Previewing RSS of セキュリティホール memo

Get the RSS


description

Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。

RSS 生成プロジェクトはこちら


Microsoft Exchange Server Spoofing Vulnerability CVE-2026-42897
2026-05-15 00:00:00 +0000

 Microsoft Exchange 2016 / 2019 / SE (サブスクリプション版) に 0-day 欠陥。攻略電子メールを Outlook Web Access で開き、なおかつ「特定の操作条件」が満たされると、 任意の JavaScript が実行される。 CVE-2026-42897

 patch は開発中。Microsoft は Exchange Emergency Mitigation Service を通じて緩和策を実施中。Exchange Emergency Mitigation Service を使わない / 使えない場合には、Exchange On-premises Mitigation Tool (EOMT) を使った対応が可能と。

いろいろ (2026.05.15)
2026-05-15 00:00:00 +0000

nginex

Expat

LibreOffice

PostgreSQL

pgAdmin 4

  • pgAdmin 4 v9.15 Released (PostgreSQL, 2026.05.11)。権限上昇、XSS、SQL インジェクション、OS コマンドインジェクション等々。

A note on this month's Patch Tuesday
2026-05-15 00:00:00 +0000

 今月の……というか、最近の傾向と対応について。 DeepL AI 訳。

今月の公開分では、過去数ヶ月と比較して、Microsoftが発見した問題の割合が増加しました。これらの問題の多くは、Microsoftの新しいマルチモデルAI駆動型スキャン・ハンスの活用を含め、エンジニアリングおよび研究チーム全体でのAIへの投資や調査を通じて明らかになりました。また、AIと連携して活動する外部研究者による発見も多数含まれています。これらすべての問題は、すべての報告に対して適用しているMSRCの検証、優先順位付け、および開示のワークフローを経て処理されました。

 Microsoft 社内でも AI を使ったコードの点検と対応が実施されている模様。

大規模なリリースが標準的なものとなる中、アップデートの提供方法や決定プロセスは従来通り維持されます。「パッチ・チューズデー」はオンプレミス型ソフトウェアにおける予測可能なサイクルとして継続され、PaaSおよびSaaSクラウドサービスについては、多くの場合、お客様による操作を必要とせずに継続的に更新が行われます。予定外のリリースは、正当な理由がある場合に限定して実施されますが、脆弱性の発見件数が増加し続ける中、お客様には、予定外のアップデートに対して即座の対応が必要となるケースがより頻繁に発生する可能性に備えていただく必要があります。

 月イチ patch 提供では間にあわない事例が今後増えていくだろうと。 その観点からも PaaS / SaaS 移行が有利だと。

今月のリリースについて、お客様にぜひご理解いただきたい点は以下の通りです:
  • サポート対象のOS、製品、パッチに関する最新情報を常に把握し、パッチ適用の頻度や一貫性を見直してください。単純な件数ではなく、脆弱性の露出度や影響度に基づいて優先順位を判断してください。CVSSに加え、『Security Update Guide』では「Exploitability Index(悪用可能性指数)」、公開されているエクスプロイトコードの状況、および確認されている悪用事例も公開されています。優先順位を決定する際は、これらの情報をすべて活用してください。
  • 不必要な外部への露出を減らしましょう。インターネットに公開するシステムを削減し、設定管理を徹底し、旧式の認証方式を廃止することで、大きな効果が期待できます。
  • アイデンティティ管理を強化する。多要素認証、管理用アカウントの分離、そして厳格なアクセス制御は、依然として多くの組織にとって最も費用対効果の高い投資策の一つである。
  • 環境をセグメント化してください。セグメント化により障壁が設けられ、たとえ小さな脆弱性が存在する場合でも、攻撃者が被害をもたらす能力を低減させることができます。
  • 検知と対応への投資を強化しましょう。現在、検知と封じ込めのスピードは、パッチ適用のスピードと同様に重要となっています。

