NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-07-28 デイリーセキュリティ情報

全 14 件最高深刻度 10.0(超危険)CSSA 2 · CVE 2 · 汚染 10

CSSA 独自早期警戒2

CSSA 独自早期警戒10.0 超危険

HummingBot フレームワークが悪意あるデータ注入を受け、リモートコード実行と権限の乗っ取りに至る

この欠陥は外部データの解析処理に厳格な入力検証機構が欠けていることに起因します。具体的には、Foxbit コネクタが WebSocket のメッセージフレームを解析する際に eval 関数を直接呼び出して生の文字列フィールドを評価しており、また遠隔 API の板情報データソースが HTTP 応答本文を処理する際に pickle モジュールでバイナリのデシリアライズを行い、完全性の署名検証を実施していません。攻撃者は中間者による乗っ取りや DNS 詐称で通信経路を掌握し、悪意ある JSON ペイロードや __reduce__ プロトコルを含む直列化されたファクトリオブジェクトを対象ノードへ送り込むことで、デシリアライズまたは式評価の段階で下層 OS のコマンド呼び出しを発火させられます。影響を受けたプロセスは信頼できない実行環境に完全に晒され、取引鍵とウォレットの資格情報が漏洩し、配備ノードは横展開の危険と持続的な制御の脅威に直面します。

コンポーネント
HummingBot はオープンソースの高頻度クオンツ取引フレームワークです。アーキテクチャは非同期のイベント駆動モデルに基づいて構築され、中核モジュールは取引所コネクタ、板情報のデータソース管理、戦略実行エンジンを含みます。標準化されたインターフェースを通じて複数チェーンの資産取引プラットフォーム…
種別
Code Injection (CWE-94)
リポジトリ
対処方法
  • 動的な式解析と危険なデシリアライズ部品を全面的に廃止し、構造化データ形式による安全な復号へ切り替えることを推奨します。外部入力には厳格な型検証と許可リストによる絞り込みを適用し、通信経路には証明書ピンニングとメッセージ完全性検証を必須として、信頼できるデータ処理の防護体系を構築してください。
CSSA 独自早期警戒10.0 超危険

adk-python が権限を越えた確認要求の攻撃を受け、リモートコマンド実行に至る

この欠陥は、重要な関数呼び出しの確認機構に厳格な身元源の検証処理が欠けていることに起因します。システムはイベント作成者の識別子と利用者ロールの一致のみに依拠して機微な操作命令を通してしまいます。攻撃者はエージェント間通信プロトコルを通じて偽造された確認応答パケットを対象ノードへ注入し、メッセージ変換の過程におけるロール対応の信頼境界の混同を突いて権限を越えた承認を成立させられます。既定でネットワーク認証が有効でない実行インターフェースと相まって、遠隔の実体が危険なツールの実行フローを直接発火させられ、対象ホストは未認可のコマンド実行の危険に晒され、システム実行環境の完全性と可用性が損なわれます。

コンポーネント
adk-python はグーグルが提供する Python ベースの AI エージェント開発キットです。中核アーキテクチャは大規模言語モデルのワークフロー編成と多エージェント間の対話プロトコルを軸に構築されています。ツール呼び出しの管理を実現する標準化されたインターフェースを提供し、セッション状態の維…
種別
Missing Authentication for Critical Function (CWE-306)
リポジトリ
対処方法
  • 厳格なネットワークアクセス制御方針を配備し相互認証機構を実施することを推奨します。重要なインターフェースには文脈の出所を監査する仕組みを導入し、開発時には最小権限の原則に従って信頼検証の処理を再構築し、高危険な呼び出しは人の介在する経路で審査されるようにしたうえで、外部プロトコルとローカル実行環境の結び付きを切り離してください。

