デイリーブリーフィング
8,300台以上のGiteaサーバーがコード実行攻撃に対して脆弱であることが判明
本日のブリーフィングでは、ServiceNowの重要なパッチ、Giteaサーバーへの継続的な攻撃、物理ロボットの脆弱性、およびHasbroにおける従業員データの損失について重点的に取り上げます。
5件のニュース読了時間 1分

本日のブリーフィングでは、クラウドプラットフォーム、オープンソースインフラストラクチャ、物理ハードウェアにおける重大なリモートコード実行リスクが主な議題となります。企業のセキュリティチームは、ビジネスプラットフォームにおける深刻な脆弱性や、公開されたコードリポジトリを標的としたインターネット全体にわたるスキャンなど、緊急の対策を迫られています。
8,300台以上のGiteaサーバーがコード実行攻撃に対して脆弱であることが判明
Shadowserverの報告によると、インターネットに接続された8,300台以上のGiteaサーバーが、現在活発なリモートコード実行攻撃で悪用されている重大な脆弱性に対するパッチが適用されていない状態にある。
- 重要な理由
- 公開されたGiteaインスタンスに依存している組織は、攻撃者がパッチ未適用のサーバーを積極的に悪用して任意のコードを実行しているため、差し迫った侵害の脅威に直面しています。
ServiceNowのCVSS 10.0脆弱性3件により、認証されていない攻撃者がコードとSQLを実行できる可能性がある
ServiceNowは、ServiceNow AIプラットフォームにおける4つの脆弱性を修正しました。これには、認証なしでのリモートコード実行、権限昇格、およびSQLインジェクションを可能にする可能性のある3つのCVSS 10.0の脆弱性(CVE-2026-18885、CVE-2026-18886、およびCVE-2026-74820)が含まれます。
- 重要な理由
- 認証されていない攻撃者は、脆弱な自己ホスト型ServiceNowインスタンス上で、任意のコードを実行したり、インスタンスデータを改変したり、権限を昇格させたりする可能性があります。
- 取るべき対応
- 自社ホスト型およびパートナー管理型のすべてのインスタンスに、ServiceNowのセキュリティアップデートを直ちに適用してください。
Unitree G1 EDUヒューマノイドロボットに2つの脆弱性があり、ルート権限でのリモートコード実行が可能。1つはBluetooth経由で開始される。
セキュリティ研究者のオリヴィエ・ラフラム氏は、Unitree G1 EDUに影響を与える2つの独立したルート権限リモートコード実行(RCE)経路を明らかにした。そのうちの1つは、ロボットのLocomotion PC上のルート権限に到達できるBluetooth Low Energy(BLE)経路である。
- 重要な理由
- Bluetoothやローカルネットワークの範囲内にいる攻撃者は、影響を受けるヒューマノイドロボットの完全なルート制御権を取得できる可能性があり、検証済みのファームウェアパッチに関するガイダンスがないため、デバイスは脆弱な状態に置かれる。
玩具大手ハズブロが従業員に影響を与えるデータ漏洩を公表
玩具・ゲームメーカーのハズブロは、従業員の個人情報および財務情報が不正アクセスを受けたセキュリティインシデントを公表した。
2026年にアイデンティティ・ファブリックが重要となる主な理由
アイデンティティファブリックは、断片化されたアイデンティティシステムを、アプリケーション、API、インフラストラクチャ全体にわたってアイデンティティがどのように動作するかを監視する、一貫性のあるレイヤーに統合します。
- 重要な理由
- 企業インフラがハイブリッド環境に拡大するにつれて、管理されていないワークロードやIDポリシーのギャップにより、不正アクセスに対する攻撃対象領域が拡大する。
要点
- ServiceNowは、認証なしでのリモートコード実行とSQLインジェクションを可能にする3つのCVSS 10.0脆弱性に対するパッチを公開した。
- インターネットに接続された8,300台以上のGiteaサーバーが、現在も攻撃を受けている重大なリモートコード実行の脆弱性に対するパッチが適用されていない状態にある。
- セキュリティ調査により、Unitree G1 EDUヒューマノイドロボットに2つのルートRCE脆弱性チェーンが存在することが明らかになった。そのうちの1つは、Bluetooth Low Energyを経由する経路である。
- ハズブロ社は、従業員の個人情報および財務情報への不正アクセスに関わるセキュリティインシデントが発生したことを確認した。