2026-07-21
デイリーニュースダイジェスト - 2026-07-21
🔒 セキュリティ
📢 サマリー
本日は、自律型AIエージェントによるHugging Faceへの侵害、WordPressの事前認証RCE「wp2shell」、nginxの深刻な脆弱性CVE-2026-42533、SonicWall SMA 1000のゼロデイ攻撃、7-ZipのRCE脆弱性などが注目を集めた。また、Microsoft 365カレンダーを悪用するHollowGraphマルウェア、ロシアによるIPカメラハッキング、Gemini CLIを悪用したボットネットなど、新たな脅威も報告されている。Capital OneはAI活用の脆弱性スキャナ「VulnHunter」をOSS化し、Chrome 150では深刻なメモリ安全性バグが修正された。
📌 注目記事
Hugging FaceにAI主導のサイバー攻撃 防御もAIで対抗するも、商用モデルは解析拒否で「GLM」採用
Hugging Faceは、自律型AIエージェントによる本番インフラへの侵入を検知・対処したと発表した。一部の内部データセットと複数の資格情報への不正アクセスを確認。ログ解析には当初商用AIを使ったが、安全ガードレールに阻まれたため、最終的にオープンウェイトモデル「GLM 5.2」を自社インフラで実行して解析した。
Exploit brokers pay $500k for WordPress RCEs. I found one with GPT5.6 and $25
WordPress Coreの事前認証RCE「wp2shell」の発見経緯と、エクスプロイトブローカーが50万ドルを支払う市場価値について解説。研究者はGPT-5.6と25ドルの予算でこの脆弱性を発見したと報告しており、AIを活用した脆弱性研究の威力を示している。
Critical NGINX Vulnerability Can Crash Workers and May Allow Remote Code Execution
F5がnginxの深刻な脆弱性CVE-2026-42533(CVSS 9.2)を修正。細工されたHTTPリクエストにより、リモートの未認証攻撃者がワーカープロセスでヒープバッファオーバーフローを引き起こし、サーバークラッシュやリモートコード実行に至る可能性がある。影響は0.9.6〜1.31.2、修正は1.30.4/1.31.3。
SonicWall Zero-Days Exploited to Deliver Custom Malware for Weeks Before Patch
VolexityがSonicWall SMA 1000シリーズのゼロデイ2件(CVE-2026-15409、CVE-2026-15410)を悪用した攻撃キャンペーンを確認。攻撃者はパッチ提供前の数週間にわたり、カスタムマルウェアを配信してVPNアプライアンスのroot権限を取得していた。
New 7-Zip Vulnerability Could Let Crafted XZ Archives Run Code During Extraction
7-Zipにヒープベースのバッファオーバーフロー脆弱性CVE-2026-14266が発見され、細工されたXZアーカイブを開くだけでコード実行が可能。修正は7-Zip 26.02で提供済み。ZDIが7月15日に詳細を公開した。
HollowGraph Malware Hides C2 and Stolen Files in Microsoft 365 Events Dated 2050
Group-IBが新たなスパイウェア「HollowGraph」を発見。侵害したMicrosoft 365カレンダーをC2チャネルとして悪用し、2050年の日付のカレンダーイベントに添付ファイルとして命令や窃取データを隠蔽する。検出が極めて困難な手法。
Russian Intelligence Hacks IP Cameras to Spy on Military Logistics Across NATO States and Ukraine
オランダの情報機関AIVD/MIVDが、ロシアの情報機関が欧州およびウクライナのIPカメラを組織的にハッキングし、軍事輸送ルートやウクライナへの武器輸送を監視していると警告。少なくとも1つのロシア情報機関が関与。
Exposed Server Reveals AI-Assisted Phishing Toolkit Behind WebDAV Malware Campaign
Rapid7が、マルウェア配信サーバーの設定ミスからAI支援型フィッシングツールキットを発見。1,048ファイルに及ぶルアーテンプレートやドロッパー、ビルダーノートが含まれ、メキシコのWindowsユーザーを標的としたキャンペーンが既に稼働中だった。
Russian-Speaking Hacker Uses Google Gemini CLI to Control Botnet of Eight Dental Clinic PCs
「bandcampro」と名乗るロシア語圏の攻撃者が、GoogleのオープンソースGemini CLIを悪用してボットネットを運用していたことが判明。2026年3月〜4月の200件のセッションログから、歯科医院のPC8台を制御下に置いていたことが明らかに。
SleeperGem Uses Three Malicious RubyGems Packages to Target Developer Machines
RubyGemsに公開された3つの悪意あるgem(git_credential_manager等)を使ったサプライチェーン攻撃「SleeperGem」が発見された。開発者マシンを標的とし、追加ペイロードを配信する仕組み。
OpenSSL Silently Fixes ‘HollowByte’ DoS Vulnerability
OpenSSLが「HollowByte」と呼ばれるDoS脆弱性をサイレント修正。攻撃者が悪意あるペイロードを送信することで、解放されないバッファ事前割り当てを引き起こし、サーバーメモリを枯渇させる可能性があった。
Capital One Open Sources AI-Powered ‘VulnHunter’ Security Tool
Capital Oneが、AIを活用したエージェント型セキュリティツール「VulnHunter」をオープンソース化。悪用可能なコード欠陥の特定、攻撃経路の追跡、的を絞った修復推奨を自動化する。
Ernst & Young Data Breach Affects Personal, Financial Information
Ernst & Youngで第三者管理プラットフォームからのデータ侵害が発生。氏名、住所、社会保障番号、クレジットカード番号などが窃取された。
Chrome 150 Update Patches Severe Memory Safety Bugs
Chrome 150のセキュリティアップデートで、6件のUse-After-Free脆弱性(Critical/High)が修正された。深刻なメモリ安全性バグに対応。
Mythos Didn't Break Your Security Program. Your Exposure Window Could.
AnthropicのMythos公開後、業界はAIによるCVE発見の量に注目したが、真の問題は「露出ウィンドウ」にあると指摘。トリアージ能力の限界よりも、攻撃者がMythosを武器化するまでの時間差に着目すべきと論じる。
📰 セキュリティニュース (46件)
CVE, 脆弱性
CVE-2026-42533 (nginx) 関連(4件)
wp2shell (WordPress 事前認証RCE) 関連(4件)
サイバー攻撃, インシデント・マルウェア
Hugging Face 自律型AIエージェントによる侵害(5件)
HollowGraph マルウェア (Microsoft 365 カレンダー悪用)(2件)
ロシアによるIPカメラハッキング(2件)
セキュリティツール, 研究
Bug Bounty
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (14件)
新モデル, 研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (5件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| X (Patrik Grobshäuser) | Today we are releasing the blogpost for @hash_kitten amazing research that ruined all of our weekends. |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 13件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 1件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 46件 |
| X キーワード検索 | ✅ | 20件 |
| X リストタイムライン | ✅ | 0件 |
| X ブックマーク | ✅ | 8件(seen_bookmark_urls.txt に未掲載の新規件数) |