タグ: デシリアライゼーション

gbhackers.com

91件のSpring関連CVEがサプライチェーン全体で20万9,000超のソフトウェアコンポーネントに影響

Broadcomは、Spring Frameworkおよび関連プロジェクトに影響する91件の共通脆弱性識別子(CVE)を公開しました。これによりソフトウェアサプライチェーンの修復対応が発生し、Sonatypeの試算では20万9,569件のソフトウェアコンポーネントに影響が及ぶとされています。 重大な脆弱性アラート 8

cyberpress.org

Microsoft Entra IDに重大なRCE脆弱性、リモート攻撃者がコード実行可能に

Microsoftは、Microsoft Entra IDに影響を及ぼすリモートコード実行(RCE)の重大な脆弱性を公表しました。この脆弱性はCVE-2026-69836として追跡されています。 2026年8月20日に公開されたこの脆弱性は、信頼できないデータのデシリアライゼーションに起因するもので、権限を持たない攻

cyberpress.org

Splunk、MCPサーバーの重大なRCE脆弱性とAIツールキットの複数の脆弱性を修正

Splunkは、5つのアプリおよびアドオンに対するセキュリティ修正をリリースしました。今回の修正では、同社のMCP Serverアプリに存在する重大なリモートコード実行の欠陥に加え、Splunk AI Toolkitにおける広範な権限管理、認可、デシリアライゼーション、データ露出に関する脆弱性に対応しています。 8月

cyberpress.org

安全でないMarshal.loadをコマンド実行に変える新たなRuby RCEガジェットチェーン

新たに公開されたユニバーサルデシリアライゼーションガジェットチェーンは、たった一つの安全でないMarshal.load操作が、Ruby 4.0.6においてリモートコマンド実行につながることを示しています。 このチェーンは、報告によればRuby 3.3までさかのぼるバージョンでも変更なしに動作するとされており、信頼でき

cyberpress.org

クリティカルなJenkinsの脆弱性、ビルドサーバーがコントローラー乗っ取りの危険にさらされる

SECURITY-3911およびCVE-2026-70426として追跡されているクリティカルなJenkinsの脆弱性により、悪意のあるJenkinsエージェントやAgent/Connect権限を持つ攻撃者がコードを実行できる可能性があります。Jenkinsコントローラー上でのコード実行が可能になるおそれがあります。

securityweek.com

ハッカーがJetBrains TeamCityの最新の脆弱性を悪用開始

米国のサイバーセキュリティ機関CISAは、脅威アクターがJetBrains TeamCityで最近パッチが適用されたばかりの脆弱性の悪用を開始したと警告しています。 継続的インテグレーション・継続的デリバリー(CI/CD)プラットフォームであるTeamCityは、ソフトウェアのビルドとデプロイを自動化するもので、企業

helpnetsecurity.com

エンタープライズJavaのプリ認証RCEがBonitaとOFBizのサーバーを直撃

攻撃者がBonitaサーバーに1件のWebリクエストを送信すると、誰にも到達されないはずだった内部APIの中に入り込んでしまいます。しかもそのリクエストは認証なしで届きます。 そこから攻撃者はホスト上でコードを実行できます。Bonita BPMは銀行、保険会社、政府機関において融資審査、保険金請求、従