1.Fastjson 1.x RCE Vulnerability Targeted in Attacks With No Patched AvailableFastjson 1.xのRCE脆弱性が攻撃の標的に、パッチ未提供
重要度は、広く利用される可能性のあるライブラリの認証不要なRCE脆弱性であり、影響が重大であるため「高」です。確認目安は、実悪用が確認されているものの、CISA KEVへの新規追加がなく、即時対応の期限が明示されていないため「今週確認」です。
本文を見る掲載3件|重要度「高」1件|本日確認0件|今週確認3件
本日の掲載記事では、緊急の確認対象はありません。今週確認の対象が3件あり、計画的な確認が必要です。一方、重要度の高い情報が1件あるため、内容は優先的に把握する必要があります。
AlibabaのJava向けJSONライブラリFastjson 1.xに存在する重大なRCE脆弱性(CVE-2026-16723)が攻撃の標的になっていると、セキュリティ企業が報告しました。影響を受けるSpring Bootアプリケーションでは、認証なしで悪意のあるJSONリクエストによりコードが実行される可能性があります。
金融機関でFastjson 1.xを使用しているSpring Bootアプリケーションがある場合に関係します。特に外部に公開されているシステムでは、認証なしでコード実行されるリスクがあるため、適用性確認の対象となります。
「SourTrade」と呼ばれるマルバタイジングキャンペーンが、正規のBunランタイムを基盤として、被害者のブラウザに最終的なWindows実行ファイルを再構築させる手法を用いています。このキャンペーンは2024年後半から活動しており、TradingView、Solana、Lunoなどを装って個人トレーダーを標的にしています。
金融機関の顧客が標的となる可能性があり、特に金融取引プラットフォームを装う手口は顧客の資産や情報に直接的な影響を及ぼす可能性があります。金融機関自身が直接的な標的となる可能性は低いですが、顧客保護の観点から動向を把握しておく必要があります。
重要度が高い、または確認目安が本日確認の記事です。
重要度は、広く利用される可能性のあるライブラリの認証不要なRCE脆弱性であり、影響が重大であるため「高」です。確認目安は、実悪用が確認されているものの、CISA KEVへの新規追加がなく、即時対応の期限が明示されていないため「今週確認」です。
本文を見る掲載3件
確認目安、重要度、元の収集順で表示しています。
重要度 高 ・ 確認目安 今週確認
AlibabaのJava向けJSONライブラリFastjson 1.xに存在する重大なRCE脆弱性(CVE-2026-16723)が攻撃の標的になっていると、セキュリティ企業が報告しました。影響を受けるSpring Bootアプリケーションでは、認証なしで悪意のあるJSONリクエストによりコードが実行される可能性があります。
金融機関でFastjson 1.xを使用しているSpring Bootアプリケーションがある場合に関係します。特に外部に公開されているシステムでは、認証なしでコード実行されるリスクがあるため、適用性確認の対象となります。
重要度 中 ・ 確認目安 今週確認
「SourTrade」と呼ばれるマルバタイジングキャンペーンが、正規のBunランタイムを基盤として、被害者のブラウザに最終的なWindows実行ファイルを再構築させる手法を用いています。このキャンペーンは2024年後半から活動しており、TradingView、Solana、Lunoなどを装って個人トレーダーを標的にしています。
金融機関の顧客が標的となる可能性があり、特に金融取引プラットフォームを装う手口は顧客の資産や情報に直接的な影響を及ぼす可能性があります。金融機関自身が直接的な標的となる可能性は低いですが、顧客保護の観点から動向を把握しておく必要があります。
重要度 中 ・ 確認目安 今週確認
研究者が、GitLabが6週間前にパッチを適用した脆弱性(認証済みユーザーがGitとしてコマンドを実行できるRCE)のPoCを公開しました。この脆弱性は、更新されていない自己管理型GitLab 18.11.3サーバーに影響します。
GitLabを自己管理型で利用している金融機関において、当該バージョンを使用している場合に影響する可能性があります。