2026-06-25
デイリーニュースダイジェスト - 2026-06-25
🔒 セキュリティ
📢 サマリー
KDDIのメールシステム不正アクセスによる最大1422万件の情報漏洩が大きな注目を集め、総務省が報告徴収を実施。NTTPCのWebARENAでも不正アクセスが発覚し、サービス再開は12月を予定。国際的にはOperation Endgameの一環としてAmadey・StealCマルウェアのインフラがテイクダウンされ、MBSDが日本企業として唯一参画。CISAはUbiquiti UniFi OSとLantronix EDS5000の脆弱性をKEVカタログに追加。Cisco Unified CMの脆弱性(CVE-2026-20230)が悪用されているほか、Cordycepsと名付けられたCI/CDワークフローの新たな脆弱性クラスが300以上のGitHubリポジトリに影響を与えている。
📌 注目記事
KDDIから1422万件漏洩か ニフティなどパスワード無効化へ
KDDIがISP向けに提供するメールシステムが不正アクセスを受け、最大1422万件のメールアドレスやパスワードが漏洩した疑い。総務省はKDDIに対し電気通信事業法に基づく報告徴収を実施し、影響を受けたISP各社はパスワードの無効化対応に追われている。
Amadey and StealC Malware Network Disrupted, 27M Stolen Credentials Recovered
Europol、Microsoft、Bitdefender、ESETなどが連携し、マルウェア「Amadey」と「StealC」の犯罪インフラをテイクダウン。2700万件の窃取された認証情報が回収された。MBSDのCIGチームが日本企業として唯一この作戦に参画した。
Cordyceps CI/CD Flaws Expose 300+ GitHub Repositories to Supply-Chain Attacks
Novee Securityが「Cordyceps」と名付けたCI/CDワークフローの新たな脆弱性クラスを発見。攻撃者がリポジトリを完全に制御できる可能性があり、300以上のGitHubリポジトリがサプライチェーン攻撃のリスクに晒されている。
Cisco Unified CM Flaw Exploited After PoC Reveals File-Write Path to Root
Cisco Unified CMの脆弱性CVE-2026-20230(CVSS 8.6)がPoC公開後に実環境で悪用されている。未認証のHTTPリクエストでSSRFを引き起こし、ファイル書き込みからroot権限取得に至る深刻な脆弱性。
FortiBleedはなぜ止まらない? Fortinetが示した“次に確認すべきこと”
7万台超のFortiGateに関する認証情報流出疑惑「FortiBleed」について、Fortinetは新たな脆弱性や製品侵害ではないとの見解を示す一方、影響を受けた可能性がある組織に複数の緊急対応を要請。パッチ適用後もリスクが残る理由を解説。
相次ぐGitHub Actions 侵害から学ぶ、初期アクセス手法と開発者が知っておきたい対策
GMO Flatt SecurityがGitHub Actionsのセキュリティを全4回で体系的に解説するシリーズを開始。tj-actionsやnxなどの侵害事例をもとに、初期アクセスの攻撃手法とリスク、防御策を整理している。
CISA Adds Two Known Exploited Vulnerabilities to Catalog
CISAが2件の悪用が確認された脆弱性をKEVカタログに追加。CVE-2026-54420(LiteSpeed cPanel Plugin / Symlink Following)、CVE-2026-20262(Cisco Catalyst SD-WAN Manager / Path Traversal)が対象。
macOS Weaknesses Chained to Silently Disable Endpoint Security Agents
標準の非管理者アカウントでmacOSのエンドポイントセキュリティエージェントを無効化できる攻撃手法が発見された。ソフトウェアの脆弱性ではなく、正規のOS動作を悪用する点が特徴。
A dead CDN, a wildcard, and an attack waiting to happen: the netdna-ssl.com takeover
Scott Helmeが、廃止されたCDNドメインnetdna-ssl.comのワイルドカード証明書が悪用可能な状態にあることを発見。CSPレポートから異常を検知し、放置されたCDNインフラがもたらすサプライチェーンリスクを警告。
NTTPC「WebARENA」ファイル転送サービスに不正アクセス 業務ファイル4400件超に漏えいの恐れ
NTTPCコミュニケーションズのWebARENA大容量ファイル転送機能とSuiteXの一部サーバが不正アクセスを受け、4400件超の業務ファイルに漏洩の恐れ。サービス再開は2026年12月頃を予定。
マネーフォワードが5月に公表したソースコード管理サービスへの不正アクセスに関し、新たに6万2901人分の顧客や従業員の個人情報が流出した可能性があると発表。
Stealthy Mistic backdoor linked to ransomware access broker KongTuke
「Mistic」と名付けられた新しいバックドアが、保険・教育・IT・専門サービス業界を標的とした金銭目的の攻撃で観測された。ランサムウェアアクセスブローカー「KongTuke」との関連が指摘されている。
When Information Becomes the Attack Surface – Understanding AI Agent Traps
自律型AIエージェントに対する新たな攻撃手法として、隠蔽コンテンツインジェクションや認知状態ポイズニングが登場。信頼できるデータソースがAIエージェントの罠に変わるリスクを解説。
Cloudflare security-audit-skill徹底解説|AIエージェントを“セキュリティ監査人”に変えるOSS
Cloudflareが公開したOSSスキル「security-audit-skill」を解説。コーディングエージェントをセキュリティ監査人に変え、偵察→攻撃→検証→報告→構造化→独立検証の6フェーズで実際に悪用できる脆弱性のみを発見する。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (42件)
CVE, 脆弱性
Amadey・StealC マルウェアテイクダウン(3件)
Ubiquiti・Lantronix KEV追加(2件)
Cordyceps CI/CD 脆弱性(2件)
macOS エンドポイントセキュリティ無効化(2件)
FortiBleed 関連(2件)
KDDI 情報漏洩(2件)
NTTPC WebARENA 不正アクセス(2件)
Mistic バックドア(2件)
サイバー攻撃, インシデント・マルウェア
ドイツ鉄道 GSM-R 障害(2件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (12件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (8件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 21件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 12件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 19件 |
| Feedly (82フィード) | ✅ | 68件 |
| X キーワード検索 | ✅ | 76件 |
| X リストタイムライン | ✅ | 13件 |
| X ブックマーク | ✅ | 10件(seen_bookmark_urls.txt に未掲載の新規件数) |