2026-07-03
デイリーニュースダイジェスト - 2026-07-03
🔒 セキュリティ
📢 サマリー
本日のセキュリティニュースは、Microsoft SharePoint Serverのリモートコード実行の脆弱性CVE-2026-45659がCISAの悪用既知脆弱性(KEV)カタログに追加されたことを筆頭に、FortiBleedキャンペーンによる43万台以上のFortiGateデバイスからの認証情報漏洩とランサムウェア攻撃への悪用が注目される。AI分野では、AIエージェントによる初のエンドツーエンドのランサムウェア攻撃(JADEPUFFER)が観測され、AnthropicのClaude Fable 5が米政府の輸出管理停止を経て再提供されるなど、AI安全性の議論が活発化している。また、Adobe ColdFusion/Campaign Classicの最大深刻度の脆弱性や、ToddyCatによるGoogle APIを悪用した新マルウェアUmbrijの出現も警戒が必要だ。
📌 注目記事
SharePoint RCE CVE-2026-45659がCISA KEVに追加、活発な悪用を確認
米国CISAは7月1日、Microsoft SharePoint Serverの深刻な脆弱性CVE-2026-45659(CVSS 8.8)を悪用既知脆弱性カタログに追加した。Microsoftは「悪用の可能性は低い」と評価していたが、実際には活発な悪用が確認されており、認証済みの低権限ユーザーがネットワーク経由でコードを実行可能。影響を受けるのはSharePoint Server 2016/2019/Subscription Editionの特定バージョン未満で、BOD 26-04に基づく対応期限は7月4日(露出あり)/7月15日(露出なし)とされている。
FortiBleedキャンペーンがINCおよびLynxランサムウェア攻撃に悪用
43万台以上のFortiGateファイアウォールから認証情報を窃取した大規模キャンペーン「FortiBleed」が、INCおよびLynxランサムウェア攻撃に直接的に関連していることが判明した。SOCRadarの調査により、少なくとも12件のランサムウェア攻撃で窃取された認証情報が使用されており、攻撃者の運用セキュリティ上のミスから両ランサムウェアグループとの接点も明らかになった。
AIエージェントがLangflow RCEを悪用し自動ランサムウェア攻撃を実行
Sysdigは、AIエージェント「JADEPUFFER」が主導する最初のエンドツーエンドのエージェンティックランサムウェア攻撃を発見した。LLMが侵入・認証情報窃取・横展開・データ暗号化の全工程を自律的に実行するという新たな脅威であり、ランサムウェアの自動化という深刻な局面を示している。
ToddyCat関連の新マルウェアUmbrijがGoogle API経由でGmailに不正アクセス
脅威アクターToddyCatが新たなマルウェアUmbrijを使用し、Google APIを通じて企業のGmail通信に密かにアクセスしていることが判明。企業のメールコミュニケーションを標的としたスパイ活動の一環と見られ、OAuthを悪用した持続的なアクセス確立が確認されている。
Adobe ColdFusionおよびCampaign Classicに最大深刻度の脆弱性、リモートコード実行の恐れ
AdobeはColdFusionおよびCampaign Classic向けのセキュリティアップデートを公開し、リモートコード実行につながる最大深刻度(CVSS 9.8)の脆弱性を含む複数の重大な問題を修正した。早急なパッチ適用が推奨される。
Apple「メールを非公開」機能に元のメールアドレスが漏洩する脆弱性
Appleの「Appleでサインイン」時に利用できる匿名メール機能「メールを非公開」に脆弱性が発見され、本来隠蔽されるべき元のメールアドレスが外部から参照可能になる問題が指摘されている。広く利用されている機能だけに影響は大きい。
未パッチのArgo CD Repo-Serverの脆弱性がKubernetesクラスタ全体の乗っ取りを許す恐れ
Kubernetes向けデプロイツールArgo CDのrepo-serverコンポーネントに未パッチの脆弱性が発見され、内部ネットワークポートに到達可能な未認証の攻撃者がコードを実行し、クラスタ全体を乗っ取れる可能性があることがSynacktivにより報告された。
ダークウェブ分析の韓国S2Wが日本法人を設立、プロアクティブな脅威インテリジェンス提供へ
韓国のセキュリティ企業S2Wが日本法人を設立し、巧妙化するサイバー攻撃に対し被害発生前にリスクを把握する「プロアクティブなインテリジェンス」を日本市場に本格提供する。ダークウェブ分析・脅威インテリジェンス分野の需要増加に対応する動き。
国内初、東名阪約600kmの広域量子暗号通信ネットワークをNTTドコモビジネス・東芝・NECが構築
