ニュース
東芝DynabookのPCに直せない脆弱性 CVE-2026-56129、他のPCにも持ち込める
国内企業セキュリティ
東芝・Dynabookのパソコンに最初から入っているドライバーに脆弱性が見つかりました。管理者でない利用者でもパソコンの中身(メモリ)に不正にアクセスできる恐れがあり、CVE-2026-56129として2026年6月25日に公表。修正版は提供されず、対策は問題のドライバーを削除することです。自分の機種が対象かは公式情報での確認を。
2026.06.2582 views
ニュース
Quest NetVaultに脆弱性10件、CVE-2026-9787で乗っ取りも 14.0.2へ更新を
インフラセキュリティ
企業向けバックアップソフトQuest NetVault Backupに、CVSS8.8の脆弱性が一度に10件見つかりました。認証を回り込んでサーバーを乗っ取り、最高権限でコマンドを実行されかねないものを含みます。2026年6月24日にZDIが公開。修正版は14.0.2。管理画面を外部公開しているサーバーは最優先で更新を。
2026.06.2562 views
ニュース
ローコード開発基盤Appsmithに通信の出入り口を乗っ取られる脆弱性、CVE-2026-55454、v2.1へ更新を
開発セキュリティ
社内向け業務アプリを短時間で作れる人気のローコード開発基盤『Appsmith』に、権限の低い利用者がサーバーの通信の出入り口(リバースプロキシ)を乗っ取れる脆弱性が見つかりました。CVE-2026-55454、深刻度はCVSS9.9。同梱プロキシの管理機能が認証なしで開いており、SSRFと組み合わせて設定を丸ごと書き換えられます。2.1より前が対象で、2.1へ更新を。
2026.06.2536 views
ニュース
監視ツールCactiに認証なしでDBを抜かれる脆弱性 CVE-2026-39893
セキュリティインフラ
サーバーやネットワークの状態をグラフで監視する定番ツール『Cacti』に、認証なしでデータベースを操作されかねない脆弱性が見つかりました。CVE-2026-39893、深刻度は最高クラスのCVSS9.8。絞り込み用の値からのSQLインジェクションで、ゲスト閲覧を有効にした環境ではログインなしに悪用できます。1.2.30以前が対象で、1.2.31へ更新を。
2026.06.2527 views
ニュース
社内チャット基盤Rocket.Chatに認証なしで乗っ取りの脆弱性3件、CVE-2026-45688ほか最新版へ更新を
開発セキュリティ
官公庁や企業で使われる社内チャット基盤『Rocket.Chat』に、認証なしで他人のアカウントを乗っ取られかねない脆弱性が3件見つかりました。最も深刻なCVE-2026-45688とCVE-2026-45689はCVSS9.1。ログインの窓口にデータベース用の記号を割り込ませて本人確認をすり抜け、アクセス権の窃取や管理者昇格に至る恐れがあります。各系統の最新版へ更新を。
2026.06.2571 views
ニュース
セルフホスト型Git『Gogs』の脆弱性6件、0.14.3で解消済み
セキュリティ開発
自分のサーバーでソースコードを管理できる軽量なGitサービス『Gogs』に、脆弱性が6件見つかりました。最も深刻なCVE-2026-52813は認証なしでサーバーを乗っ取れるCVSS10.0。ほかにコード実行や管理者権限の奪取も含まれます。0.14.3より前が対象で、この1回の更新でまとめて修正されます。自分でGogsを運用しているなら今すぐ更新を。
2026.06.2549 views
ニュース
Mastodonにサーバーを踏み台にされる脆弱性、安全なバージョンと対策
セキュリティインフラ
分散型SNS『Mastodon』のサーバーソフトに、外部からサーバー自身を踏み台にして不正な接続をさせられる脆弱性が見つかりました。CVE-2026-47389、深刻度はCVSS8.6。攻撃者がDNSを細工するだけで、サーバー内部やクラウドの管理情報(鍵)に到達され、認証情報を盗まれる恐れがあります。4.5.9以前・4.4.16以前・4.3.22以前が対象で、運営者は4.5.10/4.4.17/4.3.23へ更新を。
2026.06.2545 views
ニュース
自宅メディアサーバーJellyfinに脆弱性2件、ファイル書き換えの恐れ、CVE-2026-48793ほかv10.11.10へ更新を
セキュリティインフラ
自宅サーバーで映画や音楽を配信できる人気ソフト『Jellyfin』に、攻撃者がサーバー上の本来書き込めない場所へファイルを書き込める脆弱性が2件見つかりました。CVE-2026-48793とCVE-2026-49247、深刻度はいずれもCVSS8.8。管理者権限は不要で、複数人で共有していたり外部に公開していたりするサーバーほど危険です。10.11.10より前が対象で、10.11.10へ更新を。
2026.06.2534 views
ニュース
Ghost CVE-2026-53943、更新先をv6.54.1へ訂正
開発セキュリティ
ブログやニュースレターを配信できる人気ツール『Ghost』に、サイトの表示を外部から汚染して運営者のアカウントを乗っ取られかねない脆弱性が見つかりました。CVE-2026-53943、深刻度はCVSS9.6。認証なしで特定のヘッダーを送ると、汚染された表示が他の閲覧者にも配られ、公開サイトと管理画面が同じドメインだとスタッフ乗っ取りに至る恐れがあります。4.0.0〜6.36系が対象で、6.37.0へ更新を。
2026.06.2529 views
ニュース
Rcloneに追加6件、CVE-2026-49980はv1.74.4以降へ
セキュリティインフラ
クラウドにファイルを保存・同期する定番ツール『Rclone』に、認証なしで遠隔から悪用できる脆弱性が見つかりました。CVE-2026-49980、深刻度は最高クラスのCVSS9.8。リモート操作機能(rcd)をネットワークに開いていると、細工した通信を一度送るだけで、Rcloneが動くマシン上で任意のコマンドを実行される恐れがあります。1.46.0〜1.74.2が対象で、1.74.3へ更新を。
2026.06.2544 views
ニュース
AIエージェント搭載ターミナルWarpの脆弱性と安全なバージョン
セキュリティ開発
AIエージェントを搭載した開発者向けターミナル『Warp』に、脆弱性が4件見つかりました。CVE-2026-48704ほか、深刻度はいずれもCVSS8.6〜8.8。細工した文書を開いたり、画面の出力を受け取ったり、悪意あるリポジトリでAIに作業させたりするだけで、手元のパソコンで勝手にプログラムを実行される恐れがあります。最新版への更新が必要です。
2026.06.2566 views
ニュース
AIの学習データ基盤Feastに認証なしの脆弱性が相次ぐ、サーバー乗っ取りとファイル書き込み CVE-2026-56121ほか、v0.63.0へ更新を
セキュリティAI
AIや機械学習の開発でデータを管理する基盤『Feast』に、認証なしでサーバーを乗っ取られる脆弱性が見つかりました。CVE-2026-56121、深刻度は最高クラスのCVSS9.8。バージョン0.63.0より前が対象で、外部から細工した通信を一度送るだけで、Feastを動かすサーバー上で任意のプログラムを実行される恐れがあります。すぐに0.63.0へ更新してください。
2026.06.2546 views