2026-06-25

デイリーニュースダイジェスト - 2026-06-25

🔒 セキュリティ

📢 サマリー

KDDIのメールシステム不正アクセスによる最大1422万件の情報漏洩が大きな注目を集め、総務省が報告徴収を実施。NTTPCのWebARENAでも不正アクセスが発覚し、サービス再開は12月を予定。国際的にはOperation Endgameの一環としてAmadey・StealCマルウェアのインフラがテイクダウンされ、MBSDが日本企業として唯一参画。CISAはUbiquiti UniFi OSとLantronix EDS5000の脆弱性をKEVカタログに追加。Cisco Unified CMの脆弱性(CVE-2026-20230)が悪用されているほか、Cordycepsと名付けられたCI/CDワークフローの新たな脆弱性クラスが300以上のGitHubリポジトリに影響を与えている。

📌 注目記事

KDDIから1422万件漏洩か ニフティなどパスワード無効化へ

KDDIがISP向けに提供するメールシステムが不正アクセスを受け、最大1422万件のメールアドレスやパスワードが漏洩した疑い。総務省はKDDIに対し電気通信事業法に基づく報告徴収を実施し、影響を受けたISP各社はパスワードの無効化対応に追われている。

Amadey and StealC Malware Network Disrupted, 27M Stolen Credentials Recovered

Europol、Microsoft、Bitdefender、ESETなどが連携し、マルウェア「Amadey」と「StealC」の犯罪インフラをテイクダウン。2700万件の窃取された認証情報が回収された。MBSDのCIGチームが日本企業として唯一この作戦に参画した。

Cordyceps CI/CD Flaws Expose 300+ GitHub Repositories to Supply-Chain Attacks

Novee Securityが「Cordyceps」と名付けたCI/CDワークフローの新たな脆弱性クラスを発見。攻撃者がリポジトリを完全に制御できる可能性があり、300以上のGitHubリポジトリがサプライチェーン攻撃のリスクに晒されている。

Cisco Unified CM Flaw Exploited After PoC Reveals File-Write Path to Root

Cisco Unified CMの脆弱性CVE-2026-20230(CVSS 8.6)がPoC公開後に実環境で悪用されている。未認証のHTTPリクエストでSSRFを引き起こし、ファイル書き込みからroot権限取得に至る深刻な脆弱性。

FortiBleedはなぜ止まらない? Fortinetが示した“次に確認すべきこと”

7万台超のFortiGateに関する認証情報流出疑惑「FortiBleed」について、Fortinetは新たな脆弱性や製品侵害ではないとの見解を示す一方、影響を受けた可能性がある組織に複数の緊急対応を要請。パッチ適用後もリスクが残る理由を解説。

相次ぐGitHub Actions 侵害から学ぶ、初期アクセス手法と開発者が知っておきたい対策

GMO Flatt SecurityがGitHub Actionsのセキュリティを全4回で体系的に解説するシリーズを開始。tj-actionsやnxなどの侵害事例をもとに、初期アクセスの攻撃手法とリスク、防御策を整理している。

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CISAが2件の悪用が確認された脆弱性をKEVカタログに追加。CVE-2026-54420(LiteSpeed cPanel Plugin / Symlink Following)、CVE-2026-20262(Cisco Catalyst SD-WAN Manager / Path Traversal)が対象。

macOS Weaknesses Chained to Silently Disable Endpoint Security Agents

標準の非管理者アカウントでmacOSのエンドポイントセキュリティエージェントを無効化できる攻撃手法が発見された。ソフトウェアの脆弱性ではなく、正規のOS動作を悪用する点が特徴。

A dead CDN, a wildcard, and an attack waiting to happen: the netdna-ssl.com takeover

Scott Helmeが、廃止されたCDNドメインnetdna-ssl.comのワイルドカード証明書が悪用可能な状態にあることを発見。CSPレポートから異常を検知し、放置されたCDNインフラがもたらすサプライチェーンリスクを警告。

NTTPC「WebARENA」ファイル転送サービスに不正アクセス 業務ファイル4400件超に漏えいの恐れ

NTTPCコミュニケーションズのWebARENA大容量ファイル転送機能とSuiteXの一部サーバが不正アクセスを受け、4400件超の業務ファイルに漏洩の恐れ。サービス再開は2026年12月頃を予定。

マネーフォワード、約6.3万人分の情報流出

マネーフォワードが5月に公表したソースコード管理サービスへの不正アクセスに関し、新たに6万2901人分の顧客や従業員の個人情報が流出した可能性があると発表。

Stealthy Mistic backdoor linked to ransomware access broker KongTuke

「Mistic」と名付けられた新しいバックドアが、保険・教育・IT・専門サービス業界を標的とした金銭目的の攻撃で観測された。ランサムウェアアクセスブローカー「KongTuke」との関連が指摘されている。

