技術2026年6月15日(月)npm v12でinstall scriptsが既定で停止、allowScriptsとapprove-scriptsの移行手順2026年7月予定のnpm v12でpreinstall、postinstall、binding.gypの暗黙node-gypが未許可なら停止。npm 11.16.0でapprove-scriptsを実行し、allowScripts、--allow-git、--allow-remoteをCI前に確認する。セキュリティnpmサプライチェーンNode.js
技術2026年6月11日(木)Microsoft系73リポジトリ停止、MiasmaはAIエージェント起動へGitHubが2026年6月5日にMicrosoft系73リポジトリを停止。Azure/durabletaskへの悪意あるコミットはnpm installではなく、Claude Code、Gemini CLI、Cursor、VS Codeの設定読み込みで発火する。セキュリティnpmサプライチェーンマルウェアMicrosoftAIエージェント
技術2026年6月10日(水)LiteLLM CVE-2026-42271がCISA KEV入り、MCP stdioテスト経由でRCELiteLLM 1.74.2〜1.83.6のMCP stdioテストAPIで任意コマンド実行。CISA KEV入り済み。LiteLLM 1.83.7以上とStarlette 1.0.1以上へ更新。BadHostが残ると未認証RCEになる。セキュリティCVERCECISAMCPLLM
技術2026年6月6日(土)Vitest APIサーバーのWebSocketからテストファイルを書き換えてRCEに届くCVE-2025-24964Vitest UIやapi有効化時に立つWebSocket APIのOrigin検証不足で、悪意あるWebページからsaveTestFileとrerunを叩かれる。CVE-2025-24964の影響範囲、修正版、隣のCVE-2025-24963との違い、ローカル開発環境で見る設定を確認する。セキュリティViteJavaScript脆弱性CVENode.js
技術2026年6月5日(金)Android 2026年6月更新は悪用兆候のあるCVE-2025-48595を塞ぐAndroid 14〜16/16-qpr2に入るCVE-2025-48595は、Googleが限定的標的型悪用の兆候ありと書いたFrameworkの権限昇格。2026-06-01と2026-06-05のパッチレベル差、CISA KEVの期限、端末側で確認する日付を整理する。AndroidセキュリティCVE脆弱性
技術2026年6月5日(金)Spring BootでRequest SmugglingとRequest Splittingを取り違えないSpring BootとTomcat前提で、Request SmugglingとRequest Splittingの境界を確認する。プロキシとバックエンドのHTTP/1.1フレーミング差分、CRLFヘッダ注入、既存のaxios CRLF記事との違いまで扱う。セキュリティSpringJava脆弱性
技術2026年6月4日(木)HTTP/2 Bomb PoC公開でnginxとApacheとEnvoyのメモリ枯渇DoSを確認するHTTP/2のHPACK圧縮とフロー制御停止を組み合わせると100Mbps回線1本で32GBのメモリを枯渇させられる。Envoyで5,700倍、Apacheで4,000倍の増幅が出る仕組みと、nginx・Apache・Envoy・IIS・Pingoraの修正状況を追った。セキュリティCVEnginxApache脆弱性
技術2026年5月31日(日)npm・PyPI・Crates.ioをまたぐTrapDoorが、Rustのbuild.rsとSui/Moveのキーストアを狙う暗号資産ステイラーSocketがTrapDoorとして追跡する34パッケージは、npmのpostinstall・PyPIのimport時実行・Crates.ioのbuild.rsを同時に使うクロスレジストリ型の暗号資産ステイラー。Sui/Move/Solana/Aptos開発者の鍵を主目的に、レジストリごとに発火点も暗号化方式も違う点を整理した。セキュリティnpmPyPIRustサプライチェーンマルウェアAIエージェント
技術2026年5月30日(土)SpaceXの41.6億ドル契約でゴールデンドームのセンサー衛星が発注されたSpaceXの41.6億ドルSB-AMTI契約は迎撃衛星ではなく空中目標追跡のセンサー層。AMTIとGMTIの違い、数日前のSDN Backbone契約、日本のトライサット・コンステレーションとの対比まで一次ソースで整理した。宇宙セキュリティ軍事
技術2026年5月30日(土)Microsoft DefenderのRedSunとUnDefendにCVEが付き実際の悪用も確認されたRedSunとUnDefendとして先に出ていたMicrosoft Defenderの2件がCVE-2026-41091とCVE-2026-45498として公開され、CISA KEVにも入った。エンジン1.1.26040.8とプラットフォーム4.18.26040.7まで更新できているかを確認する。セキュリティMicrosoftWindows脆弱性CVECISAKEV
技術2026年5月29日(金)VS Code Remote-SSHで侵害済みSSH先からローカル端末へコマンドが届くRemote-SSHを隔離箱として使っている人向け。Califの実証で侵害済みSSH先がnewLocal+sendSequenceでローカル端末にコマンドを流せると判明。CVEもパッチもなくMicrosoftは仕様扱い、痕跡の追い方と隔離の代替までセキュリティVS CodeCursorAI CodingAIエージェント
技術2026年5月28日(木)KnowledgeDeliverの共通machineKeyでViewState RCEからGodzillaとCobalt Strikeまで到達2026年2月24日以前にKnowledgeDeliverを入れてweb.configのmachineKeyを変えていない環境が対象。ViewStateデシリアライズの仕組み、Godzillaのメモリ内実行、JS改ざんによるCobalt Strike配布までの攻撃チェーンと、Event ID 1316からの追跡手順セキュリティCVE脆弱性RCEマルウェアゼロデイ