TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

*ゼロデイ脆弱性

新着順 人気順

Microsoft says it will not pursue security researchers after zero-day backlash

【要点】 ◎Microsoftはゼロデイ公開問題で研究者への法的措置を否定。関係改善を図る一方、調整された開示の重要性を強調した (The Record)

Windowsのゼロデイ脆弱性を投稿したセキュリティ研究者が「Microsoftの報復でGitHubから追放された」と主張

【要点】 ◎Windowsのゼロデイ脆弱性を公開していた研究者Nightmare-Eclipse氏がGitHubから追放された。同氏はMicrosoftによる報復だと主張する一方、Microsoftは協調的開示に従わなかったと説明している (Gigazine)

Microsoftと研究者が対立、7月に追加のゼロデイ脆弱性公開を予告

【要点】 ◎Microsoftと研究者Nightmare-Eclipseの対立が激化している。研究者は協調脆弱性開示を無視したゼロデイ公開を続けており、7月に追加公開を予告している (マイナビニュース)

「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中

【要点】 ◎Microsoft Exchange Serverにゼロデイ脆弱性が見つかり、既に悪用が確認された。Microsoftは修正パッチを準備中で、緩和策の適用確認を呼びかけている (Security NEXT)

Microsoft Warns of Exchange Server Zero-Day Exploited in the Wild

【要点】 ◎Microsoftは、実際に悪用が確認されたExchange Serverのゼロデイ脆弱性「CVE-2026-42897」について警告し、暫定的な緩和策を公開した (Security Week)

Ivanti warns of new EPMM flaw exploited in zero-day attacks

【要点】 ◎Ivanti EPMMのゼロデイ脆弱性が悪用されRCEの恐れ、パッチ適用と管理者資格情報の見直しが急務 (BleepingComputer)

Recently leaked Windows zero-days now exploited in attacks

【要点】 ◎公開直後のWindowsゼロデイ3件が即悪用、Defender回避と権限昇格が焦点 (BleepingComputer)

Windowsに未修正ゼロデイ脆弱性「BlueHammer」 正規機能の組み合わせでSYSTEM権限を奪取

【要点】 ◎Windowsの未修正ゼロデイ「BlueHammer」はDefender更新処理など正規機能の組み合わせを悪用し、一般権限からSYSTEM権限を奪取できる恐れがあり、修正未提供で警戒が必要 (ITmedia)

Hackers exploiting Acrobat Reader zero-day flaw since December

【要点】 ◎Adobe Readerの未修正ゼロデイ脆弱性が少なくとも12月以降悪用されており、PDFを開くだけで情報窃取や追加攻撃につながる恐れがある (BleepingComputer)

Windowsのゼロデイ 脆弱性が研究者によって公開か

【要点】 ◎Windowsの未修正ゼロデイ「BlueHammer」が研究者により公開され、ローカル権限昇格からSAM取得やSYSTEM権限奪取につながる恐れがあるとして警戒が必要

Anthropic's Claude Mythos Finds Thousands of Zero-Day Flaws Across Major Systems

【要点】 ◎AnthropicのClaude Mythosは多数のゼロデイ脆弱性を発見する一方、サンドボックス脱出や安全策回避も示し、強力さと危険性の両面を浮き彫りにした (The Hacker News)

BlueHammer: Inside the Windows Zero-Day That Turns Defender Against Itself

【要点】 ◎BlueHammerは、Windows Defender更新とVSSの挙動を悪用して低権限からSYSTEM権限を奪う未修正ゼロデイであり、公開PoCの実用性も確認されている

New Chrome Zero-Day (CVE-2026-2441) Under Active Attack — Patch Released

【要点】 ◎ChromeのCSS use-after-free脆弱性CVE-2026-2441が実環境で悪用。Googleが緊急パッチを公開し更新を推奨

米当局、MS関連のゼロデイ脆弱性6件を悪用リストに追加

【要点】 ◎CISAがMS関連ゼロデイ6件をKEV追加、既に悪用確認 (Security NEXT)

「MS Office」にゼロデイ脆弱性、すでに悪用も - アップデートを公開

【要点】 ◎MS OfficeのゼロデイCVE-2026-21509 が悪用中。細工OfficeでOLE緩和策を回避する恐れがあり、Office 2016/2019向け更新も提供 (Security NEXT)

Cisco製品のゼロデイ脆弱性、国内スパム対策サービスで不正アクセス被害

【要点】 ◎TOKAIコミュニケーションズは、Cisco製品のゼロデイ脆弱性を突いた攻撃により法人向けメールサービスが侵害され、IDやパスワードなどが流出した可能性があると公表した。 (Security NEXT)

SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性

【要点】 ◎SonicWallのリモートアクセス製品SMA1000に権限昇格のゼロデイ脆弱性が判明。既存のRCE脆弱性と組み合わせ、root権限で悪用されていた。 (Security NEXT)

「Chrome」にゼロデイ脆弱性、詳細は調整中 - アップデートで修正

【要点】 ◎Chrome にゼロデイを含む3件の脆弱性修正アップデートが提供開始。識別番号466192044は既に悪用が確認され詳細非公開。CVE-2025-14372/14373も修正済み。

Cisco warns of ASA firewall zero-days exploited in attacks

【訳】シスコ、攻撃で悪用されたASAファイアウォールのゼロデイ脆弱性を警告 【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/09/25 2024/10/10 CVE-2025-20333 NVD Cisco 9.9(Cisco) CWE-120 古典的バッファオーバー…

Google says ‘Big Sleep’ AI tool found bug hackers planned to use

【要点】 ◎GoogleのAIエージェント「Big Sleep」が、攻撃者による悪用前のSQLiteゼロデイ脆弱性を発見し、実際の攻撃を未然に防いだ初の事例となった

「Chrome」にゼロデイ脆弱性 - アップデート公開、事前緩和策も

【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/06/02 2025/06/01 CVE-2025-5419 NVD Google 8.8(CISA-ADP) CWE-125CWE-787 境界外読み取り境界外書き込み 2025/06/02 Google Chrome 2025/06/02 2025/05/21 CVE-2025-…

Apple、「iOS 18.4.1」「iPadOS 18.4.1」を公開 - ゼロデイ脆弱性を修正

【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/04/16 2025/03/27 CVE-2025-31200 NVD Apple 7.5(CISA-ADP) CWE-787 境界外書き込み 2025/04/17 2025/04/16 2025/03/27 CVE-2025-31201 NVD Apple 6.8(CISA-ADP) - - 2…

脆弱性はどうやって見つけるのか、Googleは生成AIを使って「ゼロデイ」を発見

【図表】 主な動的解析方法である「ファジング」のイメージ 富士通が提供する、生成AIを使った脆弱性対策サービスの概要。「テストAIエージェント」「攻撃AIエージェント」「防御AIエージェント」という3つのAIエージェントが対話しながら、脆弱性への対策を…

Google fixes Android zero-day exploited by Serbian authorities

【訳】Google、セルビア当局が利用したAndroidのゼロデイ脆弱性を修正 【図表】 出典: https://www.bleepingcomputer.com/news/security/google-fixes-android-zero-days-exploited-in-targeted-attacks/ 【ニュース】 ◆Google fixes Android zero-day explo…

NETGEARのルータに緊急のゼロデイ脆弱性、すぐ確認を

【ニュース】 ◆NETGEARのルータに緊急のゼロデイ脆弱性、すぐ確認を (マイナビニュース, 2025/02/22 17:36) https://news.mynavi.jp/techplus/article/20250222-3133372/

PostgreSQLにゼロデイ脆弱性、悪用確認済み - アップデートを

【ニュース】 ◆PostgreSQLにゼロデイ脆弱性、悪用確認済み - アップデートを (マイナビニュース, 2025/02/18 07:29) https://news.mynavi.jp/techplus/article/20250218-3129723/

Apple Patches Actively Exploited iOS Zero-Day CVE-2025-24200 in Emergency Update

【訳】Apple、緊急アップデートでiOSのゼロデイ脆弱性CVE-2025-24200を緊急パッチ 【要約】 Appleは、iOSとiPadOSのゼロデイ脆弱性CVE-2025-24200を修正する緊急アップデートを公開した。この脆弱性は、USB制限モードを無効化し、ロックされたデバイスへの物…

「FortiOS」ゼロデイ脆弱性 - 詳細や概念実証が公開

【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/01/14 2024/12/09 CVE-2024-55591 NVD FG-IR-24-535 9.8(Fortinet) CWE-288 代替パスまたはチャネルを使用した認証回避 2025/01/14 FortiOS, FortiProxy 【ニュース】 …

Windows CLFS のゼロデイ脆弱性 CVE-2024-49138 が FIX:悪用も確認

【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2024/12/10 2024/10/11 CVE-2024-49138 NVD Microsoft 7.8(Microsoft) CWE-122 ヒープベースのバッファオーバーフロー 2024/12/10 Windows CLF 【ニュース】 ◆Windows CLFS …

New Windows zero-day exposes NTLM credentials, gets unofficial patch

【訳】Windowsの新たなゼロデイによりNTLM認証情報が暴露され、非公式パッチが提供される 【要約】 Windowsのゼロデイ脆弱性により、ユーザーが悪意のあるファイルを閲覧するだけでNTLM認証情報が漏洩する可能性が発見されました。この脆弱性はWindows 7から…


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022