TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

Cisco Catalyst SD-WAN Manager (まとめ)

【ニュース】■2026年◇2026年4月 ◆CISA flags new SD-WAN flaw as actively exploited in attacks (BleepingComputer, 2026/04/21 08:30) [CISAは、新たなSD-WANの脆弱性が攻撃で積極的に悪用されていると警告している] https://www.bleepingcomputer.com/new…

脆弱性: Chrome (まとめ)

【ニュース】■2019年◇2019年3月 ◆Chrome に PDF ファイルを表示するとユーザー情報が流出する脆弱性 (Naked Security, 2019/03/01) https://nakedsecurity.sophos.com/ja/2019/03/01/data-tracking-chrome-flaw-triggered-by-viewing-pdfs/ ⇒ https://vul.ha…

攻撃手法: HTTP/2 Bomb (まとめ)

【概要】 項目 内容 名称 HTTP/2 Bomb 攻撃 CVE番号 CVE-2026-49975 手法 HTTP/2のHPACK圧縮増幅とフロー制御を悪用したSlowloris型攻撃を組み合わせた攻撃 対策 ・対応バージョン/対応WEbサーバーの使用・HTTP/2 無効化 対応済みWebサーバー Apache nginxEn…

CVE-2026-49975 (まとめ)

【ニュース】■2026年◇2026年6月 ◆New 'HTTP/2 Bomb' DoS attack crashes web servers in under a minute (BleepingComputer, 2026/06/03 15:08) [新たな「HTTP/2ボム」DoS攻撃により、Webサーバーが1分足らずでダウン] https://www.bleepingcomputer.com/new…

HTTP/2 Bombの概要と対策メモ

【要点】 ◎HTTP/2 Bombは、HPACKのヘッダー展開増幅とHTTP/2のフロー制御を悪用してサーバーメモリを枯渇させるDoS攻撃である。少量通信で大規模なサービス停止を引き起こせる

家庭用PCでも数秒でサーバを“落とせる”、HTTP/2の脆弱性をCodexが発見 さくらインターネットも対策

【要点】 ◎HTTP/2の圧縮機能とSlowloris攻撃を組み合わせた新手法「HTTP/2 Bomb」が発見された。家庭用PCでもサーバを短時間で停止させる可能性があり、国内外で緊急対応が進んでいる (ITmedia)

Cisco warns of unpatched SD-WAN zero-day exploited in attacks

【要点】 ◎Ciscoは、Catalyst SD-WAN Managerの未修正ゼロデイ脆弱性CVE-2026-20245が実際の攻撃で悪用されていると警告した。攻撃者はroot権限を取得できる可能性がある (BleepingComputer)

「Chrome」最新版で脆弱性429件を修正 - クリティカルは22件

【要点】 ◎GoogleはChrome 149を公開し、429件の脆弱性を修正した。22件がクリティカルに分類されており、利用者には速やかなアップデートが推奨される (Security NEXT)

ウェブサーバーを数秒以内にダウンさせる「HTTP/2 Bomb」攻撃がOpenAIのCodexを使って発見される

【要点】 ◎OpenAIのCodexを用いた分析により、新たなDoS攻撃「HTTP/2 Bomb」が発見された。家庭用PCでも主要Webサーバーのメモリを短時間で枯渇させ、サービス停止を引き起こせる (Gigazine)

GitHubのアクセストークンが「リンクを1回クリックしただけ」で盗まれる脆弱性が報告される

【要点】 ◎GitHubのブラウザ版開発環境「github.dev」に、リンクを1回クリックするだけで認証トークンが窃取される恐れのある脆弱性が発見された。現在は修正済みである (Gigazine)

米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める

【要点】 ◎CISAは、Linuxカーネル、Android Framework、Mirasvit Full Page Cache Warmerの3件の脆弱性をKEVへ追加した。いずれも実際に悪用が確認されており、早急な対策が求められる (Security NEXT)

「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性

【要点】 ◎機械学習基盤MLflowにCVSS 9.1の重大な脆弱性CVE-2026-4035が発見された。APIキーやクラウド認証情報、暗号化鍵などの機密情報が窃取される恐れがある (Security NEXT)

「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み

【要点】 ◎Cisco Unified CMに認証不要で悪用可能な深刻な脆弱性CVE-2026-20230が判明した。PoCも公開済みで、攻撃者は最終的にroot権限を取得できる恐れがある (Security NEXT)

New 'HTTP/2 Bomb' DoS attack crashes web servers in under a minute

【要点】 ◎HTTP/2 Bombは、HPACK圧縮増幅とHTTP/2フロー制御を組み合わせた新たなDoS攻撃である。家庭用回線からでも数十秒以内にWebサーバーのメモリを枯渇させられる (BleepingComputer)

Androidに122件の脆弱性、1件は標的型攻撃に悪用の可能性

【要点】 ◎Googleは2026年6月のAndroid更新で122件の脆弱性を修正した。うち1件は既に限定的な標的型攻撃で悪用された可能性があり、速やかな更新が推奨される (マイナビニュース)


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022