 上記は DeepL 訳なんだけど、うーん。原文はこうなんだよね。

This is what I would ask customers to take from this month's release:
  • Stay current on supported operating systems, products, and patches, and revisit the speed and consistency of your patching cadence. Triage by exposure and impact, not raw count. Beyond CVSS, the Security Update Guide also publishes the Exploitability Index, public exploit code status, and observed exploitation - use the full set of signals when prioritizing.
  • Reduce unnecessary exposure. Fewer internet-facing systems, tighter configuration hygiene, and removal of legacy authentication go a long way. Tighten identity. Multi-factor authentication, separated administrative accounts, and disciplined access controls remain among the highest-leverage investments most organizations can make.
  • Segment your environments. Segmentation creates barriers that reduce an attacker's ability to cause impact, even when smaller vulnerabilities are present.
  • Invest in detection and response. Speed of detection and containment are now as important as speed of patching.

 今月のリリースから……というか、今月のリリース以降、顧客のみなさんにお願いしたいこと、だよね多分。

イラン危機 爆撃された小学校
2026-05-14 00:00:00 +0000

イラン危機 爆撃された小学校 (共同)。現地取材。

米軍による誤爆が疑われているイラン南部ミナブの小学校爆撃について、共同通信テヘラン支局が外国メディアを管轄するイラン当局に現地取材の許可を申請し、4月末に認められた。現地取材は5月6日に行い、当局による制限や介入は一切なかった。厳格な報道規制を敷くイランでは外国メディアが地方を取材する場合、当局に個別に許可を得る必要がある。
【速報】OpenAIがブラウザを乗っ取る!Codex Chrome拡張で「ログイン済みセッション」にAIがアクセスする時代
2026-05-14 00:00:00 +0000

【速報】OpenAIがブラウザを乗っ取る!Codex Chrome拡張で「ログイン済みセッション」にAIがアクセスする時代 (emi_ndk / qiita, 5/12)。これはマルウェアでしょ。 どうも OpenAI という会社は、Sora といいコレといい、やっていいことと悪いことの区別がついていない感があるなあ。

ENEOS管理の原油タンカーがホルムズ海峡通過の報道
2026-05-14 00:00:00 +0000

ENEOS管理の原油タンカーがホルムズ海峡通過の報道 (NHK, 5/14)。 VLCC タンカー ENEOS ENDEAVOR Crude Oil Tanker IMO: 9924091 (marinetraffic.com)、ようやくペルシャ湾を脱出。 おめでとうございます。 これで ENEOS 運航船腹 は全隻ペルシャ湾外にいます。

 関連

イラン革命防衛隊 “ホルムズ海峡の作戦上の境界 大幅に拡大”
2026-05-14 00:00:00 +0000

イラン革命防衛隊 “ホルムズ海峡の作戦上の境界 大幅に拡大” (NHK, 5/13)。実効支配域宣言かな。

中国がパキスタンに潜水艦引き渡し 計8隻を予定、軍事協力深化
2026-05-14 00:00:00 +0000

中国がパキスタンに潜水艦引き渡し 計8隻を予定、軍事協力深化 (日経, 5/11)。 こちらの件:

「Android 17」に複数の新機能 銀行を装った詐欺電話の自動切断や“10秒待機”でアプリの使いすぎ防止も
2026-05-14 00:00:00 +0000

「Android 17」に複数の新機能 銀行を装った詐欺電話の自動切断や“10秒待機”でアプリの使いすぎ防止も (ITmedia, 5/14)

2026 年 5 月のセキュリティ更新プログラム (月例)
2026-05-14 00:00:00 +0000

 Microsoft 2026.05 更新。 137 Microsoft CVE + 128 non-MS CVE (大半は Edge)。

 0-day は無いようです。

 ヤバいものとして挙げられているのは:

今月のセキュリティ更新プログラムで修正した脆弱性のうち、以下の脆弱性は、CVSS 基本値が 9.8 以上と高いスコアで、認証やユーザーの操作なしで悪用が可能な脆弱性です。(中略)

