SECURITY NEWS (2026/07/29 12:00-2026/08/03 12:00)

2026/07/29 12:00から2026/03/03 12:00のセキュリティ情報です。
今月1ヶ月分のまとめはこちらをご覧下さい。


総合

 CISA, JPCERT/CC, IPAからの注意喚起など。

JPCERT-AT-2026-0020 2026年7月マイクロソフトセキュリティ更新プログラムに関する注意喚起
JPCERT/CC発表の 7月のMicrosoftのセキュリティ更新プログラムに関する注意喚起の更新です。Microsoft SharePointのRCEの脆弱性の悪用が報告されています。

JPCERT-AT-2026-0021 Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066)に関する注意喚起
JPCERT/CC発表のRuby on RailsのKindaRails2Shell脆弱性に関する注意喚起です。

2026年度 夏休みにおける情報セキュリティに関する注意喚起
IPAの夏季休業期間における情報セキュリティ対策に関する注意喚起です。

CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs
CISAの上下水道システムのPLCへの攻撃に関する注意喚起です。
参考情報

Open Source Software: Security Principles and Practices
CISA発表のOpen Source Software: Security Principles and Practices公開の広報です。

CISA Adds One Known Exploited Vulnerability to Catalog
CISAが1件の悪用された脆弱性をKnown Exploited Vulnerabilities Catalogに追加したことに関する広報です。

2026 Minimum Elements for a Software Bill of Materials (SBOM)
CISA, NSA, FBI及び国際パートナー共同発表の2026 Minimum Elements for a Software Bill of Materials (SBOM)公開の広報です。


Microsoft

 Microsoft製品に関する情報。

Microsoft Edge for Stable (Version 151.0.4129.59)がリリース
影響を受ける製品
Microsoft Edge.
詳細
最新のChromium projectの最新のアップデートを反映したリリースです。
解決法
自動的に更新されます。自動的に更新されない場合は手動で更新を行なってください。


UNIX

 UNIX系OSおよびUNIX上で動作するアプリケーションに関する情報。
 扱うOS: Red Hat Enterprise Linux (標準のみ), Ubuntu, Debian, Slackware, FreeBSD, NetBSD, OpenBSD.

