#20260306 Rust悪意あるパッケージとRCEの脅威 episode artwork

EPISODE · Mar 5, 2026 · 2 MIN

#20260306 Rust悪意あるパッケージとRCEの脅威

from 毎朝3分!セキュリティRadio · host morning-security-news

■ 今日のハイライト 今日は、開発環境やシステム運用に直結する重要なセキュリティニュースを4つピックアップしてお届けします。 ▼ ロキュータス (locutus) におけるRCE脆弱性 (CVE-2026-29091) NPMパッケージのlocutusにおいて、リモートコード実行の脆弱性が発見されました。 (1) 影響:call_user_func_array関数の実装に問題があり、任意のJavaScriptコードがインジェクションされる危険があります。 (2) 対策:利用している場合は、最新情報とパッチの適用状況を早急に確認してください。 ▼ ラスト (Rust) エコシステムにおける悪意のあるパッケージの発見 crates.ioにて、dnp3times、time_calibratorsなどの悪意あるパッケージが発見・削除されました。 (1) 概要:正規のパッケージ名を微妙にもじったタイポスクワッティング攻撃です。 (2) 影響:インストールすると、システム内の「.env」ファイルを読み取り、外部の悪意あるサーバーへ送信してしまいます。認証情報の漏洩に直結するため、タイポには十分注意してください。 ▼ ボールトワーデン (Vaultwarden) における2FAバイパス (CVE-2026-27801) Bitwarden互換サーバーであるVaultwardenのv1.34.3以前に、二要素認証をバイパスできる脆弱性が存在します。 (1) 影響:レート制限の欠陥により、認証済みのユーザー権限を奪った攻撃者が、APIキーの取得など本来2FAが必要な操作を実行できてしまいます。 (2) 対策:最新版へのアップデートを実施してください。 ▼ オープンクロー (OpenClaw) における多数の脆弱性 AIエージェントツールのOpenClawで、キャンバス認証バイパスやローカルファイル持ち出し、SSRFガードの回避など複数の脆弱性が報告されています。ワークスペースの制限を越えたアクセスが可能になるものもあり、運用には細心の注意が必要です。 <関連ハッシュタグ> #セキュリティ #エンジニア #ITニュース #Rust #脆弱性 Data sources: GitHub Advisory Database (CC-BY 4.0) --- stand.fmでは、この放送にいいね・コメント・レター送信ができます。 https://stand.fm/channels/5ec48451f654bbcab4d3f793

Episode metadata supplied by the publisher feed · Published Mar 5, 2026

Embed this episode

NOW PLAYING

#20260306 Rust悪意あるパッケージとRCEの脅威

0:00 2:42

No transcript for this episode yet

We transcribe on demand. Request one and we'll notify you when it's ready — usually under 10 minutes.

No similar episodes found.

Frequently Asked Questions

How long is this episode of 毎朝3分!セキュリティRadio?

This episode is 2 minutes long.

When was this 毎朝3分!セキュリティRadio episode published?

This episode was published on March 5, 2026.

Can I download this 毎朝3分!セキュリティRadio episode?

Yes. Use the download control on the episode player to save the publisher-provided media file.
URL copied to clipboard!