2026-06-30

デイリーニュースダイジェスト - 2026-06-30

🔒 セキュリティ

📢 サマリー

6月29日は、libssh2の重大なクライアントサイドRCE脆弱性(CVE-2026-55200)のPoC公開、Linuxカーネル「DirtyClone」のroot権限昇格、OpenAIのGPT-5.6 SolサイバーセキュリティAI登場、Claude Codeを悪用する新たな開発者マシン乗っ取り攻撃、Windows Server 2022ホットパッチ延長、Booking.comエクストラネット悪用詐欺の日本拡大、Microsoftによる119件の悪意あるEdge拡張テイクダウンなどが注目を集めた。AIを悪用したバグバウンティレポートの急増でcurlがプログラム閉鎖した経緯、およびエージェント型AIのサンドボックスセキュリティ監査の実践例も示された。

📌 注目記事

Public PoC Released for Critical libssh2 CVE-2026-55200 Client-Side SSH Flaw

libssh2のクライアント側SSH脆弱性CVE-2026-55200のPoCが公開された。悪意あるSSHサーバーが接続してきたクライアント上でメモリ破壊を引き起こし、コード実行に至る可能性がある。認証情報不要・ユーザー操作不要で、影響範囲は全バージョンに及ぶため早急な対応が必要。

OpenAI Unveils GPT-5.6 Sol as Its Most Advanced Cybersecurity AI

OpenAIがサイバーセキュリティに特化したGPT-5.6 Solを発表。ExploitBenchやターミナル操作ベンチマークでClaude Mythos Previewに匹敵する性能を示しつつ、出力トークン消費量を約1/3に抑える。米政府の要請で限定パートナーに提供開始。

‘DirtyClone’ Linux Kernel Vulnerability Leads to Root Access

DirtyFragの亜種とされる新たなLinuxカーネル脆弱性「DirtyClone」が報告された。非特権ローカルユーザーがページキャッシュを操作してroot権限を取得可能で、多くのLinuxディストリビューションに影響する深刻な問題。

Researchers Demo New Claude Code Attack Using Harmless-Looking Repositories to Hijack Developer Machines

一見無害なリポジトリに隠された間接プロンプトにより、AnthropicのClaude Codeが開発者のマシン上でリバースシェルを生成する攻撃が実証された。AIコーディングアシスタントを標的とする新たなサプライチェーンリスクとして注意が必要。

Mustang Panda Uses Zoho WorkDrive as Command Channel in Indian Government Attacks

中国系APTグループMustang Pandaが、Zoho WorkDriveをC2チャネルとして悪用しインド政府・水力発電関連を標的とする2つのキャンペーンを展開している。正規クラウドサービスを利用した隠密な攻撃が確認された。

Microsoft Removes 119 Edge Extensions That Hid Malware in Images and Fonts

Microsoftが、画像やフォントファイルにペイロードを隠蔽するステガノグラフィ型マルウェア「StegoAd」キャンペーンで、119件の悪意あるEdge拡張機能を削除した。インストール数は260万に達し、2年間検知されずに資格情報窃取や広告詐欺を行っていた。

Booking.com’s Hotel Extranet Is a Fraud Supermarket – and Japan Is Paying the Price

Booking.comのホテル向けエクストラネットがClickFixマルウェアで侵害され、日本国内の宿泊施設が被害を受けている。攻撃者は実際の予約データを使ったフィッシングで銀行口座情報を窃取しており、被害が拡大中。

Gamaredon Expands Ukraine Attacks with New Malware and Cloud Service Abuse

ロシア系APT Gamaredonが2025年を通じて35件の標的型スピアフィッシングキャンペーンを展開し、マルウェアアーセナルを進化させている。クラウドサービスも悪用してウクライナ攻撃を継続中。

236,000 DCloud Uni-App Sites Used in Crypto Scams, Phishing, and Wallet Drainers

中国のオープンソース開発フレームワークDCloud Uni-Appを悪用した投資詐欺テンプレートが23万6000以上のWebサイトで確認された。偽の暗号通貨取引所やウォレットドレイナーとして機能し、多言語対応で被害を拡大。

Nissan says Oracle PeopleSoft break-in may have spilled payroll records, SSNs

NissanがOracle PeopleSoft侵害により給与記録や社会保障番号が流出した可能性を公表。ShinyHuntersグループが攻撃を主張し、保険規制団体NAICも同様の被害を受けている。

US Offers $10 Million Bounty for Russian State Hackers as Messaging App Attacks Evolve

米国務省がロシアの国家支援ハッカー2グループ(UNC5792・UNC4221)に1000万ドルの懸賞金を設定。政府高官や軍関係者のメッセージングアカウントを標的とした攻撃が確認されており、SSUとFBIの共同捜査が進行中。

