2026-06-24
デイリーニュースダイジェスト - 2026-06-24
🔒 セキュリティ
📢 サマリー
KDDIのISP事業者向けメールシステムが不正アクセスを受け、最大1422万件のメールアドレス・パスワードが漏洩した可能性が発表された。CISAはLantronix EDS5000およびUbiquiti UniFi OSの4件の脆弱性をKEVカタログに追加。トランプ大統領が耐量子暗号(PQC)移行を2030年末までに義務付ける大統領令に署名。また、29年前から存在したSquid Proxyのメモリリーク脆弱性「Squidbleed」や、libssh2の深刻なRCE脆弱性(CVE-2026-55200)、FFmpegのPixelSmash脆弱性などが相次いで公開された。AI分野ではAnthropicが「Claude Tag」を発表、MistralがOCR 4をリリース。OpenAIは脆弱性発見・修正を支援するDaybreakイニシアチブを拡大した。
📌 注目記事
KDDI、ISP向けメールシステムに不正アクセス 最大1422万件の情報漏えいの可能性
KDDIは6月23日、ISP事業者向けに提供するメールシステムが不正アクセスを受け、最大1422万件のメールアドレスとパスワードが漏洩した可能性があると発表した。対象はBIGLOBE、ニフティ、J:COMなど6社のメールサービスで、第三者製ソフトウェアの脆弱性が悪用されたという。パスワードにはハッシュ化・暗号化されたものも含まれるが、一部平文保存の可能性も指摘されており、利用者に早急なパスワード変更が呼びかけられている。
CISAはCVE-2025-67038(Lantronix EDS5000 / コードインジェクション)、CVE-2026-34910(Ubiquiti UniFi OS / コマンドインジェクション)、CVE-2026-34909(Ubiquiti UniFi OS / パストラバーサル)、CVE-2026-34908(Ubiquiti UniFi OS / 不適切なアクセス制御)の4件を悪用リストに追加した。いずれもネットワーク経由で攻撃可能な深刻な脆弱性である。
トランプ大統領、耐量子暗号(PQC)移行を義務付ける大統領令に署名 2030年末期限
トランプ大統領は6月22日、連邦政府機関に対し高価値資産・高影響システムの耐量子計算機暗号への移行を義務付ける大統領令14409に署名した。鍵交換は2030年12月31日まで、デジタル署名は2031年12月31日までに移行する期限が設定されている。NIST承認アルゴリズムへの移行が求められ、国家全体の暗号体制強化に向けた重要なマイルストーンとなる。
Squidbleed: 29年前から存在したSquid Proxyの脆弱性が発見される
1997年に導入されたSquid Proxyのメモリリーク脆弱性CVE-2026-47729が発見された。この脆弱性はメモリ過剰読み取りにより、他のユーザーの認証情報やトークン、HTTPデータを漏洩させる可能性がある。29年間検出されなかった長寿命バグであり、広範な影響が懸念される。
libssh2に深刻なRCE脆弱性(CVE-2026-55200)、全バージョンに影響
libssh2にCVSS 9.2のヒープオーバーフロー脆弱性CVE-2026-55200が発見された。バージョン1.11.1以前の全バージョンに影響し、認証前のリモートコード実行が可能となる。修正はコミット97acf3dで提供されており、SSHクライアントを利用する全ソフトウェアに早急な対応が求められる。
FFmpeg PixelSmash脆弱性、動画プレイヤーやNAS機器でRCEが可能に
FFmpegのlibavcodecライブラリに、細工されたメディアファイルを介して任意のコード実行を可能にする脆弱性が発見された。動画プレイヤー、メディアサーバー、NAS機器など、FFmpegを利用するあらゆるアプリケーションが影響を受ける。攻撃者は特別に作成したメディアファイルを送信するだけでRCEを達成できる。
DifyTap: 100万以上のAIアプリに影響する4つの脆弱性
オープンソースAIプラットフォームDifyに4つの脆弱性が発見され、VolvoやMaerskなどが利用する100万以上のAIアプリがリスクにさらされている。うち2件は認証不要でクロステナントデータやドキュメント、AI会話へのアクセスを許す深刻な脆弱性であり、早急な対応が必要である。
OpenAI、脆弱性修正支援「Daybreak」イニシアチブをGPT-5.5-Cyberで拡大
OpenAIはDaybreakイニシアチブの一環として、ソフトウェア脆弱性の発見と修正を支援するGPT-5.5-Cyberモデルを信頼できる防御者向けにリリースした。同社の「最も強力な脆弱性発見・修正モデル」と位置付けられ、セキュリティチームのパッチ適用を加速することを目的としている。
