#zero-day
このタグが付いた記事
Index
count=18- セキュリティ
Microsoft 9 月定例更新、2 件のゼロデイ含む多数の脆弱性を修正
Microsoft は 9 月 8 日の定例更新でおよそ 970 件の脆弱性を修正し、そのうち攻撃が観測されている 2 件のゼロデイ (ALPC・Windows Update Stack の権限昇格) を含みます。管理者はできるだけ早い適用が求められます。
- セキュリティ
Magento/Adobe Commerce 未修正ゼロデイ StyleSmuggler が野良で悪用
Sansec が 9 月 5 日に開示した Magento / Adobe Commerce のゼロデイ RCE 脆弱性 StyleSmuggler が、認証不要で実サイトを侵害中。最新版 2.4.9 でも影響する。
- セキュリティ
PaperCut に 2 度目の緊急パッチ、CVSS 9.4 の RCE を野放しで悪用中
PaperCut NG/MF の認証迂回と Java クラスロード欠陥を組み合わせた事前認証 RCE が野放しで悪用され、当初パッチのバイパスが判明したため PaperCut が 2 度目の緊急修正版を配布。バージョン 24/25/26 に即時適用が推奨されている。
- セキュリティ
Windows Defender の未修正ゼロデイ「ShieldBreak」公開 6 月修正 CVE-2026-50656 を回避し SYSTEM 奪取
研究者 Nightmare Eclipse は 8 月の Patch Tuesday 直後の 8 月 13 日、Microsoft Defender の権限昇格脆弱性 CVE-2026-50656 (RoguePlanet) の 7 月パッチを回避する新ゼロデイ「ShieldBreak」の PoC を公開しました。Windows 11 25H2 と Server 2025 で SYSTEM 権限に昇格でき、Microsoft は「調査中」で修正版はまだ提供されていません。
- セキュリティ
Metabase の SQL Injection ゼロデイ (CVSS 10.0) が実悪用中、Framework と Tally が侵害を公表
BI/可視化 SaaS の Metabase で無認証 SQL Injection ゼロデイ (CVSS 10.0) が発覚。Framework と Tally が本脆弱性経由で侵害を受けたと公表した。
- セキュリティ
Cisco Secure FMC に静的認証情報の脆弱性 CVE-2026-20316、ゼロデイ悪用で CISA KEV 追加
Cisco は 7 月 30 日、Secure Firewall Management Center (FMC) のウェブ管理画面に低権限アカウントの静的認証情報が組み込まれていた脆弱性 CVE-2026-20316 を公表した。CVSS は 5.3 だが Cisco は SIR を High に格上げしており、既に実環境での悪用が確認されている。CISA は 7 月 29 日付で KEV カタログに追加、米連邦民間機関には 8 月 1 日までの対処を命じた。
- セキュリティ
SharePoint 3 件目の RCE、CVE-2026-50522 が公開直後に実戦悪用
Help Net Security は 7 月 22 日、Microsoft が 7 月 CPU で修正した SharePoint Server の 3 件目の RCE 脆弱性 CVE-2026-50522 について、watchTowr のハニーポットが公開 PoC 数時間後の 7 月 20 日に成功する悪用を検知したと報じた。攻撃者はマシンキー窃取で長期潜伏を狙う。
- セキュリティ
SonicWall SMA1000、公表 3 週前からゼロデイ悪用が判明
Volexity と Rapid7 が 7 月 21 日に相次いで公表した調査で、SonicWall SMA 1000 の CVE-2026-15409/15410 が SonicWall による 7 月 14 日の開示のおよそ 3 週間前 (6 月 22 日) から実戦悪用されていたと判明。攻撃者 UTA0533 は独自マルウェアで root 権限を奪取していた。
- セキュリティ
Windows 未修正 0-day「LegacyHive」PoC、7 月 Patch Tuesday 直後に公開
研究者 Nightmare-Eclipse (別名 Chaotic Eclipse / MSNightmare) が、7 月の Microsoft Patch Tuesday 公開直後に Windows User Profile Service (profsvc) を悪用する未修正の権限昇格 PoC「LegacyHive」を公開しました。CVE 番号もパッチも未発行です。
