2026-06-04

デイリーニュースダイジェスト - 2026-06-04

🔒 セキュリティ

📢 サマリー

CISAがMirasvit Full Page Cache Warmerの深刻なデシリアライゼーション脆弱性(CVE-2026-45247)を悪用リストに追加。VS Codeのゼロデイ脆弱性がGitHubトークン窃取を許す問題が公開され大きな波紋を呼んでいる。LaravelにはCVSS 8.9のCRLFインジェクション脆弱性(CVE-2026-48019)が発見。国内ではpolyfill.ioを経由したサプライチェーン攻撃がBOATRACE振興会、象印、無印良品など多数の企業サイトに影響。CAMPFIREのGitHub認証情報流出による22.5万件超の個人情報漏洩調査結果も公表。AI分野ではGoogle Gemma 4発表、Anthropic Claude Mythosが日本政府含む150組織に拡大。Codexが発見したHTTP/2 Bomb脆弱性はnginx、Apache、IISなど主要サーバに影響。

📌 注目記事

Hacking your PC using your speaker without ever touching it

PCのスピーカーを経由してBadUSB攻撃を仕掛ける「Katana」という新しい攻撃手法の研究。スピーカーから音声信号を送り込み、USBデバイスをエミュレートすることで物理的接触なしにマルウェアを注入できる可能性を示した。ハードウェアセキュリティの新たな攻撃ベクトルとして注目される。

A Post-Quantum Future for Let's Encrypt

Let's Encryptがポスト量子暗号対応の証明書発行に向けたロードマップを発表。量子コンピュータによる暗号解読の脅威に備え、2027年までの段階的な移行計画を示した。無料証明書の普及に伴い、インターネット全体の耐量子暗号移行を加速させる重要な取り組み。

VS Code zero-day lets hackers steal GitHub tokens in one click

VS Codeのゼロデイ脆弱性により、ユーザーがリンクを1クリックするだけでGitHub認証トークンが窃取される深刻な問題が公開された。github.dev上でOAuthトークンが適切にスコープ管理されておらず、全リポジトリへの読み書き権限が漏洩する。研究者はMSRCの対応に不満を示し、調整なしの公開に踏み切った。

Google adds Android protection against AI deepfake scam calls

GoogleがAndroid向けのAIディープフェイク詐欺電話検出機能を発表。連絡先に登録された人物の声をAIで模倣する詐欺電話を検知し警告する。Android 12以降の端末に展開予定で、Pixelシリーズから順次提供が開始される。

What 345 Days of Untested Exposure Looks Like at a Bank

2週間のペネトレーションテストでは年間約345日間の未検証露出期間が生じるという指摘。Sprocket Securityが継続的セキュリティテストの重要性を解説し、刻々と変化する攻撃表面に対してポイントインタイムテストの限界を論じている。

LaravelのCRLFインジェクション脆弱性、送信メール処理に深刻な影響の恐れ

LaravelフレームワークにCVSS 8.9の深刻な脆弱性(CVE-2026-48019)が発見。メールアドレス検証ロジックの不備により、攻撃者がメールヘッダーを操作しフィッシングメール配信やメールリレー悪用が可能。Laravel 12.60.0以上または13.10.0以上への更新が推奨される。

CAMPFIRE「従業員がGitHub認証情報を個人開発サーバに誤アップロード」不正アクセスの原因公表

CAMPFIREが最大22.5万件の個人情報漏洩の原因調査結果を公表。従業員が個人開発サーバにGitHub認証情報を誤ってアップロードしたことが起点となり、社内クラウド環境へ不正アクセスが拡大。再発防止策として認証管理・権限設計の抜本的見直しを発表した。

Instagram著名アカウントが相次ぎ乗っ取られる 原因はMetaのAIサポートか

Obama元大統領のホワイトハウス関連アカウントを含むInstagram著名アカウントが複数ハッキング。MetaのAIカスタマーサポートチャットボットが攻撃者に悪用され、アカウント乗っ取りに悪用された可能性が指摘されている。AIサポート機能の新たなリスクとして注目。

AIモデル「ミュトス」のアクセス権拡大 新たに150組織が利用へ Anthropic

Anthropicがサイバーセキュリティプロジェクト「Project Glasswing」を拡大し、AIモデル「Claude Mythos」のアクセス権を新たに約150組織に付与。15カ国以上のITベンダーや重要インフラ企業が対象。日本でも政府や金融機関での利用が開始された。

Gemini API キーと Google API キーの保護

Google CloudがAPIキーのセキュリティに関する注意喚起を公式ブログで公開。AIサービスでのAPIキー依存が高まる中、クライアントサイドでの露出リスクや適切な管理手法について解説。APIキーは「公開された秘密情報」であるという前提での対策を呼びかけている。

CISA warns of active attacks exploiting Android, Linux bugs

CISAがAndroidおよびLinuxカーネルの脆弱性に対する活発な攻撃について警告。既知の脆弱性が実際の攻撃に悪用されていることを受け、早急なパッチ適用を呼びかけている。

