脆弱性と脅威ニュース|ScanNetSecurity
2026.09.18(金)

脆弱性と脅威

任意の OS コマンド実行の恐れ Lite-On 製 O-RU「FF-RFI079I4」「FF-RFI078I4」に脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

任意の OS コマンド実行の恐れ Lite-On 製 O-RU「FF-RFI079I4」「FF-RFI078I4」に脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月15日、Lite-On製O-RU「FF-RFI079I4」および「FF-RFI078I4」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Android アプリ「【保護者専用】まなびポケット」にアクセス制限不備の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Android アプリ「【保護者専用】まなびポケット」にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月15日、Androidアプリ「【保護者専用】まなびポケット」におけるアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Cisco Secure Email Gateway に SQLインジェクションの脆弱性 すでに悪用も確認 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Cisco Secure Email Gateway に SQLインジェクションの脆弱性 すでに悪用も確認

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月15日、Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性について発表した。影響を受けるシステムは以下の通り。

登山アプリ「YAMAP」Android 版にアクセス制限不備の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

登山アプリ「YAMAP」Android 版にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月14日、Androidアプリ「YAMAP / ヤマップ登山地図アプリ」におけるアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ

 任天堂株式会社は9月10日、Nintendo Switch の近接リモート攻撃による本体情報漏えいの可能性について発表した。対象製品は下記の通り。

WhatsApp セキュリティアドバイザリを公開 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

WhatsApp セキュリティアドバイザリを公開

 WhatsApp LLCは、WhatsAppセキュリティアドバイザリを公開した。

a-blog cms にパストラバーサルの脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

a-blog cms にパストラバーサルの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月11日、a-blog cmsにおけるパストラバーサルの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Windows DNSに複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Windows DNSに複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は9月11日、Windows DNSの脆弱性情報が公開されたと発表した。

臼杵市特設サイト旧ドメインを第三者が取得、当時配布したチラシのQRコードからアクセスしないよう注意呼びかけ 画像
脅威動向
ScanNetSecurity
ScanNetSecurity

臼杵市特設サイト旧ドメインを第三者が取得、当時配布したチラシのQRコードからアクセスしないよう注意呼びかけ

 大分県臼杵市は9月9日、旧特設サイトドメインの第三者取得に関して注意喚起を発表した。

「jpo.go.jp」以外の差出人に注意 特許庁を装った不審メールの連絡が相次ぐ 画像
脅威動向
ScanNetSecurity
ScanNetSecurity

「jpo.go.jp」以外の差出人に注意 特許庁を装った不審メールの連絡が相次ぐ

 特許庁は9月8日、同庁を装った不審メールへの注意喚起を発表した。

SHIRASAGI に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

SHIRASAGI に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月10日、SHIRASAGIにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

baserCMS用プラグイン「BurgerEditor」に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

baserCMS用プラグイン「BurgerEditor」に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月9日、baserCMS用プラグイン「BurgerEditor」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Adobe Acrobat および Reader に脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Adobe Acrobat および Reader に脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月9日、Adobe Acrobat および Reader の脆弱性について発表した。影響を受けるシステムは以下の通り。

マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件

独立行政法人 情報処理推進機構(IPA)は9月9日、「Microsoft 製品の脆弱性対策について(2026年9月)」を発表した。一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)も「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」を発表している。

民間企業をサイバー作戦へ参加させる米国の新制度 ほか [Scan PREMIUM Monthly Executive Summary 2026年8月度] 画像
脅威動向
株式会社 サイント 代表取締役 兼 脅威分析統括責任者 岩井 博樹
株式会社 サイント 代表取締役 兼 脅威分析統括責任者 岩井 博樹

民間企業をサイバー作戦へ参加させる米国の新制度 ほか [Scan PREMIUM Monthly Executive Summary 2026年8月度]

 政策面でも大きな動きがありました。米国政府は、審査を受けた民間企業を政府の指揮・監督下で国外のサイバー犯罪組織に対する情報収集や妨害作戦へ参加させる新たな制度を打ち出しました。民間企業はこれまで脅威情報や技術を政府へ提供する役割が中心でしたが、今後は政府が統制するサイバー作戦の実行主体として関与する領域が広がる可能性があります。

権威 DNS サーバ Knot DNS が複数のセキュリティ修正を公開 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

権威 DNS サーバ Knot DNS が複数のセキュリティ修正を公開

 株式会社日本レジストリサービス(JPRS)は9月8日、Knot DNSの脆弱性情報が公開されたと発表した。

旧 cabic株式会社を装ったウェブサイト「cabic.jp」に注意呼びかけ、警察に相談の上 対応進める 画像
脅威動向
ScanNetSecurity
ScanNetSecurity

