脆弱性

セキュリティ

SAP S/4HANA・NetWeaverに影響するCVE-2026-44756「OVERPASS」がCVSS 10.0 — 認証不要でOSコマンド実行、SAP Note 3747649でKernelを更新

SAPは2026年9月8日の月例セキュリティ更新(Security Patch Day)で、SAP Extended Passport(EPP)処理に存在する重大なメモリ破損脆弱性CVE-2026-44756を修正しました。CVE-2026...
セキュリティ

N-able N-central、5週間で4回目の緊急Hotfix — CVSS 10.0の認証前RCE CVE-2026-86218、HF3(2026.3.1.13)では防げずHF4へ、MSPのRMM基盤を狙う攻撃が継続

N-ableのリモート監視・管理(Remote Monitoring and Management:RMM)製品「N-central」に、認証前のリモートコード実行(Remote Code Execution:RCE)につながる重大な脆弱性...
セキュリティ

Elementor Pro(600万サイト)にCVE-2026-32475の認証不要RCE、公開当日から悪用開始 — Super Forms CVE-2026-14894と合わせ44万件超の試行、Wordfenceが警告

WordPress向けプラグイン「Super Forms – Drag & Drop Form Builder」と「Elementor Pro」に存在する重大な任意ファイルアップロード脆弱性を狙い、合計44万件を超える悪用試行が確認されてい...
セキュリティ

Google ChromeのゼロデイCVE-2026-85046が実悪用、CISA KEV対処期限は9月18日 — V8の型混同でサンドボックス内RCE、152.0.7977.82未満が対象

Google ChromeのJavaScript・WebAssembly実行エンジン「V8」に存在する脆弱性CVE-2026-85046が、実際の攻撃で悪用されていることが明らかになりました。Googleは2026年9月3日、デスクトップ版...
セキュリティ

Microsoft Entra IDのCVE-2026-69836が実悪用、CVSS 10.0の認証不要RCE — 旧Azure ADのID基盤、Microsoftがクラウド側で修正済みで顧客側の対応は不要

※本記事にはアフィリエイト広告(PR)を含みます。Microsoftのクラウド型ID・アクセス管理サービス「Microsoft Entra ID」に存在したリモートコード実行(Remote Code Execution:RCE)脆弱性CVE...
セキュリティ

MLflowのCVE-2026-64849をCISAがKEV追加:認証不要SSRFを実悪用、クラウド認証情報を狙う攻撃

オープンソースのAI・機械学習基盤「MLflow」に存在するサーバーサイドリクエストフォージェリ(Server-Side Request Forgery:SSRF)の脆弱性CVE-2026-64849が、実際の攻撃で悪用されています。MLf...
セキュリティ

macOS Screen SharingのCVE-2026-65400が実悪用、CISA KEV追加で対処期限は8月21日 — 認証不要でroot権限奪取、ポート5900公開のMacにMoneroマイナー

AppleのmacOSに標準搭載されている画面共有機能(Screen Sharing)の認証脆弱性CVE-2026-65400が、実際の攻撃で悪用されていることが確認されました。Appleは2026年8月6日、macOS Tahoe 26....
セキュリティ

Metabase CVE-2026-72898のゼロデイ悪用を確認 — CVSS 10.0・認証不要のSQLインジェクション、CISA KEV追加でJPCERT/CCが注意喚起

オープンソースのビジネスインテリジェンス(Business Intelligence:BI)ツール「Metabase」に存在するSQLインジェクションの脆弱性CVE-2026-72898について、JPCERT/CCが2026年8月14日に注...
セキュリティ

Zoomの「Zoomsday」脆弱性:CVE-2026-53413で会議参加者から遠隔コード実行、研究者が24時間以内に実証

Zoomの画面共有やホワイトボードで利用される注釈機能に複数の脆弱性が見つかり、悪意ある会議参加者から別の参加者の端末で遠隔コード実行(Remote Code Execution:RCE)につながる可能性があることが明らかになりました。セキ...
セキュリティ

Windows 11 の USB AutoPlay で LAN内から無人 SYSTEM Takeover(CVE-2026-45778)— KeepassXC等の資格情報も窃取可能

Windowsのプラグ・アンド・プレイ(Plug and Play:PnP)による自動ドライバー導入を利用し、複数ベンダーの署名済みソフトウェアに存在する弱点を組み合わせて、Windows 11上でSYSTEM権限を取得する攻撃研究「Plu...