Red Hat Enterprise Linuxのlibtiff, gstreamer1-plugins-bad-free, php8.2, php:7.4, openssh, kpatch-patch RHSA-2026:47981, RHSA-2026:47998, nodejs-nodemon, nodejs22, nodejs24, perl:5.32, vim, osbuild-composer, fence-agents, php:8.3, kernel RHSA-2026:49214, RHSA-2026:49212のセキュリティフィックス
影響を受ける製品
Red Hat Enterprise Linux for x86_64 8 x86_64, Red Hat Enterprise Linux for Power, little endian 8 ppc64le, Red Hat Enterprise Linux for x86_64 - Extended Life Cycle 8.10 x86_64, Red Hat Enterprise Linux for Power, little endian - Extended Life Cycle 8.10 ppc64le (libtiff, gstreamer1-plugins-bad-free, php8.2, php:7.4, kpatch-patch (RHSA-2026:47998), perl:5.32, vim, osbuild-composer, kernel (RHSA-2026:49214)). Red Hat Enterprise Linux for IBM z Systems 8 s390x, Red Hat Enterprise Linux for ARM 64 8 aarch64, Red Hat Enterprise Linux for ARM 64 - Extended Life Cycle 8.10 aarch64, Red Hat Enterprise Linux for IBM z Systems - Extended Life Cycle 8.10 s390x (libtiff, gstreamer1-plugins-bad-free, php8.2, php:7.4, perl:5.32, vim, osbuild-composer, kernel (RHSA-2026:49214)). Red Hat CodeReady Linux Builder for x86_64 8 x86_64, Red Hat CodeReady Linux Builder for Power, little endian 8 ppc64le, Red Hat CodeReady Linux Builder for ARM 64 8 aarch64 (libtiff, gstreamer1-plugins-bad-free, kernel (RHSA-2026:49214)). Red Hat CodeReady Linux Builder for IBM z Systems 8 s390x (libtiff, gstreamer1-plugins-bad-free). Red Hat Enterprise Linux for x86_64 10 x86_64, Red Hat Enterprise Linux for x86_64 - Extended Update Support 10.2 x86_64, Red Hat Enterprise Linux for IBM z Systems 10 s390x, Red Hat Enterprise Linux for IBM z Systems - Extended Update Support 10.2 s390x, Red Hat Enterprise Linux for Power, little endian 10 ppc64le, Red Hat Enterprise Linux for Power, little endian - Extended Update Support 10.2 ppc64le, Red Hat Enterprise Linux for ARM 64 10 aarch64, Red Hat Enterprise Linux for ARM 64 - Extended Update Support 10.2 aarch64, Red Hat Enterprise Linux for ARM 64 - 4 years of updates 10.2 aarch64, Red Hat Enterprise Linux for IBM z Systems - 4 years of updates 10.2 s390x, Red Hat Enterprise Linux for Power, little endian - 4 years of support 10.2 ppc64le, Red Hat Enterprise Linux for x86_64 - 4 years of updates 10.2 x86_64, Red Hat Enterprise Linux for x86_64 - Extended Life Cycle 10.2 x86_64, Red Hat Enterprise Linux for ARM 64 - Extended Life Cycle 10.2 aarch64, Red Hat Enterprise Linux for Power, little endian - Extended Life Cycle 10.2 ppc64le, Red Hat Enterprise Linux for IBM z Systems - Extended Life Cycle 10.2 s390x (openssh, nodejs-nodemon, nodejs22, nodejs24, fence-agents). Red Hat Enterprise Linux for x86_64 9 x86_64, Red Hat Enterprise Linux for x86_64 - Extended Update Support 9.8 x86_64, Red Hat Enterprise Linux for Power, little endian 9 ppc64le, Red Hat Enterprise Linux for Power, little endian - Extended Update Support 9.8 ppc64le, Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions 9.8 ppc64le, Red Hat Enterprise Linux for x86_64 - Update Services for SAP Solutions 9.8 x86_64, Red Hat Enterprise Linux for x86_64 - Extended Life Cycle 9.8 x86_64, Red Hat Enterprise Linux for Power, little endian - Extended Life Cycle 9.8 ppc64le (kpatch-patch (RHSA-2026:47981), php:8.3, kernel (RHSA-2026:49212)). Red Hat Enterprise Linux for IBM z Systems 9 s390x, Red Hat Enterprise Linux for IBM z Systems - Extended Update Support 9.8 s390x, Red Hat Enterprise Linux for ARM 64 9 aarch64, Red Hat Enterprise Linux for ARM 64 - Extended Update Support 9.8 aarch64, Red Hat Enterprise Linux for ARM 64 - 4 years of updates 9.8 aarch64, Red Hat Enterprise Linux for IBM z Systems - 4 years of updates 9.8 s390x, Red Hat Enterprise Linux for ARM 64 - Extended Life Cycle 9.8 aarch64, Red Hat Enterprise Linux for IBM z Systems - Extended Life Cycle 9.8 s390x (php:8.3, kernel (RHSA-2026:49212)). Red Hat CodeReady Linux Builder for x86_64 9 x86_64, Red Hat CodeReady Linux Builder for Power, little endian 9 ppc64le, Red Hat CodeReady Linux Builder for ARM 64 9 aarch64, Red Hat CodeReady Linux Builder for IBM z Systems 9 s390x, Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support 9.8 x86_64, Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support 9.8 ppc64le, Red Hat CodeReady Linux Builder for IBM z Systems - Extended Update Support 9.8 s390x, Red Hat CodeReady Linux Builder for ARM 64 - Extended Update Support 9.8 aarch64 (kernel (RHSA-2026:49212)).
詳細
libtiffはヒープベースのバッファオーバーフローの1件の脆弱性を、gstreamer1-plugins-bad-freeは境界外メモリ書込の1件の脆弱性とスタックバッファオーバーフローの1件の脆弱性を、php8.2, php:7.4はOpenSSLのDoS攻撃の1件の脆弱性を、opensshは5件の脆弱性を、kpatch-patch (RHSA-2026:47981, RHSA-2026:47998)はXFSのデータ破損の1件の脆弱性を、nodejs-nodemonはBrace-expansionのDoS攻撃の1件の脆弱性を、nodejs22, nodejs24はBrace-expansionのDoS攻撃の1件の脆弱性とnode-tarのDoS攻撃の2件の脆弱性を、perl:5.32はperl-Archive-TarのDoS攻撃の1件の脆弱性を、vimは4件の脆弱性を、osbuild-composerは5件の脆弱性を、fence-agentsはhttplib2のDoS攻撃の1件の脆弱性を、kernel (RHSA-2026:49214)は4件の脆弱性を、kernel (RHSA-2026:49212)はIPCの解放後メモリ利用の1件の脆弱性とTIPCのメモリ二重解放の1件の脆弱性とTCの解放後メモリ利用の1件の脆弱性をそれぞれフィックスしています。
解決法
文書に従って更新を行ってください。

