ニュース 2日前更新
AWS用PyAthenaに情報流出の脆弱性 CVE-2026-65321、3.35.4へ更新を
セキュリティインフラ開発
Amazon AthenaにPythonから接続する定番部品PyAthenaに、外部からの入力にSQLの命令を混ぜ込まれる脆弱性が見つかりました。対象はデータ削除と表作成の2種類の文で、別の表の中身を抜かれる恐れがあります。月2,352万回ダウンロードされる部品ですが、自動検知の仕組みにはまだ載っていません。修正版は3.35.4です。
2026.08.0313 views
ラボ
Lighthouseで4項目すべて100点を取った — 画像40枚・広告つきの記事ページで何が効いたのか、他サイトと同条件で測り直した
インフラ開発
このブログの記事ページが Chrome の Lighthouse で4項目すべて100点になりました。コマンドラインから測り直し、「速い」と言われる9サイトも同じ条件で計測しています。ページ全体 2.1 MB のうち、自分のサイトが出しているのは 99 KB でした。
2026.08.0232 views
ニュース
AzureのCosmos DBに最も危険な脆弱性 CVE-2026-66803、修正済みで対処不要
セキュリティインフラ
マイクロソフトのクラウド型データベース「Azure Cosmos DB」に、危険度が最大級(CVSS 10.0)の欠陥CVE-2026-66803が見つかりました。放置すれば他人のデータベースを丸ごと乗っ取られる恐れがありましたが、すでに提供元が修正を完了しており、利用者側の操作は不要です。悪用の報告もありません。
2026.07.3119 views
ニュース
FortiGateのCVE-2025-68686、期限後も被害報告なし。メーカーは悪用を認めず
セキュリティインフラ
世界中で使われている法人向けファイアウォール/VPN機器「FortiGate」の基本ソフトに、通信を細工すると内部の機密情報を読み取られる弱点(CVE-2025-68686)が見つかり、米政府が実際の攻撃を確認しました。ただし単独では侵入できず、過去に侵入された機器が対象です。対象バージョン・修正版・侵害の点検方法を整理します。
2026.07.3142 views
ニュース 3日前更新
Cisco製ファイアウォール管理に固定パスワード CVE-2026-20316、悪用中
海外企業インフラセキュリティ
シスコのファイアウォール管理製品FMCで、製品に埋め込まれたパスワードによる認証なしログインが可能でした。すでに悪用が確認され、米CISAは8月1日までの対応を要求。しかもその合言葉は4か月前に公開済みでした。対象製品と修正ファイル、確認手順を整理します。
2026.07.3045 views
ニュース
Apache Traffic Server、物差しを替えると順位が逆転 CVE-2026-58155
セキュリティインフラ
2026年7月29日、Apache Traffic Serverの脆弱性38件が一括公表されました。危険度が10.0の3件は、別方式では7.0〜7.8。どちらも開発元Apache自身が付けた公式値です。この差が生まれる理由と、案内された9.1.15が存在しないこと、8系に修正版がないことを公式情報で確かめました。
2026.07.2928 views
ニュース
Teams危険度10.0の脆弱性 CVE-2026-65667ほか20件、対応不要。月例更新は別
インフラセキュリティ
マイクロソフトが7月23日に公表した脆弱性51件のうち、Azure Key VaultやExchange Onlineなど危険度10.0の6件を含む14件は、すでに修正済みで利用者の対応は不要です。実際に更新が必要なのは危険度3.1〜7.5のAzure Linux25件とEdge12件。全件を個別に確認しました。
2026.07.2924 views
ニュース 2日前更新
PostgreSQL拡張pglogical、受け側が最高権限 CVE-2026-50736は2.4.8へ
インフラ開発セキュリティ
データベースソフトPostgreSQLの追加部品pglogicalに4件の欠陥が公表されました。データを受け取る側のサーバーが最高権限で動く設計のため、送り出す側を握られると受け側のデータベースを丸ごと乗っ取られます。ネット越しの攻撃ではありませんが、組織や顧客をまたいで複製している環境は危険です。修正版は2.4.8です。
2026.07.2918 views
ニュース 3日前更新
Axis2の脆弱性CVE-2026-66713は危険度9.8、既定では無効な機能が対象
インフラ開発セキュリティ
Java製の業務システムで長く使われてきたApache Axis2に、危険度9.8の脆弱性CVE-2026-66713が公表されました。ただし対象は、初期設定では無効な「複数台で連携させる機能」を自分で有効にした環境だけです。当てはまる場合はログイン無しでサーバーを乗っ取られます。自分が対象かの確認方法と修正版2.0.1を整理します。
2026.07.2925 views
ニュース
Terraform MCP連携に他人の権限で操作される穴 CVE-2026-16498、1.1.0へ
インフラセキュリティAI
AIにTerraformを操作させるHashiCorp公式プログラムに、他人の権限で操作されてしまう欠陥が3件見つかりました。最も重いCVE-2026-16498は危険度10.0満点。ただし影響を受けるのは社内で共有してネット越しに使う構成だけで、自分のパソコンだけで使っているなら対象外です。修正版1.1.0と、自分が対象かどうかの見分け方を整理します。
2026.07.2923 views
ニュース 2日前更新
WebSphereに脆弱性14件、ログインなしで乗っ取りの恐れ CVE-2026-14512
インフラセキュリティ
IBMの業務システム基盤WebSphere Application Serverに、7月28日付で欠陥が14件まとめて公表されました。最も重い1件はログイン情報なしでサーバーを乗っ取られる恐れがあります。対象は8.5系・9.0系と新型のLiberty。完全な修正版は9月以降の見込みで、今は暫定パッチだけです。自分の環境が該当するか見分ける早見表付きで整理します。
2026.07.2954 views
ニュース
ManageEngine ADAudit Plusに認証なしで乗っ取られる欠陥 CVE-2026-6516
インフラセキュリティ
社内の社員アカウントを見張るManageEngineの監査ソフトに、パスワードなしで外から入り込み自由に操作できる欠陥が見つかりました。深刻度は最大の10.0。狙われるのは会社のID情報を丸ごと見渡すサーバーで、ビルド8606より前がすべて対象です。国内の注意喚起はまだ1件も出ていません。確認手順をまとめました。
2026.07.2912 views