2026-06-05
デイリーニュースダイジェスト - 2026-06-05
🔒 セキュリティ
📢 サマリー
本日はHTTP/2 Bomb(CVE-2026-49975)の脆弱性が注目を集め、数秒でWebサーバーをダウンさせるDoS攻撃手法として話題に。CISAは3件の悪用確認済み脆弱性(Nx Console、TanStack、Daemon Tools Lite)をカタログに追加。国内ではpolyfill.io経由の不審な認証画面表示が東芝・無印良品など多数の企業サイトで発生し、サプライチェーンリスクが顕在化。ビジュアルアーツの不正アクセスでは新作「anemoi」のマスターデータ流出と約1万件の個人情報漏えいが発覚。AnthropicがProject Glasswingを約200組織に拡大し、AIネイティブなサイバー防御の実運用が加速している。
📌 注目記事
HTTP/2 Bomb 攻撃がOpenAIのCodexを使って発見される
普通の家庭用PCで数秒以内にサーバーをダウンさせられるDoS攻撃手法「HTTP/2 Bomb(CVE-2026-49975)」が発見された。HTTP/2のヘッダー圧縮(HPACK)やCookie処理の仕様を悪用し、サーバーのメモリを膨大に消費させる。この脆弱性はOpenAIのCodexを用いた研究過程で発見された。
CVE-2026-48027(Nx Console / 悪意あるコード埋め込み)、CVE-2026-45321(TanStack / クレデンシャル窃取マルウェア)、CVE-2026-8398(Daemon Tools Lite / 悪意あるコード埋め込み)を悪用リストに追加。いずれもサプライチェーン経由で悪意あるバージョンが公開された事例。
東芝や無印良品など、複数の企業で「不審なログイン画面」 ~ polyfill.io経由か
東芝、無印良品、ポケットカード、リクルートマネジメントソリューションズなど多数の企業サイトで、polyfill.io経由の不審なBasic認証画面が表示される事象が発生。各社はユーザーに対し、認証情報を入力しないよう注意喚起するとともに、polyfill.ioへの参照を削除する対応を実施した。
ビジュアルアーツに不正アクセス、Key新作「anemoi」マスターデータ流出
ゲームブランド「Key」を手がけるビジュアルアーツに第三者による不正アクセスが発生。新作「anemoi」のマスターデータが発売前の4月に海外サイトへ流出。顧客情報約6,017件、取引先のマイナンバー約484件を含む約1万件超の個人情報漏えいの可能性が判明した。
Anthropic、サイバー防御プロジェクト「Project Glasswing」を拡大
Anthropicは2日、Project Glasswingを拡大し、新たに15カ国以上の約150組織にAIモデル「Mythos」へのアクセス権を付与。日本政府も含まれることが正式に判明し、サイバー防衛強化に活用される。AIネイティブなサイバー能力が実運用フェーズに移行しつつある。
新たなIronWormマルウェアがnpmサプライチェーン攻撃で36パッケージに感染
npmレジストリ上の36パッケージが情報窃取型マルウェア「IronWorm」に感染するサプライチェーン攻撃が発見された。悪意あるパッケージは正規のパッケージ名を模倣し、開発者の認証情報や環境変数を窃取する。
Cisco、Unified CMの重大な脆弱性にPoCエクスプロイトコードが公開されたと警告
Cisco Unified Communications Managerの重大な脆弱性(CVSS 9.9)に対するPoCエクスプロイトコードが公開された。攻撃者がroot権限を取得可能な欠陥で、早急なパッチ適用が推奨される。
ラックのサイバー救急センターが日本の組織を標的とした複数のスピアフィッシング攻撃を確認。2026年4月の攻撃キャンペーンでは、特徴的な機能を持つPoisonXドライバが利用され、詳細な手口が解説されている。
LLMは脆弱性をハッキングできるか?1500ドルを費やした検証実験
脆弱性を意図的に埋め込んだアプリケーションを構築し、LLMに1500ドル分のAPIコールでハッキングを試みさせた実験の結果が公開された。LLMの自律的な脆弱性発見・悪用能力の現状を示す興味深い検証。
We contain Claude across products
Anthropicが自社製品全体でClaudeを安全に封じ込めるために採用している多層防御アプローチを解説。製品ごとに異なる制約・サンドボックス・監視の仕組みを導入し、AIの安全性を確保する設計思想を詳述。
Next.jsのRe:CACHEにおける過剰なリフレクションと型混乱による0クリックSXSS
Next.jsのキャッシュ機能に起因する、0クリックで発動可能なStored XSSの連鎖的攻撃手法が公開された。過剰なリフレクションと型混乱を組み合わせた巧妙なエクスプロイトチェーンにより、深刻な影響が生じる可能性がある。
DentaQuestのデータ侵害で260万アカウントの情報が流出
歯科保険管理会社DentaQuestでデータ侵害が発生し、260万アカウントの機密情報が流出したと報じられた。医療・保険分野における大規模な個人情報漏えい事例として注目される。
CreativeのBluetoothスピーカーを悪用した攻撃「Pwnd Blaster」が発見される
セキュリティ研究者がCreative Katana V2Xサウンドシステムの解析を通じ、Bluetooth経由で約15m圏内から不正ファームウェアを書き込める脆弱性を発見。USB接続のサウンドバーが盗聴装置やキーボード入力装置として悪用される可能性が示された。
国連世界食糧計画(WFP)のパレスチナ向け自己登録アプリケーションが侵害され、ガザ地区の60万世帯の情報が流出した。人道支援組織を標的とした深刻なセキュリティインシデント。
DMARCポリシーはrejectを推奨 ~「フィッシング対策ガイドライン 2026年度版」公開
フィッシング対策協議会が「フィッシング対策ガイドライン 2026年度版」を公開。DMARCポリシーは「reject」を推奨し、より強固なメール認証の実装を促す内容となっている。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (41件)
CVE, 脆弱性
CISA KEV追加(3件)
サイバー攻撃, インシデント・マルウェア
polyfill.io 不審な認証画面表示(2件)
ビジュアルアーツ不正アクセス(3件)
セキュリティツール, 研究
Bug Bounty
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (15件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (10件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| HackerNews | Ian's Secure Shoelace Knot |
| HackerNews | The desperation of NYTimes |
| HackerNews | 12,060 piece, $799.99, Sagrada Família is the largest Lego building set to date |
| HackerNews | Retro-Tech Parenting |
| HackerNews | In a first, wind and solar generated more power than gas globally in April 2026 |
| HackerNews | French-Iranian author Marjane Satrapi, author of 'Persepolis', dies at 56 |
| はてな | マンション前で男性がしゃがみ、喉を詰まらせた男児の背中を叩いてる… |
| SANS Internet Storm Center | ISC Stormcast For Thursday, June 4th, 2026 |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 15件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 17件 |
| Feedly (75フィード) | ✅ | 29件 |
| X キーワード検索 | ✅ | 21件 |
| X リストタイムライン | ✅ | 32件 |
| X ブックマーク | ✅ | 8件(新規) |