2026-07-02

デイリーニュースダイジェスト - 2026-07-02

🔒 セキュリティ

📢 サマリー

CISAがUbiquiti UniFi OSやLantronix製品の脆弱性4件を悪用リストに追加。Adobe ColdFusion/Campaign ClassicにCVSS 10.0の脆弱性7件が発見され緊急パッチが公開された。Azure CLIへの8,100万回超の大規模パスワードスプレー攻撃が確認され、Progress Kemp LoadMasterのRCE脆弱性も活発に悪用されている。国内ではアフラックの約438万人分情報漏えい、加賀ソルネットの約17万件流出、武蔵野大学のランサムウェア感染などインシデントが相次いだ。FeliCaの任意ノード鍵特定可能な脆弱性も公表され、AIコーディングエージェント向けスキルレジストリの大規模監査ではバックドア混入が確認された。

📌 注目記事

Adobe、ColdFusionとCampaign ClassicでCVSS 10.0の脆弱性7件を修正
https://thehackernews.com/2026/07/adobe-patches-7-cvss-100-flaws-in.html

AdobeがAdobe ColdFusionとAdobe Campaign Classicに関する複数の最大深刻度の脆弱性を修正するパッチを公開した。ColdFusionの脆弱性は任意コード実行、特権昇格、任意ファイルシステム読み取り、セキュリティ機能バイパスにつながる可能性がある。影響を受けるバージョンを使用している組織は早急なパッチ適用が強く推奨される。

Azure CLIへの大規模パスワードスプレー攻撃:8,100万回超のログイン試行を観測
https://thehackernews.com/2026/07/azure-cli-password-spray-hits-at-least.html

Huntressの研究者が、ホスティングプロバイダLSHIYに関連するIPv6アドレス範囲からの大規模な自動パスワードスプレー攻撃を追跡している。6月12日以降、少なくとも78のMicrosoftアカウントが侵害され、64組織に影響が及んでいる。攻撃はAzure CLIを標的としており、組織は多要素認証の強制とログ監視の強化が求められる。

Progress Kemp LoadMasterのRCE脆弱性が活発に悪用
https://thehackernews.com/2026/07/latest-progress-kemp-loadmaster-pre.html

eSentireの脅威対応チームが、CVE-2026-8037(CVSS 10.0)の活発な悪用試行を確認した。この脆弱性はProgress Kemp LoadMasterの認証前リモートコード実行を許す深刻なもので、早急なパッチ適用が必要。すでに実環境での攻撃が観測されており、影響を受ける組織は直ちに対応すべきである。

Linuxカーネルの特権昇格脆弱性:PoC公開でroot奪取リスクが高まる
https://atmarkit.itmedia.co.jp/ait/articles/2607/01/news041.html

Linuxカーネル2.6系から7.1系に、一般ユーザー権限から管理者権限を取得される深刻な脆弱性が発見された。すでにPoCが公開されており、主要ディストリビューションでroot権限取得が確認されている。広範囲のシステムに影響するため、各ディストリビューションのセキュリティアップデート適用が急務となっている。

FeliCaに任意ノードの鍵特定が可能な脆弱性が公表
https://blog.nyaa.ws/2026/07/felica-の脆弱性公表について/

ソニー製FeliCa RC-S915を含むFeliCa Standard製品群に、任意ノードの鍵を特定できる脆弱性が発見された。発見者チームによる声明では、FeliCa Standard製品全般に影響する可能性が指摘されており、決済・交通系ICカードのセキュリティに重大な懸念をもたらす内容となっている。

AI生成のブラウザランサムウェアがWindowsとAndroidで発見される
https://thehackernews.com/2026/07/ai-generated-browser-ransomware-abuses.html

DeepSeekを用いて生成された新たなマルウェアが、Chromium APIを悪用しブラウザ内で完結するランサムウェア技術を構築したことが報告された。研究者は「非現実的なブラウザマルウェアの概念と実際のブラウザ機能」を組み合わせた新たな攻撃経路として警戒を呼びかけている。

AI幻覚ドメインを悪用する「Phantom Squatting」攻撃が登場
https://thehackernews.com/2026/07/phantom-squatting-uses-ai-hallucinated.html

LLMが幻覚として生成する実在しないドメイン名を攻撃者が先回りして登録し、フィッシングページやマルウェア配布に悪用する「Phantom Squatting」と呼ばれる新たな攻撃手法が報告された。Palo Alto NetworksのUnit 42が命名し、AI時代のサプライチェーンリスクとして注意を促している。

アフラック、不正アクセスで契約者約438万人分の情報が漏えい
https://cybersecurity-jp.com/news/114698

アフラック生命保険の契約者向けサイト「アフラック よりそうネット」などが第三者による不正アクセスを受け、契約者約438万人分の個人情報が漏えいした。同社は2026年6月30日に発表し、金融庁からも報告徴求命令を受ける事態となっている。

Cursor(AIコードエディタ)にサンドボックス脱出の脆弱性2件
https://thehackernews.com/2026/07/critical-cursor-flaws-could-let-prompt.html

Cato AI LabsがCursorに2件の脆弱性を発見し「DuneSlide」と命名した。単一のプロンプトでエディタのサンドボックスから脱出し、開発者のPC上で任意コマンドを実行できる。クリックや承認ボックスを必要としない極めて危険な設計上の問題で、AIコードエディタのセキュリティに警鐘を鳴らす内容である。

