| CVE | なし |
|---|---|
| 影響を受ける製品 | OpenClaw personal artificial intelligence (AI) assistant |
| 脆弱性サマリ | OpenClawには、3つの脆弱性が報告されており、これにより資格情報の盗難、特権昇格、およびホスト上での任意のコード実行が可能となる。 |
| 重大度 | 高 |
| RCE | 有 |
| 攻撃観測 | 有 |
| PoC公開 | 不明 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | Ubiquiti UniFi OS |
| 脆弱性サマリ | 新たな最高重大度のUniFi OSの脆弱性が警告される |
| 重大度 | 最高 |
| RCE | 不明 |
| 攻撃観測 | 不明 |
| PoC公開 | 不明 |
| 事件発生日 | 不明 |
|---|---|
| 被害者名 | 不明 |
| 被害サマリ | 中国系犯罪組織による新しいRustベースのリモートアクセストロイの一つMODBEACONが特定され、感染拡大活動やデータ窃取を行っていること。 |
| 被害額 | 不明(予想) |
| 攻撃者名 | 中国系のサイバー犯罪グループ「Silver Fox」 |
|---|---|
| 攻撃手法サマリ | SEOポイズニング技術を使用した偽インストーラを通じてマルウェアを配布し、攻撃を行っている。 |
| マルウェア | MODBEACON、Gh0st RAT、WinOS(ValleyRAT) |
| 脆弱性 | 不明 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | XQUIC(AlibabaのQUICとHTTP/3ライブラリ)を組み込んでいるサーバー |
| 脆弱性サマリ | 単一の誤った変数により、短い一連の合法的なトラフィックで任意のリモートクライアントがサーバーをクラッシュさせることができる |
| 重大度 | 高 |
| RCE | 無 |
| 攻撃観測 | 不明 |
| PoC公開 | 有 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | Zimbra Collaboration Suite Classic Web Client |
| 脆弱性サマリ | Zimbra Collaboration Suite Classic Web Clientにおける保存されたクロスサイトスクリプティング(XSS)の脆弱性 |
| 重大度 | 高 |
| RCE | 無 |
| 攻撃観測 | 無 |
| PoC公開 | 無 |
| 事件発生日 | 2026年7月10日 |
|---|---|
| 被害者名 | 1.4万以上のウェブサイト |
| 被害サマリ | WP-SHELLSTORMによるウェブシェルへの不正アクセスにより、1.4万以上のウェブサイトが影響を受けました。 |
| 被害額 | 不明(予想:数百万ドル以上) |
| 攻撃者名 | 中国人または中国語を話すグループ |
|---|---|
| 攻撃手法サマリ | ウェブシェルアクセスの仲介者として活動 |
| マルウェア | SNOWLIGHT、VShell、WP-SHELLSTORM |
| 脆弱性 | Breezeキャッシングプラグイン(CVE-2026-3844)などを悪用 |
| 事件発生日 | 2026年7月10日 |
|---|---|
| 被害者名 | Android VPNアプリユーザー |
| 被害サマリ | 281の無料Android VPNアプリのうち、29アプリがユーザーの情報を暗号化されたトンネルの外に漏洩させ、61アプリが一部のデータを平文で送信していた。被害にはDNSトラフィックの漏洩やプライベートな情報の送信が含まれており、約24億回のインストールが影響を受けている。 |
| 被害額 | 被害額は不明(予想) |
| 攻撃者名 | 不明(研究チームによれば、アプリの背後にいる人物に依存) |
|---|---|
| 攻撃手法サマリ | 5つのアプリが暗号化されていない状態で設定ファイルをダウンロードし、攻撃者が接続先をコントロールする可能性があった。 |
| マルウェア | 不明 |
| 脆弱性 | アプリの不適切な暗号化および設定ファイルの暗号化されていないダウンロード |
| 事件発生日 | 不明 |
|---|---|
| 被害者名 | Microsoft 365ユーザー |
| 被害サマリ | 声ベースの偽のセキュリティリクエストを使用して、Microsoft 365ユーザーを騙し、Entraパスキー登録を促し、データ抽出攻撃を実行した。 |
| 被害額 | 不明(予想) |
| 攻撃者名 | O-UNC-066(国籍や特徴は不明) |
|---|---|
| 攻撃手法サマリ | 声によるフィッシング(vishing)スキームを使用し、Microsoft 365ユーザーに偽のパスキー登録を促す。 |
| マルウェア | 不明 |
| 脆弱性 | 不明 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | 暗号通貨ウォレット |
| 脆弱性サマリ | 一部のウォレットソフトが復旧フレーズを生成する際に弱い乱数を使用していた脆弱性 |
| 重大度 | 高 |
| RCE | なし |
| 攻撃観測 | 有 |
| PoC公開 | 不明 |