タグ: WAF

bleepingcomputer.com

優れたエッジセキュリティでも高リスクセッションを見逃してしまう理由

セキュリティチームはこれまで以上に多くのエッジ制御を活用できるようになり、それぞれが重要な役割を果たしています。しかし、リクエスト検査、認証情報の検証、デバイスフィンガープリンティング、自動化シグナルなど最高水準の対策をもってしても、攻撃者は正規のユーザー活動と見分けがつかないトラフィックの中に依然として巧妙に隠れる

helpnetsecurity.com

CrowdSec 1.8.0でボット検知機能が登場、DoS脆弱性も2件修正

SSHログインの失敗が認証ログに積み重なり、スキャナーがWebサイトを巡回して露出した管理者用パスを探る——CrowdSecはこうしたログソースやHTTPリクエストを読み取り、どのアドレスが不審な挙動をしているかを判断し、サービスの前段に配置された別の対処コンポーネントにブロック指示を渡します。ユーザ

cyberpress.org

FortiWebの脆弱性、認証なしの攻撃者がランダムなユーザー名とパスワードでログイン可能に

Fortinetは、リモートの未認証攻撃者がランダムなユーザー名とパスワードを使ってWebアプリケーションファイアウォールにログインできてしまう、FortiWebの重大な認証脆弱性に対するセキュリティアップデートを公開しました。 CVE-2026-26035として追跡されているこの脆弱性は、グラフィカル管理機能および

cyberpress.org

新たな「GhostJacking」攻撃、AIエージェントを乗っ取りファイアウォールを回避してクラウド認証情報を窃取

新たに公表された「Ghostjacking(ゴーストジャッキング)」は、ブロックされたWebリクエストや監視アラート、エラーレポートといった信頼された運用データを、企業内で攻撃者が行動を起こすための経路に変えてしまうAIエージェント攻撃の一種です。 DEF CON 34でTenet Securityが発表したこの研究

google-threat-intel

公開クラウドファンクションのリスクと堅牢化の方法

執筆: Corné de Jong はじめに  Mandiantのセキュリティ評価では、特定のビジネス要件を理由として、認証を欠いたまま公開されているサーバーレスアプリケーションが頻繁に確認されています。サーバーレスの展開では通常、サードパーティ製パッケージを組み込んだ独自開発コードが実行されるため、次のよう

gbhackers.com

CISA、Adobe ColdFusionの実際に悪用されている脆弱性について警告

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Adobe ColdFusionに存在する重大な脆弱性CVE-2026-48282を、既知の悪用済み脆弱性(KEV)カタログに追加しました。 この脆弱性は現在、実際の攻撃で悪用されています。2026年7月7日に公開されたこの脆弱性は、パストラバーサル(パ

helpnetsecurity.com

F5、オンプレミス環境向けにAI搭載の脅威検出とAPIセキュリティを追加

F5は、同社のアプリケーション デリバリー・セキュリティプラットフォームに向けて、Webアプリケーション・API保護(WAAP)の新機能を発表しました。同社によると、今回のアップデートは、AIモデルが脆弱性の発見から悪用までの時間を短縮し、攻撃者が攻撃手段に素早くアクセスできるようになった現在の脅威環

helpnetsecurity.com

既知の脆弱性が引き起こすアプリケーションセキュリティインシデントの実態

Cloud Security Allianceが実施した902名のITおよびセキュリティ専門家を対象とした調査によると、過去1年間に10社中8社が、すでに自社チームが把握していた脆弱性に起因するアプリケーションセキュリティ上の被害を経験していたことが明らかになりました。このパターンは業界全体に共通する

securityweek.com

サイバーセキュリティの深刻化する危機に関する2つの新レポート、異なる見解を提示

2つのレポートは対照的な視点を示しています。一方はセキュリティチームが本当に必要とするものをツールが提供できていないと指摘し、もう一方はツールは存在しているが適切に管理されていないと主張しています。 サイバー犯罪の産業化が、サイバー防御を圧倒しようとしています。このプロセスはChatGPTが登場する以前から始まり、A