2026-06-16

デイリーニュースダイジェスト - 2026-06-16

🔒 セキュリティ

📢 サマリー

2026年6月15日のセキュリティ動向では、PAN-OSの認証バイパス(CVE-2026-0257)が実際に悪用され、Check Point VPNゼロデイ(CVE-2026-50751)やJenkinsのデシリアライゼーション脆弱性(CVE-2026-53435)が発覚。サプライチェーン攻撃ではOptinMonsterなど3つのWordPressプラグインのCDNが改ざんされ、Arch Linux AURでも悪意あるパッケージが大量登録された。Instructure Canvasの侵害はXSSから2億7500万人の学生情報流出に発展。AI関連ではClaude Fable 5の脱獄疑惑とAnthropic輸出規制が議論を呼び、GoogleがGeminiを悪用したフィッシング組織を提訴する動きもあった。

📌 注目記事

Palo Alto、PAN-OSのVPN認証バイパス(CVE-2026-0257)が積極的に悪用されていると警告

2026年5月29日にKEVカタログへ追加されたPAN-OSの認証バイパス(CVE-2026-0257)について、Palo Alto Networksが現在アクティブな攻撃を確認した。攻撃者は未承認のVPN接続を確立し、GlobalProtectポータルへアクセスする可能性があり、早急なパッチ適用が求められる。

Check Point VPNに認証バイパスのゼロデイ(CVE-2026-50751) – Qilinランサムウェアが悪用

CVSS 9.3の深刻度で、2026年5月7日以降にQilinランサムウェアが実際に悪用していた。Check Point VPNの認証を完全に迂回し、攻撃者が内部ネットワークへ直接侵入できる。組織は即座にパッチ適用が必要。

Jenkinsのデシリアライゼーション脆弱性(CVE-2026-53435)が現在進行形で悪用される

CVSS 8.8のハイリスク脆弱性で、リモートコード実行が可能。具体的なガジェットチェーンとPoCが公開され、既に積極的な悪用が確認されている。Jenkinsユーザーは直ちにアップデートすべき。

LiteLLMの脆弱性チェーンにより低権限ユーザがAIゲートウェイを乗っ取り可能

デフォルトの低権限アカウントから3つの脆弱性を連鎖させることで、LiteLLMプロキシサーバ上で完全な管理者権限を取得し任意コード実行に至る。多数のAIモデルプロバイダーを仲介するOSSであるため影響範囲が広い。

Microsoft 365 Copilotをワンクリックでデータ流出させるSearchLeak攻撃

信頼されたMicrosoftリンクを1回クリックするだけで、Copilot Enterprise Searchを通じてメール、予定表、OneDrive/SharePointファイルを窃取できる脆弱性チェーン。Varonisが発見し、悪用にはMFAコード窃取も含まれる。

OptinMonster・TrustPulse・PushEngageのWordPressプラグインがCDNサプライチェーン攻撃で改ざんされる

Awesome Motive社のCDNが侵害され、これら3プラグインを利用するWordPressサイトにバックドアが仕込まれた。侵入コードは管理者ログイン時に攻撃者管理の管理者アカウントを自動作成する。

Cisco Catalyst SD-WAN Managerのゼロデイ脆弱性(CVE-2026-20262)を修正、すでにroot権限昇格に悪用

CiscoがSD-WAN vManageの脆弱性CVE-2026-20262に対するセキュリティ更新をリリース。攻撃者はこの脆弱性を利用してroot権限への昇格が可能であり、すでにインシデントが発生している。

Instructure Canvas侵害:1枚のサポートチケットから2億7500万人の学生情報が流出

教育用LMS「Canvas」において、サポートチケットに含まれた保存型XSSが起点となり、セッション乗っ取り、弱いCSP、大規模な情報窃取へと連鎖。ShinyHuntersが関与したとみられる。

Google、自社AI「Gemini」を悪用した中国拠点フィッシング組織を提訴 – 2週間で250万通の詐欺メッセージ

5カ月で159万件超の偽URLを生成し、2週間で250万通のフィッシングメッセージを送信。被害者は10万人超。GoogleはFBIおよび通信大手3社と連携し組織の解体を目指す。

中国系ハッカーがREDCapサーバを侵害、医療機関の機密研究データを窃取

中国とつながるスパイ活動グループUNC6508が、暴露されたREDCapサーバにInfiniteRedマルウェアを展開。北米の医療機関から1年以上にわたってデータを窃取していた。

