2026-07-26

デイリーニュースダイジェスト - 2026-07-26

🔒 セキュリティ

📢 サマリー

Fastjson 1.xの未認証RCE(CVE-2026-16723)がパッチ未提供のまま悪用され、Cl0pがPTC Windchill/FlexPLMの未認証RCEを連鎖攻撃。Redisの二重解放(CVE-2026-66373)はAIが発見し、GitLab認証済みRCEのPoCも公開。Origin Energyで200万件の顧客情報流出が発覚し、DevMan RaaSポータルの台頭も報告。バグバウンティ界隈ではAI活用ツールや動的ワークフローの情報共有が活発。AI分野ではオープンウェイトAIの普及段階分析やKimi K3のサイバー能力評価が注目された。

📌 注目記事

Fastjson 1.x RCE Vulnerability Targeted in Attacks With No Patch Available

Alibaba製JavaライブラリFastjson 1.x(1.2.68~1.2.83)に認証不要のリモートコード実行脆弱性CVE-2026-16723が存在し、攻撃が確認されている。Spring Boot環境でAutoType無効でも悪用可能で、修正パッチは未公開。暫定措置としてSafeModeの有効化が推奨される。

Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE

Cl0pランサムウェアグループがPTC WindchillとFlexPLMのインターネット公開インスタンスを標的に、情報漏洩と認証バイパスを連鎖させた未認証RCE攻撃を展開。製造業・航空宇宙などで広く使われる製品のため、サプライチェーン全体への影響が懸念される。

Redis脆弱性CVE-2026-66373|AIが発見した0dayを自分のRedisで確認する実行コマンド

AIエージェントが発見したとされるRedisのstream共有NACK内の二重解放脆弱性(CVE-2026-66373、CVSS 7.5)が6.2.23~8.8.1で修正された。Kimi K3による発見と公式リリースの事実を整理し、自己確認コマンドまで解説している。

Researcher Publishes GitLab RCE PoC Letting Authenticated Users Run Commands as Git

6月にパッチ公開されたGitLabの認証済みRCE脆弱性について、depthfirstの研究者が7月24日に実証コードを公開。認証済みユーザーがJupyterノートブック経由でgit権限のコマンド実行を可能にする。未パッチ環境は緊急のアップデートが必要。

DevMan RaaS Portal Centralizes Payload Builds, Victim Management, and Affiliate Payouts

PRODAFTの調査により、DevManランサムウェアアズアサービスがペイロードビルド・被害者管理・アフィリエイト報酬を一元管理する専用Webプラットフォームを運用していることが判明。攻撃の効率化とスケール化がさらに進んでいる。

CTM360 Research Reveals How Insurance Phishing Has Evolved Into Real-Time Account Hijacking

金融機関を狙うフィッシングが、従来の認証情報窃取から、被害者のログインと同期してリアルタイムに正規ポータルへ認証を代行する「リアルタイムアカウント乗っ取り」へ進化。即座の不正送金やデータ窃取につながる新手法が確認された。

Australian energy provider Origin Energy disclosed a data breach impacting customer data

オーストラリアのエネルギー大手Origin Energyが顧客データ侵害を公表。攻撃者は氏名・住所・生年月日・電話番号・決済情報の一部を含む約200万件のデータを窃取したと主張している。

Rockwell Patches Code Execution Flaws in Arena Simulation Software

Rockwell AutomationがArenaシミュレーションソフトウェアのコード実行脆弱性を修正。産業組織を標的とする攻撃シナリオが研究者により解説されており、ICS環境のセキュリティ対策として重要である。

Pope's official prayer app commits cardinal sin, leaks 700K+ users' info

ローマ教皇公式の祈りアプリが70万人以上のユーザー情報を流出させるデータ侵害が発生。宗教関連アプリでもセキュリティ対策の重要性が浮き彫りになった。

UK AISI / Caisi Preliminary Assessment of Kimi K3's Cyber Capabilities

英国AISIがAIモデルKimi K3のサイバー攻撃能力を予備評価。AIの自律的なサイバー能力の実態とリスクに関する初の公式分析として注目される。

放置していた旧環境で見つけたReact2Shell攻撃の実態

自宅の放置Kubernetesクラスタがハニーポット状態となり、React2Shell攻撃による実際の侵入事例を詳細にレポート。放置環境の危険性と検知の重要性を示す貴重な実例。

Android May Soon Restrict On-Device ADB

Androidがデバイス上のADB使用を制限する可能性が浮上。開発者にとって影響が大きい変更であり、セキュリティ強化と利便性のバランスが議論されている。

Engineering management after the cost of code collapsed

AIによるコーディングコストの劇的低下がエンジニアリングマネジメントに与える影響を考察。コード生産性が爆発的に向上する中で、マネージャーの役割やチーム構造の再定義が求められる。

Tile's security is so bad it's a feature for stalkers

紛失防止タグTileのセキュリティ設計上の問題がストーカー行為に悪用可能であるとの指摘。位置情報デバイスのプライバシーリスクと規制の必要性が改めて浮上した。

📰 セキュリティニュース (29件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

セキュリティツール, 研究

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル, 研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (3件)

ブラウザのアップデート, 新機能

該当なし

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
X (Rich Capital✳️) Audited Smart Contracts for Maximum Security
X (ハカセ アイ(Ai-Hakase)) 【衝撃】GPT-5.6 Solが自律ハッキング!?
X (The XSS Rat - Proud XSS N00b :-)) Uncle Rat's Bug Bounty Methodology — 2026 Version

取得状況

ソース 状態 取得件数
HackerNews 18件(フィルタ後7件)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 1件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 18件(failed: 3)
X キーワード検索 20件
X リストタイムライン 0件
X ブックマーク 0件(新規なし)