ニュース 3日前更新
Axis2の脆弱性CVE-2026-66713は危険度9.8、既定では無効な機能が対象
インフラ開発セキュリティ
Java製の業務システムで長く使われてきたApache Axis2に、危険度9.8の脆弱性CVE-2026-66713が公表されました。ただし対象は、初期設定では無効な「複数台で連携させる機能」を自分で有効にした環境だけです。当てはまる場合はログイン無しでサーバーを乗っ取られます。自分が対象かの確認方法と修正版2.0.1を整理します。
2026.07.2925 views
ニュース
Terraform MCP連携に他人の権限で操作される穴 CVE-2026-16498、1.1.0へ
セキュリティAIインフラ
AIにTerraformを操作させるHashiCorp公式プログラムに、他人の権限で操作されてしまう欠陥が3件見つかりました。最も重いCVE-2026-16498は危険度10.0満点。ただし影響を受けるのは社内で共有してネット越しに使う構成だけで、自分のパソコンだけで使っているなら対象外です。修正版1.1.0と、自分が対象かどうかの見分け方を整理します。
2026.07.2923 views
ニュース 2日前更新
WebSphereに脆弱性14件、ログインなしで乗っ取りの恐れ CVE-2026-14512
インフラセキュリティ
IBMの業務システム基盤WebSphere Application Serverに、7月28日付で欠陥が14件まとめて公表されました。最も重い1件はログイン情報なしでサーバーを乗っ取られる恐れがあります。対象は8.5系・9.0系と新型のLiberty。完全な修正版は9月以降の見込みで、今は暫定パッチだけです。自分の環境が該当するか見分ける早見表付きで整理します。
2026.07.2954 views
ニュース
ManageEngine ADAudit Plusに認証なしで乗っ取られる欠陥 CVE-2026-6516
インフラセキュリティ
社内の社員アカウントを見張るManageEngineの監査ソフトに、パスワードなしで外から入り込み自由に操作できる欠陥が見つかりました。深刻度は最大の10.0。狙われるのは会社のID情報を丸ごと見渡すサーバーで、ビルド8606より前がすべて対象です。国内の注意喚起はまだ1件も出ていません。確認手順をまとめました。
2026.07.2912 views
ニュース
てがろぐに不正ログインの欠陥 CVE-2026-64940、旧版すべてが対象で4.9.0へ
国内企業セキュリティ
個人サイトや同人サイトで使われている無料の投稿ツール「てがろぐ」に、ログインしていない第三者が管理画面へ入れてしまう欠陥が見つかりました。対象は過去のすべてのバージョンで、安全なのは6月29日公開の4.9.0だけです。国の脆弱性情報サイトへの掲載は1か月遅れの7月29日。自動更新はなく、設置した本人が入れ替えない限り直りません。
2026.07.2955 views
ニュース
Galaxyに操作不要で乗っ取られる脆弱性3件、7月更新で修正 CVE-2026-21047
セキュリティモバイル
サムスンのGalaxyに、利用者が何もしなくても外部からコードを実行される恐れのある脆弱性が3件見つかりました。通話の中核と画像の読み込み処理が対象で、画像側の2件は昨年スパイウェアに悪用された部品と同じ系統です。7月のセキュリティ更新で修正済みで、設定画面から適用状況を確認できます。
2026.07.2826 views
ニュース
RabbitMQがログイン不要で止められる脆弱性 CVE-2026-59248、対策版待ち
セキュリティインフラ
メッセージ配信基盤RabbitMQの管理画面などに、ログイン不要でサーバーのメモリを食い潰され停止させられる脆弱性が見つかりました。最新版4.3.4を含む全リリースが対象です。原因のHTTP部品は修正済みですが、それを取り込んだRabbitMQの対策版はまだ出ておらず、当面はポートの公開範囲を絞る対応が要ります。
2026.07.2837 views
ニュース
エレコムのルーター7機種に脆弱性3件、乗っ取りの恐れ CVE-2026-59764
セキュリティ国内企業
2026年7月28日、エレコムの無線LANルーターとアクセスポイント計7機種に、3件の脆弱性が公表されました。設定画面にログインできる相手に、機器上で自由に命令を実行される恐れがあります。ただし修正済みのファームウェアは5月から6月にかけて公開済みで、家庭用の2機種は初期設定のままなら自動で更新されます。
2026.07.2844 views
ニュース
Bouncy Castleに脆弱性32件 CVE-2026-59638ほか、1.85へ更新を
開発セキュリティ
Javaの定番暗号ライブラリ『Bouncy Castle』に、耐量子暗号の処理にかかる時間の差から秘密鍵を割り出される脆弱性が公表されました。ただし修正は2024年4月公開の1.78で済んでおり、現行の1.85を使っていれば影響はありません。危ないのは1.73から1.77で止まっている環境だけです。
2026.07.2823 views
ニュース
CATIAの基盤3DEXPERIENCEに最悪10点の脆弱性 CVE-2026-11756、設計PCが標的
海外企業セキュリティ
2026年7月27日、設計ソフトCATIAなどの土台となる『3DEXPERIENCE』に、危険度が満点の10.0という脆弱性が公表されました。ログインなしで設計者のパソコンを乗っ取られる恐れがあり、対象はR2023xからR2026xまでの全世代です。ところが開発元は修正版の番号を公開しておらず、確認には契約者向けサポートへのログインが必要です。
2026.07.2811 views
ニュース 4日前更新
WordPressプラグイン18件に脆弱性、2件は修正版なし CVE-2026-15014
セキュリティ開発
2026年7月28日、WordPressの拡張機能18件に脆弱性が公表され、11件はログイン不要で悪用できます。うち2件は修正版が存在せず配布も停止済みで、削除を検討する段階です。6万サイトが使う予約管理『Bookly』は公表された対象版の記載が実態とずれており、範囲外の27.7でも攻撃可能です。
2026.07.2821 views
ニュース
掲示板ソフトvBulletinに緊急の脆弱性 CVE-2026-61511、ログイン不要で乗っ取り
開発セキュリティ
世界中の掲示板サイトで使われるvBulletinに、ログイン不要で誰でもサーバーを乗っ取れる脆弱性CVE-2026-61511(危険度9.8)が見つかりました。2026年7月27日には動作するエクスプロイトが公開されました(実地の攻撃は現時点で未確認)。対象は5.7.5まで・6.2.1までのバージョンで、対策は6.2.2への即更新です。乗っ取られていないかの点検手順も解説します。
2026.07.2847 views