Composerのパス・トラバーサル脆弱性、悪意あるパッケージによる機密ファイル露出を可能に
パス・トラバーサル脆弱性の公表を受け、Composerのユーザーには更新が呼びかけられています。この脆弱性を悪用すると、悪意あるPHPパッケージ、あるいは侵害されたPHPパッケージが、自身のインストールディレクトリ外にあるファイルのパーミッションを変更できてしまう恐れがあります。Criticalvulnerabili
パス・トラバーサル脆弱性の公表を受け、Composerのユーザーには更新が呼びかけられています。この脆弱性を悪用すると、悪意あるPHPパッケージ、あるいは侵害されたPHPパッケージが、自身のインストールディレクトリ外にあるファイルのパーミッションを変更できてしまう恐れがあります。Criticalvulnerabili
セキュリティ研究者らは、AIコーディングエージェントが操作される可能性があることを示しました。企業自身のllms.txtファイルに記載された指示に従わせることで、攻撃者が制御するパッケージをインストールさせられるというものです。Databreach prevention この研究は、AIエージェントが読み取るドキュメ
Arch Linuxは、放置されたメンテナンス切れのパッケージを標的とした悪意ある活動の急増を検知したことを受け、Arch User Repository(AUR)におけるパッケージ譲渡機能を一時的に無効化しました。 Arch LinuxのDevOpsチームは2026年7月30日、無許可のパッケージ乗っ取りに続いて有
Arch Linuxは、Arch User Repository(AUR)において孤立・放置状態のパッケージを標的とした悪質な乗っ取りとそれに続く不正コミットが急増したことを受け、パッケージ引き継ぎ機能を一時的に無効化しました。 この発表は、コミュニティ内で「Antiz」として知られるRobin Candau氏が、A
GitHubとPython Package Index(PyPI)は、依存関係の更新に戦略的な遅延を導入しました。これは、開発者が公開直後の悪意あるパッケージを誤って導入してしまう事態を防ぐための措置です。Dependabotはデフォルトで3日間の保留期間を強制するようになり、PyPIは公開から1
Python Package Index(PyPI)は、公開から14日以上経過したリリースへのファイルアップロードを拒否する新しいセキュリティ制限を導入しました。 Seth Larson氏が発表したこの変更は、公開用の認証情報やCI/CDワークフローが侵害された場合に、攻撃者が安定版として既に公開済みのリリースを汚染
PyPIは、公開から14日以上経過したパッケージリリースに対して追加ファイルのアップロードを拒否する、新たなサプライチェーンセキュリティ対策を導入しました。攻撃者がプロジェクトの認証情報や自動化ワークフロー、公開用トークンを侵害した後に、これまで信頼されてきたバージョンを改ざんするリスクを軽減することが狙いです。クラ
AIと機械学習 AIエージェントは信頼できない——危険な権限を与えてはいけません
Rubyパッケージのホスティングサイト「RubyGems」の開発チームは、Rubyパッケージ(gem)を管理するツール「Bundler」に新機能を追加しました。これは最近相次ぐソフトウェアサプライチェーン攻撃から開発者を守ることを目的としており、更新されたばかりのパッケージをインストールするまでに一定の「冷却期間」を
KDEコミュニティが開発中のオペレーティングシステム「KDE Linux」は、同システムに同梱されているコンポーネントのセキュリティ監査を経て、複数のカーネルモジュールとソフトウェアパッケージを削除しました。この取り組みは、前月にアップストリームのLinuxカーネルで複数のセキュリティ上の問題が発見さ
すべての記事を読み込みました