タグ: RCE

meterpreter.org

PaperCutが緊急パッチを再発行、悪用されたRCEチェーンをリリース2で修正

PaperCut NGおよびMF向けの緊急パッチをリリースしてからわずか19時間後、同社は代替版の準備を余儀なくされました。研究者たちが当初の対策を回避する複数の方法を発見し、さらに新たな認証バイパスの亜種も特定したためです。PaperCutはその後、緊急パッチ「Release 2」を発行し、すで

esecurityplanet.com

PaperCut、未修正の脆弱性が悪用され認証前RCEが可能に | eSecurity Planet

eSecurity Planet のコンテンツと製品推奨は編集上の独立性を保っています。パートナーへのリンクをクリックいただくことで、当社に収益が発生する場合があります。 詳細はこちら PaperCutは、認証なしでリモートコード実行(RCE)につながる脆弱性が攻撃者に悪用され始めたとして、NGおよびMF

gbhackers.com

攻撃者がMCPのRCE、ブラインドプロンプトインジェクション、メモリからの認証情報窃取でAIインフラを狙う

攻撃者はAIインフラを価値の高いクラウド侵入口とみなす傾向を強めており、公開状態にあるModel Context Protocol(MCP)サービスやエージェントフレームワーク、AIゲートウェイを悪用してコードを実行し、プロンプトインジェクションを検証し、クリプトマイナーを展開し、プロセスメモリから認証情報を窃取して

gbhackers.com

ServiceNow、未認証のRCEやSQLインジェクションを可能にする重大な欠陥にパッチを適用

ServiceNowは、同社のAIプラットフォームにおける重大な欠陥を含む4件の脆弱性についてセキュリティ勧告を発行しました。これらの脆弱性は、認証を経ていない攻撃者に任意のコード実行、インスタンスデータの改ざん、権限昇格、あるいは基盤データベースに対するSQLコマンドの実行を許してしまう可能性があります。 2026

bleepingcomputer.com

Avadaの重大な脆弱性、WordPressテーマにゼロクリックRCEの危険

WordPress向けの人気テーマ「Avada」に存在する重大な脆弱性チェーンが悪用されると、認証を受けていない攻撃者がサーバー上で任意のPHPコードを実行できることが判明しました。 この攻撃は6つのセキュリティ問題を連鎖させ、ゼロクリック攻撃として成立します。これらの脆弱性はまとめてCVE-2026-18431とし