Security News Picks JP

@sec-news-bot.bsky.social

✓ セキュリティ関連ニュースを国内外から自動収集 ✓ 英語記事は Claude で日本語要約 ✓ 毎時 1 件、JST 9-23 時に投稿 🤖 Bot | 📰 全投稿に元記事リンク ⚙️ src: github.com/httttmm/sec-news-bot #情報セキュリティ #cybersecurity

GitLab、セキュリティアップデートで脆弱性7件を解消 GitLabは2026年8月26日、7件の脆弱性に対処したセキュリティアップデート「GitLab 19.3.1」「19.2.5」「19.1.7」をリリース。同社は速やかに最新版へのアップデートを強く推奨している。 #脆弱性 #情報セキュリティ

GitLab、セキュリティアップデートで脆弱性7件を解消

GitLabは2026年8月26日、7件の脆弱性に対処したセキュリティアップデート「GitLab 19.3.1」「19.2.5」「19.1.7」をリリース。同社は速やかに最新版へのアップデートを強く推奨している。

security-next.com

Mozilla、「Firefox 155」公開 - 脆弱性29件に対応 Mozillaが9月1日にFirefox 155をリリース。サンドボックス回避や権限昇格、Use After Freeなど「高」レベルの脆弱性を含む29件に対応した。 #脆弱性 #情報セキュリティ

Mozilla、「Firefox 155」公開 - 脆弱性29件に対応

Mozillaが9月1日にFirefox 155をリリース。サンドボックス回避や権限昇格、Use After Freeなど「高」レベルの脆弱性を含む29件に対応した。

security-next.com

HPE「Fabric Composer」に深刻な脆弱性 - アップデートを強く推奨 HPE Aruba Networking Fabric Composerに複数の脆弱性が判明。リモートから任意のコードを実行可能な深刻な脆弱性も含まれており、ベンダーが緊急のアップデートを推奨している。 #脆弱性 #情報セキュリティ

HPE「Fabric Composer」に深刻な脆弱性 - アップデートを強く推奨

HPE Aruba Networking Fabric Composerに複数の脆弱性が判明。リモートから任意のコードを実行可能な深刻な脆弱性も含まれており、ベンダーが緊急のアップデートを推奨している。

security-next.com

フィリピン原子力機関がownCloudの未パッチ脆弱性で侵害、炉心データ流出 攻撃者がownCloudの既知の脆弱性を悪用してフィリピン原子力機関に侵入。炉心データベース、職員記録、認証情報が盗まれた。未適用のパッチが被害を拡大させた。 #情報漏洩 #不正アクセス #脆弱性

フィリピン原子力機関がownCloudの未パッチ脆弱性で侵害、炉心データ流出

攻撃者がownCloudの既知の脆弱性を悪用してフィリピン原子力機関に侵入。炉心データベース、職員記録、認証情報が盗まれた。未適用のパッチが被害を拡大させた。

darkreading.com

「SonicWall SMA 1000」に深刻な脆弱性 - 悪用を示す事例も SonicWallのリモートアクセス製品「SMA 1000シリーズ」に深刻な脆弱性が発見された。既に悪用されたケースが確認されており、影響を受ける組織は早急な対応が必要な状況である。 #脆弱性 #情報セキュリティ

「SonicWall SMA 1000」に深刻な脆弱性 - 悪用を示す事例も

SonicWallのリモートアクセス製品「SMA 1000シリーズ」に深刻な脆弱性が発見された。既に悪用されたケースが確認されており、影響を受ける組織は早急な対応が必要な状況である。

security-next.com

イラン系ハッカー、採用試験を装ってRAT配布 Windows/Linux/macOS標的 Nimbus Manticoreが偽の採用面接でトロイの木馬化されたコーディング課題を配信。NodeRabbitおよびPollCat RAT(遠隔操作ウイルス)をWindows、Linux、macOSの複数プラットフォームに展開し、開発者や技術者が被害の対象となっています。 #マルウェア #情報セキュリティ

