2026-06-20

デイリーニュースダイジェスト - 2026-06-20

🔒 セキュリティ

📢 サマリー

Fortinet デバイスを狙った大規模認証情報漏洩「FortiBleed」が約86,000台に影響し、CISA が緊急警告を発出。Splunk Enterprise の重大脆弱性 CVE-2026-20253 が悪用され、CISA が KEV カタログに追加。nginx に CVSS 9.2 のクリティカル脆弱性2件が公開。Apple A12/A13 チップにパッチ不可能な BootROM 脆弱性「usbliter8」が発見された。また、SocGholish ボットネットの国際的テイクダウン作戦「Operation Endgame」により約15,000の WordPress サイトがクリーンアップされた。Microsoft Defender のゼロデイ脆弱性「RoguePlanet」に CVE-2026-50656 が付与され、パッチ開発が進行中。

📌 注目記事

CISA Warns Fortinet Customers as FortiBleed Hits 86,644 FortiGate Devices

CISA は、ロシア語話者の脅威アクターによるとみられる大規模キャンペーン「FortiBleed」により、約86,000台の FortiGate デバイスの認証情報が漏洩したことを受け、Fortinet 顧客にデバイスのセキュリティ強化を緊急要請した。影響を受けたデバイスには比較的新しいパッチが適用されたものも含まれており、攻撃者は未知の侵入経路を確保していた可能性がある。CISA は全 Fortinet 管理者に対し、パスワードの即時変更と最新ファームウェアへの更新を強く推奨している。

CISA: Splunk Enterprise flaw actively exploited, patch by Sunday

CISA は、Splunk Enterprise の重大脆弱性 CVE-2026-20253(CVSS 9.8)が攻撃に悪用されていることを受け、連邦政府機関に対し日曜日までのパッチ適用を義務付けた。この脆弱性は認証不要のリモートコード実行を可能にするもので、CISA の KEV カタログに追加された。Splunk ユーザーは直ちに修正バージョンへのアップグレードが推奨される。

Unpatchable 'usbliter8' Exploit Breaks Apple A12 and A13 SecureROM Boot Chain

Paradigm Shift のセキュリティ研究者が、Apple A12 および A13 チップの SecureROM 内で任意のコード実行を可能にするエクスプロイト「usbliter8」を公開した。このコードは製造時にシリコンに焼き付けられており、ソフトウェアアップデートでは修正不可能。影響を受けるのは iPhone XS/XR シリーズ、iPhone 11 シリーズなどのデバイスで、修正には新しいハードウェアが必要となる。

Two 9.2s in stock NGINX: inside the HTTP/3 QPACK use-after-free and the gRPC heap overflow F5 just patched

F5 は nginx のクリティカル脆弱性2件(CVE-2026-42530: HTTP/3 QPACK の Use-After-Free、CVE-2026-42055: gRPC のヒープオーバーフロー)を修正した。いずれも CVSS 9.2 で、デフォルト設定では発火しない条件付きの脆弱性だが、該当する設定を使用している場合は直ちに修正が必要。修正バージョンは 1.30.3 および 1.31.2。

Operation Endgame Disrupts SocGholish Servers, Cleans 14,971 WordPress Sites

オランダ、カナダ、ドイツ、米国の法執行機関が Europol の調整のもと、SocGholish マルウェアのインフラを破壊し、約15,000の感染 WordPress サイトをクリーンアップした。106台の C&C サーバーとドメインがテイクダウンされ、偽のブラウザアップデートを配布するマルウェアキャンペーンが遮断された。

Microsoft Defenderのゼロデイ 脆弱性 RoguePlanetにCVE-2026-50656が付与

Microsoft は、2026年6月の Patch Tuesday 直後に公開された Microsoft Defender のゼロデイ脆弱性「RoguePlanet」に対し、CVE-2026-50656(CVSS 7.8)を付与しパッチ開発に着手した。この脆弱性は Defender のコンポーネントにおける特権昇格を可能にするもので、早急な修正が期待される。

The Gentlemen RaaS Uses GentleKiller EDR Framework Targeting 400 Security Processes

