CyberFix Note

記事一覧(5ページ目)

脆弱性・CVE解説

Oracle PeopleSoftのゼロデイCVE-2026-35273。PeopleToolsの未認証RCEとShinyHuntersによる大学狙いの連続侵害

Oracle PeopleSoft Enterprise PeopleToolsのゼロデイCVE-2026-35273(CVSS9.8)を一次情報で整理します。未認証で重要機能に到達しRCEに至る仕組み、影響版8.61と8.62、ShinyHunters(UNC6240)によるアドバイザリ公開前からの悪用、大学中心100超の組織への侵害、CISA KEV収録を踏まえた対応の緊急度を解説します。

セキュアコーディング

安全でないデシリアライゼーションの対策。信頼できないデータの復元が任意コード実行につながる仕組み

安全でないデシリアライゼーション(CWE-502)を、発生原理から対策まで開発者目線で整理します。オブジェクトの復元がなぜ任意コード実行やDoSにつながるのか、ガジェットチェーンの考え方、OWASP Top 10での位置づけの変遷、そしてネイティブ形式を避けJSONを使う根本対策と言語別の危険APIの避け方を解説します。

脆弱性・CVE解説

SimpleHelpのCVE-2026-48558。OIDCトークンの署名検証欠落による認証回避とRMMのサプライチェーンリスク

リモート管理ツールSimpleHelpのCVE-2026-48558(CVSS 10.0)を一次情報で整理します。OIDCのIDトークンを署名検証せずに受け入れる欠陥が、偽造トークンによる技術者セッションの奪取とMFA回避を許す仕組み、影響を受ける版と修正版、CISA KEV収録を踏まえた更新と露出遮断の初動、MSPのサプライチェーンとしての波及を実務目線で解説します。

防御・ハードニング

USBデータブロッカーの選び方。公共の充電スポットでデータ線を遮断して充電だけ通す

USBのデータ線を物理的に切って充電だけを通すデータブロッカーの役割と限界を整理します。ジュースジャッキングの実態、スマホの充電のみ設定が自動承認で回避され得るChoiceJackingという研究を踏まえてなぜ物理的にデータ線を断つ考え方が確実なのか、コネクタ形状や充電速度への影響といった選定の軸を、出張や外出先で公共の充電を使う人向けに実在製品とあわせてまとめます。

脆弱性・CVE解説

Adobe ColdFusionのCVE-2026-48282。RDS経由のパストラバーサルが任意コード実行に至る構図と初動

Adobe ColdFusionに見つかった深刻な脆弱性CVE-2026-48282(CVSS 10.0)を一次情報で整理します。RDSのファイル操作でパス検証が不十分だと任意ファイル書き込みからコード実行に至る仕組み、影響を受ける版と修正の提供、RDS無効化と露出遮断の初動、KEV収録を踏まえた優先度づけを実務目線で解説します。

セキュアコーディング

CORSの仕組みと設定ミスを避ける勘所。オリジン間リソース共有を安全に緩める

ブラウザの同一オリジンポリシーを前提に、CORS(オリジン間リソース共有)が何をどう緩める仕組みなのかを整理します。プリフライトや資格情報付きリクエストの扱い、Access-Control-Allow-Originのワイルドカードやオリジン反射といった典型的な設定ミス、許可リストで厳密に照合する安全な設計を開発者向けに解説します。

防御・ハードニング

USBポートブロッカーの選び方。空きポートを物理的に塞いで無許可の接続を防ぐ

使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。

脆弱性・CVE解説

Oracle E-Business SuiteのCVE-2026-46817。未認証で決済基盤を狙われる構図と初動

Oracle E-Business SuiteのOracle Payments(File Transmission)に見つかった未認証の脆弱性CVE-2026-46817(CVSS 9.8)を一次情報で整理します。境界に公開されたERP基盤が認証なしで狙われる仕組み、露出遮断とCPU適用の初動、KEV未収録下での優先度づけ、決済系データを想定した侵害調査を実務目線で解説します。

防御・ハードニング

トラベルルーターの選び方。公衆Wi-Fiの手前に自分専用のネットワークを作る小型ルーターの効果と限界

ホテルや空港の公衆Wi-Fiに端末を直接つながず、自分専用のWi-Fiに収容するトラベルルーターの仕組みと限界を整理します。VPNクライアント対応や対応規格、WANモード、電源を軸に、誇大広告に流されない選び方を出張の多い個人向けにまとめます。

セキュアコーディング

XXEとは何か。XML外部実体参照で起きる情報漏えいの仕組みとDTD無効化による根本対策

XMLパーサが外部実体を解決してしまうXXE(XML外部実体参照、CWE-611)を、なぜ成立するのかという機構から、ローカルファイル読み出しやSSRF、実体展開によるDoSといった影響、DTDと外部実体の解決を無効化する根本対策までWebアプリ開発者向けに整理します。