2026-06-06

デイリーニュースダイジェスト - 2026-06-06

🔒 セキュリティ

📢 サマリー

Claude Opus 4.8 が Zcash の Orchard プールで 4 年間見過ごされてきた脆弱性を発見し、$ZEC が 48% 急落。AI 支援による脆弱性発見の威力が示された。CISA は SolarWinds Serv-U のリソース消費脆弱性(CVE-2026-28318)を KEV カタログに追加。Cisco は Catalyst SD-WAN Manager のゼロデイ(CVE-2026-20245)が攻撃に悪用されていると警告。Vitest に最大 CVSS 9.8 の RCE 脆弱性 3 件が発見された。国内では Kyash のクレジットマスター攻撃被害、Dashlane への総当たり攻撃、ミドルの転職への不正アクセス、複数企業での polyfill.io 経由の不審な認証画面表示などインシデントが相次いだ。Google Chrome 149 では 429 件の脆弱性が修正された。

📌 注目記事

Claude Opus 4.8がZcashの4年間見過ごされた脆弱性を発見、$ZECが48%急落

セキュリティ研究者がClaude Opus 4.8を使ってZcashのOrchardプールを監査したところ、世界トップクラスの暗号学者による4年間のレビューをすり抜けたバグを1日で発見。検証チェックが数学的に無効な入力を受け付けていたもので、偽造$ZECの無制限生成が可能だった。プライバシープールであるため2022年5月から2026年6月までの悪用の有無は暗号学的に確認不可能。Arthur Hayes氏は保有ポジションをすべて公開処分した。

CISA、SolarWinds Serv-U の脆弱性 CVE-2026-28318 を悪用リストに追加

SolarWinds Serv-U に認証不要でサービスをクラッシュさせるリソース消費脆弱性が存在する。特別に細工された Content-Encoding: deflate ヘッダー付き POST リクエストで Serv-U サービスを停止可能。CISA は Known Exploited Vulnerabilities カタログに追加し、連邦機関に対して対策を義務付けた。

Cisco、Catalyst SD-WAN Manager のゼロデイ CVE-2026-20245 が攻撃に悪用されていると警告

Cisco Catalyst SD-WAN Manager に未パッチの高危険度ゼロデイ脆弱性が存在し、root 権限昇格が可能。すでに攻撃に悪用されていることを Cisco が確認。CVSS スコアは高く、修正パッチは未提供。影響範囲の確認と緩和策の適用が強く推奨される。

Vitest に最大 CVSS 9.8 の RCE 脆弱性 3 件、週間 5,300 万 DL のテストフレームワークに影響

Vitest 4.1系・3.2系および @vitest/browser に3件のリモートコード実行脆弱性(CVE-2026-47429 ほか、最大 CVSS 9.8)が発見された。影響を受けるバージョンは 4.1.8 / 3.2.5 / 5.0.0-beta.4 未満。npm ls・npm audit・GHSA で影響確認が可能で、直ちにパッチ適用が必要。

Dashlane、総当たり攻撃により暗号化パスワード保管庫が盗まれる

2026年5月31日、パスワードマネージャー Dashlane が外部からの総当たり攻撃を受け、ユーザーの暗号化パスワード保管庫が窃取された。Dashlane は攻撃経緯を説明し、マスターパスワードの強度が十分であれば保管庫の復号は困難としているが、全ユーザーにパスワード変更を推奨。

Google Chrome 149、429件の脆弱性を修正(致命的22件含む)

Google Chrome 149 の安定版リリースで合計 429 件の脆弱性が修正された。うち 22 件は致命的と評価されており、早急なアップデートが推奨される。過去最大級の修正規模で、リモートコード実行やサンドボックス回避につながる深刻な問題が含まれる。

Mantine-datatable ほか複数 npm パッケージ、オーナーアカウント停止でサプライチェーン侵害

npm パッケージ Mantine-datatable を含む複数のパッケージで、オーナーアカウントが停止されパッケージが侵害される事態が発生。サプライチェーン攻撃の可能性があり、影響パッケージの利用者はバージョン確認と整合性検証が急務。

