著者
Mohammed Lachhab
Mohammed Lachhab is a Security Engineer at Ostorlab, where he combines hands-on security research with content strategy. He conducts in-depth research on vulnerabilities, cybersecurity tools, and emerging threats to produce educational content that is both technically accurate and accessible. All articles are reviewed by the engineering team for technical rigor, helping Ostorlab communicate complex security topics clearly to professionals and security teams.
AIエージェントはSASTの検出結果を実行時に実証できるか
静的解析はバグの可能性を指摘できても、それを実証することはできません。実行時検証によって、Langflowの認証済みRCEを実証し、libxml2の解放後使用について報告されていたトリガー条件を修正しました。
2026年9月23日
モバイルアプリシールディングの回避:検知の先で強制が破綻する場所
検知と強制は別々のセキュリティ特性です。4つの商用シールディング製品で保護された本番環境の銀行アプリ5本を調べたところ、検知は高度でしたが、強制は脆弱でした。
2026年8月12日
AIは攻撃を実行できる。その結果を信頼できるか
AIは数秒で説得力のあるエクスプロイトのストーリーを作り出せます。そのストーリーがセキュリティチームの信頼できる検出結果になるかどうかは、実行時の実証、ネガティブコントロール、そして人間によるレ...
2026年8月6日
検出結果だけでなくエビデンスを生み出すAIペンテストのプロンプト
構造化された出力、検証ゲート、制御された実行を通じて、スコープを限定したエビデンスをレビュー可能な検出結果へと変える、AI支援型セキュリティテストのワークフロー設計に関する実践ガイドです。
2026年7月23日
Mohammed Lachhabのその他の記事
CVE-2026-44109:OpenClaw Feishuの認証バイパスからRCEへ
OpenClaw(< 2026.4.15)に存在するCVSS 9.2のクリティカルな認証バイパス脆弱性CVE-2026-44109の技術的解説です。Feishu/Larkプラグインにある2つのフェイルオープンのロジック反転、すなわちWebhook署名バリデーターの1つとカードアクションのリプレイガードの1つにより、認証されていない攻撃者がOpenClawのコマンドディスパッチエンジンに任意のイベントを注入できます。ボットで実行系ツールが有効になっている場合、これはそのままOpenClawプロセスの権限によるホストマシン上での認証なしのリモートコード実行につながります。
2026年5月7日
CVE-2026-5205:Chatwootのアップロード機能に存在するクリティカルなSSRF
Chatwootのアップロードエンドポイント(≤ v4.12.1)に存在するクリティカルなサーバーサイドリクエストフォージェリ(SSRF)脆弱性の詳細解説。/api/v1/accounts/:id/uploadエンドポイントはexternal_urlパラメーターをスキームチェックのみで検証しており、認証済みのエージェントであれば誰でもサーバーに任意の内部URLを取得させることができます。レスポンスボディ全体がActiveStorageのブロブを通じてインバンドで返されるため、アップロードエンドポイントが完全な読み取りプロキシと化します。DigitalOceanのドロップレット上での実証により、ドロップレットID、ホスト名、SSH公開鍵、完全なメタデータバンドルを含むクラウドメタデータのインバンド窃取が確認されました。v4.13.0で修正済み。
2026年4月29日
Twenty CRMのサーバーレス関数がクリティカルなRCEと恒久的な未認証バックドアのリスクを露呈(CVE-2026-26720)- PoCとエクスプロイト
CVE-2026-26720の技術的解説です。これはTwenty CRM(≤ v1.15.0)に存在するCVSS 9.8のクリティカルな認証済みリモートコード実行の脆弱性です。任意のワークスペースメンバーが、サンドボックス化されずに実行されるサーバーレス関数を作成・実行でき、process.envへの完全なアクセスによってAPP_SECRET、PG_DATABASE_URL、およびすべてのサーバーサイドの認証情報が漏えいします。PublicEndpointGuardを通じて公開されるWebhook起動のワークフローと組み合わせると、1人の認証済み攻撃者が、インターネット上のどこからでもアクセス可能な恒久的な未認証RCEバックドアを設置できます。
2026年4月15日
GHSA-cr3w-cw5w-h3fj:Saltcornにおける1クリックRCE
GHSA-cr3w-cw5w-h3fj(Saltcorn ≤ 1.5.0-beta.19に存在するCVSS 9.7のクリティカルなXSSからRCEへの脆弱性)の分析。ルートパラメーターの反射型XSSとバックアップ生成時のコマンドインジェクションという連鎖した2つの不備により、管理者へのフィッシングを介したリモートコード実行が可能になります。
2026年3月11日
CVE-2026-1357:WPvividバックアッププラグインにおける認証不要のRCE
CVSS 9.8のクリティカルな認証不要のリモートコード実行脆弱性であるCVE-2026-1357の技術解説です。WPvivid Backup & Migrationプラグイン(≤ 0.9.123)に存在し、暗号処理のフェイルオープンとサニタイズされていないパストラバーサルという2つの連鎖する不備により、認証情報なしで任意のファイル書き込みとシェルのアップロードが可能になります。
2026年2月20日