2026-06-24

デイリーニュースダイジェスト - 2026-06-24

🔒 セキュリティ

📢 サマリー

KDDIのISP事業者向けメールシステムが不正アクセスを受け、最大1422万件のメールアドレス・パスワードが漏洩した可能性が発表された。CISAはLantronix EDS5000およびUbiquiti UniFi OSの4件の脆弱性をKEVカタログに追加。トランプ大統領が耐量子暗号(PQC)移行を2030年末までに義務付ける大統領令に署名。また、29年前から存在したSquid Proxyのメモリリーク脆弱性「Squidbleed」や、libssh2の深刻なRCE脆弱性(CVE-2026-55200)、FFmpegのPixelSmash脆弱性などが相次いで公開された。AI分野ではAnthropicが「Claude Tag」を発表、MistralがOCR 4をリリース。OpenAIは脆弱性発見・修正を支援するDaybreakイニシアチブを拡大した。

📌 注目記事

KDDI、ISP向けメールシステムに不正アクセス 最大1422万件の情報漏えいの可能性

KDDIは6月23日、ISP事業者向けに提供するメールシステムが不正アクセスを受け、最大1422万件のメールアドレスとパスワードが漏洩した可能性があると発表した。対象はBIGLOBE、ニフティ、J:COMなど6社のメールサービスで、第三者製ソフトウェアの脆弱性が悪用されたという。パスワードにはハッシュ化・暗号化されたものも含まれるが、一部平文保存の可能性も指摘されており、利用者に早急なパスワード変更が呼びかけられている。

CISA、4件の既知悪用脆弱性をカタログに追加

CISAはCVE-2025-67038(Lantronix EDS5000 / コードインジェクション)、CVE-2026-34910(Ubiquiti UniFi OS / コマンドインジェクション)、CVE-2026-34909(Ubiquiti UniFi OS / パストラバーサル)、CVE-2026-34908(Ubiquiti UniFi OS / 不適切なアクセス制御)の4件を悪用リストに追加した。いずれもネットワーク経由で攻撃可能な深刻な脆弱性である。

トランプ大統領、耐量子暗号(PQC)移行を義務付ける大統領令に署名 2030年末期限

トランプ大統領は6月22日、連邦政府機関に対し高価値資産・高影響システムの耐量子計算機暗号への移行を義務付ける大統領令14409に署名した。鍵交換は2030年12月31日まで、デジタル署名は2031年12月31日までに移行する期限が設定されている。NIST承認アルゴリズムへの移行が求められ、国家全体の暗号体制強化に向けた重要なマイルストーンとなる。

Squidbleed: 29年前から存在したSquid Proxyの脆弱性が発見される

1997年に導入されたSquid Proxyのメモリリーク脆弱性CVE-2026-47729が発見された。この脆弱性はメモリ過剰読み取りにより、他のユーザーの認証情報やトークン、HTTPデータを漏洩させる可能性がある。29年間検出されなかった長寿命バグであり、広範な影響が懸念される。

libssh2に深刻なRCE脆弱性(CVE-2026-55200)、全バージョンに影響

libssh2にCVSS 9.2のヒープオーバーフロー脆弱性CVE-2026-55200が発見された。バージョン1.11.1以前の全バージョンに影響し、認証前のリモートコード実行が可能となる。修正はコミット97acf3dで提供されており、SSHクライアントを利用する全ソフトウェアに早急な対応が求められる。

FFmpeg PixelSmash脆弱性、動画プレイヤーやNAS機器でRCEが可能に

FFmpegのlibavcodecライブラリに、細工されたメディアファイルを介して任意のコード実行を可能にする脆弱性が発見された。動画プレイヤー、メディアサーバー、NAS機器など、FFmpegを利用するあらゆるアプリケーションが影響を受ける。攻撃者は特別に作成したメディアファイルを送信するだけでRCEを達成できる。

DifyTap: 100万以上のAIアプリに影響する4つの脆弱性

オープンソースAIプラットフォームDifyに4つの脆弱性が発見され、VolvoやMaerskなどが利用する100万以上のAIアプリがリスクにさらされている。うち2件は認証不要でクロステナントデータやドキュメント、AI会話へのアクセスを許す深刻な脆弱性であり、早急な対応が必要である。

OpenAI、脆弱性修正支援「Daybreak」イニシアチブをGPT-5.5-Cyberで拡大

OpenAIはDaybreakイニシアチブの一環として、ソフトウェア脆弱性の発見と修正を支援するGPT-5.5-Cyberモデルを信頼できる防御者向けにリリースした。同社の「最も強力な脆弱性発見・修正モデル」と位置付けられ、セキュリティチームのパッチ適用を加速することを目的としている。

Arch Linux AURで大規模サプライチェーン攻撃「Atomic Arch」が発生

Arch LinuxのAUR(Arch User Repository)で約1500個の悪意あるパッケージが発見された。攻撃者は放置されたパッケージを乗っ取り、ビルドスクリプトにマルウェアを混入させる手口を用いた。Sonatypeの研究者によって発見され、AURのユーザー管理リポジトリの脆弱性が露呈する形となった。

