2026-07-22
[MAIN_OUTPUT]
デイリーニュースダイジェスト - 2026-07-22
🔒 セキュリティ
📢 サマリー
2026年7月21日は、WordPressの重大な脆弱性「wp2shell」(CVE-2026-63030/CVE-2026-60137)がCISAのKEVカタログに追加され、認証不要のRCEが世界中で悪用されている緊急事態が最大の話題です。同様に、Palo Alto PAN-OSのCVE-2026-0257を悪用したQilinランサムウェア攻撃、ServiceNow AI Platformの深刻なRCE(CVE-2026-6875)、SharePoint ServerのCVE-2026-50522の悪用も確認され、N-day攻撃の高速化が深刻な脅威となっています。Googleは脆弱性発見・修正に特化したGemini 3.5 Flash Cyberを発表し、Ciscoもソースコードセキュリティ向けAIモデル「Antares」を公開しました。フランスのANSSIは2027年から耐量子暗号非対応製品の認証をブロックする方針を発表し、サイバー攻撃は前年比17%増加と報告されています。
📌 注目記事
WordPressに認証不要でコード実行される緊急の脆弱性 即時更新を呼び掛け
WordPress開発チームが深刻な2件の脆弱性(CVE-2026-63030/CVE-2026-60137)を修正するセキュリティリリース「7.0.2」を公開した。未認証でリモートコードが実行される恐れがあり、2つの脆弱性を組み合わせることでデフォルトインストールのWordPressサイトが完全に侵害される可能性がある。
WordPress wp2shell Exploitation Grows as Public Exploit Fuels Mass Scanning
「wp2shell」と名付けられたWordPressの2つの重大な脆弱性(CVE-2026-63030/CVE-2026-60137)が組み合わさることで、認証不要のリモートコード実行が可能になり、攻撃者による一斉スキャンと悪用が急増している。すでに公開されたエクスプロイトが大規模な攻撃を助長している。
CISA Adds Four Known Exploited Vulnerabilities to Catalog
CVE-2026-60137(WordPress Core / SQL Injection)、CVE-2026-63030(WordPress Core / Interpretation Conflict)、CVE-2026-0770(Langflow / Untrusted Control Sphere)、CVE-2021-27137(DD-WRT / Stack-Based Buffer Overflow)を悪用リストに追加。
Qilin Ransomware Attackers Exploit PAN-OS Authentication Bypass for Initial Access
QilinランサムウェアグループがPalo Alto NetworksのPAN-OS脆弱性(CVE-2026-0257)を悪用し、VPNアクセスを不正に取得して企業ネットワークに侵入している。Arctic Wolf Labsが2026年6月に確認した複数の侵害事例で、この認証バイパス脆弱性が初期アクセスとして使用された。
Critical ServiceNow AI Platform Flaw Exploited for Unauthenticated Code Execution
ServiceNow AI Platformの認証前リモートコード実行脆弱性(CVE-2026-6875、CVSS 9.5)が実際に悪用されている。Defused CyberがX上で報告し、サンドボックスエスケープを介した未認証でのコード実行が可能となる。
Critical SharePoint RCE CVE-2026-50522 Under Active Exploitation After Public PoC
Microsoftの2026年7月パッチチューズデーで修正されたSharePoint Serverの深刻な脆弱性(CVE-2026-50522、CVSS 9.8)が実際に悪用されている。信頼できないデータのデシリアライゼーションに起因するリモートコード実行の脆弱性で、watchTowrが悪用を確認した。
Google Launches Gemini 3.5 Flash Cyber AI to Find and Fix Software Vulnerabilities
Google DeepMindが脆弱性の発見・検証・修正に特化したAIモデル「Gemini 3.5 Flash Cyber」を発表した。Gemini 3.5 Flashをベースに構築され、ソフトウェアの脆弱性を迅速かつ効率的に特定しパッチを適用する能力を持つ。
Cisco Launches Low-Cost AI Models for Source Code Security
Ciscoがコードベース内の既知の脆弱性を高速かつ低コストで特定するオープンウェイトAIモデル「Antares」シリーズを発表した。大規模AIモデルと比較して大幅に低いコストでソースコードのセキュリティ分析を実現する。
France's Anssi Will Block PQC-Free Products from Certification Starting 2027
フランスのサイバーセキュリティ機関ANSSIが2027年から耐量子計算機暗号(PQC)を実装していない製品の認証をブロックする方針を発表した。ポスト量子暗号への移行を加速させる規制的アプローチとして注目される。
📅 セキュリティ週次まとめ
該当記事はありません。
📰 セキュリティニュース (29件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
ニチレイ サイバー攻撃 関連(3件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
該当記事はありません。
Bug Bounty
DevSecOps, CI/CD
該当記事はありません。
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (8件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
該当記事はありません。
📌 その他注目技術
その他注目技術ニュース (3件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
該当記事はありません。
その他
該当記事はありません。