技術2026年4月30日(木)OpenAI Codexのサンドボックス迂回をZDIがゼロデイとして公開ZDI-26-305として公開されたOpenAI Codexのサンドボックス迂回脆弱性。悪意あるJavaScriptを含むリポジトリをCodexで処理した場合に、サンドボックス外でユーザー権限のコード実行へつながるとされる。OpenAICodexセキュリティ脆弱性AIエージェントSandbox
技術2026年4月30日(木)LinuxカーネルのCopy Fail(CVE-2026-31431)はページキャッシュを書き換えてrootを取るCVE-2026-31431 Copy Failは、LinuxカーネルのAF_ALGとalgif_aeadの組み合わせでページキャッシュへ4バイトを書き込めるローカル権限昇格バグ。コンテナやCIランナーではホスト侵害につながる。LinuxセキュリティCVEカーネルコンテナ
技術2026年4月29日(水)AI生成APIに潜むIDOR問題とCursorが見逃す3パターンCursorやClaude Codeが生成するAPIでは、認証ミドルウェアが入っていてもリソース単位の所有者チェックが抜けることがある。IDOR/BOLAの基本、典型パターン、DBクエリ時点で所有権を絞る修正を整理する。セキュリティAPICursorAI Coding
技術2026年4月27日(月)安全モニタの評価器を狙うsecond-order injectionLLM安全モニタの評価器が、監視対象のセッション本文に埋め込まれた命令で判定を上書きされる問題。second-order injectionの実験結果、防御の限界、実装上の分離ポイントを整理する。セキュリティLLMPrompt InjectionLLM安全性AIエージェント
技術2026年4月24日(金)VercelがContext.ai起点と独立の先行侵害を4/23に確認、Lumma Stealer経由のVercelトークン直接窃取も想定Vercelが4/23に公開した続報で、Context.ai侵害とは独立した顧客アカウントの先行侵害を確認した。Lumma Stealerの感染経路、ShinyHuntersの$2M売却リスト、non-sensitive環境変数の実体まで含めて整理する。VercelセキュリティOAuthインシデントマルウェアサプライチェーン
技術2026年4月22日(水)iPhone 17のHEICでexifrがGPSを取れなくなる問題をブラウザ内フォールバックで救うiPhone 17のHEICはftyp boxに新しいブランド識別子が増えてサイズが拡張され、exifrのハードコード検証で弾かれる。dynamic importでExifReaderに切り替えるフォールバック設計と、Null Island除外・iloc事前検査などの守りを合わせて整理する。iOSブラウザJavaScriptWebセキュリティ
技術2026年4月22日(水)Microsoft が ASP.NET Core の権限昇格脆弱性 CVE-2026-40372 にパッチ暗号署名検証の回帰で CVSS 9.1 の脆弱性が .NET 10.0 に混入。Data Protection API が HMAC 検証を不完全に実装し、パディングオラクル攻撃でトークン偽造が可能に。セキュリティASP.NET Core.NETCVE脆弱性暗号化
技術2026年4月20日(月)更新Context.ai侵害がOAuthチェーンでVercel本体まで到達したセキュリティインシデントVercelが2026年4月19日に公開した公式インシデント告知。Context.aiのGoogle Workspace OAuthアプリ侵害を起点に、Vercel従業員のGoogle Workspaceアカウント乗っ取り、一部プロジェクトの環境変数アクセスまでつながった経緯と、利用者が今すぐ確認すべき項目を整理する。VercelセキュリティOAuthGoogle Workspaceインシデントサプライチェーン
技術2026年4月18日(土)Vertex Addons for ElementorでCVE-2026-4326、Subscriber権限から任意プラグインを有効化できるWordPressのElementor拡張プラグイン『Vertex Addons for Elementor』v1.6.4以下で、activate_required_plugins()の認可チェック実装ミスによりSubscriber権限以上の利用者が任意のプラグインをインストール・有効化できるCWE-862脆弱性。CVSS 8.8。セキュリティWordPressCVE脆弱性ElementorWordfence
技術2026年4月16日(木)NIST NVDがCVE全件エンリッチメントを断念、優先トリアージ制へ移行NISTがNVDの運用方針を転換。CVE全件へのエンリッチメントをやめ、CISA KEV・連邦政府ソフト・EO 14028重要ソフトの3カテゴリのみ優先対応する。セキュリティCVE脆弱性NIST
技術2026年4月16日(木)nginx-uiのMCPエンドポイント認証欠如(CVE-2026-33032)が実攻撃に、パッチなしWebベースのnginx管理ツールnginx-uiにCVSS 9.8の認証バイパスが見つかり、実攻撃が確認された。MCPの/mcp_messageエンドポイントが認証をスキップするため、未認証のリモート攻撃者がnginx設定を自由に書き換えられる。セキュリティCVEnginxMCP認証バイパス脆弱性