CHECKLEAKED.CC

ロード中

クラシックサイト

デイリーブリーフィング

LinuxのOVSwrapの脆弱性、Giteaの重大な脆弱性、および流出したn8n APIトークン

本日のブリーフィングでは、Linuxカーネルにおけるローカル権限昇格、Giteaにおける認証なしのファイル読み取り、公開されたn8n APIトークン、Kali365デバイスコードフィッシング、および悪意のあるOpen VSX拡張機能について説明します。

今日のセキュリティ脅威は、インフラストラクチャの脆弱性、認証情報の漏洩、サプライチェーンのリスクなど多岐にわたります。システム管理者やDevOpsチームは、GiteaやLinuxカーネルといったコアプラットフォームに対し、不正なファイルアクセスやローカルルート権限の昇格を阻止するためのパッチを早急に適用する必要があります。

Giteaの重大な脆弱性:認証されていない攻撃者がOrg-Modeマークアップを介してサーバーファイルを読み取ることが可能

認証されていない攻撃者は、セルフホスト型GitプラットフォームであるGiteaのバージョン1.22.1から1.27.0において、サービスアカウントがアクセスできるすべてのファイルを読み取ることができます。

重要な理由
認証されていない攻撃者は、自己ホスト型のGiteaインスタンスから機密ファイルやサーバー構成情報を抽出することができ、それが連鎖的にシステム全体の乗っ取りにつながる可能性がある。
取るべき対応
セルフホスト型のGiteaインスタンスを直ちにバージョン1.27.1にアップグレードしてください。
  • Gitea
  • DevOps
  • LFI
  • RCE
元記事を読む

OVSwrap Linuxカーネルの新たな脆弱性により、Open vSwitch経由でローカルユーザーがルート権限を取得可能に

LinuxカーネルのOpen vSwitchデータパス(OVSwrap、CVE-2026-64531、CVSS 7.8)に存在するローカルメモリ破損の脆弱性により、権限のないユーザーがroot権限に昇格することが可能です。この脆弱性を悪用したエクスプロイトが公開されており、標準的なディストリビューションにおける約800種類のカーネルビルドに対応したオフセットが事前に作成されています。

取るべき対応
CVE-2026-64531の修正を含むLinuxカーネルパッケージを、影響を受けるシステム全体にパッチ適用します。
  • Linux
  • Kernel
元記事を読む

Kali365がMicrosoft認証を悪用し、米国企業を攻撃:新たな企業リスク

Kali365フィッシングキットは、マイクロソフトの正規のデバイスコード認証フローを悪用して、米国の組織を標的にしています。被害者は、マイクロソフトの正規ログインポータル上で攻撃者が管理するデバイスコードを承認してしまい、攻撃者はメール、クラウド リソース、および内部文書への永続的なアクセス トークンを取得できてしまいます。

重要な理由
攻撃者は、正規のMicrosoftデバイス認証フローを悪用することで、標準的なMFAプロンプトの防御を回避し、クラウドやメールへの永続的なアクセスを維持します。
  • Microsoft
  • Phishing
元記事を読む

流出したn8n APIトークンにより、稼働中のインスタンスが認証情報窃盗の危険にさらされる

GitGuardianの研究者たちは、公開されているGitHubコミットに公開されているAPIトークンを受け入れるn8nインスタンスを321件発見し、攻撃者がソフトウェアの脆弱性を悪用することなく、それらを利用して機密データや下流の認証情報にアクセスできる4つの方法を実証した。

重要な理由
公開されたn8n APIキーは、自動化されたワークフロー内に保存されている統合されたエンタープライズデータ、クラウド資産、およびサードパーティAPI認証情報へのアクセスを許可します。
  • n8n
  • GitHub
  • API
  • DevSecOps
元記事を読む

Open VSXは、開発者データを漏洩させる77個の悪意のあるEvil Twin拡張機能を削除しました。

Open VSXは、2026年7月26日から8月1日の間にアップロードされた77個の悪意のある「イービルツイン」拡張機能を削除しました。これらの拡張機能は、正規の開発者ツールになりすまして、システムの詳細やローカル開発環境に関する情報を不正に抜き取っていました。

元記事を読む

要点

  • CVE-2026-59774を修正し、認証されていないファイル読み取りを防止するため、Giteaのセルフホスト型インスタンスをバージョン1.27.1にパッチ適用してください。
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft