🔥 この日の重要情報
2026-08-03 更新
B
今週中

Googleパスワードマネージャーのクラウド認証における脆弱性を悪用し、マルウェアがパスキー保護されたアカウントをハイジャックできる手法がUnit…

脆弱性🌐 英語ソース
📅 2026-08-03📰 hackernews
📌 一言でいうと
Googleパスワードマネージャーのクラウド認証における脆弱性を悪用し、マルウェアがパスキー保護されたアカウントをハイジャックできる手法がUnit 42によって報告されました。攻撃者はWindows上の一般ユーザー権限で動作し、指紋認証やPINなどのユーザー検証をバイパスして認証アサーションを取得したり、同期されたパスキーの秘密鍵を復号するためのSDS(Security Domain Secret)を抽出したりすることが可能です。この攻撃は暗号化自体の突破ではなく、Chromeのデバイスキー保存や再登録などの実装上の不備を突いたものです。
🔍該当判定
  • Windows PCでGoogle Chromeブラウザを利用している
  • Googleパスワードマネージャーにパスキー(Passkey)を保存して利用している
  • Googleアカウントの同期機能を有効にして、複数のデバイスでパスキーを共有している
上記いずれにも該当しない → 静観でOK
該当時の対応
OSおよびブラウザを最新バージョンに更新し、不審なソフトウェアのインストールを避けること。また、重要なアカウントではパスキーに加え、追加のセキュリティ層を検討すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザのパスワード管理機能に関するセキュリティリスクについて

お疲れさまです。情報システム担当です。
Google Chromeのパスワード管理機能(パスキー)を悪用し、PCに感染したマルウェアがアカウントを乗っ取る可能性があるという報告がありました。

ご協力をお願いしたいこと:
1. Google Chromeブラウザを最新バージョンに更新してください。
2. 出所不明なソフトやファイルのインストールを絶対に行わないでください。

対応期限: 本日中
Subject: [Security Alert] Security Risk Regarding Browser Password Management

Hi everyone,
It has been reported that malware on a PC could potentially hijack accounts by exploiting the passkey feature in Google Chrome's Password Manager.

What we need you to do:
1. Please ensure your Google Chrome browser is updated to the latest version.
2. Do not install any software or open files from unknown or untrusted sources.

Deadline: End of today
B
今週中

HTTPクライアントライブラリであるAxiosのNode.js環境において、情報漏洩の脆弱性(CVE-2026-67320)が発見され、PoC

脆弱性🌐 英語ソース
🔢 CVECVE-2026-67320
📅 2026-08-03📰 csirt_it
📌 一言でいうと
HTTPクライアントライブラリであるAxiosのNode.js環境において、情報漏洩の脆弱性(CVE-2026-67320)が発見され、PoCが公開されました。この脆弱性はプロトタイプ汚染(Prototype Pollution)を起点として、悪意のあるプロキシ設定を注入されることで、アプリケーションのHTTPリクエストを攻撃者が制御するプロキシへリダイレクトさせることが可能です。これにより、通信内容の傍受や監視が行われるリスクがあります。
🔍該当判定
  • 自社で開発したシステムやツールで「Axios」というライブラリを使用している
  • サーバー側(Node.js環境)でAxiosを利用して外部APIと通信している
  • Node.jsを用いたWebアプリケーションを自社で運用・管理している
上記いずれにも該当しない → 静観でOK
該当時の対応
最新バージョンのAxiosへのアップデートを検討し、プロトタイプ汚染を防ぐための入力バリデーションを徹底してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Axios CVE-2026-67320 対応について

お疲れさまです。Axiosライブラリの脆弱性に関する情報共有です。

■ 概要
Node.js環境で動作するAxiosにおいて、プロトタイプ汚染を介して悪意のあるプロキシ設定を注入される脆弱性(CVE-2026-67320)が報告されました。CVSS v4.0 スコアは 8.3 と高く、PoCが公開されています。

■ 影響範囲
- Node.js環境でAxiosライブラリを使用しているアプリケーション

■ 対応手順
1. 利用しているAxiosのバージョンを確認し、脆弱性が修正された最新バージョンへのアップデートを適用してください。
2. アプリケーション側で外部入力によるプロトタイプ汚染が発生しないよう、入力値の検証を強化してください。

■ 参考情報
- CSIRT-ITA Alert AL03/260803/CSIRT-ITA

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Axios CVE-2026-67320 Mitigation

Dear IT/Security Team,

We are sharing information regarding a vulnerability in the Axios HTTP client library.

