技術2026年5月9日(土)約4分CVE-2026-0073はWireless ADBの証明書比較ミスで隣接ネットワークRCEになるAndroid 14〜16/16-qpr2のWireless ADBに入ったCVE-2026-0073を、2026年5月のAndroidセキュリティ情報とAOSP差分から確認。EVP_PKEY_cmpの戻り値誤用で、同一LAN付近からshellユーザーのRCEに届く。AndroidセキュリティCVE脆弱性RCE
技術2026年5月8日(金)約6分Next.js 16.2.6と15.5.18はMiddlewareバイパスとRSC DoSを同時に塞ぐセキュリティ更新Next.js 16.2.6 / 15.5.18のセキュリティ更新を確認した。App Router、Middleware / Proxy、RSC、self-hosted Node.js serverで影響が変わるので、アップグレード前に見る場所を絞る。Next.jsReactセキュリティ脆弱性
技術2026年5月4日(月)約5分CursorのCVE-2026-26268はGit hooksでAIエージェントのサンドボックスを抜けるCursor 2.5未満で修正されたCVE-2026-26268は、AIエージェントが保護不足の.git設定やGit hooksを書き換え、次のGit操作でサンドボックス外RCEにつながる脆弱性だった。セキュリティCursorAI CodingAIエージェントCVE脆弱性
技術2026年5月3日(日)約6分Stripe Checkoutの価格改ざん脆弱性Stripe CheckoutでamountやpriceIdをリクエスト本文から受け取ると、ユーザーが価格やプランを差し替えられる。サーバー側で価格を決める実装に寄せる。StripeセキュリティNext.jsTypeScript
技術2026年4月30日(木)約7分OpenAI Codexのサンドボックス迂回をZDIがゼロデイとして公開ZDI-26-305として公開されたOpenAI Codexのサンドボックス迂回脆弱性。悪意あるJavaScriptを含むリポジトリをCodexで処理した場合に、サンドボックス外でユーザー権限のコード実行へつながるとされる。OpenAICodexセキュリティ脆弱性AIエージェントSandbox
技術2026年4月30日(木)約7分LinuxカーネルのCopy Fail(CVE-2026-31431)はページキャッシュを書き換えてrootを取るCVE-2026-31431 Copy Failは、LinuxカーネルのAF_ALGとalgif_aeadの組み合わせでページキャッシュへ4バイトを書き込めるローカル権限昇格バグ。コンテナやCIランナーではホスト侵害につながる。LinuxセキュリティCVEカーネルコンテナ
技術2026年4月30日(木)約10分パスワード定期変更を確率で見るパスワードの定期変更や文字種強制がどれだけ防御になるのかを、漏洩確率・エントロピー・ユーザー行動の数字で見る。認証セキュリティ設計数学
技術2026年4月29日(水)約7分AI生成APIに潜むIDOR問題とCursorが見逃す3パターンCursorやClaude Codeが生成するAPIでは、認証ミドルウェアが入っていてもリソース単位の所有者チェックが抜けることがある。IDOR/BOLAの基本、典型パターン、DBクエリ時点で所有権を絞る修正を整理する。セキュリティAPICursorAI Coding
技術2026年4月27日(月)約9分安全モニタの評価器を狙うsecond-order injectionLLM安全モニタの評価器が、監視対象のセッション本文に埋め込まれた命令で判定を上書きされる問題。second-order injectionの実験結果、防御の限界、実装上の分離ポイントを整理する。セキュリティLLMPrompt InjectionLLM安全性AIエージェント
技術2026年4月24日(金)約6分VercelがContext.ai起点と独立の先行侵害を4/23に確認、Lumma Stealer経由のVercelトークン直接窃取も想定Vercelが4/23に公開した続報で、Context.ai侵害とは独立した顧客アカウントの先行侵害を確認した。Lumma Stealerの感染経路、ShinyHuntersの$2M売却リスト、non-sensitive環境変数の実体まで含めて整理する。VercelセキュリティOAuthインシデントマルウェアサプライチェーン
技術2026年4月22日(水)約11分iPhone 17のHEICでexifrがGPSを取れなくなる問題をブラウザ内フォールバックで救うiPhone 17のHEICはftyp boxに新しいブランド識別子が増えてサイズが拡張され、exifrのハードコード検証で弾かれる。dynamic importでExifReaderに切り替えるフォールバック設計と、Null Island除外・iloc事前検査などの守りを合わせて整理する。iOSブラウザJavaScriptWebセキュリティ
技術2026年4月22日(水)約4分Microsoft が ASP.NET Core の権限昇格脆弱性 CVE-2026-40372 にパッチ暗号署名検証の回帰で CVSS 9.1 の脆弱性が .NET 10.0 に混入。Data Protection API が HMAC 検証を不完全に実装し、パディングオラクル攻撃でトークン偽造が可能に。セキュリティASP.NET Core.NETCVE脆弱性暗号化