サプライチェーン2 件の記事

サプライチェーン の記事

pnpm のパッチ機能に潜むパストラバーサル - CVE-2026-50015 とは何か

pnpm のパッチ機能に潜むパストラバーサル - CVE-2026-50015 とは何か

16

2026年6月、pnpm のパッチ適用パイプライン(patchedDependencies / @pnpm/patch-package)に複数のパストラバーサル脆弱性が公開されました。中心となる CVE-2026-50015 は、悪意ある .patch ファイルの diff --git ヘッダに ../ を仕込むと、pnpm install 実行時にパッケージディレクトリ外へ任意ファイルを書き込める問題です。攻撃の仕組み、影響バージョン、修正版、自分が影響を受けるかの確認方法と対処を、GHSA と NVD の一次情報で整理します。

2025年 日本のセキュリティインシデントまとめ - アサヒ・アスクルのランサムから証券口座乗っ取りまで

2025年 日本のセキュリティインシデントまとめ - アサヒ・アスクルのランサムから証券口座乗っ取りまで

13

2025年に日本国内で発生・公表された主要なセキュリティインシデントを整理します。快活CLUB729万件や損保ジャパン最大1,748万件、PR TIMESの不正アクセス、アサヒグループ・アスクル・ハウステンボスを襲ったランサムウェア、審調社やローレルバンクマシン経由のサプライチェーン波及、約7,400億円規模に達した証券口座乗っ取り、そして警察庁が公表した2025年の統計(ランサム226件・フィッシング245万件・不正送金約104億円)まで、一次ソース付きで横断解説します。