タグ: オープンソースセキュリティ

cyberpress.org

Node.jsサンドボックスの重大な欠陥、AIエージェントをホストコード実行のリスクにさらす

Node.jsのサンドボックス化ライブラリであるisolated-vmに存在する重大な脆弱性が、AIエージェントや自動化プラットフォーム、そして信頼できないJavaScriptを実行するアプリケーションに深刻なリスクをもたらしています。 GHSA-864f-rcv7-6rh4として追跡されているこの欠陥は型の取り違え

gbhackers.com

Anthropicが脆弱性スキャンとパッチ適用のためClaude Mythos 5をサイバー防御担当者に提供

Anthropicは、Claude Mythos 5をClaude Securityに統合することで、AI主導のサイバー防御サービスを強化しました。この新機能により、エンタープライズ顧客は自社のコードベースをスキャンしてセキュリティ脆弱性を検出し、推奨される修正パッチを受け取れるようになります。 2026年8月21日

cyberpress.org

侵害されたRustクレート「onering」、アプリケーションビルド中にソースコードを窃取

Rustエコシステムで大規模なソフトウェアサプライチェーン攻撃が発生しました。脅威アクターが広く利用されているクレートを乗っ取り、アプリケーションのコンパイル中にソースコードやブラウザの認証情報、暗号資産ウォレットのデータを窃取できる悪意あるビルド時依存関係を埋め込んでいたことが分かりました。 今回の事件で影響を受け

bleepingcomputer.com

ハッカーがRust crateの「arrayref」を汚染し、情報窃取マルウェアを配布

ハッカーは、広く利用されているRust crate「arrayref」のメンテナーアカウントを侵害し、コンパイル時に開発者のシステム上で実行されるマルウェアを仕込みました。 攻撃者は同じサプライチェーン攻撃の中で、わずか23分の間に「append-only-vec」と「internment」という2つの別のcrate

meterpreter.org

RubyGemsとnpmを襲ったタイポスクワッティング攻撃

攻撃者は、2つの著名なリポジトリに同時展開した偽装パッケージを用いて、開発者を大胆に標的にしました。サイバー犯罪者はRubyGemsに16個、npmレジストリにはさらに37個もの悪意あるライブラリをひそかに紛れ込ませました。彼らは広く使われている依存パッケージを模倣し、微妙なタイプミスを含むパッケ

securityweek.com

CISOカンファセーション:ニコ・ワイズマン氏 ― 独学ハッカーからXBOWのAI駆動型攻撃的セキュリティへ

「私はサイバーセキュリティのキャリアを選んだわけではありません。キャリアの方が私を選んだのだと思います」。さて、どうでしょうか……。 ニコ・ワイズマン氏はアルゼンチンで生まれ、今もアルゼンチンで暮らしています。本人の話が正確であれば、彼が生まれたのは1982年ということになります。アルゼンチンで7年間続いた軍事独裁政