2026-07-28

デイリーニュースダイジェスト - 2026-07-28

🔒 セキュリティ

📢 サマリー

本日はBIND 9やvBulletin、n8n、GitLabなど複数の深刻な脆弱性が報告されました。DysphoriaボットネットのブロックチェーンC2採用やOperation BlueDashなど新たな攻撃キャンペーンも確認されています。AI関連ではNvidia主導のAIセキュリティアライアンス発足やGMOのAIホワイトハッカー発表が注目されます。GitHubとPyPIのサプライチェーンセキュリティ強化策も発表されました。

📌 注目記事

BIND 9に深刻度「高」の脆弱性7件、DNSキャッシュ汚染やDoSの恐れ

DNSサーバソフト「BIND 9」の更新版が公開され、計9件の脆弱性が修正された。このうち7件は深刻度「高」と評価され、DNSキャッシュ汚染やサービス拒否(DoS)につながる問題が含まれる。現時点で有効な回避策は示されておらず、早急なアップデートが推奨される。

vBulletinの認証前コード実行脆弱性に対する公開エクスプロイトがリリース

修正済みのvBulletin脆弱性を悪用し、認証なしでPHPのeval()関数に到達しリモートコード実行を可能にするエクスプロイトが公開された。攻撃にアカウントや管理者権限、ユーザー操作は不要で、未パッチのフォーラムサーバが深刻なリスクにさらされている。

n8nサンドボックスエスケープによりワークフロー編集者がOSコマンド実行可能

オートメーションプラットフォームn8nに、認証済みワークフロー編集者がサーバ上でOSコマンドを実行できる高深刻度のサンドボックスエスケープ脆弱性が発見された。Security JoesがCVE-2026-27577の修正バイパスを調査中に発見したもので、影響を受けるバージョンには修正パッチが提供されている。

GitLabの重大RCEチェーンが発見され、パッチ適用を呼びかけ

Depthfirstの研究者がGitLabのOj JSONパーサーに存在する2つのメモリ破損脆弱性を連鎖させ、認証済みユーザーによるリモートコード実行(RCE)を実証した。Jupyterノートブックの差分機能を経由した攻撃が可能で、影響を受けるバージョンのGitLabユーザーは早急なパッチ適用が求められる。

Dysphoria IoTボットネット、ブロックチェーンC2と被害者リレーを追加し耐障害性を強化

CNCERTとXLabが追跡するIoTボットネット「Dysphoria」が、3月のJackSkidインフラに対する法執行機関の作戦後、ブロックチェーンベースのネームサービスと感染デバイスをリレーとして利用する新たなC2手法を採用した。この設計によりボットネットの停止が困難になっている。

Operation BlueDash、偽のTeamsアップデートで正規RMMツールを展開

Microsoft Teamsを装ったフィッシングキャンペーン「Operation BlueDash」が確認された。侵害されたWebインフラを通じて偽のMicrosoft Storeページに誘導し、「セキュアドキュメント」を餌に正規のリモート監視・管理(RMM)ツールであるLevel RMMとScreenConnectを配布する手口が用いられている。

Cruciferraクリプター、BYOVDとProcess GhostingでWindowsマルウェアを隠蔽

インドの納税者を標的とする中国関連のサイバー犯罪グループが、高度なクリプターサービス「Cruciferra」を使用していることがProofpointの分析で明らかになった。BYOVD(Bring Your Own Vulnerable Driver)とProcess Ghostingという2つの高度な回避技術を組み合わせ、Windowsマルウェアを検出から隠蔽する。

TELESHIM、中東政府機関への攻撃でTelegramをC2に悪用

東アジアに関連する脅威アクターが中東の政府機関を標的とした新たなサイバー攻撃キャンペーンを展開している。これまで未報告のマルウェアファミリー「TELESHIM」「MIXEDKEY」「BINDCLOAK」が展開され、TelegramをC2通信に悪用する手口が確認された。

DentaQuestのデータ侵害、2300万人以上に影響の可能性

米国の歯科保険大手DentaQuestが2026年5月にハッキングを受け、個人情報および歯科健康情報が流出した可能性があると発表した。影響を受ける可能性のある人数は2300万人以上にのぼり、大規模なデータ侵害事案となっている。