Arch Linux AURで大規模サプライチェーン攻撃「Atomic Arch」が発生
Arch LinuxのAUR(Arch User Repository)で約1500個の悪意あるパッケージが発見された。攻撃者は放置されたパッケージを乗っ取り、ビルドスクリプトにマルウェアを混入させる手口を用いた。Sonatypeの研究者によって発見され、AURのユーザー管理リポジトリの脆弱性が露呈する形となった。
Samsung KNOXの8年前の脆弱性、Galaxyデバイス数百万台に影響
Samsung KNOXセキュリティフレームワークに8年間存在したUse-After-Free脆弱性CVE-2026-20971が、Galaxy S9からS25までの数百万台のAndroidデバイスに影響していたことが判明した。カーネルメモリ破壊を引き起こす可能性のある深刻な脆弱性で、Samsungはパッチをリリース済みである。
FortiBleedキャンペーン:43万台のFortiGateファイアウォールが認証情報窃取の標的に
ロシアのイニシャルアクセスブローカーがFortiBleedキャンペーンを展開し、43万台のFortiGateファイアウォールを標的にGolangベースのスニファーを用いて1億1000万件以上の認証情報を窃取している。2026年2月以降継続中の大規模キャンペーンであり、影響を受ける組織は早急な対策が必要である。
LastPass、Klueサプライチェーン攻撃でデータ侵害を確認
LastPassは、Klueサプライチェーン攻撃によりOAuthトークンが窃取され、Salesforce環境から顧客データへの不正アクセスがあったことを確認した。今月初めに発生したKlue侵害の二次被害であり、サプライチェーン攻撃の連鎖的影響の深刻さを示している。
マネーフォワード、GitHub不正アクセスで約6.3万件の個人情報流出の可能性
マネーフォワードは6月23日、GitHubへの不正アクセスに関する詳細調査が完了したと発表した。流出した可能性のある個人データは、単体では個人を特定できない固有識別子を含めて計6万2901人分に上る。新たに顧客や取引先、従業員などの情報が対象だったと判明し、セキュリティ対策強化も併せて発表された。
Appleも修正できない脆弱性のPoCコード公開 2018~2020年世代のiPhoneに残る設計上の課題
AppleのA12、A13チップを搭載したiPhoneやiPadで、起動時の信頼基盤を揺るがすBootROMエクスプロイト「usbliter8」の実証コードが公開された。遠隔攻撃はできないものの、一度発見されればソフトウェア更新では修正できないハードウェアレベルの欠陥であり、物理アクセスを伴う攻撃シナリオでのリスクが指摘されている。
Claude Tag発表:Anthropicが新機能をリリース
Anthropicは新機能「Claude Tag」を発表した。詳細は公開されたブログ記事で解説されており、Claudeの機能拡張の一環として注目を集めている。AIエージェントの制御と管理に関する新たなアプローチを提供するものと見られる。
📰 セキュリティニュース (50件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
KDDI ISP向けメールシステム不正アクセス(最大1422万件漏洩)関連(6件)
マネーフォワード GitHub不正アクセス(約6.3万件流出)関連(3件)
Arch Linux AURサプライチェーン攻撃「Atomic Arch」関連(3件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
トランプ大統領 耐量子暗号(PQC)大統領令関連(4件)
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (14件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (12件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 23件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 1件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 28件 |
| Feedly (81フィード) | ✅ | 76件 |
| X キーワード検索 | ✅ | 28件 |
| X リストタイムライン | ✅ | 10件 |
| X ブックマーク | ✅ | 12件(新規) |