ニュース
Ciscoの社外接続装置が外から落とされる CVE-2026-20349、対象版と直し方
インフラセキュリティ
社外から社内につなぐCisco製ファイアウォール(ASA/FTD)に、ログイン不要で外から装置を再起動させ通信を止められる脆弱性CVE-2026-20349が見つかりました。すでに実際の攻撃で使われており、回避策は一つもありません。情報は盗まれませんが米政府は8月14日を期限に設定。対象の見分け方と修正版を解説します。
2026.08.1221 views
ニュース
Cisco IOS XEの10件は9日たっても静か、20310の危険度を訂正
インフラセキュリティ
会社や学校のネットワーク機器を動かすCisco「IOS XE」に、脆弱性が10件まとめて公表されました。最も重いものは9.8。10件とも回避策がなく、設定変更ではしのげません。ただし攻撃で発覚したのではなく、Cisco自身が内部点検で見つけたものです。上げ先は17.9.10などと示されています。
2026.08.06523 views
ニュース
NetKids iMarkに脆弱性2件 CVE-2026-66344ほか、修正版はまだない
インフラセキュリティ国内企業
国産のネットワーク監視ソフト「NetKids iMark」に脆弱性が2件見つかりました。その端末にログインできる相手に最上位権限を奪われます。対象は最新版V5.2.5.0を含む全バージョンで、修正版は未提供です。ネット越しには攻撃できませんが、監視サーバーは社内の機器情報を持つため放置はできません。開発元が示した手当てを整理します。
2026.08.0573 views
ニュース
N-central 脆弱性の一覧と安全なバージョン CVE-2026-18577
インフラセキュリティ
IT保守会社が契約先の端末をまとめて管理するソフトに、ログインをすり抜けて管理者アカウントを奪われる欠陥が見つかりました。開発元は攻撃に使われている前提で侵入の痕跡まで公開しています。前日に出た修正が不完全だったための2件目で、直るのはビルド2026.3.1.7から。確認手順まで整理しました。
2026.08.0372 views
ニュース
AWS用PyAthenaに情報流出の脆弱性 CVE-2026-65321、3.35.4へ更新を
インフラセキュリティ開発
Amazon AthenaにPythonから接続する定番部品PyAthenaに、外部からの入力にSQLの命令を混ぜ込まれる脆弱性が見つかりました。対象はデータ削除と表作成の2種類の文で、別の表の中身を抜かれる恐れがあります。月2,352万回ダウンロードされる部品ですが、自動検知の仕組みにはまだ載っていません。修正版は3.35.4です。
2026.08.0333 views
ラボ
Lighthouseで4項目すべて100点を取った — 画像40枚・広告つきの記事ページで何が効いたのか、他サイトと同条件で測り直した
インフラ開発
このブログの記事ページが Chrome の Lighthouse で4項目すべて100点になりました。コマンドラインから測り直し、「速い」と言われる9サイトも同じ条件で計測しています。ページ全体 2.1 MB のうち、自分のサイトが出しているのは 99 KB でした。
2026.08.0254 views
ニュース
AzureのCosmos DBに最も危険な脆弱性 CVE-2026-66803、修正済みで対処不要
セキュリティインフラ
マイクロソフトのクラウド型データベース「Azure Cosmos DB」に、危険度が最大級(CVSS 10.0)の欠陥CVE-2026-66803が見つかりました。放置すれば他人のデータベースを丸ごと乗っ取られる恐れがありましたが、すでに提供元が修正を完了しており、利用者側の操作は不要です。悪用の報告もありません。
2026.07.3130 views
ニュース
FortiGateのCVE-2025-68686、期限後も被害報告なし。メーカーは悪用を認めず
セキュリティインフラ
世界中で使われている法人向けファイアウォール/VPN機器「FortiGate」の基本ソフトに、通信を細工すると内部の機密情報を読み取られる弱点(CVE-2025-68686)が見つかり、米政府が実際の攻撃を確認しました。ただし単独では侵入できず、過去に侵入された機器が対象です。対象バージョン・修正版・侵害の点検方法を整理します。
2026.07.3187 views
ニュース
Cisco製ファイアウォール管理に固定パスワード CVE-2026-20316、悪用中
海外企業インフラセキュリティ
シスコのファイアウォール管理製品FMCで、製品に埋め込まれたパスワードによる認証なしログインが可能でした。すでに悪用が確認され、米CISAは8月1日までの対応を要求。しかもその合言葉は4か月前に公開済みでした。対象製品と修正ファイル、確認手順を整理します。
2026.07.3067 views
ニュース
Apache Traffic Server、物差しを替えると順位が逆転 CVE-2026-58155
セキュリティインフラ
2026年7月29日、Apache Traffic Serverの脆弱性38件が一括公表されました。危険度が10.0の3件は、別方式では7.0〜7.8。どちらも開発元Apache自身が付けた公式値です。この差が生まれる理由と、案内された9.1.15が存在しないこと、8系に修正版がないことを公式情報で確かめました。
2026.07.2945 views
ニュース
Teams危険度10.0の脆弱性 CVE-2026-65667ほか20件、対応不要。月例更新は別
セキュリティインフラ
マイクロソフトが7月23日に公表した脆弱性51件のうち、Azure Key VaultやExchange Onlineなど危険度10.0の6件を含む14件は、すでに修正済みで利用者の対応は不要です。実際に更新が必要なのは危険度3.1〜7.5のAzure Linux25件とEdge12件。全件を個別に確認しました。
2026.07.2944 views
ニュース
PostgreSQL拡張pglogical、受け側が最高権限 CVE-2026-50736は2.4.8へ
インフラ開発セキュリティ
データベースソフトPostgreSQLの追加部品pglogicalに4件の欠陥が公表されました。データを受け取る側のサーバーが最高権限で動く設計のため、送り出す側を握られると受け側のデータベースを丸ごと乗っ取られます。ネット越しの攻撃ではありませんが、組織や顧客をまたいで複製している環境は危険です。修正版は2.4.8です。
2026.07.2934 views