CISA

セキュリティ

Cisco Secure FMCのCVE-2026-20079が実悪用、CVSS 10.0の認証回避でroot取得 — CISA KEV対処期限は9月12日、旧Firepower Management Centerも同一製品、Hotfixでは既存侵害を修復できず

Cisco Secure Firewall Management Center(FMC)に存在する最大深刻度の認証回避脆弱性CVE-2026-20079が、実際の攻撃で悪用されていることが確認されました。Ciscoは2026年9月9日、CV...
セキュリティ

Google ChromeのゼロデイCVE-2026-85046が実悪用、CISA KEV対処期限は9月18日 — V8の型混同でサンドボックス内RCE、152.0.7977.82未満が対象

Google ChromeのJavaScript・WebAssembly実行エンジン「V8」に存在する脆弱性CVE-2026-85046が、実際の攻撃で悪用されていることが明らかになりました。Googleは2026年9月3日、デスクトップ版...
セキュリティ

MLflowのCVE-2026-64849をCISAがKEV追加:認証不要SSRFを実悪用、クラウド認証情報を狙う攻撃

オープンソースのAI・機械学習基盤「MLflow」に存在するサーバーサイドリクエストフォージェリ(Server-Side Request Forgery:SSRF)の脆弱性CVE-2026-64849が、実際の攻撃で悪用されています。MLf...
セキュリティ

macOS Screen SharingのCVE-2026-65400が実悪用、CISA KEV追加で対処期限は8月21日 — 認証不要でroot権限奪取、ポート5900公開のMacにMoneroマイナー

AppleのmacOSに標準搭載されている画面共有機能(Screen Sharing)の認証脆弱性CVE-2026-65400が、実際の攻撃で悪用されていることが確認されました。Appleは2026年8月6日、macOS Tahoe 26....
セキュリティ

Metabase CVE-2026-72898のゼロデイ悪用を確認 — CVSS 10.0・認証不要のSQLインジェクション、CISA KEV追加でJPCERT/CCが注意喚起

オープンソースのビジネスインテリジェンス(Business Intelligence:BI)ツール「Metabase」に存在するSQLインジェクションの脆弱性CVE-2026-72898について、JPCERT/CCが2026年8月14日に注...
セキュリティ

北朝鮮Lazarusが AIブラウザ Perplexity Comet のゼロデイ CVE-2026-58432 を悪用 — CometJacking の追撃、プロンプトインジェクション で防衛/航空宇宙/暗号資産に侵入

北朝鮮との関連が指摘される攻撃グループLazarus Groupが、Windowsのゼロデイ脆弱性CVE-2026-68820を実際の攻撃で悪用し、侵害済み端末上でSYSTEM権限を取得していたことが明らかになりました。Check Poin...
セキュリティ

Progress LoadMaster CVE-2026-8037がCISA KEVに追加 — 認証不要RCE、実悪用確認 + 緊急パッチ適用推奨

米国サイバーセキュリティ・社会基盤安全保障庁(Cybersecurity and Infrastructure Security Agency:CISA)は2026年8月7日、Progress Kemp LoadMasterに存在するCVE...
セキュリティ

Linux Copy Fail(CVE-2026-31431):米政府警告と5/15パッチ期限、RHEL系暫定対策の注意点

2026年4月29日に公開されたLinuxカーネルのローカル権限昇格脆弱性「Copy Fail」(CVE-2026-31431)について、公開後数日で米国政府の緊急対応とMicrosoftによる独自の注意喚起が相次ぎました。米国サイバーセキ...
セキュリティ

Chrome ゼロデイ CVE-2026-5281が野生で悪用 ― WebGPU実装Dawnのuse-after-free、レンダラ侵害後に任意コード実行のおそれ、CISA KEV入り

本稿では、Googleが米国時間2026年3月31日(日本時間4月1日)にリリースしたChrome緊急セキュリティアップデートで修正されたゼロデイ脆弱性CVE-2026-5281について、技術的な背景と実務上の対処を解説する。本脆弱性は野生...
セキュリティ

Cisco SD-WANゼロデイ CVE-2026-20127 ― 2023年以降悪用されていた認証バイパスとFive Eyes共同対応

2026年2月25日にCiscoが公開したCatalyst SD-WANの認証バイパス脆弱性 CVE-2026-20127(CVSS 10.0)について解説する。Cisco Talosによれば、本脆弱性の悪用痕跡は2023年まで遡り、Fiv...