■ 今日のハイライト
本日は、Web基盤やデータ分析基盤に影響する重要なセキュリティ更新情報をお届けします。
▼ Craft CMS におけるリモートコード実行 (CVE-2026-25498 他)
PHP製CMS「Craft CMS」で、認証済みユーザーによる任意のコード実行(RCE)が可能となる脆弱性が報告されました。その他、SQLインジェクションやSSRFなど複数の問題が修正されています。
・対策:最新版へのアップデート
▼ Apache Druid の認証回避 (CVE-2026-23906)
ビッグデータ分析基盤「Apache Druid」にて、LDAP設定に依存した認証回避の脆弱性が発見されました。匿名バインドが許可されているLDAPサーバーを使用している場合、攻撃者が認証をすり抜ける可能性があります。
▼ Apache Shiro のタイミング攻撃 (CVE-2026-23901)
Javaセキュリティフレームワーク「Apache Shiro」にて、応答時間の差からユーザー名を推測できる脆弱性が修正されました。
▼ TP-Link Archer BE230 のコマンドインジェクション
Wi-Fi 7ルーター「Archer BE230」のファームウェアに、複数のOSコマンドインジェクション脆弱性が報告されています。
#セキュリティ #エンジニア #ITニュース #脆弱性 #CraftCMS #Apache
Data sources: GitHub Advisory Database (CC-BY 4.0), JVN iPedi
---
stand.fmでは、この放送にいいね・コメント・レター送信ができます。
https://stand.fm/channels/5ec48451f654bbcab4d3f793