2026-07-17
デイリーニュースダイジェスト - 2026-07-17
🔒 セキュリティ
📢 サマリー
2026年7月16日、CISAがMicrosoft SharePoint(CVE-2026-58644)とFortinet FortiSandbox 2件(CVE-2026-25089、CVE-2026-39808)をKEVカタログに追加。ZoomはCVSS 9.8のアカウント乗っ取り脆弱性(CVE-2026-53412)のパッチを公開し、F5もNGINX/BIG-IPの深刻な脆弱性を修正。OpenAIはプロンプトインジェクション自動レッドチーミングモデル「GPT-Red」を発表。Scattered Spiderメンバー2名がTfLハッキングで5年半の実刑判決。macOS向け新マルウェアClickLockや、Claude Code/Cursorを標的とするnpmサプライチェーン攻撃も確認。Burp Suite 2026.7ではAIエージェント型ペネトレーションテスト機能がベータ公開された。
📌 注目記事
CISAはMicrosoft SharePointの信頼できないデータのデシリアライゼーション脆弱性(CVE-2026-58644)、Fortinet FortiSandboxのOSコマンドインジェクション脆弱性2件(CVE-2026-25089、CVE-2026-39808)を悪用リストに追加した。SharePointの脆弱性は未認証の攻撃者によるネットワーク越しのコード実行を許し、FortiSandboxの脆弱性は細工されたHTTPリクエストによる未認証のコマンド実行が可能となる。
OpenAI、プロンプトインジェクション自動レッドチーミング「GPT-Red」を発表
OpenAIはプロンプトインジェクション脆弱性の発見を大規模に自動化する内部レッドチーミングモデル「GPT-Red」を公開した。従来モデルはGPT-Redのプロンプトインジェクション攻撃に対して極めて脆弱であり、広範な展開前に問題を修正することを目的としている。GPT-5.6 Solの堅牢化に活用されている。
Zoom、Windows版のアカウント乗っ取り脆弱性(CVE-2026-53412)を修正
ZoomはCVSSスコア9.8のクリティカルな脆弱性CVE-2026-53412に対するセキュリティアップデートを公開した。Zoom Desktop Client for Windows、VDI Client、Meeting SDK for Windowsが影響を受け、未認証の攻撃者によるアカウント乗っ取りが可能となる。
Scattered Spiderメンバー2名、TfLハッキングで5年半の実刑判決
2024年に発生したTransport for London(TfL)へのサイバー攻撃に関与したOwen Flowers(18)とThalha Jubair(20)に対し、英Woolwich Crown Courtはそれぞれ5年半の懲役刑を言い渡した。この攻撃によりTfLの148システムが使用不能となり、全27,000人の職員が出社を余儀なくされた。被害額は2,900万ポンドに上る。
ClickLockスティーラー、macOSのセキュリティを突破しパスワード窃取
新たなmacOS向けインフォスティーラー「ClickLock」が発見された。Terminalへのコマンド貼り付けを誘導し、偽のシステムダイアログでパスワードを要求。拒否すると210ミリ秒ごとにアプリを強制終了し続け、パスワード入力まで繰り返す。2つのLaunchAgentをインストールし永続化を図る。
npmサプライチェーン攻撃が新段階に——Claude CodeやCursorを標的に
AsyncAPI関連パッケージから悪性コードが発見され、自ら感染を拡大する自己増殖機能に加え、Claude CodeやCursorなどのAI開発ツールの設定を書き換える機能を搭載していたことが判明した。AI開発環境を直接標的とするサプライチェーン攻撃の新たな手口として注目される。
n8nトークン交換の脆弱性、他発行者ユーザーとしてログイン可能に
ワークフロー自動化プラットフォームn8nのEnterprise版で、複数の外部トークン発行者を信頼する設定時にJWTのsubクレームのみでユーザー照合を行い、issクレームを無視する脆弱性が発見された。発行者Aの有効なトークンで発行者Bのユーザーとしてログイン可能となる。
F5はNGINXおよびBIG-IP製品に影響する複数の脆弱性を修正するパッチを公開した。攻撃者はこれらの脆弱性を悪用して設定変更、プロセス停止/再起動、セキュリティ境界突破、メモリリーク、コード実行が可能となる。NGINX関連ではCVE-2026-42533を含む高深刻度の脆弱性が含まれる。
古いUEFI ShimがSecure Bootバイパスを許す脆弱性を露呈
Microsoftによって署名された脆弱なUEFI Shimブートローダーが、OSに関係なくあらゆるシステムで悪用可能であることが判明した。攻撃者はこの脆弱性を利用してSecure Bootの保護をバイパスし、ブートプロセスに介入できる。
Burp Suite 2026.7 リリース——AIエージェント型ペネトレーションテスト機能がベータ公開