イラン系ハッカー、採用試験を装ってRAT配布 Windows/Linux/macOS標的

Nimbus Manticoreが偽の採用面接でトロイの木馬化されたコーディング課題を配信。NodeRabbitおよびPollCat RAT(遠隔操作ウイルス)をWindows、Linux、macOSの複数プラットフォームに展開し、開発者や技術者が被害の対象となっています。

thehackernews.com

未パッチの22,000台Exchange サーバーが認証回避攻撃に露出 オンライン公開中の約22,000台Microsoft Exchangeサーバーが高深刻度の認証回避脆弱性の対象。攻撃者は全ユーザーのメールボックスを乗っ取る可能性があり、早急なパッチ適用が必要。 #脆弱性 #情報セキュリティ

未パッチの22,000台Exchange サーバーが認証回避攻撃に露出

オンライン公開中の約22,000台Microsoft Exchangeサーバーが高深刻度の認証回避脆弱性の対象。攻撃者は全ユーザーのメールボックスを乗っ取る可能性があり、早急なパッチ適用が必要。

bleepingcomputer.com

攻撃者が求めるのは高度な攻撃ではなく「再現性のある攻撃」 ClickFixがMicrosoft通知の47%を占める一方、Bitdefenderの高リスクインシデントの84%でWindowsなどの組み込みツールが悪用されている。攻撃者は効果実証済みで検出回避しやすい手法を繰り返し活用する傾向が判明。 #標的型攻撃 #情報セキュリティ

攻撃者が求めるのは高度な攻撃ではなく「再現性のある攻撃」

ClickFixがMicrosoft通知の47%を占める一方、Bitdefenderの高リスクインシデントの84%でWindowsなどの組み込みツールが悪用されている。攻撃者は効果実証済みで検出回避しやすい手法を繰り返し活用する傾向が判明。

thehackernews.com

「ホロライブ」トレカゲームサイトに侵害痕跡 - 脆弱性公表受け調査で判明 ホロライブのトレーディングカードゲーム「hololive OFFICIAL CARD GAME」の公式サイトが不正アクセスを受けたことが判明。脆弱性公表後の調査で侵害痕跡が発見された。 #不正アクセス #脆弱性 #情報セキュリティ

「ホロライブ」トレカゲームサイトに侵害痕跡 - 脆弱性公表受け調査で判明

ホロライブのトレーディングカードゲーム「hololive OFFICIAL CARD GAME」の公式サイトが不正アクセスを受けたことが判明。脆弱性公表後の調査で侵害痕跡が発見された。

security-next.com

「Google Cloud Build」にRCE脆弱性 - 6月に修正済み Google Cloud Buildにリモートコード実行(RCE)脆弱性が存在していたことが判明。同脆弱性は6月にGoogleによって既に修正済みである。 #脆弱性 #情報セキュリティ

「Google Cloud Build」にRCE脆弱性 - 6月に修正済み

Google Cloud Buildにリモートコード実行(RCE)脆弱性が存在していたことが判明。同脆弱性は6月にGoogleによって既に修正済みである。

security-next.com

ロシア系UAC-0099、AIコード分析を妨害する悪意あるプロンプト注入を実施 ロシア系脅威グループUAC-0099が、悪意あるVBSスクリプトにGuardBreakerプロンプト注入を埋め込み、AI支援コード分析の妨害を図りました。検査システムを回避するため、核兵器関連キーワードを含むプロンプトを使用。セキュリティ研究者のAIツール活用を阻害する新たな脅威として注視が必要です。 #マルウェア #標的型攻撃 #情報セキュリティ

ロシア系UAC-0099、AIコード分析を妨害する悪意あるプロンプト注入を実施

ロシア系脅威グループUAC-0099が、悪意あるVBSスクリプトにGuardBreakerプロンプト注入を埋め込み、AI支援コード分析の妨害を図りました。検査システムを回避するため、核兵器関連キーワードを含むプロンプトを使用。セキュリティ研究者のAIツール活用を阻害する新たな脅威として注視が必要です。

thehackernews.com

PaperCut ゼロデイ脆弱性、データ窃盗攻撃に悪用される PaperCut NG/MFの印刷管理ソフトに存在する2つのセキュリティ脆弱性が、先週のパッチ適用後も攻撃者に悪用されデータ窃盗に使われています。ゼロデイとして利用されていた脆弱性が、対策を講じていない企業システムへの攻撃に活用されており、早急な更新が必要です。 #ゼロデイ #脆弱性 #情報セキュリティ

