2026-07-16

デイリーニュースダイジェスト - 2026-07-16

🔒 セキュリティ

📢 サマリー

2026年7月15日、ニチレイがサイバー攻撃によるシステム障害を公表し、冷蔵倉庫の入出庫や冷凍食品出荷に影響が拡大。ほっともっと・やよい軒・イオンなど取引先にも波及した。Microsoftは過去最大となる622件の脆弱性を修正するPatch Tuesdayを実施し、2件のゼロデイが悪用確認された。SonicWall SMA 1000のゼロデイ2件もCISAのKEVカタログに追加。Cursor IDEにリポジトリを開くだけでコード実行される脆弱性が発見され、AsyncAPIのnpmパッケージがサプライチェーン攻撃を受けた。ServiceNow AI PlatformにRCE脆弱性(CVE-2026-6875)、BitLockerに物理的暗号化バイパスのゼロデイも修正された。

📌 注目記事

ニチレイ、サイバー攻撃によるシステム障害を公表 冷蔵倉庫・冷凍食品出荷に影響

2026年7月13日、ニチレイグループのサーバーがサイバー攻撃を受け、冷蔵倉庫の入出庫業務や冷凍食品の出荷業務に障害が発生した。影響は取引先約5,000社に及び、ほっともっと・やよい軒・イオン・KFCなどで食材納品遅延や欠品が生じている。同社は外部セキュリティ専門会社と安全対策を講じた上で、7月17日から順次業務を再開する予定。

Microsoft、過去最大の622件の脆弱性を修正するPatch Tuesdayを実施

Microsoftは7月のPatch Tuesdayで、過去最大となる622件のCVEを修正した。このうち2件は既に悪用が確認されているゼロデイ脆弱性で、Active Directory Federation Servicesの権限昇格(CVE-2026-56155)とSharePoint Serverの認証欠如(CVE-2026-56164)が含まれる。一部のDellユーザーに対しては、予期せぬシャットダウンや過熱の問題により更新プログラムの提供が一時停止された。

SonicWall SMA 1000に2件のゼロデイ脆弱性、積極的悪用を確認

SonicWallはSecure Mobile Access(SMA)1000シリーズに影響する2件のゼロデイ脆弱性(CVE-2026-15409: CVSS 10.0のSSRF、CVE-2026-15410: コードインジェクション)の積極的悪用を警告した。CISAも両方の脆弱性をKEVカタログに追加し、管理者に即時のパッチ適用を強く推奨している。

Cursor IDEにリポジトリを開くだけでコード実行される脆弱性

Cursor IDEにおいて、プロジェクトルートにgit.exeという名前のファイルを置いた悪意あるリポジトリを開くだけで、そのバイナリが自動実行される脆弱性が発見された。クリックや承認ダイアログは一切なく、ユーザーの権限でSSHキーやソースコードにアクセスされる危険性がある。この脆弱性は未パッチのまま公開されている。

AsyncAPIのnpmパッケージがサプライチェーン攻撃を受け、ボットネットマルウェアを配信

週間200万ダウンロードのAsyncAPI npmパッケージ4件が侵害され、多段階ボットネットローダーが配信された。影響を受けたパッケージは@asyncapi/generator-helpers@asyncapi/generator-componentsなどで、情報窃取・暗号資産窃取・RAT機能を持つマルウェアが含まれていた。

ServiceNow AI PlatformにサンドボックスエスケープのRCE脆弱性(CVE-2026-6875)

ServiceNowはAI Platformのサンドボックスエスケープ脆弱性CVE-2026-6875を修正した。未認証のリモートコード実行が可能なCritical脆弱性で、現時点で積極的悪用は確認されていないが、早急なパッチ適用が推奨される。

Windows BitLockerに物理的暗号化バイパスのゼロデイ(CVE-2026-50661)

Microsoftは物理的アクセスを持つ攻撃者がWindowsのディスク暗号化をバイパスできるBitLockerのゼロデイ脆弱性CVE-2026-50661を修正した。この脆弱性は既に一般に公開されており、早急な対応が必要。

Chrome 150とFirefox 152にCritical脆弱性の修正アップデート

MozillaはFirefox 152で悪用コードが公開された2件のCritical脆弱性(CVE-2026-15718: JavaScript WebAssembly、CVE-2026-15719: DOMサイト分離)を修正した。GoogleもChrome 150で複数のCritical脆弱性に対応するアップデートをリリースした。

LegacyHive:Windowsの新たなゼロデイPoCがPatch Tuesday直後に公開

セキュリティ研究者Chaotic Eclipse(Nightmare-Eclipse)が、MicrosoftのPatch Tuesday直後にWindows User Profile Serviceの任意ハイブ読み込みによる権限昇格のPoC「LegacyHive」を公開した。完全にパッチ適用済みのWindowsシステムに影響する。

Ostiumがオラクルキー侵害で約18Mドル相当のUSDCを流出

Arbitrum上のRWA無期限DEX「Ostium」が、オラクル署名鍵の侵害により約1,800万ドル(TVLの約28%)を流出させられた。攻撃者は登録済みのPriceUpKeepフォワーダーを使用して未来日付の価格データを提出し、約20回の取引ループで人工的な利益を生成した。Ostiumのバグバウンティでは、このフォワーダーは「信頼できるコンポーネント」として対象外とされていた。

