技術2026年5月14日(木)Next.jsのWebSocketアップグレードSSRFはセルフホストだけが踏むCVE-2026-44578CVE-2026-44578は、Next.jsの組み込みNode.jsサーバーをセルフホストしている環境でWebSocketアップグレードリクエストから内部HTTPリクエストを投げられるSSRF。Vercel上は対象外で、15.5.16または16.2.5以上への更新が修正になる。Next.jsWebSocketセキュリティ脆弱性
技術2026年5月14日(木)更新Microsoft 2026年5月Patch Tuesdayの本命はDNS ClientとNetlogonの認証不要RCE、ZeroLogon・SIGRedとの位置づけで読む5月Patch Tuesdayは137件中Critical 30件、公開悪用ゼロ。確認の中心は認証不要でCVSS 9.8のCVE-2026-41089 Netlogon RCEとCVE-2026-41096 DNS Client RCE。ZeroLogon・SIGRedとの違いとExploitability Index控えめの読み方、優先順位、検出ポイントを整理する。MicrosoftWindowsセキュリティ脆弱性CVERCEActive DirectoryDNS
技術2026年5月14日(木)更新nginxの18年越しrewrite脆弱性CVE-2026-42945は設定パターン次第で未認証RCEに届くnginx 0.6.27〜1.30.0のrewriteモジュールに18年間残っていたバッファオーバーフロー。CVSS 9.2だが全環境ではなく特定のrewrite設定パターンだけが対象で、nginx -Tによる確認方法も書いたセキュリティCVEnginx脆弱性RCE
技術2026年5月12日(火)更新NIST NVDの優先度付きenrichmentでSCAツールごとに見落とし方が変わる2026年4月15日のNIST NVD運用変更で、KEV・米連邦利用ソフト・EO 14028 critical software以外のCVEはDeferredで止まる。Snyk・Trivy・Dependabot・OSV-Scanner・Grypeが何を見ているか、NVD APIでvulnStatusを確認するコマンド、実際にDeferredになったCVE例までまとめた。セキュリティ脆弱性CVECISA
技術2026年5月11日(月)OllamaのCVE-2026-7482は公開API化したローカルLLMのメモリを読むOllama 0.17.1未満のGGUFローダーに境界外読み取り脆弱性。公開API化したローカルLLMでは、環境変数、APIキー、system prompt、会話断片の漏えいまで疑う必要がある。Ollamaセキュリティ脆弱性CVEローカルLLMLLM
技術2026年5月9日(土)PAN-OSのCVE-2026-0300悪用でUser-ID Authentication Portalからroot RCEに到達PA-Series / VM-SeriesでUser-ID Authentication Portalを公開している環境向け。CVE-2026-0300は国家支援型グループCL-STA-1132がroot RCEを成功、AD列挙とトンネリングまで確認済み。パッチは5月13日以降順次セキュリティCVE脆弱性RCEネットワーク
技術2026年5月9日(土)CVE-2026-0073はWireless ADBの証明書比較ミスで隣接ネットワークRCEになるAndroid 14〜16/16-qpr2のWireless ADBに入ったCVE-2026-0073を、2026年5月のAndroidセキュリティ情報とAOSP差分から確認。EVP_PKEY_cmpの戻り値誤用で、同一LAN付近からshellユーザーのRCEに届く。AndroidセキュリティCVE脆弱性RCE
技術2026年5月8日(金)Next.js 16.2.6と15.5.18はMiddlewareバイパスとRSC DoSを同時に塞ぐセキュリティ更新Next.js 16.2.6 / 15.5.18のセキュリティ更新を確認した。App Router、Middleware / Proxy、RSC、self-hosted Node.js serverで影響が変わるので、アップグレード前に見る場所を絞る。Next.jsReactセキュリティ脆弱性
技術2026年5月4日(月)CursorのCVE-2026-26268はGit hooksでAIエージェントのサンドボックスを抜けるCursor 2.5未満で修正されたCVE-2026-26268は、AIエージェントが保護不足の.git設定やGit hooksを書き換え、次のGit操作でサンドボックス外RCEにつながる脆弱性だった。セキュリティCursorAI CodingAIエージェントCVE脆弱性
技術2026年4月30日(木)OpenAI Codexのサンドボックス迂回をZDIがゼロデイとして公開ZDI-26-305として公開されたOpenAI Codexのサンドボックス迂回脆弱性。悪意あるJavaScriptを含むリポジトリをCodexで処理した場合に、サンドボックス外でユーザー権限のコード実行へつながるとされる。OpenAICodexセキュリティ脆弱性AIエージェントSandbox
技術2026年4月22日(水)Microsoft が ASP.NET Core の権限昇格脆弱性 CVE-2026-40372 にパッチ暗号署名検証の回帰で CVSS 9.1 の脆弱性が .NET 10.0 に混入。Data Protection API が HMAC 検証を不完全に実装し、パディングオラクル攻撃でトークン偽造が可能に。セキュリティASP.NET Core.NETCVE脆弱性暗号化
技術2026年4月18日(土)Vertex Addons for ElementorでCVE-2026-4326、Subscriber権限から任意プラグインを有効化できるWordPressのElementor拡張プラグイン『Vertex Addons for Elementor』v1.6.4以下で、activate_required_plugins()の認可チェック実装ミスによりSubscriber権限以上の利用者が任意のプラグインをインストール・有効化できるCWE-862脆弱性。CVSS 8.8。セキュリティWordPressCVE脆弱性ElementorWordfence