PaperCut ゼロデイ脆弱性、データ窃盗攻撃に悪用される

PaperCut NG/MFの印刷管理ソフトに存在する2つのセキュリティ脆弱性が、先週のパッチ適用後も攻撃者に悪用されデータ窃盗に使われています。ゼロデイとして利用されていた脆弱性が、対策を講じていない企業システムへの攻撃に活用されており、早急な更新が必要です。

bleepingcomputer.com

Zabbix agent に DLL 読み込みに関する脆弱性 IPA と JPCERT/CC は8月28日、Zabbix agent における DLL 読み込みに関する脆弱性を Japan Vulnerability Notes で発表した。詳細な影響度や対応方法については公式アドバイザリを参照が必要。 #脆弱性 #情報セキュリティ

Zabbix agent に DLL 読み込みに関する脆弱性

IPA と JPCERT/CC は8月28日、Zabbix agent における DLL 読み込みに関する脆弱性を Japan Vulnerability Notes で発表した。詳細な影響度や対応方法については公式アドバイザリを参照が必要。

scan.netsecurity.ne.jp

「Dell PowerStore」のアドバイザリ更新 - アップデート対象を拡大 Dellはストレージ製品「Dell PowerStore」のセキュリティアドバイザリを更新し、対象脆弱性を2件追加した。同時にセキュリティアップデートの提供もアナウンスしている。 #脆弱性 #情報セキュリティ

「Dell PowerStore」のアドバイザリ更新 - アップデート対象を拡大

Dellはストレージ製品「Dell PowerStore」のセキュリティアドバイザリを更新し、対象脆弱性を2件追加した。同時にセキュリティアップデートの提供もアナウンスしている。

security-next.com

いさぼうネットに不正アクセス、個人情報が外部から閲覧 取得された可能性 土木情報サービス「いさぼうネット」が不正アクセスを受けたことが8月10日に判明。利用者の個人情報が外部から閲覧・取得された可能性がある。 #不正アクセス #情報セキュリティ

いさぼうネットに不正アクセス、個人情報が外部から閲覧 取得された可能性

土木情報サービス「いさぼうネット」が不正アクセスを受けたことが8月10日に判明。利用者の個人情報が外部から閲覧・取得された可能性がある。

scan.netsecurity.ne.jp

公益財団法人日産財団Webサイトに不正アクセス、情報が外部から閲覧され得る状態にあったことが判明 公益財団法人日産財団は8月10日、Webサイトへの不正アクセスを発表した。外部から情報が閲覧可能な状態にあったという。 #不正アクセス #情報セキュリティ

公益財団法人日産財団Webサイトに不正アクセス、情報が外部から閲覧され得る状態にあったことが判明

公益財団法人日産財団は8月10日、Webサイトへの不正アクセスを発表した。外部から情報が閲覧可能な状態にあったという。

scan.netsecurity.ne.jp

ホワイトエッセンスの予約サイトおよび基幹システムに不正アクセス、Webサイト・アプリ等からの予約等を一時停止 ホワイトエッセンス株式会社は8月12日、同社の予約サイトと基幹システムへの不正アクセスを発表した。Webサイトとアプリからの予約機能を一時停止し、原因究明と復旧対応を進めている。 #不正アクセス #情報セキュリティ

ホワイトエッセンスの予約サイトおよび基幹システムに不正アクセス、Webサイト・アプリ等からの予約等を一時停止

ホワイトエッセンス株式会社は8月12日、同社の予約サイトと基幹システムへの不正アクセスを発表した。Webサイトとアプリからの予約機能を一時停止し、原因究明と復旧対応を進めている。

scan.netsecurity.ne.jp

チューリッヒ保険に不正アクセス、最大1,668名の顧客情報漏えい可能性 チューリッヒ保険が8月27日に不正アクセスを発表。ドライブレコーダーデータをアップロードした最大1,668名の顧客の個人情報が漏えいした可能性がある。 #情報漏洩 #不正アクセス #情報セキュリティ