Kyash、クレジットマスター攻撃による不正利用被害を確認

Visa プリペイドカード決済サービス「Kyash」で、クレジットカード番号を機械的に推測するクレジットマスター攻撃による被害が確認された。同社は不審な決済の検知・防止対策を実施中で、ユーザーにアプリ内の利用履歴の定期確認と、不審な場合は速やかなカードロックを呼びかけている。

Chinese APT UNC5221、新マルウェアで侵害ネットワークへの永続的アクセスを維持

中国のスパイグループ UNC5221 が Brickstorm バックドアおよび新たに確認された Plenet・AgentPSD マルウェアを使用し、Microsoft 365 環境へのアクセスを継続している。新マルウェアは検知回避機能を備え、侵害済みネットワークでの長期潜伏を目的としている。

Claude Mythos / Project Glasswing ─ LLMによるソースコード脆弱性発見の最新動向(4件)

Anthropic の Claude ブログによれば、LLM による脆弱性発見は「発見」より「修正提案」に価値があり、人間のセキュリティ研究者との協働が最も効果的とされる。Project Glasswing を通じて複数企業が実験的に導入し、多数の脆弱性を発見している。

HTTP/2 脆弱性対策でさくらインターネットがサーバー設定を一時変更

さくらのレンタルサーバで利用されている HTTP/2 通信に、外部からの攻撃によりサービスが停止する可能性がある脆弱性が確認された。同社はサーバー設定の一時変更を実施し、影響の最小化と早期の恒久対策を進めている。

「ミドルの転職」に不正アクセス、リスト型アカウントハッキングで 2,503 件の不正ログイン

エン・ジャパンが運営する「ミドルの転職」で、2026年5月26日〜6月2日の間にリスト型アカウントハッキングによる不正ログイン 2,503 件が発生。パスワードはハッシュ化されており、情報改ざんは確認されていないが、全ユーザーのパスワードリセットを実施。警察へ通報済み。

DBSC(Device Bound Session Credentials)が Report URI でベータ提供開始

Scott Helme が開発するセキュリティレポートサービス Report URI で、デバイスバインドセッション認証情報(DBSC)のベータテストが開始された。DBSC は窃取された Cookie を無効化する新技術で、情報窃取型マルウェアによるセッションハイジャック対策として期待される。

米国のガソリンスタンド 900 以上のタンクゲージシステムが攻撃に露出

全米の重要インフラで使用される自動タンクゲージ(ATG)システム 900 台以上がインターネットに露出しており、攻撃に対して脆弱な状態にある。燃料および化学貯蔵タンクの監視に使用されており、重要インフラへの物理的影響が懸念される。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (37件)

CVE, 脆弱性

Vitest RCE 脆弱性(2件)

サイバー攻撃, インシデント・マルウェア

polyfill.io 経由の不審な認証画面表示(2件)

セキュリティツール, 研究

Claude Mythos / Project Glasswing ─ LLM による脆弱性発見(4件)

Web Application Security, WebSec, OWASP

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

GMO IERAE HackNight #4「AI時代のセキュリティ攻防戦」(3件)

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (17件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (8件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
はてな パスワード生成|強力で安全なパスワードを一括作成
はてな “データ復旧率95.2%”信じ、業者と契約も守られず…提訴した原告が業界“初”の勝訴的和解を勝ち取る
はてな HP WOLF Enterprise Security for Print - Enterprise向けプリントセキュリティサービス | 日本HP
HN Astronauts told to return to ISS after sheltering over air leak repairs
HN India's surprise baby bust
HN Entanglement Builds Space-Time. Now "Magic" Gives It Gravity
X検索 (@Podcast and Chill Network) Premieres tonight at 8:00 PM SAST! 🎬
X検索 (@Brenden Nel) Leinster name XV for Stormers semi
X検索 (@Brenden Nel) Bulls name 11 Springbok starters for Murrayfield
X検索 (@Arnaud Labossière) http://x.com/i/article/2057033115235753984

取得状況

ソース 状態 取得件数
HackerNews 22件(セキュリティ/AIフィルタ後 11件)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 0件
Zenn (security) 3件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 18件
Feedly (73フィード) 26件
X キーワード検索 79件
X リストタイムライン 15件
X ブックマーク 0件