The Gentlemen ランサムウェア・アズ・ア・サービス(RaaS)が、暗号化前に約400のセキュリティプロセスを終了させる EDR キラー「GentleKiller」を開発・配布している。この成熟した EDR 無効化ツール群は、アフィリエイトに提供され、システム防御を無力化してからランサムウェアを展開する手口が確認されている。

AutoJack Attack Lets One Web Page Hijack AI Agent for Host Code Execution

Microsoft の研究者が、AI ブラウジングエージェントをリモートコード実行の配信手段に変えるエクスプロイトチェーン「AutoJack」を発表した。攻撃者の Web ページにエージェントを誘導することで、そのページの JavaScript が同一マシン上の特権ローカルサービスに到達し、コード実行が可能になる。

Salesforce Disables Klue App Integration After OAuth Token Abuse Exposes Customer Data

Salesforce は、競合情報企業 Klue のセキュリティインシデントを受け、Klue Battlecards アプリの統合を無効化した。このインシデントでは OAuth トークンの悪用により顧客データが露出し、Huntress や Recorded Future などのセキュリティ企業も影響を受けたサプライチェーン攻撃に発展した。

Cisco to Acquire WideField Security to Boost Splunk’s Agentic SOC

Cisco は、Splunk のエージェンティック SOC 機能を強化するため、WideField Security を買収すると発表した。WideField の技術はアイデンティティ、クレデンシャル、セッション、ブラスト半径を含む脅威調査の視点を拡張し、より高度な自動化 SOC の実現を加速させる。

Apple Patches Beats Studio Buds Flaw Letting Nearby Attackers Spy via Microphone

Apple は、Beats Studio Buds ワイヤレスイヤホンの脆弱性 CVE-2025-20701(CVSS 8.8)を修正した。この脆弱性は Airoha Bluetooth チップの認可不備に起因し、近傍の攻撃者がマイクを介してユーザーを盗聴できる可能性があった。

24 Billion Stolen Credentials Exposed in Massive Data Leak

Cybernews の研究者が、インフォスティーラー、Telegram チャンネル、侵害コレクションから収集された240億件の認証情報を含む Elasticsearch クラスターが無防備に公開されていたことを発見した。このデータにはパスワード、メールアドレスなどが含まれ、大規模なアカウント乗っ取りのリスクを生み出している。

Texas govt data breach exposes over 3 million driver’s licenses

テキサス州公園野生生物局(TPWD)は、ライセンスシステムベンダーでのデータ侵害により、300万人以上のハンター・釣り人の運転免許情報が流出したと発表した。侵害はベンダーシステムで発生し、個人情報の広範な露出につながった。

Peter Thiel ‘s Secret Society Leak Creates a Perfect Target List for Espionage, Influence Operations, and Blackmail

ピーター・ティールの秘密結社「Dialog」のウェブサイト脆弱性により、メンバー情報、政治プロファイル、ログイントークン、交際データが流出した。この招待制組織は20年間メンバー非公開を貫いてきたが、今回の漏洩でスパイ活動や影響工作の標的リストが形成されるリスクが指摘されている。

CryptoBandits Malware Doubles as a Backdoor, Abuses Tor

CryptoBandits マルウェアは、ローカル SOCKS5 プロキシを使用して Tor 経由のトラフィックルーティングを行い、データ窃取とリモートコード実行を組み合わせたバックドアとして機能する。このマルウェアは正規のプロキシ機能を装いながら、検出回避と永続化を実現する高度な設計が確認されている。

