タグ: ソフトウェアサプライチェーン

bleepingcomputer.com

ハッカーがRust crateの「arrayref」を汚染し、情報窃取マルウェアを配布

ハッカーは、広く利用されているRust crate「arrayref」のメンテナーアカウントを侵害し、コンパイル時に開発者のシステム上で実行されるマルウェアを仕込みました。 攻撃者は同じサプライチェーン攻撃の中で、わずか23分の間に「append-only-vec」と「internment」という2つの別のcrate

esecurityplanet.com

GitLabが深刻なCVE-2026-19478 GraphQL脆弱性を修正

eSecurity Planet の内容および製品に関する推奨事項は、編集上の独立性を保っています。当サイトはパートナーへのリンクをクリックいただくことで収益を得る場合があります。 詳しくはこちら GitLabの脆弱性により、インターネットに公開されているセルフホスト型インスタンスが危険にさらされています

infosecurity-magazine.com

エンタープライズアプリケーション、深刻・高リスク脆弱性が4.31倍に増加

エンタープライズアプリケーションが抱える深刻(critical)・高(high)レベルの脆弱性は、AI主導のソフトウェア開発が加速する以前と比べて4.31倍に増加していることがわかりました。 Sonatypeはエンタープライズソフトウェア開発における過去4年間のデータを分析し、AI時代においてアプリケーション作

esecurityplanet.com

Veracodeの調査で判明、AI生成コードは依然としてセキュリティ面で課題を抱える

eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性を保っています。読者が当社パートナーへのリンクをクリックすると、当社が収益を得る場合があります。 詳細はこちら 生成AI(GenAI)は、開発者がより速く、より大規模に機能的なコードを生成できるようにすることで、

helpnetsecurity.com

Chainloop:ソフトウェアサプライチェーン向けオープンソースのエビデンスストア兼ポリシーエンジン

Chainloopは、ソフトウェアサプライチェーンのためのオープンソースのエビデンスストアです。コマンドラインツールがGitHub Actions、GitLab、Jenkins、あるいはDagger のパイプライン内で動作し、ビルドの成果物を取得してコンテンツアドレス指定型のストレージにアップロードし

darkreading.com

Google製ADK for Pythonの欠陥、エージェント間攻撃を招く

GoogleのオープンソースAgent Development Kit(ADK) for Pythonに存在する一連の欠陥を悪用したプロンプトインジェクションにより、AIエージェント同士を互いに武器化することが可能になっていました。この手法はソフトウェアサプライチェーンを混乱させる恐れがあり、この新興技術がもたらす新た