旧 cabic株式会社を装ったウェブサイト「cabic.jp」に注意呼びかけ、警察に相談の上 対応進める

 インパクトフィールド株式会社は9月1日、旧cabic株式会社を装ったウェブサイト「cabic.jp」への注意喚起を発表した。

パスキー設定を要請 ~ 浜銀TT証券でフィッシングによる不正アクセス・取引被害発生 画像
インシデント・情報漏えい
ScanNetSecurity
ScanNetSecurity

パスキー設定を要請 ~ 浜銀TT証券でフィッシングによる不正アクセス・取引被害発生

 浜銀TT証券株式会社は9月3日、同社のインターネット取引サービス「浜銀TT証券ダイレクト」での不正アクセス・不正取引の被害の発生について発表した。

警察庁が DMARC を郵便局に例えて紹介「Quarantine」「Reject」への移行促す 画像
脅威動向
ScanNetSecurity
ScanNetSecurity

警察庁が DMARC を郵便局に例えて紹介「Quarantine」「Reject」への移行促す

 警察庁は9月1日、サイバー警察局便りR8Vol.11「あなたの会社のメール、「誰でも名乗れる状態」になっていませんか?」を公開した。

警察庁「パスワードだけの認証はもう限界です」パスキー導入検討を呼びかけ 画像
脅威動向
ScanNetSecurity
ScanNetSecurity

警察庁「パスワードだけの認証はもう限界です」パスキー導入検討を呼びかけ

 警察庁は9月1日、サイバー警察局便りR8Vol.12「パスワードだけの認証はもう限界です」を公開した。

エクシングCPTrans-ME-X に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

エクシングCPTrans-ME-X に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月4日、エクシングCPTrans-ME-Xにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

PALLET CONTROL 製品にアクセス制御不備の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

PALLET CONTROL 製品にアクセス制御不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月1日、PALLET CONTROL製品におけるアクセス制御不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

ShizenBox2 に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

ShizenBox2 に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月2日、ShizenBox2における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Hugging Face 製 Transformers にユーザー同意確認前のリモートコード不正キャッシュの脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Hugging Face 製 Transformers にユーザー同意確認前のリモートコード不正キャッシュの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月2日、Hugging Face製Transformersにおけるユーザー同意確認前のリモートコード不正キャッシュの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Linux カーネルの algif_aead での暗号化データ処理における権限昇格につながるメモリ操作不備(Scan Tech Report) 画像
エクスプロイト
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Linux カーネルの algif_aead での暗号化データ処理における権限昇格につながるメモリ操作不備(Scan Tech Report)

 2026 年 4 月に公開された Linux カーネルの脆弱性を悪用するエクスプロイトコードが公開されています。脆弱性は、AI により検出された脆弱性の先駆けとして話題になり、その影響度の高さから「Copy Fail」と呼ばれ、世界的に注目されています。悪用手順が容易であり幅広い幅広い OS に影響があるため、Linux OS への侵入に成功した攻撃者が悪用を試行する可能性が高いです。

Proofpoint Blog 第59回 ロシア系攻撃グループTA488、ハーフクリックエクスプロイトでZimbraを侵害 画像
エクスプロイト
Proofpoint Threat Research Team
Proofpoint Threat Research Team

Proofpoint Blog 第59回 ロシア系攻撃グループTA488、ハーフクリックエクスプロイトでZimbraを侵害

 Zimbraメールサーバーを標的とした攻撃では、利用者の操作を最小限に抑えながら認証情報やメールの窃取を狙う手法が確認されています。Proofpointは、攻撃グループTA488によるHalf-Click Exploitの悪用事例を分析し、攻撃手法の変遷や通信方法、運用インフラの特徴を調査しました。本記事では、その調査結果から見えてきた攻撃の実態を解説します。

Zabbix agent に DLL 読み込みに関する脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Zabbix agent に DLL 読み込みに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、Zabbix agentにおけるDLL読み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

SOYシリーズに複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

SOYシリーズに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、SOYシリーズにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

GROWI に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

GROWI に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、GROWIにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

楽天Koboデスクトップアプリ(Windows版)のインストーラに DLL 読み込みに関する脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

楽天Koboデスクトップアプリ(Windows版)のインストーラに DLL 読み込みに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月27日、楽天Koboデスクトップアプリ(Windows版)のインストーラにおけるDLL読み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Android アプリ「マイナポイント」にアクセス制限不備の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Android アプリ「マイナポイント」にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月26日、Androidアプリ「マイナポイント」におけるアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

CorvusSKK に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

CorvusSKK に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月26日、CorvusSKKにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Apache Tomcat に10件の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Apache Tomcat に10件の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月26日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

