TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

脆弱性: 権限昇格

新着順 人気順

Foxit PDF Reader Flaw Lets Local Attackers Gain SYSTEM Privileges via DLL Sideloading

【要点】 ◎Foxit PDF Readerのローカル権限昇格の脆弱性により、低権限ユーザーがDLLサイドローディングを悪用してSYSTEM権限を取得できる恐れがあるため、早急な更新が推奨される (gbhackers.)

米セキュリティ当局、5件の悪用脆弱性に注意喚起

【要点】 ◎CISAはMicrosoft、Cisco、SonicWallの実際に悪用されている5件の脆弱性をKEVへ追加し、利用者に緊急の更新と侵害確認を呼びかけた (Security NEXT)

「Ivanti Neurons for ITSM」に高リスク脆弱性 - 定例外パッチを公開

【要点】 ◎Ivanti Neurons for ITSMに権限昇格の脆弱性CVE-2026-9614が判明した。認証済みユーザーが管理者権限を取得できる恐れがあり、Ivantiは定例外で修正パッチを公開した (Security NEXT)

Windows 11に6年前修正済みの脆弱性、最新パッチ適用後も悪用可能

【要点】 ◎Windows 11で修正済みとされた脆弱性が残存し、一般権限から管理者権限を奪取可能。最新パッチ適用後も悪用リスクがある (マイナビニュース)

Windowsで6年前に修正されたはずの脆弱性、直されていなかった……

【要点】 ◎Microsoftが2020年に修正したとされるWindows権限昇格脆弱性が、実際には未修正のまま残存していたことが判明した

Linuxカーネルに権限昇格脆弱性「Fragnesia」 ─ Dirty Frag系統の新たな問題

【要点】 ◎Linuxカーネルの権限昇格脆弱性「Fragnesia」が公開された。XFRM ESP-in-TCP処理を悪用し、ローカル権限からroot権限取得が可能となる

Linuxカーネルにローカル権限昇格の脆弱性「Fragnesia」

【要点】 ◎Linuxカーネルにローカル権限昇格脆弱性「Fragnesia」が見つかった。PoCも公開されており、ページキャッシュ改ざんによりroot権限取得が可能となる (Security NEXT)

BlueHammer / CVE-2026-33825 (まとめ)

【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/04/14 2026/03/24 CVE-2026-33825 NVD Microsoft - 7.8(Microsoft) CWE-1220 アクセス制御の不十分な粒度 2…

CVE-2026-31431 / Copy Fail (まとめ)

malware-log.hatenablog.com 【要点】 ◎Linuxカーネルの脆弱性Copy Failにより一般ユーザーがroot権限取得可能となり、2017年以降の主要ディストリに影響、ページキャッシュ改変が原因

Windows Zero-Days Expose BitLocker Bypasses And CTFMON Privilege Escalation

【要点】 ◎BitLockerバイパスとCTFMON権限昇格の新ゼロデイ、物理アクセスで深刻リスク (BleepingComputer)

Linuxカーネルに新たな脆弱性「Fragnesia」発見|一般ユーザーがroot権限を奪取可能、PoCも公開

【要点】 ◎Linuxカーネル脆弱性「Fragnesia」により、一般ユーザーが高確率でroot権限を取得可能となる。PoCも公開済みで、主要ディストリビューションが対応を進めている

「Apache HTTP Server」に複数脆弱性 - 更新を呼びかけ

【要点】 ◎Apache HTTP Serverに複数脆弱性が発見され、RCEや権限昇格の恐れがあり最新版2.4.67への更新が必要 (Security NEXT)

Linuxカーネルに権限昇格の脆弱性「Copy Fail」 - PoC公開済み

【要点】 ◎Linuxの脆弱性Copy Failによりローカルユーザーがroot取得可能、主要ディストリに影響しPoC公開で対応急務 (Security NEXT)

New Linux ‘Copy Fail’ flaw gives hackers root on major distros

【要点】 ◎Linuxの「Copy Fail」脆弱性で広範な環境においてroot権限取得が可能、PoC公開でリスク増大 (BleepingComputer)

CISA orders feds to patch BlueHammer flaw exploited as zero-day

【要点】 ◎Microsoft Defenderのゼロデイ脆弱性「BlueHammer」が悪用され、CISAが緊急パッチ適用を指示 (BleepingComputer)

脆弱性: CVE-2025-60710 (まとめ)

【ニュース】■2026年◇2026年4月 ◆「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も (Security NEXT, 2026/04/14) https://www.security-next.com/183364 ⇒ https://vul.hatenadiary.com/entry/2026/04/14/000000_2 ◆CISA flags …

CISA flags Windows Task Host vulnerability as exploited in attacks

【要点】 ◎CISAは、Windows Task Hostの権限昇格脆弱性CVE-2025-60710が実際に悪用されているとして警告し、連邦機関や民間に早急な対策を求めた (BleepingComputer)