  • CVE-2026-42898 Microsoft Dynamics 365 オンプレミスのリモートでコードが実行される脆弱性
  • CVE-2026-42823 Azure Logic Apps の特権昇格の脆弱性
  • CVE-2026-41096 Windows DNS クライアントのリモートでコードが実行される脆弱性
  • CVE-2026-41089 Windows Netlogon のリモートでコードが実行される脆弱性

 うぉぅ DNS ねた。

  • CVE-2026-41096 Windows DNS クライアントのリモートでコードが実行される脆弱性 (Microsoft, 2026.05.12)。CVSS:3.1 9.8 / 8.5。 対象 OS は Windows 11 / Server 2025 のみ。

    攻撃者はこの脆弱性をどのように悪用する可能性がありますか?
    攻撃者は、特別に細工された DNS 応答を脆弱な Windows システムに送信することによって、この脆弱性を悪用し、DNS クライアントに応答を正しく処理させないようにしてメモリを破損させる可能性があります。特定の構成では、これにより、攻撃者が認証なしで影響を受けるシステムでコードをリモートで実行できるようになる可能性があります。

    攻略 DNS 応答で RCE。 「悪用される可能性は非常に低い」とされているので、 「特定の構成」の条件がかなり厳しいのかもしれない。

 関連:

いろいろ (2026.05.14)
2026-05-14 00:00:00 +0000

Intel 各種

Zoom

dnsmasq

Apache Tomcat

Cursor

追記
2026-05-14 00:00:00 +0000

Linux KernelのLPE(Local Privilege Escalation)脆弱性(Dirty Frag: CVE-2026-43284, CVE-2026-43500) (2026.05.08)

 Dirty Frag 脆弱性クラス (class) に属すると自称する Fragnesia が登場。 CVE-2026-46300。 回避方法は Dirty Frag と同様でよいそうで。

GTIG AI Threat Tracker: Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access
2026-05-12 00:00:00 +0000

GTIG AI Threat Tracker: Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access (Google, 5/12)。DeepL AI 訳:

本レポートは、マンディアント(Mandiant)のインシデント対応業務、Gemini、およびGTIGの積極的な調査から得られた知見に基づき、AIが攻撃者の作戦における高度なエンジンであると同時に、攻撃の標的として高い価値を持つという、現在の脅威環境の二重性を浮き彫りにしています。
New GhostLock tool abuses Windows API to block file access
2026-05-12 00:00:00 +0000

New GhostLock tool abuses Windows API to block file access (bleeping computer, 5/11)。Windows の仕様だそうです。 DeepL AI 訳:

ファイルが「dwShareMode = 0」で開かれると、Windowsはそのプロセスにファイルへの排他アクセス権を付与し、他のユーザーやアプリケーションがそのファイルを開くことを防ぎます。 (中略) このツールは「標準」のドメインユーザーでも実行でき、ファイルをロックするために管理者権限は必要ありません。 (中略) 関連するSMBセッションが終了するか、GhostLockプロセスが強制終了されるか、または影響を受けたシステムが再起動されると、Windowsは自動的にハンドルを閉じ、ファイルへのアクセスが復元されます。

 こちら: kimd155/ghostlock (GitHub)

戦勝記念日パレードの縮小で露わになったロシアの脆弱さ…ウクライナのモスクワ攻撃情報に慌てたプーチン
2026-05-12 00:00:00 +0000

戦勝記念日パレードの縮小で露わになったロシアの脆弱さ…ウクライナのモスクワ攻撃情報に慌てたプーチン (東洋経済 ONLINE / Yahoo, 5/12)

 結果的にアメリカのトランプ大統領がパレード前日、プーチンの要望を受け入れる形で9日を挟んで3日間の停戦を提案。これにウクライナも同意したことで、パレード攻撃という、プーチンにとって最悪のシナリオは土壇場で回避できた。

 しかし、結果的にみれば、戦勝記念日という最大の祝祭行事が、トランプ、ゼレンスキー両大統領の「安全の約束」を得て、ようやく開催できたという、ロシアにとって、屈辱的な事態となった。

