ニュース
AI部品Transformersにファイルを書かれる脆弱性 CVE-2026-9856、5.10.1へ
AIセキュリティ開発
Hugging Faceで公開されているAIモデルを読み込んで保存すると、意図しない場所にファイルを作られる脆弱性が見つかりました。月1億7,700万回ダウンロードされる定番部品Transformersが対象です。国のデータベースは対象バージョンを誤記しており、実際は5.10.0未満が該当。修正版5.10.0は取り下げ済みのため5.10.1以降へ。
2026.08.0316 views
ニュース 2日前更新
AWS用PyAthenaに情報流出の脆弱性 CVE-2026-65321、3.35.4へ更新を
開発インフラセキュリティ
Amazon AthenaにPythonから接続する定番部品PyAthenaに、外部からの入力にSQLの命令を混ぜ込まれる脆弱性が見つかりました。対象はデータ削除と表作成の2種類の文で、別の表の中身を抜かれる恐れがあります。月2,352万回ダウンロードされる部品ですが、自動検知の仕組みにはまだ載っていません。修正版は3.35.4です。
2026.08.0313 views
ニュース 4日前更新
Better Authなど11件にCVE番号、修正は昨年から公開済み CVE-2025-71399
セキュリティ開発
8月2日、Better AuthやVikunjaなど5つのソフトに合計11個のCVE番号が一斉に登録されました。ただし穴は新発見ではなく、修正版は昨年11月から今年7月に公開済みです。最新版なら多くは対処不要。ただしFreeRDPだけは3.29.0では足りず、3.30.0への更新が必要です。
2026.08.0217 views
ニュース
WordPress脆弱性27件、6件は配布停止で修正版なし CVE-2026-16261
開発セキュリティ
2026年8月2日、WordPressの拡張機能27件に脆弱性が公表されました。うち6件は修正版が出ておらず、6件とも公式の配布が止められた古い拡張で、最も古いものは2018年に止まっています。管理画面に更新通知が出ないため気づけません。予約受付の拡張では、予約した人の氏名や連絡先が誰でも取り出せる状態でした。
2026.08.0218 views
ニュース 4日前更新
WordPress脆弱性3件、Apple連携ログイン偽装で管理者乗っ取り CVE-2026-8457
セキュリティ開発
2026年8月1日、WordPressの拡張機能(プラグイン)3件に脆弱性が公表されました。会員登録に使う『Appleでサインイン』の本人確認が甘く、パスワードなしで管理者になりすまされる恐れがあります。残る2件は会員限定ファイルが誰でも読み出せる不具合で、いずれも最新版への更新で直ります。
2026.08.0220 views
ラボ
Lighthouseで4項目すべて100点を取った — 画像40枚・広告つきの記事ページで何が効いたのか、他サイトと同条件で測り直した
開発インフラ
このブログの記事ページが Chrome の Lighthouse で4項目すべて100点になりました。コマンドラインから測り直し、「速い」と言われる9サイトも同じ条件で計測しています。ページ全体 2.1 MB のうち、自分のサイトが出しているのは 99 KB でした。
2026.08.0232 views
ニュース 2日前更新
FreeRDPは3.29.0でも危険、v3.30.0へ更新を CVE-2026-68579
開発Linuxセキュリティ
Linuxなどで広く使われるリモート接続ソフトの土台「FreeRDP」に、接続先になりすまして通信を盗み見たり乗っ取ったりできる脆弱性が22件見つかりました。深刻な緊急2件を含み、RemminaやGNOMEの遠隔操作アプリが対象です。開発元は最新版v3.29.0への更新を強く呼びかけています。CVE-2026-66402ほか。
2026.08.0115 views
ニュース 7日前更新
WordPressのAI Engine脆弱性まとめ 3.6.6では不十分、最新3.7.1へ更新を
開発AIセキュリティ
WordPressプラグイン「AI Engine」の脆弱性まとめ。2026年7月30日からの10日間でCVE-2026-15988(CVSS 8.8)など5件のCVEが公開され、無認証の格納型XSSのCVE-2026-65545は3.6.8以下が対象で3.6.6では直りません。推奨は最新の3.7.1。悪用や実証コードの公開は確認されていません。
2026.08.0112 views
ニュース
PostgreSQL管理ツールpgAdminに乗っ取りの脆弱性 CVE-2026-17566はv9.17へ
開発セキュリティ
PostgreSQLのデータベースを管理する定番ツール「pgAdmin」に、ログインした利用者が通常権限だけでサーバーを乗っ取れる深刻度9.9の脆弱性など7件が見つかりました。悪用されるとデータベースサーバー上で任意のコマンドを実行される恐れがあります。実際の被害はまだ確認されていませんが、対象や条件、最新版v9.17への更新方法を整理します。
2026.08.0136 views
ラボ
Slackの日本語が全部□に文字化けした。原因は自動更新で増えた1行だった
Linux開発
朝の自動更新のあと、UbuntuのSlackで日本語だけが全部□になった。英数字と絵文字は無事、OS側の日本語フォントも健全。原因はsnapの新バージョンに追加されたFONTCONFIG_SYSROOTの1行で、フォント探索の起点が日本語フォントを持たない共通部品の箱に閉じ込められていた。切り分けの手順と直し方を実際のコマンド出力付きで記録する。
2026.07.3068 views
ニュース
WordPress脆弱性9件、無認証で決済金額を改ざん CVE-2026-13692
セキュリティ開発
2026年7月29日、WordPressのプラグインとテーマの脆弱性9件が公表されました。決済連携のPayU CommercePro Pluginは無認証で注文の合計金額を書き換えられ、検証では0円まで下がっています。9件ともNVDに危険度が付いておらず、3件は修正版なし。PhotoSwipeは配布停止のため削除が必要です。
2026.07.2915 views
ニュース
libssh2に脆弱性10件、公式の最新版は2024年のまま CVE-2026-66032
開発セキュリティ
curlやSFTP接続の内側で動く共通部品libssh2に、2026年だけで10件の脆弱性が公表されました。狙われるのは接続先のサーバーではなく、つなぎに行った側です。開発元の最新版は2024年10月の1.11.1のままで、7月24日公表の4件はUbuntu 26.04でも未修正でした。確認方法と対処をまとめます。
2026.07.2925 views