NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-07-31 ~ 08-02 デイリーセキュリティ情報

全 14 件最高深刻度 10.0(超危険)CSSA 1 · CVE 3 · 汚染 10

CSSA 独自早期警戒1

CSSA 独自早期警戒10.0 超危険

Twisted の HTTP リクエストスマグリングによりアクセス制御の回避とキャッシュ汚染に至る

この欠陥は HTTP 解析モジュールにおけるヘッダー値の検証処理が不完全なことに起因します。RFC の規定に厳密に従って裸の復帰文字と改行文字を拒否せず、CRLF の組み合わせのみでメッセージの区切りを判断しています。攻撃者はネットワーク経由で組み立てた悪意ある HTTP 要求を送り、前段のプロキシと後段のサービスにおける行終端文字の解釈差を突いて、両者にメッセージ境界の認識のずれを生じさせ、リクエストスマグリングを成立させられます。影響を受けた環境は、前段のアクセス制御方針の失効、接続プールの状態異常、応答データの改竄、共有キャッシュの汚染といった危険に直面します。

コンポーネント
Twisted はイベント駆動アーキテクチャに基づく非同期ネットワークプログラミングフレームワークです。中核はリアクターパターンにより高並行の I/O 多重化を実現し、豊富なプロトコルスタックの抽象層とモジュール設計を備えています。分散システムに拡張可能なネットワーク通信の基盤、高性能なウェブサービ…
種別
HTTP Request/Response Smuggling (CWE-444)
リポジトリ
対処方法
  • ミドルウェアまたは応用層で厳格な HTTP メッセージ形式の検証機構を導入し、不正な制御文字をすべて完全に取り除くことを推奨します。あわせて前段と後段の解析処理を統一して意味の曖昧さを排除し、標準化されたプロトコル適合性の検査部品を有効にし、下層の通信ライブラリを安全な基準版へ定期的に更新してください。

CVE 情報3

CVE-2026-66803CVSS 10.0 超危険2026-07-31

Azure Cosmos DB のアクセス制御不備によりリモートコード実行に至る

Azure Cosmos DB では、アクセス制御機構の欠陥(CWE-284)により、認可されていない攻撃者がネットワーク経由でコードを実行できます。本脆弱性は認証なしにリモートでのコード実行を発火させることを許し、システムの機密性・完全性・可用性を著しく脅かします。Azure Cosmos DB は特定のネットワーク要求の場面でセキュリティ上の欠陥を持ち、攻撃者は悪意ある要求を組み立てて発火させ、リモートコード実行やサービス停止に至らせられます。本脆弱性は追加の防護措置を講じていないすべての実体に影響します。攻撃者はネットワーク接続のみで攻撃を開始でき、利用者の操作を必要とせず遠隔から制御できます。

コンポーネント
Azure Cosmos DB はマイクロソフトが提供する全世界分散のマルチモデルデータベースサービスで、文書、キーバリュー、グラフ、列ファミリーなど複数のデータモデルに対応します。
リスク
  • 一般利用者から管理者へ:被害者が該当サービスを管理者権限で実行している場合、攻撃者も同じ権限を得ます
  • システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
  • 利用者の操作を要しない攻撃:ネットワーク経由で直接攻撃を仕掛けられ、攻撃者は利用者に何らかの操作を促すことなく脆弱性を発火できます
出典
対処方法
  • 異常なネットワークアクセスの挙動ログを監視してください
  • 実行環境に厳格なアクセス制御方針を適用してください
  • 信頼できない出所からのネットワーク要求を遮断してください
CVE-2026-66418CVSS 9.3 超危険2026-07-31

