ニュース
AIとデータを結ぶmcp-pinotに認証なし侵入の穴 CVE-2026-49257、即更新を
AI開発セキュリティ
AIアシスタントと分析用データベースをつなぐ部品『mcp-pinot』が、初期設定のまま誰でも外部から接続できる状態になっていました。CVE-2026-49257、危険度は最高の10.0満点。攻撃者は認証なしでデータベースの中身を読み書きでき、丸ごと乗っ取られる恐れがあります。AIと外部システムをつなぐ『MCPサーバー』で認証なしの穴が相次いでおり、対象のv3.0.1以前はv3.1.0へ即更新を。
2026.06.1943 views
ニュース
Cassandra公式イメージに初期パスワード残存 CVE-2026-47846、即更新を
インフラ開発セキュリティ
大量データを分散保管する人気データベースCassandraを手軽に動かせる公式コンテナイメージ(Bitnami版)に、初期パスワードがそのまま残る不具合が見つかりました。CVE-2026-47846、危険度は10点満点中9.8。独自の管理者を設定したつもりでも、誰でも知る初期アカウントで外部から侵入され全データを読み書きされる恐れがあります。対象の4.0/4.1/5.0系は修正版へ即更新を。
2026.06.1935 views
ニュース
AIエージェント『AutoGPT』に脆弱性 CVE-2026-55237、0.6.62へ更新を
開発セキュリティAI
世界中で使われる有名なAIエージェント作成ツール『AutoGPT』に、細工されたリンクをクリックさせるだけでアカウントを乗っ取られかねない脆弱性が見つかりました。2026年6月18日公開のCVE-2026-55237で危険度は10点満点中8.8。自分でAutoGPTを設置して使っている人が対象で、最新版0.6.62への更新で塞げます。
2026.06.1937 views
ニュース
FFmpegは安全か?字幕・音声・動画処理に脆弱性が相次ぐ CVE-2026-64830ほか、8.1.2でも要再更新
セキュリティ開発
FFmpegは安全に使えるのか——動画変換の定番ソフトに2026年7月、新たな脆弱性が4件まとめて公表されました。字幕・音声の読み込みや動画のハードウェア再生にある危険度8.8の欠陥で、細工したファイル1個でコード実行の恐れ。しかも6月の修正版8.1.2でも直っていません。自分が対象か、どこまで更新すべきかを分かりやすくまとめます。
2026.06.19213 views
ニュース
SignalRGBのドライバ脆弱性は修正済み。今すべき確認と残る注意点
Linuxセキュリティ
パソコンのRGBライティングを制御する人気ソフト「SignalRGB」のドライバに、そのPCにログインできる人なら誰でも管理者級の特権操作に手が届く欠陥(CVE-2026-8049)と、PCを繰り返し強制終了させられる欠陥(CVE-2026-8050)が見つかりました。さらにこのドライバは、SignalRGBを使っていない他人のPCを攻撃する“持ち込み道具”(BYOVD)にも転用されかねません。修正版1.3.6/1.3.7への更新方法と、いま確認すべきことを整理します。
2026.06.1888 views
ニュース
AIモデルの危険コード検査ツール「picklescan」に検出回避の脆弱性8件 CVE-2026-3490ほか、v1.0.4へ即更新を
セキュリティAI
AIモデルに仕込まれた危険なコードを見つける検査ツール「picklescan」に、検査をすり抜けられる脆弱性が8件見つかりました。最も深刻なCVE-2026-3490は10点満点の10.0。picklescanが安全と表示したモデルでも、読み込んだ瞬間にパソコンやサーバーを乗っ取られる恐れがあります。Hugging Faceなどの裏側でも使われており影響は広範です。対策と最新版v1.0.4への更新、より安全なモデル形式までまとめました。
2026.06.1854 views
まとめ
阿波銀行2万7千件漏えい、放置されたテスト環境で何が起きたか
国内企業プライバシーセキュリティ
阿波銀行で顧客や株主の情報2万7745件が漏えいしました。原因は、開発が終わったあとも廃止せず残していた「テスト環境」。本番の顧客データを消さないまま外部からの不正アクセスで持ち出されました。何が漏れたのか、どんな悪用が想定されるのか、本来どう防ぐべきだったのかを開発現場の視点で整理します。
2026.06.1758 views
ニュース
Joomla JCEの乗っ取り穴 CVE-2026-48907、推奨版は2.9.99.9へ
セキュリティ開発
Joomlaサイトの多くで使われる人気エディタ「JCE」に、ログインなしでサーバーを乗っ取れる脆弱性CVE-2026-48907が見つかりました。危険度は最大の10.0で、すでに攻撃が自動化され進行中。米CISAも緊急対応を要求しています。対象バージョンと、今すぐやるべき更新手順をまとめます。
2026.06.17245 views
ニュース
WordPress『The Events Calendar』の情報流出脆弱性、6.16.3で修正
開発セキュリティ
WordPress用の人気イベント表示プラグイン「The Events Calendar」に、ログイン不要でデータベースの中身を抜き取れる脆弱性CVE-2026-49772(危険度9.3)が見つかりました。対象は6.15.12〜6.16.2で、70万サイト以上が影響します。修正版6.16.3以降への更新手順と確認方法を解説します。
2026.06.1658 views
ニュース
業務用スイッチZyxel GS1900に乗っ取りの脆弱性 CVE-2026-7273、即更新を
インフラセキュリティ海外企業
オフィスや店舗で広く使われるZyxel製ネットワーク機器「GS1900」シリーズ10機種に、同じ社内ネットワークにつながった相手がパスワードなしで機器を乗っ取れる脆弱性CVE-2026-7273が見つかりました。攻撃を受けると通信の盗み見や遮断が可能になります。対象機種と修正版、いますぐやるべき更新手順を解説します。
2026.06.1639 views
ニュース
i18nextの多言語化部品2つに重大な脆弱性、修正版2.6.6/3.9.7へ更新を
開発セキュリティ
Webアプリの多言語化に広く使われるJavaScriptライブラリ『i18next』の関連部品2つに、危険度9.1の脆弱性(CVE-2026-48713/48714)。認証なしでアプリ内部の共通の土台を汚染され、ログイン審査の突破やサービス停止に連鎖する恐れがあります。修正版2.6.6/3.9.7へ更新を。
2026.06.1671 views
ニュース
WordPressプラグインの脆弱性まとめ、Easy Invoice等は最新版へ更新を
セキュリティ開発
2026年6月、WordPressのプラグイン数十件に乗っ取りや情報流出につながる重大な脆弱性が一斉公開されました。請求書作成『Easy Invoice』やチャットボット『GeekyBot』は危険度最大の10.0、フォーム連携プラグイン十数種も認証なしで悪用可能です。対象を使うサイトは今すぐ最新版へ更新を。
2026.06.1661 views