性自認なしに男女区別、憲法抵触 戸籍表記変更の審判、大阪高裁
2026-05-12 00:00:00 +0000

性自認なしに男女区別、憲法抵触 戸籍表記変更の審判、大阪高裁 (東京, 5/12)

大阪高裁(大島雅弘裁判長)は12日までに、男女を区別する運用は「法の下の平等を定めた憲法14条の趣旨に抵触し、是正すべき状態にある」と判断した。 (中略)
 決定理由で大島裁判長は、戸籍に記載すべき性別情報について、いずれにも当てはまらない性自認を有する国民の存在を前提にしておらず、戸籍上の性別の表示方法を変更する手段がない現状は「LGBT理解増進法の基本理念に反する」と指摘した。

 というわけで、国は施策をとっとと実施しろ。

出光、国内向け安定供給を「最優先」-追加コストは価格転嫁へ
2026-05-12 00:00:00 +0000

出光、国内向け安定供給を「最優先」-追加コストは価格転嫁へ (ブルームバーグ, 5/12)

暑さ指数計シリーズ
2026-05-12 00:00:00 +0000

暑さ指数計シリーズ (キングジム)。新製品。黒球式の暑さ指数計を安価に入手できるのはすばらしい。

中東情勢の影響による一部商品仕様見直しのお知らせ
2026-05-12 00:00:00 +0000

中東情勢の影響による一部商品仕様見直しのお知らせ (カルビー, 5/12)。正式発表来ました。ポテチ、堅あげポテト、かっぱえびせん、フルグラ。

中東情勢の緊迫化に伴う一部原材料の調達不安定化を受け、商品の安定供給を最優先とする観点から、当面の対応策として一部商品のパッケージ仕様を見直しますので、お知らせいたします。
ENEOS の VLCC (超大型) タンカー「BRIGHT HORIZON」、根岸製油所に到着
2026-05-12 00:00:00 +0000

ENEOS の VLCC (超大型) タンカー「BRIGHT HORIZON」、根岸製油所に到着

 ENEOS の運航船腹 のうち ENEOS ENDEAVOR Crude Oil Tanker IMO: 9924091 が、いまだにペルシャ湾から出られずにいるようです。

エンドツーエンドで暗号化されたRCSメッセージング、本日よりベータ版で提供開始
2026-05-12 00:00:00 +0000

エンドツーエンドで暗号化されたRCSメッセージング、本日よりベータ版で提供開始 (Apple, 5/11)。まだβ版ですか。

本日より、iOS 26.5を搭載したiPhoneのユーザー、対応する通信事業者、Googleメッセージの最新バージョンを搭載したAndroidユーザーを対象に、エンドツーエンドで暗号化されたRCSメッセージングがベータ版で提供開始されます。

 iOS / Android 共に、最新でないと駄目のようです。

用語
2026-05-12 00:00:00 +0000

用語 (BeReal)。用語って何だよ。利用規約だろ。

 ときどき語られる「画像利用30年」という制限は、もはや存在しないのですね。今では無制限に利用されます。

あなたは、当社のサービスを通じて共有するコンテンツを所有し、BeRealに以下の条件でコンテンツを使用するライセンスを付与します:

