セキュリティホール memo - 2026.03

Last modified: Wed Dec 31 23:30:15 2025 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2026.03.30

F5 BIG-IP Access Policy Managerの脆弱性(CVE-2025-53521)に関する注意喚起
(JPCERT/CC, 2026.03.30)

 BIG-IP Access Policy Manager (APM) 14.x / 15.x / 16.x の欠陥 CVE-2025-53521 は DoS ではなく RCE で、しかも既に攻撃が実施されているという話。 BIG-IP APM 13.x 以前についてはサポート終了のため未確認。

 BIG-IP APM 17.5.1.3 / 17.1.3 / 16.1.6.1 / 15.1.10.8 で修正されている。 適用後には侵害の兆候の確認を。K000156741 DeepL 訳:

まだ修正済みのバージョンにアップグレードしていない場合、または脆弱性のあるBIG-IPバージョンから修正済みのBIG-IPバージョンにアップグレードした場合は、侵害の兆候(K000160486)https://my.f5.com/manage/s/article/K000160486を確認することをお勧めします。

2026.03.26

Firefox 149.0 / ESR 140.9.0 / ESR 115.34.0、Thunderbird 149.0 / 140.9.0esr 公開
(Mozilla, 2026.03.24)

 出ました。

2026.04.08 追記:

 Firefox 149.0.2 / ESR 140.9.1 / ESR 115.34.1、 Firefox for Android 149.0.2、 Thunderbird 149.0.2 / 140.9.1esr 公開。 セキュリティ修正を含みます。

Apple 方面 (iOS / iPadOS, macOS, tvOS, watchOS, visionOS, Safari, Xcode)
(Apple, 2026.03.24)

 多数のセキュリティ修正。0-day は無いみたい。


2026.03.24

追記

iOS / iPadOS 15.8.7 / 16.7.15 公開 (Coruna Exploit Kit 対策) (2026.03.12)

 数億台のiPhoneをハックできるエクスプロイト「DarkSword」マルウェアが何者かによって公に流出 (gigazine, 2026.03.24)。同類が GitHub に掲載されたそうで。

モバイルセキュリティスタートアップ・iVerifyの共同設立者であるマティアス・フリーリングスドルフ氏は (中略) GitHubで公開されたマルウェアはiVerifyが以前に分析したものと同じインフラストラクチャを共有しているものの、ファイル自体は若干異なっているとのこと。また、GitHubにアップロードされたファイルはHTMLとJavaScriptのみとシンプルなので、誰でもコピー&ペーストしてすぐにサーバーにホストできてしまうと警告しました。

2026 年 3 月のセキュリティ更新プログラム (月例) (2026.03.11)

 2026.03.21 付で Windows 11 バージョン 25H2 / 24H2 向けに帯域外 (OOB) の累積的更新プログラム KB5085516 が公開されてます。 これまでも企業向けの OOB hotpatch update が 2 回出てましたが、 今回は全ユーザー向けです。

「Google Chrome 146」には脆弱性の修正も ~深刻度「Critical」を含む29件に対処 (2026.03.12)

 2026.03.18 と 23 に更新されました。


2026.03.23


2026.03.19

About the security content of Background Security Improvements for iOS 26.3.1, iPadOS 26.3.1, macOS 26.3.1, and macOS 26.3.2
(Apple, 2026.03.17)

 WebKit の欠陥 CVE-2026-20643 を修正。 iOS 26.3.1 (a)、iPadOS 26.3.1 (a)、macOS 26.3.1 (a)、macOS 26.3.2 (a) になるそうで……?!

いろいろ (2026.03.19)
(various)

Nghttp2

  • Nghttp2 v1.68.1 (nghttp2.org, 2026.03.18)。iida さん情報ありがとうございます。


2026.03.18

いろいろ (2026.03.18)
(various)

curl

OpenSSL

4社のメーカーのIP-KVMに脆弱性があることが明らかに
(gigazine, 2026.03.18)

 4社の安価な IP KVM にさまざまな欠陥がある (あった) という指摘。 元ねた: Your KVM is the Weak Link: How $30 Devices Can Own Your Entire Network (Eclypsium, 2026.03.17)

2026.04.07 追記:

 GL-iNet Comet (GL-RM1)、ファームウェア 1.8.1 でも直っていなかった 2件 CVE-2026-32290 CVE-2026-32291ファームウェア 1.8.2 で修正された模様。


2026.03.17

追記

「Google Chrome 146」には脆弱性の修正も ~深刻度「Critical」を含む29件に対処 (2026.03.12)

 Chrome 146.0.7680.80 for Windows/Mac および 146.0.7680.80 for Linux 公開。1 件の 0-day 欠陥を修正。


2026.03.16


2026.03.13

いろいろ (2026.03.13)
(various)

デジタルアーツ i-フィルターシリーズ等

Zoom

Android


2026.03.12

追記

Firefox 148.0 / ESR 140.8.0 / ESR 115.33.0、Thunderbird 148.0 / 140.8.0esr 公開 (2026.02.25)

 Firefox 148.0.2、 Thunderbird 148.0.1 公開。

「Google Chrome 146」には脆弱性の修正も ~深刻度「Critical」を含む29件に対処
(窓の杜, 2026.03.11)

