tag

#CISA

このタグが付いた記事

Index

count=32
  1. セキュリティ

    Citrix NetScaler、ゼロデイ 2 件が実悪用 KEV 追加

    Citrix は 9 月 27 日、NetScaler ADC / Gateway のリモートコード実行ゼロデイ 2 件を修正。CVE-2026-88771 と CVE-2026-88772 はいずれも CVSS4.0 で 9.5、既定構成でも影響を受け、実際の攻撃で悪用が確認された。CISA は同日 KEV に登録し、連邦機関に迅速なパッチ適用を求めている。

  2. セキュリティ

    CISA、Zyxel GS1900 脆弱性を KEV 追加 9 月 24 日までにパッチ指令

    米 CISA は 9 月 21 日、Zyxel GS1900 シリーズスイッチのスタックベースバッファオーバーフロー脆弱性 CVE-2026-7273 を KEV カタログへ追加しました。中国語話者の攻撃者が 8 月 17 日以降 48 カ国 996 台の Zyxel スイッチを侵害してデータを窃取したと報告され、連邦機関には 9 月 24 日までの適用が命じられました。

  3. セキュリティ

    CISA、Linux カーネルの脆弱性 3 件を KEV に追加

    米 CISA が 9 月 18 日、Linux カーネルの脆弱性 3 件を Known Exploited Vulnerabilities カタログへ追加。悪用の証拠が確認されたとして、連邦機関には期日内のパッチ適用を求めています。

    cisa.gov ↗
  4. セキュリティ

    Cisco ISE で 9 件の CVE 公開 CVSS 10 が実悪用

    Cisco が Identity Services Engine の 9 件の脆弱性を一斉公開。CVSS 10.0 の未認証認証バイパス CVE-2026-76460 は既に実環境で悪用され、CISA は 9 月 19 日を連邦機関の対応期限に指定しました。

  5. Tech 政策

    NSA・CISA・FBI、中国 AI 6 社の産業規模蒸留を警告 AA26-251A 公開

    NSA・CISA・FBI は 9 月 8 日、共同アドバイザリ AA26-251A を発表しました。DeepSeek・Moonshot AI・Alibaba・MiniMax・StepFun・Z.AI の 6 社が Claude・GPT・Gemini・Grok から数十億トークン規模で蒸留したと指摘し、米フロンティア AI 提供者に検知と静かな品質低下対応を求めています。

    cisa.gov ↗
  6. セキュリティ

    LiteLLM の MCP 認証バイパス CVE-2026-59822 が CISA KEV 入り AI ゲートウェイ初の実悪用

    CISA は 9 月 2 日、LLM API 呼び出しを仲介する BerriAI 製 LiteLLM の認証バイパス脆弱性 CVE-2026-59822 を Known Exploited Vulnerabilities カタログに追加しました。1.84.0 未満で MCP Streamable HTTP エンドポイントが空の UserAPIKeyAuth で通過し、MCP ツールと接続先サービスに未認証でアクセスできてしまう問題です。

  7. セキュリティ

    SonicWall SMA1000 ゼロデイ 2 件が実悪用 CVSS 10.0 の SSRF と OS コマンド注入を連鎖

    SonicWall は 9 月 1 日、SSL-VPN 装置 SMA1000 シリーズにゼロデイ 2 件を公表しました。CVSS 10.0 の未認証 SSRF (CVE-2026-83548) と特権コマンド注入 (CVE-2026-83549) は攻撃チェーンを形成でき、既に実悪用が観測されています。CISA は翌 2 日に両 CVE を Known Exploited Vulnerabilities カタログへ追加しました。

  8. セキュリティ

    Citrix NetScaler の CVE-2026-8452、CISA が KEV 追加 6 月パッチ済み脆弱性が root RCE に格上げ、連邦機関は 8 月 29 日期限

