技術2026年4月16日(木)約6分nginx-uiのMCPエンドポイント認証欠如(CVE-2026-33032)が実攻撃に、パッチなしWebベースのnginx管理ツールnginx-uiにCVSS 9.8の認証バイパスが見つかり、実攻撃が確認された。MCPの/mcp_messageエンドポイントが認証をスキップするため、未認証のリモート攻撃者がnginx設定を自由に書き換えられる。セキュリティCVEnginxMCP認証バイパス脆弱性
技術2026年4月15日(水)更新約7分2026年4月Patch Tuesday、163件パッチでSharePointゼロデイとBlueHammer PoC公開に対応史上2番目の規模となったMicrosoft 4月Patch Tuesday。SharePoint Server XSSゼロデイ(CVSS 6.5)が実攻撃で悪用されCISA KEV入り、Windows DefenderのBlueHammer(CVSS 7.8)はフルPoC公開済み。IKEワーム化RCE(CVSS 9.8)を含む高CVSSも多数。セキュリティMicrosoftWindowsSharePointCVE脆弱性CISAKEV
技術2026年4月14日(火)約9分CISA KEV、Fortinet・Microsoft・Adobe 7件を一斉追加(4月13日)FortiClient EMSのSQLインジェクション(CVSS 9.1)を含む7件が実悪用確認でKEV入り。連邦機関はFortinetのみ4月16日、残り6件は4月27日が期限。セキュリティCISACVEFortinetMicrosoftAdobe脆弱性KEV
技術2026年4月14日(火)約6分ShowDocのファイルアップロードRCE(CVE-2025-0520)が5年越しで実攻撃に2020年に公開されたShowDocのCVSS9.4ファイルアップロード脆弱性が、2026年4月にVulnCheck Canariesのハニーポットで初の実悪用を確認。2,000以上の露出インスタンスが中国を中心に残存する。セキュリティCVERCEShowDoc脆弱性
技術2026年4月13日(月)更新約6分axiosがprototype pollutionのgadgetとしてHTTPヘッダ注入を許していた CVE-2026-40175CVE-2026-40175: 3月のサプライチェーン侵害とは別件。axiosの設定マージがprototype pollution経由の汚染値をHTTPヘッダに流し、CRLF注入からSSRFまで連鎖する。1.15.0で修正済み。セキュリティnpmNode.jsCVE
技術2026年4月11日(土)約12分MarimoのCVSS 9.3 pre-auth RCEとAstralが公開したuvサプライチェーン防御Python notebookのMarimoでCVSS 9.3の未認証RCEが悪用された事例と、uvとruffを開発するAstralが公開したCI/CDパイプライン保護・Trusted Publishing・Sigstore attestationの包括的なOSSセキュリティ対策を対比する。SecurityPythonCVERCEサプライチェーンPyPISigstore
技術2026年4月10日(金)約8分ロシアGRU APT28がTP-Linkルーターを乗っ取りMicrosoft 365の認証情報を窃取していたFBIとNCSCが公表したOperation Masqueradeの全容。APT28がSOHOルーターのDNSを改ざんし、Outlook認証トークンを傍受していた手口と対策。セキュリティCVEネットワーク
技術2026年4月8日(水)約6分Docker Engine AuthZプラグインバイパスの不完全修正が再び悪用可能に(CVE-2026-34040)CVE-2024-41110の修正が1MBを超えるリクエストボディの上限側を見落としていた。Docker Engine 29.3.1未満が影響を受ける。セキュリティCVEDockerコンテナ
技術2026年4月7日(火)約6分FlowiseのCustomMCPノードにCVSS 10.0のRCE脆弱性、12,000超のインスタンスが攻撃にさらされているAIエージェントビルダーFlowiseのCustomMCPノードにFunction()コンストラクタ経由の任意コード実行脆弱性CVE-2025-59528が見つかり、実際に悪用されている。12,000以上のインスタンスがインターネットに露出中。セキュリティCVEFlowiseMCPRCE
技術2026年4月3日(金)更新約8分OpenClawのSSHサンドボックスにシンボリックリンク経由の脱出、CVSS 8.8OpenClawのSSHサンドボックス同期処理にシンボリックリンクのバリデーション不備が見つかり、AIエージェントが任意のローカルファイル読み書きでサンドボックスを脱出できる脆弱性。GHSA-fv94-qvg8-xqpw、CVSS 8.8。セキュリティOpenClawAIエージェントCVESandbox
技術2026年4月2日(木)約6分Chrome 146のDawnにuse-after-free、2026年4件目のゼロデイが実環境悪用WebGPU実装DawnのUAF脆弱性CVE-2026-5281がin-the-wildで悪用確認。Chrome 146.0.7680.177/178へのアップデートが必要。ChromeセキュリティゼロデイWebGPUCVE
技術2026年3月31日(火)約5分OpenCodeに未認証RCEとXSS経由RCEの2件、220,000超のインスタンスが露出オープンソースAIコーディングエージェント「OpenCode」にCVE-2026-22812(CVSS 8.8)とCVE-2026-22813(CVSS 9.4)が公開された。無認証HTTPサーバーとMarkdownレンダラーのXSSを経由してシェルコマンドが実行される。PoCが公開済みで、220,000超のインスタンスがネットに露出している。セキュリティCVEOpenCodeRCEXSSAIエージェント