技術2026年6月20日(土)約7分npmアカウントaiの7パッケージは週964Mダウンロードでprovenance未設定PostCSS、nanoid、browserslistなどを公開するnpmアカウントaiの集中リスクを見る。provenance未設定、staged releases移行中、TanStackやMastraとの違いから、依存側で確認する差分を絞る。セキュリティnpmサプライチェーンNode.js
技術2026年6月19日(金)約8分Joomla JCE CVE-2026-48907がCISA KEV入り、更新後も不正プロファイルとPHPファイルを確認するJoomla Content Editor 2.9.99.4以前の未認証プロファイル取り込みからPHPコード実行。CISA KEV追加で期限は2026年6月19日。JCE 2.9.99.7への更新と、侵害済みサイトの不正プロファイル・ウェブシェル確認まで必要。セキュリティCVERCECISAPHPCMS脆弱性
技術2026年6月18日(木)約8分Vertex AI SDKのModel.uploadが予測可能なGCSバケット経由でモデル差し替えRCEにつながったUnit 42が確認したgoogle-cloud-aiplatform 1.139.0/1.140.0で、Model.uploadのデフォルトステージングバケットが予測可能だった。1.148.0以降への更新、明示的なstaging_bucket、ノートブック・CI・学習パイプライン側のSDK版確認まで見る。セキュリティGoogle CloudPython機械学習RCE
技術2026年6月18日(木)約9分Chainguardがnpmグレーウェアを検知し5万2,000件超を遮断Chainguardのグレーウェアスキャナ発表を、npmの公開経過時間ゲートやnpm v12 allowScriptsの範囲外として読む。5万2,000件超の遮断、npmの公開例、開発端末とCIで確認する差分まで。セキュリティnpmサプライチェーンOSSマルウェア
技術2026年6月18日(木)約8分Mastraのnpm侵害はeasy-day-js依存でpostinstall発火、公式116件・外部143〜144件Mastraの@mastra/*侵害は、正規パッケージ本体ではなくeasy-day-js依存のpostinstallが入口。公式116件・外部143〜144件の差、npmトークンpublish、provenance欠落、age gateとallowScriptsで止まる範囲を確認する。セキュリティnpmサプライチェーンマルウェアAIエージェントNode.js
技術2026年6月16日(火)約8分FFmpeg 21件のゼロデイ、183バイトのAV1 RTP PoCdepthfirstのAIセキュリティエージェントがFFmpegで21件のゼロデイを発見。CVE付き9件、RTSP URLからAV1 over RTPへ届く経路、同梱FFmpegの確認まで整理する。セキュリティffmpegゼロデイCVE脆弱性AIエージェント
技術2026年6月15日(月)約10分npm v12でinstall scriptsが既定で停止、allowScriptsとapprove-scriptsの移行手順2026年7月予定のnpm v12でpreinstall、postinstall、binding.gypの暗黙node-gypが未許可なら停止。npm 11.16.0でapprove-scriptsを実行し、allowScripts、--allow-git、--allow-remoteをCI前に確認する。セキュリティnpmサプライチェーンNode.js
技術2026年6月11日(木)約10分Microsoft系73リポジトリ停止、MiasmaはAIエージェント起動へGitHubが2026年6月5日にMicrosoft系73リポジトリを停止。Azure/durabletaskへの悪意あるコミットはnpm installではなく、Claude Code、Gemini CLI、Cursor、VS Codeの設定読み込みで発火する。セキュリティnpmサプライチェーンマルウェアMicrosoftAIエージェント
技術2026年6月10日(水)約9分LiteLLM CVE-2026-42271がCISA KEV入り、MCP stdioテスト経由でRCELiteLLM 1.74.2〜1.83.6のMCP stdioテストAPIで任意コマンド実行。CISA KEV入り済み。LiteLLM 1.83.7以上とStarlette 1.0.1以上へ更新。BadHostが残ると未認証RCEになる。セキュリティCVERCECISAMCPLLM
技術2026年6月6日(土)約5分Vitest APIサーバーのWebSocketからテストファイルを書き換えてRCEに届くCVE-2025-24964Vitest UIやapi有効化時に立つWebSocket APIのOrigin検証不足で、悪意あるWebページからsaveTestFileとrerunを叩かれる。CVE-2025-24964の影響範囲、修正版、隣のCVE-2025-24963との違い、ローカル開発環境で見る設定を確認する。セキュリティViteJavaScript脆弱性CVENode.js
技術2026年6月5日(金)約5分Android 2026年6月更新は悪用兆候のあるCVE-2025-48595を塞ぐAndroid 14〜16/16-qpr2に入るCVE-2025-48595は、Googleが限定的標的型悪用の兆候ありと書いたFrameworkの権限昇格。2026-06-01と2026-06-05のパッチレベル差、CISA KEVの期限、端末側で確認する日付を整理する。AndroidセキュリティCVE脆弱性
技術2026年6月5日(金)約9分Spring BootでRequest SmugglingとRequest Splittingを取り違えないSpring BootとTomcat前提で、Request SmugglingとRequest Splittingの境界を確認する。プロキシとバックエンドのHTTP/1.1フレーミング差分、CRLFヘッダ注入、既存のaxios CRLF記事との違いまで扱う。セキュリティSpringJava脆弱性