2026-07-02
デイリーニュースダイジェスト - 2026-07-02
🔒 セキュリティ
📢 サマリー
CISAがUbiquiti UniFi OSやLantronix製品の脆弱性4件を悪用リストに追加。Adobe ColdFusion/Campaign ClassicにCVSS 10.0の脆弱性7件が発見され緊急パッチが公開された。Azure CLIへの8,100万回超の大規模パスワードスプレー攻撃が確認され、Progress Kemp LoadMasterのRCE脆弱性も活発に悪用されている。国内ではアフラックの約438万人分情報漏えい、加賀ソルネットの約17万件流出、武蔵野大学のランサムウェア感染などインシデントが相次いだ。FeliCaの任意ノード鍵特定可能な脆弱性も公表され、AIコーディングエージェント向けスキルレジストリの大規模監査ではバックドア混入が確認された。
📌 注目記事
Adobe、ColdFusionとCampaign ClassicでCVSS 10.0の脆弱性7件を修正
https://thehackernews.com/2026/07/adobe-patches-7-cvss-100-flaws-in.html
AdobeがAdobe ColdFusionとAdobe Campaign Classicに関する複数の最大深刻度の脆弱性を修正するパッチを公開した。ColdFusionの脆弱性は任意コード実行、特権昇格、任意ファイルシステム読み取り、セキュリティ機能バイパスにつながる可能性がある。影響を受けるバージョンを使用している組織は早急なパッチ適用が強く推奨される。
Azure CLIへの大規模パスワードスプレー攻撃:8,100万回超のログイン試行を観測
https://thehackernews.com/2026/07/azure-cli-password-spray-hits-at-least.html
Huntressの研究者が、ホスティングプロバイダLSHIYに関連するIPv6アドレス範囲からの大規模な自動パスワードスプレー攻撃を追跡している。6月12日以降、少なくとも78のMicrosoftアカウントが侵害され、64組織に影響が及んでいる。攻撃はAzure CLIを標的としており、組織は多要素認証の強制とログ監視の強化が求められる。
Progress Kemp LoadMasterのRCE脆弱性が活発に悪用
https://thehackernews.com/2026/07/latest-progress-kemp-loadmaster-pre.html
eSentireの脅威対応チームが、CVE-2026-8037(CVSS 10.0)の活発な悪用試行を確認した。この脆弱性はProgress Kemp LoadMasterの認証前リモートコード実行を許す深刻なもので、早急なパッチ適用が必要。すでに実環境での攻撃が観測されており、影響を受ける組織は直ちに対応すべきである。
Linuxカーネルの特権昇格脆弱性:PoC公開でroot奪取リスクが高まる
https://atmarkit.itmedia.co.jp/ait/articles/2607/01/news041.html
Linuxカーネル2.6系から7.1系に、一般ユーザー権限から管理者権限を取得される深刻な脆弱性が発見された。すでにPoCが公開されており、主要ディストリビューションでroot権限取得が確認されている。広範囲のシステムに影響するため、各ディストリビューションのセキュリティアップデート適用が急務となっている。
FeliCaに任意ノードの鍵特定が可能な脆弱性が公表
https://blog.nyaa.ws/2026/07/felica-の脆弱性公表について/
ソニー製FeliCa RC-S915を含むFeliCa Standard製品群に、任意ノードの鍵を特定できる脆弱性が発見された。発見者チームによる声明では、FeliCa Standard製品全般に影響する可能性が指摘されており、決済・交通系ICカードのセキュリティに重大な懸念をもたらす内容となっている。
AI生成のブラウザランサムウェアがWindowsとAndroidで発見される
https://thehackernews.com/2026/07/ai-generated-browser-ransomware-abuses.html
DeepSeekを用いて生成された新たなマルウェアが、Chromium APIを悪用しブラウザ内で完結するランサムウェア技術を構築したことが報告された。研究者は「非現実的なブラウザマルウェアの概念と実際のブラウザ機能」を組み合わせた新たな攻撃経路として警戒を呼びかけている。
AI幻覚ドメインを悪用する「Phantom Squatting」攻撃が登場
https://thehackernews.com/2026/07/phantom-squatting-uses-ai-hallucinated.html
LLMが幻覚として生成する実在しないドメイン名を攻撃者が先回りして登録し、フィッシングページやマルウェア配布に悪用する「Phantom Squatting」と呼ばれる新たな攻撃手法が報告された。Palo Alto NetworksのUnit 42が命名し、AI時代のサプライチェーンリスクとして注意を促している。
アフラック、不正アクセスで契約者約438万人分の情報が漏えい
https://cybersecurity-jp.com/news/114698
アフラック生命保険の契約者向けサイト「アフラック よりそうネット」などが第三者による不正アクセスを受け、契約者約438万人分の個人情報が漏えいした。同社は2026年6月30日に発表し、金融庁からも報告徴求命令を受ける事態となっている。
