Select a result to preview
Metabase のSQLインジェクション(CVE-2026-72898)への注意喚起、未パッチのGeoServer ゼロデイ悪用、AWS Kiro のMCP設定書換えによるRCE など脆弱性情報が相次いだ。インシデントではRingCentral・Trezor・Beacon CRM の情報漏えい、macOS 向けAmnesiaStealer の流行が報告された。AI 分野ではGLM-5.3 やDeepSeek-V4-Pro-0813 のリリース、Claude のテキスト透かし導入、Google の準同型暗号によるプライベートAI 実用化が注目される。政策面では米政府が民間企業のサイバー攻撃作戦を認可した。
MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)に関する注意喚起
JPCERT/CCがMetabaseのSQLインジェクション脆弱性CVE-2026-72898に関する注意喚起を公開した。影響を受けるバージョンを確認し、速やかなアップデートが推奨される。
Hackers Exploiting Unpatched GeoServer Zero-Day
未パッチのGeoServerにSQLインジェクション経由でRCEに至る恐れのあるゼロデイが確認され、実際に攻撃者による悪用が報告されている。早期の緩和策が求められる。
AWS Kiro 脆弱性CVE-2026-10591とは|MCP設定書き換えRCEを2系統の報告から検証
AWS KiroのMCP設定ファイルへの書き込み制御不足を突く未認証RCE。AWS公式は修正版0.11としているが、第三者調査はmcp.json経路でバージョン記載に食い違いがある。
Autonomous AI attacks pose 'clear and present danger' to critical infrastructure
武器化された自律型AIエージェントがデジタル侵入を物理的災害へ転化させるリスクを専門家が警告。重要インフラへの「明白かつ現在の危険」と指摘。
AmnesiaStealer Gives Attackers Live Control of Victims’ macOS Browsers
Rust製の多段階macOSインフォスティーラー「AmnesiaStealer」が偽GitHubページ経由で拡散。パスワードやCookieを窃取し、ブラウザを攻撃者がライブ制御する。
1.6 Million Likely Impacted by RingCentral Data Breach
RingCentralのデータ侵害で最大160万人が影響を受けた可能性。氏名・住所・メールアドレス・電話番号などの情報がハッカーにより公開された。
アジア政府機関を標的にした多エージェントAI攻撃フレームワークについてまとめてみた
Dream Securityが、アジアの政府機関を標的にHermesとOpenClawの2つのオープンソースAIエージェント基盤を用いた近自律的な攻撃フレームワークを解析したレポートを公表。
Trivy, Not LiteLLM Behind the 2,500 Org Compromise
2,500組織の侵害は悪意あるLiteLLMパッケージ公開前から95%以上が既に露出しており、真因はTrivy側にあったと分析。
How Google is making private AI practical with homomorphic encryption
Googleが準同型暗号を用いてプライベートAIを実用化する取り組みを解説。暗号化したまま機械学習推論を行う技術の進展を紹介。
US Authorizes Private Cyber Firms to Hack Transnational Criminal Networks
トランプ大統領が、審査済みの米民間サイバー企業による越境犯罪ネットワークへの政府承認サイバー作戦を認める国家安全保障覚書に署名した。
GLM-5.3: Frontier coding with emergent cyber capabilities
フロンティアコーディング能力に加え、創発的なサイバー能力を備えたGLM-5.3が発表された。AIモデルのサイバー領域への応用が注目される。
DeepSeek-V4-Pro-0813をDay1デプロイ! 実データ17,000 tok/s、三つ巴の頂点へ【B300 x8 検証速報】
フィックスターズがDeepSeek-V4-Pro-0813を公開翌日にNVIDIA B300 x8環境へデプロイし、実データ17,000 tok/sを記録したベンチマークを報告。
メモ帳にコピペしても消えない? Claudeが文章に仕込む“見えないAIマーク”
AnthropicがClaudeの生成テキストに人間には見えない透かしを埋め込む取り組みを開始。コピー&ペースト後にも痕跡が残る可能性があるという。
How Cloudflare detects MCP traffic and helps secure it
Cloudflare GatewayがプロトコルレベルのヒューリスティクスでMCPリクエストを識別し、シャドーMCPの検出や承認済みサーバーのみのPortalアクセス適用を支援する。
GitHub Agentic Workflows 脆弱性「GitLost」|公開Issueで漏洩する仕組みと対策
GitHub公式のAIエージェント自動化機能で、公開Issueへの一言でプライベートリポジトリを漏洩させる「GitLost」プロンプトインジェクションが実演された。
本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。
| CVE | 製品 | ランサムウェア | 悪用事例 | PoC |
|---|---|---|---|---|
| CVE-2026-58231 | 不明 | Unknown | 有(2件) | なし |
| ソース | タイトル |
|---|---|
| Feedly (OWASP Cheat Sheet Series) | Fix grammar and typos in SSCS cheat sheet |
| X (AQUA Wallet) | How do you know a Bitcoin wallet is actually secure? AQUA's bug bounty program |
| X (CODESPECT) | A smart-contract audit covers only part of an autonomous DeFi agent’s risk |
| X (Gookie) | Audits provide a strong starting point, bug bounties create continued scrutiny - Allbridge |
| X (KrypToon) | For X18EX, the next security milestone should be evidence |
| X (Lu3ky13) | one-click RCE |
| X (Mylifechangefast.eth) | proudly sponsored by God - bugbounty / GoogleVRP / geminicli |
| X (satyaxbt) | buat yang lagi nyari opportunity buat nambah earning di web3: grant, hackathon, bug bounty, jobs |
| X (The XSS Rat) | The 900 bundle is the opposite bet - one payment, lifetime access |
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 24件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 1件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 79件 |
| X キーワード検索 | ✅ | 19件 |
| X リストタイムライン | ✅ | 8件 |
| X ブックマーク | ✅ | 4件(seen_bookmark_urls.txt に未掲載の新規件数) |