2026-06-18

デイリーニュースダイジェスト - 2026-06-18

🔒 セキュリティ

📢 サマリー

Mastra AIフレームワークへのサプライチェーン攻撃(144パッケージ侵害)が発生し、Flatt Securityなどが速報で対応指針を公開。CISAはWidget Factory Joomla Content Editorの悪用が確認された脆弱性(CVE-2026-48907、CVSS 10.0)をKEVカタログに追加し、金曜までのパッチ適用を指示。Fortinet製デバイス約75,000台のVPN認証情報が流出する「FortiBleed」インシデントも報告された。また、Microsoft Defenderのゼロデイ「RoguePlanet」(CVE-2026-50656)や、DragonForceランサムウェアによるMicrosoft Teams悪用手口など、緊急度の高いセキュリティニュースが相次いだ。

📌 注目記事

FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices.

「FortiBleed」と名付けられた大規模なデータ漏洩が判明し、世界中の組織が使用する73,932のFortinet/FortiGateファイアウォールURLのVPN認証情報が流出した。ロシア語圏の脅威グループによるもので、194カ国にわたる約75,000台のデバイスが影響を受けた可能性がある。全管理者に対し、パスワードの即時ローテーションが強く推奨されている。

CISA orders feds to patch max severity Joomla plugin flaw by Friday

CISAはWidget Factory Joomla Content Editor(JCE)プラグインの最大深刻度(CVSS 10.0)の脆弱性(CVE-2026-48907)をKEVカタログに追加し、連邦政府機関に金曜までのパッチ適用を命じた。未認証の攻撃者がPHPコードをアップロード・実行できる不適切なアクセス制御の欠陥で、すでに実環境での悪用が確認されている。

Microsoft working on Defender patch for RoguePlanet zero-day

Microsoftは、1週間前に公開されたMicrosoft Defenderのゼロデイ脆弱性「RoguePlanet」(CVE-2026-50656、CVSS 7.8)に対するセキュリティパッチを開発中であることを確認した。公開されているPoCコードはDefenderの競合状態を悪用し、SYSTEM権限でコマンドプロンプトを起動する特権昇格攻撃を可能にする。

144 Mastra npm Packages Compromised via Hijacked Contributor Account

人気のAIアプリケーションフレームワーク「Mastra」のnpmパッケージ144個が、アカウント乗っ取りにより侵害された。「easy-day-js」と名付けられたサプライチェーン攻撃で、悪意のある依存パッケージがpostinstallフックを通じてマルウェアペイロードを取得・実行するStagerとして動作。クロスプラットフォーム対応のRATにより、ホスト情報の窃取やリモートコマンド実行が行われる。

DragonForce Hid Inside Microsoft Teams and Nobody Noticed for Two Months

DragonForceランサムウェアの攻撃者が、Microsoft Teamsのリレーサーバーを経由してマルウェアトラフィックをルーティングすることで、C2通信を正規トラフィックに偽装し、1〜2ヶ月間も検知を回避していた。Goベースの新たなバックドアを使用し、米国の大手サービス企業が被害を受けた。

Malicious JetBrains Plugins Steal AI API Keys as Chrome Extensions Capture Chatbot Chats

JetBrains Marketplace上で、少なくとも15個の悪意あるプラグインが確認された。これらはDeepSeekなどのAIコーディングアシスタントを装い、AIプロバイダーのAPIキーを窃取する。同時にChrome拡張機能もチャットボットの会話を取得しており、AI開発者を狙った組織的なマルウェアキャンペーンとみられている。

Google Vertex AI SDK Flaw Let Attackers Hijack Model Uploads via Bucket Squatting

Google Cloud Vertex AI SDK for Pythonに、攻撃者が被害者のプロジェクトにアクセスせずにMLモデルのアップロードを乗っ取り、Googleのサービス提供インフラ内でコードを実行できる脆弱性が発見された。Palo Alto Networks Unit 42がGoogleのバグ報奨金プログラムを通じて報告した。

Mitel just dropped advisory MISA-2026-0005 and it is a massive one.

