タグ: バグバウンティ

cyberpress.org

OpenAIのサンドボックス脱出の脆弱性、APIキーなしで有料AIモデルを無料利用できた可能性

セキュリティ研究者のOliver Fish氏は、APIキーもアカウントもないまま有料AIモデルにリクエストを到達させられるOpenAIのサンドボックス脱出の脆弱性を発見したと主張しています。事実であれば、同サービスの通常の認証や課金の制御を回避できた可能性があります。 オンラインで共有されたスクリーンショットによると

csoonline.com

Google、バグバウンティの一部受け付けを停止 AI生成の脆弱性報告をさばく「トリアージ」の負担が浮き彫りに

Googleが一部のバグバウンティ報告の受け付けを一時停止しました。この措置は、企業が直面する幅広い問題を浮き彫りにしています。AIによって脆弱性の発見は安価かつ高速になりましたが、機械が生成する大量の発見事項を検証し、優先順位を付け、修正する作業に、セキュリ

techradar.com

1,700億行ではなく17兆行? マイクロソフトの公開データベースが、退屈した10代の少年にハッキングされる──ただし…

16歳のバグハンターが、サービス側が一切検証していなかった無署名のログイントークンを使い、Microsoft社内の分析サービス「Titan」の管理者権限を取得推定17.3兆行の保存データと、約2万5,000件のアカウントを記録したメタデータテーブルにアクセス可能な状態だった。ただしFaav氏は、データのサンプル確

malwarebytes.com

Google、AI由来の報告急増を受けてオープンソース向けバグバウンティ制度を一時停止

GoogleやMicrosoftなどの企業は、AIの活用により、自社製品でこれまでよりはるかに多くの脆弱性を発見しています。しかし同じ技術のせいで、公開の脆弱性報告プログラムには、憶測に基づくものや重複したもの、ハルシネーション(幻覚)によるものなど、大量の報告が押し寄せ、機能不全に陥りつつあります。こうし

infosecurity-magazine.com

Google、AI生成の脆弱性報告が急増しオープンソース向けバグバウンティを停止

Googleは、AIによる大量の報告を抑える目的で、オープンソース向けのバグバウンティ(脆弱性報奨金)プログラムを2027年まで停止します。 Googleは10月1日にソーシャルメディアへ投稿した声明で、今回の一時停止の理由として「自動化された報告が大幅に増加しており、その大半は有効なものではない」ことを挙げま

gbhackers.com

Google、AI生成の脆弱性報告の急増を受けオープンソース向けバグバウンティの規則を厳格化

Googleは、オープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)での「製品脆弱性」に関する新規報告の受け付けを停止しました。自動化された投稿が大幅に増え、そのほとんどが無効なものだったためです。脆弱性アセスメントサービス この制限は2026年10月1日に発効しました。Googleは、プログラムのこの

meterpreter.org

10代の少年が発見した欠陥、Microsoftの記録17兆件が危険にさらされる

暗号署名の検証が一か所抜けていたために、16歳の学生がMicrosoft社内の重要な分析基盤の管理者権限を手にしました。この基盤は、推定17兆3000億行のデータを格納するデータベース群を支えていました。 「Faav」という偽名で活動するこの研究者は、Microsoftが大規模な分析に使う社内専用

cyberpress.org

16歳の研究者がMicrosoftの欠陥を発見、17兆件のデータレコードへのアクセスが可能に

Faavとして知られる16歳のセキュリティ研究者が、Microsoftの社内分析サービス「Titan」に存在する重大な認証の欠陥を公表しました。この欠陥を悪用すれば、攻撃者は17兆3,000億行が保存されているとみられる環境に対し、管理者権限のSQLクエリを実行できた可能性があります。 ただし、顧客データの流出が確認