デシリアライゼーション

脆弱性・脅威情報

Apache Axis2に未認証RCE 修正版は機能ごと削除

Apache Axis2/Javaのクラスタリング機能に未認証RCEの脆弱性CVE-2026-66713が公表されました。既定は無効ですが、有効なら緊急です。修正版2.0.1は機能ごと削除、旧1.8系に修正版はありません。該当判定の手順と打ち手を整理します。
脆弱性・脅威情報

SGLangに未修正のRCE脆弱性、社内LLM基盤に警戒

LLM推論基盤SGLangに認証不要のRCE脆弱性CVE-2026-14890が公表され、修正版は未確認です。該当条件、pickle起因のRCEが3度目である事実、スコア駆動のトリアージが取りこぼす理由と緩和策を解説します。
脆弱性・脅威情報

NeMoに深刻な脆弱性CVE-2026-24228 AIの盲点

NVIDIAのAI開発基盤NeMoに、信頼できないデータの逆シリアル化(CWE-502)の脆弱性CVE-2026-24228(CVSS 7.8)が公表されました。何が起き、社内でAIを扱う情シスは今何を確認すべきかを実務目線で整理します。