87 件のクリップ 条件をクリア
9月28日(月)
IPA: NetScaler ADC・Gateway の脆弱性について
悪用が確認された NetScaler の脆弱性。修正版の適用と、侵害されていないかの確認が呼びかけられています。
米 CISA、SharePoint や WordPress など5件の脆弱性の悪用を警告
WordPress 本体の CVE-2026-87902(7.1.2 で修正)などが、悪用が確認された脆弱性の一覧(KEV)に追加されました。
くろこの解説記事を読む9月27日(日)
Cloudflare Containers、ほかの利用者のディスクの残りデータが読めた問題を修正
コンテナの環境で、別の顧客のデータの残りにアクセスできた問題。Cloudflare 側で修正済みです。
9月26日(土)
GitHub Actions、悪意のあるコードが残ったまま再開
サプライチェーン攻撃(Shai-Hulud 系)の影響を受けたワークフローが、不正なコードを残したまま動いていた問題。
9月25日(金)
ServiceNow AI Platform に SQL インジェクションなど複数の脆弱性
ServiceNow の AI Platform の脆弱性。修正版が提供されています。
米 CISA、Adobe Commerce と WSO2 の脆弱性の悪用を警告
Adobe Commerce(Magento)と WSO2 の脆弱性が、悪用確認済みの一覧に追加されました。
Elementor の CSRF の脆弱性で管理者アカウントを作られる恐れ
ページビルダー Elementor に、管理者に細工したページを開かせると管理者アカウントを作られる CSRF の問題。プラグインを最新版に更新してください。
9月24日(木)
外に公開された Docker ホストを AI エージェントで乗っ取るマルウェア
インターネットに公開された Docker の API を狙い、AI のフレームワークを入れて操るボットネット。Docker の API は外に出さないこと。
PHP 8.5.11・8.4.26・8.3.35・8.2.34 のセキュリティリリース
FPM の IPv6 のアクセス制限の回避、OpenSSL の証明書の確認の不備、HTTP のリダイレクトでの資格情報の漏えいなどを修正。各系列の新しい版に更新を。
くろこの解説記事を読むJPCERT/CC: F5 BIG-IP APM の脆弱性の注意喚起
ヒープのバッファオーバーフローの脆弱性で、悪用が確認されています。BIG-IP APM を使う組織は修正版の適用を。
9月22日(火)
WordPress 7.1.2、緊急の脆弱性(CVE-2026-87902)を修正
未認証でテーマ外のローカル PHP ファイルを読み込ませられ、条件次第でコード実行に至る問題。7.1.2 未満が対象で、7.1.2(旧系列は各系列の最新版)で修正。
くろこの解説記事を読む9月18日(金)
偽の LastPass の GitHub リポジトリで情報窃取マルウェアを配布
検索で上位に出る偽のリポジトリから、新しい情報窃取マルウェアを配る手口。ダウンロード元の確認を。
Check Point の管理サーバーに root でコードを実行される脆弱性
Check Point の管理システムに緊急の脆弱性。修正版が公開され、その後悪用も確認されています。
9月17日(木)
メール配信の Brevo を通じたサプライチェーン攻撃、顧客サイトに不正なスクリプト
盗まれた Cloudflare の API キーから、顧客のサイトに偽の確認画面(ClickFix)を仕込まれました。外部サービスのスクリプトの管理が課題です。
Amazon Linux 2023: unbound の緊急の更新(ALAS2023-2026-3101)
DNS サーバー unbound の脆弱性の修正(重大度 Critical)。使っている場合は dnf update unbound で更新します。
くろこの解説記事を読むWordPress 7.1.1、11件のセキュリティ修正
保存型 XSS、REST のテンプレートのパストラバーサル、投稿者権限での投稿の上書きなど11件を修正。7.1.1 にし、旧系列は 4.7 以降の各系列の最新版にします。
9月16日(水)
ScreenConnect の緊急の脆弱性が攻撃に悪用
リモート操作ツール ConnectWise ScreenConnect の脆弱性が実際の攻撃に使われていると CISA が警告。
ブラウザの確認をすり抜けて拡張機能を強制インストールするマルウェア
Chrome・Edge に悪意のある拡張機能を入れ、認証情報やセッションを盗む手口。拡張機能を組織のポリシーで制限するのが有効です。
9月15日(火)
JPCERT/CC: Cisco Secure Email Gateway の SQL インジェクション
メールのセキュリティ製品に SQL インジェクションの脆弱性。対象の製品を使っている組織は修正版を。


