CVE14 件の記事

CVE の記事

Check Point SmartConsole 認証バイパス(CVE-2026-16232)最新事情 - CVSS 9.1・実悪用・CISA KEV 期限7月25日

Check Point SmartConsole 認証バイパス(CVE-2026-16232)最新事情 - CVSS 9.1・実悪用・CISA KEV 期限7月25日

17

Check Point の SmartConsole 認証バイパス脆弱性 CVE-2026-16232 を一次情報で整理します。未認証の攻撃者が管理サーバのログイントークンを奪い管理者権限を得る CVSS 9.1(ベンダー評価9.3)の重大な欠陥で、2026年7月に実悪用が確認され CISA KEV に追加、修正期限は7月25日です。影響バージョンと Jumbo Hotfix、緩和策までまとめます。

Next.js 2026年7月セキュリティリリース - 16.2.11/15.5.21で塞ぐ9件の脆弱性(SSRF・DoS・middlewareバイパス)

Next.js 2026年7月セキュリティリリース - 16.2.11/15.5.21で塞ぐ9件の脆弱性(SSRF・DoS・middlewareバイパス)

14

Next.js の月次セキュリティリリースプログラム初回実リリースが2026年7月20日に公開されました。パッチ版 16.2.11(Active LTS)/15.5.21(Maintenance LTS) で HIGH 4件・MEDIUM 5件の計9件を修正。SSRF・Open Redirect・middlewareバイパス・Server Actions の DoS など発火条件と対応を実務目線で整理します。

SAP 2026年7月パッチデー - NetWeaver AS ABAP の CVSS 9.9 メモリ破壊とApprouterのHTTPリクエストスマグリング

SAP 2026年7月パッチデー - NetWeaver AS ABAP の CVSS 9.9 メモリ破壊とApprouterのHTTPリクエストスマグリング

12

SAP が2026年7月14日のセキュリティパッチデーで公開した3件の重大脆弱性を一次〜準一次情報で整理します。NetWeaver AS ABAP のメモリ破壊 CVE-2026-44747(CVSS 9.9)、Approuter のHTTPリクエストスマグリング CVE-2026-27690(CVSS 9.1)、Commerce Cloud のサンプル認証情報放置 CVE-2026-44761(CVSS 9.1)について、影響製品・SAP Note番号・実務での優先順位を解説します。

JetBrains 製品の重大脆弱性 2026年7月 - Hub/YouTrack のアカウント乗っ取りと IntelliJ IDEA の RCE

JetBrains 製品の重大脆弱性 2026年7月 - Hub/YouTrack のアカウント乗っ取りと IntelliJ IDEA の RCE

17

JetBrains が2026年6月下旬から7月初頭にかけて公表した Hub/YouTrack のアカウント乗っ取り(CVE-2026-56141、CVSS 9.8)と認証バイパス(CVE-2026-50242)、IntelliJ IDEA の RCE(CVE-2026-49382/49366)を一次〜準一次情報で整理します。CWE-338 の予測可能な復元コード、認証基盤 Hub 経由で CI/CD まで波及する影響範囲、修正版へのアップグレード手順と自衛策をまとめます。

Adobe ColdFusion の緊急パッチ APSB26-68 - CVSS 10.0 が6件並ぶ認証不要 RCE と実務対応

Adobe ColdFusion の緊急パッチ APSB26-68 - CVSS 10.0 が6件並ぶ認証不要 RCE と実務対応

12

Adobe が2026年6月30日に公開した ColdFusion のセキュリティ速報 APSB26-68 を一次〜準一次情報で整理します。11件の脆弱性のうち6件が CVSS 10.0、多くが認証不要でのリモートコード実行(RCE)につながる深刻な内容です。CVE-2026-48276 などの不正ファイルアップロードやパストラバーサルの中身、影響を受ける ColdFusion 2025/2023 のバージョン、Update 10/21 への更新と緩和・検知の実務をまとめます。

