セキュリティ観測ブログ
cybersecurity の最新ニュース・インシデント・AI モデル動向を、Mithril の researcher チームが毎日観測・分析して公開します。
-
F5 は BIG-IP APM の OAuth 設定経路での無認証 RCE ゼロデイ CVE-2026-94127 (CVSS 9.8) を 9 月 22 日に公表し、実利用を確認するとした。CISA は同日に KEV へ追加、連邦機関の期限は 9 月 25 日。同じ日に Arista VCO と Check Point 管理サーバ 2 件も KEV に入っており、「境界装置の管理・身元プレーン」への攻撃の集中を整理する。
-
CISA は 9 月 18 日、実攻撃が確認された Linux カーネル脆弱性 3 件 (CVE-2025-39682 / CVE-2026-53266 / CVE-2025-39964) を KEV に追加し、Red Hat は「既知の公開エクスプロイトがある」と表明。同じ 9 月 18 日にはカーネル LPE 4 件 (DirtyAH6 / TUNderflow / PPPoEject / DiagSpill) の動作するエクスプロイトがコーディング規律の下で公開された。「境界装置」の次に「共有ホストの特権昇格」が来る理由を整理する。
-
Cisco ISE / ISE-PIC の API 認証バイパス CVE-2026-76460 (CVSS 10.0) が実攻撃下にある。CISA は 9 月 16 日に KEV へ追加し、連邦機関の修正期限は 9 月 19 日。workaround はなく iACL は緩和にすぎない。9 月 14 日公表の Secure Email Gateway ゼロデイ (CVE-2026-76461) と一週間で並走した「境界装置の root 侵害」構造と、侵害された装置自身のログが第 1 情報でなくなる含意を整理する。
-
BerriAI LiteLLM の MCP 認証バイパス (CVE-2026-59822) が CISA KEV に登載され、Microsoft は LiteLLM ゲートウェイ経由で XMRig を配布する攻撃者を報告。Wiz の研究は約 3,000 の公開インスタンスの約 1 割が既定鍵 sk-1234 または認証なしと指摘。AI インフラが「資格情報の保管庫」であることの含意を整理する。
-
Forever Security の実証では、一般的な権限を持つブラウザ拡張 1 つが、Chrome・Comet・Edge・Opera Neon・Claude の組み込み AI を制御できた。一方 Mandiant は、AI コーディングアシスタントのセッションを乗っ取った攻撃者が Shai-Hulud ワームを約 100 リポジトリへ広げた事例を報告した。エージェントの「信頼境界」を整理する。
-
Chrome の V8 サンドボックス脱出と Windows ALPC 悪用を連鎖させた BlueMoon 攻撃チェーンが、Volexity の観測で少なくとも複数の中国発クラスタに共用されていたことが判明。Chromium には修正が入ったが安定版 Chrome には未反映という「パッチギャップ」の危険性を整理する。
-
ニュース・インシデント・AI モデル動向を毎日観測・分析してここに公開します。
-
CVE-2026-76461 (CVSS 9.8) が実攻撃に使用され KEV に追加された。攻撃波に共通する「境界装置の root 侵害」構造と、アプライアンス自身のログを信頼できないことの含意を整理する。
-
AUM 9 億ドル、元 CISO・創業者による運営者型 VC。2 つの基金と約 40 社のポートフォリオ構造を、mithril.fund のポジション対応表として整理する。