NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-07-22 デイリーセキュリティ情報

全 4 件最高深刻度 10.0(超危険)CSSA 2 · CVE 2 · 汚染 0

CSSA 独自早期警戒2

CSSA 独自早期警戒10.0 超危険

DB-GPT の音声コンポーネントが悪意ある入力によりコマンドインジェクションを起こしホストの制御権を失う

この欠陥は、下層の音声合成インターフェースがシステムレベルの発声プロセスを起動する際、外部から渡されたテキストをそのまま動的な文字列テンプレートへ連結し、OS のコマンドライン解釈器へ引き渡すことに起因します。重要な制御文字のエスケープ処理と安全境界の分離が欠けているため、攻撃者は標準的なネットワークプロトコル経由で閉じ記号や命令区切り記号を含む不正な引数を送り込み、検証の空白を突いて下層のシェル環境を直接起動できます。有効なセッション識別子を持たないまま任意コードの埋め込みが成立し、感染したインスタンスはデータの越権読み取りと計算資源の乗っ取りの危険にさらされます。

コンポーネント
DB-GPT は大規模言語モデルとデータベース操作能力を統合した知的データアシスタント基盤です。アーキテクチャはマイクロサービスによるモジュール設計を採り、マルチモーダル対話エンジンを深く統合しています。中核サービスは自然言語の意味解析と構造化データのルーティングを担い、複雑な業務場面に対して自動化…
種別
OS Command Injection (CWE-78)
リポジトリ
対処方法
  • 外部データが流れるモジュールでは暗黙的な解釈器呼び出しを全面的に廃止し、独立した引数リストに基づくプロセス生成 API へ統一的に移行することを推奨します。あわせて厳格なコンテンツ種別の検証と拒否リストによる絞り込みを実施し、実行時サンドボックス技術と組み合わせて命令実行の隔離領域を構築してください。
CSSA 独自早期警戒10.0 超危険

claurst の認可欠落により攻撃者が遠隔でコードを実行しシステムが被害を受ける

本脆弱性は、ツール登録モジュールに統一的な権限遮断ゲートウェイが存在せず、個々の実行単位にも細粒度のアクセス制御方針が実装されていないことに起因します。攻撃者は対象の解釈器種別と任意の命令を含む構造化データを組み立て、ネットワークインターフェースからランタイムエンジンへ直接投入できます。システムは本人確認とリスク等級評価を経ないまま、入力引数をそのままホスト環境へ渡してプロセスを派生させます。この欠陥は悪用の複雑さが低く、事前認証なしにリモートコード実行を発火させ、サンドボックスの境界を突破して、機微情報の漏洩、設定の改竄、中核サービスの停止といった影響をもたらします。

コンポーネント
claurst は自動化ワークフロー編成向けの多言語ランタイム調停フレームワークです。アーキテクチャはモジュール化されたプラグイン設計を採り、対話型解釈器環境と永続的な定時タスク管理を中核機能としています。動的ルーティング機構によりモデルが生成したスクリプト命令を下層 OS のシェルへ振り分け、クロ…
種別
Missing Authorization (CWE-862)
リポジトリ
対処方法
  • 外部プロセスの実行前に権限検証ミドルウェアの経由を必須とし、厳格なアクセス制御方針を適用することを推奨します。動的な入力に対しては構文の絞り込みと危険パターンの照合を行って不正な命令の実行を遮断し、セッション終了時にランタイム状態を完全に消去して権限逸脱を防いでください。

CVE 情報2

CVE-2026-64608CVSS 9.8 超危険2026-07-21

Apache Fory C++ のデシリアライズにおけるヒープ型混同と境界外読み書きによりリモートコード実行に至る

Apache Fory C++ の 1.4.0 より前のバージョンでは、互換モードにおけるデシリアライズモジュールが、フィールドスキップ経路で宣言された型と実データの整合性を正しく検証しないため、ヒープ型混同および境界外の読み書き(CWE-502)というセキュリティ上の欠陥が存在します。不整合なスキーマを持つ入力は型混同と境界外メモリアクセスを引き起こし、プロセスの安定性と安全性を脅かします。Apache Fory C++ は特定のデータのデシリアライズ時にメモリ破壊の脆弱性を持ち、攻撃者は悪意ある直列化データを組み立てて発火させ、リモートコード実行やサービス停止に至らせることができます。本脆弱性は Apache Fory C++ 実装(0.14.0 から 1.4.0 未満)のみに影響し、他言語の実装は影響を受けません。攻撃者は特製の直列化データを送るだけで悪用でき、ネットワーク経由かつ低い複雑さで成立します。

コンポーネント
Apache Fory は高性能な直列化フレームワークで、その C++ 実装は効率的なデータの直列化・復元を必要とする場面で広く用いられています。
リスク
  • 一般利用者から管理者へ:被害者が Apache Fory C++ を用いるサービスを管理者権限で実行している場合、攻撃者も同じ権限を得ます
  • システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
  • 利用者の操作を要しない攻撃:ネットワーク越しに悪意ある直列化データを送るだけで脆弱性が発火します
出典
対処方法
  • Apache Fory C++ を直ちに 1.4.0 以降へ更新してください
  • デシリアライズの入力に対して厳格なスキーマ検証を実施してください
  • デシリアライズするデータの出所を限定し、信頼できる発信元のみを受け入れてください
CVE-2026-16412CVSS 9.8 超危険2026-07-21

Firefox のメモリ安全性の脆弱性によりリモートコード実行に至る

Firefox ESR 140.12 および Firefox 152 にメモリ安全性の脆弱性が存在します。一部にはメモリ破壊の痕跡が見られ、十分な労力をかければ任意コードの実行に悪用され得ると推測されます。本問題は Firefox 153 および Firefox ESR 140.13 で修正されました。Firefox は特定の場面でメモリ破壊の脆弱性を持ち、攻撃者は悪意あるページを組み立てて発火させ、リモートコード実行やサービス停止に至らせることができます。本脆弱性は Firefox 153 または Firefox ESR 140.13 へ更新していないすべての利用者に影響し、デスクトップ版とモバイル版の双方が対象です。攻撃者は対象者を特製のウェブページへ誘導するだけで悪用でき、それ以上の操作を必要とせず遠隔から制御できます。

コンポーネント
Firefox は複雑な図形描画とウェブ技術の相互作用に対応した、クロスプラットフォームのオープンソースウェブブラウザです。
リスク
  • 一般利用者から管理者へ:被害者がブラウザを管理者権限で実行している場合、攻撃者も同じ権限を得ます
  • システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
  • 利用者の操作を要しない攻撃:ドライブバイ侵害(T1189)の手法により、利用者は悪意あるページを閲覧するだけで脆弱性が発火し、追加の操作を必要としません
出典
対処方法
  • 直ちに Firefox 153 または Firefox ESR 140.13 以降へ更新してください
  • 実行環境にサンドボックスによる隔離機構を有効化してください
  • 信頼できない出所のスクリプト読み込みを遮断してください
  • ---