#CVE
23 posts-
news「メールを開くだけで侵害」ロシア系TA488、Zimbraをハーフクリック攻撃で突破
ロシア系ハッカー集団TA488が、メールを開くだけで発動する新手口でZimbraを侵害。CSRFトークン窃取やアプリ専用パスワードでの...
-
news「サクラエディタ」3年8カ月ぶり更新 ── ディレクトリ名を悪用するOSコマンドインジェクションを修正
定番フリーソフト「サクラエディタ」に3年8カ月ぶりの更新。ディレクトリ名を悪用したOSコマンドインジェクションの脆弱性(CVSS...
-
newsZimbraに未認証RCEの実害、CISAがKEV追加で緊急パッチ命令
メール基盤Zimbra Collaborationに未認証でOSコマンドを実行できる脆弱性が発覚。CISAがKEVに追加し緊急パッチを命令、既に267台...
-
news「Apache Struts 2」に未認証DoSの脆弱性、ロケール処理でヒープが無限に肥大化
Apache Struts 2にCVSS最大8.7の未認証DoS脆弱性(CVE-2026-73635)。ロケールキャッシュが無制限に増加しヒープを枯渇させる。エ...
-
news「メタルギアオンライン」に致命的脆弱性 ロビー参加だけでPC乗っ取りの恐れ
PC版「メタルギアオンライン」にロビー参加だけで任意コード実行が可能な脆弱性が発覚。CVE-2026-19874として登録され、修正版1....
-
newsNECルータ「UNIVERGE IX」に認証なし任意コマンド実行の脆弱性、CVSS 9.4
NEC製エンタープライズルータUNIVERGE IX-R/IX-Vシリーズに、WebGUI経由で認証なしに任意コマンドを実行できる脆弱性CVE-2026-16...
-
newsAIエージェント構築ツールLangflowに任意ファイル作成の脆弱性、CVSS 8.8
AIエージェント構築ツール「Langflow」のfiles APIにパストラバーサル脆弱性(CVE-2026-5027、CVSS 8.8)。認証済みなら任意の場所...
-
newsSQLiteに"AI製"虚偽CVE ― NVDまで通過した捏造アドバイザリ
2026年7月、SQLiteの虚偽CVEアドバイザリ6件がMITREを通じてNVDやGitHub Advisory Databaseにまで取り込まれた。技術検証で捏造...
-
newsLINE PC版インストーラにDLL読み込みの脆弱性、CVSS最大8.4 「同梱型」配布に注意
JPCERT/CCがLINE PC版(Windows版)インストーラのDLL読み込み脆弱性(CVE-2026-13133)を公開。CVSS最大8.4、悪意あるDLLを同梱する...
-
newsZbtlink製ルータに出荷時からバックドア、認証なしでroot権限奪取
中国Zbtlink製ルータの出荷時ファームウェアに、認証も暗号化もない平文C2通信でroot権限シェルを開くバックドアが工場出荷段階...
-
newsRails Active Storageに致命的RCE「KindaRails2Shell」、画像1枚でサーバ乗っ取りの恐れ
Ruby on RailsのActive StorageにCVSS 9.5の未認証RCE脆弱性CVE-2026-66066が発覚。libvipsの画像処理を悪用しsecret_key_baseを...
-
newsRails Active Storageに緊急脆弱性、画像アップロード1枚でRCE(CVE-2026-66066)
Ruby on RailsのActive Storageにvariant処理を経由した任意ファイル読み取り・RCE脆弱性(CVSS9.5)。未認証のdirect uploadだけ...