#CVE
16 posts-
newsSQLiteに"AI製"虚偽CVE ― NVDまで通過した捏造アドバイザリ
2026年7月、SQLiteの虚偽CVEアドバイザリ6件がMITREを通じてNVDやGitHub Advisory Databaseにまで取り込まれた。技術検証で捏造...
-
newsLINE PC版インストーラにDLL読み込みの脆弱性、CVSS最大8.4 「同梱型」配布に注意
JPCERT/CCがLINE PC版(Windows版)インストーラのDLL読み込み脆弱性(CVE-2026-13133)を公開。CVSS最大8.4、悪意あるDLLを同梱する...
-
newsZbtlink製ルータに出荷時からバックドア、認証なしでroot権限奪取
中国Zbtlink製ルータの出荷時ファームウェアに、認証も暗号化もない平文C2通信でroot権限シェルを開くバックドアが工場出荷段階...
-
newsRails Active Storageに致命的RCE「KindaRails2Shell」、画像1枚でサーバ乗っ取りの恐れ
Ruby on RailsのActive StorageにCVSS 9.5の未認証RCE脆弱性CVE-2026-66066が発覚。libvipsの画像処理を悪用しsecret_key_baseを...
-
newsRails Active Storageに緊急脆弱性、画像アップロード1枚でRCE(CVE-2026-66066)
Ruby on RailsのActive Storageにvariant処理を経由した任意ファイル読み取り・RCE脆弱性(CVSS9.5)。未認証のdirect uploadだけ...
-
news19年隠れたLinuxカーネルのゼロデイ「CVE-2026-43456」、bondingドライバの型混同が権限昇格に直結
2007年から潜んでいたLinuxカーネルbondingドライバのtype confusion脆弱性CVE-2026-43456。syzkallerが偶然発見し、成功率99%超...
-
newsDrupalの「AIエージェント」機能に権限バイパスの脆弱性、CVE-2026-13236公開
Drupalの「AI Agents」モジュールに権限チェック不備の脆弱性(CVE-2026-13236)が判明。エージェントのツールが権限外コンテンツ...
-
newsWordPress核心に無認証RCE「wp2shell」、公開PoCで実攻撃確認
WordPress Coreの2つの脆弱性を連鎖させる「wp2shell」で無認証のリモートコード実行が可能に。緊急パッチ7.0.2公開後も公開PoC...
-
news証券アプリ「HYPER SBI 2」インストーラにDLL読込みの脆弱性、CVE-2026-42936
SBI証券の取引アプリ「HYPER SBI 2」のインストーラにDLLサイドローディングの脆弱性が判明。同じフォルダに偽DLLを仕込むだけで...
-
newsTendaルーターに隠しバックドア ─ CVE-2026-11405、パッチなし・ベンダー音信不通
CERT/CCがTenda製ルーター複数モデルにハードコードされたバックドアを公開(CVE-2026-11405)。認証バイパスで管理者権限が奪わ...
-
news三菱電機 22 機種超の家電に固定パスワード — エアコン・冷蔵庫・炊飯器まで CVE-2026-5667
三菱電機の Wi-Fi 対応家電 22 機種以上に共通の SSID とパスワードが埋め込まれていた問題 (CVE-2026-5667)。隣戸から接続して...
-
newsAMD 自動更新ツールに RCE 脆弱性 (CVE-2026-40677) — 「MITM 前提」で塩漬けにされた 124 日
AMD の自動更新ツールに RCE 脆弱性 CVE-2026-40677。HTTP + 署名検証なしで MITM から RCE が成立する。AMD が報奨金対象外と門...