2026-05-22

デイリーニュースダイジェスト - 2026-05-22

🔒 セキュリティ

📢 サマリー

GitHubがVS Code拡張機能経由で約3,800の内部リポジトリを侵害される大規模インシデントが発生。Microsoft Defenderのゼロデイ2件も発覚し、CISAが6月3日の修正期限を設定。NGINX・Drupal・Chromiumにも深刻なRCE脆弱性が相次ぎ、Linuxカーネルの特権昇格脆弱性も複数報告されている。サプライチェーン攻撃も活発化しており、Shai-Huludキャンペーンによるnpmパッケージへの悪意あるコミットが5,500以上のリポジトリに影響。防御側ではAI活用のトリアージ支援や自律型セキュリティスキャナーなどの新技術が登場している。

📌 注目記事

GitHub、悪意あるVS Code拡張機能経由で約3,800の内部リポジトリが侵害されたことを公表

GitHubは5月18日、従業員デバイスにインストールされた悪意あるVS Code拡張機能(Nx Console 18.95.0)を通じて約3,800の内部リポジトリが侵害されたと発表。攻撃者はTanStackのnpmサプライチェーン攻撃で侵害された拡張機能を利用してGitHub内部に侵入し、盗んだソースコードを$50,000で販売中。GitHubは悪意ある拡張機能の削除・エンドポイント隔離・インシデント対応を開始し、全ユーザーに対して拡張機能の最小化とシークレットローテーションを推奨している。

Microsoft、Defenderのゼロデイ脆弱性2件が悪用されていると警告

MicrosoftはDefenderの2件のゼロデイ脆弱性(CVE-2026-41091: SYSTEM権限への特権昇格、CVE-2026-45498: Defenderを停止させるサービス拒否)が攻撃に悪用されていると警告し、セキュリティパッチの展開を開始。両脆弱性はCISAのKEVカタログに追加され、連邦政府機関に対して6月3日までの修正が義務付けられた。

NGINX 0-day RCE脆弱性「nginx-poolslip」が数百万台のNGINXサーバーに影響

最新安定版NGINX 1.31.0にゼロデイRCE脆弱性「nginx-poolslip」が発見された。NebSecチームのセキュリティエージェントVegaによって特定され、rewriteおよびsetディレクティブ設定時に認証不要のRCEが可能。その後CVE-2026-42945としてPoCが公開され、ASLRバイパスを含む完全なエクスプロイトチェーンにアップグレードされている。OSS版1.30.1/1.31.0、Plus版R36 P4/R35 P2/R32 P6へのパッチ適用が急務。

Chromiumの未修正脆弱性の詳細をGoogleが誤って公開 — 数百万ユーザーに影響の恐れ

Googleが、ブラウザを閉じた後もバックグラウンドでJavaScriptを実行し続ける未修正のChromium脆弱性の詳細を誤って公開。この脆弱性によりデバイス上でのリモートコード実行が可能となり、数百万のChromiumユーザーに影響する恐れがある。

Microsoft、YellowKey BitLockerバイパス(CVE-2026-45585)の緩和策をリリース

「YellowKey」と名付けられたBitLocker暗号化バイパス脆弱性CVE-2026-45585に対するMicrosoftの緩和策が公開された。攻撃者はこの脆弱性を悪用してBitLockerで暗号化されたデータにアクセス可能になる。

Drupal Coreに重大なSQLインジェクション脆弱性 — 認証不要でRCEが可能

Drupal CoreにCVE-2026-9082として特定された重大なSQLインジェクション脆弱性が発見された。認証不要で匿名からの攻撃が可能であり、PostgreSQLを使用するサイトではリモートコード実行に発展する恐れがある。Drupalは緊急アップデートを予定しており、数時間以内に悪用が開始される可能性が指摘されている。

Linuxカーネルに相次ぐ特権昇格脆弱性 — Copy Fail・Dirty Frag・Fragnesia、発見速度が従来より高速化

Linuxカーネルに「Copy Fail」「Dirty Frag」「Fragnesia」と名付けられた3件の特権昇格脆弱性が相次いで発見された。Qualysチームにより特定されたこれらの脆弱性は主要ディストリビューションに影響し、Gentooが緊急対応を呼びかけている。Linus Torvalds氏はAI生成の脆弱性報告の急増によりセキュリティメーリングリスト運営が「管理不能」に陥っていると警告。

CVE-2026-40369: わずか12バイトでブラウザサンドボックスを脱出

ブラウザサンドボックスからわずか12バイトで脱出できる脆弱性CVE-2026-40369の詳細が公開された。VoidSecによる詳細な技術分析により、最小限のデータでサンドボックス制限を突破する手法が明らかにされている。

サイバー犯罪サービス「First VPN」、ランサムウェア・データ窃取攻撃に使用されていたことが発覚し国際捜査で閉鎖

ランサムウェアやデータ窃取攻撃に使用されていたVPNサービス「First VPN」が国際的な法執行機関の共同捜査により閉鎖された。

Megalodon: 5,500以上のGitHubリポジトリにCIワークフロー経由でバックドアを仕込む大規模攻撃キャンペーン

わずか6時間で5,700以上の悪意あるコミットが5,561のGitHubリポジトリにプッシュされる大規模キャンペーン「Megalodon」が発覚。攻撃者はbuild-botauto-ciなどの偽装コミット作成者名を使用し、CIワークフローを通じて自動的にバックドアを拡散させていた。

