ニュース
ログ収集ソフト「Fluentd」に認証不要で乗っ取り可能な脆弱性 CVE-2026-44024、v1.19.3へ即更新を
インフラセキュリティ開発
サーバーのログを集めるオープンソースソフト「Fluentd」に、認証なしで乗っ取りにつながる脆弱性(CVE-2026-44024、最大CVSS9.8)が見つかりました。ログの送り元を細工するだけで任意のファイルを書き換えられます。情報漏えいやサービス停止を含む計6件が判明。本体はv1.19.3で修正、早急に更新を。
2026.06.29188 views
ニュース
Kestraに脆弱性3件追加 CVE-2026-73247ほか、安定版は全部未修正
セキュリティ開発インフラ
Bloombergやトヨタなど3万組織が使う業務自動化基盤Kestraに、最悪レベルの脆弱性が見つかりました。インターネットに公開していると、認証なしで誰でも管理者級の権限を奪い、サーバーやデータを丸ごと乗っ取られる恐れがあります。CVE-2026-53576ほか、修正版1.3.24へ即更新を。
2026.06.2749 views
ニュース
開発ツールmiseの脆弱性、フォルダに入るだけでコマンド実行、最新版へ
開発セキュリティ
世界中の開発者が使う環境管理ツールmiseに深刻な脆弱性が2件見つかりました。悪意あるプロジェクトのフォルダに入る、またはコマンドをタブ補完するだけで、攻撃者のコマンドがパソコン上で実行され、鍵や認証情報を奪われる恐れがあります。CVE-2026-33646ほか、修正版2026.6.4へ即更新を。
2026.06.2766 views
ニュース
広告配信ソフト『Revive Adserver』に乗っ取りの脆弱性 CVE-2026-50741、6.0.8へ更新を
開発セキュリティ
自前のサーバーで広告を配信するオープンソースソフト『Revive Adserver』に、サーバーを乗っ取られる脆弱性CVE-2026-50741(CVSS 8.8)が見つかりました。権限の低いログインアカウントから任意のプログラムを実行でき、6月に直したCVE-2026-34916の修正を回避する再発です。typeパラメータとox.setChannelTargeting XML-RPCの2経路で悪用可能。6.0.7以前が対象で、修正版6.0.8への更新が必要です。
2026.06.2644 views
ニュース
pnpm脆弱性まとめ、パソコン乗っ取りの穴2件と安全なバージョン
開発セキュリティ
JavaScript開発で広く使われるパッケージ管理ツール『pnpm』に、危険度の高い脆弱性が2件見つかりました。悪意あるパッケージやリポジトリを取り込むだけで、開発者のパソコンが乗っ取られ任意のコードを実行される恐れがあります。修正版は公開済みで、10系は10.34.2、11系は11.5.3以上への更新が必要です。
2026.06.2690 views
ニュース
ローコード開発基盤Appsmithに通信の出入り口を乗っ取られる脆弱性、CVE-2026-55454、v2.1へ更新を
セキュリティ開発
社内向け業務アプリを短時間で作れる人気のローコード開発基盤『Appsmith』に、権限の低い利用者がサーバーの通信の出入り口(リバースプロキシ)を乗っ取れる脆弱性が見つかりました。CVE-2026-55454、深刻度はCVSS9.9。同梱プロキシの管理機能が認証なしで開いており、SSRFと組み合わせて設定を丸ごと書き換えられます。2.1より前が対象で、2.1へ更新を。
2026.06.2536 views
ニュース
社内チャット基盤Rocket.Chatに認証なしで乗っ取りの脆弱性3件、CVE-2026-45688ほか最新版へ更新を
開発セキュリティ
官公庁や企業で使われる社内チャット基盤『Rocket.Chat』に、認証なしで他人のアカウントを乗っ取られかねない脆弱性が3件見つかりました。最も深刻なCVE-2026-45688とCVE-2026-45689はCVSS9.1。ログインの窓口にデータベース用の記号を割り込ませて本人確認をすり抜け、アクセス権の窃取や管理者昇格に至る恐れがあります。各系統の最新版へ更新を。
2026.06.2571 views
ニュース
セルフホスト型Git『Gogs』の脆弱性6件、0.14.3で解消済み
セキュリティ開発
自分のサーバーでソースコードを管理できる軽量なGitサービス『Gogs』に、脆弱性が6件見つかりました。最も深刻なCVE-2026-52813は認証なしでサーバーを乗っ取れるCVSS10.0。ほかにコード実行や管理者権限の奪取も含まれます。0.14.3より前が対象で、この1回の更新でまとめて修正されます。自分でGogsを運用しているなら今すぐ更新を。
2026.06.2549 views
ニュース
Ghost CVE-2026-53943、更新先をv6.54.1へ訂正
セキュリティ開発
ブログやニュースレターを配信できる人気ツール『Ghost』に、サイトの表示を外部から汚染して運営者のアカウントを乗っ取られかねない脆弱性が見つかりました。CVE-2026-53943、深刻度はCVSS9.6。認証なしで特定のヘッダーを送ると、汚染された表示が他の閲覧者にも配られ、公開サイトと管理画面が同じドメインだとスタッフ乗っ取りに至る恐れがあります。4.0.0〜6.36系が対象で、6.37.0へ更新を。
2026.06.2529 views
ニュース
AIエージェント搭載ターミナルWarpの脆弱性と安全なバージョン
セキュリティ開発
AIエージェントを搭載した開発者向けターミナル『Warp』に、脆弱性が4件見つかりました。CVE-2026-48704ほか、深刻度はいずれもCVSS8.6〜8.8。細工した文書を開いたり、画面の出力を受け取ったり、悪意あるリポジトリでAIに作業させたりするだけで、手元のパソコンで勝手にプログラムを実行される恐れがあります。最新版への更新が必要です。
2026.06.2566 views
ニュース
スマホアプリ即時更新サービスCapgoに脆弱性多数、アカウント乗っ取りの恐れ、CVE-2026-56237、v12.128.2へ更新を
開発セキュリティ
スマホアプリの中身を審査なしで即時更新できるサービス『Capgo』に、認証の不備による脆弱性が多数見つかりました。CVE-2026-56237ほか、最も重い深刻度はCVSS9.1。他人のアカウントや組織を乗っ取り、アプリに配るプログラム更新を不正に操作される恐れがあります。バージョン12.128.1以前が対象で、修正版12.128.2以降への更新が必要です。
2026.06.2457 views
ニュース
WordPressのUltimate Memberに管理者乗っ取り脆弱性、2.12.0以降で修正
セキュリティ開発
世界20万サイト以上が使う会員制サイト構築プラグイン『Ultimate Member』に、投稿者権限の利用者が管理者を乗っ取れる脆弱性が見つかりました。CVE-2026-7761、深刻度はCVSS8.8。バージョン2.11.4以前が対象で、最新の2.12.0への更新が必要です。パスワード再設定用リンクを盗まれ、サイトを丸ごと奪われる恐れがあります。
2026.06.2439 views