ホワイトハウスがAI駆動の脆弱性調整イニシアチブ「Gold Eagle」を発表

ホワイトハウスは6月2日のAI関連大統領令に基づき、AIを活用した脆弱性調整プログラム「Gold Eagle」を発表した。このイニシアチブは、重要インフラ全体での脆弱性発見と修正の迅速化を目的としている。

Progress ShareFileにゼロデイ脆弱性、サービス停止の原因と確認

ProgressはShareFileのサービス停止の原因がゼロデイ脆弱性であることを確認し、修正パッチをリリースした。Storage Zones Controllerの顧客はパッチ適用後にアクセスが復旧される。

OkoBotマルウェアがLedger・Trezorアプリにシードフレーズフィッシングを注入

2025年4月からWindowsマシンで動作しているマルウェアフレームワーク「OkoBot」が、ハードウェアウォレットのデスクトップアプリにシードフレーズフィッシングを注入するモジュールを搭載していることが判明した。感染したPCでは、ウォレットアプリ自体からリカバリーフレーズの要求が表示される。

TuxBot v3にLLM支援開発の痕跡、IoTボットネットの新たな進化

セキュリティ研究者が、大規模言語モデル(LLM)の支援を受けて開発された痕跡を示すIoTボットネットフレームワーク「TuxBot v3 Evolution」の詳細を公開した。AI支援による開発は成功とは言えない結果だが、マルウェア開発におけるLLM利用の新たな傾向を示している。

CISAがOracle E-Business SuiteとKNX Protocolの脆弱性をKEVカタログに追加

CISAはOracle E-Business Suiteの不正な権限管理の脆弱性(CVE-2026-46817)とKNX Protocolの過度に制限的なアカウントロックアウト機構の脆弱性(CVE-2023-4346)を悪用既知脆弱性カタログに追加した。Oracleの脆弱性は未認証の攻撃者によるOracle Paymentsの乗っ取りが可能。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (58件)

CVE, 脆弱性

Microsoft July 2026 Patch Tuesday 関連(4件)

SonicWall SMA 1000 Zero-Days 関連(4件)

Cursor IDE 脆弱性 関連(3件)

Chrome 150 / Firefox 152 アップデート 関連(2件)

LegacyHive Windows Zero-Day 関連(3件)

ServiceNow AI Platform RCE 関連(2件)

サイバー攻撃, インシデント・マルウェア

ニチレイ サイバー攻撃 関連(7件)

AsyncAPI npm サプライチェーン攻撃 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (18件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (5件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews Stripe and Advent have made a joint offer to acquire PayPal – sources
HackerNews Duskers, the scary command line game, is getting a sequel
HackerNews Collection of Digital Clock Designs
HackerNews Voxatron
HackerNews Towards a harness that can do anything
HackerNews Sleep regularity is a stronger predictor of mortality risk than sleep duration (2023)
HackerNews My midlife crisis Corolla is fast, furious, and modded
HackerNews The well-calibrated Bayesian [pdf] (1982)
HackerNews Weathergotchi – an E-Paper Climate Logger
INTERNET Watch iCloudに代わるクラウドバックアップ機能をWhatsAppが開発中か。Android対応の噂も【やじうまWatch】
INTERNET Watch Google画像検索、ホーム画面を大胆リニューアル。大量の写真で埋め尽くされたデザインに批判の声も【やじうまWatch】
INTERNET Watch Xiaomi(シャオミ)のタブレットがAmazonでセール中! 12.1インチ液晶を搭載した「POCO Pad M1」は4万2980円
INTERNET Watch アクションカメラ「Osmo 360」やVlogカメラ「Osmo Pocket 3」など、DJI製品がAmazonでセール中
INTERNET Watch 4K映像をLANケーブルで最大120m延長、2/4分配もできるHDMIエクステンダー、サンワサプライが発売
INTERNET Watch エレコム、データ通信を遮断する充電専用USBケーブル発売。「高耐久」「なめらか」タイプをラインアップ
INTERNET Watch PFU、AIがスキャンした文書を整えるクラウドサービス「ScanSnap Cloud+」提供開始
INTERNET Watch AIで「便利さ」だけでなく、「豊かさ」も提供できるサービスでありたい~LINEヤフー 進化を続ける「Agent i」で目指す新しい体験
INTERNET Watch 「Matter」とは:メーカーを問わずデバイスがつながるスマートホーム(IoT機器)の標準規格【今週のキーワード】
The Hacker News New Webinar: Closing the Approval Gap in AI-Era Ad Tech

取得状況

ソース 状態 取得件数
HackerNews 25件(うちセキュリティ・AI関連11件を掲載)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 5件
JPCERT/CC 18件
Zenn (security) 1件
Zenn (LLM/AI) 0件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (81フィード) 81件
X キーワード検索 30件
X リストタイムライン 12件
X ブックマーク 8件(seen_bookmark_urls.txt に未掲載の新規件数)