    米 CISA は 8 月 26 日、Citrix NetScaler ADC / Gateway のメモリオーバーフロー脆弱性 CVE-2026-8452 を「悪用が確認された脆弱性 (KEV)」カタログに追加し、連邦民間機関 (FCEB) に 8 月 29 日までの修正を命じました。Citrix は 6 月 30 日にパッチ (14.1-72.61 / 13.1-63.18 / 13.1-37.272) を公開し当初は DoS のみと説明していましたが、8 月 14 日に watchTowr Labs が root 権限での RCE 実行を実証した PoC を公開し、実利用が始まりました。攻撃対象は Gateway VPN または AAA 仮想サーバとして構成されたアプライアンスに限られます。

  9. セキュリティ

    Windows IKE の Double Free 脆弱性 CVE-2026-33824 (CVSS 9.8)、CISA が KEV 追加

    米 CISA が 8 月 18 日、Windows Internet Key Exchange (IKE) サービス拡張の Double Free 脆弱性 CVE-2026-33824 を Known Exploited Vulnerabilities カタログへ追加。CVSS 9.8 の critical で、IKEv2 フラグメント再結合時のヒープ確保ブロブに関する所有権管理不備でリモートコード実行に至る。Windows 10 / 11 / Server 全世代が対象。連邦民間機関には 8 月 21 日までの対処を義務付けた。

    cisa.gov ↗
  10. セキュリティ

    分散 AI/ML の Ray に RCE 脆弱性、CISA が KEV 登録 ShadowRay 2.0 で実悪用

    AI/ML 分散処理フレームワーク Ray の CVE-2025-62593 (CVSS 9.4) を CISA が 8 月 17 日に KEV へ追加。米連邦政府機関には 8 月 20 日までの対処を義務付けた。DNS リバインディングでブラウザ経由 RCE が可能で、GPU クラスタを暗号通貨マイナー化する ShadowRay 2.0 キャンペーンでも悪用中。

  11. セキュリティ

    Metabase の未認証 SQLi 脆弱性 CVE-2026-72898、CISA が KEV 登録 5 社で情報流出

    オープンソース BI ツール Metabase のパスワードリセット API に未認証で SQL インジェクションが可能な脆弱性 CVE-2026-72898 (CVSS 10.0) が公表されました。CISA は 8 月 11 日に KEV へ追加し、8 月 14 日を修復期限に設定。開発元 Metabase 社は Cloud 環境への攻撃で 5 社のデータが流出したと報告しています。

    wiz.io ↗
  12. セキュリティ

    Progress Kemp LoadMaster の RCE 脆弱性 CVE-2026-8037、CISA が KEV 登録 792 件の攻撃観測

    CISA は 8 月 7 日、負荷分散アプライアンス Progress Kemp LoadMaster の未認証コマンドインジェクション CVE-2026-8037 (CVSS 9.6) を KEV に追加。41 日間で 18 か国 65 IP から 792 件の悪用試行が観測されている。

  13. セキュリティ

    CISA、JetBrains TeamCity CVE-2026-63077 を KEV 追加 未認証 RCE の実攻撃を確認 期限 8/8

    CISA は 8 月 5 日、JetBrains TeamCity On-Premises の未認証 RCE 脆弱性 CVE-2026-63077 (CVSS 9.8) を Known Exploited Vulnerabilities カタログに追加しました。エージェントポーリング経路の逆シリアライズ問題で、初報 (2026-07-27) から 1 週間強で実世界での悪用が観測されました。連邦機関の是正期限は 8 月 8 日です。

    cisa.gov ↗
  14. セキュリティ

    Langflow に緊急 RCE、CISA KEV 追加で悪用進行中

    CISA は 8 月 4 日、IBM Langflow の未認証 RCE 脆弱性 CVE-2026-9198 (CVSS 9.8) を Known Exploited Vulnerabilities カタログに追加しました。/api/v1/auto_login が誰でも SUPERUSER トークンを発行し、/api/v1/validate/code が Python exec で任意コード実行できるという 2 API を連鎖させる攻撃で、既に PoC が公開・悪用も観測。連邦民間機関の修正期限は 8 月 7 日、修正版は 1.10.1。