Every AI Agent Is an Identity. Most Organizations Don't Treat Them That Way

Token Security は、AI エージェントがデータアクセス、ワークフロー起動、コードデプロイを自律的に実行できるにもかかわらず、多くの組織がこれらをアイデンティティとして管理していない問題を指摘した。AI エージェントの権限管理とガバナンスの欠如は、新たな攻撃ベクトルを生み出す重大なリスクとなっている。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (X件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (X件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (X件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews There Are No Instances in ATProto
HackerNews Hyundai buys Boston Dynamics
HackerNews Amateur may have cracked Linear A, a 120-year-old puzzle
HackerNews Project Valhalla, Explained: How a Decade of Work Arrives in JDK 28
HackerNews A new bill takes aim at government pressure to silence lawful online speech
HackerNews Is AI ruining our skills? Early results are in – and they're not good
HackerNews Google workspace threatening to block Firefox access
HackerNews Windows 11 update broke the Recycle Bin, OneDrive, and your PC's stability
HackerNews Giant Banana Pulled over in Montana Driver Says Cops Have Stopped Him 100s Times
はてなブックマーク サイゼリヤで会計時、金額が5000円以上になっていて思わずスタッフに確認したら、前のオーダーが残っていた→レジでは金額が正しいか確認して、おかしいなら店員に伝えよう
INTERNET Watch 楽天モバイル、契約者向けフリーWi-Fiの提供を開始、まずは関東のイオンモールやアトレから
INTERNET Watch ZTEのWi-Fi 7ルーターが8483円から! Amazonでセール中
INTERNET Watch 51歳が自転車で富士山に登るのは過酷!! なのになぜかまた出たいと思ってしまう富士ヒルの魅力とは?
INTERNET Watch これは助かる。Googleカレンダーのラベルカラーが最大200種類に大幅増加
INTERNET Watch PCのポートを拡張! バッファローのドッキングステーションがAmazonでセール中
INTERNET Watch 日々利用するニュースの情報源、ソーシャルメディアが初めてテレビやニュースサイトを上回る。ロイター調べ
INTERNET Watch 東京・日本橋で6月26日「DNS Summer Day 2026」開催。参加費は無料、オンライン配信も
INTERNET Watch HDMIケーブル1本で接続、幅50cmのコンパクトなサウンドバー、サンワサプライが発売
INTERNET Watch 有線・無線の両対応、疲れにくいネックバンド式のオープンイヤーヘッドセット、サンワサプライが発売
INTERNET Watch 単三電池8本で最大6カ月、庭や畑を見守る『置くだけ簡単「トレイル防犯カメラ」』、サンコーが発売
INTERNET Watch アタッチメント式で「机に固定」も「持ち歩き」も自在なドッキングステーション、サンワサプライが発売
INTERNET Watch Synology、NAS用OS「DSM 7.4」を公開、AIサポートや「Synology ChatPlus/Meet」に対応
INTERNET Watch 相手は宇宙飛行士!? 巧妙化するロマンス詐欺と、被害回復に付け込まれる二次被害に注意
The CyberSec Guru Jurisdiction and VPNs: Why “Based Outside Five Eyes” Isn’t Enough
The CyberSec Guru VPNs Promised to Keep You Safe Online. Here’s How Several of Them Got Caught.
The CyberSec Guru Beginner’s Guide to Conquering Nimbus on Hack the Box
The CyberSec Guru Zero Trust Security: What It Actually Means When You Strip Away the Marketing
Security Affairs eBanking Phishing Delivered Through IPv4-Mapped IPv6 Address, (Fri, Jun 19th)
Security Affairs 14,971 WordPress Sites Cleaned in Global SocGholish Takedown
Security Affairs U.S. CISA adds Splunk Enterprise flaw to its Known Exploited Vulnerabilities catalog and urges agencies to fix it by Sunday
Security Affairs Peter Thiel ‘s Secret Society Leak Creates a Perfect Target List for Espionage, Influence Operations, and Blackmail
Security Affairs 24 Billion Stolen Credentials Exposed in Massive Data Leak
サイバーセキュリティ.com データ復旧しうる廃棄依頼PCが流通し第三者取得、情報漏えいの可能性│株式会社ミカサ
サイバーセキュリティ.com ランドセル製造販売の村瀬鞄行、不正アクセスで情報漏えいの可能性
Fox on Security Daily記事まとめ(日本が持つべきAI主権、Booking.comはトラブル解消に消極的、Fortibleedにご用心 ほか)
Fox on Security 本日気になった注意喚起情報(6/19)★
はてなブックマーク 「日本人を分断せよ」不気味に進行する中国の対日プロパガンダ…人民解放軍・政治工作ドクトリンの全貌

取得状況

ソース 状態 取得件数
HackerNews 9件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 2件
JPCERT/CC 1件
Zenn (security) 1件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 16件
Feedly (80フィード) 83件
X キーワード検索 65件
X リストタイムライン 4件
X ブックマーク 4件(新規)