  • 友達限定コンテンツとは、BeRealで友達とだけ共有したコンテンツを意味します。自主的に、一部の人々は、それが通信、商業およびマーケティングの目的のために使用できるようにBeRealと彼らの友人専用コンテンツを共有することを選択することができます。例えば、看板、他の広告、AppleのApp StoreやGoogleのPlay Storeで。その場合、BeRealにあなたの友達限定コンテンツを使用するライセンスを与える必要があります。
  • グローバルに共有されたコンテンツとは、BeReal上のすべての人と共有したコンテンツを意味します。当社のサービスを利用する対価として、あなたは当社に対し、あなたが「全世界共有コンテンツ」で共有したコンテンツを、あらゆるメディアや配布方法で使用、コピー、複製、加工、翻案、変更、公開、送信、表示、配布するための、世界的、非独占的、使用料無料、サブライセンス可能なライセンスを付与します。本ライセンスは、当社がお客様の「全世界共有コンテンツ」を全世界で利用可能にし、他者にも同様の利用をさせることを許諾するものです。このライセンスには、BeRealが当社のサービスを提供、宣伝、改善する権利、および他のメディアやサービスでのシンジケーション、放送、配布、宣伝、公表のために、他の企業、組織、または個人がグローバル共有コンテンツを利用できるようにする権利が含まれることに同意するものとします。BeReal、または他の企業、組織、または個人によるこのような追加的な利用は、お客様による当社サービスの利用が十分な対価であるとして、グローバル共有コンテンツに関してお客様に対価を支払うことなく行われます。

 30 年はいつ無くなったの?

 Be care.

カルビーのポテチ、なぜ白黒包装に? ナフサ不足が覆す売り場の常識
2026-05-12 00:00:00 +0000

カルビーのポテチ、なぜ白黒包装に? ナフサ不足が覆す売り場の常識 (日経, 5/12)。さすが日経という感じ。

食品メーカーのもとには包材メーカーからの値上げ要請が届いている。ある中堅菓子メーカーは「インキやフィルム不足を背景に6月以降のフィルム価格を20〜40%引き上げたいとの打診を受けた」と明かした。

 これはさすがに、考えざるを得ないよなあ。

カルビー「ポテトチップス」のパッケージが白黒2色へ 中東情勢の緊迫化で印刷インクなどの調達が不安定に
2026-05-12 00:00:00 +0000

カルビー「ポテトチップス」のパッケージが白黒2色へ 中東情勢の緊迫化で印刷インクなどの調達が不安定に (TBS, 5/11)。ポテチだけではないようで。

 カルビーだけでもないようで。

 業務用はもとからシンプルじゃん、みたいなツイートもみかけた。

 それにしても気になるのは朝日の記事タイトル。

いろいろ (2026.05.12)
2026-05-12 00:00:00 +0000

Palo Alto Networks PAN-OS User-ID Authentication Portal

  • CVE-2026-0300 PAN-OS: Unauthenticated user initiated Buffer Overflow Vulnerability in User-ID Authentication Portal (Palo Alto Networks, 2026.05.06)。 PAN-OS の User-ID Authentication Portal サービスに buffer overflow する欠陥があり、 remote から無認証で任意のコードを root 権限で実行できる。 既に攻撃が実施されている。

    修正版は準備中、2026.05.13 に (一部は 2026.05.28 に) リリース予定。

    緩和策としては、User-ID Authentication Portal サービスを停止する、 あるいは User-ID Authentication Portal サービスへのアクセスを trusted zones のみに制限した上で Response Pages を trust/internal zones のみ有効とするよう設定する (他の zone については Response Pages を無効に設定する)。

cPanel

Apple 方面 (iOS / iPadOS, macOS, tvOS, watchOS, visionOS, Safari)
2026-05-12 00:00:00 +0000

 多数のセキュリティ修正。0-day は無いみたい。

盗撮強要アプリ BeReal 方面
2026-05-11 00:00:00 +0000

盗撮強要アプリ BeReal 方面

Googleのサーバーにデータを送信しないはずのChrome内AIモデル、説明がひっそり書き換わり物議
2026-05-11 00:00:00 +0000

Googleのサーバーにデータを送信しないはずのChrome内AIモデル、説明がひっそり書き換わり物議 (Internet Watch, 5/11)。Google がまたやった (悪いことを)。

Chromeが容量4GBにもおよぶデバイス内AIモデルを何の説明もなくインストールしていた (中略) このデバイス内AIモデルがGoogleのサーバーにデータを送信しないという説明が、Chromeの新バージョン148でひっそり削除された
【EU】メローニ首相、AIで作られた下着姿の偽画像を自ら告発——伊「不当な害」刑罰法の効力
2026-05-11 00:00:00 +0000