Apple「Hide My Email」に実メールアドレス漏洩の脆弱性
https://easyoptouts.com/guides/apple-hide-my-email-is-leaking-email-addresses

Appleのプライバシー保護機能「Hide My Email」に、実際のメールアドレスが露出する脆弱性が存在することが発覚した。2025年6月にAppleに報告されたが1年以上未修正のままで、現在も悪用可能な状態にあるとThe CyberSec Guruが技術的詳細を公開している。

Metasploit生みの親HDムーア氏が語るAI時代のサイバー脅威と防御
https://atmarkit.itmedia.co.jp/ait/articles/2607/01/news014.html

ペネトレーションテストフレームワークMetasploitの創始者であり、現在runZeroのCEOを務めるHDムーア氏がインタビューに応じた。AIによる攻撃の高速化・複雑化、脆弱性のロングテール化が進行する中、防御側は資産の可視化と継続的な対応の自動化に注力すべきと指摘している。

Citrix NetScalerに任意ファイル読み取りとDoSの脆弱性6件
https://thehackernews.com/2026/07/citrix-patches-six-netscaler-flaws.html

CitrixがNetScaler ADCおよびNetScaler Gatewayに影響する6件の脆弱性を修正するセキュリティアップデートを公開した。HTTP/2 Bombと呼ばれる新しいDoS攻撃や、CitrixBleedに類似した情報漏洩の脆弱性が含まれており、早急な対応が推奨される。

BlueHammer脆弱性(CVE-2026-33825)がランサムウェア攻撃で悪用される
https://securityaffairs.com/194577/security/cisa-warns-bluehammer-flaw-is-now-exploited-in-ransomware-attacks.html

Microsoft Defenderを介してSYSTEM権限を取得できるBlueHammer脆弱性が、PoC段階から実際のランサムウェア攻撃に移行したとCISAが確認した。攻撃者はこの脆弱性を武器化し、すでに実環境での侵害活動に利用している。

オープンソースAIエージェント11種中10種にシェルインジェクション脆弱性
https://securityaffairs.com/194546/ai/guardfall-flaw-hits-10-of-11-popular-open-source-ai-agents.html

Adversa AIが調査レポート「GuardFall」を公開し、主要なオープンソースAIコーディングエージェント11種のうち10種にシェルインジェクション脆弱性が存在することを明らかにした。AIエージェントがコマンドフィルタを実装しているにもかかわらず、攻撃者がこれをバイパスできる致命的な欠陥である。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (44件)

CVE, 脆弱性

Adobe ColdFusion/Campaign Classic CVSS 10.0脆弱性関連(2件)

Citrix NetScaler複数脆弱性関連(2件)

Cursor AIコードエディタ脆弱性(2件)

サイバー攻撃, インシデント・マルウェア

Azure CLIパスワードスプレー攻撃関連(3件)

ChocoPoCs:脆弱性研究者を狙うトロイの木馬化エクスプロイト関連(2件)

ランサムウェア・マルウェア関連(4件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

Anthropic Claude Fable 5輸出規制関連(2件)

アフラック情報漏えい関連(2件)

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (12件)

新モデル, 研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (13件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HN Internal Combustion Engine
HN Box3D, an open source 3D physics engine
HN Hanami 3.0: In Full Bloom
HN How We Made IPFS Content Publishing 10x Faster
HN Ray Tracer in SQL
HN What to Learn to Be a Graphics Programmer
HN Building Gin: Simple over Easy
HN Launch HN: Parsewise (YC P25) – Reason Across Documents with an API
HN Reduce GVisor Cold Starts with GPU Snapshotting
is:INTERNET Watch ゼンハイザーの有線カナル型イヤホンがAmazonでセール
is:INTERNET Watch MousePro 15周年モデルのスリムデスクトップPC
is:INTERNET Watch Amazonのペン付き電子書籍リーダー「Kindle Scribe Notebook Design」がセール中
is:INTERNET Watch GeChic製モバイルモニター4モデルをAmazonプライムデーでセール対象に
is:INTERNET Watch 本日16時台のNHK総合「午後LIVE ニュースーン」でIIJのデータセンターが登場予定
is:INTERNET Watch メイカーズ、電動3段可変トルク+増し締め対応のデジタル電動ドライバー「SD-FA-2000L」発売
is:INTERNET Watch 長時間駆動で堅牢な「MousePro C4」、オフィス業務に適した「MousePro C5」の法人向けノートPC2機種
is:INTERNET Watch TP-Link、製品知識・提案スキルの向上を目的とした「VIGI Expert認定プログラム」
is:INTERNET Watch ぷらいべったー、X連携によるフォロワー限定公開機能などを提供終了
はてな 「セコムは逆効果?」その不安を解消する!狙われない家を作る「能動的防犯」の実践ガイド
はてな 防衛省、LUUP導入 「庁舎内の移動をスムーズに」
Feedly (The CyberSec Guru) Ad-Free Articles Are Here for Buy Me a Coffee Members!

取得状況

ソース 状態 取得件数
HackerNews 25件(フィルタ後9件掲載)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 6件
Zenn (security) 0件
Zenn (LLM/AI) 0件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 13件
Feedly (80フィード) 71件(81フィード中、3件失敗)
X キーワード検索 72件
X リストタイムライン 9件
X ブックマーク 3件(新規3件)