- セキュリティ
Microsoft 7 月 PT、過去最多 570 件修正でゼロデイ 3 件
Microsoft は 7 月 14 日の月次更新で 570 件の脆弱性を修正し、単月として過去最多を更新しました。既に悪用中の AD FS と SharePoint のゼロデイに加え、BitLocker のバイパスも公表済みで、オンプレ SharePoint 運用者は即時パッチ適用が求められます。
- セキュリティ
Cisco SD-WAN ゼロデイ CVE-2026-20245 悪意 CSV で root 奪取と Mandiant
Google 傘下 Mandiant は Cisco Catalyst SD-WAN Manager の高深刻度欠陥 CVE-2026-20245 がパッチ前 2 か月以上にわたりゼロデイ悪用され、攻撃者が evil_tenant.csv を投入して /etc/passwd と /etc/shadow を直接書き換え、root 権限の troot アカウントを作成していたと公表しました。
- セキュリティ
Microsoft Defender の新ゼロデイ「RoguePlanet」公開、Patch Tuesday 直後に SYSTEM 権限奪取の PoC
研究者 Nightmare Eclipse が 6 月 10 日、6 月パッチ適用後の Windows 10 / 11 でも有効な Defender のゼロデイ「RoguePlanet」の PoC を公開。Defender 内部の競合状態を突いて非特権ユーザーから SYSTEM シェルを取れるローカル特権昇格 (LPE) 脆弱性。
- セキュリティ
Microsoft 6 月パッチ、過去最多 208 件の脆弱性を修正 Defender ゼロデイ悪用中
Microsoft は 6 月の月例セキュリティ更新で 208 件の脆弱性を修正しました。2017 年以降で最大規模で、Defender の権限昇格脆弱性 CVE-2026-41091 が実際に悪用中。CVSS 9.8 の Windows カーネル RCE など重大度クリティカルが複数含まれます。
- セキュリティ
Android 6 月パッチ、悪用中のゼロデイ含む 124 件を修正
Google が Android 6 月セキュリティ速報を公開。Framework の整数オーバーフロー CVE-2025-48595 が限定的・標的型攻撃で悪用中とされ、Android 14・15・16・16 QPR2 が影響を受ける。
- セキュリティ
Microsoft Defender、悪用中の 0-day 2 件を緊急修正 — CVE-2026-41091 / 45498 が CISA KEV 入り
Microsoft は 5 月 19 日 に Defender の脆弱性 CVE-2026-41091 (CVSS 7.8 / SYSTEM 権限昇格) と CVE-2026-45498 (CVSS 4.0 / DoS) を公開し、いずれも実環境で悪用されていることを明示した。CISA は 5 月 21 日に両 CVE を KEV カタログへ追加し、連邦機関に 6 月 3 日までの対応を義務付けた。
- セキュリティ
Windows 0-day『MiniPlasma』PoC 公開 — フル更新環境でも SYSTEM 権限奪取
研究者 Chaotic Eclipse が cldflt.sys の未修整バグを悪用する Windows 権限昇格 0-day『MiniPlasma』の PoC を公開。最新 May 2026 Patch Tuesday 適用済みの Windows 11 でも標準ユーザーから SYSTEM 権限のコマンドプロンプトを起動できる。
- セキュリティ
Pwn2Own Berlin 2026、2 日間で 39 件のゼロデイ・90 万ドル賞金 — Exchange RCE が単発最高 20 万ドル
Pwn2Own Berlin 2026 が Day 2 を終え、累計 39 件のゼロデイ・90 万 8,750 ドルを支払い。Orange Tsai が完全パッチ済み Exchange の SYSTEM 権限 RCE を 3 バグ連鎖で達成、単発最高 20 万ドルを獲得。
- セキュリティ
cPanel/WHM に深刻な認証バイパス CVE-2026-41940、約 2 か月間ゼロデイ攻撃に悪用 PoC も公開
ホスティング管理ツール cPanel & WHM に未認証の遠隔攻撃で管理権限を奪える致命的な認証バイパス脆弱性 CVE-2026-41940(CVSS 9.8)が判明。2 月 23 日頃から実環境で悪用されており、4 月 28 日に緊急パッチが公開されるまで約 2 か月間ゼロデイ状態が続いた。watchTowr は技術詳細と PoC を公開、CISA は KEV カタログに登録し連邦機関に 5 月 3 日までの修正を命じた。