 Chrome 146.0.7680.71 for Linux および 146.0.7680.71/72 for Windows / Mac が stable に。29 件のセキュリティ修正を含む。

[$33000][483445078] Critical CVE-2026-3913: Heap buffer overflow in WebML. Reported by Tobias Wienand on 2026-02-10
[$43000][481776048] High CVE-2026-3914: Integer overflow in WebML. Reported by cinzinga on 2026-02-04
[$43000][483971526] High CVE-2026-3915: Heap buffer overflow in WebML. Reported by Tobias Wienand on 2026-02-12
[$36000][482828615] High CVE-2026-3916: Out of bounds read in Web Speech. Reported by Grischa Hauser on 2026-02-09
[$11000][483569512] High CVE-2026-3917: Use after free in Agents. Reported by Syn4pse on 2026-02-11
[$10000][483853103] High CVE-2026-3918: Use after free in WebMCP. Reported by Syn4pse on 2026-02-12

 なかなかいいお値段が付いてますね。 関連:

2026.03.13 追記:

 Chrome 146.0.7680.75/76 for Windows/Mac および 146.0.7680.75 for Linux 公開。2件の 0-day 欠陥を修正。

2026.03.17 追記:

 Chrome 146.0.7680.80 for Windows/Mac および 146.0.7680.80 for Linux 公開。1 件の 0-day 欠陥を修正。

2026.03.24 追記:

 2026.03.18 と 23 に更新されました。

2026.04.07 追記:

 Chrome 146.0.7680.177/178 for Windows / Mac および 146.0.7680.177 for Linux が 2026.03.31 付で公開されています。 0-day 欠陥 CVE-2026-5281 への対応を含みます。

iOS / iPadOS 15.8.7 / 16.7.15 公開 (Coruna Exploit Kit 対策)
(Apple, 2026.03.11)

 iOS / iPadOS 15.8.7 / 16.7.15 公開。最近存在が明らかになった Coruna Exploit Kit への対策がなされている。

 Coruna Exploit Kit についてはこちら。

2026.03.24 追記:

 数億台のiPhoneをハックできるエクスプロイト「DarkSword」マルウェアが何者かによって公に流出 (gigazine, 2026.03.24)。同類が GitHub に掲載されたそうで。

モバイルセキュリティスタートアップ・iVerifyの共同設立者であるマティアス・フリーリングスドルフ氏は (中略) GitHubで公開されたマルウェアはiVerifyが以前に分析したものと同じインフラストラクチャを共有しているものの、ファイル自体は若干異なっているとのこと。また、GitHubにアップロードされたファイルはHTMLとJavaScriptのみとシンプルなので、誰でもコピー&ペーストしてすぐにサーバーにホストできてしまうと警告しました。

2026.03.11

いろいろ (2026.03.11)
(various)

Intel CPU UEFI Firmware

Adobe 方面 (Acrobat Reader / Commerce / DNG SDK / Experience Manager / Illustrator / Premiere Pro / Substance 3D Painter / Substance 3D Stager)
(Adobe, 2026.03.10)

 Adobe Commerce のみ Priority: 2、その他は Priority: 3 です。

 関連:

2026 年 3 月のセキュリティ更新プログラム (月例)
(Microsoft, 2026.03.10)

 Microsoft 2026.03 更新。 83 Microsoft CVE + 10 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。 (Security Update Guide から拾っています)

 0-day は 2 件。

 Microsoft 2026.02 patch から 2026.03 patch の間に別途直ったもの:

 不具合情報 (今のところ大きなものはないみたい)

 関連:

2026.03.24 追記:

 2026.03.21 付で Windows 11 バージョン 25H2 / 24H2 向けに帯域外 (OOB) の累積的更新プログラム KB5085516 が公開されてます。 これまでも企業向けの OOB hotpatch update が 2 回出てましたが、 今回は全ユーザー向けです。


2026.03.10


2026.03.06

いろいろ (2026.03.06)
(various)

FreeType

Go


2026.03.05

いろいろ (2026.03.05)
(various)

Cisco Catalyst SD-WAN Manager (SD-WAN vManage)

  • Cisco Catalyst SD-WAN Vulnerabilities (Cisco, 2026.02.27 / 2026.03.05 更新)。 root を取られるなどの 5 つの欠陥 CVE-2026-20122 CVE-2026-20126 CVE-2026-20128 CVE-2026-20129 CVE-2026-20133 があったそうで。修正版が用意されている。 欠陥を悪用した攻撃が行われているそうです。 DeepL 訳:

    2026年3月、シスコPSIRTは、CVE-2026-20128およびCVE-2026-20122で説明されている脆弱性のみが実際に悪用されていることを確認しました。本アドバイザリに記載されているその他のCVEで説明されている脆弱性が悪用された事例は確認されていません。シスコは、これらの脆弱性を修正するため、修正済みソフトウェアリリースへのアップグレードを強く推奨します。

ClamAV

Django


2026.03.04

追記

「Google Chrome 145」安定版が公開 ~「分割ビュー」をサポート (2026.02.13)

 Chrome 145.0.7632.159/160 for Windows/Mac および 145.0.7632.159 for Linux 公開。セキュリティ修正は無いようです。


2026.03.03


2026.03.02


[セキュリティホール memo]
[私について]