2026-06-13
デイリーニュースダイジェスト - 2026-06-13
🔒 セキュリティ
📢 サマリー
CISAがOracle PeopleSoft(CVE-2026-35273)とIvanti Sentry(CVE-2026-10520)の2件の脆弱性を悪用リストに追加し、連邦機関に緊急パッチ適用を命令。ShinyHuntersが100以上の組織に対してOracle PeopleSoftのゼロデイ攻撃を実施していたことがGoogle Mandiantにより確認された。また、Arch LinuxのAURパッケージ400件以上がサプライチェーン攻撃で侵害され、ルートキットと情報窃取マルウェアが配布される事案が発生。国内ではUPSIDERがサプライチェーン攻撃を端緒とする不正アクセスの最終報告書を公表し、はてなは11.79億円の資金流出により通期赤字転落を発表。OpenSSLにClaudeが関与して発見された高危険度のUse-After-Free脆弱性(CVE-2026-45447)も修正された。
📌 注目記事
Over 400 Arch Linux packages compromised to push rootkit, infostealer
Arch User Repository(AUR)の400以上のパッケージが侵害され、Linuxルートキットと認証情報・アクセストークンを狙う情報窃取型マルウェアが配布されていた。本攻撃は「Atomic Arch」と名付けられ、eBPFルートキットと「deps」インフォスティーラーが組み込まれている。開発者を標的とした極めて深刻なサプライチェーン攻撃であり、影響範囲は広範に及ぶ。
ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities
ShinyHunters恐喝グループがOracle PeopleSoftの未パッチ脆弱性を悪用し、100以上の組織(主に大学)に侵入してデータを窃取した。Google MandiantはUNC6240として追跡しており、Oracleがパッチをリリースする前に攻撃が活発化していたことを確認している。CISAも本脆弱性をKEVカタログに追加済み。
CISA orders feds to patch actively exploited Ivanti flaw by Sunday
CISAは新たに発効した拘束力のある業務指令(BOD)26-04に基づき、Ivanti Sentryの深刻な脆弱性(CVE-2026-10520)について、連邦政府機関に3日以内(日曜まで)のパッチ適用を命令した。この脆弱性はリモートからの未認証ルート権限でのRCEが可能であり、ハニーポットでも活発な悪用試行が観測されている。
OpenSSLに高危険度の脆弱性 発見にはClaudeが関与
OpenSSLプロジェクトはPKCS#7署名検証機能に高危険度のUse-After-Free脆弱性(CVE-2026-45447)が存在すると公表し、修正版を公開した。細工されたメッセージによりクラッシュやメモリ破壊、条件次第では遠隔コード実行の可能性がある。本脆弱性の発見にはAIアシスタント「Claude」が関与したことも注目される。
“11億円超資金流出”のはてな、通期最終赤字に転落見込み 被害額を特別損失に計上
はてなは4月に公表した資金流出事案について、被害最大額11億7900万円を特別損失として計上すると発表。これに伴い2026年7月期の通期業績予想を下方修正し、当期純損益が7億6700万円の赤字に転落する見通しとなった。特別調査委員会による調査は現在も継続中。
UPSIDER、開発者端末の侵害による不正アクセス・サービス一時停止 最終報告書を公表
UPSIDERは2026年4月1日に発生した第三者による不正アクセス事案について、外部の専門機関によるフォレンジック調査を踏まえた最終報告書を公表した。オープンソースパッケージへのサプライチェーン攻撃を端緒として開発者端末が侵害され、システム保護機能が作動し全サービスが一時停止した。顧客情報の流出は確認されていない。
CVE-2026-48907: Unauthenticated RCE in the Joomla Content Editor extension
Joomlaのコンテンツエディタ拡張機能に未認証のリモートコード実行(RCE)脆弱性(CVE-2026-48907)が発見された。この脆弱性により、認証なしで攻撃者が任意のコードを実行できる可能性があり、影響を受けるサイトは早急なパッチ適用が推奨される。
Agentjacking Attack Tricks AI Coding Agents Into Running Malicious Code
Tenet Securityの研究者が、AIコーディングエージェントを騙して任意のコードを開発者マシン上で実行させる「Agentjacking」と呼ばれる新たな攻撃クラスを発表した。偽のエラーレポートを用いてエージェントを誘導し、悪意あるコードを実行させる手法で、AIエージェントのセキュリティリスクが浮き彫りになっている。
LangGraph Flaw Chain Exposes Self-Hosted AI Agents to Remote Code Execution
