2026-07-21

デイリーニュースダイジェスト - 2026-07-21

🔒 セキュリティ

📢 サマリー

本日は、自律型AIエージェントによるHugging Faceへの侵害、WordPressの事前認証RCE「wp2shell」、nginxの深刻な脆弱性CVE-2026-42533、SonicWall SMA 1000のゼロデイ攻撃、7-ZipのRCE脆弱性などが注目を集めた。また、Microsoft 365カレンダーを悪用するHollowGraphマルウェア、ロシアによるIPカメラハッキング、Gemini CLIを悪用したボットネットなど、新たな脅威も報告されている。Capital OneはAI活用の脆弱性スキャナ「VulnHunter」をOSS化し、Chrome 150では深刻なメモリ安全性バグが修正された。

📌 注目記事

Hugging FaceにAI主導のサイバー攻撃 防御もAIで対抗するも、商用モデルは解析拒否で「GLM」採用

Hugging Faceは、自律型AIエージェントによる本番インフラへの侵入を検知・対処したと発表した。一部の内部データセットと複数の資格情報への不正アクセスを確認。ログ解析には当初商用AIを使ったが、安全ガードレールに阻まれたため、最終的にオープンウェイトモデル「GLM 5.2」を自社インフラで実行して解析した。

Exploit brokers pay $500k for WordPress RCEs. I found one with GPT5.6 and $25

WordPress Coreの事前認証RCE「wp2shell」の発見経緯と、エクスプロイトブローカーが50万ドルを支払う市場価値について解説。研究者はGPT-5.6と25ドルの予算でこの脆弱性を発見したと報告しており、AIを活用した脆弱性研究の威力を示している。

Critical NGINX Vulnerability Can Crash Workers and May Allow Remote Code Execution

F5がnginxの深刻な脆弱性CVE-2026-42533(CVSS 9.2)を修正。細工されたHTTPリクエストにより、リモートの未認証攻撃者がワーカープロセスでヒープバッファオーバーフローを引き起こし、サーバークラッシュやリモートコード実行に至る可能性がある。影響は0.9.6〜1.31.2、修正は1.30.4/1.31.3。

SonicWall Zero-Days Exploited to Deliver Custom Malware for Weeks Before Patch

VolexityがSonicWall SMA 1000シリーズのゼロデイ2件(CVE-2026-15409CVE-2026-15410)を悪用した攻撃キャンペーンを確認。攻撃者はパッチ提供前の数週間にわたり、カスタムマルウェアを配信してVPNアプライアンスのroot権限を取得していた。

New 7-Zip Vulnerability Could Let Crafted XZ Archives Run Code During Extraction

7-Zipにヒープベースのバッファオーバーフロー脆弱性CVE-2026-14266が発見され、細工されたXZアーカイブを開くだけでコード実行が可能。修正は7-Zip 26.02で提供済み。ZDIが7月15日に詳細を公開した。

HollowGraph Malware Hides C2 and Stolen Files in Microsoft 365 Events Dated 2050

Group-IBが新たなスパイウェア「HollowGraph」を発見。侵害したMicrosoft 365カレンダーをC2チャネルとして悪用し、2050年の日付のカレンダーイベントに添付ファイルとして命令や窃取データを隠蔽する。検出が極めて困難な手法。

Russian Intelligence Hacks IP Cameras to Spy on Military Logistics Across NATO States and Ukraine

オランダの情報機関AIVD/MIVDが、ロシアの情報機関が欧州およびウクライナのIPカメラを組織的にハッキングし、軍事輸送ルートやウクライナへの武器輸送を監視していると警告。少なくとも1つのロシア情報機関が関与。

Exposed Server Reveals AI-Assisted Phishing Toolkit Behind WebDAV Malware Campaign

Rapid7が、マルウェア配信サーバーの設定ミスからAI支援型フィッシングツールキットを発見。1,048ファイルに及ぶルアーテンプレートやドロッパー、ビルダーノートが含まれ、メキシコのWindowsユーザーを標的としたキャンペーンが既に稼働中だった。

Russian-Speaking Hacker Uses Google Gemini CLI to Control Botnet of Eight Dental Clinic PCs

「bandcampro」と名乗るロシア語圏の攻撃者が、GoogleのオープンソースGemini CLIを悪用してボットネットを運用していたことが判明。2026年3月〜4月の200件のセッションログから、歯科医院のPC8台を制御下に置いていたことが明らかに。

SleeperGem Uses Three Malicious RubyGems Packages to Target Developer Machines

RubyGemsに公開された3つの悪意あるgem(git_credential_manager等)を使ったサプライチェーン攻撃「SleeperGem」が発見された。開発者マシンを標的とし、追加ペイロードを配信する仕組み。

OpenSSL Silently Fixes ‘HollowByte’ DoS Vulnerability

OpenSSLが「HollowByte」と呼ばれるDoS脆弱性をサイレント修正。攻撃者が悪意あるペイロードを送信することで、解放されないバッファ事前割り当てを引き起こし、サーバーメモリを枯渇させる可能性があった。

Capital One Open Sources AI-Powered ‘VulnHunter’ Security Tool

Capital Oneが、AIを活用したエージェント型セキュリティツール「VulnHunter」をオープンソース化。悪用可能なコード欠陥の特定、攻撃経路の追跡、的を絞った修復推奨を自動化する。

Ernst & Young Data Breach Affects Personal, Financial Information

Ernst & Youngで第三者管理プラットフォームからのデータ侵害が発生。氏名、住所、社会保障番号、クレジットカード番号などが窃取された。

Chrome 150 Update Patches Severe Memory Safety Bugs

Chrome 150のセキュリティアップデートで、6件のUse-After-Free脆弱性(Critical/High)が修正された。深刻なメモリ安全性バグに対応。

Mythos Didn't Break Your Security Program. Your Exposure Window Could.

AnthropicのMythos公開後、業界はAIによるCVE発見の量に注目したが、真の問題は「露出ウィンドウ」にあると指摘。トリアージ能力の限界よりも、攻撃者がMythosを武器化するまでの時間差に着目すべきと論じる。

📰 セキュリティニュース (46件)

CVE, 脆弱性

CVE-2026-42533 (nginx) 関連(4件)

wp2shell (WordPress 事前認証RCE) 関連(4件)

サイバー攻撃, インシデント・マルウェア

Hugging Face 自律型AIエージェントによる侵害(5件)

HollowGraph マルウェア (Microsoft 365 カレンダー悪用)(2件)

ロシアによるIPカメラハッキング(2件)

セキュリティツール, 研究

Bug Bounty

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル, 研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (5件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
X (Patrik Grobshäuser) Today we are releasing the blogpost for @hash_kitten amazing research that ruined all of our weekends.

取得状況

ソース 状態 取得件数
HackerNews 13件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 1件
Zenn (LLM/AI) 1件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 46件
X キーワード検索 20件
X リストタイムライン 0件
X ブックマーク 8件(seen_bookmark_urls.txt に未掲載の新規件数)