タグ: OSSセキュリティ

gbhackers.com

重大なisolated-vm脆弱性、攻撃者によるサンドボックス脱出とホスト制御フロー乗っ取りを許す

広く使われているNode.jsサンドボックスライブラリ「isolated-vm」に、重大な脆弱性が発見されました。この欠陥により、信頼できないJavaScriptがV8アイソレートから脱出し、ホストプロセスの制御フローを乗っ取れる可能性があります。TryingCybersecurity And Penetration

gbhackers.com

18,000回以上ダウンロードされたRustクレートが侵害、ビルド時にソースコードを窃取

onering(オンリング)と呼ばれるRustクレートに対して悪意ある更新が加えられ、ビルドプロセス中に開発者のマシンからソースコードの変更内容を外部に送信していたことが判明しました。 セキュリティ研究者は2026年6月10日、このパッケージのバージョン1.4.1でこの挙動を確認しました。onering(オンリング)

securityweek.com

2,500組織侵害の背後にあったのはLiteLLMではなくTrivy

LiteLLMのサプライチェーン攻撃で被害を受けたとされる2,500組織のうち、そのほとんどは実際にはそれ以前に侵害されていたことが、SOCRadarの報告で明らかになりました。 この侵害は、Shai-Hulwormを使った複数のオープンソースソフトウェア(OSS)サプライチェーン攻撃の背後にいる脅威アクターTeam

cyberpress.org

npmワームShai-Hulud、月間20億インストール超の868パッケージを侵害

Shai-Huludが再びエスカレートしました。keyvのメンテナー権限を乗っ取った新たなnpmサプライチェーン攻撃が発生し、発見時点で少なくとも868個のパッケージに波及、合計で月間20億インストールを超える規模となりました。 2026年8月4日、攻撃者はkeyvのメンテナーのGitHubアカウントを乗っ取りました

cyberpress.org

Arch Linux、悪質なコミットの急増を受けAURパッケージの引き継ぎ機能を無効化

Arch Linuxは、Arch User Repository(AUR)において孤立・放置状態のパッケージを標的とした悪質な乗っ取りとそれに続く不正コミットが急増したことを受け、パッケージ引き継ぎ機能を一時的に無効化しました。 この発表は、コミュニティ内で「Antiz」として知られるRobin Candau氏が、A

gbhackers.com

136件の悪意あるRubyGemsパッケージがXMRigマイナーを展開、SSH経由で拡散

大規模なサプライチェーン攻撃により、XMRig Moneroマイナーを展開しSSH経由で自己増殖する136件のトロイの木馬化パッケージがRubyGemsに氾濫し、npmやPyPIにとどまらない言語エコシステム全般の構造的な脆弱性が改めて浮き彫りになりました。 2026年7月22日、研究者のMoe Ghasemisha

gbhackers.com

AsyncAPIのサプライチェーン攻撃、信頼されたnpmワークフローを通じてMiasmaバックドアを展開

AsyncAPIのnpmエコシステムは2026年7月14日、信頼されたGitHub Actions駆動のリリースワークフローを通じてMiasma関連のNode.jsバックドアを配布する、連携型のサプライチェーン侵害の被害に遭いました。この攻撃により、価値の高い開発者環境やCI/CD環境がリモートアクセス、認証情報の窃