ニュース
WordPress脆弱性9件、無認証で決済金額を改ざん CVE-2026-13692
開発セキュリティ
2026年7月29日、WordPressのプラグインとテーマの脆弱性9件が公表されました。決済連携のPayU CommercePro Pluginは無認証で注文の合計金額を書き換えられ、検証では0円まで下がっています。9件ともNVDに危険度が付いておらず、3件は修正版なし。PhotoSwipeは配布停止のため削除が必要です。
2026.07.2915 views
ニュース
Teams危険度10.0の脆弱性 CVE-2026-65667ほか20件、対応不要。月例更新は別
セキュリティインフラ
マイクロソフトが7月23日に公表した脆弱性51件のうち、Azure Key VaultやExchange Onlineなど危険度10.0の6件を含む14件は、すでに修正済みで利用者の対応は不要です。実際に更新が必要なのは危険度3.1〜7.5のAzure Linux25件とEdge12件。全件を個別に確認しました。
2026.07.2925 views
ニュース
libssh2に脆弱性10件、公式の最新版は2024年のまま CVE-2026-66032
開発セキュリティ
curlやSFTP接続の内側で動く共通部品libssh2に、2026年だけで10件の脆弱性が公表されました。狙われるのは接続先のサーバーではなく、つなぎに行った側です。開発元の最新版は2024年10月の1.11.1のままで、7月24日公表の4件はUbuntu 26.04でも未修正でした。確認方法と対処をまとめます。
2026.07.2926 views
ニュース 6日前更新
ActiveMQに認証なしで止められる脆弱性 CVE-2026-59878、5.19.9/6.2.8へ
開発セキュリティ
業務システムのデータの受け渡しに使われるApache ActiveMQで、ログインなしで外部から動作を止められる不具合が公表されました。もう1件は権限の低い利用者が本来書き込めない送り先へ送れる問題です。対象は5.19.9より前と6.2.8より前。修正版は公開済みで、対象になる条件と確認方法を整理します。
2026.07.2920 views
ニュース 6日前更新
Adobe Bridgeほか9件の脆弱性、CVE-2026-48395で素材を開くと乗っ取り
海外企業セキュリティ
写真やデザインの現場で使う画像管理ソフトAdobe Bridgeに8件、Photoshopのインストーラーに1件、計9件の欠陥が公表されました。取引先から届いた素材ファイルを開くだけで、パソコンを勝手に操作される恐れがあります。ネット越しに一方的に狙われる種類ではありませんが、Bridgeは16.0.6か15.1.7への更新が必要です。
2026.07.2917 views
ニュース 5日前更新
PostgreSQL拡張pglogical、受け側が最高権限 CVE-2026-50736は2.4.8へ
インフラ開発セキュリティ
データベースソフトPostgreSQLの追加部品pglogicalに4件の欠陥が公表されました。データを受け取る側のサーバーが最高権限で動く設計のため、送り出す側を握られると受け側のデータベースを丸ごと乗っ取られます。ネット越しの攻撃ではありませんが、組織や顧客をまたいで複製している環境は危険です。修正版は2.4.8です。
2026.07.2921 views
ニュース
Dompdfに脆弱性6件 CVE-2026-59941、PHPで請求書PDFを作るなら3.1.6へ
セキュリティ開発
PHPで請求書や帳票のPDFを作るときに広く使われている部品「Dompdf」に、6件の欠陥が公表されました。サーバー上のファイルを外から覗かれる恐れと、たった58バイトの画像1枚でPDF作成が止まる恐れがあります。修正版は3.1.6です。自分が使っているかを確かめる手順もまとめました。
2026.07.2914 views
ニュース 6日前更新
Axis2の脆弱性CVE-2026-66713は危険度9.8、既定では無効な機能が対象
インフラ開発セキュリティ
Java製の業務システムで長く使われてきたApache Axis2に、危険度9.8の脆弱性CVE-2026-66713が公表されました。ただし対象は、初期設定では無効な「複数台で連携させる機能」を自分で有効にした環境だけです。当てはまる場合はログイン無しでサーバーを乗っ取られます。自分が対象かの確認方法と修正版2.0.1を整理します。
2026.07.2928 views
ニュース
Terraform MCP連携に他人の権限で操作される穴 CVE-2026-16498、1.1.0へ
セキュリティAIインフラ
AIにTerraformを操作させるHashiCorp公式プログラムに、他人の権限で操作されてしまう欠陥が3件見つかりました。最も重いCVE-2026-16498は危険度10.0満点。ただし影響を受けるのは社内で共有してネット越しに使う構成だけで、自分のパソコンだけで使っているなら対象外です。修正版1.1.0と、自分が対象かどうかの見分け方を整理します。
2026.07.2924 views
ニュース 5日前更新
WebSphereに脆弱性14件、ログインなしで乗っ取りの恐れ CVE-2026-14512
インフラセキュリティ
IBMの業務システム基盤WebSphere Application Serverに、7月28日付で欠陥が14件まとめて公表されました。最も重い1件はログイン情報なしでサーバーを乗っ取られる恐れがあります。対象は8.5系・9.0系と新型のLiberty。完全な修正版は9月以降の見込みで、今は暫定パッチだけです。自分の環境が該当するか見分ける早見表付きで整理します。
2026.07.2958 views
ニュース
ManageEngine ADAudit Plusに認証なしで乗っ取られる欠陥 CVE-2026-6516
インフラセキュリティ
社内の社員アカウントを見張るManageEngineの監査ソフトに、パスワードなしで外から入り込み自由に操作できる欠陥が見つかりました。深刻度は最大の10.0。狙われるのは会社のID情報を丸ごと見渡すサーバーで、ビルド8606より前がすべて対象です。国内の注意喚起はまだ1件も出ていません。確認手順をまとめました。
2026.07.2912 views
ニュース
てがろぐに不正ログインの欠陥 CVE-2026-64940、旧版すべてが対象で4.9.0へ
国内企業セキュリティ
個人サイトや同人サイトで使われている無料の投稿ツール「てがろぐ」に、ログインしていない第三者が管理画面へ入れてしまう欠陥が見つかりました。対象は過去のすべてのバージョンで、安全なのは6月29日公開の4.9.0だけです。国の脆弱性情報サイトへの掲載は1か月遅れの7月29日。自動更新はなく、設置した本人が入れ替えない限り直りません。
2026.07.2955 views