個人開発セキュリティニュース
個人開発で使われる技術に関係するセキュリティ情報を、IPA・JPCERT/CC・JVN の注意喚起から国内外の報道まで横断して集めます。npm や WordPress のように、使っている技術で絞り込めます。無料・登録不要です。
72件のうち20件を表示しています
- The Hacker Newsnpm・パッケージ9月22日(4時間前)Malicious npm Package indexed-btree Hid Its Loader in Runtime Code Before Removal
A malicious npm package named "indexed-btree" has been observed hiding its malicious behavior within application code rather than using life…
- The Hacker NewsPHP・WordPressWeb脆弱性CVE-2026-934859月22日(7時間前)WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session
A new flaw in WordPress core let an anonymous visitor leave a comment that planted a hidden script on the page. If a logged-in administrator…
- The Hacker News認証・鍵漏洩9月21日(20時間前)Contagious Interview Campaign Compromises 30,000 Devices, Steals $10.71M in Crypto
The North Korean threat actors behind the Contagious Interview campaign have compromised at least 30,000 devices located in more than 100 co…
- ITmedia セキュリティnpm・パッケージGitHub・CI9月20日(1日前)ソフトウェアサプライチェーン攻撃の1年 「npm大量汚染」から「axios侵害」まで……開発現場にできる対策は?
npm汚染やaxios侵害など激化するソフトウェアサプライチェーン攻撃の動向を整理。攻撃手法が開発者の権限奪取へ変化する中、個人の注意に頼らないCI/CD環境保護など、開発組織が講じるべき実践的対策を解説します。
- ITmedia セキュリティクラウド・ホスティング9月20日(1日前)デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。
- ITmedia セキュリティAI・MCP9月20日(1日前)AIエージェント時代、ゼロトラストはどう変わる? 「マシンスピード」で対抗するデータ管理とSOCの未来
AIエージェントの本格運用が進む中、モデルや挙動まで検証する「拡張型ゼロトラスト」への移行が急務だ。ClouderaのフィールドCTOが、AI時代のセキュリティ対策におけるデータガバナンスの役割とSOC改革の必要性を語る。
- ITmedia セキュリティ悪用・緊急AI・MCP9月19日(2日前)「ハッキングコンテストはAIによって終わった」ゼロデイ発見が激変 迫られる“防御の再設計”
ハッキングコンテストはAIに敗れ、脆弱性管理は「パッチパンデミック」に陥り、AIエージェントは暴走して企業インフラに侵入。企業はAIエージェント時代の脆弱性管理をどう再設計すべきでしょうか。
- The Hacker News認証・鍵漏洩9月19日(3日前)Identity Visibility in 2026: The Foundation of Identity Security
Identity visibility is a starting point for modern identity security, because stolen and misused credentials are among the most frequently r…
- Security NEXTブラウザ・拡張9月18日(4日前)前回からわずか2日、「Chrome」が更新 - 「クリティカル」脆弱性を解消
Googleは現地時間2026年9月17日、同社ブラウザ「Chrome」のセキュリティアップデートをリリースした。2日前にアップデートをリリースしたばかりだが、あらたに「クリティカル(Critical)」とされる脆弱性などに対応したという。
- Security NEXTPHP・WordPress9月18日(4日前)セキュリティリリース「WordPress 7.1.1」が公開 - 脆弱性を解消
「WordPress」の開発チームは、セキュリティリリースとなる「同7.1.1」をリリースした。早急に更新するよう利用者に呼びかけている。
- Security NEXTデータベース9月17日(4日前)DB管理ツール「pgAdmin 4」に複数の脆弱性 - 修正版が公開
