技術2026年3月29日(日)約5分Citrix NetScaler ADCのメモリ読み取り脆弱性CVE-2026-3055にアクティブな偵察活動が進行中Citrix NetScaler ADC/GatewayのSAML IdP構成に影響するCVSS 9.3のメモリ読み取り脆弱性CVE-2026-3055に対し、認証フロー列挙を狙った偵察スキャンが観測されている。セキュリティCitrixNetScalerCVESAML脆弱性
技術2026年3月29日(日)約4分F5 BIG-IP APMの未認証RCEがCISA KEV入り、中国APTがF5侵害中に発見したCVE-2025-53521F5 BIG-IP APMの未認証RCE脆弱性CVE-2025-53521(CVSS 9.8)がCISA KEVに追加された。元はDoSとして分類されていたが、F5のネットワークを侵害した中国系APTがソースコードを盗んで再分類した経緯を持つ。連邦機関の対応期限は2026年3月30日。セキュリティF5BIG-IPCVECISARCEAPT
技術2026年3月28日(土)約8分LangChainとLangGraphに3件の脆弱性、ファイル・秘密情報・会話履歴が漏洩LangChain CoreとLangGraphに3件の独立した脆弱性が公開された。デシリアライゼーションによる秘密情報窃取、SQLインジェクションによる会話履歴漏洩、パストラバーサルによる任意ファイル読み取りと、それぞれ異なるデータクラスを侵害する。LangChainLangGraphCVEセキュリティLLMDeserialization
技術2026年3月23日(月)約4分Quest KACE SMA に CVSS 10.0 の認証バイパス、3月初旬から実攻撃を確認Quest KACE SMAにCVSS 10.0の認証バイパス脆弱性CVE-2025-32975が発見され、2026年3月9日の週から実際の攻撃活動が確認された。パッチは2025年5月に公開済みだが、未適用システムが攻撃対象になっている。セキュリティCVEKACEAuthentication BypassMimikatz
技術2026年3月22日(日)約4分CISA KEVにCraft CMS CVSS10.0・Laravel CVSS9.8・Apple WebKit脆弱性5件追加、4月3日パッチ期限MuddyWaterとDarkSword悪用確認済みの5件がKEVカタログ入り。Craft CMSはCVSS10.0のゼロデイで2月から実攻撃が続いており、Laravel LivewireはMuddyWaterが中東インフラへの攻撃に活用中。セキュリティCISACVECraft CMSLaravelAppleMuddyWaterDarkSword
技術2026年3月21日(土)約4分LangflowのCVE-2026-33017、公開20時間以内に実攻撃が開始未認証のRCEを可能にするCVSS9.3の脆弱性。公表から20時間以内に攻撃が確認された。LangflowCVEセキュリティRCELLMOps
技術2026年3月19日(木)約4分GNU Inetutils telnetdにCVSS 9.8の認証前リモートコード実行脆弱性(CVE-2026-32746)GNU Inetutils telnetdのLINEMODE SLCハンドラにバッファオーバーフローが発見された。認証不要・ポート23への接続だけでroot権限を奪取可能。全バージョン(〜2.7)が影響を受け、パッチは未リリース。セキュリティCVETelnetGNU InetutilsRCE
技術2026年3月19日(木)約7分Cisco FMC CVSS 10.0ゼロデイ CVE-2026-20131をInterlockランサムウェアが36日間悪用Cisco Secure FMCの未認証RCE脆弱性CVE-2026-20131(CVSS 10.0)をInterlockランサムウェアグループがCisco公表の36日前から悪用。Amazon Threat Intelligenceが詳細なツールキットを解析した。CiscoランサムウェアCVEゼロデイセキュリティ
技術2026年3月14日(土)約5分Chrome 146のゼロデイ2件、SkiaとV8で実環境悪用を確認GoogleがChrome 146.0.7680.75で修正した2件のゼロデイ脆弱性。Skia(CVSS 8.8)とV8(CVSS 8.8)への攻撃が実環境で確認されており、2026年に入って3件目のChrome緊急パッチとなった。ChromeセキュリティゼロデイV8CVE
技術2026年3月13日(金)約4分n8nの複数RCE脆弱性とCISA KEV追加、24,700インスタンスに未パッチが残るn8nのワークフロー式評価に深刻なRCE脆弱性が複数発見された。CVE-2025-68613(CVSS 9.9)はCISAのKEVカタログに追加され積極的な悪用が確認済み。未認証攻撃が可能なCVE-2026-27493(CVSS 9.5)も含め、全ユーザーに即時パッチ適用が必要。セキュリティn8nCVERCECISA
技術2026年3月6日(金)約11分CyberStrikeAI FortiGate侵害600台、Cloudflare WAF常時検知、RFC 9849 ECH標準化、VMware Aria KEV登録AI攻撃ツールCyberStrikeAIによるFortiGate 600台侵害、CloudflareのWAF検知・遮断分離アーキテクチャ、TLS Encrypted Client Hello標準化、VMware Aria OperationsのCISA KEV追加。2026年3月初旬のインフラセキュリティ4件。セキュリティFortiGateVMwareCVECISACloudflareWAFTLSECHAI攻撃ツール脆弱性
技術2026年3月3日(火)約3分APT28がMSHTMLゼロデイCVE-2026-21513を悪用、2月パッチまで野放しロシア系APT28がieframe.dllのURLバリデーション欠陥(CVE-2026-21513、CVSS 8.8)を2026年1月に悪用開始。LNKファイル経由でMark-of-the-Webをバイパスし、ブラウザサンドボックス外でコードを実行する攻撃チェーンの技術的仕組みを整理した。セキュリティWindowsAPT28MSHTMLCVE