RCE

セキュリティ

Alibaba fastjson 1.xに認証不要RCEのCVE-2026-16723、パッチ未提供でSafeModeとfastjson2移行を推奨

Alibabaが開発したオープンソースのJava用JSONライブラリfastjson 1.xに、リモートコード実行(RCE)につながる脆弱性CVE-2026-16723が存在すると、プロジェクトメンテナが2026年7月21日にGitHubの...
セキュリティ

Microsoft SharePoint ServerのRCE脆弱性CVE-2026-58644(CVSS 9.8)で実悪用を確認、CISA KEV追加、FCEB期限は7月19日

米CISAが2026年7月16日、Microsoft SharePoint Serverの重大なRCE脆弱性CVE-2026-58644をKnown Exploited Vulnerabilities(KEV)カタログへ追加しました。CVS...
セキュリティ

SonicWall SMA 1000のゼロデイ2件が実悪用中 — CVSS 10.0の未認証SSRFと管理者認証後RCE、CISA KEV即日追加(CVE-2026-15409 / CVE-2026-15410)

SonicWallが2026年7月14日、Secure Mobile Access(SMA)1000シリーズのアプライアンスに影響する2件のゼロデイ脆弱性を公表しました。1件目は認証不要のサーバサイドリクエストフォージェリ(SSRF)である...
セキュリティ

libssh2のCritical脆弱性CVE-2026-55200、SFTP/SCP利用ツールや静的リンク製品に注意──packet_length未上限チェックで悪意あるSSHサーバーからクライアント側RCE

2026年6月17日、VulnCheckはSSH2プロトコルを実装するクライアント側Cライブラリlibssh2の重大な脆弱性CVE-2026-55200を公開しました。ssh2_transport_read()関数においてpacket_le...
セキュリティ

AutoJack:AutoGen Studioで3層連鎖しホスト上のコード実行に – PyPI stable版は影響なし/pre-release版に注意

Microsoft Defender Security Research Teamは2026年6月18日、AutoGen StudioのMCP(Model Context Protocol)WebSocketに対する新しいエクスプロイトチェ...
セキュリティ

F5がNGINXの定例外更新を公開 – HTTP/3とHTTP/2/gRPCの2脆弱性、特定条件でRCEにつながる可能性

F5は2026年6月17日、NGINX製品群に影響する複数の脆弱性に対するアウトオブバンドのセキュリティ通知(K000161614)を公開し、6月18日と19日に更新しました。中でも実務的に注目すべきは、ngx_http_v3_module...
セキュリティ

Gemini CLI に CVSS 10.0 RCE、Cursor にも 2 件 — AI コーディングエージェントが拡げる攻撃面

2026年4月下旬から末にかけて、AI コーディングエージェント領域の脆弱性が立て続けに表面化しました。Google は @google/gemini-cli および GitHub Action run-gemini-cli に対して、CI...
セキュリティ

Flowise AIエージェントビルダーのCVSS 10.0 RCE脆弱性が悪用 ― CustomMCPノードの認証不要コード実行、12,000以上のインスタンスが露出

本稿では、オープンソースのAIエージェントビルダーFlowiseに存在する最大深刻度の脆弱性CVE-2025-59528について、技術的な背景と実務上の対処を解説します。GitHub Security Advisoryでは本件をCVSS 3...