2026-06-08
デイリーニュースダイジェスト - 2026-06-08
🔒 セキュリティ
📢 サマリー
CISAがPalo Alto PAN-OSの認証バイパス脆弱性(CVE-2026-0257)とDrupal CoreのSQLインジェクション(CVE-2026-9082)を悪用リストに追加。新ボットネットC0XMOがDD-WRTルーターを標的に拡散。Silent Ransom Groupが法律事務所を偽ITサポートで攻撃。Meta AIのプロンプトインジェクションによりInstagramの内部設定が露出する事案が発生。OWASPがAIエージェントのセキュリティリスクを警告。AnthropicがClaude Code Security Reviewをオープンソース化。多数のセキュリティツールやバグバウンティ関連の投稿も活発。
📌 注目記事
CISA、Palo Alto PAN-OS の認証バイパス脆弱性 CVE-2026-0257 を悪用リストに追加
Palo Alto Networks PAN-OS に認証バイパスの脆弱性が存在し、攻撃者が不正なVPN接続を確立できる。CISA は既に悪用が確認されているとして KEV カタログに追加し、連邦機関に対して速やかな対応を求めている。
CISA、Drupal Core の SQL インジェクション脆弱性 CVE-2026-9082 を悪用リストに追加
Drupal Core に SQL インジェクションの脆弱性があり、細工されたリクエストによって権限昇格やリモートコード実行が可能。CISA は KEV カタログへ追加し、積極的な悪用を警告している。
C0XMO ボットネットが DD-WRT ルーターの脆弱性を悪用して拡散、競合マルウェアを駆逐
Gafgyt ボットネットの新亜種「C0XMO」が DD-WRT ファームウェアの脆弱性を突いて感染を広げており、複数の CPU アーキテクチャに対応する。感染後は他のマルウェアを削除する挙動も確認されている。
Silent Ransom Group、偽の IT サポート電話で法律事務所を標的に
Silent Ransom Group が米国の法律事務所や専門サービス企業に対し、ソーシャルエンジニアリング攻撃を実施。初回接触から数時間以内にデータ窃取に至るケースが Mandiant のレポートで報告されている。
Meta AI のプロンプトインジェクションで Instagram の内部設定が露出
Meta の AI アシスタントに対するプロンプトインジェクションにより、Instagram アプリの隠し開発者オプションや内部設定が強制的に表示される脆弱性が動画付きで公開された。複数のセキュリティ研究者が実証に成功している。
OWASP、AI エージェントのセキュリティ脅威は「もはや理論ではなく現実の問題」と警告
OWASP の最新レポート「State of Agentic AI Security and Governance」は、自律的にシステム操作を行う AI エージェントのリスクが2025年以降に実際のインシデントとして顕在化していると指摘。企業に対し、シャドーAI のインベントリ管理と継続的監視の重要性を訴えている。
Anthropic、AI によるコードセキュリティレビューツールをオープンソース化
Claude Code Security Review は、GitHub のプルリクエストを自動分析し、SQL インジェクションや XSS、RCE、認証バイパス、シークレット漏洩などの脆弱性を検出する。DevSecOps やセキュアコードレビューへの活用が期待される。
2年前に「消せ」と言われたコード、消さなかった企業に何が起きたか
polyfill.io のサプライチェーン攻撃から2年が経過した現在も、東芝や無印良品など日本企業のサイトで不正な認証画面が表示される事態が続いている。削除指示を無視した結果、現在も被害が継続している実態をレポート。
AD の横展開(ラテラルムーブメント)の技術 〜なぜドメイン管理者は気づかぬうちに陥落するのか〜
Active Directory 環境におけるラテラルムーブメントの具体的な手法を解説。認証情報の窃取からドメイン管理者権限の奪取に至る攻撃チェーンを詳述し、検知と防御のポイントをまとめている。
Anthropic ハッカソン優勝者が Claude Code の開発プレイブックを無償公開
Affaan Mustafa 氏が10ヶ月かけて構築した「Everything Claude Code」は、Claude Code を単体アシスタントから複数の専門サブエージェントによる開発チームへと変貌させるシステム。OWASP 準拠のセキュリティレビューやメモリ最適化、テスト駆動開発などを統合し、MIT ライセンスで公開されている。
Cybersecurity AI (CAI):オープンソースの AI レッドチーミング&ペネトレーションテストフレームワーク
300以上の AI モデルに対応し、マルチエージェントアーキテクチャで自律的な脆弱性発見や CTF 自動化、バグバウンティ支援を行うフレームワーク。Burp Suite との MCP 連携も備え、GitHub で約9,000スターを獲得している。
OWASP Global AppSec EU 2026、ウィーンで6月22日〜26日に開催
ハンズオントレーニングや講演、コミュニティネットワーキングを含む OWASP の年次カンファレンス。欧州最大のアプリケーションセキュリティイベントとして、参加登録を受付中。
バイブコーディングが怖いので、全PJにSemgrep + gitleaksの自動セキュリティスキャンを仕込んだ話
AI 支援開発で生じる危険なコードパターンやシークレット漏洩を防ぐため、全プロジェクトに Semgrep と gitleaks による自動スキャンを導入した事例。CI/CD パイプラインへの組み込み方や運用ノウハウを紹介。
AI エージェント向けセルフホスト安全レイヤー「Calciforge」
AI エージェントに対して、使用可能なモデルやコマンド、シークレットの取り扱い、ログ出力などを契約ベースで制御するオープンソースツール。エージェントが直接キーを保持せず、名前ベースでシークレットを要求する仕組みを提供。
📅 セキュリティ週次まとめ
該当記事なし
📰 セキュリティニュース (42件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
Meta AI プロンプトインジェクションによるInstagramセキュリティバイパス(3件)
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
Injective バグバウンティプログラム(3件)
DevSecOps, CI/CD
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (12件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (0件)
該当記事なし
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| X (うーさん) | 最近この手のポスト多く見るけど「油断したねぇ」がないからセキュリティインシデントだってわかるんだね |
| X (Jun Miyagi) | インシデントレスポンスの一つとして正常終了でのメモリの揮発をふせぐための電源断はありですね。 |
| X (Karim 🇸🇾) | Guys, I know bug bounty can be frustrating, but believe me, when you see your first report getting accepted... |
| X (Byte | yoursaudit) | get into my discord server i will teach you the basics of bug bounty |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 6件(フィルタ後) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 3件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 6件 |
| Feedly (80フィード) | ✅ | 6件 |
| X キーワード検索 | ✅ | 109件(フィルタ後掲載) |
| X リストタイムライン | ✅ | 1件 |
| X ブックマーク | ✅ | 8件(新規8件) |