技術2026年2月20日(金)更新Googleエンジニア起訴とMuMuプレイヤーの偵察コマンド問題元Googleエンジニア3名がイランへの機密転送で起訴された事件と、NetEase製MuMu PlayerがmacOSで30分ごとに17種のシステム偵察コマンドを実行していた問題。ソフトウェアと人への信頼が揺らいだ週の記録。セキュリティプライバシーインサイダー脅威macOSGoogle
技術2026年2月20日(金)ClineのAIボットがサプライチェーン攻撃に悪用された「Clinejection」の全貌AIコーディングツールClineのIssueトリアージボットがプロンプトインジェクション・キャッシュポイズニング・認証情報の混在という3段階の攻撃チェーンで悪用され、実際に約500万ユーザーを対象にした未承認パッケージ発行が発生した事案を解説する。セキュリティAIサプライチェーンClineGitHub Actions
技術2026年2月19日(木)更新Chrome・VS Code・Copilotのセキュリティ問題まとめChrome Zero-dayのUAF脆弱性、VS Code拡張機能4つの重大脆弱性、Microsoft Copilotの機密メール漏洩バグ。開発者の日常ツールに潜むセキュリティリスクを整理する。セキュリティChromeVS CodeMicrosoft
技術2026年2月19日(木)CISAがアクティブ悪用中の脆弱性4件をKEVカタログに追加CISAが2026年2月のKEVカタログ更新で、Google ChromeのUAF(CVE-2026-2441)を含む4件の脆弱性を追加。17年前のMicrosoft脆弱性も再浮上した。セキュリティCISA脆弱性Chrome
技術2026年2月19日(木)Dell RecoverPointのゼロデイCVE-2026-22769、中国系APTが2024年半ばから悪用Dell RecoverPoint for VMsのCVSS 10.0脆弱性が、中国関連の脅威グループUNC6201によって1年半以上にわたり悪用されていたことが判明した。DellセキュリティゼロデイAPT
技術2026年2月3日(火)CVE-2026-21509: Microsoft Officeのゼロデイ脆弱性、緊急パッチ公開Microsoft OfficeのOLE緩和策をバイパスするゼロデイ脆弱性が実際に悪用されており、緊急パッチがリリースされた。セキュリティMicrosoft Officeゼロデイ
技術2026年2月2日(月)Notepad++の公式アップデート機構がハイジャックされていたNotepad++のアップデーター(WinGUp)がホスティングプロバイダの侵害を通じてハイジャックされ、特定ユーザーに悪意あるバイナリが配布されていた事件の解説。セキュリティサプライチェーン攻撃
技術2026年1月30日(金)CVE-2026-24765: PHPUnitのPHPTテストランナーにRCE脆弱性PHPUnitのPHPTテストランナーに安全でないデシリアライズの脆弱性が発見された。CI/CDパイプラインへの攻撃リスクとその対策をまとめた。PHPPHPUnitセキュリティCVE
技術2026年1月28日(水)OpenSSL に認証不要でRCE可能な深刻な脆弱性 CVE-2025-15467OpenSSL 3.0〜3.6 に高深刻度のスタックバッファオーバーフロー脆弱性が発見された。CMS AuthEnvelopedData の処理で認証なしに攻撃可能。今すぐアップデートを。セキュリティOpenSSL脆弱性
技術2026年1月28日(水)GitHub Repo Squatting攻撃: 公式URLを装うサプライチェーン攻撃GitHubのフォーク機能とコミット表示仕様を悪用し、公式リポジトリのURLでマルウェアを配布する新たな攻撃手法について解説する。セキュリティGitHubサプライチェーン攻撃
技術2026年1月20日(火)Svelte/SvelteKitに5件の脆弱性、今すぐアップデートを2026年1月に公開されたSvelte/SvelteKitエコシステムの脆弱性5件をまとめた。DoS、SSRF、XSSと深刻なものが含まれる。SvelteSvelteKitセキュリティCVE
技術2026年1月14日(水)Androidの「何もしなくても攻撃される」脆弱性(CVE-2025-54957)2026年1月のセキュリティアップデートで修正されたDolbyデコーダの脆弱性。音声ファイルを受信しただけで任意コード実行が可能だった。Androidセキュリティ