セキュリティホール memo - 2026.02

Last modified: Wed Dec 31 23:30:15 2025 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2026.02.27

いろいろ (2026.02.27)
(various)

Wireshark

FreeBSD jail, route


2026.02.26


2026.02.25

Firefox 148.0 / ESR 140.8.0 / ESR 115.33.0、Thunderbird 148.0 / 140.8.0esr 公開
(Mozilla, 2026.02.24)

 出ました。

2026.03.12 追記:

 Firefox 148.0.2、 Thunderbird 148.0.1 公開。

OpenClaw 方面 (CVE-2026-25253 等)
(various)

 先月末の話なのですね。 AI エージェント OpenClaw (旧名 Clawdbot または Moltbot) < 2026.1.29 に 0-day な欠陥があり、 攻撃リンクをクリックしたり攻略 web サイトを訪問したりすることで OpenClaw をインストールした PC 全体が乗っ取られると。

 結局、またしても、1983 年の映画 「ウォー・ゲーム」のこのくだりを思い出してしまった。

David "is it a game, or is it real?"
Joshua "What's the difference?"

 ジョシュアは核ミサイル発射機能にも接続されている AI ウォーゲームエージェントで、 ゲームと現実の区別がついていないんだよね。


2026.02.24


2026.02.20

追記

2026 年 2 月のセキュリティ更新プログラム (月例) (2026.02.13)


2026.02.19

追記

Notepad++が国家支援ハッカーにハイジャックされマルウェア入りインストーラーを配布していたことが判明 (2026.02.04)

「Google Chrome 145」安定版が公開 ~「分割ビュー」をサポート (2026.02.13)

 Chrome 145.0.7632.109/110 for Windows/Mac および 144.0.7559.109 for Linux 公開。3 件のセキュリティ修正を含む。


2026.02.17

追記

Firefox 147.0 / ESR 140.7.0 / ESR 115.32.0、Thunderbird 147.0 / 140.7.0esr 公開 (2026.01.14)

 Firefox 147.0.4、Firefox for Android 147.0.4、Thunderbird 147.0.2 公開。 セキュリティ修正 1 件 CVE-2026-2447 を含みます。


2026.02.16

追記

「Google Chrome 145」安定版が公開 ~「分割ビュー」をサポート (2026.02.13)

 Chrome 145.0.7632.75/76 for Windows/Mac および 144.0.7559.75 for Linux 公開。0-day 対応 CVE-2026-2441


2026.02.13

「Google Chrome 145」安定版が公開 ~「分割ビュー」をサポート
(窓の杜, 2026.02.12)

 Chrome 145.0.7632.45 for Linux および 145.0.7632.45/46 for Windows/Mac が stable に。11 件のセキュリティ修正を含む。 関連:

2026.02.16 追記:

 Chrome 145.0.7632.75/76 for Windows/Mac および 144.0.7559.75 for Linux 公開。0-day 対応 CVE-2026-2441

2026.02.19 追記:

 Chrome 145.0.7632.109/110 for Windows/Mac および 144.0.7559.109 for Linux 公開。3 件のセキュリティ修正を含む。

2026.03.04 追記:

 Chrome 145.0.7632.159/160 for Windows/Mac および 145.0.7632.159 for Linux 公開。セキュリティ修正は無いようです。

Apple 方面 (iOS / iPadOS, macOS, tvOS, watchOS, visionOS, Safari)
(Apple, 2026.02.11)

 0-day を含む多数のセキュリティ修正。

 iOS /iPadOS / macOS / tvOS / watchOS / visionOS 26.3 には dyld の 0-day CVE-2026-20700 の修正が含まれている。

dyld

Available for: iPhone 11 and later, iPad Pro 12.9-inch 3rd generation and later, iPad Pro 11-inch 1st generation and later, iPad Air 3rd generation and later, iPad 8th generation and later, and iPad mini 5th generation and later

Impact: An attacker with memory write capability may be able to execute arbitrary code. Apple is aware of a report that this issue may have been exploited in an extremely sophisticated attack against specific targeted individuals on versions of iOS before iOS 26. CVE-2025-14174 and CVE-2025-43529 were also issued in response to this report.

