ニュース
Style Dictionaryの修正版5.4.4は不十分、5.5.1へ CVE-2026-54639
開発セキュリティ
デザインの色や余白を一括管理する開発ツール『Style Dictionary』に、危険度8.8の脆弱性CVE-2026-54639。細工したデザイントークンを読み込ませると、アプリ共通の土台が書き換わり、ビルド汚染やサービス停止に連鎖する恐れがあります。対象は4.3.0〜5.4.3。修正版5.4.4への更新方法と、本当に注意すべき人を解説します。
2026.06.2438 views
ニュース
Sakana AIの新AI「Fugu」とは、複数のAIを束ねる日本の実力
国内企業AI開発
日本のAI企業Sakana AIが、複数のAIを自動で束ねて使い分ける新サービス「Fugu」と上位版「Fugu Ultra」を公開しました。ClaudeやChatGPTといった海外の最先端AIに匹敵する性能をうたい、しかも特定国の輸出規制で止まる心配が少ないのが特徴です。Sakana AIとは何か、他のAIと何が違うのかを、専門知識ゼロでもわかるよう整理します。
2026.06.2366 views
ニュース
ManageEngineのCVE-2026-11374、悪用は難しいが更新後も注意
開発セキュリティ
企業で社員のパスワード管理やActive Directory運用に使われるManageEngineの4製品(AD360連携時)に、認証なしでアカウントを乗っ取られる重大な欠陥(CVE-2026-11374、CVSS9.0)が見つかりました。SSOの仕組みの弱さが原因です。修正版が出ており、早急な更新が必要です。
2026.06.2398 views
ニュース
計算用JS部品expr-evalにコード実行の欠陥 CVE-2026-12866、入力に注意
セキュリティ開発
週80万回ダウンロードされる計算用JavaScript部品「expr-eval」に、細工した入力を渡すと任意のコードを実行されてしまう重大な欠陥(CVE-2026-12866、CVSS9.8)が報告されました。AIアプリの計算処理などに広く組み込まれており、信頼できない入力を渡さないことと、保守されている後継版への移行が必要です。
2026.06.2353 views
ニュース
SiYuan『MCP』にAI連携の入口が無認可の穴 CVE-2026-66012、v3.7.2へ
セキュリティ開発
人気のオープンソースのノートアプリ『SiYuan』に、自分のパソコンを乗っ取られる重大な欠陥が新たに4件見つかりました。深刻度はCVSS 9.9が3件、9.0が1件。今度はノート内のデータベース、見た目を変えるCSS、マーケットの一覧が入口で、共有や同期で配られたデータを開くだけで発火します。前回3.6.1に更新済みでも未修正のため、修正版3.7.0への更新が必要です。
2026.06.2245 views
ニュース
データ基盤『Prefect』に乗っ取りの穴 CVE-2026-5366、最新版へ更新を
セキュリティ開発インフラ
Pythonでデータ処理を自動化する人気ツール『Prefect』に、サーバー上でコードを実行され乗っ取られる重大な欠陥が見つかりました。深刻度はCVSS 9.9。複数人で使う共有環境では、作業を登録できる権限さえあれば他の利用者の処理基盤まで乗っ取られる恐れがあります。修正版が出ており、自分で運用している場合は早急な更新が必要です。
2026.06.2157 views
ニュース
AI構築ツールFlowiseに脆弱性26件 CVE-2026-70477ほか、3.1.4以上へ
開発セキュリティAI
コードを書かずにAIを作れる人気ツールFlowiseに、危険度が最高値10.0を含む新たな重大脆弱性4件が見つかりました。最も危険なCVE-2025-71338は、認証なしで細工したファイル名を送るだけでサーバーに任意のファイルを書き込み、再起動時に乗っ取れる欠陥で、現時点で修正版がありません。3.0.6で直る2件と、修正版がない2件の対処を、影響範囲の早見表とあわせて整理します。
2026.06.2157 views
ニュース
データベース中継ソフト「ProxySQL」に最悪評価10.0の脆弱性 CVE-2026-48772、全利用者はv3.0.9へ即更新を
開発インフラセキュリティ
MySQLやPostgreSQLへのアクセスを振り分ける人気ソフト「ProxySQL」に、攻撃者が接続元を偽ってアクセス制限を突破できる最悪評価10.0の欠陥など重大な2件が見つかりました。どちらも認証なしで悪用でき、初期設定のままだと無防備です。対象バージョンと、安全な3.0.9への更新手順をまとめます。
2026.06.2042 views
ニュース
JetBrains Hubに最悪評価10.0の脆弱性 CVE-2026-50242、パスワード無しで管理者乗っ取りの恐れ即更新を
開発セキュリティ海外企業
JetBrainsが2026年6月19日、ログイン管理サービスJetBrains Hubに重大な脆弱性を3件公表しました。最も深刻なCVE-2026-50242は10段階満点の10.0で、外部から本人確認をすり抜けて管理者になりすませる恐れがあります。修正版はすでに公開済みです。
2026.06.2054 views
ラボ
Claude CodeとCodex、未知の脆弱性を直せたのは17回中1回
セキュリティAI開発
AIがまだ知らない新しい脆弱性をわざと仕込んだコードを、Claude CodeとCodexに17回直させました。ネットを遮断して答えを引けなくすると、本物の急所を塞げたのは17回中1回だけ。場所を教えても直せず、テストは緑なのに穴は残る。AIにコードの安全を任せる前に知っておきたい結果です。
2026.06.1956 views
ニュース
AIとデータを結ぶmcp-pinotに認証なし侵入の穴 CVE-2026-49257、即更新を
AI開発セキュリティ
AIアシスタントと分析用データベースをつなぐ部品『mcp-pinot』が、初期設定のまま誰でも外部から接続できる状態になっていました。CVE-2026-49257、危険度は最高の10.0満点。攻撃者は認証なしでデータベースの中身を読み書きでき、丸ごと乗っ取られる恐れがあります。AIと外部システムをつなぐ『MCPサーバー』で認証なしの穴が相次いでおり、対象のv3.0.1以前はv3.1.0へ即更新を。
2026.06.1943 views
ニュース
Cassandra公式イメージに初期パスワード残存 CVE-2026-47846、即更新を
インフラ開発セキュリティ
大量データを分散保管する人気データベースCassandraを手軽に動かせる公式コンテナイメージ(Bitnami版)に、初期パスワードがそのまま残る不具合が見つかりました。CVE-2026-47846、危険度は10点満点中9.8。独自の管理者を設定したつもりでも、誰でも知る初期アカウントで外部から侵入され全データを読み書きされる恐れがあります。対象の4.0/4.1/5.0系は修正版へ即更新を。
2026.06.1935 views