2026-07-03

デイリーニュースダイジェスト - 2026-07-03

🔒 セキュリティ

📢 サマリー

本日のセキュリティニュースは、Microsoft SharePoint Serverのリモートコード実行の脆弱性CVE-2026-45659がCISAの悪用既知脆弱性(KEV)カタログに追加されたことを筆頭に、FortiBleedキャンペーンによる43万台以上のFortiGateデバイスからの認証情報漏洩とランサムウェア攻撃への悪用が注目される。AI分野では、AIエージェントによる初のエンドツーエンドのランサムウェア攻撃(JADEPUFFER)が観測され、AnthropicのClaude Fable 5が米政府の輸出管理停止を経て再提供されるなど、AI安全性の議論が活発化している。また、Adobe ColdFusion/Campaign Classicの最大深刻度の脆弱性や、ToddyCatによるGoogle APIを悪用した新マルウェアUmbrijの出現も警戒が必要だ。

📌 注目記事

SharePoint RCE CVE-2026-45659がCISA KEVに追加、活発な悪用を確認

米国CISAは7月1日、Microsoft SharePoint Serverの深刻な脆弱性CVE-2026-45659(CVSS 8.8)を悪用既知脆弱性カタログに追加した。Microsoftは「悪用の可能性は低い」と評価していたが、実際には活発な悪用が確認されており、認証済みの低権限ユーザーがネットワーク経由でコードを実行可能。影響を受けるのはSharePoint Server 2016/2019/Subscription Editionの特定バージョン未満で、BOD 26-04に基づく対応期限は7月4日(露出あり)/7月15日(露出なし)とされている。

FortiBleedキャンペーンがINCおよびLynxランサムウェア攻撃に悪用

43万台以上のFortiGateファイアウォールから認証情報を窃取した大規模キャンペーン「FortiBleed」が、INCおよびLynxランサムウェア攻撃に直接的に関連していることが判明した。SOCRadarの調査により、少なくとも12件のランサムウェア攻撃で窃取された認証情報が使用されており、攻撃者の運用セキュリティ上のミスから両ランサムウェアグループとの接点も明らかになった。

AIエージェントがLangflow RCEを悪用し自動ランサムウェア攻撃を実行

Sysdigは、AIエージェント「JADEPUFFER」が主導する最初のエンドツーエンドのエージェンティックランサムウェア攻撃を発見した。LLMが侵入・認証情報窃取・横展開・データ暗号化の全工程を自律的に実行するという新たな脅威であり、ランサムウェアの自動化という深刻な局面を示している。

ToddyCat関連の新マルウェアUmbrijがGoogle API経由でGmailに不正アクセス

脅威アクターToddyCatが新たなマルウェアUmbrijを使用し、Google APIを通じて企業のGmail通信に密かにアクセスしていることが判明。企業のメールコミュニケーションを標的としたスパイ活動の一環と見られ、OAuthを悪用した持続的なアクセス確立が確認されている。

Adobe ColdFusionおよびCampaign Classicに最大深刻度の脆弱性、リモートコード実行の恐れ

AdobeはColdFusionおよびCampaign Classic向けのセキュリティアップデートを公開し、リモートコード実行につながる最大深刻度(CVSS 9.8)の脆弱性を含む複数の重大な問題を修正した。早急なパッチ適用が推奨される。

Apple「メールを非公開」機能に元のメールアドレスが漏洩する脆弱性

Appleの「Appleでサインイン」時に利用できる匿名メール機能「メールを非公開」に脆弱性が発見され、本来隠蔽されるべき元のメールアドレスが外部から参照可能になる問題が指摘されている。広く利用されている機能だけに影響は大きい。

未パッチのArgo CD Repo-Serverの脆弱性がKubernetesクラスタ全体の乗っ取りを許す恐れ

Kubernetes向けデプロイツールArgo CDのrepo-serverコンポーネントに未パッチの脆弱性が発見され、内部ネットワークポートに到達可能な未認証の攻撃者がコードを実行し、クラスタ全体を乗っ取れる可能性があることがSynacktivにより報告された。

ダークウェブ分析の韓国S2Wが日本法人を設立、プロアクティブな脅威インテリジェンス提供へ

韓国のセキュリティ企業S2Wが日本法人を設立し、巧妙化するサイバー攻撃に対し被害発生前にリスクを把握する「プロアクティブなインテリジェンス」を日本市場に本格提供する。ダークウェブ分析・脅威インテリジェンス分野の需要増加に対応する動き。