PortSwiggerはBurp Suite ProfessionalのAI駆動型エージェントペネトレーションテスト機能のベータ版を公開した。ユーザーが設定したテスト目標に基づき、Burpのツール群を自律的に活用して脆弱性探索を実行する。
Claude CodeとDeepSeekを利用した中国サイバー諜報キャンペーン
中国の攻撃グループがClaude CodeとDeepSeekを活用して攻撃を自動化し、政府システムへの侵入や金融機関への攻撃を行っていたことがHunt.ioの調査で判明した。2026年6月にTencShellのC2インフラ調査をきっかけに発見された。
エージェントデータインジェクション攻撃——AIエージェントに誤操作を誘発
AIエージェントに製品レビューを要約させる際、1件の偽レビューで「今すぐ購入」ボタンをクリックさせたり、コーディングアシスタントにGitHubの修正を適用させる際に偽コメントで任意のコマンドを実行させたりできる新たな攻撃手法が報告された。エージェント自体を乗っ取るのではなく、信頼できるコンテキストに悪意あるデータを注入する手法。
研究者Nightmare Eclipseが「LegacyHive」と呼ばれるWindowsのゼロデイ脆弱性の詳細を公開した。即時の悪用を防ぐため、PoCエクスプロイトは機能を制限した形で公開されている。
PHPパッケージ管理ツール「Composer」に脆弱性——悪意ある依存パッケージでファイル改変の恐れ
PHP向けパッケージ管理ツール「Composer」に複数の脆弱性が見つかった。悪意ある依存パッケージが混入すると、通常のインストールや更新をきっかけにプロジェクト外のファイルを書き換えられる恐れがあり、開発者は早急な確認が必要。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (27件)
CVE, 脆弱性
CISA KEVカタログ追加(3件)
F5 NGINX/BIG-IP 脆弱性 関連(2件)
サイバー攻撃, インシデント・マルウェア
Scattered Spider TfLハッキング判決 関連(4件)
ClickLock macOSスティーラー 関連(3件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
StarkWare/Starknet バグバウンティ 関連(2件)
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
GMO Flatt Security × IERAE AI時代のセキュリティ構想 関連(2件)
🤖 AI, 機械学習
AI, 機械学習ニュース (13件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (8件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| AI Heartland | Fooocusとは?設定なしで使えるAI画像生成の使い方|AUTOMATIC1111・ComfyUIとの違い |
| AI Heartland | RVCとは?使い方・学習・リアルタイム変換まで|10分の音声でAI音声変換(ボイスチェンジャー)を自作 |
| Dark Reading | Police Disrupt a €140M Cyber Fraud Ring in Spain |
| INTERNET Watch | ボケ投稿サービス「bokete」が事実上のサービス終了、将来的な後継の開発も示唆? |
| INTERNET Watch | 国産のゼロトラスト接続サービス「ロリポップ!ゼロトラストリンク byGMOペパボ」提供開始 |
| SANS ISC | ISC Stormcast For Thursday, July 16th, 2026 |
| The Hacker News | ThreatsDay: Game Cheat Spyware, 24-Hour Ransomware, Chrome Sync Stalking + 12 More Stories |
| The Register | Law firm insisted on one password to rule them all |
| The Register | Telegram shortlinks knocked offline over sanctioned VPN connection |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 25件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 1件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 104件 |
| X キーワード検索 | ✅ | 70件 |
| X リストタイムライン | ✅ | 13件 |
| X ブックマーク | ✅ | 4件(seen_bookmark_urls.txt に未掲載の新規件数) |