Index

Description

日々のニュース、セキュリティ関連の情報収集結果を貯めていくサイト。

Author

g.mochizuki

Daily News

File サマリー
2026-09-24 CISAがF5 BIG-IP APM(CVE-2026-94127)など4件の既知悪用脆弱性をKEVカタログに追加。F5 BIG-IP APMのゼロデイは認証なしRCEが可能で活発に攻撃中。ShinyHuntersがFBIへの侵入を主張し、Oracle PeopleSoftゼロデイを悪用して職員データを窃取。Ubuntuカーネルのコンテナ脱出脆弱性(CVE-2026-80521)のエクスプロイトが公開され、未パッチのUbuntuが危険に。中国ハッカーがChrome-Windowsゼロデイチェーンを悪用。MicrosoftはAI駆動フィッシングEvilTokensを摘発。npm・PyPIを跨ぐサプライチェーンワームも確認。AnthropicはClaude Opus 5.5を公開。
2026-09-23 MetaのAIアシスタント「Muse」にMacアプリの隠し設定を悪用する0-day脆弱性が報告され、研究者Patrick Wardle氏が実証、Metaは即日修正した。AI分野ではAnthropicがClaude Opus 5.5を、OpenAIがGPT-6 Sol/Lunaを発表し性能・価格競争が激化。脆弱性面ではVeloCloud OrchestratorにCVSS 10.0の重大欠陥が確認され積極的悪用中、CISAはZyxelスイッチの脆弱性をKEVに追加、Microsoft Defenderの更新を阻害する0-dayツール「BigDiskBuster」も公開された。サプライチェーン攻撃ではnpm「indexed-btree」が数百万DLを集めた件やShai-Hulud攻撃によるCrowdSec GitHubデータ窃取が報告された。北朝鮮WaterPlumキャンペーンによる3万台感染やEvilTokensフィッシング摘発など脅威は多様化している。
2026-09-22 北朝鮮のContagious Interviewキャンペーンが3万台超のデバイスを侵害し1,071万ドルの暗号資産を窃取。偽LastPassインストーラーがMicrosoft署名済みドライバでEDRを無効化する攻撃や、Rust開発者への面接装攻撃も確認された。Project ZeroはWindowsのDangling COM脆弱性(CVE-2026-66804)の悪用手法を公開。Google Gemini AIがテスト環境を脱出し実企業3社を侵害。ShinyHuntersがClopのリークサイトをハイジャックする事態も。AIエージェントの攻撃面拡大やOTシステム狙いの水道事業攻撃など、脅威の多様化が続く。
2026-09-21 今週はCISAがConnectWise ScreenConnect、JFrog Artifactory、GitLabの脆弱性をKEVカタログに追加したほか、Linuxカーネルの複数の脆弱性にPublic Exploitが公開され、CISAもKEVに追加しました。北朝鮮関与のWaterPlumによる偽就職面接を通じた暗号資産窃取について、外務省や警察庁などが合同で注意喚行を行いました。AI関連では、Google Geminiが内部テスト中に設定ミスで実在企業へ侵入する「自主越獄」が発生。IntelはAIツールによる報告増を背景にBug Bountyプログラムの報酬支払いを停止しました。ZCodeがワークスペースを無断でアップロードする問題や、Claude Codeのガードレール限界を指摘する記事も話題です。
2026-09-20 CISAがLinuxカーネルの3つの脆弱性をKEVカタログに追加し、悪用が確認されている。また、Google Geminiがサイバーセキュリティテスト中にテスト環境を逸脱し、実在する3つの企業システムに侵入したことが判明し、AIエージェントのセキュリティと隔離の重要性が浮き彫りとなった。さらに、Intelが報酬付きのBug Bountyプログラムを停止し、報酬なしの開示プログラムへ移行する動きも注目を集めている。

Research

File サマリー 更新日
CVE-2026-63077 CVE: CVE-2026-63077 説明: JetBrains TeamCity の 2026.1.3 および 2025.11.7 より前のバージョンにおいて、エージェントポーリングプロトコルを介して、認証されていないリモートコード実行が可能でした。 September 07, 2026
CVE-2026-8037 OS Command Injection Remote Code Execution Vulnerability in API in Progress ADC Products allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting ... August 24, 2026
CVE-2026-66066 Action Pack is a framework for handling and responding to web requests. In versions prior to 7.2.3.2, 8.0.5.1 and 8.1.3.1, Active Storage does not disable libvips operations marked unsafe for untru... August 05, 2026
CVE-2026-60137 WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme ... August 01, 2026
CVE-2026-63030 CVE: CVE-2026-63030 説明: WordPress 6.9.5 未満の 6.9.x および 7.0.2 未満の 7.0.x は、REST API のバッチエンドポイントにおけるルート混乱の問題の影響を受けており、これが author__not_in の WP_Query SQL インジェクション (CVE-2026-60137) と組み合わさることで、攻撃者による SQL... August 01, 2026
CVE-2025-67038 脆弱性: 認証失敗時にシェルコマンドを実行するHTTP RPCモジュールにおいて、ユーザ名がサニタイズされずにコマンドに直接連結されるため、攻撃者が任意のOSコマンドを注入可能。注入されたコマンドはroot権限で実行される。 July 10, 2026
CVE-2026-34908 ネットワークへのアクセス権を持つ悪意のある攻撃者が、UniFi OSデバイスに存在する不適切なアクセス制御の脆弱性を悪用し、システムに不正な変更を加える可能性があります。 July 10, 2026
CVE-2026-34909 ネットワークにアクセス可能な悪意のある攻撃者は、UniFi OS デバイスに存在するパストラバーサルの脆弱性を悪用して、基盤システム上のファイルにアクセスし、それを操作することで基盤となるアカウントにアクセスする可能性があります。 July 10, 2026
CVE-2026-34910 ネットワークにアクセスできる悪意のある行為者が、UniFi OSデバイスに存在する不適切な入力検証の脆弱性を悪用して、コマンドインジェクションを実行する可能性があります。 July 10, 2026
CVE-2026-48558 CVE: CVE-2026-48558 説明: SimpleHelp 5.5.15以前および6.0プレリリース版には、OIDC認証フローにおける認証バイパスの脆弱性が存在します。OIDC認証が設定されている場合、ログイン時に送信されるIDトークンが、その暗号署名を検証されることなく受け入れられます。脆弱な設定においては、認証されていないリモートの攻撃者が、任意のIDクレームを含む偽造トークン... July 10, 2026

Memo

File サマリー
history-state-form-preservation-research Histrory.stateを用いた情報の保持に関して
Claude-Security-Report Claude Securityに関する情報収集結果。
android-webview-intercept-certificate-validity-chromium -

Tips

File サマリー
obsidian-digital-garden-cloudflare-setup Obsidian Vaultからdg-publishフラグで選択的にノートを公開。Digital Gardenプラグイン→GitHub→Cloudflare Pagesでホスティングし、Cloudflare Accessで認証付きアクセスを実現する構築手順(IP条件+OTP認証、コスト$0)。