ニュース
PostgreSQL管理ツールpgAdminに乗っ取りの脆弱性 CVE-2026-17566はv9.17へ
開発セキュリティ
PostgreSQLのデータベースを管理する定番ツール「pgAdmin」に、ログインした利用者が通常権限だけでサーバーを乗っ取れる深刻度9.9の脆弱性など7件が見つかりました。悪用されるとデータベースサーバー上で任意のコマンドを実行される恐れがあります。実際の被害はまだ確認されていませんが、対象や条件、最新版v9.17への更新方法を整理します。
2026.08.0170 views
ラボ
Slackの日本語が全部□に文字化けした。原因は自動更新で増えた1行だった
Linux開発
朝の自動更新のあと、UbuntuのSlackで日本語だけが全部□になった。英数字と絵文字は無事、OS側の日本語フォントも健全。原因はsnapの新バージョンに追加されたFONTCONFIG_SYSROOTの1行で、フォント探索の起点が日本語フォントを持たない共通部品の箱に閉じ込められていた。切り分けの手順と直し方を実際のコマンド出力付きで記録する。
2026.07.30140 views
ニュース
WordPress脆弱性9件、無認証で決済金額を改ざん CVE-2026-13692
開発セキュリティ
2026年7月29日、WordPressのプラグインとテーマの脆弱性9件が公表されました。決済連携のPayU CommercePro Pluginは無認証で注文の合計金額を書き換えられ、検証では0円まで下がっています。9件ともNVDに危険度が付いておらず、3件は修正版なし。PhotoSwipeは配布停止のため削除が必要です。
2026.07.2933 views
ニュース
libssh2に脆弱性10件、公式の最新版は2024年のまま CVE-2026-66032
開発セキュリティ
curlやSFTP接続の内側で動く共通部品libssh2に、2026年だけで10件の脆弱性が公表されました。狙われるのは接続先のサーバーではなく、つなぎに行った側です。開発元の最新版は2024年10月の1.11.1のままで、7月24日公表の4件はUbuntu 26.04でも未修正でした。確認方法と対処をまとめます。
2026.07.2948 views
ニュース
ActiveMQに認証なしで止められる脆弱性 CVE-2026-59878、5.19.9/6.2.8へ
開発セキュリティ
業務システムのデータの受け渡しに使われるApache ActiveMQで、ログインなしで外部から動作を止められる不具合が公表されました。もう1件は権限の低い利用者が本来書き込めない送り先へ送れる問題です。対象は5.19.9より前と6.2.8より前。修正版は公開済みで、対象になる条件と確認方法を整理します。
2026.07.2935 views
ニュース
PostgreSQL拡張pglogical、受け側が最高権限 CVE-2026-50736は2.4.8へ
インフラ開発セキュリティ
データベースソフトPostgreSQLの追加部品pglogicalに4件の欠陥が公表されました。データを受け取る側のサーバーが最高権限で動く設計のため、送り出す側を握られると受け側のデータベースを丸ごと乗っ取られます。ネット越しの攻撃ではありませんが、組織や顧客をまたいで複製している環境は危険です。修正版は2.4.8です。
2026.07.2934 views
ニュース
Dompdfに脆弱性6件 CVE-2026-59941、PHPで請求書PDFを作るなら3.1.6へ
セキュリティ開発
PHPで請求書や帳票のPDFを作るときに広く使われている部品「Dompdf」に、6件の欠陥が公表されました。サーバー上のファイルを外から覗かれる恐れと、たった58バイトの画像1枚でPDF作成が止まる恐れがあります。修正版は3.1.6です。自分が使っているかを確かめる手順もまとめました。
2026.07.2930 views
ニュース
Axis2の脆弱性CVE-2026-66713は危険度9.8、既定では無効な機能が対象
インフラ開発セキュリティ
Java製の業務システムで長く使われてきたApache Axis2に、危険度9.8の脆弱性CVE-2026-66713が公表されました。ただし対象は、初期設定では無効な「複数台で連携させる機能」を自分で有効にした環境だけです。当てはまる場合はログイン無しでサーバーを乗っ取られます。自分が対象かの確認方法と修正版2.0.1を整理します。
2026.07.2958 views
ニュース
Bouncy Castleに脆弱性32件 CVE-2026-59638ほか、1.85へ更新を
開発セキュリティ
Javaの定番暗号ライブラリ『Bouncy Castle』に、耐量子暗号の処理にかかる時間の差から秘密鍵を割り出される脆弱性が公表されました。ただし修正は2024年4月公開の1.78で済んでおり、現行の1.85を使っていれば影響はありません。危ないのは1.73から1.77で止まっている環境だけです。
2026.07.2872 views
ニュース
WordPressプラグイン18件に脆弱性、2件は修正版なし CVE-2026-15014
セキュリティ開発
2026年7月28日、WordPressの拡張機能18件に脆弱性が公表され、11件はログイン不要で悪用できます。うち2件は修正版が存在せず配布も停止済みで、削除を検討する段階です。6万サイトが使う予約管理『Bookly』は公表された対象版の記載が実態とずれており、範囲外の27.7でも攻撃可能です。
2026.07.2838 views
ニュース
掲示板ソフトvBulletinに緊急の脆弱性 CVE-2026-61511、ログイン不要で乗っ取り
開発セキュリティ
世界中の掲示板サイトで使われるvBulletinに、ログイン不要で誰でもサーバーを乗っ取れる脆弱性CVE-2026-61511(危険度9.8)が見つかりました。2026年7月27日には動作するエクスプロイトが公開されました(実地の攻撃は現時点で未確認)。対象は5.7.5まで・6.2.1までのバージョンで、対策は6.2.2への即更新です。乗っ取られていないかの点検手順も解説します。
2026.07.28102 views
ニュース
Apache Thriftに5件の脆弱性、通信の盗み見や機能停止の恐れ CVE-2026-48144
セキュリティインフラ開発
多くのシステムの土台で使われる通信基盤ソフト『Apache Thrift』に、暗号化通信を盗み見・改ざんされる恐れやサービスを止められる不具合など5件の脆弱性が見つかりました。最も危険なCVE-2026-48144は10点満点中9.1。C++やPython、Java向けなど言語ごとに影響し、対策は0.24.0への更新です。
2026.07.2744 views