技術2026年7月15日(水)WordPress REST APIはApplication Passwords、CORS、レート制限を別々に締めるWordPress REST APIを外部連携に使うサイト向け。Application Passwords、JWT、CORS、レート制限、/wp-json/の公開範囲を、AI連携やヘッドレス構成が増えた2026年の運用目線で見直す。WordPressセキュリティAPI認証CMS
技術2026年7月13日(月)arXiv投稿270万件の88%にPDFへ出ない隠れ情報、LaTeXソースに残ったパスワードやGPS座標は後から消せないIEEE S&P 2026採録の270万件調査を論文まで遡って確認。88%の実際の内訳と、パスワード・GPS座標・編集可能なGoogleドキュメントの具体数、取り下げても旧版が残る構造までセキュリティプライバシーLaTeXデータ漏洩研究
技術2026年7月11日(土)Adobe ColdFusion CVE-2026-48282はKEV追加から期限まで3日しかなかったRCEColdFusion 2025 Update 9以前と2023 Update 20以前が対象。CISA KEV追加、CVSS 10.0、RDS FILEIO経由のパストラバーサルからRCEに至るため、Update 10/21適用と侵害痕跡確認を同じ作業で扱う。セキュリティCVERCECISAAdobe脆弱性
技術2026年7月4日(土)北朝鮮系攻撃者がRollupポリフィル風npmパッケージで開発者端末を狙うJFrogがRollupポリフィルを装う6件のnpmパッケージを報告。CommonJS読み込み時に第2段をnpm installし、JSONKeeper経由でRATを動かすため、postinstall対策だけでは拾えない。セキュリティnpmサプライチェーンマルウェアNode.jsNorth Korea
技術2026年6月24日(水)npmに2FA承認つきstaged publishingとinstall元制限が入ったnpm CLI 11.15.0でstaged publishingがGAになり、CIからstage queueへ出したtarballをメンテナが2FA承認してから公開できる。--allow-remoteなどのinstall元制限と、age gateやallowScriptsとの違いも確認する。セキュリティnpmサプライチェーンNode.jsGitHub
技術2026年6月24日(水)Ghost CMSのCVE-2026-26980悪用で700サイト超がClickFix配布元になったGhost 3.24.0〜6.19.0のContent API SQLインジェクションが、Admin APIキー窃取と記事本文の一括改ざんに使われた。Ghost 6.19.1以降への更新だけでなく、記事末尾のJavaScript、APIキー、訪問者通知まで確認する。セキュリティCVECMSJavaScriptマルウェア脆弱性
技術2026年6月20日(土)npmアカウントaiの7パッケージは週964Mダウンロードでprovenance未設定PostCSS、nanoid、browserslistなどを公開するnpmアカウントaiの集中リスクを見る。provenance未設定、staged releases移行中、TanStackやMastraとの違いから、依存側で確認する差分を絞る。セキュリティnpmサプライチェーンNode.js
技術2026年6月19日(金)Joomla JCE CVE-2026-48907がCISA KEV入り、更新後も不正プロファイルとPHPファイルを確認するJoomla Content Editor 2.9.99.4以前の未認証プロファイル取り込みからPHPコード実行。CISA KEV追加で期限は2026年6月19日。JCE 2.9.99.7への更新と、侵害済みサイトの不正プロファイル・ウェブシェル確認まで必要。セキュリティCVERCECISAPHPCMS脆弱性
技術2026年6月18日(木)Vertex AI SDKのModel.uploadが予測可能なGCSバケット経由でモデル差し替えRCEにつながったUnit 42が確認したgoogle-cloud-aiplatform 1.139.0/1.140.0で、Model.uploadのデフォルトステージングバケットが予測可能だった。1.148.0以降への更新、明示的なstaging_bucket、ノートブック・CI・学習パイプライン側のSDK版確認まで見る。セキュリティGoogle CloudPython機械学習RCE
技術2026年6月18日(木)Chainguardがnpmグレーウェアを検知し5万2,000件超を遮断Chainguardのグレーウェアスキャナ発表を、npmの公開経過時間ゲートやnpm v12 allowScriptsの範囲外として読む。5万2,000件超の遮断、npmの公開例、開発端末とCIで確認する差分まで。セキュリティnpmサプライチェーンOSSマルウェア
技術2026年6月18日(木)Mastraのnpm侵害はeasy-day-js依存でpostinstall発火、公式116件・外部143〜144件Mastraの@mastra/*侵害は、正規パッケージ本体ではなくeasy-day-js依存のpostinstallが入口。公式116件・外部143〜144件の差、npmトークンpublish、provenance欠落、age gateとallowScriptsで止まる範囲を確認する。セキュリティnpmサプライチェーンマルウェアAIエージェントNode.js
技術2026年6月16日(火)FFmpeg 21件のゼロデイ、183バイトのAV1 RTP PoCdepthfirstのAIセキュリティエージェントがFFmpegで21件のゼロデイを発見。CVE付き9件、RTSP URLからAV1 over RTPへ届く経路、同梱FFmpegの確認まで整理する。セキュリティffmpegゼロデイCVE脆弱性AIエージェント