Ubuntu LinuxのLinux kernel (Raspberry Pi), Linux kernel (Azure FIPS), Linux kernel (NVIDIA) USN-8622-1, USN-8623-1, ruby-sinatra, OpenSSL, Linux kernel (Intel IoTG) USN-8620-3, USN-8620-4のセキュリティフィックス
影響を受ける製品
Ubuntu 26.04 LTS (Linux kernel (NVIDIA) (USN-8622-1), OpenSSL). Ubuntu 24.04 LTS (Linux kernel (NVIDIA) (USN-8622-1, USN-8623-1), OpenSSL). Ubuntu 22.04 LTS (Linux kernel (Azure FIPS), ruby-sinatra, OpenSSL, Linux kernel (Intel IoTG) (USN-8620-3, USN-8620-4)). Ubuntu 20.04 LTS (Linux kernel (Raspberry Pi), ruby-sinatra, Linux kernel (Intel IoTG) (USN-8620-3)). Ubuntu 18.04 LTS (Linux kernel (Raspberry Pi), ruby-sinatra). Ubuntu 16.04 LTS (ruby-sinatra).
詳細
Linux kernel (Raspberry Pi)は23件の脆弱性を、Linux kernel (Azure FIPS), 、Linux kernel (Intel IoTG) (USN-8620-3, USN-8620-4)は762件の脆弱性を、Linux kernel (NVIDIA) (USN-8622-1, USN-8623-1)はfirmware: arm_ffaの配列の範囲外への書込の1件の脆弱性とarm64のTLBIエラッタの1件の脆弱性を、ruby-sinatraはDoS攻撃の1件の脆弱性を、OpenSSLはメモリ枯渇の1件のリモート脆弱性をそれぞれフィックスしています。
解決法
自動更新エージェントを用いるか手動でアップデートを行なってください。

Debian GNU/Linuxのnss, expat, linux, php8.4, incus, chromium, libgd2のセキュリティフィックス
影響を受ける製品
stable (trixie).
詳細
nssは整数桁溢れの1件の脆弱性を、expatは21件の脆弱性を、linuxは68件の脆弱性を、php8.4はDoS攻撃の1件の脆弱性とSQL挿入の1件の脆弱性とbccomp()の境界外メモリ書込の1件の脆弱性を、incusは6件の脆弱性を、chromiumは374件の脆弱性を、libgd2は未公開の1件の脆弱性をそれぞれフィックスしています。
解決法
自動更新エージェントを用いるか手動でアップグレードを行なってください。

Slackware Linuxのlibarchive, seamonkey, samba, phpのセキュリティフィックス
影響を受ける製品
15.0, -current.
詳細
libarchiveはv3.8.9へのアップグレードに伴いセキュリティフィックスが行われています。seamonkeyはv2.53.24へのアップグレードに伴いセキュリティフィックスが行われています。sambaは6件の脆弱性を、phpはlibgdの1件の脆弱性とSQL挿入の1件の脆弱性とDoS攻撃の1件の脆弱性をそれぞれフィックスしています。
解決法
自動更新エージェントを用いるか手動でアップグレードを行なってください。

FreeBSDのFreeBSD-SA-26:50.kqueue, FreeBSD-SA-26:51.ktimer, FreeBSD-SA-26:52.if_wg, FreeBSD-SA-26:53.ktrace, FreeBSD-SA-26:54.sysvsem, FreeBSD-SA-26:55.elfのセキュリティフィックス
影響を受ける製品
FreeBSD.
詳細
FreeBSD-SA-26:50.kqueueはkqueueの解放後メモリ利用の1件の脆弱性を、FreeBSD-SA-26:51.ktimerはカーネルスタックメモリの情報漏えいの1件のローカル脆弱性を、FreeBSD-SA-26:52.if_wgはWireGuardエンドポイントへのパケット挿入の1件のリモート脆弱性を、FreeBSD-SA-26:53.ktraceはjail内の非特権ユーザーがktraceのフラグを操作可能な1件の脆弱性を、FreeBSD-SA-26:54.sysvsemは境界外カーネルヒープメモリ読み書きの1件のローカル脆弱性を、FreeBSD-SA-26:55.elfは境界外カーネルヒープメモリ書込の1件のローカル脆弱性をそれぞれフィックスしています。
解決法
バイナリパッチを利用してください。あるいはパッチを適用しOSをリビルドしてください。