LangChainが開発したAIエージェントフレームワーク「LangGraph」に3件の脆弱性が発見され、そのうちクリティカルな脆弱性チェーンによりリモートコード実行が可能となることが判明した。セルフホスト型のAIエージェントに深刻なリスクをもたらすもので、修正パッチが適用済み。
INTERPOL Operation Takes Down Sniper Dz Phishing Platform, Arrests Administrator
INTERPOL主導のOperation Ramzにより、10年にわたり運営されてきたフィッシング・アズ・ア・サービス(PhaaS)プラットフォーム「Sniper Dz」が停止され、管理者が逮捕された。13カ国の法執行機関が協力し、中東地域を中心に展開されていた大規模なフィッシングインフラが壊滅した。
Europol Disrupts AudiA6 Crypto Laundering Service Used by Ransomware Gangs
Europolがランサムウェアギャングやサイバー犯罪ネットワークに利用されていた暗号資産ロンダリングサービス「AudiA6」を摘発・停止した。数億ドル規模の不正資金洗浄に使用されていた主要な資金パイプラインが遮断された。
New privacy frontier: Europe eyes crackdown on smart glasses
欧州がスマートグラスに対する新たなプライバシー規制を検討している。常時カメラやセンサーによるデータ収集がプライバシー上の懸念を引き起こしており、GDPRの枠組みを超えた新たな規制の必要性が議論されている。
Googleが20億のWebを分析 AIを狙う「間接的プロンプトインジェクション」の実態
Googleの脅威インテリジェンスチームが20億のWebページを分析し、AIチャットボットを標的とする間接的プロンプトインジェクションの実態を明らかにした。Webサイトやメール、文書に埋め込まれた悪意あるプロンプトがAIの動作を乗っ取る脅威が広がっている。
「英数・記号の混在」はもう古い NISTが禁じたパスワード慣行と組織のリアル
NISTがパスワードの「英数記号混在」や「定期変更」を否定し、認証基準を刷新した最新要件を解説。新基準に逆行する企業の実態と課題を踏まえ、人間の行動特性に即した「仕組みで守る」セキュリティ戦略を提示している。
Chrome 149 Update Patches 28 Vulnerabilities
GoogleがChrome 149のアップデートをリリースし、12件のUse-After-Freeを含む28件の脆弱性を修正した。CriticalおよびHigh severityのセキュリティ欠陥が含まれており、早急なアップデートが推奨される。
Novo Nordisk reports cyberattack as UK gives Wegovy pill the nod
世界最大のインスリン製造企業Novo Nordiskがサイバー攻撃を受け、一部の臨床試験参加者のデータが窃取されたことを開示した。ただし流出したデータは仮名化されていたとしている。同社はWegovy経口薬の英国承認という好材料と同時にセキュリティ侵害に直面している。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (25件)
CVE, 脆弱性
CVE-2026-35273(Oracle PeopleSoft)関連(2件)
CVE-2026-10520(Ivanti Sentry)関連(2件)
🚨 悪用実績 新規確認(VulnCheck KEV)
本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。
| CVE | 製品 | ランサムウェア | 悪用事例 | PoC |
|---|---|---|---|---|
| CVE-2026-10520 | Ivanti Sentry | Unknown | 有(5件) | initial-access / initial-access |
サイバー攻撃, インシデント・マルウェア
はてな資金流出事案 関連(2件)
UPSIDER不正アクセス事案 関連(2件)
Arch Linux AUR サプライチェーン攻撃 関連(2件)
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (11件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (7件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 26件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 4件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 18件 |
| Feedly (83フィード) | ✅ | 102件 |
| X キーワード検索 | ✅ | 24件 |
| X リストタイムライン | ✅ | 15件 |
| X ブックマーク | ✅ | 2件(seen_bookmark_urls.txt に未掲載の新規件数) |