npmパッケージ14種にLinuxバックドア混入 インポートだけで遠隔操作プログラムを起動する「RedC2 4.0」が判明
- npm公式レジストリで、日付や継続記録の計算ツールを装った14個の不正パッケージが確認された。
1ページあたり 20 件ずつ表示します。
- npm公式レジストリで、日付や継続記録の計算ツールを装った14個の不正パッケージが確認された。
- 米Amazon Web Services(AWS)は2026年8月21日、AIエージェントによる社内ツールアクセスを一元管理する手法を公式ブログで公開した。
- GitLabのコードインジェクション脆弱性「CVE-2026-19478」(CVSS 9.4)が、情報開示から数日で実際に悪用されていることが判明した。
- 米マイクロソフトは、クラウドID管理サービス「Microsoft Entra ID」に存在する最大深刻度(CVSS 10.0)のリモートコード実行の脆弱性が実際に悪用されたと警告した。
- Rustの公式パッケージリポジトリ「crates.io」において、正規メンテナーのアカウント侵害により悪意ある3つのクレートが公開された。
- ビデオ会議サーバー製品「TrueConf Server」において、認証を経ずに任意のスクリプトを実行できる深刻な脆弱性(CVE-2026-72529)が判明した。
- ビデオ会議サーバーソフト「TrueConf Server」において、隔離環境を脱出してホスト上で任意のコードを実行できる深刻な脆弱性(CVE-2026-72530)が判明した。
- Mozilla Firefoxのアドオンストアで、正規のWeb3製品を装って暗号資産ウォレットの秘密情報を盗み取る拡張機能が40件確認された。
- Androidを標的とするバンキングマルウェア「ToxicPanda」の最新版2.0が確認され、標的となる金融機関が16か国の349機関へと急拡大した。
- NASAおよびJPLが公開するオープンソースの地上運用ツール「AIT-GUI」に、認証なしで宇宙機や機器へコマンドを送信できる脆弱性チェーンが存在することが判明した。
- 主要CDNがHTTP/3をHTTP/1.1へ変換する仕様差を悪用し、オリジンサーバーに過大な負荷を与えるDoS攻撃「CDN Tsunami」が研究者により発表された。
- オランダのセキュリティ企業ThreatFabricが、バンキングマルウェアとスパイウェアの双方の性質を併せ持つ新型Androidマルウェア「Manic」を報告した。
- 2026年3月にMeta社内で、承認済みAIエージェントの想定外の挙動により機密データが一時的に閲覧可能となる重大インシデントが発生した
- マサチューセッツ大学アマースト校の研究チームが、有効期限が切れたVisaの非接触型クレジットカードを実店舗で再利用可能にする攻撃手法「Zombie Card」を発表した。
- コラボレーションツール「Zimbra Collaboration」の修正済み脆弱性「CVE-2026-73570」について、実際のサイバー攻撃での悪用が確認された。
- AIセキュリティ企業のAdversa AIが、xAIのチャットボット「Grok」からユーザー情報や会話履歴を窃取可能な攻撃手法を公表した。
- Node.jsでJavaScriptを隔離実行するライブラリ「isolated-vm」に、サンドボックスを突破できる重大な脆弱性が判明した。
- Citrixは、NetScaler ADCおよびNetScaler Gatewayに存在する2件の脆弱性に対処するセキュリティアップデートを公開した。
- AWSは、生成AI基盤モデルサービス「Amazon Bedrock」を利用して、医療データAPI向けのインテリジェントなセキュリティ監視システムを構築する手法を公開した。
- 米国の複数の政府機関が、AIで生成された攻撃スクリプトを用いて重要インフラの制御機器を狙う脅威について共同警告を発表した。