#Security
このタグが付いた記事
Index
count=7- セキュリティ
JetBrains Exposed 1.5.1 で SQL インジェクション修正
JetBrains の Kotlin ORM Exposed 1.5.1 が 10 月 9 日公開。locate / concat / groupConcat / match / JSON 関連関数で文字列引数が未エスケープのまま結合されていた問題を修正し、クエリパラメータとしてバインドする実装に変えた。CVE-2026-108474 として CVSS 9.8 の深刻度が付与されている。
- セキュリティ
podman などで使う gvproxy に深刻度 9.3 のパストラバーサル
gvisor-tap-vsock の gvproxy に CVSS 9.3 のパストラバーサル脆弱性 (CVE-2026-107935) が公表された。認証なしの `/services/forwarder/expose` エンドポイントが呼び出し側の指定ソケットパスを検証しておらず、ホスト上の任意ファイルを削除できる。
- AI / ML
Nvidia、暴走エージェント抑止の Open Agent Safety Platform を公開
Nvidia が AI エージェントの動作を監視・制御するオープンソース基盤「Open Agent Safety Platform」を公開しました。100 社超のパートナーと共同で発表し、既存の OpenShell と Nvidia Sentry を土台にポリシー適用やハードウェア含む統制を提供します。相次ぐエージェント暴走事案への対策として位置付けられます。
- セキュリティ
GMOサイバーセキュリティ、AIエージェント向けペネトレーションテストを開始
GMOサイバーセキュリティ byイエラエが、企業内で稼働する AI エージェント / チャットボット / RAG を対象に、ホワイトハッカーが実攻撃手法でリスクを検証する『AIエージェントペネトレーションテスト』の提供を開始。情報漏えい・不正操作・権限逸脱を業務フロー単位で可視化する。
- セキュリティ
Entra ID『Agent ID Administrator』の権限逸脱、Service Principal を全面乗っ取り可能
Silverfort が発見した Microsoft Entra ID の脆弱性。AI エージェント管理用に追加された『Agent ID Administrator』ロールが本来のスコープを越え、テナント内の任意の Service Principal の所有者となり権限を奪取できた。Microsoft は 4 月 9 日に全クラウドへ修正を展開済みで、追加の利用者対応は不要とされる。
- セキュリティ
Robinhood、自社メールに偽サイト挿入される脆弱性
投資アプリ Robinhood の口座作成画面の脆弱性が悪用され、Robinhood 公式メールサーバから利用者へフィッシングメールが届く事案が 4 月 26-27 日にかけて発生。SPF / DKIM / DMARC を通過する『正規メール』として配信され、暗号資産の窃取を狙ったとみられる。Robinhood は問題のフィールドを削除して対応した。
- セキュリティ
村田製作所、不正アクセスで 8.8 万件流出の恐れ
電子部品大手の村田製作所が 4 月 27 日、2 月に検知した社内システムへの不正アクセスについて第三報を公表。顧客・取引先約 1.5 万件と従業員約 7.3 万件、合計約 8.8 万件の情報が流出した可能性があると明らかにした。生産・販売活動への影響はないとしている。