2026-07

セキュリティ

Alibaba fastjson 1.xに認証不要RCEのCVE-2026-16723、パッチ未提供でSafeModeとfastjson2移行を推奨

Alibabaが開発したオープンソースのJava用JSONライブラリfastjson 1.xに、リモートコード実行(RCE)につながる脆弱性CVE-2026-16723が存在すると、プロジェクトメンテナが2026年7月21日にGitHubの...
セキュリティ

Arista VeloCloud Orchestratorの認証不要OSコマンドインジェクションCVE-2026-16812が悪用中、CISA KEVに追加

Arista Networksは2026年7月27日、VeloCloud Orchestrator(VCO)のオンプレミス版に存在する認証不要のOSコマンドインジェクション脆弱性CVE-2026-16812を、Security Adviso...
セキュリティ

Certighost(CVE-2026-54121): AD CSの脆弱性で低権限ユーザーがDomain Controllerになりすまし — PoC公開済み

マレーシアの研究者H0j3n氏とAniq Fakhrul氏は2026年7月24日、Active Directory Certificate Services(AD CS)のエンロールメントフォールバック機構「chase」に存在する脆弱性CV...
セキュリティ

Ubuntuのsnap-confineにroot権限昇格の脆弱性CVE-2026-8933

Qualys Threat Research Unit(TRU)は2026年7月21日、Ubuntuのsnap実行環境を構築するsnap-confineに、非特権ユーザーからroot権限へ昇格できるLocal Privilege Escal...
セキュリティ

Microsoft SharePoint ServerのRCE脆弱性CVE-2026-58644(CVSS 9.8)で実悪用を確認、CISA KEV追加、FCEB期限は7月19日

米CISAが2026年7月16日、Microsoft SharePoint Serverの重大なRCE脆弱性CVE-2026-58644をKnown Exploited Vulnerabilities(KEV)カタログへ追加しました。CVS...
セキュリティ

Gemini CLIを「ハッキングエージェント」化 — Trend Microが200件超のセッションログを分析、C&C移行は6分(bandcampro / Patriot Bait)

Trend MicroのTrendAI Researchが2026年7月14日、ロシア語話者の脅威アクターがGoogleのオープンソースAIエージェント「Gemini CLI」を主要な攻撃エージェントとして利用していた事例を報告しました。同...
セキュリティ

Zoom Workplace for Windowsに未認証のアカウント乗っ取り脆弱性 — CVE-2026-53412(CVSS 9.8)、公開翌日にMeeting SDKを影響対象から削除(ZSB-26014)

Zoomが2026年7月14日、Zoom Workplace for Windowsに影響する重大な脆弱性CVE-2026-53412を公表しました。CVSSは9.8(Critical)で、未認証のリモート攻撃者がネットワーク経由でアカウン...
セキュリティ

SonicWall SMA 1000のゼロデイ2件が実悪用中 — CVSS 10.0の未認証SSRFと管理者認証後RCE、CISA KEV即日追加(CVE-2026-15409 / CVE-2026-15410)

SonicWallが2026年7月14日、Secure Mobile Access(SMA)1000シリーズのアプライアンスに影響する2件のゼロデイ脆弱性を公表しました。1件目は認証不要のサーバサイドリクエストフォージェリ(SSRF)である...
セキュリティ

11本の古いMicrosoft署名UEFI shimでSecure Boot迂回 — ESETが未失効だった署名済みバイナリの危険性を実証(CVE-2026-8863 / CVE-2026-10797)

スロバキアのセキュリティ企業ESETが2026年7月14日、Microsoftが第三者ブート用に署名した11本のUEFI shimブートローダーが、長年にわたり失効されず、Secure Bootの迂回に利用できる状態だったと公表しました。発...
セキュリティ

MemGhost: 1通のメールでAIエージェントの永続メモリを汚染する攻撃生成フレームワーク — バックグラウンド実行のE2E成功率はOpenClaw + GPT-5.4で87.5%、Claude Code SDK + Sonnet 4.6で71.4%

2026年7月6日、Yechao Zhang氏ら8名の研究チームは、永続メモリを備えたAIエージェントに対する攻撃手法「ステルスメモリ注入(Stealth Memory Injection)」と、その攻撃メールを自動生成するフレームワーク「...