#サプライチェーン
このタグが付いた記事
Index
count=6- セキュリティ
大和証券、委託先への不正アクセスで22万件漏えいか
大和証券は10月5日、問い合わせ管理の委託先サーバーが10月2〜3日に不正アクセスを受け、顧客約11万人分を含む約22万件の情報が流出した可能性があると発表しました。氏名・メールアドレス・口座番号などが対象で、不正取引やネット上の情報公開は現時点で確認されていません。
- セキュリティ
JFrog Artifactory の認証バイパス CVE-2026-82329、公開直後に実悪用 admin トークンを勝手に発行
JFrog Artifactory の重大な認証バイパス脆弱性 CVE-2026-82329 (CVSS 9.8) が、パッチ公開からわずか数日で実悪用フェーズに入った。攻撃者は未認証で管理者トークンを発行できる状態を悪用し、リポジトリ全体の掌握を試みている。
- セキュリティ
GitHub Dependabot が 3 日冷却期間を導入、PyPI も 14 日ルールで供給網防衛
GitHub は Dependabot にパッケージ公開から 3 日待って PR を出す cooldown をデフォルト化。PyPI も既存リリースの 14 日超えファイル追加を封鎖し、悪性差し替えを狙う攻撃を時間軸で潰す。
- セキュリティ
Mastra npm 144 パッケージで大規模供給網攻撃
The Hacker News は 6 月 17 日、AI フレームワーク Mastra の npm スコープが乗っ取られ、144 パッケージに dayjs 偽装ライブラリ「easy-day-js」が依存追加されたと報じました。週次 91 万 DL の @mastra/core を含み、北朝鮮系 APT BlueNoroff との関連も指摘されています。
- セキュリティ
JetBrains の悪性プラグインで AI API 鍵を窃取
BleepingComputer は 6 月 17 日、JetBrains Marketplace 上の少なくとも 15 種の不正プラグインが、ユーザーが設定画面に入力した OpenAI / DeepSeek などの API キーを攻撃者サーバーへ密かに送信していたと報じました。合計約 7 万回インストールされていました。
- セキュリティ
サイバーセキュリティ大手 Trellix、ソースコード一部に不正アクセスを公表
Trellix が 5 月 2 日に開示。社内のコードリポジトリの一部に第三者が不正アクセスし、製品開発コードへの侵入を確認した。配布物や顧客環境への影響は現時点で確認されていないと説明している。