ニュース
AzureのCosmos DBに最も危険な脆弱性 CVE-2026-66803、修正済みで対処不要
セキュリティインフラ
マイクロソフトのクラウド型データベース「Azure Cosmos DB」に、危険度が最大級(CVSS 10.0)の欠陥CVE-2026-66803が見つかりました。放置すれば他人のデータベースを丸ごと乗っ取られる恐れがありましたが、すでに提供元が修正を完了しており、利用者側の操作は不要です。悪用の報告もありません。
2026.07.3119 views
ニュース
FortiGateのCVE-2025-68686、期限後も被害報告なし。メーカーは悪用を認めず
セキュリティインフラ
世界中で使われている法人向けファイアウォール/VPN機器「FortiGate」の基本ソフトに、通信を細工すると内部の機密情報を読み取られる弱点(CVE-2025-68686)が見つかり、米政府が実際の攻撃を確認しました。ただし単独では侵入できず、過去に侵入された機器が対象です。対象バージョン・修正版・侵害の点検方法を整理します。
2026.07.3142 views
ニュース 3日前更新
Cisco製ファイアウォール管理に固定パスワード CVE-2026-20316、悪用中
海外企業インフラセキュリティ
シスコのファイアウォール管理製品FMCで、製品に埋め込まれたパスワードによる認証なしログインが可能でした。すでに悪用が確認され、米CISAは8月1日までの対応を要求。しかもその合言葉は4か月前に公開済みでした。対象製品と修正ファイル、確認手順を整理します。
2026.07.3045 views
ニュース
Chromeに脆弱性41件、危険度最高が6件 CVE-2026-19137ほか即更新を
セキュリティ海外企業AI
Googleが7月29日に配信したChrome 151で、370件の脆弱性がまとめて塞がれました。悪用された形跡はなく、対処は更新して再起動するだけです。370件の内訳と、3か月続く大量修正がなぜ起きているのか、出回っている「382件」という数字がなぜ間違いなのかをまとめます。
2026.07.3077 views
ニュース
Apache Traffic Server、物差しを替えると順位が逆転 CVE-2026-58155
セキュリティインフラ
2026年7月29日、Apache Traffic Serverの脆弱性38件が一括公表されました。危険度が10.0の3件は、別方式では7.0〜7.8。どちらも開発元Apache自身が付けた公式値です。この差が生まれる理由と、案内された9.1.15が存在しないこと、8系に修正版がないことを公式情報で確かめました。
2026.07.2928 views
ニュース
WordPress脆弱性9件、無認証で決済金額を改ざん CVE-2026-13692
開発セキュリティ
2026年7月29日、WordPressのプラグインとテーマの脆弱性9件が公表されました。決済連携のPayU CommercePro Pluginは無認証で注文の合計金額を書き換えられ、検証では0円まで下がっています。9件ともNVDに危険度が付いておらず、3件は修正版なし。PhotoSwipeは配布停止のため削除が必要です。
2026.07.2915 views
ニュース
Teams危険度10.0の脆弱性 CVE-2026-65667ほか20件、対応不要。月例更新は別
セキュリティインフラ
マイクロソフトが7月23日に公表した脆弱性51件のうち、Azure Key VaultやExchange Onlineなど危険度10.0の6件を含む14件は、すでに修正済みで利用者の対応は不要です。実際に更新が必要なのは危険度3.1〜7.5のAzure Linux25件とEdge12件。全件を個別に確認しました。
2026.07.2924 views
ニュース
libssh2に脆弱性10件、公式の最新版は2024年のまま CVE-2026-66032
開発セキュリティ
curlやSFTP接続の内側で動く共通部品libssh2に、2026年だけで10件の脆弱性が公表されました。狙われるのは接続先のサーバーではなく、つなぎに行った側です。開発元の最新版は2024年10月の1.11.1のままで、7月24日公表の4件はUbuntu 26.04でも未修正でした。確認方法と対処をまとめます。
2026.07.2925 views
ニュース 3日前更新
ActiveMQに認証なしで止められる脆弱性 CVE-2026-59878、5.19.9/6.2.8へ
開発セキュリティ
業務システムのデータの受け渡しに使われるApache ActiveMQで、ログインなしで外部から動作を止められる不具合が公表されました。もう1件は権限の低い利用者が本来書き込めない送り先へ送れる問題です。対象は5.19.9より前と6.2.8より前。修正版は公開済みで、対象になる条件と確認方法を整理します。
2026.07.2919 views
ニュース 3日前更新
Adobe Bridgeほか9件の脆弱性、CVE-2026-48395で素材を開くと乗っ取り
海外企業セキュリティ
写真やデザインの現場で使う画像管理ソフトAdobe Bridgeに8件、Photoshopのインストーラーに1件、計9件の欠陥が公表されました。取引先から届いた素材ファイルを開くだけで、パソコンを勝手に操作される恐れがあります。ネット越しに一方的に狙われる種類ではありませんが、Bridgeは16.0.6か15.1.7への更新が必要です。
2026.07.2917 views
ニュース 2日前更新
PostgreSQL拡張pglogical、受け側が最高権限 CVE-2026-50736は2.4.8へ
インフラ開発セキュリティ
データベースソフトPostgreSQLの追加部品pglogicalに4件の欠陥が公表されました。データを受け取る側のサーバーが最高権限で動く設計のため、送り出す側を握られると受け側のデータベースを丸ごと乗っ取られます。ネット越しの攻撃ではありませんが、組織や顧客をまたいで複製している環境は危険です。修正版は2.4.8です。
2026.07.2918 views
ニュース
Dompdfに脆弱性6件 CVE-2026-59941、PHPで請求書PDFを作るなら3.1.6へ
セキュリティ開発
PHPで請求書や帳票のPDFを作るときに広く使われている部品「Dompdf」に、6件の欠陥が公表されました。サーバー上のファイルを外から覗かれる恐れと、たった58バイトの画像1枚でPDF作成が止まる恐れがあります。修正版は3.1.6です。自分が使っているかを確かめる手順もまとめました。
2026.07.2913 views