タグ: Webセキュリティ

cyberpress.org

CRLFヘッダーインジェクションの欠陥がHTTPリクエストスマグリングとCookie窃取を招く

Tom Stacey氏は、プロキシ、CDN、バックエンドアプリケーションがHTTPトラフィックを解析する方法の違いによって、注入された改行文字が重大なデシンクロナイゼーション(desync)脆弱性へと変わり得ることを実証しました。 CRLF(carriage return and line feedの略)とは、HTT

gbhackers.com

WordPressにRCE脆弱性、認証済み投稿者がリモートコード実行可能に

WordPressは、重大な影響を及ぼす認証済みリモートコード実行(RCE)脆弱性に対処するため、バージョン7.0.4をリリースしました。この脆弱性により、投稿者(Author)レベル以上の権限を持つユーザーが、影響を受けるサイト上でコードを実行できるおそれがあります。Vulnerabilityassessment

helpnetsecurity.com

PortSwiggerがエージェント型AIセキュリティテスト向けの新機能「Burp AT」を発表

PortSwiggerは、Burp Suiteの新機能「Burp AT」のパブリックベータ版を発表しました。プロフェッショナル向けペネトレーションテストにエージェント型AIを取り入れるものです。 Burp ATを使うと、ペネトレーションテスターはBurp Suiteのツール、プロジェクトのコンテキス

gbhackers.com

PortSwigger、自動ペネトレーションテストのためのエージェント型AI「Burp AT」を発表

PortSwiggerは、エージェント型AIシステム「Burp AT」をリリースしました。これによりペネトレーションテスターは、テスト範囲や承認、最終的な結論に対する直接的な管理権限を保持したまま、Webセキュリティの調査タスクを委任できるようになります。パブリックベータは現在、Burp Suite Professi

helpnetsecurity.com

Microsoftのオープンソースライブラリ「AntiSSRF」——SSRFリスクをブロック

AntiSSRFは、Webアプリケーションにおけるサーバーサイドリクエストフォージェリ(SSRF)のリスクを低減するため、URLとネットワーク接続を検証するMicrosoftのオープンソースコードライブラリです。.NETおよびNode.jsアプリケーションに対応しており、MITライセンスのもとで配布さ

meterpreter.org

暗号技術のパラダイムシフト:GoogleがDevice Bound Session Credentialsを正式リリース

Googleはかねてより、ハードウェアに紐づけられた高度な認証セキュリティフレームワークのテストを進めてきました。そしてこのたび、同アーキテクチャが「Device Bound Session Credentials(DBSC)」として正式にリリースされました。ただし、本機能を有効化するには、各ウェブサービスの管理者が

techradar.com

ITプロの82%が過去1年間にWebベースのセキュリティインシデントを経験 – BYOD、SaaSツール、リモートワークポリシーがすべて…

NordLayerのWebベース脅威レポート2026では、自信と現実のギャップが明らかになった:73%の企業が準備できていると感じているにもかかわらず、82%がブラウザベースの攻撃を受けていたマルウェアは昨年、180万件の認証情報と688億件のクッキーを収集しており、SaaSへの依存度が高まる中、盗まれたロ

bleepingcomputer.com

Ghost CMS SQL インジェクション脆弱性が大規模ClickFixキャンペーンで悪用される

大規模なキャンペーンがGhost CMSの重大なSQLインジェクション脆弱性(CVE-2026-26980)を悪用して、ClickFix攻撃フローをトリガーする悪意のあるJavaScriptコードを注入しています。 このキャンペーンは中国のサイバーセキュリティ企業Qianxinの脅威インテリジェンス研究グループX

securityweek.com

開示直後にハッカーの標的になったDrupal脆弱性

Drupalは、今週パッチが適用された重大な脆弱性CVE-2026-9082を悪用する試みがすでに見られていることを警告しています。 この脆弱性は、データベースクエリがサニタイズされてSQLインジェクションを防ぐように設計されたAPIに影響します。 「このAPIの脆弱性により、攻撃者は特別に細工されたリクエストを送信