1768831332
2026-01-16 12:59:00
報告された脆弱性の数 2025年に過去最高に達するNational Vulnerability Database によると、48,000 を超える新しい CVE が存在します。
良いニュースは、専門家によると、この増加はサイバーリスクの増加だけでなく、より徹底した報告を反映している可能性が高いということです。それでも、防御者が対処しなければならない脆弱性、そして攻撃者が悪用できる脆弱性の数は疑いなく膨大であり、増え続けています。
好例: 今週の特集記事では、AI による深刻な脆弱性を含む 3 つの新たな重大な欠陥と、Linux 環境に対する新たな脅威に関する情報を取り上げています。
ServiceNow AI の脆弱性により顧客データとシステムが漏洩
ServiceNow のプラットフォームに重大な脆弱性があったため、顧客のデータとシステムが悪用される可能性がありました。この問題は、従来のチャットボットである Virtual Agent の認証が弱いことが原因で発生しました。Virtual Agent ではユニバーサル認証情報が使用され、ユーザーのなりすましには電子メール アドレスのみが必要でした。
この欠陥は、ServiceNow の高度なエージェント AI、Now Assist の統合によりさらに深刻になり、攻撃者は次のことが可能になります。 管理者レベルのアクセス権を取得する Salesforce や Microsoft などの接続されたシステムを操作します。
SaaSセキュリティベンダーAppOmniのセキュリティ研究責任者であるアーロン・コステロ氏は、これまでで最も深刻なAI主導の脆弱性だと述べ、エクスプロイトの重大性を強調した。同氏はまた、組織に対してAIエージェントの能力を制限し、徹底したリスクレビューを実施するよう求めた。
ServiceNow は認証情報を更新し、悪用された AI エージェントを無効にすることでこの問題に対処しました。
n8n の重大な脆弱性により数千のシステムが危険にさらされる
研究者が広く使用されている n8n ワークフロー自動化プラットフォームで発見した重大な脆弱性により、数千の企業システムが危険にさらされる可能性があります。
この脆弱性は「コンテンツタイプの混乱」バグによって引き起こされ、重大度スコアは 10 で、攻撃者が自動化をバイパスし、Salesforce、AWS、OpenAI などの機密認証情報にアクセスできる可能性があります。
サイバーセキュリティベンダーCyeraの研究者は2025年11月にn8nの脆弱性を公表し、n8nは同月パッチをリリースした。まだバージョン 1.121.0 にアップグレードしていない場合は、アップグレードする必要があります。現時点では、悪用の証拠はありません。
Cybersecurity Dive で David Jones による全文を読む。
AWS コンソールの重大な脆弱性がグローバルなサプライチェーンのセキュリティを脅かす
CodeBreach と呼ばれる AWS コンソールの重大な脆弱性が Wiz 研究者によって発見され、重大なリスクが引き起こされます。 サプライチェーン攻撃。
この欠陥は、AWS CodeBuild CI パイプラインのトリガーに関連していました。たとえば、正規表現フィルターに 2 つの文字が欠けていると、認証されていない攻撃者がビルド環境を侵害し、コード リポジトリをハイジャックできる可能性があります。これにより、AWS JavaScript SDK へのバックドア インジェクションが発生し、認証情報の収集、機密データの流出、またはクラウド インフラストラクチャの操作が行われる可能性があります。
AWS は、2025 年 8 月にこの問題が公開された後、この問題に対処しました。この脆弱性が悪用されたことを示す証拠はありません。
VoidLink マルウェアは Linux クラウド環境をターゲットにします
VoidLink は、Linux 環境、特にクラウドおよびコンテナ システムを対象とした高度なモジュール式マルウェア フレームワークです。 Check Point Research によって発見されたこのツールは、ステルスで長期アクセスできるように設計されており、カスタム ローダー、インプラント、ルートキット、プラグインを備えています。
中国関連の攻撃者によって開発された VoidLink は、高度な回避技術、実行時コード暗号化、環境に基づいた適応動作を採用しています。 AWS、Google Cloud、Azure だけでなく、Kubernetes や Docker などの主要なクラウド プロバイダーを検出し、それに応じて操作を調整できます。
実際の感染は報告されていませんが、その機能は Linux の防御者にとって重大な脅威となっており、プロアクティブなセキュリティ対策の必要性が強調されています。
Dark Reading でエリザベス モンタルバーノの全文を読む。
編集者注: 編集者は AI ツールを使用して、このニュース ブリーフの作成を支援しました。当社の専門編集者は、公開する前に常にコンテンツをレビューおよび編集します。
Alissa Irei は、Informa TechTarget Security のシニア サイト編集者です。
#ニュース概要 #セキュリティ上の欠陥により数千のシステムが危険にさらされる