Apple

 Macおよびこれに関連するアプリケーションに関する情報(iPhone/iPadを除く)。


Applications

 各種アプリケーションに関する情報。
 扱う主なアプリケーション: apache, openssh, openssl, BINDなど。ネットワーク機器・アプライアンス等もここに分類します。

Chrome 安定版 151.0.7922.71/.72 (Windows/Mac), 151.0.7922.71 (Linux)がリリース
影響を受ける製品
Chrome.
詳細
370件の脆弱性をフィックスしています。7件がcritical, 71件がhighに分類されています。
解決法
自動更新機能あるいは手動でアップデートしてください。
参考情報


rails / rails: Possible arbitrary file read and remote code execution in Active Storage variant processing
影響を受ける製品
Ruby on Rails activestorage.
詳細
Active Storageが有効であり、かつvariantプロセッサがlibvipsであり、かつ、libvipsが規定のビルドである場合、認証なしに任意のファイルをActive Storageにアップロードし実行可能な1件のリモート脆弱性が存在します。Criticalに分類されており、PoCが公開されています。
解決法
脆弱性を解決したバージョンが用意されています。文書に従ってください。バイナリパッケージを利用している場合は各ベンダのアナウンスに注意してください。
参考情報


2026/07/30 baserCMSにCVSインジェクションをはじめとする複数の脆弱性
影響を受ける製品
BaserCMS 5.3.0およびそれ以前のバージョン。
詳細
12件の脆弱性をフィックスしています。
解決法
baserCMSの最新バージョンにアップデートして下さい。
参考情報


INFORMATION ONLY BULLETIN: TrendAI Vision One Service Gateway Vulnerabilities
トレンドマイクロ: [サポートニュース]アラート/アドバイザリ:TrendAI Vision Oneの Service Gateway の脆弱性について(CVE-2025-71386, CVE-2025-71387):TrendAI Vision One™
影響を受ける製品
TrendAI Vision One Service Gateway.
詳細
情報漏えいの1件の脆弱性と権限昇格の1件の脆弱性をフィックスしています。
解決法
自動的にアップデートされています。自動アップデートを無効にしている場合は文書に従ってください。
参考情報


[SECURITY] CVE-2026-66299 Apache Tomcat - DoS via WebSocket chat example
影響を受ける製品
Apache Tomcat.
詳細
WebSocket chat exampleの制限されていないバッファサイズの1件のリモート脆弱性をフィックスしています。
解決法
脆弱性を解決したバージョンが用意されています。入手しインストールしてください。バイナリパッケージを利用している場合は各OSベンダのアナウンスに注意してください。
参考情報


Adobeがセキュリティアドバイザリをリリース
Security update available for Adobe Campaign Classic | APSB26-114
影響を受ける製品
Adobe Campaign Classic.
詳細
不適切な認証の1件のリモート脆弱性とSQL挿入の1件の脆弱性をフィックスしています。両者ともcriticalに分類されています。
解決法
文書の指示に従ってください。
参考情報


Cisco Advance Notification for Publication of August 5, 2026, Security Advisories
影響を受ける製品
Cisco Catalyst SD-WAN, Integrated Management Controller (IMC), IOS Software, IOS XE Software, RoomOS, Terminal Services Agent.
詳細
2026年 8月 5日にCatalyst SD-WAN, Integrated Management Controller (IMC), IOS Software, IOS XE Software, RoomOS, Terminal Services Agentのセキュリティアドバイザリが公開される予定です。
解決法
脆弱性を解決するソフトウェアもリリースされる予定です。ベンダーからの情報に注意してください。
参考情報


Cisco Secure Firewall Management Center Software Static Credential Vulnerability
影響を受ける製品
Cisco Secure Firewall Management Center (FMC) Software.
詳細
ハードコードされたユーザー及び認証情報の1件の脆弱性をフィックスしています。
解決法
脆弱性を解決するソフトウェアが用意されています。文書に従ってください。
参考情報


ASUSがセキュリティアドバイザリをリリース
影響を受ける製品
ASUS Armoury Crate.
詳細
7月30日に1件のセキュリティアドバイザリが公開されています。1件がcritical, 3件がhighに分類されています。ASUS Product Security Advisoryのページをご確認下さい。
解決法
文書に従ってください。

TENABLE: TNS-2026-20: [R1] Stand-alone Security Patch Available for SC Versions 6.6.4, 6.7.5 and 6.8.0 on Tenable Enclave Security: SC202607.2
影響を受ける製品
Tenable Security Center 6.6.4 - 6.8.0 on Tenable Enclave Security.
詳細
サードパーティソフトウェアの54件の脆弱性ををフィックスしています。3件がcritical, 25件がhighに分類されています。
解決法
文書に従ってください。

