2026-08

脆弱性・脅威情報

SOY CMSに未認証RCE、CVSS9.8の脆弱性

国産CMS「SOY CMS」に認証不要で任意コード実行が可能なCVE-2026-78032(CVSS 9.8)が公表。対象は齋藤毅氏が提供するver 3.24.0以前で、Brassica提供版は影響を受けません。該当判定の手順を解説します。
脆弱性・脅威情報

CISA KEV追加9件、過半が旧CVEの悪用

米CISAが2026年8月26日・27日に、悪用確認済みの脆弱性9件をKEVカタログへ追加。うち6件は2015〜2023年公表の旧CVEで、RHEL 6/7標準搭載のlibuser・ABRTやサポート終了製品を含みます。
脆弱性・脅威情報

Nettyに脆弱性、SOCKS通信でドメイン偽装の恐れ

NettyのSOCKSクライアントに検証漏れ(CVE-2026-62380、CVSS7.5)。接続先ドメインの偽装や認証情報の注入が起こりえます。Elasticsearch等に組み込まれており、自社が該当するかの判定手順とスコアの読み方を整理します。
脆弱性・脅威情報

NVIDIA NemoClaw/OpenShellに脆弱性18件

NVIDIAがAIエージェント実行基盤NemoClaw・OpenShellの脆弱性18件を公表しました。最大はCVSS9.9のサンドボックス脱出。資産台帳に載らないワンライナー導入という情シス泣かせの実態と、自社での確認手順を解説します。
脆弱性・脅威情報

GROWIに脆弱性2件、非公開ページ名が漏れる

国産OSSの社内Wiki「GROWI」に認可不備の脆弱性2件(CVE-2026-53620ほか)。v8.0.0以前が対象で、閲覧権限のないページのパスとタイトルが取得され得ます。ゲスト閲覧許可なら未認証でも成立。確認手順と優先度の判断材料を整理します。
脆弱性・脅威情報

SKYSEA Client Viewに5件の脆弱性、SYSTEM権限で任意コード実行

Sky株式会社のIT資産管理ツールSKYSEA Client ViewとSKYMEC IT Managerに5件の脆弱性。最大CVSS8.5で、SYSTEM権限の任意コード実行とUDP経由の他端末攻撃が想定されます。対策版と確認手順を情シス目線で整理しました。
研究・論文

CodeQLの誤検知・見逃しをAIが自動修正|研究

静的解析CodeQLの検出ルール(クエリ)をAIエージェントが自動で書き直す査読前研究ARQを解説。誤検知と見逃しをどう減らしたのか、libpng・zlibで未知のバグを見つけた意味、情シスがスキャン結果とどう向き合うべきかを実務目線で整理します。
脆弱性・脅威情報

Atlassian脆弱性172件、本命はCrowdの認証欠陥

Atlassianが2026年8月18日の速報でHigh 162件・Critical 10件を修正。ただし自社コード由来はCVE-2026-21582の1件だけです。未認証で他ユーザーになりすませる認証基盤の欠陥と、Server版に修正が来ない問題を整理します。
脆弱性・脅威情報

Roundcubeに脆弱性10件、CVE採番は8日後

Roundcube Webmailが1.6.18/1.7.3で11件のセキュリティ修正を公開。最も深刻なのはRCE(CVSS8.8)です。CVE採番が8日遅れた点と、管理パネル同梱という更新経路の落とし穴を確認手順つきで解説します。
インシデント対応

スマイルサーバ侵害、1カ月超停止でデータ未返却

NTTスマートコネクトのレンタルサーバ「スマイルサーバ」の一部設備が不正アクセスを受け、2026年7月24日から停止が続いています。データも返却されずWeb・メールの再構築が必要な状況を、情シス目線で整理しました。
脆弱性・脅威情報

GeoServer脆弱性CVE-2026-76904に緊急対応を

地図配信サーバGeoServerに認証不要のSQLインジェクション脆弱性CVE-2026-76904(CVSS 9.8)。回避策はなく即時更新が必要です。影響条件、公開直後から観測される探索、該当インスタンスの確認手順を解説します。
研究・論文

AWSの認証後セッションを再評価|査読前研究解説

AWSは認証を通った後のセッションが信頼され続けます。この空白をCloudTrailの8指標で埋めるという査読前の研究を、報告値の読み方と実運用で詰まる4点、GuardDutyの既存機能との重なりまで情シス目線で解説します。
研究・論文

OSINT情報源の実効性を実測|攻撃の予兆は6分類

どのOSINTフィードが攻撃を先読みできたかを、重要インフラ攻撃54件とヌル12件で実測した査読前研究。情報源は予兆型・開示暴露型・広域型に分離し、リードタイム中央値は23日。情シス向けに要点と国内運用での注意点を解説します。
研究・論文

LLMフォレンジックの限界|動くのに誤るSQL結合

AIエージェントに未文書化のアプリDBを調べさせると、エラーなく実行できるのに構造的に誤ったSQL結合を返すことがある——査読を経た新研究の指摘を、情シスの実務目線で読み解きます。
脆弱性・脅威情報

IBM AIXに脆弱性191件、配布基盤NIMも対象

IBMがAIX 7.2/7.3とPowerVM VIOS 4.1の累積セキュリティ更新を公開し、CVE191件を修正しました。回避策はなし。本体145件と同梱OSS46件の内訳、パッチ配布基盤NIMの脆弱性5件、適用順序を誤ると配布が止まる落とし穴を整理します。