Webアプリケーション

脆弱性・脅威情報

Next.jsに9件の脆弱性、認証回避やSSRF

Next.jsが2026年7月21日に9件の脆弱性を修正しました。ミドルウェアによる認証の回避やSSRFを含み、影響は12.0.0系まで遡ります。一方で修正版は16.2.11と15.5.21のみ。該当判定と対応の要点を整理します。
脆弱性・脅威情報

Rails脆弱性CVE-2026-66066 鍵の再発行まで必要

Ruby on RailsのActive Storageに脆弱性CVE-2026-66066(KindaRails2Shell、CVSS v4.0で9.5)。認証なしで任意ファイルを読まれsecret_key_baseが漏れる恐れ。修正版と、パッチ後も鍵の再発行が要る理由を整理します。
用語解説

SQLインジェクションとは?仕組みと情シスの対策を解説

SQLインジェクションとは、入力値を通じてデータベースへの命令文を改ざんされる脆弱性です。仕組みと根本的解決(プレースホルダ)、自社開発でない情シスが調達・委託先管理で押さえるべき点を、IPAとOWASPの一次情報をもとに解説します。
用語解説

WAFとは?仕組み・種類と導入時の注意点を解説

WAF(Web Application Firewall)とは、Webアプリの通信を検査してSQLインジェクションやXSSなどの攻撃を防ぐ仕組みです。定義・検知方式・製品タイプから、情シスが導入前に押さえるべき運用の勘所までを実務目線で解説します。