【EU】メローニ首相、AIで作られた下着姿の偽画像を自ら告発——伊「不当な害」刑罰法の効力 (Velleity Note, 5/7)

EU全体では、AI法の第50条が2026年8月からAI生成・改変コンテンツのラベリングと合成的やり取りの開示を義務化し、違反すると世界売上の最大6%の制裁金が科されます。さらにEUは、現実の人物の同意なしの性的画像を作るAI(いわゆる「ヌード化アプリ」)の禁止に向けた法改正も進めている最中です。メローニ首相の今回の発信は、その規制強化の追い風として動き出した象徴的な一幕でした。

 おぉぅ。これは……

 セキュリティホール memo も DeepL 訳を引用していたりするので他人事じゃないね。 とりあえず記載方法を「DeepL 訳」から「DeepL AI 訳」 に変えてみたけど、これでいいのかな。

AI生成の「ゴミ報告」が殺到、対応追い付かず疲弊……脆弱性発見の懸賞金制度に異変
2026-05-11 00:00:00 +0000

AI生成の「ゴミ報告」が殺到、対応追い付かず疲弊……脆弱性発見の懸賞金制度に異変 (鈴木聖子 / ITmedia, 5/11)。悪貨は良貨を……。

米セキュリティ企業Minimusの専門家は、AIが生成した「ゴミ報告」が激増したことで、かつて15%程度あった有効な報告の割合は5%未満に低下したと指摘する。「脆弱性探しにAIを利用しても、重大なゼロデイの発見が増えるとは限らない」。それどころか「もっともらしく見えながら悪用はできない」脆弱性報告が殺到して、トリアージ担当者が何千件もの検証を強いられる状況に追い込まれているという。
防衛装備庁、国産ドローン300台を1.1億円で導入へ 日本企業と契約
2026-05-11 00:00:00 +0000

防衛装備庁、国産ドローン300台を1.1億円で導入へ 日本企業と契約 (ITmedia, 5/9)、 テラドローン、防衛装備庁より国産ドローン「モジュール型UAV(汎用型)」300式・1.15億円を受注 ~参入障壁の高い防衛分野において、本格参入から短期間で初受注を実現。拡大する国内防衛需要を背景に、国産ドローンの供給を本格展開~ (テラドローン, 5/9)。 115,434,000円 / 300 = 1機あたり 384,780円。 「モジュール型UAV(汎用型)教育用」って何だろう。

米国、ホルムズ海峡通過支援「プロジェクト・フリーダム」開始→36時間で中止
2026-05-08 00:00:00 +0000

米国、ホルムズ海峡通過支援「プロジェクト・フリーダム」開始→36時間で中止

 阿呆としか言いようが。いいかげん、根回ししてからやることを覚えろよ。 学習能力が無いのか? (ドナルド君には本当に無いっぽいよなあ……)

実の娘に性的暴行加えた大門広治被告(54)懲役8年が確定 期限までに上告せず 被害受けた娘「大きな区切りにはなるが、むしろここからがスタート」 今後は民事裁判起こすか検討
2026-05-08 00:00:00 +0000

実の娘に性的暴行加えた大門広治被告(54)懲役8年が確定 期限までに上告せず 被害受けた娘「大きな区切りにはなるが、むしろここからがスタート」 今後は民事裁判起こすか検討 (MBS / Yahoo, 5/8)。ようやく。事件発生から 10 年かかっている。

原子力規制庁「業務用スマホ」紛失
2026-05-08 00:00:00 +0000

原子力規制庁「業務用スマホ」紛失

「サハリン2」発原油「サハリンブレンド」
2026-05-08 00:00:00 +0000

「サハリン2」発原油「サハリンブレンド」

Apple、一部Macで「大容量メモリ構成」削除 世界的なメモリ不足で Mac Studioは最大96GBに制限
2026-05-08 00:00:00 +0000

Apple、一部Macで「大容量メモリ構成」削除 世界的なメモリ不足で Mac Studioは最大96GBに制限 (ITmedia, 5/7)

