| CVE | CVE-2026-8863, CVE-2026-10797 |
|---|---|
| 影響を受ける製品 | UEFI shim bootloaders (複数製品) |
| 脆弱性サマリ | 古いMicrosoftが署名したUEFIシムブートローダーにより、セキュアブートを回避可能 |
| 重大度 | 高 |
| RCE | 無 |
| 攻撃観測 | 不明 |
| PoC公開 | 不明 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | ブラウザ拡張機能として動作する人気の仮想通貨ウォレット85個 |
| 脆弱性サマリ | ウォレット自体が十分な情報をリークして、使用者をリンクし、トラッキングする可能性がある |
| 重大度 | 中 |
| RCE | 無 |
| 攻撃観測 | 不明 |
| PoC公開 | なし |
| CVE | CVE-2026-44747, CVE-2026-27690, CVE-2026-44761 |
|---|---|
| 影響を受ける製品 | NetWeaver, Commerce Cloud, AppRouter |
| 脆弱性サマリ | NetWeaver Application Server ABAPにおけるメモリの脆弱性、SAP ApprouterにおけるHTTPリクエストスムグリング脆弱性、SAP Commerce Cloudにおけるデフォルト認証情報の脆弱性 |
| 重大度 | 高 |
| RCE | 有 |
| 攻撃観測 | なし |
| PoC公開 | 不明 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | Microsoft Entra |
| 脆弱性サマリ | OAuthクライアントIDスプーフィングにより攻撃者が盗まれた認証情報を検証できる |
| 重大度 | 中 |
| RCE | 無 |
| 攻撃観測 | 有 |
| PoC公開 | 無 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | First VPN Service (1VPNS) および Dmytro Rashevskyi |
| 脆弱性サマリ | 米国組織に対するランサムウェア攻撃を可能にする |
| 重大度 | 高 |
| RCE | 不明 |
| 攻撃観測 | 有 |
| PoC公開 | 無 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | First VPN Service (1VPNS) |
| 脆弱性サマリ | First VPNサービスを通じたランサムウェアグループの支援 |
| 重大度 | 高 |
| RCE | 無 |
| 攻撃観測 | 有 |
| PoC公開 | 不明 |
| 事件発生日 | 2026年5月中旬と7月8日 |
|---|---|
| 被害者名 | 学生と学生のブラウザを利用する人々 |
| 被害サマリ | 148のnpmパッケージが学生用プロキシに偽装され、訪れた人々のブラウザを分散型DoSボットネットに変えるキャンペーン |
| 被害額 | 被害額は不明(予想) |
| 攻撃者名 | 攻撃者の国籍や特定情報は不明 |
|---|---|
| 攻撃手法サマリ | 学生ウェブフィルターを回避するための偽プロキシアプリを提供し、実際にはDDoSボットネットに参加させた |
| マルウェア | Lucide、Shai-Hulud wormなど |
| 脆弱性 | 不明 |