TP-Link製品にセキュリティアドバイザリ
影響を受ける製品
TP-Link TL-WR940N V6, Archer AXE75 V1.
詳細
7月30, 31日に2件のセキュリティアドバイザリが公開されています。TP-Link Product Security Advisoryのページをご確認下さい。
解決法
文書に従ってください。

Drupalのセキュリティアドバイザリがリリース
影響を受ける製品
Drupal.
詳細
7月29日に3件のセキュリティアドバイザリが公開されています。2件がcriticalに分類されています。Security advisoriesのページをご確認下さい。
解決法
文書に従って下さい。

PHP 8.5.9, PHP 8.4.24, PHP 8.3.33, PHP 8.2.33がリリース
影響を受ける製品
PHP.
詳細
複数の脆弱性をそれぞれフィックスしています。
解決法
入手しアップデートしてください。バイナリパッケージを利用している場合は各OSベンダのアナウンスに注意してください。
参考情報


VMSA-2026-0006: VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876, CVE-2026-41703, CVE-2026-41709)
影響を受ける製品
VMware Cloud Foundation. VMware Fusion. VMware Telco Cloud Infrastructure. VMware Telco Cloud Platform. VMware vCenter Server. VMware vSphere ESXi. VMware vSphere Foundation. VMware Workstation.
詳細
5件の脆弱性をフィックスしています。3件がcriticalに分類されています。
解決法
文書に従ってください。
参考情報


Node.js: Wednesday, July 29, 2026 Security Releases
影響を受ける製品
Node.js 26.x, 24.x, 22.x
詳細
11件の脆弱性がフィックスしています。3件がhighに分類されています。undici, llhttpの脆弱性もフィックスしています。
解決法
Node.js v22.23.2, Node.js v24.18.1, Node.js v26.5.1がリリースされました。アップデートしてください。バイナリパッケージを利用している場合は各ベンダのアナウンスに注意してください。
参考情報


SolarWinds Web Help Desk SAML Authentication Bypass Vulnerability (CVE-2026-28323)
影響を受ける製品
SolarWinds Web Help Desk 2026.1及びそれ以前のバージョン。
詳細
SAML認証のバイパスの11件のリモート脆弱性をフィックスしています。Criticalぶ分類されています。
解決法
SolarWinds Web Help Desk 2026.2.1がリリースされました。文書に従ってください。
参考情報


Unbound 1.25.2 released
影響を受ける製品
Unbound.
詳細
24件の脆弱性をフィックスしています。
解決法
脆弱性を解決したリリースが用意されています。入手しアップデートしてください。バイナリパッケージを利用している場合は各ベンダのアナウンスに注意してください。
参考情報


PowerDNS Security Advisory 2026-10 for PowerDNS Recursor: Multiple Issues
影響を受ける製品
PowerDNS Recursor 5.2.11, 5.3.8, 5.4.3及びこれら以前のバージョン。
詳細
DNSSECのワイルドカード検証のバイパスの1件のリモート脆弱性とワイルドカードCNAMEの検証のバイパスの1件のリモート脆弱性をフィックスしています。
解決法
脆弱性を解決したPowerDNS Recursor 5.2.12, 5.3.9, 5.4.4が用意されています。入手しアップデートしてください。バイナリパッケージを利用している場合は各ベンダのアナウンスに注意してください。
参考情報


VMware Tanzu製品に脆弱性
影響を受ける製品
VMware Tanzu製品。
詳細
7月31日に12件のセキュリティアドバイザリがリリースされています。5件がcritical, 7件がhighに分類されています。Security Advisories - Tanzuのページをご確認下さい。
解決法
文書の指示に従ってください。

GitLab Patch Release: 19.2.1, 19.1.3, 19.0.5
影響を受ける製品
GitLab.
詳細
13件の脆弱性をフィックスしています。2件がhighに分類されています。
解決法
脆弱性を解決したバージョンが用意されています。入手しアップデートしてください。バイナリパッケージを利用している場合は各ベンダのアナウンスに注意してください。
参考情報


Springがセキュリティアドバイザリをリリース
影響を受ける製品
Spring Tools for Eclipse. Spring Tools for VSCode / Cursor / Theia.
詳細
7月29日に6件のセキュリティアドバイザリが公開されています。2件がhighに分類されています。Spring Security Advisoriesのページをご確認下さい。
解決法
文書の指示に従ってください。