はてぶ・Qiita・Zennのトレンド記事を紹介
脆弱性は、ソフトウェアやシステムに存在するセキュリティ上の弱点です。攻撃者に悪用される前に、早期発見と対策が重要です。
【セキュリティ ニュース】「PHP」に複数の脆弱性 - セキュリティリリースを公開(1ページ目 / 全1ページ):Security NEXT 🔖 25
「PHP」の開発チームは現地時間2026年7月30日、複数の脆弱性を修正したセキュリティアップデート「PHP 8.5.9」「同8.4.24」「同8.3.33」「同8.2.33」をリリースした。各ブランチの利用者にアップデートを呼びかけている。 今回公開した「同8.3.33」「同8
Chromeに13年以上潜んでいた脆弱性、AIで発見 直近2回のアプデで過去23回分を上回るバグ修正 🔖 18
AIがChromeに13年以上潜んでいた脆弱(ぜいじゃく)性を発見――米Googleは7月30日(現地時間)、Webブラウザ「Google Chrome」(以下、Chrome)のセキュリティ対策として、脆弱性の発見や検証、修正などの各工程をAIで自動化する取り組みを公式ブログで公
深刻度「緊急」のRails脆弱性「KindaRails2Shell」(CVE-2026-66066)の概要と対応指針 🔖 119
2026年7月30日、認証を必要とせず、リモートからの任意コード実行(RCE)につながり得る脆弱性「CVE-2026-66066」を修正したRuby on Rails 7.2.3.2、8.0.5.1、8.1.3.1が公開されました(参考:Possible arbitrary fi
1年前に騒がれたFeliCaの脆弱性、JVNがようやく公表 深刻度は「高」 🔖 42
IPAとJPCERT/CCが共同で運営する脆弱性対策情報ポータルサイト「Japan Vulnerability Notes」(JVN)は7月21日、ソニーの非接触ICカード技術「FeliCa」の一部ICチップに、深刻度「高」の脆弱性(CVE-2026-59776)が見つかったと公
WordPressに認証不要でコード実行される緊急の脆弱性 即時更新を呼び掛け 🔖 18
WordPressの開発チームは7月17日(米国時間)、深刻な2件の脆弱性を修正したセキュリティリリース「WordPress 7.0.2」を公開した。 1件は深刻度「Critical」(緊急)と評価された認証不要のリモートコード実行(RCE)の脆弱性(CVE-2026-63030
2026年7月報告のnginx脆弱性(CVE-2026-42533)をDockerで再現してみた | DevelopersIO 🔖 35
2026年7月15日に修正されたnginxの認証前RCE脆弱性 CVE-2026-42533(CVSS 9.2)の動作をDockerローカル環境で再現しました。Two-Passキャプチャクロバリングにより、1回のGETリクエストでヒープ情報が漏洩する様子を確認し、修正版1.30.
