2026-07-19
デイリーニュースダイジェスト - 2026-07-19
🔒 セキュリティ
📢 サマリー
WordPressに認証不要のリモートコード実行(RCE)脆弱性「wp2shell」(CVE-2026-63030/CVE-2026-60137)が発見され、WordPress 6.8.6/6.9.5/7.0.2で緊急修正された。標準構成でもRCEが可能なため影響は極めて大きい。OpenSSLではわずか11バイトのTLSリクエストで最大131KBのメモリを消費しサーバを枯渇させるHollowByte脆弱性が公表された。npmではViteエコシステム向け7つのマルウェアパッケージ「ViteVenom」が発見され、ブロックチェーンをC2通信に利用。佐川急便ではスマートクラブの設定ミスにより約7万人分の個人情報が誤表示されるインシデントが発生。CISAはBalbooa FormsとiCagendaのファイルアップロード脆弱性2件を悪用リストに追加した。
📌 注目記事
WordPressの深刻度「緊急」脆弱性 wp2shell の概要と対応指針
2026年7月17日、認証不要でリモートからの任意コード実行(RCE)につながる脆弱性「CVE-2026-63030」「CVE-2026-60137」を修正したWordPress 6.8.6/6.9.5/7.0.2が公開された。Flatt Securityの検証では標準構成でも管理者認証情報なしにRCEが可能と判断されており、影響範囲は極めて広い。全WordPressサイト管理者は即時アップデートが強く推奨される。
OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests
わずか11バイトのTLSリクエストで未パッチのOpenSSLサーバに最大131KBのメモリを予約させ、プロセス再起動までメモリを解放できなくする脆弱性がOktaにより発見された。OpenSSLは2026年6月に修正を出荷したが、CVEもアドバイザリも変更履歴も公開されていなかった。glibc環境では予約されたメモリがプロセス終了まで戻らないため、サービス拒否攻撃に悪用される可能性がある。
Seven Malicious Vite npm Packages Use Blockchain C2 to Deliver a RAT
Viteフロントエンドツールエコシステムを標的とした7つの悪意あるnpmパッケージが発見され、「ViteVenom」と命名された。Checkmarxによる調査で、このキャンペーンはブロックチェーンをC2通信に利用する新手のサプライチェーン攻撃であり、RAT(リモートアクセス型トロイの木馬)の配信を目的としている。
佐川急便「スマートクラブ」における会員情報の誤表示についてまとめてみた
2026年7月18日、佐川急便の会員制Webサービス「スマートクラブ」の配達予定通知メールで、別人の氏名・メールアドレス等が表示される事象が発生し、約7万人の個人情報に影響が及んだ可能性があると公表された。原因は不具合の復旧作業時の設定ミスで、不正アクセスやサイバー攻撃ではないとされている。
Daxin: 13-Year-Old China-Linked Malware Found Still Active on Manufacturer's Network
SymantecのThreat Hunterチームが台湾の多国籍ハイテクメーカー子会社で中国関連のルートキット「Daxin」が2013年から現在も動作しているのを発見した。同時に新たなバックドア「Stupig」も検出され、13年間にわたる極めて長期の潜伏侵入の実態が明らかになった。
📰 セキュリティニュース (18件)
CVE, 脆弱性
WordPress wp2shell 脆弱性(3件)
OpenSSL HollowByte メモリ枯渇脆弱性(2件)
🚨 悪用実績 新規確認(VulnCheck KEV)
本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。
| CVE | 製品 | ランサムウェア | 悪用事例 | PoC |
|---|---|---|---|---|
| CVE-2026-6875 | 不明 | Unknown | 有(1件) | なし |
サイバー攻撃, インシデント・マルウェア
佐川急便「スマートクラブ」個人情報漏えい(2件)
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (12件)
新モデル, 研究論文
AIツール, サービス, 製品
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (1件)
その他
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| X (@AbhiX10010) | $150の報奨金を受け取ったバグ報奨金報告 |
| X (@AmyShatu) | バグ報奨金で低難易度の脆弱性を発見した報告 |
| X (@InfoSecComm) | ユーザー列挙からPII露出へ:2つのAPIを連鎖させた$2,000のバグ |
| X (@Param_eth) | Poly Networkから$600Mを盗みほぼ全額返還したハッカーの物語 |
| X (@TOMOKIN_Voice) | 佐川急便で個人情報が漏洩 約7万人分 |
| X (@VivekIntel) | BugBounty-Lab101 — HackerOne向けバグ報奨金リサーチワークスペース |
| X (@0xarno) | DLT/ブロックチェーンのコードベースで初のバグ報奨金獲得 |
| X (@bugbountywizard) | 認証情報ゼロでフルアクセス:完全な認可失敗の事例 |
| X (@h0rus3c) | YesWeHackからのスワッグ(ノベルティ)紹介 |
| X (@hackinarticles) | 倫理的ハッキングプロアクティブトレーニングプログラム告知 |
| X (@theXSSrat) | TokenSmith — OAuth 2.0 CTFマシン |
| X (@theXSSrat) | RatterChatter — チャットアプリ形式のReflected XSSトレーニング |
| X (@theXSSrat) | CyberStarterNexus CTFウォークスルー動画 |
| X (@theXSSrat) | 2026 Practical Bug Bounty Guide(GitHub) |
| X (@thehacktivator) | Broken Access Controlはアプリケーション理解が鍵 |
| X (@urdcat) | 公共スペースでのセキュリティ意識の低さについての所感 |
| X (@7h3h4ckv157) | HackerOne研究者向けBug Bounty Workspace紹介 |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 22件(うちセキュリティ・AI関連8件) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (81フィード) | ✅ | 15件 |
| X キーワード検索 | ✅ | 28件 |
| X リストタイムライン | ✅ | 1件 |
| X ブックマーク | ✅ | 1件(新規) |