CVE 情報2

CVE-2026-55971CVSS 9.8 超危険2026-07-27

Apache Thrift の C++ バインディングにおけるヒープバッファオーバーフローによりリモートコード実行に至る

Apache Thrift の 0.24.0 より前のバージョンでは、C++ バインディングモジュールの境界検証が不十分なため、ヒープバッファオーバーフロー(CWE-122)というセキュリティ上の欠陥が存在します。特定のネットワーク要求の処理がヒープメモリの上書きを引き起こし、プロセスの安定性と安全性を脅かす可能性があります。Apache Thrift の C++ バインディングは特定のデータ処理場面でメモリ破壊の脆弱性を持ち、攻撃者は悪意あるネットワークパケットを組み立てて発火させ、リモートコード実行やサービス停止に至らせることができます。本脆弱性は 0.24.0 へ更新していないすべての利用者に影響し、サーバー側とクライアント側の双方の配備が対象です。攻撃者は対象サービスへ特製の要求を送るだけで悪用でき、利用者の操作を必要とせず遠隔から制御できます。

コンポーネント
Apache Thrift は拡張可能な多言語サービスを構築するための言語横断のサービスフレームワークで、複数のプログラミング言語のバインディングに対応しています。
リスク
  • 一般利用者から管理者へ:被害者が Thrift サービスを管理者権限で実行している場合、攻撃者も同じ権限を得ます
  • システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
  • 利用者の操作を要しない攻撃:ネットワーク経由の攻撃経路により、攻撃者は利用者の操作なしに遠隔から脆弱性を発火させられます
出典
対処方法
  • Apache Thrift を直ちに 0.24.0 以降へ更新してください
  • 異常なメモリアクセスの挙動ログを監視してください
  • 実行環境にサンドボックスによる隔離機構を有効化してください
CVE-2026-51303CVSS 9.8 超危険2026-07-28

SQLite の中核解析部品における解放後使用によりリモートコード実行に至る

SQLite 3.41 では、中核の解析部品におけるメモリ管理の欠陥により、解放後使用(CWE-416)の脆弱性が存在します。プログラムは sqlite3ExprListDelete によって ExprList オブジェクトを解放した後も、その解放済みオブジェクトへのダングリングポインタにアクセスします。遠隔の攻撃者は入念に組み立てた SQL クエリを与えることで、SQL 文の解析中にこの脆弱性を発火させられます。悪用に成功すると、アプリケーションのクラッシュ(サービス拒否)、機微なメモリ情報の漏洩、場合によっては対象ホスト上での任意コード実行に至る可能性があります。本脆弱性は修正を適用していない SQLite 3.41 を用いるすべてのアプリケーションに影響します。攻撃者は特製の SQL 要求を送るだけで発火させられ、利用者の操作を必要とせず遠隔から制御できます。

コンポーネント
SQLite は軽量で自己完結型、サーバー不要、設定不要のトランザクション対応 SQL データベースエンジンで、組込みシステムから各種アプリケーションまで広く利用されています。
リスク
  • 一般利用者から管理者へ:影響を受けるアプリケーションが高い権限で動作している場合、攻撃者も同じ権限を得ます
  • システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
  • 利用者の操作を要しない攻撃:悪意ある SQL クエリを組み立てることで、攻撃者は追加の操作を要さず遠隔から脆弱性を発火させられます
出典
対処方法
  • 入力される SQL クエリに対して厳格な構文および論理の検証を行ってください
  • アプリケーションのサンドボックス化や権限の最小化方針を有効にし、影響範囲を限定してください

パッケージ汚染10

パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
d3843c072aaa916e8ad82557c93d3d83
パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
93a4478509bb3163fad0ea19e10cb2ce
パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
a8f5f5c7f58ad91a5c352ef70be880bb
パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
27c887e24f0206da1fcddd753979fee2
パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
d4cf84143e12d3696934b91c61abe799
パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
8fb6427d727eea68079c367c81527ef0
パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
dedb09c183eefe4c1b65d1c155d4b241
パッケージ汚染2026-07-28

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
ca626607343d77d6371f4fcc116db70e
パッケージ汚染npm2026-07-28

date-sanitize-helper@1.0.0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
bebd1ef5748168fb4a0c710ea3d6d7d1
パッケージ汚染npm2026-07-28

num-format-helper@1.0.0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
23b6844dfa6bb390d1c36f14f2f104b5