Acer working to patch max severity zero-days in Wave 7 routers

AcerがWave 7メッシュルーターに影響する最大深刻度のゼロデイ脆弱性2件の修正を進めている。詳細は限定的ながら、ユーザーへのファームウェアアップデートが推奨される。

More Kit, More Control – These Weeks in Firefox: Issue 203

Firefox Nightly 203号では、URLバーのアダプティブオートフィル機能のテスト開始や、一部イラストの更新などが報告されている。アドレスバーの自動補完精度向上に向けた取り組みが進む。

Extensions can no longer access local files by default

Firefox 153.0a1において、拡張機能がデフォルトでローカルファイルにアクセスできなくなるセキュリティ強化が実装された。ユーザーが許可を付与・取り消し可能な設計。

Firefox now highlights the location permission icon in red while a website is actively reading

Firefox 153.0a1で、Webサイトが位置情報を読み取り中に位置情報許可アイコンが赤色で強調表示される機能が追加。プライバシー保護の可視化が強化された。

Cool down before you install: give new gems a few days to be vetted

RubyGemsがサプライチェーン攻撃対策として、新規公開gemに対して一定期間のクールダウン期間を導入(Bundler 4.0.13)。公開直後の悪意あるバージョンの自動解決を防止し、コミュニティレビューの時間を確保する仕組み。

メールに企業ロゴ表示(BIMI)で、4割以上が「信頼できる・好印象」~GMOブランドセキュリティ調査

GMOブランドセキュリティの調査によると、メールにBIMI(Brand Indicators for Message Identification)で企業ロゴが表示されることで4割以上が「信頼できる」「好印象」と回答。メールセキュリティとブランド信頼向上に寄与する技術として注目。

キャリアデザインセンター 運営 女の転職typeへ不正ログイン

転職サイト「女の転職type」のスマートフォンアプリにリスト型攻撃による不正ログインが発生。ユニークユーザー18,253名分の会員情報が閲覧された可能性があり、パスワード変更が呼びかけられている。

glasp v0.3.0 リリースしました

OAuth認証のPKCE対応強化やGitHub ActionsのHarden-Runner監査からブロックへの移行など、セキュリティ向上を中心としたglasp v0.3.0のリリース内容を解説。継続的な実行テストの追加も行われている。

Introducing HTTP/2 Bomb: a remote DoS in nginx, Apache httpd, Microsoft IIS, Envoy, and Cloudflare Pingora

Google Codexが発見したHTTP/2 Bomb脆弱性は、nginx、Apache httpd、IIS、Envoy、Cloudflare Pingoraなど主要Webサーバに影響するリモートDoS。単一クライアントが10秒で32GBのサーバメモリを消費可能。Codexによる脆弱性発見の新時代を象徴する事例。

ServerView Agents for Windowsにおける複数の脆弱性

エフサステクノロジーズのサーバ管理ソフトウェア「ServerView Agents for Windows」に一般ユーザーがSYSTEM権限で任意コード実行可能な脆弱性(CVE-2026-27788, CVE-2026-32325)が発見された。

LAC Security Insight 第16号 2026 春 プラットフォーム診断員から見る脅威の動向

ラックが四半期レポート「LAC Security Insight」第16号を公開。プラットフォーム診断員の視点から、最近の診断結果に基づく脅威動向を分析。実務者による具体的な脅威考察が掲載されている。

Continuing Scans for swagger.json

SANS Internet Storm Centerがswagger.jsonの継続的なスキャン活動を報告。SOAP Webサービスの複雑さとSwagger/OpenAPI仕様のスキャンがどのようにリスクとなるかを分析。API仕様ファイルの露出管理の重要性を指摘。

Microsoft IQの4層を読み解く——Work/Web/Foundry/FabricとMCP・RAGの関係

Microsoft Build 2026で発表されたMicrosoft IQを解説。Work IQ・Web IQ・Foundry IQ・Fabric IQの4層構造と、MCPネイティブ対応、競合比2.5倍速のWeb IQ、RAGとの違いを一次ソースに基づき整理。

Microsoft MAI-Thinking-1とMAIファミリー7モデル——OpenAI依存を切る独自AI戦略

Microsoft Build 2026で発表された自社開発7モデル「MAIファミリー」を詳細解説。主力のMAI-Thinking-1は35B active MoE・256Kコンテキストで、ブラインド評価でSonnet 4.6超え、SWE-Bench ProでOpus 4.6並みと主張。OpenAI依存脱却戦略を分析。

MiniMax M3|SWE-Bench Pro 59.0%のオープンウェイトモデルをMSAアーキ・1M文脈で読み解く

2026年6月1日公開のオープンウェイトモデルMiniMax M3を解説。SWE-Bench Pro 59.0%を達成し、新アーキテクチャMSAで1M文脈とネイティブマルチモーダルを両立。商用ライセンスの注意点も含めて一次ソースから整理。