OpenClaw Dashboard の蓄積型クロスサイトスクリプティングにより管理者セッションの乗っ取りと設定の改竄に至る

OpenClaw Dashboard v3.0.0 では、監査ログのモジュールに入力検証と出力符号化の不足があり、蓄積型クロスサイトスクリプティング(CWE-79)というセキュリティ上の欠陥が存在します。攻撃者は失敗するログイン POST 要求に入念に組み立てた利用者名を送ることで、任意の HTML とスクリプトを監査ログへ注入できます。管理者が通知パネルを開くと、エスケープされていないログ項目が innerHTML で描画され、緩いコンテンツセキュリティポリシー(CSP)がインラインのイベントハンドラを許すため、悪意ある内容が管理者のセッションで実行されます。本脆弱性により、未認証の遠隔攻撃者が管理者のセッショントークンを窃取し、エージェント指示ファイルの編集や設定変更を含む認証済み端点と対話できるようになります。修正を適用していないすべての v3.0.0 利用者が影響を受けます。攻撃者は管理者に通知パネルを開かせるだけで悪用でき、利用者の操作を要するものの被害は甚大です。

コンポーネント
OpenClaw Dashboard は OpenClaw システムの管理と監視に用いるウェブダッシュボードで、監査ログの閲覧、設定管理、エージェント指示の編集などの機能を提供します。
リスク
  • 一般利用者から管理者へ:攻撃者は認証なしに悪意あるコードを注入でき、管理者がログを閲覧した時点で管理者権限を得ます
  • システムの完全な制御:攻撃者は管理者のセッションで任意の JavaScript を実行し、エージェント指示ファイルの改変、システム設定の変更、機微データの窃取が可能になります
  • 利用者の操作を要する攻撃:攻撃者は管理者に通知パネルを開かせる必要がありますが、フィッシングメールや悪意あるリンクで実現できます
出典
対処方法
  • 監査ログ中の利用者入力に厳格な HTML エンティティ符号化と出力のエスケープを適用してください
  • 厳格なコンテンツセキュリティポリシー(CSP)を設定し、インラインスクリプトの実行を禁止してください
CVE-2026-59310CVSS 9.8 超危険2026-07-30

VMware vCenter の Syslog におけるディレクトリトラバーサルによりリモートコード実行に至る

VMware vCenter では、Syslog サーバーのモジュールにおけるパス制限が不適切なため、ディレクトリトラバーサル(CWE-22)というセキュリティ上の欠陥が存在します。vCenter へのネットワークアクセス権を持つ攻撃者は、これを悪用して任意のコードを実行できる可能性があります。VMware vCenter は Syslog サービスが要求を処理する際にパストラバーサルの脆弱性を持ち、攻撃者は悪意ある要求を組み立てて発火させ、リモートコード実行やシステムの完全な掌握に至らせられます。本脆弱性は修正を適用していないすべての配備環境に影響します。攻撃者はネットワークアクセス権のみで悪用でき、利用者の操作を必要とせず遠隔から制御できます。

コンポーネント
VMware vCenter は VMware が提供する仮想化基盤の管理プラットフォームで、vSphere 環境のホスト、仮想機械、関連サービスを集中管理するために用いられます。
リスク
  • システムの完全な制御:攻撃者は vCenter サーバー上で任意のコードを実行でき、仮想化基盤を完全に掌握できます
  • 高い権限への昇格:vCenter は通常高い権限で動作するため、悪用に成功すると仮想化クラスタ全体が乗っ取られる可能性があります
  • 利用者の操作を要しない攻撃:攻撃者は利用者にリンクの押下やファイルの開封を促す必要がなく、ネットワーク経由で悪意ある要求を送るだけで脆弱性を発火できます
出典
対処方法
  • vCenter の Syslog ポートへのネットワークアクセスを限定し、信頼できるログ収集器からの接続のみを許可してください
  • Syslog サービスの異常なアクセスログを監視し、ディレクトリトラバーサルの試みを検知してください

パッケージ汚染10

パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
d1128ffac25e89f7d931e7f96c5770cc
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
1990275a3458a7f4c2df7aedfe27a4b7
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
1430fc6243877f0ef52e7476c11438a1
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
324fb38f2805fb495e2ae88a21e9f8af
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
c899927ed0274fdbadd4a6a783883f2c
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
451d620d44d4fd0dadde0b6f63e838b2
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
38a56c1a703de5ff0f675d4520d645dc
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
9f8d2892589db398f9530824c3475e1d
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
6b0e027759bc53e4e79d0530532d01a9
パッケージ汚染2026-07-31

@ が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
7b4e6a5ea0345b6a4dfa4212f8dd54be