Bad Epoll(CVE-2026-46242)とは - Linux カーネル epoll の権限昇格脆弱性と、AI が見逃した競合バグを読み解く

Bad Epoll(CVE-2026-46242)とは - Linux カーネル epoll の権限昇格脆弱性と、AI が見逃した競合バグを読み解く

18

Linux カーネルの epoll サブシステムに見つかった use-after-free 脆弱性 Bad Epoll(CVE-2026-46242)を、NVD などの一次〜準一次情報ベースで整理します。ep_remove() の競合状態からローカルの一般ユーザーが root を奪える仕組み、影響するカーネルバージョンと Android への波及、そして「同じ 2023 年のコミットが混入させた隣の競合バグを Anthropic の Mythos が見つけ、Bad Epoll だけを見逃した」という話題性のある経緯まで解説します。2026 年 7 月時点の続報(実際の悪用は未確認・CISA KEV 未掲載、修正が公開開示に先行、ディストリのバックポートは配布途上)も追記しました。

SharePoint Server の RCE 脆弱性 CVE-2026-45659 - CISA KEV 入りした認証済みユーザーによるデシリアライズ攻撃と対策

SharePoint Server の RCE 脆弱性 CVE-2026-45659 - CISA KEV 入りした認証済みユーザーによるデシリアライズ攻撃と対策

14

Microsoft SharePoint Server の RCE 脆弱性 CVE-2026-45659(CVSS 8.8、CWE-502 デシリアライズ)を一次〜準一次情報ベースで整理します。2026年7月2日の CISA KEV 追加、7月4日の連邦是正期限、Site Member 権限だけで悪用可能な攻撃条件、影響を受ける SharePoint Server 2016/2019/Subscription Edition、そしてパッチ適用・緩和・検知の実務対応をまとめます。

Cursor の RCE 脆弱性 DuneSlide(CVE-2026-50548/50549)- プロンプトインジェクションがサンドボックスを破るとき

Cursor の RCE 脆弱性 DuneSlide(CVE-2026-50548/50549)- プロンプトインジェクションがサンドボックスを破るとき

14

Cato Networks が公表した Cursor IDE の2つの重大 RCE 脆弱性「DuneSlide」(CVE-2026-50548 / CVE-2026-50549、CVSS 9.8)を一次情報ベースで整理します。run_terminal_cmd の working_directory パラメータ悪用と symlink 解決フォールバックの悪用が、ゼロクリックのプロンプトインジェクションからサンドボックス脱出・完全なシステム侵害に至る仕組みと、いま打つべき対策をまとめます。

Node.js が一気に塞いだ「TLSホスト名検証バイパス」4種 - 2026年6月の緊急アップデートを読み解く

Node.js が一気に塞いだ「TLSホスト名検証バイパス」4種 - 2026年6月の緊急アップデートを読み解く

12

2026年6月18日のNode.jsセキュリティリリースは、HIGH 2件を含む12件のCVEを全アクティブライン(22/24/26)で一斉修正しました。中でも目立つのは、ワイルドカード証明書を回避する CVE-2026-48618(Unicodeドット問題)を筆頭にしたTLSホスト名検証バイパスの集中修正です。なぜ「ホスト名を正しく比較する」だけのことがこれほど壊れやすいのか、各CVEの仕組みと、いま実務でやるべきことを整理します。

OpenClaw(旧Clawdbot/Moltbot)2026年4月最新版 - 約36万スターに到達したAIエージェントとセキュリティ嵐

OpenClaw(旧Clawdbot/Moltbot)2026年4月最新版 - 約36万スターに到達したAIエージェントとセキュリティ嵐

31

WhatsApp/TelegramからPCを操作できるオープンソースAIエージェント「OpenClaw」は2026年1月のリリースから半年弱で約36万GitHubスターに到達し、史上最も注目を浴びるOSSとなりました。一方で2026年2月の大規模セキュリティ嵐(複数CVE、ClawJacked、悪意ある340件のスキル)と、4月の堅牢化アップデートまでを最新情報で解説します。