技術2026年8月8日(土)WordPress 7.0.3が未認証XSSを緊急修正、空白入りタグをstrip_tagsが見逃しPHP実行まで繋がる2026年8月6日公開のWordPress 7.0.3は、ログイン画面の未認証XSS(CVE-2026-64638、XSS2Shell、CVSS 8.9)を含む脆弱性群を修正した。空白入りの`< area`がstrip_tagsを素通りしてKSESで実タグに戻る判定差を起点に、管理者のクリック一回でプラグインアップロードによるPHP実行まで繋がる連鎖と、全バージョンが影響し修正が4.7まで遡る対応範囲を整理した。セキュリティWordPressXSSRCECVEPHP
技術2026年8月5日(水)SQLiteに存在しない関数を突いた偽CVE群、NVDでCritical掲載まで通りMITREが一括却下JFrogが55件の脆弱性報告のうち54件を捏造と判定した調査を追った。CVE-2026-51296から51304の6件は存在しない関数や行番号を挙げたままNVDでCritical掲載まで通過。スキャナーがこの番号を検出しても誤検出として扱ってよい。セキュリティCVE脆弱性SQLiteAIOSS
技術2026年8月5日(水)Google Password Managerの同期パスキーが盗まれる、マスター鍵SDSに失効手段がないPalo Alto Networks Unit 42が公開したPass-ta-key攻撃3種を整理した。前提はWindows上のChromeとマルウェアの先行感染だが、全パスキーを暗号化するマスター鍵がプロセスメモリに平文で載り、抜かれても失効させる方法がない。返ってきたUVフラグを確かめていないサービス側の問題も扱った。セキュリティPasskeysWebAuthnGoogleChromeWindows
技術2026年8月5日(水)keyvのnpmワームはprovenance有効のまま公開、トークン失効より先に監視デーモンを消す2026年8月4日のkeyv侵害を調べた。汚染版にはGitHub Actions署名のprovenanceが付いたままで、34分のあいだに8組織へ広がった。npmレジストリとGitHub側を実際に叩いて確認した現状と、失効を先にやると起動条件を満たす監視デーモンの除去順序まで書いた。セキュリティnpmサプライチェーンマルウェアClaude CodeNode.js
技術2026年7月30日(木)更新RailsのCVE-2026-66066はサムネイルを作っていなくても対象になるRails 7.2.3.2、8.0.5.1、8.1.3.1で修正。15形式をpngという名前でlibvipsに読ませ、8.1.3と8.1.3.1の実アプリで同じ添付を解析させた記録。公開された攻撃チェーンの入口matload、BMP・ICO・PSDの変換画像が壊れる条件、libvips 8.13未満で起動しなくなる環境まで扱う。セキュリティCVERCERailsRuby脆弱性実験
技術2026年7月26日(日)Fastjson 1.xの未修正RCEはSpring Boot fat-JARとSafeMode無効で成立するFastjson 1.2.68〜1.2.83でCVE-2026-16723が公開され、攻撃観測も出た。Spring Boot executable fat-JAR、SafeMode無効、Object/Map型フィールドの有無まで確認する。セキュリティCVERCEJavaSpring脆弱性
技術2026年7月25日(土)ZimbraのCVE-2025-66376悪用で過去90日分のメールと2FAコードが盗まれていたZimbra Classic UIの保存型XSSを使うロシア系スパイ活動を国際共同アドバイザリで確認。10.1.20への更新、mailbox.log、ZimbraWebアプリ固有パスワード、2FAスクラッチコード、IMAP設定、DNS・HTTPS流出痕跡の確認点を整理。セキュリティCVE脆弱性ゼロデイ認証メール
技術2026年7月20日(月)EU Cyber Resilience Actの2026年9月報告開始とEOL部品の扱いEU向け製品のCRA対応で、全体適用の2027年12月より先に2026年9月の報告義務が始まる。EOL部品を含む製品で、SBOM、サポート期間、24時間通知のどこが先に詰まるかを見る。セキュリティ脆弱性OSSサプライチェーン
技術2026年7月20日(月)WordPress Coreのwp2shellはREST APIバッチ経由で認証前RCEになるWordPress 6.9.0〜6.9.4と7.0.0〜7.0.1が対象。7.0.2/6.9.5への更新、6.8系は6.8.6、/wp-json/batch/v1の一時遮断、REST APIログ確認まで扱う。WordPressセキュリティCVERCECMS脆弱性
技術2026年7月20日(月)ViteVenomの7件のnpmパッケージはVite風scopeとブロックチェーンC2でRATを配るCheckmarxがViteVenomとして報告した7件のVite風npmパッケージを確認する。Vite風scope、bin/vite.js、Tron/Aptos/BSC C2、npm v12やage gateで止まる範囲の違いまで追う。セキュリティnpmサプライチェーンマルウェアViteNode.js
技術2026年7月16日(木).NET 8/9 と Windows Server 2012 の2026年EOL期限2026年後半に .NET 8/9 と Windows Server 2012 ESU の期限が続く。アプリ実行基盤とOS延命終了を分けて、移行計画で確認する日付を整理する。セキュリティMicrosoft.NETWindows
技術2026年7月15日(水)WordPress REST APIはApplication Passwords、CORS、レート制限を別々に締めるWordPress REST APIを外部連携に使うサイト向け。Application Passwords、JWT、CORS、レート制限、/wp-json/の公開範囲を、AI連携やヘッドレス構成が増えた2026年の運用目線で見直す。WordPressセキュリティAPI認証CMS