OpenSSL に脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

OpenSSL に脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月26日、OpenSSLにおける脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Microsoft Defender における特権昇格につながる定義更新時のファイル操作不備(Scan Tech Report) 画像
エクスプロイト
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Microsoft Defender における特権昇格につながる定義更新時のファイル操作不備(Scan Tech Report)

2026 年 4 月に公開された、Microsoft Defender の脆弱性を悪用するエクスプロイトコードが公開されています。

Tenable Blog 第3回「Claude Mythos Preview」によるコードセキュリティ:500時間超のテストの内幕 画像
脅威動向
Robert Huber and Tenable Research
Robert Huber and Tenable Research

Tenable Blog 第3回「Claude Mythos Preview」によるコードセキュリティ:500時間超のテストの内幕

 Tenable では「Project Glasswing」向けに、Anthropic 社の「Claude Mythos Preview」のテストに 500 時間以上と 400 億トークンを費やしました。結論から言えば、フロンティア AI だけでコードセキュリティプログラムを運用することはできませんが、適切に活用すれば、より強化できます。

Apache Struts 2 にリソース枯渇の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Apache Struts 2 にリソース枯渇の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月25日、Apache Struts 2におけるリソース枯渇の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

KONAMI 製 METAL GEAR ONLINE 3 にヒープベースのバッファオーバーフローの脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

KONAMI 製 METAL GEAR ONLINE 3 にヒープベースのバッファオーバーフローの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月25日、KONAMI製METAL GEAR ONLINE 3におけるヒープベースのバッファオーバーフローの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

古野電気製 FA-50(簡易型船舶自動識別装置)にハードコードされた認証情報使用および認証欠如の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

古野電気製 FA-50(簡易型船舶自動識別装置)にハードコードされた認証情報使用および認証欠如の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月25日、古野電気製FA-50(簡易型船舶自動識別装置、AIS)におけるハードコードされた認証情報使用および認証欠如の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

サクラエディタにOSコマンドインジェクションの脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

サクラエディタにOSコマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月24日、サクラエディタにおけるOSコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した

VoiceTra に接続先の制限が不適切な脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

VoiceTra に接続先の制限が不適切な脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月13日、VoiceTraにおける接続先の制限が不適切な脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

SKYSEA Client View および SKYMEC IT Manager に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

SKYSEA Client View および SKYMEC IT Manager に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月24日、SKYSEA Client ViewおよびSKYMEC IT Managerにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

映画「さとこはいつも」公式アカウント騙る詐欺で高額金銭被害発生、マイナンバーカード画像含む個人情報も詐取 画像
インシデント・情報漏えい
ScanNetSecurity
ScanNetSecurity

映画「さとこはいつも」公式アカウント騙る詐欺で高額金銭被害発生、マイナンバーカード画像含む個人情報も詐取

 「さとこはいつも」製作委員会は8月12日、映画「さとこはいつも」公式アカウントおよび同映画関係者を装った悪質な詐欺被害の発生について発表した。

警察庁が注意呼びかけ、不正送金手口の44%が「レジデンシャルプロキシ」の悪用 ~ ストリーミング端末などの確認を 画像
脅威動向
ScanNetSecurity
ScanNetSecurity

警察庁が注意呼びかけ、不正送金手口の44%が「レジデンシャルプロキシ」の悪用 ~ ストリーミング端末などの確認を

 警察庁は8月10日、サイバー警察局便りR8Vol.9「家庭にある機器が悪用されています」を公開した。

UNIVERGE IX-R/IX-V シリーズルータに重要な機能に対する認証の欠如の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

UNIVERGE IX-R/IX-V シリーズルータに重要な機能に対する認証の欠如の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月21日、UNIVERGE IX-R/IX-Vシリーズルータにおける重要な機能に対する認証の欠如の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

複数のセイコーエプソン製プリンタおよびスキャナに失効したルート証明書が残存している問題 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

複数のセイコーエプソン製プリンタおよびスキャナに失効したルート証明書が残存している問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月20日、複数のセイコーエプソン製プリンタおよびスキャナにおける失効したルート証明書が残存している問題について「Japan Vulnerability Notes(JVN)」で発表した。

acmailer に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

acmailer に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月19日、acmailerにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

ヤマハ製 VOCALOID6 Editor に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

ヤマハ製 VOCALOID6 Editor に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月21日、ヤマハ製VOCALOID6 Editorにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

スマートフォンアプリ「日本科学未来館アシストアプリ」に XSS の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

スマートフォンアプリ「日本科学未来館アシストアプリ」に XSS の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月21日、スマートフォンアプリ「日本科学未来館アシストアプリ」におけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Zabbix 7.4 にセッションキーのハードコーディング 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Zabbix 7.4 にセッションキーのハードコーディング

 Zabbixは8月18日、Zabbix 7.4におけるセッションキーのハードコーディングについて発表した。Daniel Shemesh氏とOr Ida氏がHackerOneのバグ報奨金プラットフォームを通じて報告を行っている。影響を受けるシステムは以下の通り。

Okta Blog 第18回 そのAPI費用、実は「ツール税」かも ~ AIエージェントのトークン消費を90%削る方法 画像
脅威動向
Okta, Inc.
Okta, Inc.