Amazon Inspector v2の脆弱性スキャンパイプラインを構築してみた 🔖 1
Amazon Inspector v2の脆弱性スキャンパイプラインを構築する手順をまとめます。
トランプ氏、米選挙システムに「衝撃的な脆弱性」あると主張 中間選挙を控え - BBCニュース 🔖 74
アメリカのドナルド・トランプ米大統領は16日夜、テレビ演説をし、中国を2020年米大統領選挙に干渉したと非難した。また、アメリカの投票システムには「衝撃的な脆弱(ぜいじゃく)性」があると述べた。 トランプ氏はこれまで、ジョー・バイデン氏に敗れた2020年大統領選について、有権者に
WordPressの深刻度「緊急」脆弱性 wp2shell の概要と対応指針 🔖 217
2026年7月17日、認証不要でリモートからの任意コード実行(RCE)につながる脆弱性「CVE-2026-63030」「CVE-2026-60137」を修正したWordPress 6.8.6、6.9.5、および 7.0.2 が公開されました(参考:WordPress 7.0.2
トランプ氏が警告、米国の選挙システムは「壊滅的なほど不十分」 過激な表現で脆弱性を指摘 🔖 15
ホワイトハウスにあるイーストルームから国民向けに演説を行うトランプ米大統領=16日/ Saul Loeb/AFP/Pool/Getty Images (CNN) トランプ米大統領は16日夜、米国の選挙を巡る演説を行った。演説の冒頭、強い表現で選挙の安全性に疑問を投げかけ、「壊滅的
窓の杜で真夏の脆弱性祭りが開催、恐ろしい名前の祭りでワロタけどAIの発達によって簡単に脆弱性が突けるようになってしまっている可能性があり笑っていられない事態かも 🔖 42
窓の杜 @madonomori 本日、窓の杜は脆弱性祭りになっております。 ご自分の使っているツールが対象になっていないか、ご確認を。 forest.watch.impress.co.jp 2026-07-16 15:27:11 WindowsアプリやAIの活用法、最新ニュース
Claude Tag に脆弱性レポートの CVE を自動解説させる仕組みを作った話 🔖 2
CVE 番号は分かるのに「結局これは何で、うちは急ぐのか」を毎回調べ直して時間が溶ける——その“読み始め”を、Slack 常駐の Claude Tag に肩代わりさせてみました。鍵になったのは、一次情報ベースで書かせて確認できないことは「未確認」と明示させるプロンプト設計。自律ト
curlが7月の脆弱性報告をまるごと停止、AIスロップが優秀になった逆説 🔖 63
HackerOne は、脆弱性を見つけた人が開発者に非公開で報告し、対応状況をやり取りする定番のプラットフォームだ。1月にやめたのは、そのうえに乗っていた「報奨金」の部分。金銭のインセンティブが、雑な報告を大量生産させる燃料になっていたという判断だった。 7月に閉じるのは、報告チ
Linuxカーネル2.6~7.1系に重大な脆弱性 PoC公開で高まるroot奪取リスク 🔖 18
「Linuxカーネル」に、一般ユーザー権限から管理者権限を取得される恐れがある権限昇格の脆弱(ぜいじゃく)性(CVE-2026-46331)が存在することが明らかになった。 対象はLinuxカーネルのネットワークトラフィック制御機能「net/sched」に含まれる「act_ped
「RPGツクールMV/MZ」にて、“任意コマンド実行”の脆弱性が報告される。公式は「不審なゲーム・セーブ・素材」を使わないよう注意喚起 - AUTOMATON 🔖 23
「RPGツクールMV」および「RPGツクールMZ」について、任意のOSコマンドが実行可能となる脆弱性が報告されている。
目的 本声明の目的は、筆者を筆頭とするチーム (以下、当該脆弱性発見者という。) がソニー株式会社 (以下、当該製品開発者という。) 製 FeliCa RC-S915 (以下、当該製品という。また、FeliCa Standard 製品群を以下、当該製品群という。) に存在する、任
フロントエンドの依存ライブラリの脆弱性対策に OSV-Scanner を導入してみた 🔖 1
はじめにこんにちは、クラウドエースの第三開発部に所属している金子です。昨今、フロントエンド開発では依存ライブラリの脆弱性対策が重要になっています。そこで、担当しているプロジェクトの依存ライブラリの脆弱性対策として OSV-Scanner を導入しました。この記事では、OS
Claude Mythos以上の精度で脆弱性を特定する 🔖 1
導入こんにちは、株式会社ナレッジセンスの須藤英寿です。今回は、暗号ライブラリ内に存在する脆弱性をエージェントを用いて効率的に発見するための手法、Chaiを紹介します。 サマリーコーディングエージェントの利用も浸透して、CodexやClaude Codeなどを利用した開
手動診断でしか見つからない脆弱性の話 - エムティーアイ エンジニアリングブログ 🔖 68
※この記事は「エムティーアイ Blog Summer 2026」の 6/26 の記事です。 こんにちは、テクノロジー本部 Red Teamの石廣です。 今回は、Red Teamの強みでもある手動診断について、自動スキャンとの違いを交えながらお話しします。 目次 はじめに 自動スキ
Claude Mythosがアメリカ政府の機密システムの脆弱性を発見 🔖 21
サイバー攻撃性能が非常に高いとされているAnthropicのAI「Claude Mythos」が、アメリカ政府の機密システムに隠れていた脆弱性を発見していたことが、当局者の証言によって明らかになりました。 Anthropic test found vulnerabilities
※この記事は「エムティーアイ Blog Summer 2026」の 6/26 の記事です。 こんにちは、テクノロジー本部 Red Teamの石廣です。 今回は、Red Teamの強みでもある手動診断について、自動スキャンとの違いを交えながらお話しします。 目次 はじめに 自動スキ
IDOR — ソフトウェアアーキテクチャにおける「無邪気」だが致命的な脆弱性? 🔖 1
5つ星の高級ホテルにチェックインする場面を想像してください。最先端のセキュリティシステム、至る所に設置された監視カメラ、最新のエレベーター用ICカード。フロントスタッフから101号室の鍵を受け取り、部屋に上がって、ドアを開けて休みます。ところが、好奇心から鍵に刻まれた番号...