■ Overview
CVE-2026-67320 is an information disclosure vulnerability in Axios when used in Node.js environments. It allows an attacker to inject a malicious proxy configuration via prototype pollution, potentially redirecting HTTP traffic to an attacker-controlled server. The CVSS v4.0 score is 8.3, and a PoC is currently available.

■ Scope
- Applications utilizing the Axios library within Node.js environments.

■ Mitigation Steps
1. Identify all projects using Axios and update the library to the latest patched version.
2. Implement strict input validation to prevent prototype pollution vulnerabilities in the application logic.

■ Reference
- CSIRT-ITA Alert AL03/260803/CSIRT-ITA

Priority: High
Deadline: Immediate
B
今週中

Thermo Fisher Scientificは、Applied Biosystemsのヒト識別ソフトウェアにおける脆弱性(CVE-2026-17583)を修…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-17583
📅 2026-08-03📰 hackernews
📌 一言でいうと
Thermo Fisher Scientificは、Applied Biosystemsのヒト識別ソフトウェアにおける脆弱性(CVE-2026-17583)を修正しました。この脆弱性は、分析ソフトウェアがデータを読み込む前に、.fsaおよび.hid出力ファイルをほぼ検知不可能な形で改ざんされる可能性があるものです。CVSS v4.0スコアは8.2(高)とされており、ベンダーはデジタル署名を導入したアップデートの適用を強く推奨しています。
🔍該当判定
  • Thermo Fisher Scientific社の「Applied Biosystems」ブランドの製品を利用している
  • DNA解析などの人間識別(Human Identification)用ソフトウェアを利用している
  • 解析データとして「.fsa」または「.hid」という拡張子のファイルを扱っている
上記いずれにも該当しない → 静観でOK
該当時の対応
対象製品のユーザーは、ベンダーが提供する最新のアップデートを速やかに適用してください。アップデートが不可能な場合は、ファイルの保管、アクセス権限、ネットワーク接続などの管理コントロールを強化してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Thermo Fisher Applied Biosystems ソフトウェアの脆弱性 (CVE-2026-17583) 対応について

お疲れさまです。Thermo Fisher Scientific社の製品に関する脆弱性情報共有です。

■ 概要
Applied Biosystemsのヒト識別ソフトウェアにおいて、データファイル(.fsa, .hid)が分析前に改ざんされる可能性がある脆弱性が発見されました。CVSS v4.0スコアは8.2と高く、デジタル署名の欠如により改ざんの検知が困難な状態にありました。

■ 影響範囲
- Applied Biosystems ヒト識別ソフトウェア(一部の製品ライン)
- ※3つのEOL(サポート終了)製品はアップデート対象外です。

■ 対応手順
1. 利用中の製品がアップデート対象であるか、ベンダーのセキュリティ速報を確認してください。
2. 適用可能な最新アップデートをインストールし、デジタル署名機能を有効にしてください。
3. アップデート不可の環境では、ファイル保管場所のアクセス制限およびネットワーク隔離などの代替策を講じてください。

■ 参考情報
- Thermo Fisher Scientific セキュリティ速報 (2026年7月31日発行)

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Thermo Fisher Applied Biosystems Vulnerability (CVE-2026-17583)

Dear IT/Security Team,

We are sharing information regarding a vulnerability in Thermo Fisher Scientific's Applied Biosystems human identification software.

■ Overview
A vulnerability (CVE-2026-17583) has been identified that could allow nearly undetectable tampering of .fsa and .hid output files before they are processed by analysis software. This flaw has been assigned a CVSS v4.0 score of 8.2.

■ Scope
- Select Applied Biosystems human identification software product lines.
- Note: Three end-of-life (EOL) data collection products will not receive updates.

■ Mitigation Steps
1. Verify if your current software versions are affected by reviewing the vendor's security bulletin.
2. Apply the latest updates provided by Thermo Fisher, which introduce digital signatures to prevent tampering.
3. For systems where updates cannot be applied, implement strict controls over file custody, storage access, and network connectivity.

