TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

PHP (まとめ)

【脆弱性内容】 ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2019/10/28 2019/04/09 CVE-2019-11043 NVD PHP - 9.8(NVD)8.7(PHP) CWE-787CWE-120 境界外書き込み古典的バッファオーバーフロー 2022/03/25 PHP …

Exchange Server (まとめ)

malware-log.hatenablog.com 【主要脆弱性】 ◆ProxyLogon (まとめ) https://vul.hatenadiary.com/entry/ProxyLogon ◆ProxyNotShell (まとめ) https://vul.hatenadiary.com/entry/ProxyNotShell 【ニュース】■2020年 ◆Microsoft Exchange Server Flaw Exploit…

Microsoft Warns of Exchange Server Zero-Day Exploited in the Wild

【要点】 ◎Microsoftは、実際に悪用が確認されたExchange Serverのゼロデイ脆弱性「CVE-2026-42897」について警告し、暫定的な緩和策を公開した (Security Week)

「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中

【要点】 ◎Microsoft Exchange Serverにゼロデイ脆弱性が見つかり、既に悪用が確認された。Microsoftは修正パッチを準備中で、緩和策の適用確認を呼びかけている (Security NEXT)

「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消

【要点】 ◎PHPに複数の深刻な脆弱性が見つかり、最大CVSS 9.8のRCEやSQLインジェクションなどが判明した。開発チームは修正版への緊急更新を呼びかけている (Security NEXT)

「Cisco Catalyst SD-WAN」に脆弱性、悪用も - 証跡保全と侵害調査を

【要点】 ◎Cisco SD-WANに認証回避の重大脆弱性、既に悪用確認 (Security NEXT)

「Chrome」で脆弱性79件を修正 - 14件が「クリティカル」

【要点】 ◎Chromeで79件の脆弱性修正、14件がクリティカル (Security NEXT)

Nginx (まとめ)

【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 2024/02/14 2024/02/01 CVE-2024-22093 NVD F5 - 8.7(F5) CWE-77 コマンドインジェクション - 2026/03/30 2026/03/…

CVE-2026-42945 (まとめ)

【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/05/13 2026/04/30 CVE-2026-42945 NVD F5 9.2(F5) 8.1(F5) CWE-122 ヒープベースのバッファオーバーフロー …

Windows Zero-Days Expose BitLocker Bypasses And CTFMON Privilege Escalation

【要点】 ◎BitLockerバイパスとCTFMON権限昇格の新ゼロデイ、物理アクセスで深刻リスク (BleepingComputer)

18-Year-Old NGINX Rewrite Module Flaw Enables Unauthenticated RCE

【要点】 ◎NGINXに18年潜伏の重大脆弱性、認証不要でRCEの可能性 (The Hacker News)

18-year-old NGINX vulnerability allows DoS, potential RCE

【要点】 ◎NGINXに18年前から潜む重大脆弱性、DoSは現実的・RCEは条件付き (BleepingComputer)

SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」

【要点】 ◎SAPが月例更新で15件の脆弱性修正、クリティカル2件はCVSS9.6 (Security NEXT)

Critical flaw in wolfSSL library enables forged certificate use

【要点】 ◎wolfSSLの欠陥で偽造証明書が受理される恐れ、広範なIoTに影響 (BleepingComputer)

「GUARDIANWALL MailSuite」に深刻な脆弱性 - すでに悪用も

【要点】 ◎GUARDIANWALL MailSuiteにRCE脆弱性、既に悪用確認 (Security NEXT)

MS、5月の月例セキュリティ更新をリリース - 脆弱性118件に対応

【要点】 ◎Microsoftが5月のパッチチューズデーで118件の脆弱性を修正、Critical16件を含む広範な影響 (Security NEXT)

The world’s most “Dangerous” AI, Anthropic’s Mythos, found only one flaw in curl

【要点】 ◎Mythosはcurl解析で5件中1件のみ低リスク脆弱性、AI脆弱性発見能力は過大評価の可能性 (Security Affairs)

ClaudeのChrome拡張に脆弱性、他の拡張機能からAI操作が可能に

【要点】 ◎ClaudeのChrome拡張に脆弱性があり、他の拡張からAI操作が乗っ取られるリスクが判明 (マイナビニュース)

サービス: LiteLLM (まとめ)

【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後に悪用が確認。データベース改ざんや不正アクセスの危険が指摘された

CVE-2026-42208 (まとめ)

【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後に悪用が確認。データベース改ざんや不正アクセスの危険が指摘された

脆弱性: Dirty Frag (まとめ)

malware-log.hatenablog.com 【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 2026/05/08 2026/05/01 CVE-2026-43284 NVD Linux - 7.8(CISA-ADP) CWE-123 CWE-123 -…

「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も

【要点】 ◎LiteLLMにSQLインジェクション脆弱性が発覚し、認証情報漏洩の恐れがあり実際の悪用も確認 (Security NEXT)

「Linuxカーネル」の暗号通信処理にLoP脆弱性「Dirty Frag」

【要点】 ◎Linuxカーネルに権限昇格脆弱性「Dirty Frag」が判明し、PoC公開済で早急なパッチ適用が必要

New Chrome Zero-Day CVE-2026-5281 Under Active Exploitation — Patch Released

【要点】 ◎Chromeのゼロデイ脆弱性CVE-2026-5281が実際に悪用されており、緊急アップデートと適用が必要 (The Hacker News)

Google fixes fourth Chrome zero-day exploited in attacks in 2026

【要点】 ◎Chromeのゼロデイ脆弱性が新たに修正され、2026年に入ってから実際に悪用された事例は4件目 (BleepingComputer)

2026年5月の脆弱性 (まとめ)

年 1月 2月 3月 4月 5月 6月 7月 8月 9月 10月 11月 12月 2026年 1月 2月 3月 4月 5月 6月 7月 8月 8月 10月 11月 12月 【目次】 概要 概要 ■KEVリスト ★ KEV公開日 KEV期限 CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 備考 2026…

CVE-2026-0300 (まとめ)

【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/05/06 2025/11/03 CVE-2026-0300 NVD Palo Alto 9.3(Palo Alto) 9.8(NVD) CWE-787 境界外書き込み 2026/05/…

暗号化通信ライブラリ「GnuTLS」に複数脆弱性 - アップデートで修正

【要点】 ◎GnuTLSに複数脆弱性が判明し、ヒープオーバーフローや認証バイパスの恐れがありアップデートが必要 (Security NEXT)

「Argo CD」に深刻な脆弱性 - トークンやAPIキー漏洩のおそれ

【要点】 ◎Argo CDにクリティカル脆弱性が発覚し、トークンやAPIキーなど機密情報が漏洩する恐れ (Security NEXT)

複数脆弱性を修正した「Firefox 150.0.2」をリリース - Mozilla

【要点】 ◎Firefox 150.0.2で複数の高危険度脆弱性を修正し、任意コード実行につながるメモリ欠陥に対応 (Security NEXT)


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022