ニュース
AWSの防御「WAF」をすり抜ける脆弱性 CVE-2026-13762/13763、CloudFrontとロードバランサで攻撃が素通りの恐れ
インフラセキュリティ
Amazon(AWS)のWebサービスを守る防御機能「WAF」に、攻撃の通信を分割して送ると中身の検査をすり抜けられる脆弱性(CVE-2026-13762・13763、CVSS9.8)が判明。CloudFrontは自動修正済み、ロードバランサ(ALB)の利用者は設定変更が必要です。
2026.06.30644 views
ニュース
遠隔操作ソフト「SimpleHelp」に認証回避の重大な脆弱性 CVE-2026-48558、管理下のPCを乗っ取られる恐れ、悪用確認で即更新を
インフラセキュリティ
IT担当者が遠隔から社員や顧客のパソコンを操作する遠隔サポートソフト「SimpleHelp」に、ログインを回避して管理者級アカウントを作られ、管理下の全パソコンを乗っ取られかねない脆弱性(CVE-2026-48558、CVSS10)が判明。米CISAが悪用を確認、v5.5.16などへ即更新を。
2026.06.3072 views
ニュース
Snowflake CLIに乗っ取りの脆弱性、v3.19.0以降で修正済み
インフラ開発セキュリティ
クラウドのデータ分析基盤「Snowflake」の公式コマンドツール(Snowflake CLI)に、悪意あるプロジェクトをビルドまたはデプロイするだけで自分のパソコン上で攻撃者のプログラムが動く脆弱性(CVE-2026-13749、CVSS8.8)が判明。v3.19.0で修正、手動での早急な更新を。
2026.06.3083 views
ニュース
VS CodeのJava拡張機能に乗っ取りの脆弱性 CVE-2026-12856、不正なコードを開いて操作すると危険、v1.55.0へ更新を
セキュリティ開発
VS CodeでJavaを書く定番拡張機能「Language Support for Java(Red Hat製)」に、不正なコードを開き説明ポップアップ内のリンクを押すとパソコンを乗っ取られかねない脆弱性(CVE-2026-12856、CVSS8.8)が判明。拡張機能をv1.55.0へ更新を。
2026.06.3085 views
ニュース
libzypp(SUSE Linux)に任意ファイル書き換えの脆弱性、対策まとめ
セキュリティLinuxインフラ
openSUSEやSUSE Linuxでソフトの導入・更新を担う「libzypp」に、悪意あるリポジトリのデータを細工するだけでサーバー上の重要ファイルを書き換えられる脆弱性(CVE-2026-25707、最大CVSS8.8)が判明。乗っ取りやサービス停止の恐れがあり、修正版が公開済みです。早急な更新を。
2026.06.2940 views
ニュース
ログ収集ソフト「Fluentd」に認証不要で乗っ取り可能な脆弱性 CVE-2026-44024、v1.19.3へ即更新を
セキュリティ開発インフラ
サーバーのログを集めるオープンソースソフト「Fluentd」に、認証なしで乗っ取りにつながる脆弱性(CVE-2026-44024、最大CVSS9.8)が見つかりました。ログの送り元を細工するだけで任意のファイルを書き換えられます。情報漏えいやサービス停止を含む計6件が判明。本体はv1.19.3で修正、早急に更新を。
2026.06.29188 views
ニュース
Kestraに脆弱性3件追加 CVE-2026-73247ほか、安定版は全部未修正
開発インフラセキュリティ
Bloombergやトヨタなど3万組織が使う業務自動化基盤Kestraに、最悪レベルの脆弱性が見つかりました。インターネットに公開していると、認証なしで誰でも管理者級の権限を奪い、サーバーやデータを丸ごと乗っ取られる恐れがあります。CVE-2026-53576ほか、修正版1.3.24へ即更新を。
2026.06.2749 views
ニュース
開発ツールmiseの脆弱性、フォルダに入るだけでコマンド実行、最新版へ
開発セキュリティ
世界中の開発者が使う環境管理ツールmiseに深刻な脆弱性が2件見つかりました。悪意あるプロジェクトのフォルダに入る、またはコマンドをタブ補完するだけで、攻撃者のコマンドがパソコン上で実行され、鍵や認証情報を奪われる恐れがあります。CVE-2026-33646ほか、修正版2026.6.4へ即更新を。
2026.06.2766 views
ニュース
広告配信ソフト『Revive Adserver』に乗っ取りの脆弱性 CVE-2026-50741、6.0.8へ更新を
開発セキュリティ
自前のサーバーで広告を配信するオープンソースソフト『Revive Adserver』に、サーバーを乗っ取られる脆弱性CVE-2026-50741(CVSS 8.8)が見つかりました。権限の低いログインアカウントから任意のプログラムを実行でき、6月に直したCVE-2026-34916の修正を回避する再発です。typeパラメータとox.setChannelTargeting XML-RPCの2経路で悪用可能。6.0.7以前が対象で、修正版6.0.8への更新が必要です。
2026.06.2644 views
ニュース
製造業の設計データ管理ソフトに最悪の脆弱性、至急更新を CVE-2026-12569
セキュリティインフラ
自動車や電機など製造業が設計データの管理に使う『PTC Windchill / FlexPLM』に、認証なしで遠隔からシステムを乗っ取れる最悪級の脆弱性が見つかりました。ドイツ当局は管理者へ深夜に警告し、攻撃はすでに進行中とされます。米政府は6月28日までの対応を要請。修正版の適用が必要です。
2026.06.26113 views
ニュース
シスコ電話基盤の脆弱性 CVE-2026-20230、Webシェル設置を確認
インフラセキュリティ
多くの企業が社内の電話システムに使うCisco Unified Communications Managerに、認証なしで侵入できる脆弱性が見つかり、すでに実際の攻撃が始まっています。最悪の場合サーバーを乗っ取られ最高権限を奪われる恐れがあり、米政府は6月28日までの対応を求めています。修正版の適用が必要です。
2026.06.2650 views
ニュース
pnpm脆弱性まとめ、パソコン乗っ取りの穴2件と安全なバージョン
開発セキュリティ
JavaScript開発で広く使われるパッケージ管理ツール『pnpm』に、危険度の高い脆弱性が2件見つかりました。悪意あるパッケージやリポジトリを取り込むだけで、開発者のパソコンが乗っ取られ任意のコードを実行される恐れがあります。修正版は公開済みで、10系は10.34.2、11系は11.5.3以上への更新が必要です。
2026.06.2690 views