Amazon Q VS Extension Flaw Leads to Cloud Credential Theft

Amazon QのVS Code拡張機能に任意コード実行とクラウド認証情報窃取を許す脆弱性が発見された。悪意あるリポジトリを植え付けることで攻撃可能で、MCPリスクの高まりを示している。

Hijacked npm and Go Packages Use VS Code Tasks to Deploy Python Infostealer

侵害されたnpmパッケージ2件とGoパッケージ群が、VS Codeタスクを悪用してPython製情報窃取型マルウェアを展開する手口が確認された。ライフサイクルスクリプトを回避する巧妙な攻撃チェーンが用いられている。

OpenAI and Anthropic Limit New AI Models to Trump-Approved Customers During Cybersecurity Review

OpenAIとAnthropicが、米政権の要請により新AIモデルの提供を限定顧客に制限。国家安全保障上の懸念からサイバーセキュリティ審査が実施されており、AI輸出管理の新たな局面となっている。

Public PoC Released for Critical libssh2 CVE-2026-55200 Client-Side SSH Flaw – AI時代の脆弱性対応加速

(上記注目記事の補足)PoC公開により、攻撃の現実味が増した。SSHクライアントとして広く使われるlibssh2の深刻度を再認識し、即時アップデートが強く推奨される。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (X件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

セキュリティツール, 研究

Sherlockバグ報奨金プログラム高額報酬(2件)

Web Application Security, WebSec, OWASP

Bug Bounty

PushChainセキュリティ監査関連(2件)

クラウド

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

CISSP合格体験記(2件)

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (X件)

新モデル、研究論文

AIツール, サービス, 製品

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (X件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

fnOS(無料NAS OS)関連(2件)

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews Rocketlab acquires Iridium
HackerNews A native graphical shell for SSH
HackerNews WATaBoy: JIT-Ing Game Boy Instructions to WASM Beats a Native Interpreter
HackerNews The Radiation Exposure Lie
HackerNews European ISPs Want Rightsholders Held Accountable for Overblocking Damage
HackerNews HackerRank open sourced its ATS. My resume scored 90/100. Oh wait 74. No – 88
HackerNews Sandia National Labs SA3000 8085 CPU
HackerNews You Don't Know Jack About Formal Verification
HackerNews Instagram is incorporating users' photos in ads for Meta Glasses
HackerNews Mag 7 starting to underperform [pdf]
HackerNews Samsung, SK Hynix, Micron Sued in US over Memory Price Fixing
HackerNews CachyOS June 2026 Release
HackerNews Building Principia for Windows XP
HackerNews The CEO of Mullvad is the main financer of the Swedish Örebro party
HackerNews Pollen tried to remove my article and Google is assisting with it
HackerNews Rebuilding the Computer Room
HackerNews Studio Canal Movies purchased on PlayStation Store removed without refund
Feedly 山善製のサーキュレーターがAmazonでお買い得価格に USB PD給電に対応した「YARP-QD15(C)」が7480円に
Feedly Netflix、家族でのアカウント共有時にそれぞれのメールアドレスを登録する仕組みをテスト中か
Feedly MousePro 15周年モデルの15.6型ノートPCが売れてます。Core i7搭載、メモリ16GB標準で178,200円【MousePro 売れ筋ビジネスPCランキング ノート編 2026/6/29版】
Feedly BOSEの完全ワイヤレスイヤホンがAmazonでセール!「Ultra Open Earbuds」が2万8800円 高いノイズキャンセリング性能を持つ「QuietComfort Ultra Earbuds(第2世代)」は3万600円
Feedly ぷららで提供中の「plala(ドコモ光)」を「OCN インターネット」に統合、NTTドコモが発表 ぷららのメールアドレスはOCNのものに変更
Feedly フリーアドレスにもマルチディスプレイを!! ケーブル1本接続とカバー付きで持ち運びも便利な「iiyama ProLite P1671HSC-B1J」で、オフィスでの業務を快適に[Sponsored]
Feedly Sony Just Pulled 551 Movies from PlayStation Libraries. Again. And Here’s What Nobody Is Talking About.
Feedly WhatsApp Rolling Out Username Feature to Bolster Phone Number Privacy
Feedly Open Data Spaces (ODS)のWebページを更新、ブランディング動画を公開しました
はてなブックマーク ChatGPTへの「入力NGリスト」「Amazon S3侵害まで8分」 AI普及でセキュリティの“前提”が崩壊
はてなブックマーク 雨の日、楽しく歌いながら運転していたら、突如の出来事に死ぬかと思った話
X A complete Web Application Offensive Bug Bounty Methodology — 20 chapters
X Beating LinkedIn’s Mini Sudoku in 3 Seconds: A Parameter Tampering Case Study

取得状況

ソース 状態 取得件数
HackerNews 23件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 0件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 9件
Feedly (80フィード) 63件
X キーワード検索 20件
X リストタイムライン 3件
X ブックマーク 0件