2026-07-05
デイリーニュースダイジェスト - 2026-07-05
🔒 セキュリティ
📢 サマリー
2026年7月5日、Linuxカーネルの新たな脆弱性「Bad Epoll」(CVE-2026-46242)が公開され、一般ユーザーからroot権限昇格が可能であることが判明。CISAはPTC Windchill/FlexPLMのリモートコード実行脆弱性(CVE-2026-12569)やCisco Unified CMのSSRF脆弱性(CVE-2026-20230)など計3件を悪用既知カタログに追加。また、米政府機関がデータ窃取グループKairosに100万ドルを支払った事例や、北朝鮮ハッカーによる108件の悪意あるパッケージ配布キャンペーン「PolinRider」が報告された。AI分野では、OpenAI Codex CLIの過剰なログ出力によるSSD消耗問題や、AIセキュリティスキャナ「strix」の登場が注目を集めた。
📌 注目記事
New "Bad Epoll" Linux Kernel Flaw Lets Unprivileged Users Gain Root, Hits Android
Linuxカーネルに新たな脆弱性「Bad Epoll」(CVE-2026-46242)が発見され、一般ユーザーがroot権限を取得可能。デスクトップ、サーバー、Androidに影響し、修正パッチがリリースされている。Anthropicの研究者が発見したepoll関連の欠陥と同様のコード領域に存在する。
CISA Adds Two Known Exploited Vulnerabilities to Catalog / CISA Adds One Known Exploited Vulnerability to Catalog
CISAは悪用既知脆弱性カタログに3件を追加。CVE-2026-12569(PTC Windchill and FlexPLM / 不正入力検証によるRCE)、CVE-2026-20230(Cisco Unified Communications Manager / SSRF)、CVE-2026-20253(Splunk Enterprise / 認証欠如)が含まれる。
U.S. Government Entity Paid Kairos $1 Million in Data-Theft Extortion Case
米政府機関がデータ窃取グループ「Kairos」に約100万ドルを支払い、盗難ファイルの流出を防いだ事例がRansom-ISACの調査で明らかに。交渉チャットとブロックチェーンの支払い痕跡から再構成された。
North Korean Hackers Publish 108 Malicious Packages and Extensions in PolinRider Campaign
北朝鮮の脅威アクターが「PolinRider」キャンペーンでnpm、Packagist、Go、Chrome拡張など108件の悪意あるパッケージを公開。Contagious Interviewキャンペーンに関連し、現在も活動継続中。
Unpatched Flaws Disclosed in Filesystem Bundled Into Millions of Embedded Devices
広範な組み込み機器に搭載されるFATファイルシステムライブラリ「FatFs」に7件の脆弱性が発見され、runZeroが公開。USBドライブやSDカードの読み書きに使用され、数百万台のデバイスに影響。
Confidential computing's core trust mechanism is broken. The fix may not exist
コンフィデンシャルコンピューティングの基盤であるAttested TLSに根本的な欠陥があり、通信相手の真正性を証明できない問題が指摘された。修正は困難とされる。
FBI: TeamPCP Compromised Dev Tools to Steal Cloud Credentials
FBIが犯罪グループ「TeamPCP」による開発者ツールへの侵入を警告。信頼されたツールを改ざんしてクラウド認証情報を窃取し、マルウェア配布や恐喝を行っていた。
strix — AI-powered autonomous pentesting tool
GitHubで注目を集めるAI駆動の自律型ペネトレーションテストツール「strix」。Dockerサンドボックス内でアプリを実行し、XSSやSSRF、ビジネスロジックの脆弱性を自動検出、PoC生成からパッチ提案まで行う。Apache 2.0ライセンス。
Codexが年640TBをSSDに書いていた、原因のTRACEログを追う
OpenAI Codex CLIのSQLiteログが過剰なディスク書き込みを引き起こし、21日間で約37TB、年換算640TBのSSD消耗が報告された。エラー表示なしにNAND寿命を消費する静かな問題。
Google Chromeで「Perplexity」を偽装する悪質拡張機能が発見 Microsoftが警告
MicrosoftがPerplexityを装う悪質なChrome拡張機能を確認し、Googleに報告後削除。ユーザーに対し導入元や権限の確認を呼びかけ。
New Avalon Malware Framework Packs CrownX Ransomware Capabilities
新たなモジュール型マルウェアフレームワーク「Avalon」が発見され、多段階フィッシングで配布。認証情報収集、横展開、リモートアクセス、ランサムウェア「CrownX」の機能を統合。
ipblocklist徹底解説:2時間ごと更新・25以上のソースを束ねた悪性IP遮断リスト
25以上の脅威インテリジェンスソースを統合し2時間ごとに更新される悪性IP遮断リスト「ipblocklist」。インバウンド/アウトバウンド両方のブロックリストを提供し、ファイアウォールに容易に組み込み可能。
OpenSkills徹底解説:Claude Skillsをローカル・任意のLLMで動かすMCPサーバー
AnthropicのClaude Skillsをローカルサンドボックスで任意のLLMから実行できるMCPサーバー「OpenSkills」。ファイルをアップロードせず手元で処理し、プライバシーを確保。
Potential session/cache leakage between workspace instances or consumer accounts
AnthropicのClaude Codeにおいて、ワークスペースインスタンス間またはコンシューマーアカウント間でのセッション/キャッシュ漏洩の可能性が報告された。
📰 セキュリティニュース (41件)
CVE, 脆弱性
CISA 悪用既知脆弱性カタログ追加(2件)
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (7件)
AIツール, サービス, 製品
生成AIツール大全 関連(2件)
📌 その他注目技術
その他注目技術ニュース (3件)
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
該当記事なし。
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| Feedly (Security Affairs) | U.S. Government Agency Paid $1M to Data Extortion Group Kairos (The Hacker News記事と重複) |
| X (list) | heap-use-after-free in curl_easy_cleanup() called from callback (ROHITの投稿と重複) |
| X (独身貴族🌹) | セキュリティインシデントで草 (内容がジョークであり重要度低) |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 3件(フィルタ後) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 3件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 1件 |
| Feedly (80フィード) | ✅ | 15件 |
| X キーワード検索 | ✅ | 25件(impressions >= 500) |
| X リストタイムライン | ✅ | 2件 |
| X ブックマーク | ✅ | 0件 |