■ Reference
- Thermo Fisher Scientific Security Bulletin (July 31, 2026)

Priority: High
Deadline: Immediate
B
今週中

OpenWrtのDHCPv6サーバー(odhcpd)に、ルート権限での任意コード実行が可能な深刻なバッファオーバーフローの脆弱性(CVE-2026-53921)

脆弱性🔄 続報🌐 英語ソース
🔢 CVECVE-2026-53921
📅 2026-08-03📰 xakep
📌 一言でいうと
OpenWrtのDHCPv6サーバー(odhcpd)に、ルート権限での任意コード実行が可能な深刻なバッファオーバーフローの脆弱性(CVE-2026-53921)が発見されました。攻撃者はUDPポート547に特別に細工したDHCPv6 REQUESTパケットを送信することで、デバイスを完全に制御できる可能性があります。多くのルーターでスタック保護やASLRなどの防御策が不足しているため、攻撃が容易であると指摘されています。
🔍該当判定
  • 社内で「OpenWrt」というカスタムファームウェアをインストールしたルーターを使用している
  • ルーターの管理画面や設定で「odhcpd」というコンポーネントが動作している
  • IPv6環境を利用しており、ルーターのDHCPv6サーバー機能(IPアドレス自動割り当て)を有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
OpenWrtの最新アップデートを適用し、脆弱性が修正されたバージョンに更新してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】OpenWrt DHCPv6サーバー (CVE-2026-53921) 対応について

お疲れさまです。OpenWrtの脆弱性に関する情報共有です。

■ 概要
OpenWrtのDHCPv6サーバー(odhcpd)において、ルート権限での任意コード実行が可能なバッファオーバーフローの脆弱性が報告されました。CVSSスコアは9.8と極めて高く、未認証の攻撃者がUDP 547ポートへ細工したパケットを送信することで攻撃が成立します。

■ 影響範囲
- OpenWrt (odhcpd コンポーネントを利用しているバージョン)

■ 対応手順
1. 利用中のルーターのOpenWrtバージョンを確認してください。
2. 最新のセキュリティアップデートを適用し、修正済みバージョンへ更新してください。

■ 参考情報
- CVE-2026-53921

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] OpenWrt DHCPv6 Server Vulnerability (CVE-2026-53921)

Dear IT Administration Team,

We are sharing information regarding a critical vulnerability in OpenWrt.

■ Overview
A buffer overflow vulnerability (CVE-2026-53921) has been identified in the odhcpd component of OpenWrt. This flaw allows an unauthenticated attacker to execute arbitrary code with root privileges by sending a specially crafted DHCPv6 REQUEST packet to UDP port 547. The CVSS score is 9.8.

■ Scope
- OpenWrt routers utilizing the odhcpd component.

■ Mitigation Steps
1. Identify all devices running OpenWrt in the environment.
2. Update the firmware to the latest version containing the fix for CVE-2026-53921.

■ Reference
- CVE-2026-53921

Priority: High
Deadline: Immediate
B
今週中

N-ableの管理プラットフォーム「N-central」において、認証バイパスの脆弱性(CVE-2026-18577)

脆弱性🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
🔢 CVECVE-2026-18577
📅 2026-08-03📰 hackernews
📌 一言でいうと
N-ableの管理プラットフォーム「N-central」において、認証バイパスの脆弱性(CVE-2026-18577)が発見されました。攻撃者はこの脆弱性を悪用してリモート管理権限を取得し、管理下のエンドポイントに侵入してCloudflareトンネルを設置することで、永続的なアクセス権を確保していました。最初の修正パッチでは不十分であったため、最新のビルド 2026.3.1.7 への更新が強く推奨されています。
🔍該当判定
  • リモート管理ツール「N-central」を自社で導入・利用している
  • 外部のIT保守業者(MSP)が「N-central」を使って自社PCやサーバーを管理している
  • N-centralのバージョンが「2026.3.1.7」より古い
  • 自社管理端末に、身に覚えのない「Cloudflare tunnel」というサービスが登録されている
上記いずれにも該当しない → 静観でOK
該当時の対応
N-centralサーバーを最新バージョン(ビルド 2026.3.1.7 以降)に直ちにアップデートしてください。また、管理下のエンドポイントに不審なCloudflareトンネルや未知のサービスが登録されていないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】N-able N-central 認証バイパス脆弱性 (CVE-2026-18577) 対応について

お疲れさまです。N-centralに関する重大な脆弱性の情報共有です。

■ 概要
N-centralにおいて認証バイパスの脆弱性が確認されました。攻撃者はこれによりリモート管理権限を取得し、さらに管理下のデバイスにCloudflareトンネルを設置して永続的なバックドアを構築する手法が観測されています。一度目の修正では不完全であったため、最新パッチの適用が必須となります。

■ 影響範囲
- 対象製品: N-able N-central
- 対象バージョン: ビルド 2026.3.1.7 未満

■ 対応手順
1. N-centralサーバーをビルド 2026.3.1.7 以降にアップデートしてください。
2. 管理下のエンドポイントにおいて、意図しないCloudflareトンネルのサービス登録がないか点検してください。

■ 参考情報
- N-able 公式アドバイザリ

対応優先度: 高
対応期限: 直ちに
Subject: [Urgent] N-able N-central Authentication Bypass (CVE-2026-18577) Remediation

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in N-able N-central.

