ニュース 3日前更新
ActiveMQに認証なしで止められる脆弱性 CVE-2026-59878、5.19.9/6.2.8へ
開発セキュリティ
業務システムのデータの受け渡しに使われるApache ActiveMQで、ログインなしで外部から動作を止められる不具合が公表されました。もう1件は権限の低い利用者が本来書き込めない送り先へ送れる問題です。対象は5.19.9より前と6.2.8より前。修正版は公開済みで、対象になる条件と確認方法を整理します。
2026.07.2919 views
ニュース 2日前更新
PostgreSQL拡張pglogical、受け側が最高権限 CVE-2026-50736は2.4.8へ
インフラ開発セキュリティ
データベースソフトPostgreSQLの追加部品pglogicalに4件の欠陥が公表されました。データを受け取る側のサーバーが最高権限で動く設計のため、送り出す側を握られると受け側のデータベースを丸ごと乗っ取られます。ネット越しの攻撃ではありませんが、組織や顧客をまたいで複製している環境は危険です。修正版は2.4.8です。
2026.07.2918 views
ニュース
Dompdfに脆弱性6件 CVE-2026-59941、PHPで請求書PDFを作るなら3.1.6へ
セキュリティ開発
PHPで請求書や帳票のPDFを作るときに広く使われている部品「Dompdf」に、6件の欠陥が公表されました。サーバー上のファイルを外から覗かれる恐れと、たった58バイトの画像1枚でPDF作成が止まる恐れがあります。修正版は3.1.6です。自分が使っているかを確かめる手順もまとめました。
2026.07.2913 views
ニュース 3日前更新
Axis2の脆弱性CVE-2026-66713は危険度9.8、既定では無効な機能が対象
インフラ開発セキュリティ
Java製の業務システムで長く使われてきたApache Axis2に、危険度9.8の脆弱性CVE-2026-66713が公表されました。ただし対象は、初期設定では無効な「複数台で連携させる機能」を自分で有効にした環境だけです。当てはまる場合はログイン無しでサーバーを乗っ取られます。自分が対象かの確認方法と修正版2.0.1を整理します。
2026.07.2925 views
ニュース
Bouncy Castleに脆弱性32件 CVE-2026-59638ほか、1.85へ更新を
開発セキュリティ
Javaの定番暗号ライブラリ『Bouncy Castle』に、耐量子暗号の処理にかかる時間の差から秘密鍵を割り出される脆弱性が公表されました。ただし修正は2024年4月公開の1.78で済んでおり、現行の1.85を使っていれば影響はありません。危ないのは1.73から1.77で止まっている環境だけです。
2026.07.2823 views
ニュース 4日前更新
WordPressプラグイン18件に脆弱性、2件は修正版なし CVE-2026-15014
セキュリティ開発
2026年7月28日、WordPressの拡張機能18件に脆弱性が公表され、11件はログイン不要で悪用できます。うち2件は修正版が存在せず配布も停止済みで、削除を検討する段階です。6万サイトが使う予約管理『Bookly』は公表された対象版の記載が実態とずれており、範囲外の27.7でも攻撃可能です。
2026.07.2821 views
ニュース
掲示板ソフトvBulletinに緊急の脆弱性 CVE-2026-61511、ログイン不要で乗っ取り
開発セキュリティ
世界中の掲示板サイトで使われるvBulletinに、ログイン不要で誰でもサーバーを乗っ取れる脆弱性CVE-2026-61511(危険度9.8)が見つかりました。2026年7月27日には動作するエクスプロイトが公開されました(実地の攻撃は現時点で未確認)。対象は5.7.5まで・6.2.1までのバージョンで、対策は6.2.2への即更新です。乗っ取られていないかの点検手順も解説します。
2026.07.2847 views
ニュース
Apache Thriftに5件の脆弱性、通信の盗み見や機能停止の恐れ CVE-2026-48144
セキュリティインフラ開発
多くのシステムの土台で使われる通信基盤ソフト『Apache Thrift』に、暗号化通信を盗み見・改ざんされる恐れやサービスを止められる不具合など5件の脆弱性が見つかりました。最も危険なCVE-2026-48144は10点満点中9.1。C++やPython、Java向けなど言語ごとに影響し、対策は0.24.0への更新です。
2026.07.2727 views
ニュース
Pillowの脆弱性まとめ|2026年7月の13件はすべて12.3.0で解決 CVE-2026-54058ほか
開発セキュリティ
Python画像ライブラリPillowの脆弱性を継続して追うページです。2026年7月に13件が公表され、うち10件が「高」。最高は8.3のCVE-2026-54058で、細工した画像を1枚読ませるだけでプロセスのメモリが読み出されます。Criticalが1件もないため見落とされがちですが、対処は12.3.0への更新一手で13件すべてが解消します。
2026.07.2733 views
ニュース
WordPressプラグイン4件に緊急の脆弱性、サイト乗っ取りの恐れ
開発セキュリティ
WordPress向けのプラグイン4件に、サイトを乗っ取られる恐れのある脆弱性が公表されました。うち3件は危険度が最高ランクのCVSS 9.8で、ログインなしでも悪用される可能性があります。動画管理・問い合わせ受付・AI連携・イベント運営の各プラグインが対象で、対策は最新版への更新です。
2026.07.2332 views
ニュース 4日前更新
Fastjsonとは?脆弱性CVE-2026-16723と安全なバージョン1.2.84
セキュリティ開発
Javaのシステムで広く使われるデータ変換部品「Fastjson」の古い版に、細工したデータを送るだけでサーバーを乗っ取られる恐れの欠陥が見つかりました。CVE-2026-16723、危険度は最高ランクに近いCVSS 9.0。対象はSpring Bootで動く一部構成に限られ、修正版がないため設定変更か新版への移行が必要です。
2026.07.23106 views
ニュース
無料バックアップソフト『Duplicati』に管理者権限を奪われる脆弱性 CVE-2026-16157、既定以外の場所に入れた場合は要対処
セキュリティ開発
多くの人が無料で使うバックアップソフト『Duplicati』のWindows版に、パソコンの最も強い権限(管理者権限)を奪われかねない弱点が見つかりました。ただし危険なのは、初期設定以外の場所にインストールした場合に限られます。標準の場所に入れていれば影響はほぼありません。対処は標準の場所への入れ直しか権限設定の見直しです。
2026.07.2323 views