    theregister.com ↗
  15. セキュリティ

    Arista VeloCloud Orchestrator に CVSS 10.0 の未認証 RCE、既に悪用中 CISA が KEV 追加

    Arista Networks は SD-WAN 管理製品 VeloCloud Orchestrator On-Prem に CVSS 10.0 の未認証 OS コマンドインジェクション CVE-2026-16812 が存在し、既に実世界で悪用中であると公表しました。CISA は KEV カタログに追加し、連邦機関に 7 月 30 日までのパッチ適用を義務化しています。

  16. セキュリティ

    Check Point SmartConsole 認証バイパス CVE-2026-16232 が実戦悪用

    Check Point の管理サーバー SmartConsole でログイン処理をバイパスできる CVSS 9.1 の脆弱性が実戦悪用され、CISA が 7/25 を修正期限に指定した。

  17. セキュリティ

    Adobe ColdFusion CVE-2026-48282 が野生で悪用中 ⇒ 公開 2 時間で攻撃開始、CISA 期限は 7月10日

    Adobe が 6月30日に公開した ColdFusion のパストラバーサル脆弱性 CVE-2026-48282 (CVSS 10.0) について、詳細公開から 2 時間以内に実運用環境での悪用が確認されました。CISA は 7月7日 KEV に追加、FCEB 各機関には 7月10日までのパッチ適用を BOD 26-04 で命令しています。認証も操作も不要な RCE です。

  18. セキュリティ

    SharePoint Server の RCE CVE-2026-45659 が悪用 ⇒ CISA が KEV 追加、7月4日期限

    CISA は 7月1日、SharePoint Server の RCE 脆弱性 CVE-2026-45659 (CVSS 8.8) を Known Exploited Vulnerabilities カタログに追加しました。Microsoft は 5月に修正済みで当初「悪用可能性は低い」と評価していましたが、実運用での悪用が確認され、連邦機関には 7月4日までの適用が命じられました。

  19. セキュリティ

    FBI、ロシア情報機関が Signal の Backup Recovery Key を狙うフィッシングと警告

    FBI と CISA は 6 月 26 日、ロシア情報機関 (RIS) 系列のフィッシング攻撃が Signal の Backup Recovery Key 窃取に手口を進化させたと警告。鍵を渡すと過去メッセージや復元バックアップが恒久的に閲覧されると注意喚起しました。

  20. セキュリティ

    CISA、Ubiquiti UniFi OS の最大深刻度脆弱性 3 件を KEV に追加

    米 CISA は、Ubiquiti UniFi OS の CVE-2026-34908 / 34909 / 34910 (いずれも CVSS 10.0) を KEV カタログへ追加。攻撃者がローグ管理者「John Sim」を作成する実攻撃が観測され、連邦機関は 6月26日までのパッチ適用が求められる。

  21. Tech 政策

    米トランプ政権、連邦の耐量子暗号移行に 2030 年期限の大統領令

    Trump 大統領は 6 月 22 日、連邦の高価値資産を対象に PQC への移行期限を鍵交換 2030 年末、署名 2031 年末と定める大統領令に署名。2022 年の NSM-10 より 4 〜 5 年前倒しとなる。

    whitehouse.gov ↗
  22. セキュリティ

    CISA、Splunk Enterprise の認証欠陥を KEV 追加 21 日修正命令

    CISA は 6 月 18 日、Splunk Enterprise の未認証 RCE につながる CVE-2026-20253 を Known Exploited Vulnerabilities (KEV) カタログに追加し、米連邦政府機関に 6 月 21 日までの修正適用を BOD 26-04 に基づき命令しました。

  23. セキュリティ

    CISA、Joomla JCE 拡張の CVSS 10 脆弱性を KEV 追加 19 日修正命令

    CISA は Widget Factory 製 Joomla Content Editor 拡張の最大深刻度脆弱性 CVE-2026-48907 を KEV カタログに追加し、連邦民間行政機関に 6 月 19 日までのパッチ適用を命じました。

