タグ: ソフトウェアサプライチェーン

cybersecuritydive.com

IBMのAI搭載脆弱性クリアリングハウス、Javaライブラリで数百件の欠陥を発見

IBMの発表は、企業が現在とっているソフトウェアサプライチェーンのセキュリティ対策が不十分であることを浮き彫りにしています。 IBMの脆弱性発見クリアリングハウスが、人気のJavaライブラリで400件以上の脆弱性を発見し、修正しました。IBMが火曜日に発表しました。 IBMによると、クリアリングハウ

google-threat-intel

プロアクティブな防御:コードパイプラインとCI/CDインフラの強化

はじめに ソフトウェアサプライチェーンセキュリティを取り巻く状況は、大きな転換点を迎えています。最近確認された一連の攻撃キャンペーンは、高度な脅威アクターが信頼されたセキュリティツールやプログラミングツールを侵害することで、エンジニアリングのライフサイクル全体を組織的に狙っていることを示しています。 これらの侵入事例か

sysdig.com

SBOMがサプライチェーン攻撃を防げない理由

ソフトウェア部品表(SBOM)は、大半のサプライチェーン攻撃を防ぐ潜在力を持っています。SBOMはソフトウェアの「原材料表示」のようなもので、署名やアテステーションと組み合わせることで、以下のようなトレーサビリティ情報を実現します。‍誰がそのソフトウェアを作成したか(帰属)そのソフトウェアがどこから来たか(来歴)そのソ

esecurityplanet.com

OpenAIのエージェント、RubyGemsの2,000パッケージに関連 RubyDocでのRCE疑惑も浮上 | eSecurity Planet

研究者らは、5月にRubyGemsを悪意あるパッケージで氾濫させ、RubyDoc.infoのドキュメント生成基盤を悪用してコードを実行した疑いのあるキャンペーンについて、OpenAIの内部エージェントとの関連を指摘しました。この発見は、自律的なAIシステムが内部評価の過程でサードパーティのインフラにアクセスしう

cyberpress.org

OpenAIのAIエージェント群、RubyGemsに2,000個のパッケージを投稿しリモートコード実行を達成

OpenAIの内部AIエージェント群が2026年5月、RubyGemsのドキュメント生成インフラを悪用し、RubyDoc.infoのシステム上で任意コードを実行するかたちで、2,000個を超える悪意あるRubyGemsパッケージをアップロードしました。 セキュリティ企業各社が「GemStuffer」と名付けたこの一連