タグ: HackerOne

securityweek.com

100万ドルのサンドボックス懸賞、Linuxカーネルの脆弱性を発見

2週間にわたる集中型サンドボックスバグ報奨金プログラムには1,285件の報告が寄せられましたが、顧客データにアクセスできたケースはありませんでした。 Vercel Sandboxは、Firecrackerベースのマイクロ仮想マシン環境であり、信頼できないAIエージェントのコードを隔離するためのツールです。Vercel

cyberpress.org

GitHubの重大なRCE脆弱性、Gitプッシュ1回で発火——研究者に10万ドルの報奨金

GitHubは、特殊な細工を施したGitリポジトリ操作によってトリガーされる重大なリモートコード実行(RCE)脆弱性を発見したセキュリティ研究者Saif Ghani氏に対し、10万ドルのバグバウンティを支払ったと報じられています。 CVE-2026-3854として追跡されているこの脆弱性は、GitHubが協調的な脆弱

bleepingcomputer.com

GitLabが最大深刻度のパストラバーサル脆弱性に対するパッチ適用を呼びかけ

GitLabは木曜日、CVE-2023-2825として追跡されている最大深刻度のパストラバーサル脆弱性について、サーバーへのパッチ適用を直ちに行うようユーザーに呼びかけました。 この脆弱性は、's3ntago'というハンドル名を使うセキュリティ研究者によって発見され、GitLabのHackerOneバグ báunty

darkreading.com

AIが「隠れた脆弱性」の時代を終わらせる——ベンダーに準備はできているか

最先端のAIモデルの台頭により、脆弱性が身を隠す場所はなくなりつつあります。これはソフトウェアを販売する企業にとって新たな問題を生み出す可能性があります。「バルンポカリプス(vulnpocalypse)」、つまりAIの普及によって表面化した脆弱性の大量発生は、これまでバグハンティングにまつわる経済性や需要の前提を大きく

cyberpress.org

WordPress、AIで脆弱性を一掃する「コアセキュリティイニシアチブ」を始動

WordPressは、脆弱性対応の改善、未解決のセキュリティ検出事項の削減、そして攻撃者に悪用される前に欠陥を特定するための人工知能の活用を目指す、新たな「コアセキュリティイニシアチブ」を始動しました。 このイニシアチブは、WordPressプロジェクトが過去1年間にセキュリティ報告の大幅な増加を報告している中で開始

darkreading.com

「脆弱性の黙示録」がバグバウンティ経済の価格を塗り替える

「バグバウンティ黙示録(vulnpocalypse)」がバグバウンティ業界の姿を変えつつある中、最も大きな圧力にさらされる可能性があるのは、およそ1万ドルから5万ドル程度の中間層の脆弱性を主な収入源としてきた独立系ハンターたちかもしれません。大規模言語モデル(LLM)の登場によって、大量のバグレポートが生まれ、脆弱性の

cybersecuritydive.com

GitLab、深刻なコードインジェクションの脆弱性に緊急パッチを公開

セキュリティ研究者らは、認証されていない攻撃者が一般公開されているプロジェクトを削除・改ざんできる恐れがあると警告しています。 セキュリティ研究者らの間で懸念が広がっています。GitLabが月曜日、深刻なコードインジェクションの脆弱性に対する緊急パッチを臨時公開したことがきっかけです。 

infosecurity-magazine.com

Wiz、GitHub Advanced Securityが見逃したSnowflakeのGitHubリポジトリの重大な欠陥をAIエージェントで発見

Google Cloud傘下のWizに所属するセキュリティ研究者たちが、Snowflakeが公開しているGitHubリポジトリの1つに、GitHub Advanced Securityが見逃していた重大なスクリプトインジェクション脆弱性を発見しました。 この発見は、Wiz Researchの自律型AIセキュリテ

securityweek.com

GitLabが緊急のコードインジェクション脆弱性にパッチを適用

GitLabは月曜日、認証なしで悪用可能な緊急度のコードインジェクション欠陥を含む2件の脆弱性に対するパッチをリリースしました。 CVE-2026-19478(CVSSスコア9.4)として追跡されているこのセキュリティ上の欠陥は、攻撃者がGraphQLディレクティブを介してユーザーデータや公開プロジェクトを改ざん・削

infosecurity-magazine.com

Cursorのセキュリティ不具合、信頼検証前にリポジトリからのコマンド実行を許してしまう

Cursorのコマンドラインコーディングエージェントに存在した欠陥により、クローンしたリポジトリが開発者に信頼するかどうかを尋ねられる前に、開発者のマシン上で任意のコマンドを実行できてしまうことが判明しました。しかも、サンドボックスを明示的に有効化していた場合でも、そのサンドボックスの外側で実行されていました。