Coca-Cola、Fairlifeランサムウェア攻撃でデータ侵害を確認

Coca-Colaの子会社Fairlifeがランサムウェア攻撃を受け、データ侵害が発生した。サイバー犯罪グループ「Anubis」が犯行声明を出し、データを流出させる脅迫を行っている。Coca-Colaは侵害を認め、調査を進めている。

PTC Windchillの重大な脆弱性がランサムウェアキャンペーンで悪用

PTC Windchillに存在する認証不要のリモートコード実行が可能な不安全デシリアライゼーションの脆弱性が、実際のランサムウェア攻撃キャンペーンで悪用されている。影響を受ける組織は早急なパッチ適用が必要である。

MedusaHVNCマルウェア、隠しWindowsデスクトップで検出回避

Malware-as-a-Serviceとして提供されるMedusaHVNCは、Windowsの正規の隠しデスクトップ機能を悪用し、ユーザーに気付かれずにブラウザを操作してデータを窃取する。正規のシステム機能を利用するため、従来の検出メカニズムを回避する点が特徴である。

Nvidiaとテック大手がAIセキュリティアライアンスを発足

Nvidia主導で、AIモデルとエージェントのテスト・監査・保護のためのオープンツールを提供する「Open Security AI Alliance」が発足した。Hugging Face/OpenAIのセキュリティ侵害を受け、フロンティアAIラボのセキュリティ対策強化を目的としている。

GMOサイバーセキュリティ、AI脆弱性診断基盤「AIホワイトハッカー byGMO」を発表

GMOサイバーセキュリティ byイエラエが、サイバーセキュリティに特化したAI基盤「AIホワイトハッカー byGMO」を発表した。フロンティアAIに独自の制御・検証ハーネスとホワイトハッカーの実戦知見を組み合わせ、脆弱性の発見から対策までを支援する。

Burp AT発表:20年のBurp Suiteに基づくエージェントAI

PortSwiggerがBurp SuiteにエージェントAI機能「Burp AT」を追加した。人間主導のペネトレーションテストを支援し、プロジェクトコンテキストと専用スキルを活用して、ユーザーがエージェントに任せる作業量を制御できる設計となっている。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (56件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

セキュリティツール, 研究

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (19件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (4件)

ブラウザのアップデート, 新機能

その他


📌 その他採用や組織マネジメント

該当記事なし。


📋 掲載除外リスト

ソース タイトル
Feedly (INTERNET Watch) GMKtecのミニPCがAmazonでセール、3万円台から! Ryzen 5 3500U搭載「GMKtec G10」は4万3999円
Feedly (INTERNET Watch) ORICOの外付けHDD/SSDケースがAmazonでセール中! シングルベイのスタンド型外付けケース「DD18U3」は1948円に
Feedly (INTERNET Watch) cheero、1本で高出力充電・高速データ伝送・高解像度映像出力ができるUSBケーブル「cheero USB-C to C Fast Cable 240W」発売
Feedly (INTERNET Watch) 【2021年のINTERNET Watch】コロナ対策やテレワークも定着、デジタル庁発足で官民のデジタルインフラ構築も進む
Feedly (Security Affairs) MedusaHVNC Trojan Creates Hidden Desktops to Hijack Browsers and Steal Data
Feedly (Security Affairs) DentaQuest disclosed a data breach that impacted +23 million individuals
X (下北パイン|医療×暗号通貨で失敗した人が教えるWeb3入門) ビットコイン保有率が金を超えた日|米国成人の18.6%がBTCを持つ時代に、あなたはまだ傍観者でいるのか
X (PortSwigger Research) RT @BlackHatEvents: What sparks the next breakthrough in cybersecurity? 💡

取得状況

ソース 状態 取得件数
HackerNews 8件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 2件
Zenn (LLM/AI) 4件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 59件
X キーワード検索 18件
X リストタイムライン 4件
X ブックマーク 2件(seen_bookmark_urls.txt に未掲載の新規件数)