで、最新1.8.2.4への更新を。
2026.07.01181 views