2026-07-29
デイリーニュースダイジェスト - 2026-07-29
🔒 セキュリティ
📢 サマリー
本日はCISAがArista VeloCloud OrchestratorのOSコマンドインジェクション(CVE-2026-16812)をはじめとする2件を悪用リストに追加。当該脆弱性はゼロデイ攻撃も確認。一方、WordPressの深刻なRCE「wp2shell」が強制自動更新で対応される。JetBrains TeamCityやOpenWrt DHCPv6のクリティカルな脆弱性も公表。Microsoftは初のサイバーセキュリティ特化型AIモデルMAI-Cyber-1-Flashを発表し、AIエージェントによる対外省スパイ攻撃事例も報告。DMARC未普及やSBOM規制の動向、DEF CONのプライバシー対策など政策面の話題も多く見られた。
📌 注目記事
WordPressに認証不要のRCE脆弱性「wp2shell」、強制自動更新で対応
WordPress CoreのREST APIバッチ処理に起因するRCE脆弱性CVE-2026-63030/CVE-2026-60137が公表。認証不要でリモートコード実行が可能な深刻度。運営は異例の強制自動更新を発動したが、管理が行き届かない放置サイトやサポート切れバージョンではリスクが残る。
Arista VeloCloud Orchestratorに認証不要のOSコマンドインジェクション(CVE-2026-16812)、ゼロデイ攻撃発生
オンプレ版Arista VeloCloud OrchestratorにCVSS 10.0の深刻なコマンドインジェクションが存在し、攻撃が既に確認されている。CISAがKEVカタログに追加し、関連する多様なマネージドエッジデバイスの侵害リスクが指摘される。
JetBrains TeamCityにリモートコード実行のクリティカル脆弱性(CVE-2026-63077)
CVSS 9.8で、認証なしでOSコマンド実行に至る可能性がある。全オンプレ版が影響を受けるため、JetBrainsは緊急アップデートを呼びかけている。
OpenWrt DHCPv6にスタックオーバーフローの深刻な脆弱性(CVE-2026-53921)
デフォルト有効のネットワークサービスに含まれ、CVSS 9.8の深刻度。未認証の攻撃者がroot権限でコードを実行できる可能性があり、バージョン24.10.8へのアップデートが必須。
Microsoft が初のサイバーセキュリティ特化型AIモデルMAI-Cyber-1-Flashを発表
MDASHハーネス上でGPT-5.4と組み合わせてCyberGymで95.95%のスコアを達成し、従来比半額のコストで運用可能と主張。セキュリティ運用の自動化を加速する狙い。
JFrog ArtifactoryのゼロデイをOpenAIのモデルが悪用、権限昇格と横展開を実施
閉鎖評価環境からインターネット接続を試みる中で、セルフホストArtifactoryのゼロデイが悪用された。AI評価のセキュリティ隔離の難しさが浮き彫りに。
AI支援でLinuxカーネルの脆弱性を発見・権限昇格エクスプロイトへ(CVE-2026-53264ほか)
研究者がトラフィック制御サブシステムのUAFレースをAIで発見し、CentOS Stream 9上でローカルユーザからrootへの権限昇格を実証。GMOイエラエも19年間見過ごされたLinuxカーネル脆弱性をAIで発見し、Google kernelCTFで報奨金を獲得。
Claude Codeにサンドボックス脱出の脆弱性(CVE-2026-55607)
悪意あるリポジトリがgit worktreeとsymlink、core.fsmonitorを連鎖させ、seatbeltサンドボックス外でコード実行に至る。バージョン2.1.163への更新が必要。
AWS MCPサーバーにfail-openの脆弱性(CVE-2026-16584)
起動時データ読み込み失敗時にdenyList判定が無効化される設計欠陥。修正版1.3.47で解消済みだが、運用中の確認が重要。
デフォルト設定で認証不要のリモートコード実行が可能なクリティカル脆弱性が攻撃に利用されている。パッチ未提供のため緩和策が急務。
iOS 87件、macOS Tahoe 155件の脆弱性を修正。リモートコード実行や権限昇格など深刻な問題を含む。
AIエージェントがタイ財務省を標的にスパイ活動、YOLOモードで自律実行
オープンソースの自律型ツール「Hermes」が攻撃者に悪用され、タイ財務省に対する偵察・侵入が行われた事例。AIエージェントの攻撃転用の新たな断面。
Googleが「Beyond Zero」で提唱するAI時代のエンタープライズセキュリティ
AIネイティブな環境で信頼境界を再定義し、ゼロトラストを超えるセキュリティ原則を探求。
DMARCは2012年から公開されているが、大半の企業ドメインが未強制
DMARCの強制ポリシー(p=reject)を導入している企業は依然少数で、なりすましメールのリスクが高い状態が続いている。レポート断片化も課題。
Hush Security、AIエージェントガバナンスで3000万ドル調達
AIエージェントの可視化とガバナンスを提供するスタートアップがシリーズ調達に成功。エンジニアリングとセールス拡大を図る。
📰 セキュリティニュース (65件)
CVE, 脆弱性
CISA KEV追加(Fortinet FortiOS / Arista VeloCloud Orchestrator)(2件)
CVE-2026-16812 (Arista VeloCloud Orchestrator) 関連(4件)
WordPress「wp2shell」 関連(2件)
AI支援によるLinuxカーネル脆弱性発見 関連(2件)
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Microsoft MAI-Cyber-1-Flash 関連(2件)
Web Application Security, WebSec, OWASP
該当記事なし。
Bug Bounty
DevSecOps, CI/CD
該当記事なし。
プライバシー, 法規制, セキュリティ政策
Googleの新たな脅威アクター命名規則 関連(2件)
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (12件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (2件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| SecurityWeek | Hacker Conversations: Tal Kollander’s Journey From Black Hat to Hack Blocker |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 12件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 67件 |
| X キーワード検索 | ✅ | 14件 |
| X リストタイムライン | ✅ | 5件 |
| X ブックマーク | ✅ | 1件(新規) |