2026-07-08
デイリーニュースダイジェスト - 2026-07-08
🔒 セキュリティ
📢 サマリー
本日はKDDIのISP向けメール基盤への不正アクセスで761万件のパスワード流出が新たに判明し、国内で大きな波紋を呼んでいます。また、LinuxのKVMに16年前から存在したゲスト脱出の脆弱性「Januscape」や、Linuxカーネルの新たなゼロデイ「Bad Epoll」が発見され、クラウド・仮想化基盤への影響が懸念されます。CISAはAdobe ColdFusionなどを悪用リストに追加し、GitHubのAIエージェント機能からプライベートリポジトリ情報が漏洩する「GitLost」も報告されており、開発環境のセキュリティ再点検が急務です。
📌 注目記事
KDDIメール漏えいの全容判明 ゼロデイ悪用で761万人分パスワードが流出
6月に公表されたKDDIのISP事業者向けメール基盤への不正アクセスで、新たな調査結果が明らかになりました。漏えいしたのはメールアドレス1223万件、うち761万件でパスワードも流出しており、ゼロデイ脆弱性が悪用された可能性が指摘されています。同社は再発防止策を公表していますが、影響を受けた6社のISPサービス利用者はパスワード変更などの対応が必須です。
Januscape (CVE-2026-53359): The 16-Year-Old KVM Bug That Lets a Guest VM Take Down Its Host
Linux KVMに16年間存在していたUse-After-Freeの脆弱性(CVE-2026-53359)が公開されました。ゲストVMからホストをクラッシュさせたり、コード実行につながる可能性があります。Intel、AMD両方のシステムに影響し、クラウド事業者やホスティングサービスに深刻なリスクをもたらします。
悪用成功率99%、Linuxカーネルに新ゼロデイ「Bad Epoll」が見つかる
Linuxカーネルで発見された新たな権限昇格の脆弱性は、競合タイミングが極めて短いにもかかわらず約99%の確率でroot権限を奪取できることが実証されました。Androidにも影響が及ぶ可能性があり、早急なパッチ適用が求められます。
CISAはCVE-2026-48908(JoomShaper SP Page Builder / 危険なファイルアップロード)、CVE-2026-55255(Langflow / 認可バイパス)、CVE-2026-56290(Joomlack Page Builder / 不正アクセス)、CVE-2026-48282(Adobe ColdFusion / パストラバーサル)を悪用リストに追加しました。特にAdobe ColdFusionはCVSS 10.0の深刻度で、すでに攻撃が確認されています。
Public GitHub Issue Could Trick GitHub Agentic Workflows Into Leaking Private Repo Data
Noma Securityの研究者が、公開リポジトリに細工したIssueを作成するだけで、GitHubのAIエージェント機能を通じて組織のプライベートリポジトリの内容を漏洩させる手法「GitLost」を公開しました。認証情報や特別なアクセス権は不要で、現在も修正は提供されていません。
Critical Gitea Flaw Under Active Exploitation, Researchers Warn
Giteaの認証バイパスの脆弱性(CVE-2026-20896)が現在積極的に悪用されています。単一のHTTPヘッダーを操作するだけで認証を回避し、リポジトリやシークレット情報にアクセスできます。セルフホスト型Gitサービスの利用者は早急にアップデートが必要です。
BeyondTrust Patches Critical Auth Bypass Flaws in Remote Support and PRA
BeyondTrustのRemote SupportとPrivileged Remote Access製品に認証バイパスの脆弱性が発見されました。未認証の攻撃者が対象デバイスを制御できる深刻な問題で、早急なパッチ適用が推奨されています。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (X件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
KDDI メール漏洩 関連(2件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (X件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (X件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 23件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 12件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 4件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 100件 |
| X キーワード検索 | ✅ | 18件 |
| X リストタイムライン | ✅ | 13件 |
| X ブックマーク | ✅ | 2件 |