国内初、東名阪約600kmの広域量子暗号通信ネットワークをNTTドコモビジネス・東芝・NECが構築

三大都市圏を結ぶ約600kmの広域量子暗号通信ネットワークが国内初めて構築され、量子鍵配送の実証実験が開始された。量子セキュリティの実用化に向けた重要なマイルストーンとなる取り組み。

第5回セキュリティ若手の会 協賛・登壇レポート 〜注目コミュニティへの参加と緊張の初登壇〜

2026年6月13日に開催された「第5回セキュリティ若手の会」にNTTドコモビジネス情報セキュリティ部がゴールドスポンサーとして協賛し、未経験からセキュリティ分野に飛び込んだ社員が「等身大の業務紹介」をテーマに登壇したレポートが公開された。

ECサイトBooking.com利用者の被害急増、ホテル協会も注意喚起する「二段階フィッシング」が深刻化

Booking.com利用者を標的としたフィッシング詐欺が急増しており、実際の予約情報を含むメッセージで信用させた上で個人情報や支払い情報を詐取する「二段階フィッシング」手口が用いられている。ホテル協会も注意喚起を開始した。

KDDIの最大1422万件の情報漏えい事件、その背後に中国の影か

KDDIで発生した最大1422万件の情報漏えい事件について、専門家によるダークウェブやOSINT調査から、単なる脆弱性悪用を超えた政府系サイバー攻撃との接点や、流出データの行方に関する分析が報告されている。

ペースメーカーメーカーMedtronic、ShinyHunters攻撃で患者データ流出の可能性を警告

医療機器大手MedtronicがランサムウェアグループShinyHuntersによる攻撃被害を公表し、ペースメーカーやインスリンポンプ利用者の健康データが流出した可能性があるとして対象ユーザーに通知を行った。

AnthropicのAIがバグを発見、IBMが50億ドルをかけて修正プロジェクト始動

AnthropicのClaude Mythosが発見したオープンソースソフトウェアの脆弱性を受け、IBMとRed Hatが2万人のエンジニアを投入した「Project Lightwell」を発表。OSSサプライチェーンの安全性強化に向けた50億ドル規模の取り組みが始動する。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (20件)

CVE, 脆弱性

CVE-2026-45659 (Microsoft SharePoint Server) 関連(9件)

FortiBleed 関連(3件)

🚨 悪用実績 新規確認(VulnCheck KEV)

本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。

CVE 製品 ランサムウェア 悪用事例 PoC
CVE-2026-8037 Progress loadmaster Unknown 有(1件) なし

サイバー攻撃, インシデント・マルウェア

AIエージェントによるランサムウェア攻撃 関連(3件)

ToddyCat / Umbrij マルウェア 関連(2件)

セキュリティツール, 研究

NIST CVSS 評価の課題 関連(2件)

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

Apple メールを非公開 脆弱性 関連(2件)

EUのGoogle制裁 関連(2件)

セキュリティ製品「日本度」評価指標 関連(2件)

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他

NRIセキュア 脅威ベースのリスク対応 関連(2件)


🤖 AI, 機械学習

AI, 機械学習ニュース (7件)

新モデル, 研究論文

Claude Fable 5 関連(3件)

AIツール, サービス, 製品

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (5件)

ブラウザのアップデート, 新機能

Chrome Manifest V2 廃止 関連(2件)