When Information Becomes the Attack Surface – Understanding AI Agent Traps

自律型AIエージェントに対する新たな攻撃手法として、隠蔽コンテンツインジェクションや認知状態ポイズニングが登場。信頼できるデータソースがAIエージェントの罠に変わるリスクを解説。

Cloudflare security-audit-skill徹底解説|AIエージェントを“セキュリティ監査人”に変えるOSS

Cloudflareが公開したOSSスキル「security-audit-skill」を解説。コーディングエージェントをセキュリティ監査人に変え、偵察→攻撃→検証→報告→構造化→独立検証の6フェーズで実際に悪用できる脆弱性のみを発見する。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (42件)

CVE, 脆弱性

Amadey・StealC マルウェアテイクダウン(3件)

Ubiquiti・Lantronix KEV追加(2件)

Cordyceps CI/CD 脆弱性(2件)

macOS エンドポイントセキュリティ無効化(2件)

FortiBleed 関連(2件)

KDDI 情報漏洩(2件)

NTTPC WebARENA 不正アクセス(2件)

Mistic バックドア(2件)

サイバー攻撃, インシデント・マルウェア

ドイツ鉄道 GSM-R 障害(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (12件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (8件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews There are a few things that I look back on as my mistakes in the early days
HackerNews PR spam today looks like email spam in the early 2000s
HackerNews I taught a bucket to speak Git
HackerNews Show HN: Nub – A Bun-like all-in-one toolkit for Node.js
HackerNews Stealing Is a Skill
HackerNews Running Windows Games on a Hobby OS with Wine
HackerNews The Xteink X4 E-Ink Reader
HackerNews Too many R packages: CRAN is inundated with submissions
HackerNews Journalism is rearranging the deckchairs. It needs to reinvent itself
HackerNews Raspberry Pi Pico W as USB Wi-Fi Adapter
HackerNews Founding a company in Germany: €9600, 152 days and I still can't send an invoice
HackerNews Ashby (YC W19) Is Hiring EMEA Engineers Who Can Design
はてなブックマーク 【セコム防犯・徹底解明シリーズ第4回】人的管理の徹底。所持品チェックと勤務交代の秘密
はてなブックマーク https://www.release.tdnet.info/inbs/140120260624578663.pdf
はてなブックマーク 『エンタープライズAWSアカウント設計』を執筆しました。AWS Summit で先着500名様に無料配付します - NRIネットコムBlog
Feedly (INTERNET Watch) 東芝の電池がAmazonでセール中! 充電池やアルカリ乾電池、ボタン電池など
Feedly (INTERNET Watch) 折りたたみiPhone、1年後の中古再販価格は半額以下?
Feedly (INTERNET Watch) 前代未聞、32×32ピクセルのfavicon上でプレイできる卓球ゲームが登場
Feedly (INTERNET Watch) TerraMaster、Amazonで最新“AIネイティブ”NAS発売にあわせてお買い得なクーポン配布中!
Feedly (INTERNET Watch) サンワサプライ、液晶画面を搭載した8ボタンのエルゴノミクスマウス「400-MAWB234」発売
Feedly (INTERNET Watch) サンコー、磁石できれいにまとまる最大100W対応のUSB Type-Cケーブル発売
Feedly (INTERNET Watch) iFLYTEK、AI機能搭載のボイスレコーダーと翻訳機を全国の家電量販店で販売開始
Feedly (INTERNET Watch) NTT西日本、「AIOWN」の推進を支える次世代AI対応型データセンターを、大阪と福岡に新設
Feedly (INTERNET Watch) 富士ソフト、モバイルルーターなど4製品でセキュリティ評価制度「JC-STAR」★1適合ラベルを取得
Feedly (Cloudflare Blog) Unlocking the Cloudflare app ecosystem with OAuth for all
Feedly (SANS Internet Storm Center) ISC Stormcast For Wednesday, June 24th, 2026
Feedly (OWASP Cheat Sheet Series) Add Gabriel Corona to project leaders section

取得状況

ソース 状態 取得件数
HackerNews 21件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 2件
JPCERT/CC 12件
Zenn (security) 1件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 19件
Feedly (82フィード) 68件
X キーワード検索 76件
X リストタイムライン 13件
X ブックマーク 10件(seen_bookmark_urls.txt に未掲載の新規件数)