2026-06-02
デイリーニュースダイジェスト - 2026-06-02
🔒 セキュリティ
📢 サマリー
Oracle WebLogic Server の未特定脆弱性(CVE-2024-21182)が CISA KEV カタログに追加。Windows Netlogon のRCE脆弱性が悪用されているとの警告がベルギー国家サイバーセキュリティ機関から発出された。Claude Code の GitHub Actions 設定不備を突いたサプライチェーン攻撃手法が GMO Flatt Security により公開(v1.0.94 で修正済み)。Dashlane パスワードマネージャーへのブルートフォース攻撃で複数ユーザーがロックアウト。約2000サイトのWordPressがSteamプロフィールをC2に悪用するマルウェアに感染。国内では転職サイト「女の転職 type」でリスト型攻撃により38,442件の不正ログインが発生。THORChain のバグ報奨金プログラムをめぐり、セキュリティ企業V12が重大な脆弱性を報告したにもかかわらず報奨金支払いを拒否されたとして公開開示に踏み切る事態に発展。
📌 注目記事
Poisoning Claude Code: One GitHub Issue to Break the Supply Chain
GMO Flatt Security の RyotaK 氏が、Claude Code の GitHub Actions における権限制御を外部の GitHub Issue 経由でバイパスし、ワークフロー権限を悪用できる脆弱性を発見・報告した。v1.0.94 で修正済みだが、設定ミスについては各リポジトリでの対応が必要であり、利用者は設定の見直しと実行ログの確認が推奨される。
Critical Windows Netlogon RCE flaw now exploited in attacks
ベルギーの国家サイバーセキュリティ機関(CCB)が、最近パッチが適用されたクリティカルな Windows Netlogon のRCE脆弱性が攻撃者によって現在悪用されていると警告した。影響を受ける組織は早急なパッチ適用が強く推奨される。
Dashlane password manager users locked out by brute force attacks
複数の Dashlane ユーザーが、遠隔地や未知のデバイスからログイン試行を行うブルートフォース攻撃によりアカウントをロックアウトされた。パスワードマネージャー自体への攻撃という点で注目される。
CISA Adds One Known Exploited Vulnerability to Catalog
CVE-2024-21182(Oracle WebLogic Server / 未特定の脆弱性)を悪用リストに追加。T3、IIOP経由で認証されていない攻撃者がネットワークアクセスによりサーバーを侵害し、重要データへの不正アクセスまたは完全なアクセスが可能となる。
WordPress malware campaign hides payloads in Steam profiles
約2,000のWordPressサイトが、Steamコミュニティのプロフィールコメントを C2(コマンド&コントロール)データの隠蔽に利用するマルウェアに感染した。ゲームプラットフォームをマルウェアインフラとして悪用する新たな手口。
[THORChain バグ報奨金プログラム永久停止と公開開示(5件)]
セキュリティ企業 V12 が THORChain(TVL 32M、FDV 150M)に対し資金流出の重大なバグを報告したところ、サイレントパッチが行われた後、バグ報奨金プログラムが「永久に終了した」と通告された。3週間後にほぼ同一の脆弱性が悪用され $10.7M の被害が発生。V12 はさらなる DoS 脆弱性の公開開示を予告しており、ブロックチェーン業界のバグ報奨金制度のあり方に大きな議論を投げかけている。
Smuggling Through the Front Door... Achieving 0-Click XSS with Cache Poisoning
d3d 氏によるキャッシュポイズニングを利用したゼロクリック XSS 攻撃手法の解説。フロントドアからのスマグリングにより、ユーザー操作なしで XSS ペイロードを配信するテクニックを詳細に解説している。
「JCB社員がインスタに社内資料を載せている」Xで画像拡散 同社「事実関係を調査中」
JCB社員が社員証や他社の社内資料と思われる写真をInstagramに投稿しているとXで拡散。システム構成図や個人情報取り扱い資料などが含まれていた可能性があり、同社は事実関係を調査中としている。
2026年5月26日〜28日にかけてリスト型アカウントハッキングにより1,141,828件の不正ログイン試行があり、38,442件(ユニークユーザー18,253名)の不正ログインが発生。全会員の強制ログアウトとパスワード初期化を実施。個人情報保護委員会へ報告済み。
HTTP/2のマルチフレーム構造を悪用し、タイミング遅延、プロトコル変換の不備、不完全なボディインスペクションを通じてWAFをバイパスする手法を解説。複数のリバースプロキシにおける検証手法を網羅。
2020年に公開されたJWTセキュリティ入門記事を2026年最新の状況に合わせて全面的に刷新。JWTの基礎から最新の攻撃手法、対策までを網羅した実践的な内容。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (44件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
THORChain バグ報奨金プログラム停止と公開開示(5件)
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (16件)
新モデル, 研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (10件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| X (Naina Malik) | CRITICAL 🫣 Not duplicate this time… |
| X (TheHatedOne) | Always take a shot. Now they gave me a bounty of $150 and total $250 bounty |
| X (Rock Pratap Singh) | Radhe Radhe 🙏 May also end with 4 digits 😄 |
| X (xit! 🇮🇳) | Bug bounty is actually changed forever ! |
| X (Vivek | Cybersecurity) | Search Engines Every Bug Bounty Hunter Should Know |
| X (Intigriti) | Share some tips to excel in bug bounty |
| BleepingComputer | Race Against Time: Why Faster Vulnerability Alerts Matter |
| BleepingComputer | Webinar tomorrow: From alert to resolution in network incident response |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 14件(24件中からセキュリティ・AI関連を抽出) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 10件 |
| Feedly (75フィード) | ✅ | 29件(71/75フィード取得成功) |
| X キーワード検索 | ✅ | 20件(インプレッション500以上でフィルタ後18件) |
| X リストタイムライン | ✅ | 5件 |
| X ブックマーク | ✅ | 9件(全件新規) |