カテゴリ
セキュリティ
モバイルおよびWebアプリケーションセキュリティに関する脆弱性研究、CVE解説、実践ガイド。
Twenty CRMのサーバーレス関数がクリティカルなRCEと恒久的な未認証バックドアのリスクを露呈(CVE-2026-26720)- PoCとエクスプロイト
CVE-2026-26720の技術的解説です。これはTwenty CRM(≤ v1.15.0)に存在するCVSS 9.8のクリティカルな認証済みリモートコード実行の脆弱性です。任意のワークスペースメンバーが、サンドボックス化されずに実行されるサーバーレス関数を作成・実行でき、process.envへの完全なアクセスによってAPP_SECRET、PG_DATABASE_URL、およびすべてのサーバーサイドの認証情報が漏えいします。PublicEndpointGuardを通じて公開されるWebhook起動のワークフローと組み合わせると、1人の認証済み攻撃者が、インターネット上のどこからでもアクセス可能な恒久的な未認証RCEバックドアを設置できます。
2026年4月15日
DORAのサードパーティリスク:モバイルSDKのガバナンス
リリースごとのSDKインベントリと差分、承認・禁止ルール、パッチSLA、監査対応のエビデンスパックを用いて、モバイルアプリにおけるDORAのサードパーティリスクを管理します。
2026年4月14日
モバイルアプリシールディングとは:その仕組みと実践
モバイルアプリケーションシールディングは、リバースエンジニアリング、改ざん、デバッグ、機密データへの不正アクセスを防ぎ、信頼できない端末上のアプリを保護します。端末が侵害されていても、重要なアプ...
2026年4月13日
RoundcubeのIMAPコマンドインジェクションとSSRFの脆弱性
ソースコードレビューの過程でRoundcube Webmail(< 1.6.14、1.5.14、1.7 RC4)に見つかった2件のクリティカルな脆弱性を詳しく解説します。OVE-2026-8は、...
2026年4月8日
セキュリティのその他の記事
CVE-2026-27971:Qwik server$ の認証不要なリモートコード実行
Qwik(< 1.19.1)に存在するCVSS 9.2のクリティカルな認証不要リモートコード実行脆弱性、CVE-2026-27971の技術的解説です。server$ RPCフローにおける安全でないデシリアライゼーションにより、攻撃者が制御するQRLオブジェクトがapplication/qwik-jsonリクエストから再構築され、任意のモジュールパスとシンボルの解決が可能になります。require()が利用できる環境では、細工されたサーバーサイド関数の呼び出しを通じてリモートコード実行に至ります。
2026年4月1日
CVE-2026-2599:WordPressのPHPオブジェクトインジェクションからRCEへ
WordPressプラグイン「Contact Form Entries」(≤ 1.4.7)に存在する、CVSS 9.8(クリティカル)の未認証PHPオブジェクトインジェクションの脆弱性「CVE-2026-2599」に関する技術的解説。download_csv関数がallowed_classesの制限なしに信頼できないユーザー入力をデシリアライズします。WordPress 6.4.0〜6.4.1と組み合わせることで、組み込みのWP_HTML_Tokenクラスがすべてパブリックな完全なPOPチェーンを提供し、2つの未認証HTTPリクエストを介した完全なリモートコード実行(RCE)につながります。
2026年3月25日
DORAのもとでのモバイルのオペレーショナルレジリエンス:BFSIジャーニー向けの最もシンプルな訓練ライブラリ
BFSIチーム向けに、DORAコンプライアンスをモバイルの視点から解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を紹介します。
2026年3月24日
CVE-2025-68461:RoundcubeにおけるSVG animateによるXSSサニタイザーバイパス
CVE-2025-68461(CVSS 7.2)は、名前空間プレフィックスを用いることでSVGのanimateタグをRoundcubeのサニタイザーに通してしまう脆弱性です。PoC、パッチ解析、Nucleiによる検出、緩和策を解説します。
2026年3月17日
GHSA-cr3w-cw5w-h3fj:Saltcornにおける1クリックRCE
GHSA-cr3w-cw5w-h3fj(Saltcorn ≤ 1.5.0-beta.19に存在するCVSS 9.7のクリティカルなXSSからRCEへの脆弱性)の分析。ルートパラメーターの反射型XSSとバックアップ生成時のコマンドインジェクションという連鎖した2つの不備により、管理者へのフィッシングを介したリモートコード実行が可能になります。
2026年3月11日
モバイルリリースにおけるDORAコンプライアンス:最もシンプルなベースライン、判定、例外のモデル
BFSIチーム向けに、DORA規制とDORAコンプライアンスをモバイルの視点から解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を紹介します。
2026年3月10日
CVE-2026-26019:LangChain RecursiveUrlLoaderのサーバーサイドリクエストフォージェリ脆弱性
LangChain CommunityのJavaScriptパッケージ(< 1.1.14)に存在する、CVSS 4.1(中)のサーバーサイドリクエストフォージェリ脆弱性CVE-2026-26019の技術的解説です。RecursiveUrlLoaderクラスはクロールするURLの検証に単純な文字列プレフィックスチェックを用いており、攻撃者はサフィックス付きのドメインでデフォルトのpreventOutside制限をバイパスし、クローラーを内部ネットワークのアセットへリダイレクトして、機微な認証情報やメタデータエンドポイントを露出させる可能性があります。
2026年3月4日
モバイルチームのためのDORAコンプライアンス:スコープと実際にやるべきことを理解する
BFSIチーム向けに、DORA規制とDORAコンプライアンスをモバイルファーストで解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を学べます。
2026年3月3日
モバイルアプリのペネトレーションテストツール トップ10(2026年版)
当社チームがモバイルアプリのペンテストで使用している10のツールを、Frida、Ghidra、Jadxからmitmproxy、Nucleiまで、それぞれの最適な用途、強み、限界とあわせて紹介します。
2026年2月27日
CVE-2025-64712:UnstructuredライブラリのMSG処理におけるパストラバーサルRCE
Unstructured Pythonライブラリ(< 0.18.18)に存在する、CVSS 9.8(クリティカル)のパストラバーサルによるリモートコード実行脆弱性CVE-2025-64712の技術的解説です。Outlook MSG処理における添付ファイル名のサニタイズ不備によりパストラバーサルが可能となり、攻撃者は細工したMSGファイルを介して任意のファイルを上書きし、コード実行を実現できます。
2026年2月23日