ゼロデイ

セキュリティ

SonicWall SMA 1000のゼロデイ2件が実悪用中 — CVSS 10.0の未認証SSRFと管理者認証後RCE、CISA KEV即日追加(CVE-2026-15409 / CVE-2026-15410)

SonicWallが2026年7月14日、Secure Mobile Access(SMA)1000シリーズのアプライアンスに影響する2件のゼロデイ脆弱性を公表しました。1件目は認証不要のサーバサイドリクエストフォージェリ(SSRF)である...
セキュリティ

Joomlaエクステンションのゼロデイ2件、悪用確認でCISAがKEVに追加(CVE-2026-48939 / CVE-2026-56291)

2026年7月10日、米国サイバーセキュリティ・社会基盤安全保障庁(CISA)は、JoomlaのサードパーティエクステンションであるiCagendaのCVE-2026-48939と、Balbooa FormsのCVE-2026-56291を...
セキュリティ

Check Point警告:VPNゼロデイ CVE-2026-50751、IKEv1認証バイパスをQilin系アフィリエイトが悪用か、CISA KEV追加・3日期限

Check Point Software Technologiesは2026年6月8日、Remote Access VPNおよびMobile Accessデプロイメントに存在する認証バイパス脆弱性 CVE-2026-50751(CVSS 9...
セキュリティ

Cisco警告:Catalyst SD-WAN Managerに未パッチゼロデイ CVE-2026-20245、悪用によりエッジ設定変更を観測

Ciscoは2026年6月4日、Catalyst SD-WAN Manager(旧称:SD-WAN vManage)に未パッチのゼロデイ脆弱性 CVE-2026-20245 が存在し、限定的ながら実環境で悪用が観測されていると公式アドバイザ...
セキュリティ

VSCode webview脆弱性でgithub.devから1クリックGitHub OAuthトークン窃取——修正PRマージ済み、公開版反映待ち

2026年6月2日、セキュリティ研究者Ammar Askar氏が、Visual Studio Codeのwebview実装に存在する脆弱性を実証コード(PoC)付きで完全公開しました。攻撃者が用意した github.dev リンクを開発者が...
セキュリティ

オンプレ Exchange Server に細工メール経由のXSS脆弱性 CVE-2026-42897、悪用観測あり — Microsoftが緊急緩和策をプッシュ

Microsoftは2026年5月14日、オンプレミス版 Microsoft Exchange Server に影響するスプーフィング脆弱性 CVE-2026-42897(CVSS 8.1、High) を公開しました。攻撃者が細工したメール...
セキュリティ

Microsoft 2026年4月Patch Tuesday — SharePoint Serverゼロデイ CVE-2026-32201 を含む大規模アップデート、CISA KEV登録でFCEB機関の対応期限は4月28日

Microsoftは2026年4月14日(現地時間)、4月のPatch Tuesdayとして大規模なセキュリティアップデートを公開しました。集計方法により件数に差がありますが、いずれの見方でも2025年10月以来の非常に大規模な更新で、ZD...
セキュリティ

Adobe Acrobat/Reader CVE-2026-34621 緊急パッチ(APSB26-43) — EXPMON発見のゼロデイに対応、CVSSは9.6から8.6へ改訂、Adobeが野生の悪用を確認

2026年4月7日のEXPMON Haifei Li氏によるゼロデイ公開から約4日後の4月11日、AdobeがセキュリティアドバイザリAPSB26-43を緊急公開し、該当脆弱性のパッチを提供しました。CVEはCVE-2026-34621とし...
セキュリティ

Adobe Acrobat Reader ゼロデイ、EXPMONが発見 — Haifei Li氏の検証環境で動作した高度なフィンガープリンティング型PDFエクスプロイト、2025年11月末から流通の痕跡

Adobe Acrobat Reader のゼロデイを悪用する高度なPDFエクスプロイトが流通していると、サンドボックス型エクスプロイト検出プラットフォーム EXPMON の創設者 Haifei Li 氏が2026年4月7日に自身のブログで...
セキュリティ

Chrome ゼロデイ CVE-2026-5281が野生で悪用 ― WebGPU実装Dawnのuse-after-free、レンダラ侵害後に任意コード実行のおそれ、CISA KEV入り

本稿では、Googleが米国時間2026年3月31日(日本時間4月1日)にリリースしたChrome緊急セキュリティアップデートで修正されたゼロデイ脆弱性CVE-2026-5281について、技術的な背景と実務上の対処を解説する。本脆弱性は野生...