2026-06-19

デイリーニュースダイジェスト - 2026-06-19

🔒 セキュリティ

📢 サマリー

本日はNGINXのクリティカルな脆弱性(CVE-2026-42530, CVE-2026-42055)に対するF5の緊急パッチが最大のトピック。CISAはSplunk Enterpriseの認証欠如脆弱性をKEVカタログに追加。法執行機関がSocGholishボットネットを約15,000サイトから除去。ShapedPluginのサプライチェーン攻撃、INCランサムウェアの被害拡大、FortiBleedによる75,000台のFortinetファイアウォール管理者パスワード露出も報告。AI分野ではDeepSeek Visionの発表、AIエージェント向けメタハーネス「Omnigent」の公開が注目。

📌 注目記事

F5、NGINXのクリティカルな脆弱性に対し緊急パッチをリリース — リモートコード実行が可能

F5はNGINX Webサーバの複数の脆弱性に対し、通常スケジュール外の緊急セキュリティアップデートを公開した。CVE-2026-42530(CVSS 9.2)はngx_http_v3_moduleのUse-After-Free、CVE-2026-42055(CVSS 9.1)はngx_http_mp4_moduleの整数オーバーフローで、いずれも未認証のリモートコード実行が可能。影響範囲が極めて広いため至急の対応が推奨される。

CISA、Splunk Enterpriseの認証欠如脆弱性を悪用リストに追加

CVE-2026-20253(Splunk Enterprise / Missing Authentication for Critical Function)をKEVカタログに追加。PostgreSQLサイドカーサービスエンドポイント経由で未認証ユーザーが任意のファイル作成・切り詰めを実行可能。既に悪用が確認されており、早急な対応が必要。

法執行機関、SocGholishマルウェア感染の約15,000サイトを浄化 — Evil Corp関連サーバ100台超を押収

国際法執行機関の共同作戦により、SocGholishボットネットに感染した約15,000のWordPressサイトが浄化され、ロシアのサイバー犯罪グループEvil Corpに関連する100台以上のサーバが押収された。SocGholishは偽のブラウザアップデート通知を用いてマルウェアを配布する手口で知られる。

ShapedPluginのアップデート機構がハッキング — 複数WordPressプラグインでサプライチェーン攻撃

WordPressプラグインベンダーShapedPluginの公式アップデートシステムが侵害され、有料顧客に感染リリースが配布されるサプライチェーン攻撃が発生。影響を受けたプラグインの全ユーザーに対し、至急の調査とクリーンインストールが推奨される。

KlueのOAuth侵害がIcarus脅威アクターのSalesforceデータ窃取にリンク — 複数組織に波及

マーケットインテリジェンスプラットフォームKlueのOAuth侵害により、「Icarus」脅威アクターが複数組織のSalesforce CRMデータを窃取する恐喝キャンペーンが進行中。被害組織にはセキュリティベンダーHuntressも含まれており、統合アプリケーション経由のサプライチェーンリスクが改めて浮き彫りになった。

FortiBleed — 75,000台のFortinetファイアウォールの管理者パスワードがインターネット上に露出

セキュリティ研究者Bob Diachenkoが、Fortinet VPNの認証情報(ユーザー名、メールアドレス、管理者パスワードを含む)が平文で保存されたサーバがインターネット上に公開されているのを発見。インターネットに接続されたFortinet機器の約半数に相当する75,000台分の情報が含まれている。

Microsoft、DefenderのRoguePlanetゼロデイ(CVE-2026-50656)を確認 — パッチ開発中

MicrosoftはMicrosoft Defenderに影響する特権昇格の脆弱性CVE-2026-50656(CVSS 7.8)を確認し、セキュリティパッチを開発中であると発表。RoguePlanetと名付けられたこのゼロデイ脆弱性の詳細と緩和策が待たれる。