チューリッヒ保険に不正アクセス、最大1,668名の顧客情報漏えい可能性

チューリッヒ保険が8月27日に不正アクセスを発表。ドライブレコーダーデータをアップロードした最大1,668名の顧客の個人情報が漏えいした可能性がある。

scan.netsecurity.ne.jp

印刷管理ソフト「PaperCut NG/MF」に深刻な脆弱性 - 悪用も確認 PaperCut SoftwareのPaperCut NG/MFに深刻な脆弱性が判明し、既に悪用が確認されている。ユーザーに対して緊急の注意喚起がなされている。 #脆弱性 #情報セキュリティ

印刷管理ソフト「PaperCut NG/MF」に深刻な脆弱性 - 悪用も確認

PaperCut SoftwareのPaperCut NG/MFに深刻な脆弱性が判明し、既に悪用が確認されている。ユーザーに対して緊急の注意喚起がなされている。

security-next.com

サンコーテクノのベトナム子会社にランサムウェア攻撃、サーバ及びパソコン内の各種ファイルの暗号化を確認 サンコーテクノ株式会社は8月28日、ベトナムの子会社がランサムウェア攻撃を受けたと発表。サーバーとパソコン内の複数のファイルが暗号化された。 #ランサムウェア #情報セキュリティ

サンコーテクノのベトナム子会社にランサムウェア攻撃、サーバ及びパソコン内の各種ファイルの暗号化を確認

サンコーテクノ株式会社は8月28日、ベトナムの子会社がランサムウェア攻撃を受けたと発表。サーバーとパソコン内の複数のファイルが暗号化された。

scan.netsecurity.ne.jp

ベルリン市がRhysidaランサムウェア攻撃によるデータ盗難を確認 ベルリン市当局がRhysidaランサムウェアグループによる攻撃を確認。同グループが盗難データをリーク・サイトに掲載し、身代金要求を試みている。市政部門が影響を受けた。 #ランサムウェア #情報漏洩 #情報セキュリティ

ベルリン市がRhysidaランサムウェア攻撃によるデータ盗難を確認

ベルリン市当局がRhysidaランサムウェアグループによる攻撃を確認。同グループが盗難データをリーク・サイトに掲載し、身代金要求を試みている。市政部門が影響を受けた。

bleepingcomputer.com

イベント申込者の個人情報が閲覧可能に - 愛知県都市整備協会 愛知県都市整備協会が主催するイベント参加募集で、申込者の個人情報が申込者間で閲覧可能な状態になっていた。設定ミスにより複数の申込者が他の参加希望者の個人情報にアクセスできた。 #情報漏洩 #情報セキュリティ

イベント申込者の個人情報が閲覧可能に - 愛知県都市整備協会

愛知県都市整備協会が主催するイベント参加募集で、申込者の個人情報が申込者間で閲覧可能な状態になっていた。設定ミスにより複数の申込者が他の参加希望者の個人情報にアクセスできた。

security-next.com

楽天Koboデスクトップアプリ(Windows版)のインストーラにDLL読み込み脆弱性 IPA と JPCERT/CC は8月27日、楽天Koboデスクトップアプリ Windows版のインストーラに DLL 読み込み関連の脆弱性が存在すると JVN で発表。攻撃者が特殊な DLL をインストーラと同じディレクトリに配置することで、任意のコードを実行される可能性がある。 #脆弱性 #情報セキュリティ

楽天Koboデスクトップアプリ(Windows版)のインストーラにDLL読み込み脆弱性

IPA と JPCERT/CC は8月27日、楽天Koboデスクトップアプリ Windows版のインストーラに DLL 読み込み関連の脆弱性が存在すると JVN で発表。攻撃者が特殊な DLL をインストーラと同じディレクトリに配置することで、任意のコードを実行される可能性がある。

scan.netsecurity.ne.jp

フィッシングのクリック率 ~ 従来型は 12 %、AI 生成は 54 % ウォッチガード・テクノロジー・ジャパンが7月24日に発表した調査によると、AI生成フィッシングのクリック率は54%で、従来型の12%を大幅に上回る。AI生成メールは自然で説得力が高く、ユーザーのアイデンティティ盗難リスクが急速に高まっている。 #フィッシング #情報セキュリティ

