セキュリティホール memo - 2026.07

Last modified: Fri Aug 21 16:27:55 2026 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


■ 2026.07.31

■ Chrome 151 が stable に
(Google, 2026.07.29)

 出てました。

2026.08.19 追記:

 Chrome 151.0.7922.169 等登場。

2026.08.21 追記:

 Chrome 151.0.7922.173 等登場。

■ いろいろ (2026.07.31)
(various)

VMware ESX / vCenter / Workstation / Fusion

PHP

Adobe Format Plugins / Campaign Classic

Node.js

■ 深刻度「緊急」のRails脆弱性「KindaRails2Shell」(CVE-2026-66066)の概要と対応指針
(GMO Flatt Security Blog, 2026.07.30)

 Ruby on Rails 7.2.3.2 / 8.0.5.1 / 8.1.3.1 公開。 特定の条件が揃うと remote から無認証で RCE できる欠陥 CVE-2026-66066 (通称 KindaRails2Shell) が修正されている。 Ruby on Rails 6.x も影響を受けるが EOL のため修正は無い。 7.2.3.2 への更新が推奨されている。

 「特定の条件」:

本脆弱性は、以下の条件を満たすRailsアプリケーションにおいて、サーバー上の任意のファイルを読み取られる可能性があるものです。

 また Ruby on Rails 6.x については「Active Storageで非標準の設定」 を行った場合に欠陥が発動するとされている。 Ruby on Rails 7.x 以降については、有効であれば標準状態で発動してしまう。

 緩和策:

 関連:

2026.08.03 追記:

 Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066)に関する注意喚起 (JPCERT/CC) が 2026.08.03 付で改訂された。

複数の概念実証(PoC)コードが公開されたことを受けて、2026年7月31日に開発者がフォレンジック調査用のツールおよびガイドを公開しました。「V. 侵害検出方法」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。

 こちらです:


■ 2026.07.29

■ いろいろ (2026.07.29)
(various)

OpenWRT odhcpd


■ 2026.07.28

■ いろいろ (2026.07.28)
(various)

ELECOM ルーター WRC-X3000GS3-B / WRC-X3000GS3A-B / WAB-M1775-PS / WAB-S1775 / WAB-M2133 / WAB-I1750-PS / WAB-S1167-PS

■ Apple 方面 (iOS / iPadOS, macOS, tvOS, watchOS, visionOS, Safari)
(Apple, 2026.07.27)

 0-day は無いみたい。

2026.08.19 追記:

 CVE-2026-43760 について。


■ 2026.07.27

■ いろいろ (2026.07.27)
(various)

Knot Resolver

  • Knot Resolver 6.4.1 released (Knot Resolver, 2026.07.22)

    Security
    • DNS-over-QUIC (DoQ) had severe issues, allowing even RCE Many people reported (some of) these issues to us.
    • DNSSEC correctness issues, acting mainly through the aggressive cache: * dealing with Labels field in RRSIGs being smaller than the signer's * dealing with NSEC's next-name pointing outside of the zone
  • Knot Resolver 6.3.0 DNS-over-QUIC heap buffer overflow (RCE) (oss-sec ML, 2026.07.23)

GNU C Library

libssh


■ 2026.07.24

■ いろいろ (2026.07.24)
(various)

rsyslog

unbound

  • Unbound: 1.25.2 addresses multiple CVE items (oss-sec ML, 2026.07.22)。 24 件のセキュリティ欠陥を修正。 HIGH のところだけ引用しますね。

    CVE-2026-32665 - severity: HIGH
    Remote DNS-over-QUIC denial of service due to `quic-size` budget bypass

    CVE-2026-40691 - severity: HIGH
    Packet of death for DNSCrypt over TCP

    CVE-2026-44690 - severity: HIGH
    Cross-zone wildcard cache poisoning via RRSIG.labels manipulation

    CVE-2026-55973 - severity: HIGH
    'dns-error-reporting: yes' leads to stack buffer overflow

PowerDNS Recursor

  • PowerDNS Security Advisory 2026-10 for PowerDNS Recursor: Multiple Issues (PowerDNS, 2026.07.22)。 PowerDNS Recursor 5.2.12 / 5.3.9 / 5.4.4 公開。 2 件のセキュリティ欠陥を修正。

    • CVE-2026-52688: RRSIGs with too few labels can lead to bypass of DNSSEC wildcard validation
      (中略)
      A malicious authoritative server can send a crafted reply that leads to DNSSEC wildcard validation bypass.
      CVSS Score: 7.5
      (中略)
    • CVE-2026-52686: Wildcard CNAME proof validation bypass
      (中略)
      The NSEC record related to a wildcard proof involving a CNAME is not validated, allowing cache poisoning, but only in very specific cases outside of control of an attacker.
      CVSS Score: 3.7