USBワームがWindowsショートカットファイル経由で暗号通貨窃取マルウェアを拡散

2026年2月以降、暗号通貨ウォレットを標的とするクリップボード窃取型マルウェアキャンペーンが観測されている。Windows Script HostとActiveXを利用し、Torネットワーク経由でC2通信を隠蔽する自己拡散型。Microsoft Threat Intelligenceが詳細を公開。

INCランサムウェア、RaaSとして急成長 — 2023年以降830以上の被害組織

LockBitの摘発とBlackCatの閉鎖により生じた空白を突き、INCランサムウェアが2026年に最も活発なRaaSグループの一つに成長。2023年8月以降830以上の被害組織を記録し、RaaSの専門化・断片化の傾向が加速している。

Cisco ISEにクリティカルなコマンド実行脆弱性 — root権限取得が可能

Cisco Identity Services Engine(ISE)にCVE-2026-20181(CVSS 9.1)が発見された。認証された管理者が任意のOSコマンドを実行しroot権限に昇格可能。ISE-PICにも影響するため、全管理者にパッチ適用が強く推奨される。

Nintendo、WebMD子会社TinyPulseへのサイバー攻撃でデータ流出を確認

Nintendo of Americaは、社内で使用していた第三者サービスTinyPulseから脅威アクターが調査データを窃取したことを確認。同社のシステム自体は侵害されていないが、サードパーティ経由のデータ漏洩リスクが顕在化した事例。

Google、研究者に「良い発見!」と伝えながら未修正の脆弱性に対する報奨金を拒否

Googleは研究者が報告した脆弱性に対して「Nice catch!」と評価しながらも、「想定された動作」として報奨金支払いを拒否。問題の脆弱性は未だ修正されておらず、バグバウンティコミュニティで波紋を呼んでいる。

Cloudflare、自社開発の脆弱性発見ハーネスの技術アーキテクチャを公開

Cloudflareは多段階の脆弱性発見ハーネスと自動トリアージループの技術アーキテクチャを解説。状態制御の管理方法、敵対的レビューによる誤検知の抑制、LLMのコンテキスト制限の回避手法などが詳細に公開されている。

DragonForceハッカー、Microsoft Teamsリレーを悪用してBackdoor.TurnのC2通信を隠蔽

DragonForceランサムウェアグループが、Go製カスタムRAT「Backdoor.Turn」を用いてC2通信をMicrosoft Teamsリレーインフラ内に隠蔽する新たな手口を展開。SymantecおよびCarbon Blackが検出したこの手法は、正規のクラウドサービスを悪用する高度な潜伏戦略を示している。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (X件)

CVE, 脆弱性

NGINXクリティカル脆弱性 関連(4件)

Cisco ISE クリティカル脆弱性 関連(2件)

サイバー攻撃, インシデント・マルウェア

USBワーム/クリッパーマルウェア 関連(3件)

Klue OAuth侵害/Salesforceデータ窃取 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (X件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (X件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
BleepingComputer 5 reasons Microsoft 365 backup isn't enough for business data protection
Fox on Security Daily記事まとめ(SansanのAIエージェント活用、偽IT人材の見破り方、チャッピー人口が5割切る ほか)
Fox on Security 本日気になった注意喚起情報(6/18)★
INTERNET Watch あの「コモドール」の名を冠した折りたたみガラケーが突如発表
ISC ISC Stormcast For Thursday, June 18th, 2026
SecurityWeek 5 reasons Microsoft 365 backup isn't enough
Dark Reading Get Out of Security Debt by Tackling the Exposure Problem
はてなブックマーク 「泣き寝入りしないぞという強い気持ちが大事」DAZNで間違えて年間契約
はてなブックマーク 「斜めCloseボタン」広告に批判
はてなブックマーク 「マクドナルドが半額で買える謎のディスコードサーバー」

取得状況

ソース 状態 取得件数
HackerNews 26件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 11件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 11件
Feedly (82フィード) 87件
X キーワード検索 23件
X リストタイムライン 13件
X ブックマーク 10件(新規全件)