Claude Fable 5が早速脱獄される – 研究者が公開検証、Anthropicは反論

Anthropicの最新AIモデル「Claude Fable 5」に対し、研究者Pliny the Liberatorがシステムプロンプト全12万文字を引き出す脱獄に成功したと主張。Anthropicは「本物の脱獄ではない」と否定している。

BitLockerに“裏口”発見、わずか4時間で回避手法のPoCが公開される

Windows Defenderの機能を悪用し、暗号化ドライブへのアクセスを可能にする新しいPoCが公開された。発見までわずか4時間という短さが波紋を呼んでいる。

米政府、Anthropic AIモデルへのアクセス停止を指示 – Amazon CEOが懸念を直接伝える

トランプ政権の輸出管理指令により、AnthropicはClaude Mythos 5およびFable 5への外国籍ユーザからのアクセスを停止。背景にAmazonのAndy Jassy CEOがモデルの脱獄リスクを当局に伝えたとの報道。

Memory safety CVEs differ between Rust and C/C++(RustとC/C++でメモリ安全性CVEの特性が異なる)

Rustで書かれたプロジェクトのメモリ安全性CVEは、C/C++に比べて発見が難しく異なるパターンを示すという分析。メモリ安全言語の採用がCVEの性質に与える影響をデータで示した。

Arch Linux AURが悪意あるコミットの波に襲われ新規アカウント登録を凍結

攻撃者が毒入りパッケージをAURに大量投入し、1,500パッケージ削除の翌日にも第2波が発生。難読化マルウェアによりAI検出も難航し、コミュニティリポジトリが新規登録を凍結する事態に。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (45件)

CVE, 脆弱性

CVE-2026-0257 (Palo Alto PAN-OS) 関連(3件)

Instructure Canvas 侵害 関連(2件)

OptinMonster / WordPress サプライチェーン攻撃 関連(3件)

The Gentlemen ランサムウェア 関連(2件)

Arch Linux AUR マルウェア混入 関連(2件)

Council of Europe / ShinyHunters 侵害 関連(2件)

Novo Nordisk 情報漏えい 関連(2件)

🚨 悪用実績 新規確認(VulnCheck KEV)

本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。

CVE 製品 ランサムウェア 悪用事例 PoC
CVE-2026-20253 splunk splunk Unknown 有(1件) なし
CVE-2026-48907 不明 Unknown 有(1件) initial-access / initial-access

サイバー攻撃, インシデント・マルウェア

Outsider Enterprise / Google Gemini 悪用 関連(2件)

中国ハッカーによる医療・軍事研究スパイ 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (25件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (8件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
BleepingComputer Webinar: How behavioral AI stops phishing and account takeovers
htc 「人形の頭」でテスラの監視機能をだましてよそ見しながら自動運転させる方法を中国のドライバーが編み出す
INTERNET Watch 地球と月で光通信を確立するための「衛星間光通信ターミナル」試作品をKDDI研究所が展示【Interop Tokyo 2026】
INTERNET Watch 7段階トルク調整が可能な電動ドライバー「Bosch GO3」など、BOSCH製工具がAmazonでセール中
INTERNET Watch 目的地はシークレット、矢印だけで行き先を誘導する無料の散歩アプリが人気上昇中
INTERNET Watch ブラウザー上でプレイ可能に。Google Earthのフライトシミュレーター、ウェブ版が公開中
INTERNET Watch マッチングアプリで「営業の仕事を紹介」とコンサル契約し高額な借り入れをさせる事業者に消費者庁が注意喚起
INTERNET Watch UGREENのWebカメラがAmazonでタイムセール
INTERNET Watch AKRacing、ANAコラボのゲーミングチェア発売
INTERNET Watch 【2015年のINTERNET Watch】TPP関連で著作権の議論が沸騰…
INTERNET Watch 【本日6月15日 20時配信】前代未聞のトンデモWi-Fiルーターが登場…
X (HackenProof) Best feeling in bug bounty is…
X (Frozt Nova) Day 33-34 Bug Bounty personal tally
X (Sunil Yedla) Got 5600 USDT in bounties

取得状況

ソース 状態 取得件数
HackerNews 24件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 16件
Feedly (80フィード) 90件
X キーワード検索 21件
X リストタイムライン 3件
X ブックマーク 3件(新規)