セキュリティホール memo

Last modified: Thu May 14 19:41:21 2026 +0900 (JST)


Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。


[ 定番情報源 ] 過去の記事: 2026 | 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[SCAN Security Wire NP Prize 2001]

「Scan Security Wire」 主催の SCAN Security Wire NP Prize 2001 を受賞しました。

 

「ネットランナー」の ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004 で銀賞を受賞しました。


復刊リクエスト受付中:

ジェイムズ.F.ダニガン「 新・戦争のテクノロジー」(現在58票)
中山信弘「ソフトウェアの法的保護」 (現在112票) (オンデマンド購入可)
陸井三郎訳・編「ベトナム帰還兵の証言」 (現在109票)
林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在175票)
田中徳祐「我ら降伏せず−サイパン玉砕戦の狂気と真実」 (復刊決定)

RSS に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 G現在は Really Simple Syndication には対応していません。
今すぐ Really Simple Syndication がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト ……のものがうまくいっていないようなので、 セキュmemoのRSS生成 をご利用ください。Tamo さん情報ありがとうございます。

実用 SSH 第2版: セキュアシェル徹底活用ガイド

2026.05.14

2026 年 5 月のセキュリティ更新プログラム (月例)
(Microsoft, 2026.05.12)

 Microsoft 2026.05 更新。 137 Microsoft CVE + 128 non-MS CVE (大半は Edge)。

 0-day は無いようです。

 ヤバいものとして挙げられているのは:

今月のセキュリティ更新プログラムで修正した脆弱性のうち、以下の脆弱性は、CVSS 基本値が 9.8 以上と高いスコアで、認証やユーザーの操作なしで悪用が可能な脆弱性です。(中略)

 うぉぅ DNS ねた。

 関連:

いろいろ (2026.05.14)
(various)

Intel 各種

Zoom

dnsmasq

Apache Tomcat

Cursor

追記

Linux KernelのLPE(Local Privilege Escalation)脆弱性(Dirty Frag: CVE-2026-43284, CVE-2026-43500) (2026.05.08)

 Dirty Frag 脆弱性クラス (class) に属すると自称する Fragnesia が登場。 CVE-2026-46300。 回避方法は Dirty Frag と同様でよいそうで。


2026.05.12

いろいろ (2026.05.12)
(various)

Palo Alto Networks PAN-OS User-ID Authentication Portal

  • CVE-2026-0300 PAN-OS: Unauthenticated user initiated Buffer Overflow Vulnerability in User-ID Authentication Portal (Palo Alto Networks, 2026.05.06)。 PAN-OS の User-ID Authentication Portal サービスに buffer overflow する欠陥があり、 remote から無認証で任意のコードを root 権限で実行できる。 既に攻撃が実施されている。

    修正版は準備中、2026.05.13 に (一部は 2026.05.28 に) リリース予定。

    緩和策としては、User-ID Authentication Portal サービスを停止する、 あるいは User-ID Authentication Portal サービスへのアクセスを trusted zones のみに制限した上で Response Pages を trust/internal zones のみ有効とするよう設定する (他の zone については Response Pages を無効に設定する)。

cPanel

Apple 方面 (iOS / iPadOS, macOS, tvOS, watchOS, visionOS, Safari)
(Apple, 2026.05.11)

 多数のセキュリティ修正。0-day は無いみたい。


2026.05.11


2026.05.08

Linux KernelのLPE(Local Privilege Escalation)脆弱性(Dirty Frag: CVE-2026-43284, CVE-2026-43500)
(SIOS SECURITY BLOG, 2026.05.08)

 Linux カーネルに新たな欠陥。 2 件の欠陥 CVE-2026-43284 (esp4 / esp6) CVE-2026-43500 (rxrpc) を組み合せることで local user が root 権限を取得できる。

 とりあえず以下で回避できるらしい。

sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true" 

2026.05.14 追記:

 Dirty Frag 脆弱性クラス (class) に属すると自称する Fragnesia が登場。 CVE-2026-46300。 回避方法は Dirty Frag と同様でよいそうで。

追記

「Google Chrome 148」では127件もの脆弱性修正も ~深刻度最高評価の致命的なものは3件 (2026.05.07)

 Microsoft Edge も Chromium 148 ベースに。 独自のセキュリティ欠陥修正も 3 件あり。


2026.05.07

いろいろ (2026.05.07)
(various)

Android

Wireshark

追記

Firefox 150.0 / ESR 140.10.0 / ESR 115.35.0 、Thunderbird 150.0 / 140.10.0esr 公開。

 Firefox 150.0.1 / ESR 140.10.1 / ESR 115.35.1、 Thunderbird 150.0.1 / 140.10.1esr が公開されている。 セキュリティ修正を含む。

Changes with Apache 2.4.67
(apache.org, 2026.05.04)

 Apache httpd 2.4.67 公開。11 件のセキュリティ修正を含む。 iida さん情報ありがとうございます。

DAEMON Toolsにマルウェア混入。約1か月も公開されたままに
(ニッチなPCゲーマーの環境構築Z, 2026.05.07)

 広く利用されている仮想ドライブツール DAEMON Tools の無料版 DAEMON Tools Lite がマルウェア (トロイの木馬) 版だったことが明らかとなった。 具体的には 2026.04.08 以降のバージョン 12.5.0.2421〜12.5.0.2434 がマルウェア混入版となっていた。有料版には同様の欠陥はない。

 DAEMON Tools Lite 12.6.0.2445 で修正されている。

「Google Chrome 148」では127件もの脆弱性修正も ~深刻度最高評価の致命的なものは3件
(窓の杜, 2026.05.07)

 Chrome 148.0.7778.96 for Linux および 148.0.7778.96/97 for Windows / Mac が stable に。127 件 (!) のセキュリティ修正を含む。 関連:

2026.05.08 追記:

 Microsoft Edge も Chromium 148 ベースに。 独自のセキュリティ欠陥修正も 3 件あり。


2026.05.01

いろいろ (2026.05.01)
(various)

ProFTPd

FreeBSD


過去の記事: 2026 | 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[セキュリティホール memo]
[私について]