Samsung KNOXの8年前の脆弱性、Galaxyデバイス数百万台に影響

Samsung KNOXセキュリティフレームワークに8年間存在したUse-After-Free脆弱性CVE-2026-20971が、Galaxy S9からS25までの数百万台のAndroidデバイスに影響していたことが判明した。カーネルメモリ破壊を引き起こす可能性のある深刻な脆弱性で、Samsungはパッチをリリース済みである。

FortiBleedキャンペーン:43万台のFortiGateファイアウォールが認証情報窃取の標的に

ロシアのイニシャルアクセスブローカーがFortiBleedキャンペーンを展開し、43万台のFortiGateファイアウォールを標的にGolangベースのスニファーを用いて1億1000万件以上の認証情報を窃取している。2026年2月以降継続中の大規模キャンペーンであり、影響を受ける組織は早急な対策が必要である。

LastPass、Klueサプライチェーン攻撃でデータ侵害を確認

LastPassは、Klueサプライチェーン攻撃によりOAuthトークンが窃取され、Salesforce環境から顧客データへの不正アクセスがあったことを確認した。今月初めに発生したKlue侵害の二次被害であり、サプライチェーン攻撃の連鎖的影響の深刻さを示している。

マネーフォワード、GitHub不正アクセスで約6.3万件の個人情報流出の可能性

マネーフォワードは6月23日、GitHubへの不正アクセスに関する詳細調査が完了したと発表した。流出した可能性のある個人データは、単体では個人を特定できない固有識別子を含めて計6万2901人分に上る。新たに顧客や取引先、従業員などの情報が対象だったと判明し、セキュリティ対策強化も併せて発表された。

Appleも修正できない脆弱性のPoCコード公開 2018~2020年世代のiPhoneに残る設計上の課題

AppleのA12、A13チップを搭載したiPhoneやiPadで、起動時の信頼基盤を揺るがすBootROMエクスプロイト「usbliter8」の実証コードが公開された。遠隔攻撃はできないものの、一度発見されればソフトウェア更新では修正できないハードウェアレベルの欠陥であり、物理アクセスを伴う攻撃シナリオでのリスクが指摘されている。

Claude Tag発表:Anthropicが新機能をリリース

Anthropicは新機能「Claude Tag」を発表した。詳細は公開されたブログ記事で解説されており、Claudeの機能拡張の一環として注目を集めている。AIエージェントの制御と管理に関する新たなアプローチを提供するものと見られる。

📰 セキュリティニュース (50件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

KDDI ISP向けメールシステム不正アクセス(最大1422万件漏洩)関連(6件)

マネーフォワード GitHub不正アクセス(約6.3万件流出)関連(3件)

Arch Linux AURサプライチェーン攻撃「Atomic Arch」関連(3件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

トランプ大統領 耐量子暗号(PQC)大統領令関連(4件)

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (12件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews San Diego photologs from the 1970s
HackerNews Jerry's Map
HackerNews I am a person who will look at the Steam Machine and cry
HackerNews Fired by Google for Creating the Google Workspace CLI
HackerNews Will It Mythos?
INTERNET Watch NTT東日本、「フレッツ 光クロス」提供エリアを13都道県で拡大
INTERNET Watch AMDの「Ryzen 9」がAmazonでセール
INTERNET Watch iPhoneやiPadなどApple製品の一斉値上げは「6月中」?
INTERNET Watch ORICOの外付けHDD/SSDケースがAmazonでセール
INTERNET Watch ノートPCやモニターの上部に設置できる卓上ファン
INTERNET Watch エックスサーバー、固定IPアドレスによる接続を可能にする「XServer 固定IPアクセス」を提供
INTERNET Watch 正しい捨て方も分かる「リチウムイオン電池総合対策ポータルサイト」公開
INTERNET Watch ソフトバンク、富士山頂で「SoftBank 5G」提供
INTERNET Watch 単三電池8本で最大6カ月、庭や畑を見守る『置くだけ簡単「トレイル防犯カメラ」』
INTERNET Watch IPA、情報処理技術者試験に新設する「データマネジメント試験(仮称)」のサンプル問題を公開
INTERNET Watch マイクロリサーチ、2.5GbE対応の家庭・中小法人向けルーター「NetGenesis GigaLink2500」発売
はてな SINIS for X | X(旧Twitter)の乗っ取りを防ぐ方法
はてな 暗号の利用目的は紀元前から変わらない、基本の仕組みは鍵とアルゴリズム
はてな 都内某所の交差点で遭遇した「児童の飛び出し」のドラレコ映像
はてな KDDI系メールで最大1422万件漏えいか パスワード変更を呼びかけ
はてな KDDI基盤に不正アクセス、ニフティやビッグローブなど最大1422万件のメール・パスワード漏洩の可能性
はてな ISP各社のメールアドレスとパスワードが漏洩 「平文で保存されていたのか?」と話題に
はてな 「日本の10人に1人」KDDIが不正アクセスを受けて最大1422万件のメール・パスワード漏洩の可能性があると発表
はてな 【緊急】Arch LinuxのAURで1,579件のパッケージがマルウェア感染

取得状況

ソース 状態 取得件数
HackerNews 23件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 1件
Zenn (security) 0件
Zenn (LLM/AI) 2件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 28件
Feedly (81フィード) 76件
X キーワード検索 28件
X リストタイムライン 10件
X ブックマーク 12件(新規)