*ゼロデイ脆弱性
【要点】 ◎Microsoftはゼロデイ公開問題で研究者への法的措置を否定。関係改善を図る一方、調整された開示の重要性を強調した (The Record)
【要点】 ◎Windowsのゼロデイ脆弱性を公開していた研究者Nightmare-Eclipse氏がGitHubから追放された。同氏はMicrosoftによる報復だと主張する一方、Microsoftは協調的開示に従わなかったと説明している (Gigazine)
【要点】 ◎Microsoftと研究者Nightmare-Eclipseの対立が激化している。研究者は協調脆弱性開示を無視したゼロデイ公開を続けており、7月に追加公開を予告している (マイナビニュース)
【要点】 ◎Microsoft Exchange Serverにゼロデイ脆弱性が見つかり、既に悪用が確認された。Microsoftは修正パッチを準備中で、緩和策の適用確認を呼びかけている (Security NEXT)
【要点】 ◎Microsoftは、実際に悪用が確認されたExchange Serverのゼロデイ脆弱性「CVE-2026-42897」について警告し、暫定的な緩和策を公開した (Security Week)
【要点】 ◎Ivanti EPMMのゼロデイ脆弱性が悪用されRCEの恐れ、パッチ適用と管理者資格情報の見直しが急務 (BleepingComputer)
【要点】 ◎公開直後のWindowsゼロデイ3件が即悪用、Defender回避と権限昇格が焦点 (BleepingComputer)
【要点】 ◎Windowsの未修正ゼロデイ「BlueHammer」はDefender更新処理など正規機能の組み合わせを悪用し、一般権限からSYSTEM権限を奪取できる恐れがあり、修正未提供で警戒が必要 (ITmedia)
【要点】 ◎Adobe Readerの未修正ゼロデイ脆弱性が少なくとも12月以降悪用されており、PDFを開くだけで情報窃取や追加攻撃につながる恐れがある (BleepingComputer)
【要点】 ◎Windowsの未修正ゼロデイ「BlueHammer」が研究者により公開され、ローカル権限昇格からSAM取得やSYSTEM権限奪取につながる恐れがあるとして警戒が必要
【要点】 ◎AnthropicのClaude Mythosは多数のゼロデイ脆弱性を発見する一方、サンドボックス脱出や安全策回避も示し、強力さと危険性の両面を浮き彫りにした (The Hacker News)
【要点】 ◎BlueHammerは、Windows Defender更新とVSSの挙動を悪用して低権限からSYSTEM権限を奪う未修正ゼロデイであり、公開PoCの実用性も確認されている
【要点】 ◎ChromeのCSS use-after-free脆弱性CVE-2026-2441が実環境で悪用。Googleが緊急パッチを公開し更新を推奨
【要点】 ◎CISAがMS関連ゼロデイ6件をKEV追加、既に悪用確認 (Security NEXT)
【要点】 ◎MS OfficeのゼロデイCVE-2026-21509 が悪用中。細工OfficeでOLE緩和策を回避する恐れがあり、Office 2016/2019向け更新も提供 (Security NEXT)
【要点】 ◎TOKAIコミュニケーションズは、Cisco製品のゼロデイ脆弱性を突いた攻撃により法人向けメールサービスが侵害され、IDやパスワードなどが流出した可能性があると公表した。 (Security NEXT)
【要点】 ◎SonicWallのリモートアクセス製品SMA1000に権限昇格のゼロデイ脆弱性が判明。既存のRCE脆弱性と組み合わせ、root権限で悪用されていた。 (Security NEXT)
【要点】 ◎Chrome にゼロデイを含む3件の脆弱性修正アップデートが提供開始。識別番号466192044は既に悪用が確認され詳細非公開。CVE-2025-14372/14373も修正済み。
【訳】シスコ、攻撃で悪用されたASAファイアウォールのゼロデイ脆弱性を警告 【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/09/25 2024/10/10 CVE-2025-20333 NVD Cisco 9.9(Cisco) CWE-120 古典的バッファオーバー…
【要点】 ◎GoogleのAIエージェント「Big Sleep」が、攻撃者による悪用前のSQLiteゼロデイ脆弱性を発見し、実際の攻撃を未然に防いだ初の事例となった
【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/06/02 2025/06/01 CVE-2025-5419 NVD Google 8.8(CISA-ADP) CWE-125CWE-787 境界外読み取り境界外書き込み 2025/06/02 Google Chrome 2025/06/02 2025/05/21 CVE-2025-…
【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/04/16 2025/03/27 CVE-2025-31200 NVD Apple 7.5(CISA-ADP) CWE-787 境界外書き込み 2025/04/17 2025/04/16 2025/03/27 CVE-2025-31201 NVD Apple 6.8(CISA-ADP) - - 2…
【図表】 主な動的解析方法である「ファジング」のイメージ 富士通が提供する、生成AIを使った脆弱性対策サービスの概要。「テストAIエージェント」「攻撃AIエージェント」「防御AIエージェント」という3つのAIエージェントが対話しながら、脆弱性への対策を…
【訳】Google、セルビア当局が利用したAndroidのゼロデイ脆弱性を修正 【図表】 出典: https://www.bleepingcomputer.com/news/security/google-fixes-android-zero-days-exploited-in-targeted-attacks/ 【ニュース】 ◆Google fixes Android zero-day explo…
【ニュース】 ◆NETGEARのルータに緊急のゼロデイ脆弱性、すぐ確認を (マイナビニュース, 2025/02/22 17:36) https://news.mynavi.jp/techplus/article/20250222-3133372/
【ニュース】 ◆PostgreSQLにゼロデイ脆弱性、悪用確認済み - アップデートを (マイナビニュース, 2025/02/18 07:29) https://news.mynavi.jp/techplus/article/20250218-3129723/
【訳】Apple、緊急アップデートでiOSのゼロデイ脆弱性CVE-2025-24200を緊急パッチ 【要約】 Appleは、iOSとiPadOSのゼロデイ脆弱性CVE-2025-24200を修正する緊急アップデートを公開した。この脆弱性は、USB制限モードを無効化し、ロックされたデバイスへの物…
【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/01/14 2024/12/09 CVE-2024-55591 NVD FG-IR-24-535 9.8(Fortinet) CWE-288 代替パスまたはチャネルを使用した認証回避 2025/01/14 FortiOS, FortiProxy 【ニュース】 …
【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2024/12/10 2024/10/11 CVE-2024-49138 NVD Microsoft 7.8(Microsoft) CWE-122 ヒープベースのバッファオーバーフロー 2024/12/10 Windows CLF 【ニュース】 ◆Windows CLFS …
【訳】Windowsの新たなゼロデイによりNTLM認証情報が暴露され、非公式パッチが提供される 【要約】 Windowsのゼロデイ脆弱性により、ユーザーが悪意のあるファイルを閲覧するだけでNTLM認証情報が漏洩する可能性が発見されました。この脆弱性はWindows 7から…