MitelがセキュリティアドバイザリMISA-2026-0005を公開し、MiCollabに12件の脆弱性が確認された。うち9件は未認証のリモートコード実行やSQLインジェクションを含むCVSS 10.0のクリティカルな脆弱性で、早急なパッチ適用が推奨される。

Rokarolla Android Trojan Targets 217 Banking and Crypto Apps

新たなAndroidバンキングトロイの木馬「Rokarolla」が217の銀行・暗号通貨アプリを標的にしていることがZimperiumの調査で判明。認証情報の窃取、銀行からの着信ブロック、SMS傍受、Google Play Protectの無効化など多機能なマルウェアで、C2インフラ名にちなんで命名された。

開発者を狙う大規模フィッシングに注意 約6週間で250通以上の攻撃メール

Proofpointは北朝鮮系アクター「UNK_DeadDrop」が開発者を標的とした大規模フィッシング活動を展開していると報告。約6週間で250通以上の攻撃メールが送信され、100以上の組織が標的にされている。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (30件)

CVE, 脆弱性

CVE-2026-48907 (Widget Factory Joomla Content Editor) 関連(5件)

Mastra サプライチェーン攻撃 関連(5件)

CVE-2026-50656 (RoguePlanet / Microsoft Defender ゼロデイ) 関連(4件)

🚨 悪用実績 新規確認(VulnCheck KEV)

本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。

CVE 製品 ランサムウェア 悪用事例 PoC
CVE-2026-25089 Fortinet fortisandbox Unknown 有(1件) なし

サイバー攻撃, インシデント・マルウェア

FortiBleed 関連(4件)

DragonForce ランサムウェア 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (11件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (5件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews US holds off blacklisting DeepSeek, more than 100 firms deemed security risks
HackerNews Sixty percent of US consumers say 'AI' in brand messaging is a turnoff
HackerNews TREX: An AI code reviewer that runs your code
HackerNews MicroUI – A tiny, portable, immediate-mode UI library written in ANSI C
HackerNews French physicist and media star loses doctorate after plagiarism investigation
HackerNews AI demands more engineering discipline. Not less
HackerNews Want your images back? That'll be $5
HackerNews The Competitive Moat That AI Can't Replicate
HackerNews The founder's playbook: Building an AI-native startup
HackerNews Hacker News but for independent blogs
HackerNews Show HN: An 8-bit live gamecast for baseball
HackerNews Volkswagen started blocking GrapheneOS users
はてなブックマーク 老舗PC壁紙ツール『Wallpaper Engine』ワークショップにマルウェア混入の報告
はてなブックマーク 昔のサラ金みたいな手がまだ使えるとは...とある炎上した動画投稿者の住所特定手口
はてなブックマーク ホンダ・シビックに任意のコードを実行可能な脆弱性「EvilValet」が見つかる
はてなブックマーク 量子攻撃に対して「AES-128」は安全との見方、暗号研究者が分析
Zenn (tokium_dev) AIのメモは「貯める」より「どこに置くか」── QA業務の知識整理4層
ITmedia Security 〇〇ペイの「送る」機能で支払わせる「偽通販サイト」にご用心 国民生活センターが注意喚起
INTERNET Watch Gmail利用者の約20%、受信トレイのメールは「0」──衝撃的なアンケート結果が話題に【やじうまWatch】
INTERNET Watch 生成AIにサイトを読み取らせないための思わぬワザが話題【やじうまWatch】
The Register - Security Helpdesk scammers are making house calls to make their lies feel more real
SecurityWeek 1Password Acquires Apono in Reported $250M-$300M Deal
SecurityWeek Rockwell Automation Patches Vulnerabilities in ICS Controllers and Software
SecurityWeek Oracle's Second Monthly Security Updates Deliver 245 Patches
SecurityWeek Webinar Today: How Modern Breaches Bypass MFA and Evade Detection
The CyberSec Guru How a Single Rogue BGP Announcement Took Telegram Offline Across Three Continents
The CyberSec Guru Mullvad vs Proton VPN: The Ultimate Privacy-First Technical Breakdown
BleepingComputer India's Telegram ban hit the UAE too. Here's how to get around it
BleepingComputer Microsoft confirms Office apps launch issues after June updates
はてなブックマーク AirPods Pro 3/2に新ファームウェア!内容は不明 - iPhone Mania

取得状況

ソース 状態 取得件数
HackerNews 22件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 2件
JPCERT/CC 18件
Zenn (security) 1件
Zenn (LLM/AI) 5件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 14件
Feedly (85フィード) 84件
X キーワード検索 65件
X リストタイムライン 6件
X ブックマーク 4件(seen_bookmark_urls.txt に未掲載の新規件数)