ラボ 3日前更新
【無料】OSS脆弱性スキャナー|npm/Pythonの依存を貼るだけ即チェック
セキュリティ開発
package.jsonやrequirements.txtを貼り付けるだけで、npmやPyPIの依存ライブラリにOSSサプライチェーン攻撃の影響がないかをOSV.devで10秒で確認できる無料ツールです。pyproject.tomlにも対応、ブラウザだけで完結、アカウント登録不要、axiosやLiteLLM汚染の確認にも使えます。
2026.05.2772 views
ニュース
WordPress『WPCode』に任意コード実行の脆弱性 2.3.6以降なら安全
海外企業セキュリティ開発
WordPressサイト300万件以上で利用されているコードスニペット管理プラグイン『WPCode』に、編集者(Author)以上の権限を持つアカウントからサーバー上で任意のコードを実行できる脆弱性 CVE-2026-8832(CVSS 8.8)が見つかった。Wordfenceが2026年5月27日に公開、ベンダーは前日の5月26日にv2.3.6を緊急リリース済み。
2026.05.2759 views
ニュース
IBM製品に未認証で乗っ取られる欠陥、webMethodsやLangflow等7月末に続出
インフラ海外企業セキュリティ
IBM WebSphere系の重大脆弱性を随時まとめています。最深刻はログイン不要でサーバーを乗っ取れるCVE-2026-8633(CVSS9.8)。6月の遠隔コード実行4件に加え、2026年6月30日〜7月1日に管理コンソールのXSS3件(CVE-2026-11708ほか)とLibertyのSSRF1件が追加されました。製品バージョン×修正パッチの早見表つきで整理します。
2026.05.27616 views
ニュース
LiteSpeed cPanelプラグインに乗っ取り脆弱性2件、修正はv2.4.8以上
海外企業インフラセキュリティ
CVSS最大値10.0のLiteSpeed cPanelプラグイン脆弱性CVE-2026-48172が攻撃中。レンタルサーバー業者の管理者が即パッチ必須で、契約者側にも乗っ取りリスクが波及。
2026.05.2749 views
コラム
「謎の個人ブログ」をGoogleが呼び戻す日。AI記事疲れの先にあるもの
フリーランス開発
2023年のヘルプフルコンテンツアップデートで姿を消した「謎の個人ブログ」を、2026年3月・5月のGoogleコアアップデートはまた呼び戻そうとしている。E-E-A-Tの「経験」追加、AI記事疲れ、Bingが主力になった一介の個人ブログから見える検索の地殻変動を、運用者の目で観測する。
2026.05.2661 views
ニュース
dnsmasq脆弱性6件、Wi-Fiルータは2.93以降なら安全
インフラセキュリティ
世界中のWi-Fiルータ・IoT機器・Linuxサーバの土台になっている「dnsmasq」に、6件の脆弱性が見つかりました。最悪のものは管理者権限の乗っ取り、他にニセのサイトへの誘導やサービス停止も。修正版は2.92rel2。家庭のルータでも他人ごとではありません。
2026.05.2670 views
コラム
ChatGPTに相談した娘の話が、エンジニアの心に刺さる理由
AIプライバシー
阿部慎之助監督逮捕の報道で「娘がChatGPTに相談して児童相談所に通報した」という流れが明らかになりました。事実はわかりません。でも一点だけ、エンジニアとしてはっきり書けることがあります。OpenAIが2025年に進めた「AIに判断させず公的機関へ繋ぐ」設計が、繋がれた先の制度と合成された結果の話です。
2026.05.2679 views
ニュース
【緊急】SGLangに脆弱性4件、悪意あるAIモデルでサーバ乗っ取りの恐れ
インフラAIセキュリティ
AI推論サーバSGLangに重大脆弱性4件。CVSS9.8で認証不要、悪意あるGGUFモデルファイルや特定APIエンドポイント経由でサーバを乗っ取られる恐れ。3件は2026年5月26日時点で未パッチ。JVNが注意喚起。
2026.05.2666 views
ニュース
NEC Atermルーターの脆弱性、対象11機種の安全なバージョン一覧
セキュリティインフラ国内企業
NECは2026年5月25日、家庭用Wi-FiルーターAtermシリーズの9機種に管理画面経由で任意のスクリプトを実行される脆弱性、業務用LTEルーター2機種にOSコマンド実行の脆弱性を公表した。21機種に影響した3月の大型修正に続く第2弾で、対象モデルの所有者はファームウェア更新が呼びかけられている。
2026.05.2568 views
ニュース
Drupalにログイン不要の乗っ取り脆弱性、PostgreSQL構成は修正版へ
インフラセキュリティ開発
米政府CISAが5月27日までの修正を命じた、DrupalのCMS本体に潜むSQL注入の脆弱性。認証なしで誰でも管理者権限を奪える攻撃で、日本のデジタル庁が政府統一サイトで採用するCMSが対象。すでに世界65カ国・6000サイトに攻撃試行が観測されており、PostgreSQLを使う環境のみが影響を受けます。
2026.05.2370 views
ニュース
UniFi機器に一斉25件の脆弱性、監視カメラや玄関の鍵も対象
インフラセキュリティ
ネットワーク機器UniFiに、2026年7月2日、新たに15件の脆弱性が公開されました。監視カメラ・入退室管理・ルーターまで一斉に対象で、6件はログイン不要で悪用できます。前回の穴は既に実際の攻撃で使われ続けており、対象製品ごとの修正版と、いま最優先でやる更新手順を整理します。
2026.05.22158 views
ニュース
Langflowに重大欠陥、Webページを開くだけでAIエージェント乗っ取りの恐れ
開発AIセキュリティ
AIエージェント構築の人気OSS『Langflow』にCVSS 9.4の脆弱性が見つかり、CISAは実際に攻撃されている脆弱性カタログに登録しました。悪意あるWebページを開くだけでログイン情報が奪われ、設定済みのOpenAIやAnthropicなどのAPIキーごとAIエージェント基盤が乗っ取られる恐れがあります。修正版1.9.3公開済み。
2026.05.2243 views