ServiceNow AIプラットフォームの深刻な脆弱性が悪用されている
Defused Cyberによると、ServiceNow AIプラットフォームの深刻な脆弱性(CVE-2026-6875)がサイバー攻撃者によって実際に悪用されている。この脆弱性は、認証されていないユーザーがシステム上で任意のコードを実行できるようにする。
記事を読む脆弱性、サイバー攻撃、マルウェア、情報漏洩、プライバシー、デジタル監視
Defused Cyberによると、ServiceNow AIプラットフォームの深刻な脆弱性(CVE-2026-6875)がサイバー攻撃者によって実際に悪用されている。この脆弱性は、認証されていないユーザーがシステム上で任意のコードを実行できるようにする。
記事を読むSysdigの研究者らが、Langflowサーバーを標的とする攻撃で、JADEPUFFERとされる攻撃者がAI関連ファイルを暗号化する新規Go言語製ランサムウェアENCFORGEを用いていることを発見。CVE-2025-3248のRCE脆弱性を悪用。
記事を読むOstiumという分散型取引プラットフォームで、オフチェーン価格データソースが攻撃され、2375万ドル分のUSDCが盗まれた。攻撃者は偽の価格レポートを送信して大規模なポジションを構築し、流動性資金から資金を引き出した。ユーザーの証拠金やポジションは影響を受けなかったが、プラットフォーム全体の取引は停止された。
記事を読むSonicWall SMA1000シリーズVPNデバイスで、二つの零日脆弱性(CVE-2026-15409、CVE-2026-15410)を悪用し、攻撃グループが専用マルウェアを配布。Volexityが攻撃チェーンを分析し、KNUCKLEBALL、Sou5、ORANGETAILを特定。パッチは公開済み。
記事を読むEstée Lauderは、HRシステムのOracle E-Business Suiteに存在するCVE-2025-61882の脆弱性を悪用したサイバー攻撃により、顧客および従業員の機微な個人情報が漏洩したと発表した。攻撃はClopランサムウェアグループによって実行された。
記事を読む米国通信委員会(FCC)は、DJIの技術を隠蔽して販売しているとされるXtraやSkyroverなどのブランドの製品の米国での販売を禁止するよう提案した。国家安全保障上の懸念を根拠にしているが、一般からの意見公募は30日間行われる。
記事を読む新規発見されたCVE-2026-60137とCVE-2026-63030の脆弱性を組み合わせた「WP2Shell」と呼ばれる攻撃手法により、数百万のWordPressサイトが遠隔操作のリスクにさらされている。脆弱性が公表されてからたった3日で、攻撃者が本格的な大規模攻撃を開始した。
記事を読むIvantiはAIモデルを用いてセキュリティ脆弱性を自動検出・修正する試みを進めているが、コストと人間の監視の必要性は未解決のまま。
記事を読むJadePufferは、AI/ML基盤を標的とする独自のランサムウェアEncForgeを用いて、訓練データ、モデル重み、ベクトルデータベースを暗号化する。攻撃はファイルをロックするのみでデータを盗まないが、復旧には数週間から数か月かかる可能性がある。
記事を読むPillar Securityは、Cursor、Codex、Gemini CLI、Antigravityなどの人気AIコーディングツールで、サンドボックス脱出を引き起こす5つの脆弱性を発見した。これらの脆弱性は、エージェントがサンドボックス外の信頼できるファイルを操作することでコードを実行する仕組み。
記事を読むサイバーセキュリティ研究者ら、AIエージェントの能力やMCPサーバーを模倣した7600の偽GitHubリポジトリが、SmartLoaderとStealCマルウェアの配布に使用されていることを確認。このキャンペーンは、AIエージェントが自ら悪意のあるコードを発見する新技術「AgentBaiting」で強化されている。
記事を読む7-Zipに存在する脆弱性により、XZ圧縮ファイルを開くことで悪意あるコードが実行される可能性がある。この脆弱性はCVE-2026-14266として登録され、7-Zip 26.02で修正された。ユーザーは手動で更新が必要。
記事を読む