2026-05-26

デイリーニュースダイジェスト - 2026-05-26

🔒 セキュリティ

📢 サマリー

本日はOnlyFansからの3.4億件ユーザーレコード流出が最大の話題。ShinyHuntersによる7-Elevenフランチャイジーシステムへの攻撃では18.5万件のアカウントがHIBPに統合された。npm・PyPI・Crates.ioにまたがるTrapDoorサプライチェーン攻撃が発見され、AI開発環境のCLAUDE.md汚染という新手口が確認された。脆弱性ではCisco Secure Workload APIのCVSS 10.0の重大欠陥、ExifToolのCVE-2026-3102(macOSでのRCE)、Ghost CMSのSQLインジェクションがClickFixキャンペーンで悪用されている。国内ではLaravel-Langへのサプライチェーン攻撃に関するウェビナーが告知され、JNSAから「CISOがおさえておきたいAIセキュリティの基本」が公開された。

📌 注目記事

OnlyFans mega leak reveals 340M user records, hackers claim

OnlyFansから3億4000万件のユーザーレコードが流出したとハッカーが主張。詳細は調査中だが、過去最大級のデータ侵害となる可能性がある。Reddit r/cybersecurityで953スコアと大きな注目を集めている。

Threat Intel: ShinyHunters Leaks 9.4GB Database of 7-Eleven Franchisee Systems Post-Extortion Refusal

2026年4月、ShinyHuntersが7-Elevenフランチャイジーシステムを標的とした恐喝キャンペーンを実施し、185,300件のアカウントが侵害された。恐喝拒否後に9.4GBのデータベースが流出し、HIBPに統合された。

Cisco patches critical 10.0 flaw in Secure Workload APIs

CiscoがSecure Workload APIに存在するCVSSスコア10.0の重大な脆弱性に対するパッチを公開。早急な対応が推奨される。

How a Date Tag Hijacks macOS via ExifTool

ExifTool v13.49以前に存在するCVE-2026-3102の詳細。PNGパーサーのSetMacOSTags関数でクリーニングされないメタデータ引数がシステムシェルに渡され、macOS上でリモートコマンド実行が可能になる。

TrapDoor|npm・PyPI・Crates.io横断34パッケージ384バージョンのクリプト窃取サプライチェーン攻撃

Socket Securityがnpm 21本、PyPI 7本、Crates.io 6本、計34パッケージ384バージョンにわたる暗号通貨窃取サプライチェーン攻撃「TrapDoor」を検知。CLAUDE.mdとcursorrulesを汚染しAI開発環境を乗っ取る新たな戦術を採用。

FBI warns of Kali365 phishing service targeting Microsoft 365 accounts

FBIがKali365フィッシングアズアサービス(PhaaS)について警告。OAuthデバイスコード認証を悪用しセッショントークンを窃取してMFAをバイパス、Microsoft 365アカウントを乗っ取る手口。

Anthropic’s restricted Claude Mythos model may be coming to Claude Code

Anthropicが4月に発表した制限付きモデルClaude Mythosの一般提供準備が進んでいる兆候。Mythosは重大なセキュリティリスクをもたらす可能性があるとして制限付きで提供されてきたモデル。

脆弱性診断・脅威モデリングを行うセキュリティエージェントを実装しました

CyberAgent Developers Blogより。システムセキュリティ推進グループが実装したセキュリティエージェント「BUGMAP」の事例。AIを活用した脆弱性診断と脅威モデリングの自動化に取り組む。

CISOがおさえておきたいAIセキュリティの基本

JNSA CISO支援WGが公開したCISO向けAIセキュリティガイド。急速に進むAI利用に伴うセキュリティ対策の基本を整理し、経営層が把握すべきポイントを体系的にまとめている。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (37件)

CVE, 脆弱性

🚨 悪用実績 新規確認(VulnCheck KEV)

本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。

CVE 製品 ランサムウェア 悪用事例 PoC
CVE-2026-42208 BerriAI LiteLLM Unknown 有(2件) なし

サイバー攻撃, インシデント・マルウェア

TrapDoor / TeamPCP サプライチェーン攻撃関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル、研究論文

Code with Claude London 2026 関連(5件)

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (4件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
Feedly (IPA 新着情報) ITパスポート試験(令和8年4月実施)の合格者受験番号一覧を掲載しました
Feedly (IPA 新着情報) 情報セキュリティマネジメント試験・基本情報技術者試験(令和8年4月実施)の合格者受験番号一覧を掲載しました
Feedly (IPA 新着情報) 「企業のDXを加速する新指標(案)」ご意見募集を開始しました
Reddit (cybersecurity) Mentorship Monday - Post All Career, Education and Job questions here!
Reddit (cybersecurity) Auditor wants a specific access report format and our IAM tool can't produce it, how do you handle this
Reddit (cybersecurity) Can someone explain to a noob like me what the implications of this exploit are?
Reddit (cybersecurity) Why are most of the dfir tools built to be used in windows
Reddit (cybersecurity) SC-200 or Security+ — which actually helps land a security title
Reddit (cybersecurity) Need advice!
Reddit (cybersecurity) Before going to college, what certifications should I get to prepare myself for cyber security as a person with no experience with cyber security at all?
Reddit (cybersecurity) Starting a security analyst student apprenticeship next week, need advice
Reddit (cybersecurity) Need ideas for final year cybersec project : "CodeSafe" MCP for AI coding tools

取得状況

ソース 状態 取得件数
HackerNews 16件
Reddit r/netsec 3件
Reddit r/cybersecurity 18件
CISA 0件
JPCERT/CC 0件
Zenn (security) 6件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 16件
Feedly (75フィード中73成功) 23件
X キーワード検索 20件
X リストタイムライン 9件
X ブックマーク 4件(seen_bookmark_urls.txt に未掲載の新規件数)