
2026年7月 Microsoft Patch Tuesday - 過去最多のパッチと実攻撃中のゼロデイを読み解く
2026年7月のMicrosoft Patch Tuesdayは公開史上最多の約622件のCVEを修正しました。実際に攻撃されているSharePoint・ADFSのゼロデイ、深刻度スコアの落とし穴、そして実務者がやるべき優先度付けを一次〜準一次情報で整理します。

2026年7月のMicrosoft Patch Tuesdayは公開史上最多の約622件のCVEを修正しました。実際に攻撃されているSharePoint・ADFSのゼロデイ、深刻度スコアの落とし穴、そして実務者がやるべき優先度付けを一次〜準一次情報で整理します。

SAP が2026年7月14日のセキュリティパッチデーで公開した3件の重大脆弱性を一次〜準一次情報で整理します。NetWeaver AS ABAP のメモリ破壊 CVE-2026-44747(CVSS 9.9)、Approuter のHTTPリクエストスマグリング CVE-2026-27690(CVSS 9.1)、Commerce Cloud のサンプル認証情報放置 CVE-2026-44761(CVSS 9.1)について、影響製品・SAP Note番号・実務での優先順位を解説します。

JetBrains が2026年6月下旬から7月初頭にかけて公表した Hub/YouTrack のアカウント乗っ取り(CVE-2026-56141、CVSS 9.8)と認証バイパス(CVE-2026-50242)、IntelliJ IDEA の RCE(CVE-2026-49382/49366)を一次〜準一次情報で整理します。CWE-338 の予測可能な復元コード、認証基盤 Hub 経由で CI/CD まで波及する影響範囲、修正版へのアップグレード手順と自衛策をまとめます。

Adobe が2026年6月30日に公開した ColdFusion のセキュリティ速報 APSB26-68 を一次〜準一次情報で整理します。11件の脆弱性のうち6件が CVSS 10.0、多くが認証不要でのリモートコード実行(RCE)につながる深刻な内容です。CVE-2026-48276 などの不正ファイルアップロードやパストラバーサルの中身、影響を受ける ColdFusion 2025/2023 のバージョン、Update 10/21 への更新と緩和・検知の実務をまとめます。

Linux カーネルの epoll サブシステムに見つかった use-after-free 脆弱性 Bad Epoll(CVE-2026-46242)を、NVD などの一次〜準一次情報ベースで整理します。ep_remove() の競合状態からローカルの一般ユーザーが root を奪える仕組み、影響するカーネルバージョンと Android への波及、そして「同じ 2023 年のコミットが混入させた隣の競合バグを Anthropic の Mythos が見つけ、Bad Epoll だけを見逃した」という話題性のある経緯まで解説します。2026 年 7 月時点の続報(実際の悪用は未確認・CISA KEV 未掲載、修正が公開開示に先行、ディストリのバックポートは配布途上)も追記しました。

Microsoft SharePoint Server の RCE 脆弱性 CVE-2026-45659(CVSS 8.8、CWE-502 デシリアライズ)を一次〜準一次情報ベースで整理します。2026年7月2日の CISA KEV 追加、7月4日の連邦是正期限、Site Member 権限だけで悪用可能な攻撃条件、影響を受ける SharePoint Server 2016/2019/Subscription Edition、そしてパッチ適用・緩和・検知の実務対応をまとめます。

Cato Networks が公表した Cursor IDE の2つの重大 RCE 脆弱性「DuneSlide」(CVE-2026-50548 / CVE-2026-50549、CVSS 9.8)を一次情報ベースで整理します。run_terminal_cmd の working_directory パラメータ悪用と symlink 解決フォールバックの悪用が、ゼロクリックのプロンプトインジェクションからサンドボックス脱出・完全なシステム侵害に至る仕組みと、いま打つべき対策をまとめます。

App Router の Server Function エンドポイントを狙うデシリアライズ由来の DoS 脆弱性 CVE-2026-23864 / CVE-2026-23869 を解説します。影響有無の確認方法、上げるべき Next.js のバージョン、WAF などの緩和策を実務目線でまとめました。

2026年6月18日のNode.jsセキュリティリリースは、HIGH 2件を含む12件のCVEを全アクティブライン(22/24/26)で一斉修正しました。中でも目立つのは、ワイルドカード証明書を回避する CVE-2026-48618(Unicodeドット問題)を筆頭にしたTLSホスト名検証バイパスの集中修正です。なぜ「ホスト名を正しく比較する」だけのことがこれほど壊れやすいのか、各CVEの仕組みと、いま実務でやるべきことを整理します。

WhatsApp/TelegramからPCを操作できるオープンソースAIエージェント「OpenClaw」は2026年1月のリリースから半年弱で約36万GitHubスターに到達し、史上最も注目を浴びるOSSとなりました。一方で2026年2月の大規模セキュリティ嵐(複数CVE、ClawJacked、悪意ある340件のスキル)と、4月の堅牢化アップデートまでを最新情報で解説します。

Next.jsの脆弱性CVE-2025-55182(React2Shell)を悪用したクリプトマイナー感染の実際の事例を報告します。発見の経緯、感染状況、そして行った対策について詳しく解説します。

React Server Componentsに認証不要でリモートコード実行(RCE)可能な脆弱性「React2Shell」が発見されました。CVSSスコアは最大値の10.0。Next.js含む多くのフレームワークが影響。今すぐ対応が必要です。