■ Overview
An authentication bypass vulnerability (CVE-2026-18577) allows attackers to gain remote administrative access to N-central servers. It has been observed that attackers are using this access to deploy Cloudflare tunnels on managed endpoints, ensuring persistent access even if the N-central server is patched.

■ Scope
- Product: N-able N-central
- Affected Versions: Builds prior to 2026.3.1.7

■ Action Plan
1. Immediately update N-central servers to build 2026.3.1.7 or later.
2. Audit managed endpoints for unauthorized Cloudflare tunnel services.

■ Reference
- N-able Official Advisory

Priority: High
Deadline: Immediate
C
月内に

Googleの同期パスキーエコシステムおよびデスクトップクライアントのCloud Authenticatorにおける新しい攻撃手法が分析されました

事案🌐 英語ソース
📅 2026-08-03📰 unit42
📌 一言でいうと
Googleの同期パスキーエコシステムおよびデスクトップクライアントのCloud Authenticatorにおける新しい攻撃手法が分析されました。エンドポイントに感染したマルウェアが、オンボーディングやリカバリ、デバイス信頼ワークフローを悪用してパスキー保護アカウントを乗っ取ることが可能です。攻撃者はユーザーの操作なしに認証を行い、ユーザー検証をバイパスして同期されたパスキーの秘密鍵をすべて抽出できることが実証されました。
🔍該当判定
  • Google Chromeでパスキー(パスワードレス認証)を利用してログインしている
  • Googleアカウントの同期機能を使って、複数のデバイスでパスキーを共有している
  • Google Cloud IdentityなどのGoogle提供の認証基盤を社内で導入している
上記いずれにも該当しない → 静観でOK
該当時の対応
エンドポイント保護(EDR)を強化し、マルウェアによる認証情報の窃取を防止すること。また、パスキーの同期設定やリカバリプロセスのセキュリティ設定を再確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Google パスキーおよび Cloud Authenticator の脆弱なワークフローについて

お疲れさまです。パスワードレス認証における新たな攻撃手法に関する情報共有です。

■ 概要
Googleの同期パスキーエコシステムにおいて、エンドポイント上のマルウェアがオンボーディングやリカバリフローを悪用し、ユーザーの介入なしにアカウント乗っ取りや秘密鍵の抽出を行う手法が報告されました。

■ 影響範囲
- Google同期パスキーを利用しているユーザー
- デスクトップクライアントでCloud Authenticatorを利用している環境

■ 対応手順
1. エンドポイントにおけるマルウェア感染防止策(EDR/AV)の徹底
2. 特権アカウントにおけるパスキー同期設定のレビューと制限の検討
3. 不審なデバイス登録やリカバリ操作のログ監視の強化

■ 参考情報
- Unit 42: Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

対応優先度: 中
対応期限: 継続的な監視と対策を推奨
Subject: [Info] Vulnerable Workflows in Google Passkeys and Cloud Authenticator

Dear Team,

We are sharing information regarding a new attack surface discovered in passwordless authentication.

■ Overview
Research indicates that malware on a compromised endpoint can exploit onboarding, recovery, and device trust workflows within Google's synced passkey ecosystem to take over accounts and extract private keys without user interaction.

■ Scope
- Users utilizing Google synced passkeys
- Environments using Cloud Authenticator on desktop clients

■ Recommended Actions
1. Strengthen endpoint protection (EDR/AV) to prevent malware execution.
2. Review and restrict passkey synchronization settings for privileged accounts.
3. Enhance monitoring for suspicious device registrations or recovery activities.

