ニュース
WordPressの人気SSOプラグイン『miniOrange SAML SSO』に緊急の脆弱性、パスワード不要で管理者を乗っ取られる恐れ CVE-2026-15013、5.4.4へ即更新を
セキュリティ開発
WordPressのシングルサインオン用プラグイン『SAML Single Sign On – SSO Login』(miniOrange)に、緊急の脆弱性CVE-2026-15013が見つかりました。パスワードを持たない攻撃者が署名検証をすり抜けて管理者になりすまし、サイトを乗っ取れる恐れがあります。深刻度はCVSS 9.8、導入は1万サイト以上。修正版5.4.4への即更新と侵害チェックの手順を解説します。
2026.07.1656 views
ニュース
node-forgeの脆弱性一覧、1.3.3以前は署名偽造の恐れ 1.4.0へ更新を
開発セキュリティ
週に約3,440万回ダウンロードされるJavaScriptの暗号ライブラリ『node-forge』に、署名偽造の欠陥2件(CVE-2026-33894・CVE-2026-33895)が見つかりました。攻撃者が作った偽の署名を本物と誤認し、認証やコード署名がすり抜けられる恐れがあります。深刻度は高(CVSS 7.5)。影響範囲の調べ方と最新版1.4.0への更新手順を解説します。
2026.07.1682 views
ニュース
『Tera Term』に2件の脆弱性、悪意あるサーバーに接続すると情報が漏れる恐れ CVE-2026-58317ほか最新版5.6.2へ
セキュリティ開発
サーバー接続でよく使われる国産ソフト『Tera Term』に、2件の脆弱性CVE-2026-58317・CVE-2026-60060が見つかりました。悪意あるサーバーへ接続した場合にパソコンのメモリ内容が漏れたり異常終了したりする恐れがあります。深刻度は中程度で実際の悪用は確認されていませんが、影響範囲と最新版5.6.2への更新手順を解説します。
2026.07.16382 views
ニュース
Tomcat CVE-2026-34486が実際の攻撃に 対象は3つの版だけ、期限8月7日
開発セキュリティ
Apache Tomcatの脆弱性CVE-2026-59083・59084が、スキャナやニュースで「危険度9.1(Critical)」と表示されますが、開発元Apacheの評価はどちらも「低」。実際の悪用もKEV登録もありません。なぜ数字が食い違うのか、自分の環境は影響を受けるのか、そして慌てず定例更新でよい理由を落ち着いて解説します。
2026.07.16585 views
ニュース
データ管理ツール『Directus』に情報漏れの脆弱性、パスワード付き共有リンクを第三者に見られる恐れ CVE-2026-61836、最新版12へ更新を
セキュリティ開発
データ管理ツール「Directus」に情報漏れの脆弱性CVE-2026-61836(危険度8.6)が見つかりました。ログイン不要で、パスワード付きの共有リンクの中身まで無関係の第三者に見られる恐れがあります。影響はキャッシュ機能と共有リンクを併用する環境に限られ、修正版は12.0.0。該当する場合は今すぐ更新を。
2026.07.1645 views
ラボ
VSCodeからZedへ乗り換えてみた — Claude Code・Copilot・Python/Go開発環境を移行実況
AI開発
普段使いのエディタをVSCodeからZedへ乗り換える様子をそのまま記録しました。入れていた拡張機能が何に代替できるか1つずつ確認し、実際につまずいた場所もそのまま書いています。
2026.07.15147 views
ラボ
Ubuntuのスクリーンショットを「セッション単位」で自動フォルダ分けする
自動化Linux開発
Ubuntu標準のスクリーンショット機能だけで撮り続けると保存フォルダがすぐに汚れる。追加ソフト不要で、systemdのuser path unitを使い「前の1枚から2時間以上空いたら別の作業」とみなしてセッション単位に自動仕分けする仕組みを作った話。
2026.07.1528 views
ラボ
PostgreSQLが遅い理由を手を動かして理解する - Docker+2000万行データで学ぶ15のチューニング実例
データベースインフラ開発
ローカルDockerにPostgreSQL 18を立て、Fakerで作った通販サイト風データ(最大2000万行)で実務によくある15のパフォーマンス問題を実際に再現しました。EXPLAIN (ANALYZE, BUFFERS)の実測値つきで、インデックス・拡張統計・パーティショニング・同時実行のロック競合まで、Before→原因→対処→Afterの形で解説します。
2026.07.1466 views
ニュース
Argo CDの初期設定に穴、Kubernetes全体を乗っ取られる恐れ CVE-2026-15416
インフラ開発セキュリティ
社内ネットワークに入り込んだ攻撃者が、Argo CDの管理下にあるサーバー基盤をまるごと乗っ取れる恐れのある欠陥が見つかりました。CVE-2026-15416、危険度は10点満点で8.9。世界のGitOps利用者の約半数が使う人気ツールで、配布用のチャートをv10.0.0へ更新するか、通信を制限する設定を有効にする対応が必要です。
2026.07.1434 views
まとめ
3年間、ゲームがあなたの「番号」を送っていた ― アプリの計測タグから識別情報が漏れる仕組みと防ぎ方
開発セキュリティ
LINEヤフーが「LINEポコポコ」など3作品で利用者の識別情報を約710万件、外部の広告ツールへ誤送信していた問題を入口に、『アプリの計測タグからなぜ識別情報が漏れるのか』『開発現場で意図しないデータ送信をどう防ぐか』を解説。内部識別子とは何か、名前も電話番号も含まないのに問題になる理由、3年10か月気づけなかったデータガバナンスの構造、開発者向けチェックリストと利用者の対処までまとめました。
2026.07.1436 views
ニュース
WordPressの拡張機能で乗っ取りの欠陥が一挙28件、最悪の10点満点が2件 ― 対象プラグイン一覧と対処(2026年7月13日)
開発セキュリティ
2026年7月13日の夜、WordPressの拡張機能(プラグイン・テーマ)で危険な欠陥が一挙28件公開されました。危険度9以上が16件、うち最悪の10点満点が2件で、多くはログイン不要でサイト乗っ取りや会員情報の抜き取りが可能です。予約プラグインのAmelia・LatePoint、多くのテーマに組み込まれるKirkiなども対象。使っているプラグインが対象か一覧で確認でき、今すぐの対処もわかります。
2026.07.1379 views
ニュース
PraisonAIに脆弱性が4件追加、危険度10.0も CVE-2026-48168ほか最新版へ
セキュリティAI開発
AIに仕事を任せる人気ツール『PraisonAI』に、危険度10点満点中10.0の脆弱性CVE-2026-61447など計5件が見つかりました。AIに指示を送るだけで、サーバー上で悪意あるプログラムを実行され、APIキーなどの機密情報を盗まれる恐れがあります。過去にも公開数時間で実際に攻撃された前例があり、利用者は今すぐ2つの部品を最新版へ更新してください。
2026.07.1145 views