タグ: Vercel

techradar.com

専門家が警告、悪意あるAIスキルの被害者が過去最多に――ある系統だけで170万件のインストールを記録

攻撃者はAIスキルを複製し、後から認証情報を窃取する悪質なコードを追加Zenity Labsが数百万件のインストールと数十種類の危険なスキル亜種を発見VercelとMicrosoftは悪質なスキルを削除したが、手動での削除が依然として必要AIエージェントに特定のタスクの実行方法を教え、その能力を拡張する「AIスキ

cyberpress.org

NextJSに重大な欠陥、攻撃者が認証をバイパスしてSSRF攻撃を実行可能に

Vercelは、広く利用されているReactフレームワーク「Next.js」に9件のセキュリティ脆弱性を公表しました。このうち2件は深刻度が「Critical」に分類されており、攻撃者が認証ミドルウェアをバイパスしてサーバーサイドリクエストを乗っ取ることが可能になります。 研究者KarimPwnz氏が公表したこれらの

gbhackers.com

Next.jsが9件のセキュリティ脆弱性を修正、SSRF・ミドルウェア回避・DoS・内部エンドポイント漏洩を防止

Next.jsチームは、App Router、Server Actions、リライト、画像最適化、キャッシュ、ミドルウェアのデプロイに影響する9件の脆弱性を修正するセキュリティアップデートをリリースしました。 これらのアップデートは、サーバーサイドリクエストフォージェリ(SSRF)、認証バイパス、サービス拒否(DoS

cyberpress.org

Next.jsが月次セキュリティリリースプログラムを開始、AIによる脆弱性発見が急増

Vercelは、Next.jsに関する正式な月次セキュリティリリースプログラムを発表しました。これは、これまで同フレームワークの脆弱性対応を特徴づけてきた場当たり的なパッチ適用モデルからの転換となります。 この方針転換の背景には、AI支援による脆弱性調査がソフトウェア業界全体で開示される脆弱性の件数を急増させていると

gbhackers.com

Next.jsが7月のセキュリティリリースを発表、深刻度「高」4件・「中」5件の脆弱性を修正へ

Next.jsのメンテナーは、9件の脆弱性への対応を目的とした7月のセキュリティリリースを予定していると発表しました。内訳は深刻度「高」が4件、「中」が5件です。 パッチは2022年7月20日にリリースされる見込みで、Next.js 16.2および15.5の更新版が含まれます。 Next.jsの7月セキュリティリリー

zerolabs.rubrik.com

4月の脅威動向:AIによる脆弱性発見、サプライチェーン侵害、そしてエスカレートするランサムウェア | CXO Transformation

今月の主要ニュース1. Anthropic「Claude Mythos」、自律的な脆弱性発見能力を実証AnthropicはAIモデル「Claude Mythos」の限定プレビュー版を公開しました。これは攻撃能力における根本的な転換点を示すものであり、自動化された脆弱性発見が人間による修正のペースを大規模に上回るようにな

gbhackers.com

ClawHub・Cisco・Vercelのスキル検出ツール、悪意あるアップロードで回避される

セキュリティ研究者らは、ClawHub、Cisco、VercelのSkills.shが提供するAIスキルセキュリティスキャナーが、単純な手法によって確実に回避できることを実証し、エージェント型AIのサプライチェーン防御に深刻な懸念を投げかけています。 Trail of Bitsが実施したテストでは、データ窃取、エージ

meterpreter.org

オープンプロキシリスク:高度な重大度のNext.js SSRFの欠陥がクラウドメタデータエンドポイントを露出

開発フレームワークのNext.jsは、重大なセキュリティ脆弱性(CVE-2026-44578として指定)を修復しました。この脆弱性は、組み込みNode.jsサーバーランタイムを使用する自己ホスト型インフラストラクチャに展開されたアプリケーションに影響します。この欠陥は、Server-Side Request Forg

cyberscoop.com

Vercel攻撃の影響がさらに多くの顧客とサードパーティシステムに拡大

Vercelは内部システムへの攻撃の影響が予想されていたより多くの顧客に及んでいることが判明したと述べました。継続的な分析により、侵害の追加的な証拠が明らかになりました。 開発者向けのツール提供とクラウドインフラストラクチャをホストしている同社は、「限定的な数の」アカウントが影響を受けたと述べていますが、この攻撃に関

techradar.com

Vercelが「以前の侵害の証拠」を持つより多くのアカウントを特定、セキュリティインシデント中に露出

Vercelは調査を拡大し、初期報告より多くの侵害されたアカウントを確認しました。研究者は、Vercel環境にアクセスするために使用されたLumma Stealerマルウェアに感染したContext.aiアカウントへの攻撃をリンクさせました。ダークウェブの行為者は盗まれたVercelデータを売却しようとし