旧型の「iPhone」や「iPad」に修正不能な脆弱性--対象機種は? 🔖 83
「iPhone 11」「iPhone XS」「iPhone XR」「iPhone SE」をまだ使っているユーザーに残念なお知らせだ。これらの「iPhone」に新たなセキュリティ脆弱性が見つかったが、Appleが提供する通常のアップデートではこの問題を修正できないという。 欧州を拠
SBOM × Claude Code で、脆弱性対応を「開発者の日常業務」に溶け込ませた話 🔖 1
はじめにこんにちは、カンリーでSREをしている吉村です。今回は、各プロダクトで利用しているコンポーネントの脆弱性情報を、GitHub Projectsのダッシュボードで一元管理し、開発者には各リポジトリのissueとして届ける仕組みを作った話 を書きます。※ ここで言うコ
Appleも修正できない脆弱性のPoCコード公開 2018~2020年世代のiPhoneに残る設計上の課題 🔖 13
Appleも修正できない脆弱性のPoCコード公開 2018~2020年世代のiPhoneに残る設計上の課題:A12/A13搭載機は注意 AppleのA12、A13チップを搭載したiPhoneやiPadで、起動時の信頼基盤を揺るがす新たなBootROMエクスプロイト「usblite
KEV・EPSS で脆弱性トリアージの緊急度を毎日見直す — 悪用シグナルで優先度を自動更新する設計 🔖 18
CVSS は静的だが、緊急度は毎日動く CVSS スコアは脆弱性の「深刻度」を公開時点で固定する。だが運用で本当に知りたいのは「今この瞬間、どれだけ急いで直すべきか」だ。これは時間とともに動く。 KEV(CISA の Known Exploited Vulnerabilities
Hono の JWT/JWK ミドルウェアの脆弱性を修正したので解説する 🔖 2
はじめにこんにちは。calloc134 です。最近技術記事書けてなかったのでリハビリがてら書いております〜〜〜実は昨年12月から1月にかけて、Honoの脆弱性を修正していました。https://x.com/yusukebe/status/20109019725521634
ホンダ・シビックに任意のコードを実行可能な脆弱性「EvilValet」が見つかる 🔖 29
ホンダ車は、オーディオシステムやナビを内蔵した車載のヘッドユニットをUSB経由でアップデートすることが可能です。しかし、ここに任意のコードを実行可能な脆弱性があることを、技術専門家のエリック・マクドナルド氏が指摘しています。 Honda Civics and the Evil V
三菱の家電にWi-Fi脆弱性、エアコンや冷蔵庫、炊飯器など広範囲 ユーザーに対応求める 🔖 150
三菱電機は6月11日、エアコン「霧ヶ峰」シリーズをはじめ、冷蔵庫、給湯機、IHクッキングヒーター、炊飯器など同社のWi-Fi対応家電製品の広範囲に脆弱性が見つかったとし、ユーザーに対処を求めている。 Wi-Fi機能に固定のSSIDとパスワードがハードコード(直書き)されていたため
CVSS 9.8ってどれくらい危ない?脆弱性情報を読むためのものさし 🔖 2
はじめにセキュリティ情報を見ていると、こんな表記を見かけることがあります。CVSS 9.8CVSS v3.1 Base ScoreCriticalHigh認証なしでリモートから悪用可能なんとなく「数字が高いほど危なそう」という雰囲気はあります。でも、い...