■ Reference
- Unit 42: Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

Priority: Medium
Deadline: Ongoing monitoring and mitigation
C
月内に

ロシアの対外情報局(SVR)傘下の攻撃グループStorm-2945が、ホテルや会議センターなどの公共Wi-Fiのキャプティブポータルを侵害し、マルウェアを配信し…

事案🌐 英語ソース
📅 2026-08-03📰 theregister
📌 一言でいうと
ロシアの対外情報局(SVR)傘下の攻撃グループStorm-2945が、ホテルや会議センターなどの公共Wi-Fiのキャプティブポータルを侵害し、マルウェアを配信していることが判明しました。攻撃者はDNSやHTTPトラフィックを操作してユーザーを悪意あるインフラへ誘導し、インフォスティーラーやキーロガーを感染させます。この作戦は2026年2月から開始されており、AIを活用した操作が行われている可能性があります。
🔍該当判定
  • 社員がホテルや会議場などの「公衆無線LAN(フリーWi-Fi)」を業務で利用している
  • Wi-Fi接続時に、メールアドレス入力や利用規約への同意を求める「ログイン画面(キャプティブポータル)」が表示される環境を利用している
  • 社外でのPC利用時に、VPN(仮想専用線)を通さず直接インターネットに接続している
上記いずれにも該当しない → 静観でOK
該当時の対応
公共Wi-Fiの利用を避け、可能な限りVPNを利用すること。また、不審なログインページや認証画面が表示された場合は接続を中断し、社内セキュリティチームに報告することを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ホテルや会議センター等の公共Wi-Fi利用について

お疲れさまです。情報システム担当です。
ロシアの諜報機関による攻撃者が、ホテルや会議センターなどの公共Wi-Fiを悪用して、パスワードや個人情報を盗むウイルスを感染させる事例が報告されています。

ご協力をお願いしたいこと:
1. 出張先や外出先での公共Wi-Fi利用を極力避け、社給のモバイルルーターやテザリングを利用してください。
2. やむを得ず公共Wi-Fiを利用する場合は、必ず会社指定のVPNを接続して利用してください。
3. Wi-Fi接続時に不審なページが表示された場合は、すぐに接続を切り、情報システム担当までご連絡ください。

対応期限: 本日より継続的に徹底をお願いします。
Subject: [Security Alert] Caution When Using Public Wi-Fi at Hotels and Conference Centers

Dear employees,

It has been reported that Russian intelligence operatives are compromising public Wi-Fi networks (such as those in hotels and conference centers) to deliver malware designed to steal passwords and sensitive data.

Requested Actions:
1. Avoid using public Wi-Fi whenever possible; please use company-provided mobile routers or tethering.
2. If you must use public Wi-Fi, ensure that you are connected to the company-approved VPN at all times.
3. If you encounter any suspicious login pages or prompts when connecting to Wi-Fi, disconnect immediately and report it to the IT security team.

Deadline: Please implement these precautions immediately and continuously.
C
月内に

Red Hat Linuxカーネルにおいて、複数の脆弱性が特定されました

脆弱性🌐 英語ソース
🖥️ 製品Linux kernel
📅 2026-08-03📰 hkcert
📌 一言でいうと
Red Hat Linuxカーネルにおいて、複数の脆弱性が特定されました。リモートの攻撃者がこれらの脆弱性を悪用することで、セキュリティ制限のバイパス、リモートコード実行、サービス拒否(DoS)、機密情報の漏洩、および権限昇格を引き起こす可能性があります。影響を受ける製品には、ARM 64およびIBM z Systems向けのCodeReady Linux Builderなどが含まれます。
🔍該当判定
  • Red Hat Enterprise Linux (RHEL) をサーバーとして利用している
  • Red Hat CodeReady Linux Builder をインストールして利用している
  • ARM64 (aarch64) または IBM z Systems (s390x) アーキテクチャのサーバーを運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Red Hatの公式セキュリティアドバイザリを確認し、影響を受けるバージョンを利用している場合は、速やかに最新の修正パッチを適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Red Hat Linux Kernel 脆弱性対応について

お疲れさまです。Red Hat Linux Kernelの脆弱性に関する情報共有です。

■ 概要
Red Hat Linux Kernelにおいて、リモートコード実行や権限昇格、DoSなどを引き起こす可能性のある複数の脆弱性が報告されました。リスクレベルは中程度とされています。

■ 影響範囲
- Red Hat CodeReady Linux Builder for ARM 64 (v8, v9, v10 および Extended Update Support)
- Red Hat CodeReady Linux Builder for IBM z Systems (v9)

■ 対応手順
1. 自社環境で上記対象製品およびバージョンを利用しているか確認してください。
2. Red Hat公式ポータルより最新のセキュリティアップデートを確認し、パッチを適用してください。

■ 参考情報
- hkcert アドバイザリ
- Red Hat Customer Portal

対応優先度: 中
対応期限: 次回メンテナンスウィンドウまで
Subject: [Security Advisory] Red Hat Linux Kernel Vulnerabilities

Dear IT Administration Team,

We are sharing information regarding multiple vulnerabilities identified in the Red Hat Linux Kernel.