データを保存する先がない? 世界的なストレージ不足と価格高騰がInternet ArchiveやWikipediaを直撃
2026-05-08 00:00:00 +0000

データを保存する先がない? 世界的なストレージ不足と価格高騰がInternet ArchiveやWikipediaを直撃 (Internet Watch, 5/8)

自転車青切符時代の自己防衛策に!! 自転車用ミラーをいろいろ比べてみた【ぼっち・ざ・ろーど!その8】
2026-05-08 00:00:00 +0000

自転車青切符時代の自己防衛策に!! 自転車用ミラーをいろいろ比べてみた【ぼっち・ざ・ろーど!その8】 (Internet Watch, 5/8)

Linux KernelのLPE(Local Privilege Escalation)脆弱性(Dirty Frag: CVE-2026-43284, CVE-2026-43500)
2026-05-08 00:00:00 +0000

 Linux カーネルに新たな欠陥。 2 件の欠陥 CVE-2026-43284 (esp4 / esp6) CVE-2026-43500 (rxrpc) を組み合せることで local user が root 権限を取得できる。

 とりあえず以下で回避できるらしい。

sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true" 

2026.05.14 追記:

 Dirty Frag 脆弱性クラス (class) に属すると自称する Fragnesia が登場。 CVE-2026-46300。 回避方法は Dirty Frag と同様でよいそうで。

追記
2026-05-08 00:00:00 +0000

「Google Chrome 148」では127件もの脆弱性修正も ~深刻度最高評価の致命的なものは3件 (2026.05.07)

 Microsoft Edge も Chromium 148 ベースに。 独自のセキュリティ欠陥修正も 3 件あり。

「セーラームーンに似ている」 生成AIを使った化粧品の広告が物議 メーカーは謝罪と広告の撤去を発表
2026-05-07 00:00:00 +0000

「セーラームーンに似ている」 生成AIを使った化粧品の広告が物議 メーカーは謝罪と広告の撤去を発表 (ITmedia, 5/7)。これほどあからさまにやっているにもかかわらず、 本家に許可取ってなかったというのはどういうことなのか。 株式会社ウテナの法務は何やってたの。

ドローン攻撃受けたAWS中東(UAE)リージョン、復旧には数カ月かかる見込み
2026-05-07 00:00:00 +0000

ドローン攻撃受けたAWS中東(UAE)リージョン、復旧には数カ月かかる見込み (ITmedia, 5/7)。このまま終戦になったとしても、ということだろう。

macOS版「Notepad++」プロジェクトが商標侵害・誤認誘導の疑いで炎上  次期バージョンから「Nextpad++」に改称へ
2026-05-07 00:00:00 +0000

macOS版「Notepad++」プロジェクトが商標侵害・誤認誘導の疑いで炎上  次期バージョンから「Nextpad++」に改称へ (窓の杜, 5/5)。

タイで新型コロナ類似ウイルス発見、人への感染能力ありか 東大など
2026-05-07 00:00:00 +0000

タイで新型コロナ類似ウイルス発見、人への感染能力ありか 東大など (日経, 5/7)。やっぱりコウモリが自然宿主なのですね。

ウイルスの遺伝情報や発生する地理情報を基に解析すると、タイを含むインドシナ半島ではヒトに感染する能力を持ったウイルスが大規模に移動しながら変異し、多様なウイルスの出現につながっている可能性が示された。
エンジンオイル方面
2026-05-07 00:00:00 +0000

エンジンオイル方面

情報BOX:クルーズ船で集団感染のハンタウイルスとは
2026-05-07 00:00:00 +0000

情報BOX:クルーズ船で集団感染のハンタウイルスとは (ロイター, 5/7)。 ハンタウイルスにもいろいろあるが、 北米・南米の奴によるハンタウイルス肺症候群 (HPS) が怖いようで。

