技術2026年7月25日(土)ZimbraのCVE-2025-66376悪用で過去90日分のメールと2FAコードが盗まれていたZimbra Classic UIの保存型XSSを使うロシア系スパイ活動を国際共同アドバイザリで確認。10.1.20への更新、mailbox.log、ZimbraWebアプリ固有パスワード、2FAスクラッチコード、IMAP設定、DNS・HTTPS流出痕跡の確認点を整理。セキュリティCVE脆弱性ゼロデイ認証メール
技術2026年7月15日(水)WordPress REST APIはApplication Passwords、CORS、レート制限を別々に締めるWordPress REST APIを外部連携に使うサイト向け。Application Passwords、JWT、CORS、レート制限、/wp-json/の公開範囲を、AI連携やヘッドレス構成が増えた2026年の運用目線で見直す。WordPressセキュリティAPI認証CMS
技術2026年4月11日(土)Chrome 146のDBSCがセッションクッキー窃取をTPMで無効化する仕組みGoogleがChrome 146のWindows版でDevice Bound Session Credentials(DBSC)を正式リリース。TPMに秘密鍵を封じ込め、情報窃取マルウェアが盗んだクッキーを別デバイスで使えなくする仕組みを解説する。Chromeセキュリティ認証TPMWeb
技術2026年3月21日(土)Azure Entra IDサインインログを未記録のまま認証する4つの手口をTrustedSecが公開RoPCフローのSQLカラムオーバーフローを突いてAzure Entra IDのサインインログを回避する4つの手法が全公開された。GraphGoblinはCVSS v4.0=8.7で有効なアクセストークンを発行する。AzureEntra IDセキュリティ認証脆弱性
技術2026年1月12日(月)TOTP認証(Google Authenticator等)を自社サービスに実装するGoogle AuthenticatorなどのTOTPアプリを使った2要素認証を自社サービスに組み込む方法。仕組みの解説とTypeScriptでの実装例。認証セキュリティTypeScript