クリティカルなpgAdmin認証バイパスの脆弱性、攻撃者が認証情報なしで管理者としてログイン可能に
pgAdmin 4に存在するクリティカルな脆弱性により、未認証のリモート攻撃者が悪意のあるHTTP識別ヘッダーを送信するだけで、既存の管理者アカウントを含む任意のユーザーになりすませることが判明しました。Hacking& Cracking この脆弱性はCVE-2026-86863として追跡されており、pgAd
pgAdmin 4に存在するクリティカルな脆弱性により、未認証のリモート攻撃者が悪意のあるHTTP識別ヘッダーを送信するだけで、既存の管理者アカウントを含む任意のユーザーになりすませることが判明しました。Hacking& Cracking この脆弱性はCVE-2026-86863として追跡されており、pgAd
Gambling Goblinと呼ばれる中国語系のハッカー集団が、1年以上にわたりブラジル政府のサーバーを侵害し、これらのドメインが持つ高い信頼性を悪用して、自らのフィッシングサイトの検索エンジンランキングを引き上げていたことが分かりました。攻撃者はリバースプロキシネットワークを構築することに重点を置いており、これによ
コンピュータからデータ窃取型マルウェアを駆除したからといって、そのシステムが安全になったとは限りません。サイバーセキュリティ企業のElasticは、認証情報を窃取するインフォスティーラー「REVSTEALER」に関連する、これまで知られていなかった4つのコンポーネントを明らかにしました。情報を盗ん
Kasperskyは、DoFun製の車載ヘッドユニットがTWCoreのアップデート機能を悪用されるAndroidマルウェアを発見しました多段階の攻撃によりローダーとリバースプロキシがインストールされ、コネクテッドカーによるボットネットの構築を狙っています今回のキャンペーンはMoYu Groupによるものとされ、D
Kasperskyの研究者は、車載ヘッドユニット専用に設計されたとみられる初のマルウェアを発見し、悪名高いBadBoxボットネットとの関連性を確認しました。 このマルウェアは、中国企業DoFunが製造するAndroid搭載のアフターマーケット向けインフォテインメントシステム上で発見されました。同製品は中国をはじめAP
SynkLoaderは、Python、C#、C++、PowerShell、そしてメモリ常駐型ペイロードを組み合わせてエンドポイント検知を回避する、新たに確認されたモジュール型マルウェアフレームワークです。Anti-malwaresoftware Microsoft Teamsを悪用したフィッシングを通じて配布されるこ
Tom Stacey氏は、プロキシ、CDN、バックエンドアプリケーションがHTTPトラフィックを解析する方法の違いによって、注入された改行文字が重大なデシンクロナイゼーション(desync)脆弱性へと変わり得ることを実証しました。 CRLF(carriage return and line feedの略)とは、HTT
ハッカーが、セルフホスト型Gitサービス「Gitea」の公式Dockerイメージに存在する重大な脆弱性を悪用する攻撃を実際に行っています。この脆弱性を突かれると、攻撃者は管理者を含む任意のユーザーになりすますことが可能になります。 このセキュリティ上の欠陥は認証バイパスの脆弱性で、CVE-2026-20896として追
F5は2026年6月17日、NGINX製品ファミリー全体に影響する複数の高深刻度および中深刻度の脆弱性を開示する帯域外セキュリティ通知を公開しました。 この脆弱性は、NGINX Open Source、NGINX Plus、NGINX Gateway Fabric、NGINX Ingress Controllerをは
Apacheは、コアモジュールおよび広く利用されているコンポーネントに存在する複数のセキュリティ脆弱性に対処したHTTP Serverバージョン2.4.68をリリースしました。このリリースは、インターネットに公開されているインフラにおける迅速なパッチ適用の重要性を改めて浮き彫りにしています。 今回のアップデートでは、
すべての記事を読み込みました