ニュース
Axis2の脆弱性CVE-2026-66713は危険度9.8、既定では無効な機能が対象
インフラ開発セキュリティ
Java製の業務システムで長く使われてきたApache Axis2に、危険度9.8の脆弱性CVE-2026-66713が公表されました。ただし対象は、初期設定では無効な「複数台で連携させる機能」を自分で有効にした環境だけです。当てはまる場合はログイン無しでサーバーを乗っ取られます。自分が対象かの確認方法と修正版2.0.1を整理します。
2026.07.2958 views
ニュース
Terraform MCP連携に他人の権限で操作される穴 CVE-2026-16498、1.1.0へ
セキュリティAIインフラ
AIにTerraformを操作させるHashiCorp公式プログラムに、他人の権限で操作されてしまう欠陥が3件見つかりました。最も重いCVE-2026-16498は危険度10.0満点。ただし影響を受けるのは社内で共有してネット越しに使う構成だけで、自分のパソコンだけで使っているなら対象外です。修正版1.1.0と、自分が対象かどうかの見分け方を整理します。
2026.07.2935 views
ニュース
WebSphereに脆弱性14件、ログインなしで乗っ取りの恐れ CVE-2026-14512
インフラセキュリティ
IBMの業務システム基盤WebSphere Application Serverに、7月28日付で欠陥が14件まとめて公表されました。最も重い1件はログイン情報なしでサーバーを乗っ取られる恐れがあります。対象は8.5系・9.0系と新型のLiberty。完全な修正版は9月以降の見込みで、今は暫定パッチだけです。自分の環境が該当するか見分ける早見表付きで整理します。
2026.07.2998 views
ニュース
ManageEngine ADAudit Plusに認証なしで乗っ取られる欠陥 CVE-2026-6516
インフラセキュリティ
社内の社員アカウントを見張るManageEngineの監査ソフトに、パスワードなしで外から入り込み自由に操作できる欠陥が見つかりました。深刻度は最大の10.0。狙われるのは会社のID情報を丸ごと見渡すサーバーで、ビルド8606より前がすべて対象です。国内の注意喚起はまだ1件も出ていません。確認手順をまとめました。
2026.07.2927 views
ニュース
RabbitMQがログイン不要で止められる脆弱性 CVE-2026-59248、対策版待ち
セキュリティインフラ
メッセージ配信基盤RabbitMQの管理画面などに、ログイン不要でサーバーのメモリを食い潰され停止させられる脆弱性が見つかりました。最新版4.3.4を含む全リリースが対象です。原因のHTTP部品は修正済みですが、それを取り込んだRabbitMQの対策版はまだ出ておらず、当面はポートの公開範囲を絞る対応が要ります。
2026.07.2854 views
ニュース
Apache Thriftに5件の脆弱性、通信の盗み見や機能停止の恐れ CVE-2026-48144
セキュリティインフラ開発
多くのシステムの土台で使われる通信基盤ソフト『Apache Thrift』に、暗号化通信を盗み見・改ざんされる恐れやサービスを止められる不具合など5件の脆弱性が見つかりました。最も危険なCVE-2026-48144は10点満点中9.1。C++やPython、Java向けなど言語ごとに影響し、対策は0.24.0への更新です。
2026.07.2744 views
ニュース
Red Hat OpenShift AIに管理者なりすましの穴 CVE-2026-16745、3.5へ更新を
インフラセキュリティAI
Red Hatの機械学習基盤OpenShift AIに、社内システムへ入り込んだ攻撃者が管理者を含む他人になりすませる欠陥が見つかりました。CVE-2026-16745、危険度はCVSS 8.8。対象はバージョン2.25と3.3、3.4で、修正版3.5への更新か通信制限で対処します。悪用の報告は今のところありません。
2026.07.2341 views
ニュース
Check Pointの管理ソフトにログイン不要で管理者乗っ取りの脆弱性 CVE-2026-16232、悪用中で即修正を
インフラセキュリティ
企業のファイアウォールで世界的に使われるCheck Pointの管理ソフト(SmartConsole/管理サーバー)に、ログイン不要で最高管理者に成りすませる脆弱性CVE-2026-16232が見つかりました。すでに実際の攻撃に使われており、米CISAのKEVにも登録。悪用されると防御ルールを書き換えられます。対象バージョンと今すぐの対処を分かりやすくまとめます。
2026.07.2357 views
ニュース
DNSの定番ソフト「BIND」に脆弱性9件、特定サイトが開けなくなる恐れ CVE-2026-13321ほか9.20.26/9.21.24へ更新を
インフラセキュリティ
インターネットの住所案内を担う定番ソフト「BIND」に、2026年7月の更新で脆弱性が計9件公表されました。攻撃者が偽の応答を正しいと信じ込ませて特定サイトを開けなくしたり、サーバーを停止させたりする弱点で、多くの企業やプロバイダのDNSが対象です。実際の悪用報告はまだなく、最新版9.20.26/9.21.24に更新すれば防げます。
2026.07.23136 views
ニュース
Oracle四半期パッチ1449件、無認証で乗っ取り10.0が10件
インフラセキュリティ
オラクルが2026年7月の四半期セキュリティ更新(Critical Patch Update)を公開し、過去最多の1455件を修正しました。中にはログイン不要でサーバーを乗っ取れる危険度10.0の脆弱性が複数あり、WebLogic Server・Coherence・Access Managerなど広く使われるミドルウェアが対象です。優先して塞ぐべき製品と、いま取るべき対処を解説します。
2026.07.22404 views
ニュース
脆弱性管理製品『Tenable Security Center』に脆弱性4件 CVE-2026-64878ほか、ログイン後にサーバー乗っ取りの恐れ 6.8.0へ更新を
インフラセキュリティ
企業のセキュリティ運用で使われる脆弱性管理製品「Tenable Security Center(旧Tenable.sc)」に、重大な脆弱性が5件見つかりました。CVE-2026-64878・64879(危険度9.9)はログイン後にサーバー上でコマンド実行(乗っ取り)、CVE-2026-64877(8.4)は権限の低い利用者でも内部データを抜き取れる恐れがあります。修正版6.8.0またはパッチSC202607.1への更新方法を解説します。
2026.07.2246 views
ニュース
SolarWinds Serv-Uに脆弱性15件 CVE-2026-28302ほか、修正版は2026.3
インフラセキュリティ
企業のファイル送受信に使われる「SolarWinds Serv-U」に、危険度9.1の脆弱性が14件まとめて見つかりました。CVE-2026-28302ほかで、管理者権限を持つ利用者が制限を越えてサーバー上のファイルを読み書きし、最終的にプログラム実行(乗っ取り)に至る恐れがあります。とくにLinux版で影響が大きく、最新Hotfixへの更新が必要です。対処法を解説します。
2026.07.2256 views