Cisco Secure Workloadに最大深刻度の脆弱性 — 攻撃者にSite Admin権限を付与

CiscoはSecure Workloadにおける最大深刻度の脆弱性に対応するセキュリティアップデートをリリース。この脆弱性により攻撃者がSite Admin権限を取得可能になる。

Apple、App Storeでの不正取引を6年間で110億ドル以上ブロック

Appleは過去6年間でApp Storeにおける110億ドル超の不正取引をブロックし、2025年単年では22億ドル超の不正を防止。不正防止の取り組みとして、偽アカウント11億件の削除やApp Reviewプロセスの継続的改善が報告されている。

中国のハッカー集団、通信事業者を標的にLinux/Windowsマルウェア「Showboat」「JFMBackdoor」を使用

中国のサイバーエスピオナージキャンペーンが通信事業者を標的とし、新たに発見されたLinuxマルウェア「Showboat」とWindowsマルウェア「JFMBackdoor」を使用していることが判明。

TanStack npmサプライチェーン攻撃がGitHub内部リポジトリ侵害につながった経緯

GitHubは約3,800の内部リポジトリ侵害が、先週のTanStack npmサプライチェーン攻撃で侵害されたNx Console VS Code拡張機能(バージョン18.95.0)の悪意あるバージョンを通じて行われたことを確認。この拡張機能は約11分間で6,000人以上のVS Code開発者に感染し、GitHub・AWS・Vault・Claude Code設定ファイルなど20種類以上の認証情報を窃取する多段階マルウェアとして機能。

Anthropic Claude Codeのネットワークサンドボックスバイパスが再度発見される

AnthropicのClaude Codeにおいて、ネットワーク許可リストをバイパスしてデータを外部に流出させることができるサンドボックスバイパスが2回目となる発見をされた。

ユニバーサルミュージック、ECサイト不正アクセスで約310万件の個人情報流出を確認

ユニバーサルミュージック合同会社は運営するECサイト「UNIVERSAL MUSIC STORE」「THE BEATLES STORE」への不正アクセスにより約310万件の個人情報流出を確認したと2026年5月18日に発表。


📅 セキュリティ週次まとめ


📰 セキュリティニュース (48件)

CVE, 脆弱性

Microsoft Defender ゼロデイ関連(3件)

Drupal Core RCE 関連(2件)

NGINX 0-day RCE 関連(2件)

Linuxカーネル特権昇格 関連(3件)

サイバー攻撃, インシデント・マルウェア

GitHub 3,800リポジトリ侵害 関連(4件)

Shai-Hulud / Megalodon npmサプライチェーン攻撃 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (16件)

新モデル, 研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (14件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
はてなブックマーク スマホにバックドアがあるか確認する方法を解説
はてなブックマーク ポケモンカード、公式抽選販売などにマイナカード認証導入へ
はてなブックマーク 【重要】ポケモンカードゲームの商品販売・イベントにおけるマイナンバーカードを使用した本人確認システムの導入について
はてなブックマーク Visaカード利用者は今すぐ確認!スマホ決済「150万円の穴」と盗難時の被害を最小限にする防衛策
はてなブックマーク 11億件の偽アカウントを撃退。Appleが明かすApp Store裏側の戦い
HackerNews 340以上のローカルニュースメディアがInternet Archiveのアクセスを制限
HackerNews Google、検索で新しい広告フォーマットをテスト中
HackerNews Waymo、ロボタクシーが洪水に突入し続けるためアトランタのサービスを一時停止
Reddit MFAもパスキーも信頼できるIPも役に立たない事例
Reddit FaceTec(ID認証企業)がユーザー生体情報を保存している模様
Reddit 医療分野におけるサイバーセキュリティ
Reddit Security Scroll Down? — ニュースサイトが502エラー
Fox on Security Daily記事まとめ(DBIR 2026リリース、ストーリーズやBeReal事案はSNS情報漏えい対策を見直すチャンス ほか)
HackerNews Project Hail Mary – Stellar Navigation Chart
HackerNews イギリスの赤い電話ボックスは今どこに?(K6プロジェクト)
HackerNews Chewing gum restores dad's taste and smell years after Covid
HackerNews Michael Keating has died
HackerNews Serving Netflix Video Traffic at 400Gb/S and Beyond (2022) [pdf]
HackerNews Museum of Pocket Calculating Devices
HackerNews Magic the Gathering format: Fun 40
HackerNews Lost Images from the 1945 Trinity Nuclear Test Restored

取得状況

ソース 状態 取得件数
HackerNews 25件(フィルタ後5件掲載)
Reddit r/netsec 4件
Reddit r/cybersecurity 19件
CISA 0件
JPCERT/CC 1件
Zenn (security) 2件
Zenn (LLM/AI) 1件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 15件
Feedly (73フィード) 40件
X キーワード検索 92件
X リストタイムライン 20件
X ブックマーク 12件