Okta Blog 第18回 そのAPI費用、実は「ツール税」かも ~ AIエージェントのトークン消費を90%削る方法

 使用を許可されていないアイデンティティからツールを取り除くことは、そのアイデンティティが侵害された場合に実行され得る攻撃の選択肢をも奪うことになります。 最小権限の MCP 適用により、モデルが推論すべきトークン量と、残されたツールを使って攻撃者が与え得る被害の両方を減らすことができます。

Apache Allura にサーバサイドリクエストフォージェリの脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Apache Allura にサーバサイドリクエストフォージェリの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月18日、Apache Alluraにおけるサーバサイドリクエストフォージェリの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

miChecker に XML 外部実体参照(XXE)に関する脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

miChecker に XML 外部実体参照(XXE)に関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月17日、miCheckerにおけるXML外部実体参照(XXE)に関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Synology Assistant に不適切なファイルアクセス権設定の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Synology Assistant に不適切なファイルアクセス権設定の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月17日、Synology Assistantにおける不適切なファイルアクセス権設定の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

F-RevoCRM に XSS の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

F-RevoCRM に XSS の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月17日、F-RevoCRMにおけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

セキュリティの世界に“人間”が飛び込む今が最高の時 ~ CTF 生まれ CTF 育ち モヒカン准教授が教えるエージェント時代の脆弱性発見 画像
セミナー・イベント
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

セキュリティの世界に“人間”が飛び込む今が最高の時 ~ CTF 生まれ CTF 育ち モヒカン准教授が教えるエージェント時代の脆弱性発見

 エージェントが人間の処理能力をはるかに超えてバグを吐き出す時代に、研究者は、そして人間は何をすべきなのか。この問いに対するヤンの答えは、意外にもまったく悲観的なものではなかった。むしろヤンは「人間にとって、いまこそサイバーセキュリティに飛び込む最高のタイミングだ( This is the best time to get into cybersecurity as a human.)」とまで言い切った。

NetScaler ADC および NetScaler Gateway にリモートコード実行につながる脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

NetScaler ADC および NetScaler Gateway にリモートコード実行につながる脆弱性

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月15日、NetScaler ADCおよびNetScaler Gatewayにおけるリモートコード実行につながる脆弱性(CVE-2026-8452)について発表した。影響を受けるシステムは以下の通り。

Metabase に SQLインジェクションの脆弱性、ゼロデイ攻撃も確認 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Metabase に SQLインジェクションの脆弱性、ゼロデイ攻撃も確認

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月14日、MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)について発表した。影響を受けるシステムは以下の通り。

Windows DNS に複数の脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

Windows DNS に複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は8月14日、Windows DNSの脆弱性情報が公開されたと発表した。

Langflow の files API における任意のファイルが作成可能となるパストラバーサルの脆弱性(Scan Tech Report) 画像
エクスプロイト
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Langflow の files API における任意のファイルが作成可能となるパストラバーサルの脆弱性(Scan Tech Report)

2026 年 3 月に公開された、Langflow の脆弱性を悪用するエクスプロイトコードが公開されています。

ECプラットフォーム「Opencart」にディレクトリトラバーサルの脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

ECプラットフォーム「Opencart」にディレクトリトラバーサルの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月12日、ECプラットフォーム「Opencart」におけるディレクトリトラバーサルの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

PowerDNS Recursor に特別に作成された DNS パケットによりメモリ不足と過剰な CPU 負荷が誘発される脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

PowerDNS Recursor に特別に作成された DNS パケットによりメモリ不足と過剰な CPU 負荷が誘発される脆弱性

 株式会社日本レジストリサービス(JPRS)は8月12日、PowerDNS Recursorの脆弱性情報が公開されたと発表した。

PowerDNS Authoritative Server に特別に作成された DNS パケットによりメモリ不足と過剰な CPU 負荷が誘発される脆弱性 画像
セキュリティホール・脆弱性
ScanNetSecurity
ScanNetSecurity

PowerDNS Authoritative Server に特別に作成された DNS パケットによりメモリ不足と過剰な CPU 負荷が誘発される脆弱性

 株式会社日本レジストリサービス(JPRS)は8月12日、PowerDNS Authoritative Serverの脆弱性情報が公開されたと発表した。

このカテゴリの記事をもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

×