タグ: #cve
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 5 件
閉域網の運用プレイブック — セキュリティパッチに追随し、ロールバックし、CVE 遅延を管理する
持ち込み手順が完成したあとの話、つまり閉域網を何年も回していく運用編です。まず閉域網で CVE 対応が遅れるのはチームの怠慢ではなく持ち込み周期という構造のせいであることをはっきりさせ、その遅延をなくせないのなら、どう測定して管理するかを扱います。dnf updateinfo と --security 系のオプションで何が滞留しているかを数える方法を公式ドキュメント基準で整理しつつ、持ち込みリポジトリでこれらのコマンドが何も出力しないと
2026-08-14 · 19 分で読めます #linux#rhel#air-gap#dnf#securitycurl 8.21.0のCVE18件 — バグバウンティ廃止のあとに来た「高品質カオス」
2026年6月24日、curl 8.21.0は1リリースでCVE18件を発行し、プロジェクト記録を更新しました。ただし18件すべてがLowかMediumで、Highは2023年10月以来一件もありません。この数字の裏には、AIスロップ報告に疲弊して2026年1月末にバグバウンティを廃止したプロジェクトが、3月からは正反対に「ほぼ全部AIを使っているのに品質は高い」報告の洪水に見舞われているという話があります。本稿はcurlが自ら公開する
2026-07-17 · 27 分で読めます #network#security#curl#cve#open-sourceGhostLock — Linuxのrtmutexに15年潜んでいたスタックuse-after-free(CVE-2026-43499)
GhostLock(CVE-2026-43499)は、Linuxカーネルのリアルタイムミューテックス(rtmutex)コードにあったスタックuse-after-freeです。nebusec.aiのIonStack第2部の分析によれば、この欠陥は2011年の2.6.39-rc1から2026年4月の修正まで、およそ15年間メインラインに残っていました。原因は小さく、removewaiter()が後始末する対象のwaiterを常に現在のスレッ
2026-07-11 · 12 分で読めます #linux-kernel#security#use-after-free#privilege-escalation#rtmutexバグバウンティ & VDP プラットフォーム 2026 — HackerOne / Bugcrowd / Intigriti / Synack / YesWeHack / Immunefi / Code4rena / Anthropic Model Safety 徹底ガイド
2026 年のバグバウンティは、ひとつの季節を丸ごと終えた産業である。HackerOne は IPO を後ろ倒しにしてマネージドサービスへ重心を移し、Bugcrowd は AI トリアージを前面に出し、欧州では Intigriti が事実上の標準になった。Synack は本人確認済みハンターでマネージドペンテストを定義し、YesWeHack は GDPR / NIS2 に親和的なプラットフォームで EU CRA 時代に備える。Web3
2026-05-16 · 32 分で読めます #bug-bounty#vdp#hackerone#bugcrowd#intigritiセキュリティ脆弱性対策プレイブック:OSパッケージ・コンテナイメージ・ランタイムハードニング
CVE発見から措置・検証・報告まで、OSパッケージ脆弱性パッチ、コンテナイメージセキュリティ、ランタイムハードニングを網羅する実戦セキュリティ運営プレイブックをまとめる。
2026-03-07 · 17 分で読めます #devops#security#vulnerability#cve#container