🤖 AIニュース
1. Amazonがテキサス州に計画中のデータセンター、全米最大の排出源となる懸念
Amazonがテキサス州で計画しているデータセンター事業の一環として自前の発電プラントに投資しており、これが全米で最大の気候汚染源となる可能性があると報告されています。
2. OpenAIがプレゼンテーション関連スタートアップNextSlideを買収
OpenAIがプレゼンテーション生成スタートアップのNextSlideを買収しました。NextSlideのチームメンバーはすでにChatGPTの開発支援業務に着手しています。
🛡️ 脆弱性情報
1. Metabaseにおける未認証での管理者権限奪取を可能にするゼロデイ脆弱性
- 【概要】 Metabaseのビジネスインテリジェンスソフトウェアにおいて、未認証のリモート攻撃者が任意のSQLをインジェクションして管理者権限を取得できる深刻なゼロデイ脆弱性(CVSS 10.0)が発見され、野外での悪用が確認されています。
- 【影響範囲】 Metabase
- 【推奨対策】 ベンダーが提供する最新のセキュリティ修正パッチを即時適用する
2. Progress Kemp LoadMasterにおけるOSコマンドインジェクションの脆弱性
- 【概要】 Progress Kemp LoadMasterに任意コード実行につながるコマンドインジェクションの脆弱性(CVSS 9.6)が確認され、野外での活発な悪用攻撃を受けて米CISAのKEV(悪用確認済み脆弱性)カタログに追加されました。
- 【影響範囲】 Progress Kemp LoadMaster
- 【推奨対策】 ベンダーの指示に従い最新パッチへのアップデートを即時実施する
3. Atlassian Rovoにおけるプロンプトインジェクション経由のデータ持ち出しの脆弱性
- 【概要】 AtlassianのAIアシスタント「Rovo」が処理するデータ内に悪意ある指示を埋め込むことで、ログイン中のユーザーがアクセス権を持つJiraやConfluenceの情報を収集し外部サーバーへ送信させられる問題が報告されました。
- 【影響範囲】 Atlassian Rovo
- 【推奨対策】 ベンダーによる修正状況およびセキュリティ勧告を確認し適切な対策を講じる
4. N-able N-centralにおける悪用攻撃の進行に伴う緊急Hotfix 2の公開
- 【概要】 リモートモニタリング・管理(RMM)製品のN-able N-centralにおいて、攻撃者が管理対象システムへ侵入・永続化を図る攻撃手法の進化に対応するため、新たな保護用ホットフィックスが公開されました。
- 【影響範囲】 N-able N-central
- 【推奨対策】 提供されている「Hotfix 2」を速やかに適用する
5. TrueConfサーバーへの侵害によるクライアントインストーラーのトロイの木馬化
- 【概要】 未パッチのTrueConfビデオ会議サーバーの脆弱性が悪用され、攻撃者がクライアント用インストーラーをバックドア入りの悪意あるファイルに改ざん・置換している実態が判明しました。
- 【影響範囲】 未パッチのTrueConfビデオ会議サーバー
- 【推奨対策】 TrueConfサーバーに最新のセキュリティパッチを適用しインストーラーの健全性を確認する
6. CSSインジェクションによるWebmailの保護回避と認証情報・トークン不法奪取の脆弱性
- 【概要】 メール内のCSSコードがメッセージ境界をエスケープしてWebmailのUIに干渉し、パスワードの窃取やアカウント乗っ取り、メールを読み込むAIツールの操作を可能にする新しい攻撃技法が発表されました。
- 【影響範囲】 Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail, AOL Mail等
- 【推奨対策】 Webmailプロバイダ側でのコンテンツサニタイズ処理の更新を待つ・不要な外部コンテンツ表示を制限する