Security4 件の記事

Security の記事

Citrix NetScalerの未認証RCE CVE-2026-8452 - DoSと評価された脆弱性が2か月後にKEV入りするまで

Citrix NetScalerの未認証RCE CVE-2026-8452 - DoSと評価された脆弱性が2か月後にKEV入りするまで

40

2026年6月30日にCitrixがDoSとして公表・修正したNetScaler ADC / Gatewayの脆弱性CVE-2026-8452は、8月14日のwatchTowr Labsの解析で未認証RCEに到達できることが示され、8月26日にCISA KEVへ追加されました。SAML署名の正規化処理で起きるヒープオーバーフローの中身、CVSSが8.8と9.8に割れる理由、影響ビルドの確認手順、パッチ済みでも必要な侵害調査と事後対応を一次情報から整理します。

macOS画面共有の認証バイパス CVE-2026-65400 - 単一CVEの臨時アップデートと、その後に起きたこと

macOS画面共有の認証バイパス CVE-2026-65400 - 単一CVEの臨時アップデートと、その後に起きたこと

16

2026年8月6日、AppleがCVE-2026-65400だけを修正する臨時アップデートをmacOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9に配布しました。公開時点で悪用の言及はありませんでしたが、6日後にオランダNCSCが実際の悪用を確認し、8月18日にCISA KEVへ追加されます。一次情報で確認できる事実、CVSSが7.1と9.8に割れている理由、そして自分のMacの露出確認と対処をまとめます。

Metabase の未認証SQLインジェクション CVE-2026-72898 - CVSS 10.0、ベンダー自身のCloudがゼロデイで攻撃された

Metabase の未認証SQLインジェクション CVE-2026-72898 - CVSS 10.0、ベンダー自身のCloudがゼロデイで攻撃された

35

2026年8月6日に公表されたMetabaseの未認証SQLインジェクション CVE-2026-72898 を、GitHub Security Advisory・Metabase公式ブログ・NVD・CISA KEVのJSONフィード・公式リポジトリのコミット差分という一次情報で整理します。CVSS 10.0の内訳、KEV是正期限わずか3日、同時公表された兄弟CVE 2本、回避策だけでは塞げない別経路、修正版がGitHub上に存在しないという運用上の罠、そしてアップグレード後にやるべき事後対応まで。

Windows DNS Serverにワーム化可能なRCE CVE-2026-62878 - 2026年8月Patch Tuesdayで最優先すべき修正

Windows DNS Serverにワーム化可能なRCE CVE-2026-62878 - 2026年8月Patch Tuesdayで最優先すべき修正

22

2026年8月のMicrosoft Patch Tuesdayで修正されたWindows DNS Serverのリモートコード実行脆弱性CVE-2026-62878を一次情報で整理します。CVSS 9.8のスタックバッファオーバーフローで、未認証・ユーザー操作不要のためZero Day Initiativeはワーム化可能と評価しています。悪用済みゼロデイCVE-2026-68820(afd.sys、Lazarusが悪用)や8月の全体像(約421件)、対象バージョンと修正KB、SIGRed(CVE-2020-1350)との比較までまとめます。