2026-07-19

デイリーニュースダイジェスト - 2026-07-19

🔒 セキュリティ

📢 サマリー

WordPressに認証不要のリモートコード実行(RCE)脆弱性「wp2shell」(CVE-2026-63030/CVE-2026-60137)が発見され、WordPress 6.8.6/6.9.5/7.0.2で緊急修正された。標準構成でもRCEが可能なため影響は極めて大きい。OpenSSLではわずか11バイトのTLSリクエストで最大131KBのメモリを消費しサーバを枯渇させるHollowByte脆弱性が公表された。npmではViteエコシステム向け7つのマルウェアパッケージ「ViteVenom」が発見され、ブロックチェーンをC2通信に利用。佐川急便ではスマートクラブの設定ミスにより約7万人分の個人情報が誤表示されるインシデントが発生。CISAはBalbooa FormsとiCagendaのファイルアップロード脆弱性2件を悪用リストに追加した。

📌 注目記事

WordPressの深刻度「緊急」脆弱性 wp2shell の概要と対応指針

2026年7月17日、認証不要でリモートからの任意コード実行(RCE)につながる脆弱性「CVE-2026-63030」「CVE-2026-60137」を修正したWordPress 6.8.6/6.9.5/7.0.2が公開された。Flatt Securityの検証では標準構成でも管理者認証情報なしにRCEが可能と判断されており、影響範囲は極めて広い。全WordPressサイト管理者は即時アップデートが強く推奨される。

OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests

わずか11バイトのTLSリクエストで未パッチのOpenSSLサーバに最大131KBのメモリを予約させ、プロセス再起動までメモリを解放できなくする脆弱性がOktaにより発見された。OpenSSLは2026年6月に修正を出荷したが、CVEもアドバイザリも変更履歴も公開されていなかった。glibc環境では予約されたメモリがプロセス終了まで戻らないため、サービス拒否攻撃に悪用される可能性がある。

Seven Malicious Vite npm Packages Use Blockchain C2 to Deliver a RAT

Viteフロントエンドツールエコシステムを標的とした7つの悪意あるnpmパッケージが発見され、「ViteVenom」と命名された。Checkmarxによる調査で、このキャンペーンはブロックチェーンをC2通信に利用する新手のサプライチェーン攻撃であり、RAT(リモートアクセス型トロイの木馬)の配信を目的としている。

佐川急便「スマートクラブ」における会員情報の誤表示についてまとめてみた

2026年7月18日、佐川急便の会員制Webサービス「スマートクラブ」の配達予定通知メールで、別人の氏名・メールアドレス等が表示される事象が発生し、約7万人の個人情報に影響が及んだ可能性があると公表された。原因は不具合の復旧作業時の設定ミスで、不正アクセスやサイバー攻撃ではないとされている。

Daxin: 13-Year-Old China-Linked Malware Found Still Active on Manufacturer's Network

SymantecのThreat Hunterチームが台湾の多国籍ハイテクメーカー子会社で中国関連のルートキット「Daxin」が2013年から現在も動作しているのを発見した。同時に新たなバックドア「Stupig」も検出され、13年間にわたる極めて長期の潜伏侵入の実態が明らかになった。


📰 セキュリティニュース (18件)

CVE, 脆弱性

WordPress wp2shell 脆弱性(3件)

OpenSSL HollowByte メモリ枯渇脆弱性(2件)

🚨 悪用実績 新規確認(VulnCheck KEV)

本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。

CVE 製品 ランサムウェア 悪用事例 PoC
CVE-2026-6875 不明 Unknown 有(1件) なし

サイバー攻撃, インシデント・マルウェア

佐川急便「スマートクラブ」個人情報漏えい(2件)

セキュリティツール, 研究

Web Application Security, WebSec, OWASP

Bug Bounty

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (12件)

新モデル, 研究論文

AIツール, サービス, 製品

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (1件)

その他


📋 掲載除外リスト

ソース タイトル
X (@AbhiX10010) $150の報奨金を受け取ったバグ報奨金報告
X (@AmyShatu) バグ報奨金で低難易度の脆弱性を発見した報告
X (@InfoSecComm) ユーザー列挙からPII露出へ:2つのAPIを連鎖させた$2,000のバグ
X (@Param_eth) Poly Networkから$600Mを盗みほぼ全額返還したハッカーの物語
X (@TOMOKIN_Voice) 佐川急便で個人情報が漏洩 約7万人分
X (@VivekIntel) BugBounty-Lab101 — HackerOne向けバグ報奨金リサーチワークスペース
X (@0xarno) DLT/ブロックチェーンのコードベースで初のバグ報奨金獲得
X (@bugbountywizard) 認証情報ゼロでフルアクセス:完全な認可失敗の事例
X (@h0rus3c) YesWeHackからのスワッグ(ノベルティ)紹介
X (@hackinarticles) 倫理的ハッキングプロアクティブトレーニングプログラム告知
X (@theXSSrat) TokenSmith — OAuth 2.0 CTFマシン
X (@theXSSrat) RatterChatter — チャットアプリ形式のReflected XSSトレーニング
X (@theXSSrat) CyberStarterNexus CTFウォークスルー動画
X (@theXSSrat) 2026 Practical Bug Bounty Guide(GitHub)
X (@thehacktivator) Broken Access Controlはアプリケーション理解が鍵
X (@urdcat) 公共スペースでのセキュリティ意識の低さについての所感
X (@7h3h4ckv157) HackerOne研究者向けBug Bounty Workspace紹介

取得状況

ソース 状態 取得件数
HackerNews 22件(うちセキュリティ・AI関連8件)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 2件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (81フィード) 15件
X キーワード検索 28件
X リストタイムライン 1件
X ブックマーク 1件(新規)