57 件のクリップ 条件をクリア
9月29日(火)
9月28日(月)
9月27日(日)
Cloudflare Containers、ほかの利用者のディスクの残りデータが読めた問題を修正
コンテナの環境で、別の顧客のデータの残りにアクセスできた問題。Cloudflare 側で修正済みです。
9月26日(土)
GitHub Actions、悪意のあるコードが残ったまま再開
サプライチェーン攻撃(Shai-Hulud 系)の影響を受けたワークフローが、不正なコードを残したまま動いていた問題。
9月25日(金)
ServiceNow AI Platform に SQL インジェクションなど複数の脆弱性
ServiceNow の AI Platform の脆弱性。修正版が提供されています。
米 CISA、Adobe Commerce と WSO2 の脆弱性の悪用を警告
Adobe Commerce(Magento)と WSO2 の脆弱性が、悪用確認済みの一覧に追加されました。
Elementor の CSRF の脆弱性で管理者アカウントを作られる恐れ
ページビルダー Elementor に、管理者に細工したページを開かせると管理者アカウントを作られる CSRF の問題。プラグインを最新版に更新してください。
9月24日(木)
外に公開された Docker ホストを AI エージェントで乗っ取るマルウェア
インターネットに公開された Docker の API を狙い、AI のフレームワークを入れて操るボットネット。Docker の API は外に出さないこと。
9月18日(金)
偽の LastPass の GitHub リポジトリで情報窃取マルウェアを配布
検索で上位に出る偽のリポジトリから、新しい情報窃取マルウェアを配る手口。ダウンロード元の確認を。
Check Point の管理サーバーに root でコードを実行される脆弱性
Check Point の管理システムに緊急の脆弱性。修正版が公開され、その後悪用も確認されています。
9月17日(木)
メール配信の Brevo を通じたサプライチェーン攻撃、顧客サイトに不正なスクリプト
盗まれた Cloudflare の API キーから、顧客のサイトに偽の確認画面(ClickFix)を仕込まれました。外部サービスのスクリプトの管理が課題です。
9月16日(水)
ScreenConnect の緊急の脆弱性が攻撃に悪用
リモート操作ツール ConnectWise ScreenConnect の脆弱性が実際の攻撃に使われていると CISA が警告。
ブラウザの確認をすり抜けて拡張機能を強制インストールするマルウェア
Chrome・Edge に悪意のある拡張機能を入れ、認証情報やセッションを盗む手口。拡張機能を組織のポリシーで制限するのが有効です。
