2026-06-29
デイリーニュースダイジェスト - 2026-06-29
🔒 セキュリティ
📢 サマリー
本日のセキュリティニュースでは、KDDIのメールシステム侵害による最大1420万件のログイン情報漏洩、CISAがOracle PeopleSoftとIvanti Sentryの脆弱性を悪用リストに追加、ブッキングドットコムの予約情報漏洩に伴うフィッシング被害が注目される。AI分野では、GoogleがMetaのGemini利用を制限したほか、Claude Codeの会話履歴が別PCに同期する問題が報告された。また、X上ではPushChainの包括的セキュリティ監査完了とBug Bounty開始が大きな関心を集めている。
📌 注目記事
KDDI、6ISPのメールシステム侵害で最大1420万件のログイン情報漏洩
KDDI株式会社は、同社が5つのISPに提供するメールシステムに不正アクセスがあり、最大1420万件のメールログイン情報が漏洩した可能性を公表した。攻撃者はシステムに侵入し、顧客の認証情報を窃取したと見られる。影響を受けたISPと連携して調査が進められている。
CISA、Oracle PeopleSoft Enterprise PeopleToolsの脆弱性を悪用リストに追加
CISAは、Oracle PeopleSoft Enterprise PeopleToolsにおける認証欠落の脆弱性(CVE-2026-35273)を悪用リストに追加した。この脆弱性により、未認証の攻撃者がシステムを完全に掌握する可能性がある。早急なパッチ適用が推奨される。
CISA、Ivanti SentryのOSコマンドインジェクション脆弱性を悪用リストに追加
CISAは、Ivanti Sentry(旧MobileIron Sentry)のOSコマンドインジェクション脆弱性(CVE-2026-10520)を悪用リストに追加した。リモートの未認証攻撃者がroot権限でリモートコード実行できる可能性があり、特にエンドポイントが外部から到達可能な場合に深刻なリスクをもたらす。
ブッキングドットコムの予約情報漏洩か、詐欺誘導多発 カード情報盗難
世界最大級の旅行予約サイト「ブッキング・ドットコム」の利用者に不審なメッセージが相次ぎ、予約情報が漏洩したと見られる。正規の連絡と誤認した利用者がクレジットカード情報を盗まれるフィッシング被害が発生し、観光庁が注意を呼びかけている。
Googleは、Metaが自社のGemini AIモデルを利用することを制限したと報じられた。この動きは、AIモデルの競争と利用制御を巡る緊張の高まりを示している。両社の対立がAI業界に与える影響が注目される。
Claude Codeの会話履歴が別のPCに勝手に出てきた——漏洩?どこに保存され、何が同期し、どう止めるか
Claude Codeを使用中、別のマシンで同じAnthropicアカウントにログインしたところ、過去の会話履歴が丸ごと相手の画面に表示される現象が報告された。これは情報漏洩の懸念を引き起こし、GitHubのIssueとしても報告されている。同期の仕組と停止方法についての検証が行われている。
米国務省は、北朝鮮のサイバー活動への対処策を日米韓3カ国間で調整する外交作業部会をワシントンで開催したと発表した。3カ国は北朝鮮による暗号資産(仮想通貨)窃取の手口を暴く取り組を強化していく方針を確認した。
EUは、プライベート通信の監視を可能にする「Chat Control」法案を非公開の場で立法化しようとしていると報じられた。この動きは、民主的なプロセスを経ずに市民のプライバシーを侵害するものとして批判を集めている。反対運動の再燃が呼びかけられている。
Flockカメラ、ナンバープレート以上の情報を追跡し急速に拡大
Flock Safetyの監視カメラは、ナンバープレート認識に加え、車両の特徴や行動パターンまで記録しており、全米で急速に普及している。この技術は犯罪捜査に利用される一方、プライバシー侵害の懸念が高まっている。
カリフォルニア州議会、運転免許証を国家データースにアップロードすることに合意
カリフォルニア州議会は、州民の運転免許証情報を連邦の国家データースにアップロードする法案に合意した。この措置は、移民取り締まりや監視の強化に利用される可能性があり、プライバシー擁護団体から強い反発を受けている。
ミシガン州では、雇用主が従業員に対して勤務時間外に連絡を取ることを禁止する「Workplace Boundaries Act」が提出された。この法案は、ワークライフバランスの改善を目的としており、リモートワークの普及に伴う過剰な接続を規制する動きとして注目される。
OpenAnt: LLMを用いた大規模コードベースからの未知脆弱性検出パイプライン
Knosticの研究者らが、静的解析とLLMを組み合わせた6段階の脆弱性検出パイプライン「OpenAnt」を提案した。外部エントリポイントからの到達可能性分析で解析対象を最大97%削減し、LLMによる敵対的検証とサンドボックス動的検証で未知の脆弱性を効率的に発見する。8つの実プロジェクトで評価され、コマンドインジェクション100%の動的確認率を達成した。
攻撃的AIエージェントツールのセキュリティ検証:agent-phishing手法が97.8%の成功率
Cracken/リヴィウ工科大学の研究者らが、12件のオープンソースAIエージェント型セキュリティツールの脆弱性を体系的に検証した。ハニーポットに配置した脆弱なコードをエージェントに実行させる「agent-phishing」手法で、6種のフロンティアモデルに対して97.8%の成功率を記録。APIキー窃取やホスト完全侵害に至る攻撃経路が実証された。
PushChain、Hackenによる包括的セキュリティ監査を完了し$75K Bug Bountyを開始
PushChainは、SolanaやMetaMaskも監査したHackenによる全スタック監査を完了し、重大な脆弱性ゼロを達成した。EVM Gateway、Solana Gateway、コアコントラクト、ノードインフラすべてが審査され、全レポートが公開された。さらに$75,000のBug Bountyプログラムを開始し、セキュリティを継続的なプロセスとして位置づけている。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (X件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
PushChain 包括的セキュリティ監査とBug Bounty(6件)
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (X件)
新モデル, 研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (X件)
ブラウザのアップデート, 新機能
(該当なし)
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 23件(フィルタ後15件掲載) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 4件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 6件 |
| Feedly (80フィード) | ✅ | 6件(82フィード中) |
| X キーワード検索 | ✅ | 多数(インプレッション500以上でフィルタ) |
| X リストタイムライン | ✅ | 1件 |
| X ブックマーク | ✅ | 0件 |