タグ: 脆弱性報告

helpnetsecurity.com

GitHubがバグ報奨金プログラムを刷新、新たなVIPティア導入と報奨金体系を変更

GitHubは、質の高い脆弱性報告を評価し、AI生成レポートを含む低品質な報告を減らすため、バグ報奨金プログラムを変更します。 この変更は2026年7月27日から適用されます。同日より前に提出された報告については、従来の報奨金体系が適用されます。 「正当な報告が増加する一方で、実際のセキュリティ上の影

helpnetsecurity.com

AIが生成したレポートの急増を受け、GNOMEが開示までの猶予期間を短縮

オープンソースプロジェクトのボランティア保守者の元には、いまやAIツールを使って作成されたセキュリティ脆弱性報告が絶え間なく届くようになっています。その多くは、言語モデルが作成に関与したことを一切明記していません。この件数の増加を受け、GNOMEは各プロジェクトにおける脆弱性の追跡・開示ルールを見直す

securityweek.com

Cursorの未パッチ脆弱性、コード実行のリスクにユーザーを晒す

CursorのWindows版に存在する未パッチの脆弱性が、開発者がアプリケーション内でリポジトリを開いた際にコード実行のトリガーとなり得ることが、Mindgardの報告で明らかになりました。 Cursorは、700万人以上のアクティブユーザーを抱える、AI支援型開発環境として最も人気の高いツールの一つです。 Min

helpnetsecurity.com

CISAの新しいKEV指名フォーム、ベンダーと研究者へのレポートを開放

サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、研究者、ベンダー、および業界パートナーが既知の悪用済み脆弱性をレポートしてKEVカタログへの掲載候補にできる新しい指名フォームを立ち上げました。 このフォームは外部の協力者にCISAへ脆弱性を直接提出する方法を提供します。メー

therecord.media

CISAが悪用されたバグカタログへの脆弱性報告を研究者に許可

連邦サイバーセキュリティ機関は、米国政府外の人々が悪用されたバグのカタログに脆弱性を報告するための新しい経路を作成しました。  サイバーセキュリティおよびインフラストラクチャセキュリティ庁(CISA)は木曜日に推薦フォームの作成を発表しました。これにより「研究者、ベンダー、業界パートナー」が既知の悪用脆弱

cybersecuritydive.com

CISAがサイバーセキュリティコミュニティに脆弱性の悪用について警告を求める

同機関は、積極的に悪用されている欠陥の公開カタログを可能な限り包括的にしたいと考えています。 サイバーセキュリティおよびインフラストラクチャセキュリティ機関は、セキュリティ専門家が機関の既知の悪用された脆弱性カタログに脆弱性を指名することができるようにしています。 CISAは木曜日にフォームを公開し

csoonline.com

GitHubはバグバウンティを縮小、ユーザーもセキュリティは自分の責任であることを改めて認識させる

クラウドコードリポジトリは、セキュリティ研究者に対し、AI生成ノイズを排除し、ユーザーの責任ではなく自社の責任であるセキュリティ問題の報告に焦点を当てるよう求めている。 バグバウンティプログラムへの申請数の急増に直面して、GitHub

cyberscoop.com

AIは誤検知を減らすかもしれないが、低品質な報告は止められない

防御側がAnthropicのMythosやOpenAIのDaybreakなど、より強力なサイバーセキュリティ機能を備えた新しいAIモデルを手にする中、企業は脆弱性報告の大量流入に備えるよう指示されています。 しかし全国のバグバウンティプログラムにとって、その日はすでに到来しているかもしれません。昨日の最先端モデルと今