2026-06-18
デイリーニュースダイジェスト - 2026-06-18
🔒 セキュリティ
📢 サマリー
Mastra AIフレームワークへのサプライチェーン攻撃(144パッケージ侵害)が発生し、Flatt Securityなどが速報で対応指針を公開。CISAはWidget Factory Joomla Content Editorの悪用が確認された脆弱性(CVE-2026-48907、CVSS 10.0)をKEVカタログに追加し、金曜までのパッチ適用を指示。Fortinet製デバイス約75,000台のVPN認証情報が流出する「FortiBleed」インシデントも報告された。また、Microsoft Defenderのゼロデイ「RoguePlanet」(CVE-2026-50656)や、DragonForceランサムウェアによるMicrosoft Teams悪用手口など、緊急度の高いセキュリティニュースが相次いだ。
📌 注目記事
FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices.
「FortiBleed」と名付けられた大規模なデータ漏洩が判明し、世界中の組織が使用する73,932のFortinet/FortiGateファイアウォールURLのVPN認証情報が流出した。ロシア語圏の脅威グループによるもので、194カ国にわたる約75,000台のデバイスが影響を受けた可能性がある。全管理者に対し、パスワードの即時ローテーションが強く推奨されている。
CISA orders feds to patch max severity Joomla plugin flaw by Friday
CISAはWidget Factory Joomla Content Editor(JCE)プラグインの最大深刻度(CVSS 10.0)の脆弱性(CVE-2026-48907)をKEVカタログに追加し、連邦政府機関に金曜までのパッチ適用を命じた。未認証の攻撃者がPHPコードをアップロード・実行できる不適切なアクセス制御の欠陥で、すでに実環境での悪用が確認されている。
Microsoft working on Defender patch for RoguePlanet zero-day
Microsoftは、1週間前に公開されたMicrosoft Defenderのゼロデイ脆弱性「RoguePlanet」(CVE-2026-50656、CVSS 7.8)に対するセキュリティパッチを開発中であることを確認した。公開されているPoCコードはDefenderの競合状態を悪用し、SYSTEM権限でコマンドプロンプトを起動する特権昇格攻撃を可能にする。
144 Mastra npm Packages Compromised via Hijacked Contributor Account
人気のAIアプリケーションフレームワーク「Mastra」のnpmパッケージ144個が、アカウント乗っ取りにより侵害された。「easy-day-js」と名付けられたサプライチェーン攻撃で、悪意のある依存パッケージがpostinstallフックを通じてマルウェアペイロードを取得・実行するStagerとして動作。クロスプラットフォーム対応のRATにより、ホスト情報の窃取やリモートコマンド実行が行われる。
DragonForce Hid Inside Microsoft Teams and Nobody Noticed for Two Months
DragonForceランサムウェアの攻撃者が、Microsoft Teamsのリレーサーバーを経由してマルウェアトラフィックをルーティングすることで、C2通信を正規トラフィックに偽装し、1〜2ヶ月間も検知を回避していた。Goベースの新たなバックドアを使用し、米国の大手サービス企業が被害を受けた。
Malicious JetBrains Plugins Steal AI API Keys as Chrome Extensions Capture Chatbot Chats
JetBrains Marketplace上で、少なくとも15個の悪意あるプラグインが確認された。これらはDeepSeekなどのAIコーディングアシスタントを装い、AIプロバイダーのAPIキーを窃取する。同時にChrome拡張機能もチャットボットの会話を取得しており、AI開発者を狙った組織的なマルウェアキャンペーンとみられている。
Google Vertex AI SDK Flaw Let Attackers Hijack Model Uploads via Bucket Squatting
Google Cloud Vertex AI SDK for Pythonに、攻撃者が被害者のプロジェクトにアクセスせずにMLモデルのアップロードを乗っ取り、Googleのサービス提供インフラ内でコードを実行できる脆弱性が発見された。Palo Alto Networks Unit 42がGoogleのバグ報奨金プログラムを通じて報告した。
Mitel just dropped advisory MISA-2026-0005 and it is a massive one.
MitelがセキュリティアドバイザリMISA-2026-0005を公開し、MiCollabに12件の脆弱性が確認された。うち9件は未認証のリモートコード実行やSQLインジェクションを含むCVSS 10.0のクリティカルな脆弱性で、早急なパッチ適用が推奨される。
Rokarolla Android Trojan Targets 217 Banking and Crypto Apps
新たなAndroidバンキングトロイの木馬「Rokarolla」が217の銀行・暗号通貨アプリを標的にしていることがZimperiumの調査で判明。認証情報の窃取、銀行からの着信ブロック、SMS傍受、Google Play Protectの無効化など多機能なマルウェアで、C2インフラ名にちなんで命名された。
開発者を狙う大規模フィッシングに注意 約6週間で250通以上の攻撃メール
Proofpointは北朝鮮系アクター「UNK_DeadDrop」が開発者を標的とした大規模フィッシング活動を展開していると報告。約6週間で250通以上の攻撃メールが送信され、100以上の組織が標的にされている。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (30件)
CVE, 脆弱性
CVE-2026-48907 (Widget Factory Joomla Content Editor) 関連(5件)
Mastra サプライチェーン攻撃 関連(5件)
CVE-2026-50656 (RoguePlanet / Microsoft Defender ゼロデイ) 関連(4件)
🚨 悪用実績 新規確認(VulnCheck KEV)
本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。
| CVE | 製品 | ランサムウェア | 悪用事例 | PoC |
|---|---|---|---|---|
| CVE-2026-25089 | Fortinet fortisandbox | Unknown | 有(1件) | なし |
サイバー攻撃, インシデント・マルウェア
FortiBleed 関連(4件)
DragonForce ランサムウェア 関連(2件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (11件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (5件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 22件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 18件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 5件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 14件 |
| Feedly (85フィード) | ✅ | 84件 |
| X キーワード検索 | ✅ | 65件 |
| X リストタイムライン | ✅ | 6件 |
| X ブックマーク | ✅ | 4件(seen_bookmark_urls.txt に未掲載の新規件数) |