技術2026年7月26日(日)Fastjson 1.xの未修正RCEはSpring Boot fat-JARとSafeMode無効で成立するFastjson 1.2.68〜1.2.83でCVE-2026-16723が公開され、攻撃観測も出た。Spring Boot executable fat-JAR、SafeMode無効、Object/Map型フィールドの有無まで確認する。セキュリティCVERCEJavaSpring脆弱性
技術2026年6月5日(金)Spring BootでRequest SmugglingとRequest Splittingを取り違えないSpring BootとTomcat前提で、Request SmugglingとRequest Splittingの境界を確認する。プロキシとバックエンドのHTTP/1.1フレーミング差分、CRLFヘッダ注入、既存のaxios CRLF記事との違いまで扱う。セキュリティSpringJava脆弱性
技術2026年5月1日(金)XLSXストリーミング書き込みで正確性とスループットを分けるApache POIでOOXMLの骨格を作り、sheetDataだけを自前ストリーミングするハイブリッド手法。XLSXの互換性と大量セル書き込みの速度を別問題として扱う。Javaパフォーマンスアーキテクチャ実験
技術2026年4月17日(金)Apache ActiveMQ Jolokia APIのRCE脆弱性CVE-2026-34197がCISA KEV入り、連邦機関に4/30修正期限13年間コードベースに潜んでいたApache ActiveMQ ClassicのRCE脆弱性CVE-2026-34197がCISA KEVに追加。Jolokia API経由のMBean操作でVMトランスポートとSpring XMLを連結し、リモートコマンド実行に至る。CVE-2024-32114と組み合わせれば未認証RCEとなる。影響は5.19.4未満および6.0.0〜6.2.2。SecurityApacheActiveMQCVECISARCEJavaSpring
技術2026年3月18日(水)OracleがJavaにV8とCPythonを丸ごと組み込む「Project Detroit」をOpenJDKに提案JavaOne 2026でOracleが発表したProject Detroit。JavaのビルドにV8とCPythonを直接組み込み、javax.script APIで呼び出す構想をOpenJDKに提案した。Nashorn廃止、GraalVMのJavaサイクル離脱を経て、なぜ今「自前実装」ではなく「ネイティブランタイム組み込み」に舵を切ったのか。JavaJavaScriptPythonOpenJDKOracleGraalVM