TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

2026-07-17から1日間の記事一覧

脆弱性: HollowByte (DDoS) (まとめ)

【ニュース】■2026年◇2026年7月 ◆HollowByte DDoS flaw bloats OpenSSL server memory with 11-byte payload (BleepingComputer, 2026/07/17 13:56) [HollowByte DDoSの脆弱性により、11バイトのペイロードでOpenSSLサーバーのメモリが肥大化する] https://w…

脆弱性: CVE-2026-58644 (まとめ)

【脆弱性内容】 (★: TT 脆弱性 Blog 内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/07/14 2026-07-01 CVE-2026-58644 NVD Microsoft - 9.8(Microsoft) CWE-502 信頼できないデータのデ…

脆弱性: CVE-2026-56164 (まとめ)

【脆弱性内容】 (★: TT 脆弱性 Blog 内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/07/14 2026/06/19 CVE-2026-56164 NVD Microsoft - 9.8(NVD)5.3(Microsoft) CWE-306 重要な機能に対…

SharePoint (まとめ)

malware-log.hatenablog.com incidents.hatenablog.com 【概要】 ★ 公開日 登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV 備考 2023/05/09 2023/01/31 CVE-2023-24955 NVD Microsoft 7.2(Microsoft) CWE-94 コード・インジェクション 2024/03…

悪用が確認された脆弱性カタログ(KEV) (まとめ)

malware-log.hatenablog.com 【KEV】 ◆KEV (2025年の記事) (まとめ) https://vul.hatenadiary.com/entry/KEV_2025 ◆KEV (2026年の記事) (まとめ) https://vul.hatenadiary.com/entry/KEV_2026 【ニュース】■2022年◇2022年3月 ◆CISAによる既知の脆弱性大量登…

FortiOS (まとめ)

【脆弱性リスト】■FortiOS 公開日 登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV 備考 2019/06/04 2018/07/06 CVE-2018-13379 NVD FG-IR-20-233FG-IR-18-384 - 9.8(NVD)9.1(Fortinet) CWE-22 パス・トラバーサル FG-IR-20-233, FG-IR-18-384 …

KEV (リスト)

malware-log.hatenablog.com【目次】 ■2021年 ■2022年 ■2023年 ◇2023年1月 ◇2023年2月 ◇2023年4月 ◇2023年5月 ◇2023年6月 ◇2023年7月 ◇2023年8月 ◇2023年9月 ◇2023年10月 ◇2023年11月 ◇2023年12月 ■2024年 ◇2024年1月 ◇2024年2月 ◇2024年3月 ◇2024年4月 ◇202…

OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests

【要点】 ◎OpenSSLの「HollowByte」はTLSリクエストでサーバーメモリを枯渇させるDoS脆弱性で、既に修正済みだがCVEやアドバイザリがなく、更新確認に注意が必要 (The Hacker News)

HollowByte DDoS flaw bloats OpenSSL server memory with 11-byte payload

【要点】 ◎OpenSSLの「HollowByte」は11バイトのTLSリクエストでサーバーメモリを枯渇させるDoS脆弱性であり、修正版への速やかな更新が推奨されている (BleepingComputer)

New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code

【要点】 ◎WordPressコアに認証不要でコード実行へ至る「wp2shell」脆弱性が判明し、PoCも公開されたため、対象バージョンは速やかな更新が必要となる (The Hacker News)

データ分析可視化製品「Ivanti Xtraction」に複数脆弱性

【要点】 ◎Ivantiはデータ分析可視化製品「Ivanti Xtraction」の2件の脆弱性を修正し、情報漏えいや不正リダイレクトを防ぐため最新版への更新を推奨した (Security NEXT)

「FortiOS」に複数脆弱性 - アップデートで修正

【要点】 ◎FortinetはFortiOSなどに影響する6件の脆弱性を公表・修正し、XSSやバッファオーバーフローなどへの対策として最新版への更新を推奨した (Security NEXT)

「Dell PowerFlex」に深刻な脆弱性 - 6月の更新で修正済み

【要点】 ◎DellはPowerFlex Softwareの深刻な脆弱性を修正し、CVSS 9.1のOSコマンドインジェクションを含む複数の脆弱性への速やかな更新を呼びかけた (Security NEXT)

Microsoft Defenderに脆弱性、Windows PCのディスク容量を枯渇させる攻撃手法を発見

【要点】 ◎Microsoft Defenderにディスク容量を枯渇させる新たな脆弱性が見つかり、細工したSMBサーバ経由でWindowsのストレージを消費させる攻撃手法が確認された (マイナビニュース)

「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局

【要点】 ◎米CISAはSharePoint Serverの脆弱性4件の悪用を確認したとして注意喚起。パッチ適用やAMSIの有効化、監視強化に加え、インターネットへの直接公開を避けるよう呼びかけた (Security NEXT)

「Firefox」にクリティカル脆弱性 - 攻撃コード公開、悪用は未確認

【要点】 ◎MozillaはFirefoxにクリティカルの脆弱性2件を公表。WebAssemblyの無効ポインタとDOMナビゲーションのサイト分離の問題で、エクスプロイトコードが公開済みだが悪用は未確認 (Security NEXT)

米CISA、「FortiSandbox」「SharePoint」の脆弱性悪用を警告

【要点】 ◎米CISAは、FortiSandboxのOSコマンドインジェクション2件とSharePointのデシリアライズの脆弱性1件をKEVカタログへ追加。悪用を確認したとして行政機関に19日までの対処を要求 (Security NEXT)


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022