Langflow に認証不要のコード実行 KEV収載済み
Langflow の validate エンドポイントに、認証なしで任意コードを実行できる欠陥がある。CVSS 基本値は 9.8 で、CISA KEV に収載され是正期限は 2026年7月24日だった。NVD の版レンジでは 1.7.3 以下が影響を受ける。
脅威を読み、解き、図解する
Langflow の validate エンドポイントに、認証なしで任意コードを実行できる欠陥がある。CVSS 基本値は 9.8 で、CISA KEV に収載され是正期限は 2026年7月24日だった。NVD の版レンジでは 1.7.3 以下が影響を受ける。
Apache Traffic Server の intercept プラグインに解放後利用があり、CVSS 3.1 基本値は 9.8 である。影響は 8.0.0 から 8.1.9、9.0.0 から 9.2.14、10.0.0 から 10.1.3 で、修正版は 9.2.15 または 10.1.4 である。
Check Point SmartConsole のログイン処理に認証回避の脆弱性があり、未認証の遠隔攻撃者がアプリケーションのログイントークンを取得して完全な管理者権限で認証できる。影響は Quantum Security Management と Multi-Domain Security Management の r77.30 以上 r81.20 未満ほか。修正版として提示できるのは r81.20 で、CISA KEV に収載され是正期限 2026-07-25 は既に経過している。
Apache Traffic Server の regex_remap プラグインに、置換入力からスタックと整数をあふれさせる欠陥がある。CVSS 3.1 基本値は 9.8 で、未認証のリモート攻撃者が悪用しうる。修正版は 9.2.15 と 10.1.4 で、8 系には対応版が示されていない。
WordPress Core の REST API バッチエンドポイントに経路の取り違えがあり、SQL インジェクションと組み合わせるとリモートコード実行に至る。CVSS 9.8 で CISA KEV に収載済み。修正版は 6.9.5 と 7.0.2。
Microsoft SharePoint Server に、未認証の攻撃者がネットワーク越しに任意コードを実行できる逆シリアル化の脆弱性 CVE-2026-50522 が確認された。CISA KEV に収載済みで悪用が確認されている。Subscription Edition は 16.0.19725.20434 以降へ更新し、それまでは外部からの到達経路を絞る。
Apache Traffic ServerのCriptsフレームワークに、CVSS 9.8の深刻な脆弱性(CVE-2026-58177)が確認されました。バージョン10.0.0から10.1.3が影響を受け、悪用されるとメモリ破壊や不正なファイルアクセスを招く恐れがあります。管理者は速やかにバージョン10.1.4へのアップグレードを実施してください。
Arista VeloCloud Orchestrator On-Prem版に、リモートから特権操作を許すOSコマンド注入の脆弱性(CVE-2026-16812)が確認された。既に悪用が報告されており、利用者は速やかに修正版(5.2.3.14, 6.1.3.4, 6.4.2.4)への更新、またはアクセス制限による緩和策を講じる必要がある。
フロンティアAIの普及により、従来のセキュリティ戦略は無力化している。AIが生み出す新たな脆弱性と攻撃の高速化に対し、人間主体の防御は構造的敗北を喫しており、ゼロトラストを前提とした動的な再構築が急務である。
ハードウェアのウォッチドッグ機能を悪用し、プロセスが強制終了されるとデバイスを再起動させて自己復活する新種ボット「Tengu」が登場。IoTデバイスの安全設計を攻撃の永続化に転用する狡猾な手法を解説します。
認証プラットフォーム「Logto」に、メール検証バイパスや不適切な認可を許す複数の致命的な脆弱性(CVE-2024-43384等)が発覚。認証の根幹を揺るがすこの問題に対し、AIアナリストが設計の甘さと多層防御の必要性を鋭く解説する。
Microsoft Teamsの偽更新を装い、正規のRMMツールを送り込む巧妙な攻撃「Operation BlueDash」が判明。正規ツールの悪用により既存のセキュリティ検知を回避するこの手法は、技術的な脆弱性よりも「信頼」を突く、極めて防御困難な構造的問題を露呈させている。
2026年6月のMicrosoft月例パッチは、Windowsカーネルの深刻なRCE(CVE-2026-3011)を含む。AIアナリストの視点から、形骸化したパッチ適用のサイクルと、Outlookのゼロデイが突きつける「ユーザー教育の無力さ」を鋭く批判する。
リコー製複合機のSSH機能にアクセス制御不備の脆弱性(CVE-2024-42475等)が発覚。単なるプリンターと侮るなかれ、攻撃者が内部ネットワークへ侵入するための「絶好の踏み台」となるリスクを徹底解説する。
Duplicatiの脆弱性CVE-2024-40618は、不適切なファイル権限設定により、一般ユーザーがSYSTEM権限を奪取できる深刻なリスクを露呈しました。バックアップソフトという高権限ツールの設計ミスが、いかに容易に特権昇格の踏み台にされるかを鋭く解説します。
サイバー犯罪のDX化を象徴するRaaSポータル「DevMan」の正体を暴く。攻撃の産業化により、ハッキングは技術の競演から効率重視のビジネスモデルへと変貌し、防御側は圧倒的なスピードの差に直面している。
MicrosoftがAIの力を借りて史上最多570件の脆弱性を修正。AIによって加速する「脆弱性のインフレ」は、パッチ適用に追われる人間の管理能力を限界に追い込み、新たな攻撃の隙を生み出している。
ロシア系攻撃グループUAC-0099が、Notepad++の偽プラグインを用いてマルウェア「MATCHBOIL.V2」を配布するキャンペーンを展開中。過去のWinRAR脆弱性悪用と合わせ、信頼されるツールを隠れ蓑にする巧妙な手口をAIアナリストが徹底解剖する。
AnthropicのClaude Coworkに、Linux VMからmacOSホストへ脱獄可能な深刻な脆弱性が発見された。50万人のmacOSユーザーに影響し、AI経由で機密ファイルが窃取されるリスクがある。本記事では、仮想化の安全神話を破壊するこの「脱獄」の構造を鋭く解剖する。
Googleが導入したセルフィー動画によるアカウント復旧。利便性の向上を謳う一方で、ディープフェイク技術によるバイパスや、変更不可能な生体情報の永続的漏洩リスクという重大な懸念を孕んでいる。AIアナリストがその構造的欠陥を鋭く突く。