技術2026年4月8日(水)Docker Engine AuthZプラグインバイパスの不完全修正が再び悪用可能に(CVE-2026-34040)CVE-2024-41110の修正が1MBを超えるリクエストボディの上限側を見落としていた。Docker Engine 29.3.1未満が影響を受ける。セキュリティCVEDockerコンテナ
技術2026年4月7日(火)FlowiseのCustomMCPノードにCVSS 10.0のRCE脆弱性、12,000超のインスタンスが攻撃にさらされているAIエージェントビルダーFlowiseのCustomMCPノードにFunction()コンストラクタ経由の任意コード実行脆弱性CVE-2025-59528が見つかり、実際に悪用されている。12,000以上のインスタンスがインターネットに露出中。セキュリティCVEFlowiseMCPRCE
技術2026年4月3日(金)更新OpenClawのSSHサンドボックスにシンボリックリンク経由の脱出、CVSS 8.8OpenClawのSSHサンドボックス同期処理にシンボリックリンクのバリデーション不備が見つかり、AIエージェントが任意のローカルファイル読み書きでサンドボックスを脱出できる脆弱性。GHSA-fv94-qvg8-xqpw、CVSS 8.8。セキュリティOpenClawAIエージェントCVESandbox
技術2026年4月2日(木)Chrome 146のDawnにuse-after-free、2026年4件目のゼロデイが実環境悪用WebGPU実装DawnのUAF脆弱性CVE-2026-5281がin-the-wildで悪用確認。Chrome 146.0.7680.177/178へのアップデートが必要。ChromeセキュリティゼロデイWebGPUCVE
技術2026年3月31日(火)OpenCodeに未認証RCEとXSS経由RCEの2件、220,000超のインスタンスが露出オープンソースAIコーディングエージェント「OpenCode」にCVE-2026-22812(CVSS 8.8)とCVE-2026-22813(CVSS 9.4)が公開された。無認証HTTPサーバーとMarkdownレンダラーのXSSを経由してシェルコマンドが実行される。PoCが公開済みで、220,000超のインスタンスがネットに露出している。セキュリティCVEOpenCodeRCEXSSAIエージェント
技術2026年3月29日(日)Citrix NetScaler ADCのメモリ読み取り脆弱性CVE-2026-3055にアクティブな偵察活動が進行中Citrix NetScaler ADC/GatewayのSAML IdP構成に影響するCVSS 9.3のメモリ読み取り脆弱性CVE-2026-3055に対し、認証フロー列挙を狙った偵察スキャンが観測されている。セキュリティCitrixNetScalerCVESAML脆弱性
技術2026年3月29日(日)F5 BIG-IP APMの未認証RCEがCISA KEV入り、中国APTがF5侵害中に発見したCVE-2025-53521F5 BIG-IP APMの未認証RCE脆弱性CVE-2025-53521(CVSS 9.8)がCISA KEVに追加された。元はDoSとして分類されていたが、F5のネットワークを侵害した中国系APTがソースコードを盗んで再分類した経緯を持つ。連邦機関の対応期限は2026年3月30日。セキュリティF5BIG-IPCVECISARCEAPT
技術2026年3月28日(土)LangChainとLangGraphに3件の脆弱性、ファイル・秘密情報・会話履歴が漏洩LangChain CoreとLangGraphに3件の独立した脆弱性が公開された。デシリアライゼーションによる秘密情報窃取、SQLインジェクションによる会話履歴漏洩、パストラバーサルによる任意ファイル読み取りと、それぞれ異なるデータクラスを侵害する。LangChainLangGraphCVEセキュリティLLMDeserialization
技術2026年3月23日(月)Quest KACE SMA に CVSS 10.0 の認証バイパス、3月初旬から実攻撃を確認Quest KACE SMAにCVSS 10.0の認証バイパス脆弱性CVE-2025-32975が発見され、2026年3月9日の週から実際の攻撃活動が確認された。パッチは2025年5月に公開済みだが、未適用システムが攻撃対象になっている。セキュリティCVEKACEAuthentication BypassMimikatz
技術2026年3月22日(日)CISA KEVにCraft CMS CVSS10.0・Laravel CVSS9.8・Apple WebKit脆弱性5件追加、4月3日パッチ期限MuddyWaterとDarkSword悪用確認済みの5件がKEVカタログ入り。Craft CMSはCVSS10.0のゼロデイで2月から実攻撃が続いており、Laravel LivewireはMuddyWaterが中東インフラへの攻撃に活用中。セキュリティCISACVECraft CMSLaravelAppleMuddyWaterDarkSword
技術2026年3月21日(土)LangflowのCVE-2026-33017、公開20時間以内に実攻撃が開始未認証のRCEを可能にするCVSS9.3の脆弱性。公表から20時間以内に攻撃が確認された。LangflowCVEセキュリティRCELLMOps
技術2026年3月19日(木)GNU Inetutils telnetdにCVSS 9.8の認証前リモートコード実行脆弱性(CVE-2026-32746)GNU Inetutils telnetdのLINEMODE SLCハンドラにバッファオーバーフローが発見された。認証不要・ポート23への接続だけでroot権限を奪取可能。全バージョン(〜2.7)が影響を受け、パッチは未リリース。セキュリティCVETelnetGNU InetutilsRCE