Fox on Security

セキュリティリサーチャー(インシデントアナリスト)で、セキュリティコンサルタントのキタきつねの独り言。専門はPCI DSS。

本日気になった注意喚起情報(5/15)★

当方は忙しくない時は平日朝に、セキュリティ/AI関連の記事を巡回チェックしていますが、目についた注意喚起系の記事・情報を可能な範囲でまとめて配信します。人力&片手間でやっているので、類似記事などの重複や情報精度等々のクレームはご容赦ください。

 

■国内情報

【セキュリティ ニュース】ウェブサーバ「nginx」に複数脆弱性 - 「クリティカル」も(1ページ目 / 全2ページ):Security NEXT

【セキュリティ ニュース】「FortiOS」にFortinet製ネットワーク機器から悪用可能な脆弱性(1ページ目 / 全1ページ):Security NEXT

【セキュリティ ニュース】SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」(1ページ目 / 全2ページ):Security NEXT

【セキュリティ ニュース】Adobe、「Adobe Commerce」など10製品に向けてアップデート(1ページ目 / 全2ページ):Security NEXT

「【機密】昇進リスト先行公開、VPNでアクセスを」巧妙な詐欺メールが拡散中 「給与改定」「交通費改定」版も - ITmedia NEWS

ASCII.jp:アップル、Safariの脆弱性を修正 早めの更新を

【セキュリティ ニュース】キヤノン製プリンタ、複合機に情報取得の脆弱性 - 162モデルに影響(1ページ目 / 全1ページ):Security NEXT

【セキュリティ ニュース】ビデオ会議ツール「Zoom」のWindows版などに脆弱性(1ページ目 / 全1ページ):Security NEXT

 

■海外情報

CISA Adds One Known Exploited Vulnerability to Catalog | CISA (CISAが既知の悪用された脆弱性を1件カタログに追加)

CVE-2026-20182  Cisco Catalyst SD-WANコントローラ認証バイパスの脆弱性 

Maximum Severity Cisco SD-WAN Bug Exploited in the Wild (Cisco SD-WANの重大な脆弱性が実環境で悪用される)

Cisco Catalyst SD-WAN Controller Auth Bypass Actively Exploited to Gain Admin Access (Cisco Catalyst SD-WANコントローラーの認証バイパスが悪用され、管理者権限が取得される)

New Linux Kernel Vulnerability Fragnesia Allows Root Privilege Escalation - SecurityWeek (Linuxカーネルの新たな脆弱性「Fragnesia」により、ルート権限の昇格が可能に)

Dirty Frag gets a sequel as Fragnesia hands Linux attackers root-level access (Dirty Fragの続編が登場。FragnesiaはLinux攻撃者にrootレベルのアクセス権を与える)

Windows Zero-Days Expose BitLocker Bypasses And CTFMON Privilege Escalation (Windowsのゼロデイ脆弱性により、BitLockerのバイパスとCTFMONによる権限昇格が明らかに)

New Fragnesia Linux Kernel LPE Grants Root Access via Page Cache Corruption (新しいFragnesia LinuxカーネルのLPEにより、ページキャッシュの破損を介してルートアクセスが許可される)

18-Year-Old NGINX Rewrite Module Flaw Enables Unauthenticated RCE (18年前のNGINXリライトモジュールの脆弱性により、認証不要のリモートコード実行が可能に)

Fragnesia: New Linux kernel LPE bug was spawned by Dirty Frag patch (CVE-2026-46300) - Help Net Security (Fragnesia: Dirty Fragパッチによって新たなLinuxカーネルLPEバグが発生しました(CVE-2026-46300))

Three CVEs and the May 2026 Exploit Chain Nobody’s Taking Seriously - Security Boulevard (誰も真剣に受け止めていない3つのCVEと2026年5月のエクスプロイトチェーン)

Hackers exploit auth bypass flaw in Burst Statistics WordPress plugin (ハッカーがWordPressプラグイン「Burst Statistics」の認証バイパスの脆弱性を悪用)

Cisco warns of new critical SD-WAN flaw exploited in zero-day attacks (Ciscoは、ゼロデイ攻撃で悪用される新たな重大なSD-WANの脆弱性について警告を発した)

U.S. CISA adds a flaw in Cisco Catalyst SD-WAN to its Known Exploited Vulnerabilities catalog (米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、Cisco Catalyst SD-WANの脆弱性を既知の悪用された脆弱性リストに追加した)

Linux Kernel bug Fragnesia allows local root access attacks (Linuxカーネルのバグ「Fragnesia」により、ローカルルートアクセス攻撃が可能になる)

Broadcom releases VMware Fusion security update for root access bug (Broadcomがルートアクセスに関するバグを修正するVMware Fusionのセキュリティアップデートをリリース)

NGINX Rift: an 18-year-old flaw in the world's most deployed web server just came to light (NGINXの脆弱性:世界で最も広く利用されているウェブサーバーに18年間存在していた欠陥が明らかになった)

Architectural Breach: AMD Zen 2 Flaw Allows Higher-Privilege Instruction Corruption (アーキテクチャ上の脆弱性:AMD Zen 2の欠陥により、より高権限の命令が破損する可能性がある)

200K Sites at Risk: 9.8 CVSS RCE via Burst Statistics Auth Bypass Exploited in the Wild (20万サイトが危険にさらされている:バースト統計認証バイパスによるCVSSスコア9.8のリモートコード実行(RCE)が実際に悪用される)

Weaponized JPEG Payload Deploys Trojanized ScreenConnect for Covert Espionage (武器化されたJPEGペイロードが、秘密裏の諜報活動のためにトロイの木馬化されたScreenConnectを展開する)

Critical IKEv2 Buffer Overflow and CAS Bypass Hit Palo Alto PAN-OS (Palo Alto PAN-OSでIKEv2バッファオーバーフローとCASバイパスの重大な脆弱性が発生)

Update Alert: Windows 11 KB5089549 Triggers Widespread Network Degradation and Installation Failures (アップデートに関する警告:Windows 11 KB5089549 により、広範囲にわたるネットワーク性能の低下とインストール失敗が発生します)

Exploited in the Wild: Critical 9.8 CVSS RCE Hits Canon GUARDIANWALL MailSuite (実環境で悪用される:Canon GUARDIANWALL MailSuiteに深刻なCVSS 9.8のRCE攻撃が発生)

GitLab Critical Patch: High-Severity XSS and Unauthenticated DoS Flaws Hit Self-Managed Instances (GitLabの重大なパッチ:自己管理インスタンスに深刻なXSS攻撃と認証不要のDoS攻撃の脆弱性が発生)

 

※平日朝に記事をチェックしている関係上、前日まで(月曜日は週末)の注意喚起情報が拾われる事が多いかと思います。速報性を求められる方は元ソースなどを参考に、この手の情報収集(RSS利用)をされる事をお勧めします。

※国内記事➡海外記事とチェックしているため、速報性を重視し、国内の注意喚起情報がまとまった時点で記事を暫定公開します。(海外記事チェックが終わりましたら、海外まとめのTBD部分を更新します(タイトルの★が更新目印となります))

 

■イエローページ(主な情報ソース)

JPCERTCC

フィッシング対策協議会

SecurityNext

ScanNetSecurity

マイナビニュース

CISA

FBI

HelpNetSecurity

BleepingComputer

 

本日もご来訪ありがとうございました。

Thank you for your visit. Let me know your thoughts in the comments.

 

更新履歴

  • 2026年5月15