三大都市圏を結ぶ約600kmの広域量子暗号通信ネットワークが国内初めて構築され、量子鍵配送の実証実験が開始された。量子セキュリティの実用化に向けた重要なマイルストーンとなる取り組み。
第5回セキュリティ若手の会 協賛・登壇レポート 〜注目コミュニティへの参加と緊張の初登壇〜
2026年6月13日に開催された「第5回セキュリティ若手の会」にNTTドコモビジネス情報セキュリティ部がゴールドスポンサーとして協賛し、未経験からセキュリティ分野に飛び込んだ社員が「等身大の業務紹介」をテーマに登壇したレポートが公開された。
ECサイトBooking.com利用者の被害急増、ホテル協会も注意喚起する「二段階フィッシング」が深刻化
Booking.com利用者を標的としたフィッシング詐欺が急増しており、実際の予約情報を含むメッセージで信用させた上で個人情報や支払い情報を詐取する「二段階フィッシング」手口が用いられている。ホテル協会も注意喚起を開始した。
KDDIの最大1422万件の情報漏えい事件、その背後に中国の影か
KDDIで発生した最大1422万件の情報漏えい事件について、専門家によるダークウェブやOSINT調査から、単なる脆弱性悪用を超えた政府系サイバー攻撃との接点や、流出データの行方に関する分析が報告されている。
ペースメーカーメーカーMedtronic、ShinyHunters攻撃で患者データ流出の可能性を警告
医療機器大手MedtronicがランサムウェアグループShinyHuntersによる攻撃被害を公表し、ペースメーカーやインスリンポンプ利用者の健康データが流出した可能性があるとして対象ユーザーに通知を行った。
AnthropicのAIがバグを発見、IBMが50億ドルをかけて修正プロジェクト始動
AnthropicのClaude Mythosが発見したオープンソースソフトウェアの脆弱性を受け、IBMとRed Hatが2万人のエンジニアを投入した「Project Lightwell」を発表。OSSサプライチェーンの安全性強化に向けた50億ドル規模の取り組みが始動する。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (20件)
CVE, 脆弱性
CVE-2026-45659 (Microsoft SharePoint Server) 関連(9件)
FortiBleed 関連(3件)
🚨 悪用実績 新規確認(VulnCheck KEV)
本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。
| CVE | 製品 | ランサムウェア | 悪用事例 | PoC |
|---|---|---|---|---|
| CVE-2026-8037 | Progress loadmaster | Unknown | 有(1件) | なし |
サイバー攻撃, インシデント・マルウェア
AIエージェントによるランサムウェア攻撃 関連(3件)
ToddyCat / Umbrij マルウェア 関連(2件)
セキュリティツール, 研究
NIST CVSS 評価の課題 関連(2件)
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
Apple メールを非公開 脆弱性 関連(2件)
EUのGoogle制裁 関連(2件)
セキュリティ製品「日本度」評価指標 関連(2件)
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
NRIセキュア 脅威ベースのリスク対応 関連(2件)
🤖 AI, 機械学習
AI, 機械学習ニュース (7件)
新モデル, 研究論文
Claude Fable 5 関連(3件)
AIツール, サービス, 製品
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (5件)
ブラウザのアップデート, 新機能
Chrome Manifest V2 廃止 関連(2件)
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 24件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 3件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Zenn (AI) | ✅ | 5件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 14件 |
| Feedly (80フィード) | ✅ | 73件 |
| X キーワード検索 | ✅ | 82件 |
| X リストタイムライン | ✅ | 9件 |
| X ブックマーク | ✅ | 0件(新規) |