2026-07-13
デイリーニュースダイジェスト - 2026-07-13
🔒 セキュリティ
📢 サマリー
CISAがPTC Windchill/FlexPLMとCisco Unified CMの2件の脆弱性をKEVカタログに追加。Progress社はShareFile Storage Zoneサーバーの緊急停止を顧客に要請。npmパッケージ「jscrambler」のサプライチェーン攻撃やZimbraのストアドXSS脆弱性も報告された。国内ではKDDIの大規模メールデータ漏洩(約1,223万件)が深刻化。AI分野ではLLM駆動の自律型ランサムウェア「JadePuffer」が出現し、攻撃の自動化が新段階に入った。
📌 注目記事
CISA Adds Two Known Exploited Vulnerabilities to Catalog
CISAが既知の悪用脆弱性カタログに2件を追加。CVE-2026-12569(PTC Windchill and FlexPLM / 不正入力検証)は未認証のリモートコード実行が可能。CVE-2026-20230(Cisco Unified Communications Manager / SSRF)はファイル書き込みからroot権限昇格につながる深刻な脆弱性。
Progress Told ShareFile Customers to Pull the Plug on Their Servers. Here's What We Know.
Progress SoftwareがShareFile Storage Zoneの顧客に対し、インターネットに公開しているサーバーを即時停止するよう緊急メールで要請。信頼できるセキュリティ脅威が調査中であり、詳細は明らかになっていないが、極めて深刻な事態であることを示唆している。
Unauthenticated RCE in Motorola's MR2600 Router
Motorola MR2600ルーターに認証不要のリモートコード実行(RCE)脆弱性が発見された。攻撃者は特別な細工をしたリクエストを送信するだけで、デバイス上で任意のコードを実行できる可能性がある。
Zimbraコラボレーションスイートの重大なストアドXSS脆弱性
ZimbraのClassic Web Clientに、細工されたメールを開封するだけで任意のJavaScriptが実行されるストアドXSS脆弱性が発見された。メール本文や添付ファイルの入力検証が不十分で、セッションハイジャックや機密情報窃取が可能。CVEは未割り当てだが深刻度は高い。
jscrambler npmパッケージのサプライチェーン攻撃
npmパッケージ「jscrambler」のバージョン8.14.0が改ざんされ、インストール時にRust製インフォスティーラーがドロップされるサプライチェーン攻撃が発生。Socket Securityにより数分で検知され、新バージョンがリリースされたが、クラウド認証情報やAPIキーの窃取リスクがあった。
KDDIのISP向けメールプラットフォームで、第三者ソフトウェアのゼロデイ脆弱性を突いた不正アクセスが発生。約1,223万件のメールアドレスと約761万件のパスワードが漏洩した可能性があり、提携5ISPにも影響が及ぶ国内最大級の個人情報漏洩事例となっている。
AIエージェントによる初の自律型ランサムウェア「JadePuffer」
SysdigがLLM駆動のAIエージェントが完全自律でランサムウェア攻撃を実行した「JadePuffer」を確認。攻撃者はLangflowの脆弱性(CVE-2025-3248)を悪用し、偵察からデータ暗号化・身代金要求までを自動化。攻撃のスキル障壁が大幅に低下した転換点とされる。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (19件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (17件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
📌 その他注目技術
その他注目技術ニュース (5件)
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| HackerNews | The shingles vaccine may reduce the risk of dementia |
| HackerNews | Don't you mean extinct? |
| HackerNews | Against Usefulness |
| HackerNews | Why study Diophantine equations? |
| HackerNews | LARP – Revenue infrastructure for serious founders |
| HackerNews | Theo de Raadt: "You've been smoking something mind altering" (2007) |
| HackerNews | The power of collaboration: How we can reduce traffic congestion |
| HackerNews | How to Read More Books |
| HackerNews | Death of the Status Update: Why 55% of Americans Stopped Posting on Social Media |
| X (Mohsin Khan) | Thanks for all the check-ins & DMs – getting married later this year |
| X (K4e) | Happy to share my first badge – bug bounty @yeswehack |
| X (Brut 🇮🇳) | Feroxbuster: A fast recursive content discovery tool written in Rust |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 21件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 0件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 5件 |
| Feedly (80フィード) | ✅ | 14件 |
| X キーワード検索 | ✅ | 19件 |
| X リストタイムライン | ✅ | 2件 |
| X ブックマーク | ✅ | 5件(seen_bookmark_urls.txt に未掲載の新規件数) |