GitHub Copilotがネイティブアプリ化、デフォルトモデルもPolarisへ——Build 2026の主戦場

GitHub Copilotのネイティブアプリ化と、デフォルトモデルが2026年8月にProject Polarisへ置換予定であることを解説。git worktreeによる複数エージェントの並列実行や四強比較も含め、一次ソースから整理。

Uber's $1,500/month AI limit is a useful signal for AI tool pricing

Uberが従業員あたり月額1,500ドルのAIツール利用上限を設定した事例を分析。AIツールの企業導入におけるコスト管理と、この価格帯が市場に与えるシグナルについて考察。企業のAI支出管理の新たなベンチマークとして注目される。

Gemma 4 12B: A unified, encoder-free multimodal model

GoogleがGemma 4 12Bを発表。エンコーダーフリーの統合型マルチモーダルモデルで、テキストと画像を単一のアーキテクチャで処理。オープンモデルとして提供され、開発者コミュニティでの活用が期待される。

32GB of DDR5 now costs $375 – AI shortage continues to squeeze PC building

AI向けメモリ需要の急増により、32GBのDDR5メモリが最低375ドルまで高騰。AIブームがPC自作市場に深刻な価格圧力を与えている実態をレポート。一般消費者向けハードウェアの調達コスト上昇が続く。

Mathematicians issue warning as AI rapidly gains ground

数学者コミュニティがAIの急速な発展に対して警告を発出。定理証明や数学研究におけるAIの台頭が、数学の本質や研究プロセスに与える影響について警鐘を鳴らしている。

Bot vs human traffic

Cloudflare Radarが公開したボット対ヒューマントラフィックの可視化データ。インターネットトラフィックに占めるボットの割合と、人間のトラフィックとの比較をリアルタイムで示し、Webセキュリティの現状を浮き彫りにしている。

Terraformプロジェクトのオンボーディングコストをmise + aquaで削減した話

Terraformプロジェクトのオンボーディングコストをmiseとaquaで削減した実践事例。CLIバージョン管理の自動化により、開発環境構築の手間を大幅に削減しCI/CD環境との整合性も確保する手法を紹介。

裁量労働制とは?対象業務と残業代の仕組み、フレックスタイム制との違いを解説

SmartHRが裁量労働制の基本から残業代計算、フレックスタイム制との違い、最新の見直し動向までを解説。人事実務に役立つ制度理解のポイントを網羅的に整理している。

NTTドコモのスキルベース人材マネジメント─生成AIで実現する社内400スキル可視化とキャリア自律性向上

NTTドコモが生成AIを活用して社内400スキルを可視化し、スキルベースの人材マネジメントを実現した事例を紹介。キャリア自律性の向上と戦略的人材配置を両立するAI活用アプローチ。

量子コンピューターは暗号を破るか?だが、それより重要な「本当の用途」とは

量子コンピュータが暗号解読以外にもたらす真の価値を解説。気候変動モデリング、がん治療、核融合研究など、10〜20年以内に実用化が期待される分野での革新的応用可能性を論じている。

Show HN: Rscrypto, pure-Rust crypto with industry leading public benches

Rust製の純粋暗号ライブラリ「Rscrypto」が公開。業界トップクラスの公開ベンチマークを備え、パフォーマンスと安全性を両立。次世代暗号実装の選択肢として注目される。

📅 セキュリティ週次まとめ

※ Feedlyのfeed_category "WeeklyNews" に該当する記事はありませんでした。以下はJPCERT/CCの週次レポートからピックアップした注目の脆弱性情報です。

📰 セキュリティニュース (35件)

CVE, 脆弱性

HTTP/2 Bomb 脆弱性 関連(2件)

Polyfill.io サプライチェーン攻撃 関連(2件)

サイバー攻撃, インシデント・マルウェア

CAMPFIRE 不正アクセス 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (18件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (16件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews Launch HN: Hyper (YC P26) – Company brain to power agentic development
HackerNews I was recently diagnosed with anti-NMDA receptor encephalitis
HackerNews PlayStation Architecture
HackerNews Show HN: Nutrepedia – nutrition info in 29 locales built with Clojure and Htmx
HackerNews What I've learned about the trombone
HackerNews Embryos shape their limbs: a key discovery of "genetic brakes"
はてなブックマーク いまさら巫女SEさんの騒動の話 | akiraaniの日記 | スラド
OWASP Cheat Sheet Series update Fix typos in several cheat sheets
OWASP Cheat Sheet Series update Bump the pip group with 2 updates
Commits to wstg:master Bump actions/checkout from 6.0.2 to 6.0.3 in the dependencies group
SANS Internet Storm Center ISC Stormcast For Wednesday, June 3rd, 2026

取得状況

ソース 状態 取得件数
HackerNews 8件(セキュリティ・AIフィルタ後)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 2件
JPCERT/CC 11件
Zenn (security) 0件
Zenn (LLM/AI) 1件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 15件
Feedly (72フィード) 27件
X キーワード検索 19件
X リストタイムライン 20件
X ブックマーク 12件(seen_bookmark_urls.txt に未掲載の新規件数)