技術2026年4月8日(水)Docker Engine AuthZプラグインバイパスの不完全修正が再び悪用可能に(CVE-2026-34040)CVE-2024-41110の修正が1MBを超えるリクエストボディの上限側を見落としていた。Docker Engine 29.3.1未満が影響を受ける。セキュリティCVEDockerコンテナ
技術2026年4月7日(火)FlowiseのCustomMCPノードにCVSS 10.0のRCE脆弱性、12,000超のインスタンスが攻撃にさらされているAIエージェントビルダーFlowiseのCustomMCPノードにFunction()コンストラクタ経由の任意コード実行脆弱性CVE-2025-59528が見つかり、実際に悪用されている。12,000以上のインスタンスがインターネットに露出中。セキュリティCVEFlowiseMCPRCE
技術2026年4月6日(月)Google DriveのAIランサムウェア検出が正式版になったがファイル常時監視のリスクも考えたいGoogle DriveのAIランサムウェア検出・復元機能が正式版に。検知能力14倍向上の一方、Googleの自動スキャンによる誤BANの歴史を振り返り、メインストレージとして使うリスクを考える。GoogleセキュリティランサムウェアGoogle Drive
技術2026年4月6日(月)オープンソースMCPサーバー50件をスキャンして見つかった脆弱性の実態50件のオープンソースMCPサーバーを自動スキャンした結果、61%で入力バリデーション欠如が見つかった。Playwright MCPやPuppeteer MCPなど有名サーバーでの脆弱性事例を整理し、MCPサーバーを使わずCLIで直接叩くべき場面との使い分けも考える。セキュリティMCPAIエージェントサプライチェーン
技術2026年4月5日(日)Claude Codeが23年間潜んでいたLinuxカーネルのヒープバッファオーバーフローを発見したAnthropicの研究者が自社のClaude Codeでカーネルソースを全走査し、NFSv4.0に潜む23年もののリモート悪用可能なヒープオーバーフローを掘り当てた。技術的な内容と、一般ユーザーが同じことをやる場合のコスト面を考える。LinuxセキュリティClaude CodeAnthropicカーネルNFS
技術2026年4月5日(日)偽Strapiプラグイン36個がRedis RCEとPostgreSQL窃取で暗号資産取引所を狙い撃ちにしていたnpmレジストリにStrapi CMSプラグインを装った36の悪性パッケージが公開された。8種のペイロードがRedis経由のcrontab注入、PostgreSQL直接接続、リバースシェル、永続インプラントを展開。標的は暗号資産取引所Guardarianとみられる。セキュリティnpmサプライチェーンマルウェアRedis
技術2026年4月5日(日)axiosは単発ではなかった、UNC1069は「Openfort」名義でFastifyやLodash、dotenvのメンテナまで狙っていたaxios侵害の続報。GitHub issue、Socket、Google、Microsoftの公開情報を突き合わせると、UNC1069/Sapphire SleetはMocha、Fastify、Lodash、dotenv、Node.jsコア関係者まで同じソーシャルエンジニアリングで接触していた。確認できた標的と共通パターンを整理する。セキュリティnpmNode.jsサプライチェーンソーシャルエンジニアリング
技術2026年4月4日(土)更新Claude全ティアがジェイルブレイクされた AFL攻撃と憲法的安全性の構造的破綻4つの短いプロンプトでClaude Opus 4.6のポリシー評価を迂回し、本番インフラへの攻撃コードを生成させたAFL手法の全容。サンドボックスからの915ファイル窃取も。セキュリティClaudeAnthropicLLM安全性ジェイルブレイクAIエージェント
技術2026年4月3日(金)axiosメンテナが語った北朝鮮UNC1069の手口、偽Slackに招待されTeams会議でRATを踏んだaxiosポストモーテムでメンテナJason Saaymanが語ったソーシャルエンジニアリングの全容。偽企業のSlackワークスペース、偽Teams会議、RAT経由の端末掌握。2FAもOIDCも突破された。セキュリティnpmサプライチェーンソーシャルエンジニアリングRAT
技術2026年4月3日(金)React2Shell悪用キャンペーン UAT-10608が766台のNext.jsホストから認証情報を大量窃取Cisco Talosが追跡する攻撃グループUAT-10608がCVE-2025-55182(React2Shell)を使って766台のNext.jsホストを侵害。DBクレデンシャル、SSHキー、AWS/Stripe/GitHubトークンを自動収集するNEXUS Listenerの実態を解説する。セキュリティNext.jsReact脆弱性サプライチェーン
技術2026年4月3日(金)更新OpenClawのSSHサンドボックスにシンボリックリンク経由の脱出、CVSS 8.8OpenClawのSSHサンドボックス同期処理にシンボリックリンクのバリデーション不備が見つかり、AIエージェントが任意のローカルファイル読み書きでサンドボックスを脱出できる脆弱性。GHSA-fv94-qvg8-xqpw、CVSS 8.8。セキュリティOpenClawAIエージェントCVESandbox
技術2026年4月2日(木)CloudflareがWordPress後継のサーバーレスCMS「EmDash」をベータ公開Astro 6.0ベースのフルスタックサーバーレスCMS「EmDash」が登場。V8 isolateによるプラグインサンドボックスでWordPressのプラグイン脆弱性問題に終止符を打つ。CloudflareCMSWordPressAstroセキュリティサーバーレス