2026-06-09

デイリーニュースダイジェスト - 2026-06-09

🔒 セキュリティ

📢 サマリー

九州電力送配電が最大1090万件の顧客情報を保存した外部記憶媒体を紛失、北海道医療センターでも廃棄HDDから約19万人分の個人情報が流出。GogsやUniFi OS、Check Point VPNにゼロデイ脆弱性が発覚し、MariaDB GaleraにはCVSS 10.0のRCE脆弱性が公表。Google Password Managerの同期機能を悪用するVaultjacking攻撃や、WhatsAppを標的としたNSO Groupのスパイウェア攻撃も報告された。三菱UFJ銀行はPPAPを原則廃止、マサチューセッツ州は位置情報販売を禁止するプライバシー法案を可決。AI分野ではMiMoの1000tps超高速モデルやApple Siri AIが話題に。

📌 注目記事

九州電力送配電、最大1090万件の顧客情報を保存した外部記憶媒体を紛失

九州電力送配電は、システムバックアップ用の外部記憶媒体が保管場所から所在不明となり、九州本土のほぼ全需要家にあたる最大1090万件の名前・住所・電話番号・使用電力量データが漏えいした恐れがあると発表した。キャビネットは施錠されておらず、銀行口座やクレジットカード情報は含まれていない。複数メディアが一斉に報じる大規模インシデントとなっている。

北海道医療センターなど、廃棄HDDから患者約19万人分の個人情報が流出

国立病院機構が専門業者に廃棄処理を依頼したハードディスクがオークションに流出し、落札者からの連絡で発覚。北海道医療センターと北海道がんセンターの患者約19万人分の個人情報が含まれていた。廃棄処理の不備による深刻な情報漏えい事案である。

Gogs、リモートコード実行を可能にするクリティカルなゼロデイ脆弱性を修正

セルフホストGitサービスのGogsに、インターネットに公開されたインスタンス上で認証なしにリモートコード実行が可能となるクリティカルなゼロデイ脆弱性が存在し、緊急パッチがリリースされた。攻撃者は任意のリポジトリ(プライベート含む)にアクセス可能となる。

Check Point、VPNゼロデイ攻撃をQilinランサムウェアギャングと関連付け

Check PointはRemote Access VPNおよびMobile Accessに影響するクリティカルな脆弱性を修正するセキュリティアップデートを公開。この脆弱性はゼロデイ攻撃で悪用されており、Qilinランサムウェアグループによる攻撃キャンペーンと関連付けられている。

UniFi OSのクリティカルな脆弱性、認証なしでroot権限取得が可能

Ubiquiti UniFi OSサーバに存在する3つの脆弱性をチェーンすることで、認証なしにリモートコード実行とroot権限取得が可能となる。すでに修正済みの脆弱性だが、影響を受けるシステムでは早急なアップデートが推奨される。

MariaDB Galera ClusterにCVSS 10.0のRCE脆弱性 CVE-2026-49261

MariaDBのGalera Cluster(wsrep)にCVSS 10.0のリモートコード実行脆弱性が公表された。影響は10.6/10.11/11.4/11.8系で、wsrep SST/wsrep_notify_cmdのパラメータインジェクションが原因。修正バージョンへのアップデートが必須。

パスキー神話崩壊 Google Password Managerの同期機能を狙う新攻撃手法「Vaultjacking」

セキュリティ企業PhishUが、Google Password Managerの同期機能を悪用してパスキーおよび保存済みパスワード群にアクセスする新攻撃手法「Vaultjacking」を発表。Chromeプロファイルの同期を乗っ取ることで、多要素認証を回避しアカウントを完全に掌握されるリスクがある。

WhatsApp、NSO Groupによる新たなスパイウェアフィッシング攻撃を阻止

WhatsAppは、NSO Groupが関与したとされるスピアフィッシングキャンペーンを検知・阻止したと発表。ユーザーからのソーシャルエンジニアリング攻撃の報告を受けて調査が行われ、新たなスパイウェア感染の試みが遮断された。

Meta AIサポートシステム悪用、2万件以上のInstagramアカウントが乗っ取り被害

Metaは、AI搭載サポートシステムを悪用した攻撃者により20,225件のInstagramアカウントが乗っ取られたことを明らかにした。攻撃者はパスワードリセット機能を不正に利用し、アカウントを掌握した。

Claude CodeのMCP通信ハイジャックでOAuthトークンが窃取される攻撃

Mitigaの研究者が、悪性npmパッケージによりClaude CodeのMCP通信をプロキシ経由に誘導しOAuthトークンを平文で窃取する攻撃を報告。Anthropicは設計上の挙動としてパッチ予定なしとしているが、トークンのローテーションが効かない点が深刻なリスクとなっている。

マサチューセッツ州、正確な位置情報データの販売を禁止するプライバシー権利法案を可決

マサチューセッツ州議会は、企業による正確な位置情報データの販売を禁止する包括的なプライバシー権利法案を可決した。消費者の位置情報が同意なく取引される慣行に対する規制強化の動きが加速している。

三菱UFJ銀行、“PPAP”原則廃止 メール本文にダウンロードURL記載へ

三菱UFJ銀行は、パスワード付きZIPファイルをメール添付しパスワードを別送する「PPAP」方式を2026年7月18日から原則廃止すると発表。マルウェアチェックが困難で攻撃にも悪用されるリスクに対応し、専用ダウンロードサイト方式に切り替える。

MiMo-v2.5-Pro-UltraSpeed: 毎秒1000トークンを実現する1Tモデル

XiaomiのMiMoが、毎秒1000トークンの推論速度を達成した1Tパラメータモデル「MiMo-v2.5-Pro-UltraSpeed」を発表。超高速推論を実現するアーキテクチャにより、リアルタイムAIアプリケーションの可能性を大きく広げる。

Siri AI

AppleがWWDC 2026で発表したSiri AIは、Apple Intelligenceプラットフォーム上で動作する次世代音声アシスタント。オンデバイス処理とプライバシー保護を両立し、アプリ横断的なコンテキスト理解とパーソナライズされた応答を実現する。

「AIで速い」と「エンジニアとして強い」は同じか? AI Engineering Summit Tokyo 2026で考えたこと

AI Engineering Summit Tokyo 2026でのScott Hanselman氏のセッションを踏まえ、AI活用がシニアエンジニアにはブーストとなる一方、キャリア初期のエンジニアにはドラッグ(足かせ)になりうるという逆説的な現象を考察。AI時代のエンジニアリングスキルとは何かを問いかける。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (48件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

九州電力送配電 顧客情報漏洩インシデント(最大1090万件)(4件)

北海道医療センター 廃棄HDD流出インシデント(約19万人分)(2件)

セキュリティツール, 研究

Web Application Security, WebSec, OWASP

Bug Bounty

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (19件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

該当記事なし


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
Hatena 北海道医療センターなど患者約19万人分個人情報含む廃棄HDDが流出(HTB北海道ニュース) - Yahoo!ニュース
Hatena 三菱UFJ、メールの「ZIPファイル添付→パスワード別送」(通称PPAP)廃止 セキュリティ強化

取得状況

ソース 状態 取得件数
HackerNews 9件(フィルタ後)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 4件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 12件
Feedly (74フィード) 28件
X キーワード検索 12件
X リストタイムライン 8件
X ブックマーク 2件(新規)