技術2026年7月26日(日)約10分Fastjson 1.xの未修正RCEはSpring Boot fat-JARとSafeMode無効で成立するFastjson 1.2.68〜1.2.83でCVE-2026-16723が公開され、攻撃観測も出た。Spring Boot executable fat-JAR、SafeMode無効、Object/Map型フィールドの有無まで確認する。セキュリティCVERCEJavaSpring脆弱性
技術2026年7月25日(土)約7分ZimbraのCVE-2025-66376悪用で過去90日分のメールと2FAコードが盗まれていたZimbra Classic UIの保存型XSSを使うロシア系スパイ活動を国際共同アドバイザリで確認。10.1.20への更新、mailbox.log、ZimbraWebアプリ固有パスワード、2FAスクラッチコード、IMAP設定、DNS・HTTPS流出痕跡の確認点を整理。セキュリティCVE脆弱性ゼロデイ認証メール
技術2026年7月20日(月)約11分EU Cyber Resilience Actの2026年9月報告開始とEOL部品の扱いEU向け製品のCRA対応で、全体適用の2027年12月より先に2026年9月の報告義務が始まる。EOL部品を含む製品で、SBOM、サポート期間、24時間通知のどこが先に詰まるかを見る。セキュリティ脆弱性OSSサプライチェーン
技術2026年7月20日(月)約9分WordPress Coreのwp2shellはREST APIバッチ経由で認証前RCEになるWordPress 6.9.0〜6.9.4と7.0.0〜7.0.1が対象。7.0.2/6.9.5への更新、6.8系は6.8.6、/wp-json/batch/v1の一時遮断、REST APIログ確認まで扱う。WordPressセキュリティCVERCECMS脆弱性
技術2026年7月20日(月)約12分ViteVenomの7件のnpmパッケージはVite風scopeとブロックチェーンC2でRATを配るCheckmarxがViteVenomとして報告した7件のVite風npmパッケージを確認する。Vite風scope、bin/vite.js、Tron/Aptos/BSC C2、npm v12やage gateで止まる範囲の違いまで追う。セキュリティnpmサプライチェーンマルウェアViteNode.js
技術2026年7月16日(木)約6分.NET 8/9 と Windows Server 2012 の2026年EOL期限2026年後半に .NET 8/9 と Windows Server 2012 ESU の期限が続く。アプリ実行基盤とOS延命終了を分けて、移行計画で確認する日付を整理する。セキュリティMicrosoft.NETWindows
技術2026年7月15日(水)約10分WordPress REST APIはApplication Passwords、CORS、レート制限を別々に締めるWordPress REST APIを外部連携に使うサイト向け。Application Passwords、JWT、CORS、レート制限、/wp-json/の公開範囲を、AI連携やヘッドレス構成が増えた2026年の運用目線で見直す。WordPressセキュリティAPI認証CMS
技術2026年7月13日(月)約7分arXiv投稿270万件の88%にPDFへ出ない隠れ情報、LaTeXソースに残ったパスワードやGPS座標は後から消せないIEEE S&P 2026採録の270万件調査を論文まで遡って確認。88%の実際の内訳と、パスワード・GPS座標・編集可能なGoogleドキュメントの具体数、取り下げても旧版が残る構造までセキュリティプライバシーLaTeXデータ漏洩研究
技術2026年7月11日(土)約8分Adobe ColdFusion CVE-2026-48282はKEV追加から期限まで3日しかなかったRCEColdFusion 2025 Update 9以前と2023 Update 20以前が対象。CISA KEV追加、CVSS 10.0、RDS FILEIO経由のパストラバーサルからRCEに至るため、Update 10/21適用と侵害痕跡確認を同じ作業で扱う。セキュリティCVERCECISAAdobe脆弱性
技術2026年7月4日(土)約15分北朝鮮系攻撃者がRollupポリフィル風npmパッケージで開発者端末を狙うJFrogがRollupポリフィルを装う6件のnpmパッケージを報告。CommonJS読み込み時に第2段をnpm installし、JSONKeeper経由でRATを動かすため、postinstall対策だけでは拾えない。セキュリティnpmサプライチェーンマルウェアNode.jsNorth Korea
技術2026年6月24日(水)約8分npmに2FA承認つきstaged publishingとinstall元制限が入ったnpm CLI 11.15.0でstaged publishingがGAになり、CIからstage queueへ出したtarballをメンテナが2FA承認してから公開できる。--allow-remoteなどのinstall元制限と、age gateやallowScriptsとの違いも確認する。セキュリティnpmサプライチェーンNode.jsGitHub
技術2026年6月24日(水)約6分Ghost CMSのCVE-2026-26980悪用で700サイト超がClickFix配布元になったGhost 3.24.0〜6.19.0のContent API SQLインジェクションが、Admin APIキー窃取と記事本文の一括改ざんに使われた。Ghost 6.19.1以降への更新だけでなく、記事末尾のJavaScript、APIキー、訪問者通知まで確認する。セキュリティCVECMSJavaScriptマルウェア脆弱性