技術2026年4月16日(木)NIST NVDがCVE全件エンリッチメントを断念、優先トリアージ制へ移行NISTがNVDの運用方針を転換。CVE全件へのエンリッチメントをやめ、CISA KEV・連邦政府ソフト・EO 14028重要ソフトの3カテゴリのみ優先対応する。セキュリティCVE脆弱性NIST
技術2026年4月16日(木)nginx-uiのMCPエンドポイント認証欠如(CVE-2026-33032)が実攻撃に、パッチなしWebベースのnginx管理ツールnginx-uiにCVSS 9.8の認証バイパスが見つかり、実攻撃が確認された。MCPの/mcp_messageエンドポイントが認証をスキップするため、未認証のリモート攻撃者がnginx設定を自由に書き換えられる。セキュリティCVEnginxMCP認証バイパス脆弱性
技術2026年4月15日(水)更新2026年4月Patch Tuesday、163件パッチでSharePointゼロデイとBlueHammer PoC公開に対応史上2番目の規模となったMicrosoft 4月Patch Tuesday。SharePoint Server XSSゼロデイ(CVSS 6.5)が実攻撃で悪用されCISA KEV入り、Windows DefenderのBlueHammer(CVSS 7.8)はフルPoC公開済み。IKEワーム化RCE(CVSS 9.8)を含む高CVSSも多数。セキュリティMicrosoftWindowsSharePointCVE脆弱性CISAKEV
技術2026年4月14日(火)CISA KEV、Fortinet・Microsoft・Adobe 7件を一斉追加(4月13日)FortiClient EMSのSQLインジェクション(CVSS 9.1)を含む7件が実悪用確認でKEV入り。連邦機関はFortinetのみ4月16日、残り6件は4月27日が期限。セキュリティCISACVEFortinetMicrosoftAdobe脆弱性KEV
技術2026年4月14日(火)ShowDocのファイルアップロードRCE(CVE-2025-0520)が5年越しで実攻撃に2020年に公開されたShowDocのCVSS9.4ファイルアップロード脆弱性が、2026年4月にVulnCheck Canariesのハニーポットで初の実悪用を確認。2,000以上の露出インスタンスが中国を中心に残存する。セキュリティCVERCEShowDoc脆弱性
技術2026年4月12日(日)更新Adobe Acrobat Reader、悪用中のゼロデイにパッチ配布(CVE-2026-34621 / APSB26-43)2025年12月から悪用が続いていたAdobe Acrobat ReaderのプロトタイプPollution RCEに、2026年4月11日にパッチが配布された。CVSS 8.6、Priority 1。72時間以内の適用が推奨される。セキュリティAdobe脆弱性RCEPDFゼロデイパッチ
技術2026年4月10日(金)Adobe ReaderのゼロデイがPDF経由で4ヶ月間悪用、未パッチのままRCEが成立2025年11月から活発に悪用されているAdobe Reader/Acrobatのゼロデイ。サンドボックスバイパスとRCEを2バグの組み合わせで実現し、最新版を含む全バージョンが影響を受ける。パッチ未提供。セキュリティAdobe脆弱性ゼロデイPDFRCE
技術2026年4月3日(金)React2Shell悪用キャンペーン UAT-10608が766台のNext.jsホストから認証情報を大量窃取Cisco Talosが追跡する攻撃グループUAT-10608がCVE-2025-55182(React2Shell)を使って766台のNext.jsホストを侵害。DBクレデンシャル、SSHキー、AWS/Stripe/GitHubトークンを自動収集するNEXUS Listenerの実態を解説する。セキュリティNext.jsReact脆弱性サプライチェーン
技術2026年3月29日(日)Citrix NetScaler ADCのメモリ読み取り脆弱性CVE-2026-3055にアクティブな偵察活動が進行中Citrix NetScaler ADC/GatewayのSAML IdP構成に影響するCVSS 9.3のメモリ読み取り脆弱性CVE-2026-3055に対し、認証フロー列挙を狙った偵察スキャンが観測されている。セキュリティCitrixNetScalerCVESAML脆弱性
技術2026年3月21日(土)MagentoのREST APIで未認証RCEを可能にするPolyShell脆弱性Magentoの商品オプションAPIに未認証でポリグロットファイルをアップロードしてPHPコードを実行できる脆弱性。nginx 2.0.0〜2.2.x環境ではフルRCE、その他の構成ではXSSによるアカウント乗っ取りが成立する。MagentoセキュリティRCE脆弱性Adobe Commerce
技術2026年3月21日(土)Azure Entra IDサインインログを未記録のまま認証する4つの手口をTrustedSecが公開RoPCフローのSQLカラムオーバーフローを突いてAzure Entra IDのサインインログを回避する4つの手法が全公開された。GraphGoblinはCVSS v4.0=8.7で有効なアクセストークンを発行する。AzureEntra IDセキュリティ認証脆弱性
技術2026年3月6日(金)CyberStrikeAI FortiGate侵害600台、Cloudflare WAF常時検知、RFC 9849 ECH標準化、VMware Aria KEV登録AI攻撃ツールCyberStrikeAIによるFortiGate 600台侵害、CloudflareのWAF検知・遮断分離アーキテクチャ、TLS Encrypted Client Hello標準化、VMware Aria OperationsのCISA KEV追加。2026年3月初旬のインフラセキュリティ4件。セキュリティFortiGateVMwareCVECISACloudflareWAFTLSECHAI攻撃ツール脆弱性