Cursor(AIコードエディタ)にサンドボックス脱出の脆弱性2件
https://thehackernews.com/2026/07/critical-cursor-flaws-could-let-prompt.html
Cato AI LabsがCursorに2件の脆弱性を発見し「DuneSlide」と命名した。単一のプロンプトでエディタのサンドボックスから脱出し、開発者のPC上で任意コマンドを実行できる。クリックや承認ボックスを必要としない極めて危険な設計上の問題で、AIコードエディタのセキュリティに警鐘を鳴らす内容である。
Apple「Hide My Email」に実メールアドレス漏洩の脆弱性
https://easyoptouts.com/guides/apple-hide-my-email-is-leaking-email-addresses
Appleのプライバシー保護機能「Hide My Email」に、実際のメールアドレスが露出する脆弱性が存在することが発覚した。2025年6月にAppleに報告されたが1年以上未修正のままで、現在も悪用可能な状態にあるとThe CyberSec Guruが技術的詳細を公開している。
Metasploit生みの親HDムーア氏が語るAI時代のサイバー脅威と防御
https://atmarkit.itmedia.co.jp/ait/articles/2607/01/news014.html
ペネトレーションテストフレームワークMetasploitの創始者であり、現在runZeroのCEOを務めるHDムーア氏がインタビューに応じた。AIによる攻撃の高速化・複雑化、脆弱性のロングテール化が進行する中、防御側は資産の可視化と継続的な対応の自動化に注力すべきと指摘している。
Citrix NetScalerに任意ファイル読み取りとDoSの脆弱性6件
https://thehackernews.com/2026/07/citrix-patches-six-netscaler-flaws.html
CitrixがNetScaler ADCおよびNetScaler Gatewayに影響する6件の脆弱性を修正するセキュリティアップデートを公開した。HTTP/2 Bombと呼ばれる新しいDoS攻撃や、CitrixBleedに類似した情報漏洩の脆弱性が含まれており、早急な対応が推奨される。
BlueHammer脆弱性(CVE-2026-33825)がランサムウェア攻撃で悪用される
https://securityaffairs.com/194577/security/cisa-warns-bluehammer-flaw-is-now-exploited-in-ransomware-attacks.html
Microsoft Defenderを介してSYSTEM権限を取得できるBlueHammer脆弱性が、PoC段階から実際のランサムウェア攻撃に移行したとCISAが確認した。攻撃者はこの脆弱性を武器化し、すでに実環境での侵害活動に利用している。
オープンソースAIエージェント11種中10種にシェルインジェクション脆弱性
https://securityaffairs.com/194546/ai/guardfall-flaw-hits-10-of-11-popular-open-source-ai-agents.html
Adversa AIが調査レポート「GuardFall」を公開し、主要なオープンソースAIコーディングエージェント11種のうち10種にシェルインジェクション脆弱性が存在することを明らかにした。AIエージェントがコマンドフィルタを実装しているにもかかわらず、攻撃者がこれをバイパスできる致命的な欠陥である。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (44件)
CVE, 脆弱性
Adobe ColdFusion/Campaign Classic CVSS 10.0脆弱性関連(2件)
Citrix NetScaler複数脆弱性関連(2件)
Cursor AIコードエディタ脆弱性(2件)
サイバー攻撃, インシデント・マルウェア
Azure CLIパスワードスプレー攻撃関連(3件)
ChocoPoCs:脆弱性研究者を狙うトロイの木馬化エクスプロイト関連(2件)
ランサムウェア・マルウェア関連(4件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
Anthropic Claude Fable 5輸出規制関連(2件)
アフラック情報漏えい関連(2件)
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (12件)
新モデル, 研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (13件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 25件(フィルタ後9件掲載) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 6件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 0件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 13件 |
| Feedly (80フィード) | ✅ | 71件(81フィード中、3件失敗) |
| X キーワード検索 | ✅ | 72件 |
| X リストタイムライン | ✅ | 9件 |
| X ブックマーク | ✅ | 3件(新規3件) |