セキュリティホール memo

Last modified: Mon Dec 15 17:59:07 2025 +0900 (JST)


Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。


[ 定番情報源 ] 過去の記事: 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[SCAN Security Wire NP Prize 2001]

「Scan Security Wire」 主催の SCAN Security Wire NP Prize 2001 を受賞しました。

 

「ネットランナー」の ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004 で銀賞を受賞しました。


復刊リクエスト受付中:

ジェイムズ.F.ダニガン「 新・戦争のテクノロジー」(現在58票)
中山信弘「ソフトウェアの法的保護」 (現在112票) (オンデマンド購入可)
陸井三郎訳・編「ベトナム帰還兵の証言」 (現在109票)
林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在175票)
田中徳祐「我ら降伏せず−サイパン玉砕戦の狂気と真実」 (復刊決定)

RSS に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 G現在は Really Simple Syndication には対応していません。
今すぐ Really Simple Syndication がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト ……のものがうまくいっていないようなので、 セキュmemoのRSS生成 をご利用ください。Tamo さん情報ありがとうございます。

実用 SSH 第2版: セキュアシェル徹底活用ガイド

2025.12.15

Apple 方面 (iOS / iPadOS, tvOS, watchOS, visionOS, macOS, Safari) 0-day 対応含む
(Apple, 2025.12.12)

 0-day は WebKit CVE-2025-43529 CVE-2025-14174 です。iOS < 26 への攻撃が確認されているそうです。 CVE-2025-14174 は Chrome / Edge でも修正が入ってます

追記

Chrome Stable Channel Update for Desktop (2025.12.11)

 修正 3 件のうち CVE-2025-14174 が 0-day だったわけですが、

[N/A][466192044] High CVE-2025-14174: Out of bounds memory access in ANGLE. Reported by Apple Security Engineering and Architecture (SEAR) and Google Threat Analysis Group on 2025-12-05
(中略)
Google is aware that an exploit for CVE-2025-14174 exists in the wild.

 これ WebKit 関連で iOS < 26 に対する攻撃が確認されているという話だったのですね。 Apple でも修正かかってます。

  • About the security content of iOS 18.7.3 and iPadOS 18.7.3 (Apple, 2025.12.12)

    WebKit

    Available for: iPhone XS and later, iPad Pro 13-inch, iPad Pro 12.9-inch 3rd generation and later, iPad Pro 11-inch 1st generation and later, iPad Air 3rd generation and later, iPad 7th generation and later, and iPad mini 5th generation and later

    Impact: Processing maliciously crafted web content may lead to memory corruption. Apple is aware of a report that this issue may have been exploited in an extremely sophisticated attack against specific targeted individuals on versions of iOS before iOS 26. CVE-2025-43529 was also issued in response to this report.

    Description: A memory corruption issue was addressed with improved validation.
    WebKit Bugzilla: 303614

    CVE-2025-14174: Apple and Google Threat Analysis Group

 あと Edge。


2025.12.12


2025.12.11

いろいろ (2025.12.11)
(various)

Zoom

Adobe 方面 (ColdFusion, Experience Manager, DNG SDK, Acrobat / Acrobat Reader, Cloud Desktop)
(Adobe, 2025.12.09)

 Adobe 2025.12 Security Bulletin です。 ColdFusion のみ Priority: 1、他は Priority: 3 です。

追記

Firefox 146.0 / ESR 140.6.0 / ESR 115.31.0 公開 (2025.12.10)

 Thunderbird 146 / 140.6.0esr も出ました。

Chrome Stable Channel Update for Desktop
(Google, 2025.12.10)

 Chrome 143.0.7499.109/.110 (Windows / Mac) および 143.0.7499.109 (Linux) 公開。3 件のセキュリティ修正を含む。関連:

2025.12.15 追記:

 修正 3 件のうち CVE-2025-14174 が 0-day だったわけですが、

[N/A][466192044] High CVE-2025-14174: Out of bounds memory access in ANGLE. Reported by Apple Security Engineering and Architecture (SEAR) and Google Threat Analysis Group on 2025-12-05
(中略)
Google is aware that an exploit for CVE-2025-14174 exists in the wild.

 これ WebKit 関連で iOS < 26 に対する攻撃が確認されているという話だったのですね。 Apple でも修正かかってます。

 あと Edge。


2025.12.10

2025 年 12 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.12.09)

 Microsoft 2025.12 更新。 57 Microsoft CVE + 13 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。 (Security Update Guide から拾っています)

 0-day は 3 件だそうです。

 関連:

Firefox 146.0 / ESR 140.6.0 / ESR 115.31.0 公開
(Mozilla, 2025.12.09)

 出ました。

2025.12.11 追記:

 Thunderbird 146 / 140.6.0esr も出ました。

追記

Critical Security Vulnerability in React Server Components (2025.12.05)


2025.12.09

いろいろ (2025.12.09)
(various)

PowerDNS Recursor


2025.12.08

いろいろ (2025.12.08)
(various)

Wireshark

Go


2025.12.05

Critical Security Vulnerability in React Server Components
(React.js, 2025.12.03)

 React.js 19.0 / 19.1.0 / 19.1.1 / 19.2.0 の

に RCE を招く欠陥 CVE-2025-55182。CVSS v3.1 10.0 (満点)。React.js 19.0.1 / 19.1.2 / 19.2.1 で修正。

 React.js を使った Web アプリケーションフレームワーク Next.js にも影響があり CVE-2025-66478、 Next.js 15.0.5 / 15.1.9 / 15.2.6 / 15.3.6 / 15.4.8 / 15.5.7 / 16.0.7 で修正されている。

 関連:

2025.12.10 追記:

 関連:

Apache httpd 2.4.66 ChangeLog
(apache.org, 2025.12.04)

 Apache httpd 2.4.66 公開。セキュリティ修正 5 件を含む。 iida さん情報ありがとうございます。

 mod_md - Managing domains across virtual hosts, certificate provisioning via the ACME protocol というものがあるのですね。現時点では Experimental 扱いのようですが。


2025.12.04


2025.12.03

いろいろ (2025.12.03)
(various)

各種 ICS

Django

Kubernetes

CUPS

X.Org xkbcomp

Windows 版 Vim

Array Networks Array AGシリーズにおけるコマンドインジェクションの脆弱性に関する注意喚起
(JPCERT/CC, 2025.12.03)

 Array AG シリーズの「DesktopDirect機能」にコマンドインジェクションを許す欠陥があるそうで。 2025.05 リリースの ArrayOS AG 9.4.5.9 で修正済だそうだが、 国内攻撃事例を 2025.08 以降に確認しているそうで。

攻撃時期:2025年8月以降
攻撃内容:webshell設置※、同製品上で新規ユーザー作成、同製品経由での内部侵入など
攻撃痕跡:攻撃通信の送信元IPアドレス
- 194.233.100[.]138

 本件、https://support.arraynetworks.net/prx/001/http/supportportal.arraynetworks.net/appnotes.html にある「Array Networks Security Advisory: Enhance DesktopDirect Security」 のことかなあ。 要認証のため読めないのですが。

Chrome Stable Channel Update for Desktop
(Google, 2025.12.02)

 Chrome 143.0.7499.40 (Linux) および 143.0.7499.40/41 (Windows, Mac) が stable に。13 件のセキュリティ修正を含む。関連:


2025.12.02

いろいろ (2025.12.02)
(various)

Advantech WebAccess/VPN

unbound

Android

Wireshark

PostgreSQL

pgAdmin


2025.12.01


過去の記事: 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[セキュリティホール memo]
[私について]