スピリット航空終了のお知らせ (5/2)
2026-05-07 00:00:00 +0000

スピリット航空終了のお知らせ (5/2)。 イラン戦争による燃料高騰が経営再建中だったスピリット航空にとどめを刺した模様。

いろいろ (2026.05.07)
2026-05-07 00:00:00 +0000
追記
2026-05-07 00:00:00 +0000

Firefox 150.0 / ESR 140.10.0 / ESR 115.35.0 、Thunderbird 150.0 / 140.10.0esr 公開。

 Firefox 150.0.1 / ESR 140.10.1 / ESR 115.35.1、 Thunderbird 150.0.1 / 140.10.1esr が公開されている。 セキュリティ修正を含む。

Changes with Apache 2.4.67
2026-05-07 00:00:00 +0000

 Apache httpd 2.4.67 公開。11 件のセキュリティ修正を含む。 iida さん情報ありがとうございます。

DAEMON Toolsにマルウェア混入。約1か月も公開されたままに
2026-05-07 00:00:00 +0000

 広く利用されている仮想ドライブツール DAEMON Tools の無料版 DAEMON Tools Lite がマルウェア (トロイの木馬) 版だったことが明らかとなった。 具体的には 2026.04.08 以降のバージョン 12.5.0.2421〜12.5.0.2434 がマルウェア混入版となっていた。有料版には同様の欠陥はない。

  • DAEMON Tools software infected – supply chain attack ongoing since April 8, 2026 (Kaspersky, 2026.05.05)。発見者 Kaspersky のブログ。 DeepL AI 訳:

    2026年が始まってからまだ4か月しか経っていませんが、この短い期間のうちに、報告されるサプライチェーン攻撃の件数が増加していることが確認されています。1月にはeScan、2月にはNotepad++、4月にはCPU-Z、そして5月にはDAEMON Toolsについて調査を行いました。このようにサプライチェーン攻撃の観測件数が急増していることを踏まえ、組織はインストールするソフトウェアの選定に細心の注意を払う必要があります。同時に、これは、広く使用され信頼されているアプリケーションが、その影響範囲の広さゆえに、攻撃者にとって極めて価値のある侵入経路となっていることを示しています。組織のサイバーセキュリティ戦略を策定する際には、この点を念頭に置き、「ゼロトラスト」戦略を確実に実施できるようにすべきです。
  • Security Incident Affecting DAEMON Tools Lite: What We Know So Far (Daemon Tools, 2026.05.06)。オフィシャル。

 DAEMON Tools Lite 12.6.0.2445 で修正されている。

「Google Chrome 148」では127件もの脆弱性修正も ~深刻度最高評価の致命的なものは3件
2026-05-07 00:00:00 +0000

 Chrome 148.0.7778.96 for Linux および 148.0.7778.96/97 for Windows / Mac が stable に。127 件 (!) のセキュリティ修正を含む。 関連:

  • Stable Channel Update for Desktop (Google, 2026.05.05)。 127 件のうち 100 件が Reported by Google、その他が外部研究者。 Critical 3 件も 2 件が by Google, 1 件が外部研究者。

  • Chrome for Android Update (Google, 2026.05.05)。 Chrome 148 (148.0.7778.120) for Android。

2026.05.08 追記:

 Microsoft Edge も Chromium 148 ベースに。 独自のセキュリティ欠陥修正も 3 件あり。

政府・日銀が30日に円買い介入、財務相らの「最後通告」後=関係者
2026-05-01 00:00:00 +0000

政府・日銀が30日に円買い介入、財務相らの「最後通告」後=関係者 (ロイター, 4/30)

ドルはこの日の日中、一時160円後​半と1年9カ月ぶりの高値圏まで上昇。夕方に片山​財務相が「いよいよ『断固たる措置』を取るタイミングが近づいてきた」、続い​て三村淳財務官が「最後の退避​勧告」と発信するとドルは160円を割り込み、その後も下‌げ足⁠を速めて155円台半ばまで下値を広げた。

 関連:

いろいろ (2026.05.01)
2026-05-01 00:00:00 +0000

ProFTPd

FreeBSD