  24. セキュリティ

    CISA、LiteSpeed cPanel プラグインの root 昇格脆弱性に修正命令

    BleepingComputer は、CISA が LiteSpeed の cPanel プラグインに存在する権限昇格脆弱性 CVE-2026-54420 を KEV カタログに追加し、連邦機関に 6 月 18 日までの修正を命じたと報じた。

  25. セキュリティ

    Check Point VPN 重大脆弱性 CVE-2026-50751、Qilin ランサムウェアが悪用

    Check Point VPN の認証バイパス脆弱性 CVE-2026-50751 (CVSS 9.3) が 5 月 7 日からゼロデイ攻撃に悪用され、Qilin ランサムウェア affiliate による侵害が確認されました。CISA は 6 月 8 日に KEV カタログ追加、連邦機関に 6 月 11 日までのパッチ適用を命じています。

  26. セキュリティ

    Palo Alto の GlobalProtect 認証バイパス、攻撃に悪用 CISA 緊急対応

    Palo Alto Networks の PAN-OS GlobalProtect 認証バイパス (CVE-2026-0257) が実環境で悪用され、CISA は KEV カタログに追加し連邦機関に 6 月 1 日までの対処を指示した。

  27. セキュリティ

    CISA、サプライチェーン攻撃3件をKEVに追加

    CISA は DAEMON Tools・TanStack・Nx Console を狙ったサプライチェーン攻撃 3 件を Known Exploited Vulnerabilities に追加。FCEB 機関に対処を求めた。

  28. セキュリティ

    米英豪加 NZ、エージェンティック AI 導入の共通指針を公表 監視できない権限拡大に警鐘

    米国 CISA・NSA や英 NCSC など 5 か国の 6 機関が、エージェンティック AI 導入時のセキュリティ共通ガイダンスを公表。重要インフラ内のエージェントが組織の監視能力を超える権限を握りつつあると警告した。

    cisa.gov ↗
  29. セキュリティ

    CISA、Windows Shell ゼロクリック脆弱性 CVE-2026-32202 を KEV に追加

    米 CISA は 4 月 28 日、Windows Shell の認証保護メカニズム不備を突くゼロクリック脆弱性 CVE-2026-32202 を Known Exploited Vulnerabilities (KEV) カタログに追加した。攻撃者が悪意ある .lnk ショートカットを置いたフォルダを閲覧させるだけで NTLMv2 ハッシュを窃取できるとされ、連邦政府機関に対し 5 月 12 日までのパッチ適用を命じている。

  30. セキュリティ

    10 カ国 15 機関、中国関連の秘匿型攻撃基盤を共同警戒 ⇒ 侵害ルータの可視化を要請

    英 NCSC を主導機関に、CISA・NSA・独・蘭・西・スウェーデン・豪・NZ など 10 カ国 15 機関が共同アドバイザリを公表。中国関連グループが侵害ルータで構築した秘匿性の高いネットワークを悪用しているとして対策を呼びかけた。

  31. セキュリティ

    CISA、KEV に 4 件追加 ⇒ SimpleHelp と Samsung MagicINFO / D-Link が悪用観測

    米 CISA は KEV カタログに新たに 4 件の脆弱性を追加。SimpleHelp の 2 件、Samsung MagicINFO 9 Server、D-Link DIR-823X が対象で、連邦機関は 5 月 15 日までの修正が義務付けられた。

    cisa.gov ↗
  32. セキュリティ

    CISA、悪用確認済み脆弱性 8 件を追加 PaperCut と Zimbra も対象に

    米 CISA が 4 月 20 日に Known Exploited Vulnerabilities (KEV) カタログへ 8 件を追加。PaperCut NG/MF の認証バイパス (CVE-2023-27351) と Synacor Zimbra Collaboration Suite の XSS (CVE-2025-48700) を含む。

    cisa.gov ↗