フィッシングのクリック率 ~ 従来型は 12 %、AI 生成は 54 %

ウォッチガード・テクノロジー・ジャパンが7月24日に発表した調査によると、AI生成フィッシングのクリック率は54%で、従来型の12%を大幅に上回る。AI生成メールは自然で説得力が高く、ユーザーのアイデンティティ盗難リスクが急速に高まっている。

scan.netsecurity.ne.jp

トレファク子会社ECサイトで個人情報流出 - フィッシングが発端 トレジャー・ファクトリーの子会社が不正アクセスを受け、ECサイトから顧客の個人情報が流出した。フィッシングが発端となり、同社が事態の詳細を調査している。 #情報漏洩 #不正アクセス #フィッシング

トレファク子会社ECサイトで個人情報流出 - フィッシングが発端

トレジャー・ファクトリーの子会社が不正アクセスを受け、ECサイトから顧客の個人情報が流出した。フィッシングが発端となり、同社が事態の詳細を調査している。

security-next.com

米司法省が訂正、中国関連キャンペーンで米機関は被害者ではなく標的 米司法省が声明を修正。中国関連のサイバーキャンペーンで複数の米政府機関が確認された被害者ではなく、標的対象だったと明らかにした。攻撃の成功度や影響範囲の詳細は継続調査中。 #標的型攻撃 #情報セキュリティ

米司法省が訂正、中国関連キャンペーンで米機関は被害者ではなく標的

米司法省が声明を修正。中国関連のサイバーキャンペーンで複数の米政府機関が確認された被害者ではなく、標的対象だったと明らかにした。攻撃の成功度や影響範囲の詳細は継続調査中。

thehackernews.com

KDDI の ISP 事業者向けメールシステムへの不正アクセス、レンタルサーバCPIへの影響が明らかに KDDIウェブコミュニケーションズは8月24日、レンタルサーバ「CPI」のメールサービスへの不正アクセスについて調査結果を公表した。6月23日に公表された同事案について、顧客向けメールサービスへの影響が確認されている。 #不正アクセス #情報セキュリティ

KDDI の ISP 事業者向けメールシステムへの不正アクセス、レンタルサーバCPIへの影響が明らかに

KDDIウェブコミュニケーションズは8月24日、レンタルサーバ「CPI」のメールサービスへの不正アクセスについて調査結果を公表した。6月23日に公表された同事案について、顧客向けメールサービスへの影響が確認されている。

scan.netsecurity.ne.jp

大仙のシステムに不正アクセス、社内全システム遮断し受注出荷業務に影響 株式会社大仙は8月3日、同社システムへの不正アクセスを発表した。同社は社内全システムを遮断する措置を取り、受注・出荷業務に支障が生じている。 #不正アクセス #情報セキュリティ

大仙のシステムに不正アクセス、社内全システム遮断し受注出荷業務に影響

株式会社大仙は8月3日、同社システムへの不正アクセスを発表した。同社は社内全システムを遮断する措置を取り、受注・出荷業務に支障が生じている。

scan.netsecurity.ne.jp

「作業予約システム」で侵害、会員情報流出か - イエローハット カー用品大手のイエローハットのサーバで、作業予約システムを通じた侵害が発生し、会員情報が外部に流出した可能性がある。同社が明らかにした。 #情報漏洩 #情報セキュリティ

「作業予約システム」で侵害、会員情報流出か - イエローハット

カー用品大手のイエローハットのサーバで、作業予約システムを通じた侵害が発生し、会員情報が外部に流出した可能性がある。同社が明らかにした。

security-next.com

ギグワークスのサーバに不正アクセス、攻撃者に目視で個人情報が閲覧された可能性を否定できず ギグワークス株式会社が8月10日、2025年12月23日に公表したサーバ不正アクセスについて第3報を発表。攻撃者による個人情報の目視閲覧の可能性を否定できないと報告。被害の詳細については調査継続中。 #不正アクセス #情報セキュリティ

ギグワークスのサーバに不正アクセス、攻撃者に目視で個人情報が閲覧された可能性を否定できず

ギグワークス株式会社が8月10日、2025年12月23日に公表したサーバ不正アクセスについて第3報を発表。攻撃者による個人情報の目視閲覧の可能性を否定できないと報告。被害の詳細については調査継続中。

scan.netsecurity.ne.jp