■ 追記

「Google Chrome 150」がリリース ~UI刷新を段階展開、セキュリティ修正は実に382件 (2026.07.02)

 150.0.7871.186 等出てました。 ほぼ日刊 Chrome と化しているなあ。


■ 2026.07.23

■ いろいろ (2026.07.23)
(various)

SONY FeliCa

Check Point Security Management Server / Multi-Domain Security Management Server (MDS)

■ Oracle Critical Security Patch Update Advisory - June 2026
(Oracle, 2026.07.16)

 そういえば出てましたね。

■ Firefox 153.0 / ESR 153.0esr / ESR 140.13.0 / ESR 115.38.0、Thunderbird 153.0 / 153.0esr / 140.13.0esr 公開
(Mozilla, 2026.07.21)

 出ました。

2026.08.05 追記:

 Firefox 153.0.3、Firefox for Android 153.0.3、 Thunderbird 153.0.2 / 153.0.2esr が公開されている。 Firefox for Android 153.0.3 にはセキュリティ修正が含まれている。

■ 追記

「Google Chrome 150」がリリース ~UI刷新を段階展開、セキュリティ修正は実に382件 (2026.07.02)

 Chrome 150.0.7871.181 等出てました。

■ Exim 4.99.5 公開、2件のセキュリティ修正を含む
(Exim, 2026.07.22)

 Exim 4.99.5 が公開されました。権限上昇を招く 2 件のセキュリティ修正を含みます。 iida さん情報ありがとうございます。

■ BIND 9の脆弱性(High: CVE-2026-11331, CVE-2026-11605, CVE-2026-11622, CVE-2026-11721, CVE-2026-12617, CVE-2026-13204, CVE-2026-13321, Medium: CVE-2026-10723, CVE-2026-10822)と修正バージョン(9.20.26, 9.21.24)
(SIOS, 2026.07.23)

 BIND 9.20.26 公開。10 件のセキュリティ修正 (CVE 番号採択 x 9 + CVE 番号未採択 x 1) を含む。 iida さん情報ありがとうございます。

 DNSSEC 関連が多いなあ。 それだけじゃないけど。


■ 2026.07.21


■ 2026.07.20

■ いろいろ (2026.07.20)
(various)

FortiOS

Tera Term

■ 追記

2026 年 7 月のセキュリティ更新プログラム (月例) (2026.07.15)

 主に DELL 方面の Windows 11 で不具合があったようで、改訂版の累積更新プログラム KB5121767 が公開されたそうです。

「Google Chrome 150」がリリース ~UI刷新を段階展開、セキュリティ修正は実に382件 (2026.07.02)

 Chrome 150.0.7871.128 等出てました。

いろいろ (2026.06.30) 7-Zip


■ 2026.07.18

■ WordPress 6.9 / 7.0 系列に致命的な欠陥、外部から無認証で任意のコードを実行できる
(WordPress.com, 2026.07.17)

 WordPress 6.9.5 / 7.0.2 が公開されました。外部から無認証で任意のコードを実行できる欠陥が修正されています。更新してください。

 WordPress 6.8 系列にも欠陥の一部が影響しており、WordPress 6.8.6 で修正されています。更新してください。

 WordPress 6.7 以前については、この欠陥の影響は無いようです。

 自動更新を有効にしているサイトでは既に更新されているはずですが、更新されていることをご確認ください。

 自動更新を有効にしていないサイトについては、今すぐに手動で更新してください。

 更新できない場合は、REST API を無効化するプラグインを登録する、WAF を使って影響するパスを無効化する、といった回避方法があります。REST API を無効化するプラグインについては、以下のサイトに例が紹介されています。

 WordPress 7.0.2のリリース文書には以下の文言があるのですが、

影響を受けるバージョンを使用しているサイトについては、問題の重大性を考慮し、WordPress.org チームが自動更新システムによる強制更新を有効にしています。

これが実際にどのように動いたかを確認する意味でも、WordPress 6.9 / 7.0 系列をご利用の方は、各自で状況をご確認ください。

2026.07.27 追記:

 WordPress Coreの脆弱性 CVE-2026-63030 / CVE-2026-60137 (通称「wp2shell」)についてまとめてみた (piyolog, 2026.07.19)


■ 2026.07.17

■ いろいろ (2026.07.17)
(various)

nginx


■ 2026.07.16

■ いろいろ (2026.07.16)
(various)

ntfs-3g

Apache Tomcat

■ LegacyHive: Video demo and analysis of Windows 0-day from NightmareEclipse
(ThreatLocker, 2026.07.15)