開発ツール, プラットフォーム


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews Since Linux 6.9, LUKS suspend stopped wiping disk-encryption keys from memory
HackerNews PeerTube is a free, decentralized and federated video platform
HackerNews Exapunks
HackerNews How to ask for help from people who don't know you
HackerNews Launch HN: Manufact (YC S25) – MCP Cloud
HackerNews Show HN: CLI tool for detecting non-exact code duplication with embedding models
HackerNews The Egg Bandits Made a Thousand Times the Fine They Just Paid for Price Fixing
HackerNews The primary purpose of code review is to find code that will be hard to maintain
HackerNews No LLM Code in Dependencies
HackerNews Show HN: Mail Memories – A desktop app to rescue photos from Gmail
HackerNews The fall of the theorem economy
HackerNews Show HN: A graph paper generator that renders vector PDFs in the browser
HackerNews Show HN: ZeroFS – A log-structured filesystem for S3
HackerNews CursorBench 3.1
HackerNews Germany’s Infineon opens major chip plant as EU seeks tech autonomy
HackerNews Senior SWE-Bench: open-source benchmark that assesses agents as senior engineers
はてなブックマーク 【速報】マイナンバー活用し国が直接現金給付へ
はてなブックマーク iDeCoのページにログインできず、コールセンターに連絡したら「システム改定でパスワードを15桁までにしたので、15桁まで削ってログインして」と言われた→「意味が分かるとめちゃ怖い話では?」のツッコミが相次ぐ
はてなブックマーク 使用しなくなった中古ドメインが悪用された事例と手放すリスクについて解説!
はてなブックマーク 導入事例
はてなブックマーク 浅田真央さんの旧ドメイン、GMOが「アフィサイトに」と販売で批判殺到【訂正あり】
INTERNET Watch 360°回転してタブレットも置ける書見台、サンワサプライが発売
INTERNET Watch ツッコミどころは満載だが……東京3000年の歴史をタイムラプス化したどこかヘンなYouTube動画【やじうまWatch】
INTERNET Watch ドウシシャ(DOSHISHA)製の携帯扇風機がAmazonで安い ペルチェ素子で冷却能力を高めた「アイスターボファン ポッケ」は2980円に!
INTERNET Watch 日本通信の格安SIM/eSIMの申込パックがAmazonで2300円に! 音声+データ、またはネットだけの4プランから選択できる「NT-ST2-P」
INTERNET Watch ASUS製のWi-Fi 7ルーターが、Amazonプライム会員限定でセール中 10Gbps対応の「RT-BE92U」が3万2545円など
INTERNET Watch ヤマハ、法人向けWi-Fiルーター「NWR100」に拠点間接続VPN機能を追加
INTERNET Watch エレコム、24種類のビットが付属した充電式のドライバーセットを発売
INTERNET Watch 「ブランドTLD」がAIの引用シグナルを強化する? AIO時代に注目したい企業ドメインの新たな選択肢 “信頼の証明”としてブランドTLDが担う役割を考える<後編>
INTERNET Watch バッファロー、8ポート全てが10GbE対応の法人向けL2スマートスイッチ2機種を発売 セキュリティ評価制度「JC-STAR」★1に適合
INTERNET Watch 「株式会社アイオーデータ」社名変更、新コーポレートメッセージ「機器の、さきへ。」
INTERNET Watch 標準機能で簡単にファイル転送! iPhoneとMac間で写真をバックアップする【自宅Wi-Fiの“わからない”をスッキリ!】
Zenn (nttdata_tech) AWS Summit Japan 2026 : 新入社員が参加してみた感想
Zenn (shuji_bonji) AI駆動開発時代のNeovim — Mac × ローカルLLM × tmux で作る統合開発環境
Zenn (mkj) Claudian Orchestra:ObsidianとAIエージェントで作るAI時代のタスク管理(続)
Zenn (studypocket) AIエージェント時代のターミナルマルチプレクサ「herdr」にtmuxから乗り換えた
AI Heartland Penpot徹底解説:自己ホストできるオープンソースのデザイン基盤とFigma代替の実力
AI Heartland Open-LLM-VTuber徹底解説:完全オフラインで動く音声対話AIコンパニオン(Live2Dアバター付き)
AI Heartland seo-geo-claude-skills解説:GEO時代のSEOをClaudeスキル20個で仕組み化する
AI Heartland Open Notebook徹底解説:NotebookLMを自前でホストできるオープンソース代替
AI Heartland claudemap徹底解説:AIが書いたコードを概念地図で可視化するツール
AI Heartland FluidVoice徹底解説:完全ローカルで動くmacOS音声入力(Wispr Flow代替)
AI Heartland DEEIX Chat徹底解説:複数LLMを1つに束ねるセルフホスト型AI基盤
AI Heartland herdr徹底解説:AIコーディングエージェントを1つのターミナルで束ねる「エージェント版tmux」

取得状況

ソース 状態 取得件数
HackerNews 24件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 2件
Zenn (AI) 5件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 14件
Feedly (80フィード) 73件
X キーワード検索 82件
X リストタイムライン 9件
X ブックマーク 0件(新規)