「MLflow」にOSコマンドインジェクションの脆弱性 - 権限昇格のおそれ

【要点】 ◎MLflowで内部推論サーバMLServer利用時にコマンドインジェクション脆弱性が判明し、低権限ユーザーでも権限昇格できる恐れがある (Security NEXT)

「IDrive」Windows向けクライアントに脆弱性 - アップデートは準備中

【要点】 ◎ IDrive Cloud Backup Client for Windowsに権限昇格脆弱性が見つかり、任意実行ファイルをSYSTEM権限で起動されるおそれがあるが修正版は準備中 (Security NEXT)

オンライン会議ソフト「Zoom Rooms」に脆弱性 - 最新版で修正済み

【要点】 ◎Zoom Roomsに権限昇格や情報漏洩の脆弱性2件が判明したが、最新版6.6.0で修正されており更新が推奨されている。 (Security NEXT)

「LiquidFiles」に脆弱性 – FTP経由で権限取得のおそれ

【概要】 ファイル転送プラットフォームLiquidFilesにおいて、認証済ユーザーがFTP経由でroot権限を獲得できる脆弱性(CVE‑2025‑46093, CVE‑2025‑46094)が報告されました。CVSSv3.1スコア9.9で、非常に深刻なクリティカル脆弱性と評価されています。修正版4…

New StackRot Linux kernel flaw allows privilege escalation

【訳】新しいStackRot Linuxカーネルの欠陥により特権の昇格が可能に 【図表】 ユーズアフターフリーの欠陥をもたらすマルチCPUシステムにおけるレースコンディション(github.com/lrh2000) 出典: https://www.bleepingcomputer.com/news/security/new-stac…

Cisco fixes AnyConnect bug giving Windows SYSTEM privileges

【訳】シスコ、Windows SYSTEM権限を与えるAnyConnectのバグを修正 【ニュース】 ◆Cisco fixes AnyConnect bug giving Windows SYSTEM privileges (BleepingComputer, 2023/06/07 14:29) [シスコ、Windows SYSTEM権限を与えるAnyConnectのバグを修正] https:…

Outlook for Windowsに深刻な特権昇格の脆弱性「CVE-2023-23397」:対処すべき内容と注意点

【ブログ】 ◆Outlook for Windowsに深刻な特権昇格の脆弱性「CVE-2023-23397」:対処すべき内容と注意点 (Trendmicro, 2023/03/22) https://www.trendmicro.com/ja_jp/research/23/c/patch-cve-2023-23397-immediately-what-you-need-to-know-and-do.html 【…

「Pulse Connect Secure」に権限昇格の脆弱性

【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 備考 2022/08/12 2021/12/08 CVE-2021-44720 NVD Pulsesecure 7.2(NVD) CWE-798 ハードコードされた認証情報の使用 【ニュース】 ◆「Pulse Connect Secure」に権限昇格の脆弱性 (Secu…

ZoomのインストーラーにはmacOSのroot権限を取得できるバグがあるとセキュリティ研究者が指摘

【概要】 日 CVE番号 NVD CVSS v3 CWE 脆弱性 備考 2022/08/13 CVE-2022-28756 NVD 8.8 CWE-347 暗号化署名の不適切な検証 【ニュース】 ◆ZoomのインストーラーにはmacOSのroot権限を取得できるバグがあるとセキュリティ研究者が指摘 (Gigazine, 2022/08/13 …

The Zoom installer let a researcher hack his way to root access on macOS

【ニュース】 ◆The Zoom installer let a researcher hack his way to root access on macOS (The Verge, 2022/08/12 16:25) [Zoom インストーラーにより、研究者は macOS で root アクセスへの道をハッキングすることができました] Zoom has issued a patch…

マイクロソフト、Linuxに特権昇格の脆弱性新たに発見

【ニュース】 ◆マイクロソフト、Linuxに特権昇格の脆弱性新たに発見 (ZDNet, 2022/04/28 14:37) https://japan.zdnet.com/article/35186956/

攻撃手法: 権限昇格 (まとめ)

【概要】■脆弱性 年月 CVE番号 NDV JVN CVSS 3 備考 2017/06 CVE-2017-1000367 NVD 6.4 sudoの脆弱性 2021/02 CVE-2020-11635 NVD 7.8 Zscaler Client Connector の 脆弱性 2021/07 CVE-2021-36934 NVD 7.8 Windows の VSS に関係する脆弱性 2021/11 CVE-202…

CVE-2022-21882 (まとめ)

【ニュース】 ◆Windows vulnerability with new public exploits lets you become admin (BleepingComputer, 2022/01/29 14:06) [Windowsの脆弱性を利用して管理者になることができる] https://www.bleepingcomputer.com/news/microsoft/windows-vulnerabili…


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022