 Windows に新たな欠陥 LegacyHive の指摘。おなじみ Nightmare Eclipse 氏。 DeepL AI 訳:

プロジェクトのREADMEでも述べられているように、このIOCがもたらす最終的な影響は即座に悪用できるものではなく、それ自体ではパスワードハッシュを直接明らかにしたり、特権コードの実行を可能にしたりするものではありませんが、この脆弱性を明確に浮き彫りにしています。すなわち、Object Managerを介したパス解決を悪用することで、非特権ユーザーとして管理者ハイブを読み込むことが可能になるのです。

■ 追記

「Google Chrome 150」がリリース ~UI刷新を段階展開、セキュリティ修正は実に382件 (2026.07.02)

 Chrome 150.0.7871.124 等出てました。

Firefox 152.0 / ESR 140.12.0 / ESR 115.37.0、Thunderbird 152.0 / 140.12.0esr 公開 (2026.06.17)

 Firefox 152.0.5 / 152.0.6 が公開されてました。 152.0.6 にはセキュリティ修正が含まれます。

■ Adobe 方面 (Audition / Media Encoder / Commerce / Experience Manager / Premiere Pro / Creative Cloud Desktop Application / After Effects / Illustrator / Content Credentials SDK / Bridge / ColdFusion / Animate)
(Adobe, 2026.07.14)

 出てました。 ColdFusion が Priority: 1、 Commerce が Priority: 2、他は Priority: 3。 今のところ攻略ツールの存在は確認されていないそうで。


■ 2026.07.15

■ 2026 年 7 月のセキュリティ更新プログラム (月例)
(Microsoft, 2026.07.14)

 出ました。622 Microsoft CVE + 428 non-MS CVE (Chrome) 。 July 2026 Security Updates から CVE 一覧が消滅しました。 この↓一覧で十分ということなのでしょうか。 Copilot AI 訳:

製品ファミリ 個別更新数 対処した脆弱性数 製品/バージョンごとの更新数 更新タイプ
Azure 13 11 1 個別
Defender 2 5 1 累積
Developer Tools 36 27 1 累積
Exchange Server 4 5 1 累積
Microsoft Edge 1 46 1 累積
Office 10 82 1 累積(2016 を除く)
Office 2016 18 82 1 個別
Other 4 5 1 個別
SharePoint Server 3 17 1 累積
SQL Server 8 8 1 累積
Windows 35 416 1 累積

 Other が気になるのだけど……。KB のリリースノートに何かないかな:

 July 2026 Security Updates では 「Notable CVEs (注目すべきCVE)」として 0-day 物件が挙げられているようです。 Copilot AI 訳:

CVE ID タイトル 特記事項
CVE-2026-50661 Windows BitLocker セキュリティ機能バイパスの脆弱性 公知
CVE-2026-56155 Active Directory Federation Services 権限昇格の脆弱性 悪用検出
CVE-2026-56155 Microsoft SharePoint Server 権限昇格の脆弱性 悪用検出

 2026 年 7 月のセキュリティ更新プログラム (月例) も、 これまでは「今月のセキュリティ更新プログラムで修正した脆弱性のうち、以下の脆弱性は CVSS 基本値が9.8 と高いスコアで……」という文章がありましたが、 今月はありません。 いずれも、BOD26-04 に従った運用に変わった、ということでもあるのかなあ。

 あとこちら:

Microsoft Exchange の更新プログラムを展開する際は、Microsoft Exchange チームブログ Released: July 2026 Exchange Server Security Updates も併せてご参照ください。

 関連:

2026.07.20 追記:

 主に DELL 方面の Windows 11 で不具合があったようで、改訂版の累積更新プログラム KB5121767 が公開されたそうです。


■ 2026.07.14

■ いろいろ (2026.07.14)
(various)

OpenBSD PPP PAP

GPSD

GNU patch (2.8.0 以前)


■ 2026.07.13

■ いろいろ (2026.07.13)
(various)

PostgreSQL JDBC

GitHub Agentic Workflows

  • GitHubの公開IssueだけでAIに非公開リポジトリの情報を吐き出させる脆弱性「GitLost」が報告される (gigazine, 2026.07.09)

  • GitLost: How We Tricked GitHub’s AI Agent into Leaking Private Repos (Sasi Levi / Noma Labs, 2026.07.06)。DeepL AI 訳:

    GitLostは、エージェント型AIシステムに関してあらゆる組織が直面する根本的なセキュリティ上の課題の一つを如実に示しています。エージェントのコンテキストウィンドウは、同時にその攻撃対象領域でもあります。エージェントが読み込むコンテンツ(イシュー、プルリクエスト、コメント、ファイルなど)は、エージェントがそれを指示として扱う場合、すべて悪用される可能性があります。

    従来のセキュリティモデルでは、通常、信頼境界がコードによって強制されると想定されています。エージェント型システムでは、信頼境界はモデルの挙動によって部分的に強制され、モデルは本質的に指示に従う性質を持っています。プロンプト注入攻撃は、エージェント型AIにとって、WebアプリケーションにおけるSQLインジェクションと同様の存在となっています。つまり、体系的でカテゴリー全体に及ぶ脆弱性の分類であり、これに対処するには同様の体系的な戦略と防御策が必要となります。

    これはまた、たいへんな時代になったなあ。

GNU Wget


■ 2026.07.10

■ 追記

Microsoft Defenderの新たなゼロデイ脆弱性「RoguePlanet」、2026年6月10日のWindows Updateのパッチを全て当てた状態でも攻撃されてしまう結果に (2026.06.22)

 Microsoft Defender Elevation of Privilege Vulnerability CVE-2026-50656 (Microsoft) が 2026.07.08 付で改訂されて 2.0 版になった。 DeepL AI 訳を若干修正:

2026年7月8日  マイクロソフトは、CVE-2026-50656 で特定された脆弱性に対処する「Microsoft Malware Protection Engine」の更新プログラムをリリースしました。新しいバージョンがインストールされているかどうかを確認する方法の詳細については、FAQ をご覧ください。
この脆弱性の影響を受ける Microsoft Malware Protection Engineの最後のバージョン 1.1.26050.11
この脆弱性が修正されたMicrosoft Malware Protection Engineの最初のバージョン 1.1.26060.3008

■ いろいろ (2026.07.10)
(various)

X.Org 方面

Go

AnyDesk

WinRAR

Wireshark


■ 2026.07.09


■ 2026.07.08

■ いろいろ (2026.07.08)
(various)

Linux

■ 追記

Adobe 方面 Priority: 1 (ColdFusion / Campaign Classic) (2026.07.02)

 CISA orders feds to patch max severity ColdFusion flaw by Friday (Bleeping Computer, 2026.07.08)。 ColdFusion の欠陥 CVE-2026-48282 の攻略ツールが出回っている模様。


■ 2026.07.07


■ 2026.07.06

■ いろいろ (2026.07.06)
(various)

PHP

OpenVPN


■ 2026.07.03

■ Apple 方面 (iOS / iPadOS, macOS, Safari)
(Apple, 2026.06.29)

 0-day は無いみたい。WebKit の修正が多い。

■ いろいろ (2026.07.03)
(various)

NUT upsmon

hostapd

ClamAV


■ 2026.07.02

■ 「Google Chrome 150」がリリース ~UI刷新を段階展開、セキュリティ修正は実に382件
(窓の杜, 2026.07.01)

 Chrome 150 ですか。 はあ。

2026.07.16 追記:

 Chrome 150.0.7871.124 等出てました。

2026.07.20 追記:

 Chrome 150.0.7871.128 等出てました。

2026.07.23 追記:

 Chrome 150.0.7871.181 等出てました。

2026.07.24 追記:

 150.0.7871.186 等出てました。 ほぼ日刊 Chrome と化しているなあ。

■ 追記

Firefox 152.0 / ESR 140.12.0 / ESR 115.37.0、Thunderbird 152.0 / 140.12.0esr 公開 (2026.06.17)

 Firefox 152.0.4、Thunderbird 152.0.1 / 140.12.1esr 公開。 セキュリティ修正あり。

■ いろいろ (2026.07.02)
(various)

Fluentd

ProFTPD

  • ProFTPD 1.3.9 Release Notes (ProFTPD, 2026.07.01)。iida さん情報ありがとうございます。

    Additional fixes for SQL injection (CVE-2026-42167), notably for handling `%{env:...}` and `%{note:...}` variables.

Squid

■ Adobe 方面 Priority: 1 (ColdFusion / Campaign Classic)
(Adobe, 2026.06.30)

 ColdFusion と Campaign Classic の advisory 出ました。どちらも Priority: 1 です。

2026.07.08 追記:

 CISA orders feds to patch max severity ColdFusion flaw by Friday (Bleeping Computer, 2026.07.08)。 ColdFusion の欠陥 CVE-2026-48282 の攻略ツールが出回っている模様。


[セキュリティホール memo]
[私について]