アメリカ政府がAIの脅威に対処するため最も深刻な脆弱性の対応期限を「3日」に設定 🔖 19
アメリカのサイバーセキュリティ庁(CISA)が、政府のシステムを迅速に防御するための新たな指令を公布しました。CISAは最も深刻な脆弱性について「最短3日以内」に修正する必要があるとしています。 BOD 26-04: Prioritizing Security Updates B
世界中のWebサーバが影響 Apacheが危険な脆弱性を一斉修正 🔖 21
Apache Software Foundationは2026年6月8日(米国時間)、「Apache HTTP Server 2.4.68」を公開した。2.4系の最新版に位置付けられる一般提供版で、セキュリティ修正や不具合修正、機能追加を含む更新となる。開発元は従来版利用者に対し
AIで脆弱性が増えた今、実際に悪用されているのは何なのか? 🔖 34
測る道具も性質が違います。CVE件数は「発見」であって悪用とは別物。KEVは「確認された悪用」で、CISA KEVは無償・低ノイズですが保守的、VulnCheck KEVは広いものの exploit intelligence を販売する企業の発表です。EPSS(FIRST)は悪用
AIで脆弱性が増えた今、実際に悪用されているのは何なのか? 🔖 34
免責事項本記事は公開情報をもとにした個人的な整理であり、所属組織を代表するものではありません。引用した数値は各レポートの公開時点のものです。 はじめに「AIの進化で、脆弱性の悪用が急増している」——ニュースやレポートでよく目にする話です。確かに、公開されるCVEの件数
CVE-2026-49975「HTTP/2 Bomb」をわかりやすく解説——AIが人間より先に気づいた脆弱性 🔖 67
TL;DR CVE-2026-49975(通称 HTTP/2 Bomb)は、HTTP/2 の仕様上の組み合わせを悪用したリモート DoS 脆弱性 OpenAI Codex が nginx・Apache・IIS・Envoy・Cloudflare Pingora の 5 つの主要 W
【重要】HTTP/2の脆弱性対策に伴う、サーバー設定一時変更のお知らせ | さくらインターネット 🔖 35
お客さま各位 平素よりさくらインターネットをご利用いただき、誠にありがとうございます。 「さくらのレンタルサーバ」で利用されているHTTP/2通信に関して、外部からの攻撃によりサービスが停止する可能性がある脆弱性が公表されました。 本脆弱性への暫定対策として、弊社では対象サービス
GitHubのアクセストークンが「リンクを1回クリックしただけ」で盗まれる脆弱性が報告される 🔖 36
GitHubのブラウザ版開発環境「github.dev」で、細工されたリンクをクリックするだけでGitHubの認証トークンが盗まれる可能性があった脆弱(ぜいじゃく)性が報告されました。 1-Click GitHub Token Stealing via a VSCode Bug
エージェントに「脆弱性を探して」はなぜ失敗するのか──Cloudflareが50+リポで示したharnessの正体 🔖 4
!最先端AIを技術の中身まで日本語で読み解く「AIウォッチ」の深掘り記事です。題材は Cloudflare の "Project Glasswing: what Mythos showed us"(2026-05-18)。一次情報(Cloudflare 公式ブログ)の全文を当た
Microsoft、事前共有なしのゼロデイ脆弱性公表を批判 バグハンターと対立 🔖 23
協調的脆弱性開示(CVD)とは、研究者が発見した脆弱性をベンダーやベンダーへの報告が可能な政府機関・民間機関などに共有し、修正プログラムを用意したあと一般に公開する仕組みを指す。 同社は、脆弱性を悪用する犯罪者やその助長者への訴訟を継続し、必要に応じて各国の法執行機関と連携してい