#脆弱性
18件の記事
GitSpawn:AIコーディングエージェント7種を貫いたgit config RCE脆弱性の全貌
フォルダを開いた瞬間にコードが走る。Manifold SecurityがClaude Code・Codex・Cursor等7エージェントで発見。core.fsmonitorが承認プロンプト前に実行される構造的欠陥。
Plugin4Shell:4大AIコーディングエージェントのSHAピンを破るゼロクリックRCE
AIR Securityが2026年9月に公開したPlugin4Shell。4大AIコーディングエージェントのSHAピン確認に共通欠陥。CopilotとGemini CLIは今も未対応。
Gemini 3.8 Flash Cyberとは|FairwindプログラムとAI脆弱性管理の新標準
GoogleがGemini 3.8 Flash CyberとFairwindプログラムを発表。Chrome脆弱性パッチ2.6倍速、重大脆弱性を2時間以内に発見。政府・認定企業限定アクセスとGPT-6 Astraとの対比を解説する。
28のログが暴く|Cursor AIを悪用したAur0raが7社に侵入した手口
ロシア語圏のAur0raランサムウェアグループがSpaceX傘下のCursor AIを悪用し7社に侵入。28のチャットログが暴いた「シミュレーション詐称」手法と、AIガードレールの構造的欠陥を解説。
CoSnitch(CVE-2026-24301)解説|CopilotがGmailを1クリックで盗み8ヶ月放置された理由
Varonis発見のCoSnitchはCopilot Personalに3つの脆弱性を連鎖させ、リンク1回でGmail・Driveを丸ごと漏洩させた。AIが自分の欠陥を暴露した「メタハッキング」の実態と8ヶ月パッチ遅延の問題を解説。
OpenAI Daybreak拡張とGPT-5.6-Cyber|セキュリティAIの実力と「95%」の真実
OpenAIが攻撃的セキュリティ専用モデルGPT-5.6-Cyberを公開。DaybreakをBlue/Red2層に再編し、exploit開発95%完了率を達成。実力と限界、申請方法を解説する。
LiteLLM攻撃で2,500社・43万パイプライン露出|2026年最大のAIサプライチェーン侵害
2026年3月に発生したLiteLLM PyPIパッケージ汚染がCI/CDを経由し434,000パイプラインに拡散。NVIDIA・AWS・Cisco等2,500社のAPIキーが盗まれた経緯と今すぐできる対策を解説。
Microsoft MDASH:AnthropicのMythosより安くゼロデイを発見する仕組み
MicrosoftのProject Perception(MDASH)がAnthropicのMythosより低コストでゼロデイを発見できる理由。マルチモデルルーティングの仕組みと16件のWindows脆弱性発見の実績を解説。
JadePuffer詳解|Sysdigが確認した初のLLM完全自律ランサムウェアとLangflow脆弱性の全貌
Sysdigが確認した史上初のAIエージェント完全自律型ランサムウェアJadePuffer。CVE-2025-3248を悪用しLangflowを侵害、Nacos DBを暗号化。開発者が知るべき防衛策を解説。
Agentjacking完全解説|偽SentryエラーがClaude CodeとCursorを乗っ取る仕組み
2,388組織が危険にさらされた「Agentjacking」。SentryのMCPサーバーに偽エラーを注入するだけでClaude Code・Cursor・Codexが乗っ取られ、AWSキー・GitHub認証情報が盗まれる仕組みと今すぐできる対策を解説。
GlasswingがNATOと電力網に拡大|Mythosが200社体制になった意味と6-12ヶ月の賭け
2026年6月2日、AnthropicはProject Glasswingを150社追加し電力・水道・医療インフラに拡大。NYSE・NATO・EU ENISAも参加。脆弱性1万件超発見も修正率14%の矛盾と競合AIへの6-12ヶ月警告を解説。
ClaudeBleed: Chrome拡張を乗っ取りGmailとGitHubを盗む脆弱性の全貌
ClaudeのChrome拡張「ClaudeBleed」でGmail・GitHubが盗まれる可能性。ゼロ権限の拡張機能から乗っ取り可能、パッチも3時間でバイパス。対策を解説。
AIが「直せない量」の脆弱性を見つけてしまった|Glasswing初期レポート2026
AIセキュリティの転換点。Claude Mythos Previewが1ヶ月で脆弱性1万超を発見、90.6%的中。しかし530件開示で修正できたのは75件だけ。修正が追いつかない時代の深刻さを解析する。
GPT-5.4-Cyber完全解説|防御者を武装させるOpenAIの認証制サイバーAI
OpenAIが2026年4月14日に発表したGPT-5.4-Cyber。バイナリ解析・脆弱性発見AIを認証制で公開。Claude Mythosとの戦略対決、TACアクセス申請方法、ZDR問題まで解説。
Claude Codeのdenyルールが無効化される脆弱性|50個のサブコマンドで安全装置が消える
Claude Codeのdenyルールが50個以上のサブコマンドで無効化される脆弱性が発覚。ソースコード流出から数日で発見された攻撃手法と、開発者が今すぐ取るべき対策を解説。
OpenClaw(旧Moltbot)のセキュリティリスク総点検|512件の脆弱性とMeta使用禁止の背景【2026年2月】
GitHub星19万超のAIエージェント「OpenClaw」に512件の脆弱性、CVE-2026-25253(CVSS 8.8)、ClawHub悪意あるスキル800件超。Microsoft・Meta・CrowdStrikeの公式見解と、エンジニアが今すぐ確認すべき対策を解説。
IDEsaster|Cursor・Copilot・Claude Code 全AI IDEに共通する脆弱性の正体【CVE 24件】
セキュリティ研究者が6ヶ月かけて発見した「IDEsaster」。全AI IDEに共通する脆弱性クラス、CVE 24件・最大CVSS 9.8の詳細と、今すぐ変更すべきVS Code設定3つを解説。
VS Code拡張機能の脆弱性まとめ|Live Server・Code Runnerの対策【2026年2月】
Live Server・Code Runner・Markdown Preview Enhancedに未修正の重大脆弱性が発覚。合計1.25億インストールが影響を受ける。拡張機能別の危険度と、今すぐできる具体的な対策をチェックリスト形式で解説。