PostgreSQL向けの管理ツール「pgAdmin 4」に複数の脆弱性が明らかとなった。セキュリティアップデートが提供されている。
- Security NEXTブラウザ・拡張9月17日(5日前)Mozilla、「Firefox 156」をリリース - 脆弱性73件に対応
Mozilla Foundationは現地時間2026年9月15日、ウェブブラウザの最新版となる「Firefox 156」をリリースし、多数の脆弱性を修正した。延長サポート版「Firefox ESR」のセキュリティアップデートも用意している。
- Security NEXTDocker・K8sAI・MCP9月17日(5日前)隔離実行環境「Docker Sandboxes」に複数脆弱性 - 修正版を提供
Dockerは、AIエージェント向けの隔離実行環境「Docker Sandboxes」に脆弱性が判明したとして、セキュリティアップデートをリリースした。
- JPCERT/CCWeb脆弱性9月16日(6日前)Weekly Report: a-blog cmsにパストラバーサルの脆弱性
a-blog cmsには、パストラバーサルの脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。ただし、すでにサポートが終了したバージョンに関しては修正版はリリースされません。詳細は、開発者が提供する情報を参照してください。
- JPCERT/CCクラウド・ホスティング9月16日(6日前)Weekly Report: AWS Systems Manager Agentにサーバーサイドリクエストフォージェリの脆弱性
AWS Systems Manager Agentには、サーバーサイドリクエストフォージェリの脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
- JPCERT/CCデータベース9月16日(6日前)Weekly Report: MongoDBに複数の脆弱性
MongoDBには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
- JPCERT/CC悪用・緊急GitHub・CIWeb脆弱性CVE-2026-857069月16日(6日前)Weekly Report: GitLabに複数の脆弱性
GitLabには、複数の脆弱性があります。CISAは、パストラバーサルの脆弱性(CVE-2026-85706)の悪用を確認しており、Known Exploited Vulnerabilities(KEV)カタログに追加しています。この問題は、当該製品を修正済みのバージョンに更新す…
- JPCERT/CC悪用・緊急ブラウザ・拡張CVE-2026-874919月16日(6日前)Weekly Report: Google Chromeに複数の脆弱性
Google Chromeには、複数の脆弱性があります。Googleによると、今回修正された一部の脆弱性(CVE-2026-87491)を悪用した攻撃を確認しているとのことです。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参…
- piyolog悪用・緊急npm・パッケージRuby・Go・Rust認証・鍵漏洩9月15日(6日前)OpenAIのAIエージェントによるものとみられているRubyGemsへの不正なパッケージ大量投稿についてまとめてみた
2026年9月11日、セキュリティ研究者グループが、RubyGemsで5月に確認された不正なパッケージの大量投稿キャンペーンは内部のOpenAIエージェント群によるものとみられるとする報告書を公開しました。その後、RubyGemsとOpenAIもそれぞれの見解を公表しています。こ…
- ITmedia セキュリティAI・MCP9月15日(6日前)ヒューマン・イン・ザ・ループ万能説崩壊 NISTが提唱するAIエージェント運用のあるべき姿
AIエージェントに人間の資格情報を渡し、必要なときだけ「承認」を押す。そんな運用は一見、安全そうに見える。しかしNISTによると、この人間が絡む運用には大きな穴があるという。一体それは何だろうか。
このページについて
公的機関の注意喚起と国内外の報道を横断して集め、npm・WordPress・Docker・クラウドなど個人開発で使われる技術に関係する記事を選んで並べています。
悪用が確認されている記事には「悪用・緊急」の印を付けます。使っている技術で絞り込むと、自分の環境に関わる記事から順に確認できます。
掲載は各フィードの更新に沿った範囲です。影響の有無は、配信元の記事と利用しているサービスからの告知をあわせて確認してください。
情報源
- IPA 重要なセキュリティ情報
- JPCERT/CC
- JVN
- Security NEXT
- ITmedia セキュリティ
- piyolog
- 徳丸浩の日記
- The Hacker News
- GitHub Blog / Security
- Node.js Vulnerability
各フィードの見出しと冒頭を引用し、本文は配信元のページで読む形にしています。記事の権利は各配信元にあります。
制作物の公開ログやローンチ情報は個人開発ニュースにまとめています。