重大なisolated-vm脆弱性、攻撃者によるサンドボックス脱出とホスト制御フロー乗っ取りを許す
広く使われているNode.jsサンドボックスライブラリ「isolated-vm」に、重大な脆弱性が発見されました。この欠陥により、信頼できないJavaScriptがV8アイソレートから脱出し、ホストプロセスの制御フローを乗っ取れる可能性があります。TryingCybersecurity And Penetration
広く使われているNode.jsサンドボックスライブラリ「isolated-vm」に、重大な脆弱性が発見されました。この欠陥により、信頼できないJavaScriptがV8アイソレートから脱出し、ホストプロセスの制御フローを乗っ取れる可能性があります。TryingCybersecurity And Penetration
onering(オンリング)と呼ばれるRustクレートに対して悪意ある更新が加えられ、ビルドプロセス中に開発者のマシンからソースコードの変更内容を外部に送信していたことが判明しました。 セキュリティ研究者は2026年6月10日、このパッケージのバージョン1.4.1でこの挙動を確認しました。onering(オンリング)
LiteLLMのサプライチェーン攻撃で被害を受けたとされる2,500組織のうち、そのほとんどは実際にはそれ以前に侵害されていたことが、SOCRadarの報告で明らかになりました。 この侵害は、Shai-Hulwormを使った複数のオープンソースソフトウェア(OSS)サプライチェーン攻撃の背後にいる脅威アクターTeam
Shai-Huludが再びエスカレートしました。keyvのメンテナー権限を乗っ取った新たなnpmサプライチェーン攻撃が発生し、発見時点で少なくとも868個のパッケージに波及、合計で月間20億インストールを超える規模となりました。 2026年8月4日、攻撃者はkeyvのメンテナーのGitHubアカウントを乗っ取りました
Arch Linuxは、Arch User Repository(AUR)において孤立・放置状態のパッケージを標的とした悪質な乗っ取りとそれに続く不正コミットが急増したことを受け、パッケージ引き継ぎ機能を一時的に無効化しました。 この発表は、コミュニティ内で「Antiz」として知られるRobin Candau氏が、A
GitHubとPython Package Index(PyPI)は、依存関係の更新に戦略的な遅延を導入しました。これは、開発者が公開直後の悪意あるパッケージを誤って導入してしまう事態を防ぐための措置です。Dependabotはデフォルトで3日間の保留期間を強制するようになり、PyPIは公開から1
大規模なサプライチェーン攻撃により、XMRig Moneroマイナーを展開しSSH経由で自己増殖する136件のトロイの木馬化パッケージがRubyGemsに氾濫し、npmやPyPIにとどまらない言語エコシステム全般の構造的な脆弱性が改めて浮き彫りになりました。 2026年7月22日、研究者のMoe Ghasemisha
AsyncAPIのnpmエコシステムは2026年7月14日、信頼されたGitHub Actions駆動のリリースワークフローを通じてMiasma関連のNode.jsバックドアを配布する、連携型のサプライチェーン侵害の被害に遭いました。この攻撃により、価値の高い開発者環境やCI/CD環境がリモートアクセス、認証情報の窃
AsyncAPIパッケージの悪意あるバージョン5点がNode Package Manager(npm)に公開されるサプライチェーン攻撃が発生し、情報窃取機能を備えたリモートアクセス型トロイの木馬(RAT)が配布されていたことが判明しました。 攻撃者は設定に不備のあったGitHub Actionsワークフローを悪用し、