2026-07-05

デイリーニュースダイジェスト - 2026-07-05

🔒 セキュリティ

📢 サマリー

2026年7月5日、Linuxカーネルの新たな脆弱性「Bad Epoll」(CVE-2026-46242)が公開され、一般ユーザーからroot権限昇格が可能であることが判明。CISAはPTC Windchill/FlexPLMのリモートコード実行脆弱性(CVE-2026-12569)やCisco Unified CMのSSRF脆弱性(CVE-2026-20230)など計3件を悪用既知カタログに追加。また、米政府機関がデータ窃取グループKairosに100万ドルを支払った事例や、北朝鮮ハッカーによる108件の悪意あるパッケージ配布キャンペーン「PolinRider」が報告された。AI分野では、OpenAI Codex CLIの過剰なログ出力によるSSD消耗問題や、AIセキュリティスキャナ「strix」の登場が注目を集めた。

📌 注目記事

New "Bad Epoll" Linux Kernel Flaw Lets Unprivileged Users Gain Root, Hits Android

Linuxカーネルに新たな脆弱性「Bad Epoll」(CVE-2026-46242)が発見され、一般ユーザーがroot権限を取得可能。デスクトップ、サーバー、Androidに影響し、修正パッチがリリースされている。Anthropicの研究者が発見したepoll関連の欠陥と同様のコード領域に存在する。

CISA Adds Two Known Exploited Vulnerabilities to Catalog / CISA Adds One Known Exploited Vulnerability to Catalog

CISAは悪用既知脆弱性カタログに3件を追加。CVE-2026-12569(PTC Windchill and FlexPLM / 不正入力検証によるRCE)、CVE-2026-20230(Cisco Unified Communications Manager / SSRF)、CVE-2026-20253(Splunk Enterprise / 認証欠如)が含まれる。

U.S. Government Entity Paid Kairos $1 Million in Data-Theft Extortion Case

米政府機関がデータ窃取グループ「Kairos」に約100万ドルを支払い、盗難ファイルの流出を防いだ事例がRansom-ISACの調査で明らかに。交渉チャットとブロックチェーンの支払い痕跡から再構成された。

North Korean Hackers Publish 108 Malicious Packages and Extensions in PolinRider Campaign

北朝鮮の脅威アクターが「PolinRider」キャンペーンでnpm、Packagist、Go、Chrome拡張など108件の悪意あるパッケージを公開。Contagious Interviewキャンペーンに関連し、現在も活動継続中。

Unpatched Flaws Disclosed in Filesystem Bundled Into Millions of Embedded Devices

広範な組み込み機器に搭載されるFATファイルシステムライブラリ「FatFs」に7件の脆弱性が発見され、runZeroが公開。USBドライブやSDカードの読み書きに使用され、数百万台のデバイスに影響。

Confidential computing's core trust mechanism is broken. The fix may not exist

コンフィデンシャルコンピューティングの基盤であるAttested TLSに根本的な欠陥があり、通信相手の真正性を証明できない問題が指摘された。修正は困難とされる。

FBI: TeamPCP Compromised Dev Tools to Steal Cloud Credentials

FBIが犯罪グループ「TeamPCP」による開発者ツールへの侵入を警告。信頼されたツールを改ざんしてクラウド認証情報を窃取し、マルウェア配布や恐喝を行っていた。

strix — AI-powered autonomous pentesting tool

GitHubで注目を集めるAI駆動の自律型ペネトレーションテストツール「strix」。Dockerサンドボックス内でアプリを実行し、XSSやSSRF、ビジネスロジックの脆弱性を自動検出、PoC生成からパッチ提案まで行う。Apache 2.0ライセンス。

Codexが年640TBをSSDに書いていた、原因のTRACEログを追う

OpenAI Codex CLIのSQLiteログが過剰なディスク書き込みを引き起こし、21日間で約37TB、年換算640TBのSSD消耗が報告された。エラー表示なしにNAND寿命を消費する静かな問題。

Google Chromeで「Perplexity」を偽装する悪質拡張機能が発見 Microsoftが警告

MicrosoftがPerplexityを装う悪質なChrome拡張機能を確認し、Googleに報告後削除。ユーザーに対し導入元や権限の確認を呼びかけ。

New Avalon Malware Framework Packs CrownX Ransomware Capabilities

新たなモジュール型マルウェアフレームワーク「Avalon」が発見され、多段階フィッシングで配布。認証情報収集、横展開、リモートアクセス、ランサムウェア「CrownX」の機能を統合。

ipblocklist徹底解説:2時間ごと更新・25以上のソースを束ねた悪性IP遮断リスト

25以上の脅威インテリジェンスソースを統合し2時間ごとに更新される悪性IP遮断リスト「ipblocklist」。インバウンド/アウトバウンド両方のブロックリストを提供し、ファイアウォールに容易に組み込み可能。

OpenSkills徹底解説:Claude Skillsをローカル・任意のLLMで動かすMCPサーバー

AnthropicのClaude Skillsをローカルサンドボックスで任意のLLMから実行できるMCPサーバー「OpenSkills」。ファイルをアップロードせず手元で処理し、プライバシーを確保。

Potential session/cache leakage between workspace instances or consumer accounts

AnthropicのClaude Codeにおいて、ワークスペースインスタンス間またはコンシューマーアカウント間でのセッション/キャッシュ漏洩の可能性が報告された。

📰 セキュリティニュース (41件)

CVE, 脆弱性

CISA 悪用既知脆弱性カタログ追加(2件)

サイバー攻撃, インシデント・マルウェア

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (7件)

AIツール, サービス, 製品

生成AIツール大全 関連(2件)


📌 その他注目技術

その他注目技術ニュース (3件)

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント

該当記事なし。


📋 掲載除外リスト

ソース タイトル
Feedly (Security Affairs) U.S. Government Agency Paid $1M to Data Extortion Group Kairos (The Hacker News記事と重複)
X (list) heap-use-after-free in curl_easy_cleanup() called from callback (ROHITの投稿と重複)
X (独身貴族🌹) セキュリティインシデントで草 (内容がジョークであり重要度低)

取得状況

ソース 状態 取得件数
HackerNews 3件(フィルタ後)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 2件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 1件
Feedly (80フィード) 15件
X キーワード検索 25件(impressions >= 500)
X リストタイムライン 2件
X ブックマーク 0件