■ Overview
Several vulnerabilities have been found that could allow a remote attacker to achieve remote code execution, elevation of privilege, denial of service, or security restriction bypass. The risk level is rated as Medium.

■ Affected Scope
- Red Hat CodeReady Linux Builder for ARM 64 (v8, v9, v10 and Extended Update Support)
- Red Hat CodeReady Linux Builder for IBM z Systems (v9)

■ Mitigation Steps
1. Identify if the affected products and versions are deployed within the environment.
2. Apply the latest security patches provided by Red Hat via the official Customer Portal.

■ Reference
- hkcert Advisory
- Red Hat Customer Portal

Priority: Medium
Deadline: Next scheduled maintenance window
C
月内に

AsyncAPIジェネレーターのGitHub Actionsにおける設定不備を悪用し、NPMサプライチェーン攻撃が行われました

脆弱性🌐 英語ソース
📅 2026-08-03📰 ithome_tw
📌 一言でいうと
AsyncAPIジェネレーターのGitHub Actionsにおける設定不備を悪用し、NPMサプライチェーン攻撃が行われました。攻撃者は権限の高い個人アクセストークン(PAT)を窃取し、4つのNPMパッケージに悪意のあるコードを注入して5つの悪意あるバージョンを公開しました。感染した環境では、IPFS経由でNode.jsローダーがダウンロードされ、独立したプロセスとして実行されます。
🔍該当判定
  • 社内でNode.jsを利用した開発を行っており、npmパッケージを利用している
  • 開発プロジェクトで『AsyncAPI generator』というライブラリを導入している
  • GitHub Actionsを利用して、自動的にnpmへパッケージを公開(デプロイ)する設定にしている
  • GitHub Actionsのワークフロー設定で『pull_request_target』イベントを使用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. AsyncAPI関連のNPMパッケージのバージョンを確認し、悪意のあるバージョンを排除すること。2. GitHub Actionsの `pull_request_target` ワークフローにおいて、信頼できないコードが機密情報にアクセスできないよう、ジョブの分離などの適切な権限管理を徹底すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AsyncAPI NPMパッケージのサプライチェーン攻撃について

お疲れさまです。AsyncAPIのNPMパッケージにおけるサプライチェーン攻撃に関する情報共有です。

■ 概要
GitHub Actionsの `pull_request_target` 設定不備(Pwn Request)を悪用し、攻撃者がNPM公開権限を奪取。4つのAsyncAPI関連パッケージに悪意のあるコードが注入され、IPFS経由で後続のペイロードをロードする仕組みが構築されていました。

■ 影響範囲
- AsyncAPI generator 関連の NPM パッケージ(悪意あるバージョンを導入した環境)

■ 対応手順
1. 開発環境およびCI/CDパイプラインで使用している AsyncAPI 関連パッケージのバージョンを確認し、侵害されたバージョンが含まれていないか検証してください。
2. GitHub Actionsを利用している場合、`pull_request_target` イベントで外部からのPRコードを直接実行していないか、機密情報(Secrets)へのアクセス権限が適切に制限されているかレビューしてください。

■ 参考情報
- Wiz, Aikido Security, Cloudsmith のレポート

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Alert] Supply Chain Attack on AsyncAPI NPM Packages

Dear IT/Security Team,

We are sharing information regarding a supply chain attack affecting AsyncAPI NPM packages.

■ Overview
Attackers exploited a misconfiguration in GitHub Actions (`pull_request_target` vulnerability, known as a 'Pwn Request') to steal a Personal Access Token (PAT). This allowed them to publish five malicious versions across four AsyncAPI NPM packages. The malicious code utilizes the IPFS protocol to download and execute a Node.js loader.

■ Scope
- Environments utilizing compromised versions of AsyncAPI generator NPM packages.

■ Action Items
1. Audit your development environments and CI/CD pipelines to ensure no compromised versions of AsyncAPI packages are in use.
2. Review GitHub Actions workflows, specifically those using `pull_request_target`, to ensure that untrusted code from PRs cannot access repository secrets.

■ Reference
- Reports from Wiz, Aikido Security, and Cloudsmith

Priority: High
Deadline: Immediate