Description: A memory corruption issue was addressed with improved state management.

CVE-2026-20700: Google Threat Analysis Group

 このような記述なので、 iOS /iPadOS 18.7.5 にはひきつづき欠陥があり、 未修正と考えられる。多分 macOS 15.x / 14.x も同様。

CVE-2026-0229 PAN-OS: Denial of Service in Advanced DNS Security Feature
(palo alto networks, 2026.02.12)

 PAN-OS 11.2.0〜9 / 12.1.2〜3 に欠陥。 Advanced DNS Security (ADNS) 機能に欠陥があり、攻略パケットによりシステムリブートがかかってしまう。 Cloud NGFW と Prisma Access にはこの欠陥は無い。 CVE-2026-0229

Required Configuration for Exposure
The firewall must have Advanced DNS Security (ADNS) enabled and a spyware profile with actions configured to block, sinkhole, or alert (i.e., any non-allow value).

  Workarounds and Mitigations には「No known workarounds exist for this issue」とあるのだが、この書き方だと Advanced DNS Security (ADNS) 機能を無効にすることで回避できるのかな?

 PAN-OS 11.2.10 / 12.1.4 で修正されている。

いろいろ (2026.02.13)
(various)

Adobe 方面

PyCA cryptography

Intel ドライバー等

2026 年 2 月のセキュリティ更新プログラム (月例)
(Microsoft, 2026.02.10)

 Microsoft 2026.02 更新。 59 Microsoft CVE + 1 non-MS CVE。

 0-day が 6 件。しかも全て攻略済。

 関連:

2026.02.20 追記:

 Windows Notepad App Remote Code Execution Vulnerability CVE-2026-20841 の解説:


2026.02.06

いろいろ (2026.02.06)
(various)

NGINX

  • K000159824: NGINX vulnerability CVE-2026-1642 (F5, 2026.02.05 更新)。NGINX OSS および NGINX Plus に欠陥。上位 TLS サーバーに proxy している状況において、 上位 TLS サーバー側で攻撃者が MitM できている場合に、 上位 TLS サーバーからの応答に平文を挿入することが可能。 CVE-2026-1642

    NGINX OSS は 1.3.0 〜 1.29.4 に欠陥があり、1.29.5 / 1.28.2 で修正。 NGINX Plus は R32 〜 R36 P1 に欠陥があり、 R36 P2 / R35 P1 / R32 P4 で修正。

    iida さん情報ありがとうございます。

追記

Notepad++が国家支援ハッカーにハイジャックされマルウェア入りインストーラーを配布していたことが判明 (2026.02.04)

 補足情報が公開されました。


2026.02.05

追記

Firefox 147.0 / ESR 140.7.0 / ESR 115.32.0、Thunderbird 147.0 / 140.7.0esr 公開 (2026.01.14)

 Firefox 147.0.3、Firefox for Android 147.0.3 公開。 セキュリティ修正は無いようです。

Chrome Stable Channel Update for Desktop
(Google, 2026.02.03)

 Chrome 144.0.7559.132/.133 for Windows/Mac および 144.0.7559.132 for Linux 公開。2 件のセキュリティ修正を含む。関連:


2026.02.04

Notepad++が国家支援ハッカーにハイジャックされマルウェア入りインストーラーを配布していたことが判明
(gigazine, 2026.02.03)

 Notepad++ v8.8.9 公開時 (2025.12.09) に示されていた、0-day 欠陥を利用した攻撃の詳細が判明。

2026.02.06 追記:

 補足情報が公開されました。

2026.02.19 追記:

 Notepad++ 8.9.2 公開。


2026.02.03

追記

Firefox 147.0 / ESR 140.7.0 / ESR 115.32.0、Thunderbird 147.0 / 140.7.0esr 公開 (2026.01.14)

 Thunderbird 147.0.1 / 140.7.1esr も出てました。 セキュリティ修正 1 件を含みます。


[セキュリティホール memo]
[私について]