*悪用
malware-log.hatenablog.com 【脆弱性内容】 (★: TT 脆弱性 Blog 内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/07/30 2026/07/04 CVE-2026-59310 NVD VMware - 9.8(VMware) CWE-22 パ…
【要点】 ◎CISAは機械学習基盤「MLflow」の重大なSSRF脆弱性が実際に悪用されているとしてKEVへ追加し、速やかな対策を呼びかけた (Security NEXT)
【要点】 ◎TeamCityの認証不要RCE脆弱性「CVE-2026-63077」で実際の悪用と公開エクスプロイトが確認され、JPCERT/CCは迅速な更新と侵害調査を推奨している (Security NEXT)
【要点】 ◎Ciscoは、Secure Firewall ASA/FTDで実際に悪用が確認されたゼロデイ脆弱性を修正し、認証不要でDoS攻撃が可能なため緊急のパッチ適用を推奨した (Security Week)
【要点】 ◎CISAはArista VeloCloud OrchestratorとFortiOSの2件の脆弱性をKEVへ追加し、実際の悪用を受けて迅速な修正対応を強く求めている (Security NEXT)
【要点】 ◎Windmillの認証不要パストラバーサル脆弱性は実際に悪用されており、任意ファイルの読み取りや環境によっては管理者権限でのコード実行につながる恐れがある (The Hacker News)
【要点】 ◎Oracle PeopleSoftの認証回避脆弱性「CVE-2026-35273」がゼロデイ攻撃やランサムウェア攻撃に悪用されており、CISAが緊急対応を呼び掛けている (Security NEXT)
【要点】 ◎Ivanti Sentryの重大脆弱性が即悪用され、未対策環境ではバックドア設置の恐れ。迅速なパッチ適用が不可欠 (BleepingComputer)
【要点】 ◎Windows Netlogonの重大なRCE脆弱性CVE-2026-41089が実際の攻撃で悪用されていることが確認された。認証不要でドメインコントローラー上のコード実行が可能なため、早急なパッチ適用が求められる (BleepingComputer)
【要点】 ◎CISAは、Oracle WebLogic Serverの脆弱性CVE-2024-21182が実際に悪用されているとしてKEVに追加した。認証不要で機密情報へアクセスされる恐れがあり、迅速な対策が求められている (Security NEXT)
【要点】 ◎LiteSpeed cPanelプラグインの重大脆弱性「CVE-2026-48172」が実際に悪用されている。攻撃者はroot権限で任意スクリプトを実行可能 (The Hacker News)
【要点】 ◎CISAは、LangflowとTrend Micro Apex Oneの脆弱性をKEVへ追加した。両脆弱性は実際に悪用が確認されている (The Hacker News)
【要点】 ◎Microsoftは攻撃で悪用されたDefenderゼロデイ2件の修正を公開した。CISAもKEVへ追加し、政府機関へ緊急対応を指示している (BleepingComputer)
【要点】 ◎TrendAI Apex Oneに複数の脆弱性が見つかり、一部は既に悪用が確認された。トレンドマイクロとJPCERTは早急なパッチ適用を呼びかけている (Security NEXT)
【要点】 ◎CISAはExchange Serverゼロデイ「CVE-2026-42897」への注意喚起を行った。既に悪用が確認されており、米政府機関へ緊急対応を求めている (Security NEXT)
【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/05/06 2025/11/03 CVE-2026-0300 NVD Palo Alto 9.3(Palo Alto) 9.8(NVD) CWE-787 境界外書き込み 2026/05/…
【要点】 ◎Ivanti EPMMのゼロデイ脆弱性が悪用されRCEの恐れ、パッチ適用と管理者資格情報の見直しが急務 (BleepingComputer)
【ニュース】■2026年◇2026年4月 ◆「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も (Security NEXT, 2026/04/14) https://www.security-next.com/183364 ⇒ https://vul.hatenadiary.com/entry/2026/04/14/000000_2 ◆CISA flags …
【要点】 ◎Microsoftは2026年4月の月例更新で167件の脆弱性に対処し、悪用済みゼロデイや公開済み脆弱性も修正した。SharePointのなりすまし脆弱性などには特に注意が必要だ (Security NEXT)
【要点】 ◎CISAは、Windows Task Hostの権限昇格脆弱性CVE-2025-60710が実際に悪用されているとして警告し、連邦機関や民間に早急な対策を求めた (BleepingComputer)
【要点】 ◎FortiClient EMSに認証不要RCE脆弱性、CVSS9.8。既に悪用され緊急対応が必要 (Security NEXT)
【要点】 ◎ 米CISAはWing FTP ServerのCVE-2025-47813について実際の悪用を確認したとしてKEVへ追加し、行政機関や利用者に対し速やかな対策を呼びかけた (Security NEXT)
【要点】 ◎ 米CISAは、ワークフロー実行ツールn8nのCVE-2025-68613が悪用されているとしてKEVへ追加し、速やかな更新対応を求めた (Security NEXT)
【要点】 ◎ 米CISAは、VMware Aria Operationsのコマンドインジェクション脆弱性とAndroidのQualcomm関連脆弱性が実際に悪用されているとして警戒を呼びかけた (Security NEXT)
【要点】 ◎ Googleは2026年3月のAndroid更新で116件の脆弱性を修正し、一部はすでに悪用兆候が確認されているとして利用者とベンダーに更新対応を促した (Security NEXT)
【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV 備考 2025/08/08 2025/07/23 CVE-2025-8088 NVD RARLab 8.4(CISA-ADP) 8.8(NVD) CWE-35 パストラバーサル 2025/08/12 WinRAR 【ニュース】■2025年◇2025年8月 ◆「WinRAR」…
malware-log.hatenablog.com 【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV 備考 2025/10/20 2025/10/06 CVE-2025-61932 NVD MOTEX - 9.8(JPCERT/CC) CWE-940 通信チャネルの送信元の不適切な検証 2025/10/22 Lanscope…
【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV 備考 2026/02/06 2026/01/31 CVE-2026-1731 NVD BeyondTrust 9.9(BeyondTrust) - CWE-78 OSコマンドインジェクション 2026/02/13 BeyondTrust Remote Support (RS) and P…
【要点】 ◎CISAはSCCMのSQLインジェクション脆弱性CVE-2024-43468が攻撃で悪用中と警告。米連邦機関に3月5日までの修正を指示した (BleepingComputer)
【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2025/12/10 2025/07/24 CVE-2025-8110 NVD Gogs 8.7(Wiz) CWE-22 パス・トラバーサル 2026/01/12 Gogs 【ニュース】■2025年◇2025年12月 ◆Gitサーバ「Gogs」にゼロデイ脆弱性…