ニュース
スマホアプリ即時更新サービスCapgoに脆弱性多数、アカウント乗っ取りの恐れ、CVE-2026-56237、v12.128.2へ更新を
開発セキュリティ
スマホアプリの中身を審査なしで即時更新できるサービス『Capgo』に、認証の不備による脆弱性が多数見つかりました。CVE-2026-56237ほか、最も重い深刻度はCVSS9.1。他人のアカウントや組織を乗っ取り、アプリに配るプログラム更新を不正に操作される恐れがあります。バージョン12.128.1以前が対象で、修正版12.128.2以降への更新が必要です。
2026.06.2457 views
ニュース
WordPressのUltimate Memberに管理者乗っ取り脆弱性、2.12.0以降で修正
セキュリティ開発
世界20万サイト以上が使う会員制サイト構築プラグイン『Ultimate Member』に、投稿者権限の利用者が管理者を乗っ取れる脆弱性が見つかりました。CVE-2026-7761、深刻度はCVSS8.8。バージョン2.11.4以前が対象で、最新の2.12.0への更新が必要です。パスワード再設定用リンクを盗まれ、サイトを丸ごと奪われる恐れがあります。
2026.06.2439 views
ニュース
GeoVisionの防犯機器GV-I/O Box 4E、乗っ取り脆弱性はv2.12で解消
インフラセキュリティ
防犯カメラと連動して警報や電気錠を制御するGeoVision製機器「GV-I/O Box 4E」に、パスワードなしで遠隔から乗っ取られる脆弱性が8件見つかりました。最大の深刻度はCVSS10.0。古いバージョン2.09が対象で、修正版2.12への更新が必要です。放置すると機器が攻撃の踏み台やネットワーク侵入の起点にされる恐れがあります。
2026.06.2428 views
ニュース
Style Dictionaryの修正版5.4.4は不十分、5.5.1へ CVE-2026-54639
セキュリティ開発
デザインの色や余白を一括管理する開発ツール『Style Dictionary』に、危険度8.8の脆弱性CVE-2026-54639。細工したデザイントークンを読み込ませると、アプリ共通の土台が書き換わり、ビルド汚染やサービス停止に連鎖する恐れがあります。対象は4.3.0〜5.4.3。修正版5.4.4への更新方法と、本当に注意すべき人を解説します。
2026.06.2438 views
ニュース
マネーフォワード6.3万人分の情報流出、原因はGitHubに置いた個人情報
国内企業セキュリティ
家計簿・会計ソフトで知られるマネーフォワードで、最大6万2901人分の個人情報が流出した可能性があります。原因はソフトの欠陥ではなく、開発で使うGitHubに認証情報の漏洩で侵入され、個人情報を含むファイルが誤って置かれていたこと。本番DBは無事でした。何が漏れ、なぜ起き、私たちは何を学べるかを、続報も追って整理します。
2026.06.2473 views
ニュース
ManageEngineのCVE-2026-11374、悪用は難しいが更新後も注意
開発セキュリティ
企業で社員のパスワード管理やActive Directory運用に使われるManageEngineの4製品(AD360連携時)に、認証なしでアカウントを乗っ取られる重大な欠陥(CVE-2026-11374、CVSS9.0)が見つかりました。SSOの仕組みの弱さが原因です。修正版が出ており、早急な更新が必要です。
2026.06.2398 views
ニュース
KDDIはパスワードを平文で保存していた。762万人分のメールが読める状態に
プライバシー国内企業セキュリティ
KDDIのメールシステムは761万6173人分のパスワードを平文で保存しており、盗んだ第三者がメールボックスを読める状態にありました。明かしたのはKDDIではなく、総務省と個人情報保護委員会の行政指導文書です。平文保存の意味、対象サービス、いま利用者がやるべきことを整理します。
2026.06.23246 views
ニュース
計算用JS部品expr-evalにコード実行の欠陥 CVE-2026-12866、入力に注意
開発セキュリティ
週80万回ダウンロードされる計算用JavaScript部品「expr-eval」に、細工した入力を渡すと任意のコードを実行されてしまう重大な欠陥(CVE-2026-12866、CVSS9.8)が報告されました。AIアプリの計算処理などに広く組み込まれており、信頼できない入力を渡さないことと、保守されている後継版への移行が必要です。
2026.06.2353 views
ニュース
FastStone CVE-2026-30040、8.5が出たが修正か不明
セキュリティ
無料の画像閲覧ソフト「FastStone Image Viewer」(8.3.0.0以前)に、細工した画像でパソコンを乗っ取られる恐れのある2件の欠陥(CVE-2026-30040 / 30041)が見つかりました。とくに前者はフォルダのサムネイル自動生成だけで発動します。開発元と連絡が取れず修正版は未提供。信頼できない画像を開かない等の自衛が必要です。
2026.06.23106 views
ニュース
WindowsのBitLocker回避脆弱性YellowKey、修正状況と対策まとめ
Linuxセキュリティ
Windowsの回復環境WinReを悪用し、物理アクセスとUSB1本でディスク暗号化「BitLocker」やUEFI/BIOSパスワードを数分で突破できる欠陥(CVE-2026-45585、通称YellowKey)が公開されました。紛失・盗難PCの「暗号化済みだから安全」が崩れます。Microsoftは2026年6月の月例更新で修正、即適用を。
2026.06.23295 views
ニュース
AI基盤vLLMにAPIキー回避の欠陥 CVE-2026-48746ほか、0.22.1へ更新を
セキュリティAI
自社でLLMを動かす定番ソフト「vLLM」に2件の重大な欠陥が見つかりました。CVE-2026-48746はAPIキーを回避して認証なしでAIのAPIを使われる欠陥(CVSS9.1)、CVE-2026-54232はDockerビルド時に第三者のパッケージが紛れ込みroot権限でコード実行される依存混同(CVSS8.8)です。0.22.1への更新で両方解消できます。
2026.06.2379 views
ニュース
AIクローラーCrawl4AIの脆弱性、安全なのは0.9.2以降
セキュリティAI
AI向けのデータ収集で人気のクローラー「Crawl4AI」のDockerAPIサーバーに、認証不要で悪用できる重大な欠陥が見つかりました。攻撃者はサーバーをだましてクラウドの内部情報を取りに行かせ、アクセスキーを盗み出せます。対象は0.8.7より前の全バージョンで、修正版0.8.7には事前認証RCEなど複数の欠陥の修正も含まれます。早急な更新を。
2026.06.2362 views