2026-07-31
デイリーニュースダイジェスト - 2026-07-31
🔒 セキュリティ
📢 サマリー
本日は Cisco Secure FMC のハードコードされたパスワード脆弱性(CVE-2026-20316)が KEV カタログに追加され、活発な悪用が確認された。Ruby on Rails の Active Storage に CVSS 9.5 の RCE 脆弱性(CVE-2026-66066)が発見され、JPCERT/CC が注意喚起を発表。国内では楽天ドライブの不審通知問題、はてなの不正送金インシデントの詳細が明らかになった。AI 分野では J.P. Morgan の Patchmageddon レポートが AI による脆弱性発見と修正の非対称性を警告。また OpenAI の Codex Security が OSS 公開された。
📌 注目記事
Cisco FMC のゼロデイ脆弱性が活発に悪用、CISA が KEV カタログに追加
Cisco Secure Firewall Management Center(FMC)にハードコードされたパスワードの脆弱性(CVE-2026-20316)が発見され、CISA が KEV カタログに追加した。未認証のリモート攻撃者が低権限アカウントでログインし、機密データにアクセス可能。ゼロデイとしての悪用が確認されており、該当バージョンのホットフィックスが提供されている。
Ruby on Rails の Active Storage に CVSS 9.5 の RCE 脆弱性(CVE-2026-66066)
JPCERT/CC が注意喚起を発表。Active Storage の variant 処理で libvips の unfuzzed 操作が有効なまま残っており、未認証の攻撃者が任意のファイル読み出しからリモートコード実行に至る可能性がある。修正版は libvips 8.13 以降が必須で、GMO Flatt Security の研究者チームにより発見された。
楽天ドライブアプリから不審な通知、「データ漏洩」「ハッキングした」と表示
楽天ドライブのアプリから「支払いに失敗した」「アカウントをハッキングした」「金銭を支払え」といった不審なプッシュ通知が表示される事象が発生。運営元は緊急調査中とし、「通知を開いたり操作したりしないでください」と呼びかけている。通知内のリンククリックや個人情報入力を避けるよう注意喚起。
はてなで起きた不正送金による資金流出 – 警察官なりすまし詐欺で経理部長PCが遠隔操作
2026年4月、千葉県警察を名乗る詐欺グループがはてなの経理部長に接触し、PCを遠隔操作して銀行口座から不正送金を行った。特別調査委員会の調査により手口の詳細と被害額が確定。警察官なりすまし詐欺と遠隔操作の組み合わせによる高度な手口として注目される。
Azure Cosmos DB の脆弱性が全テナントのデータベースアクセスを許す可能性(CosmosEscape)
Wiz が発見した Azure Cosmos DB の修正済み脆弱性。Gremlin クエリサンドボックスを脱出し、顧客テナントを越えてデータベースへの完全な読み書きアクセスを取得可能だった。細工されたクエリによるサンドボックスエスケープチェーンとして CosmosEscape と命名された。
Patchmageddon: AI がもたらすサイバーセキュリティの軍拡競争
J.P. Morgan の Patchmageddon レポートが警告:AI は脆弱性発見を産業化したが、修正は依然として手作業のまま。2025年には48,185件の脆弱性が開示されたのに対しパッチは約7,500件のみ。攻撃側は数分でエクスプロイトを生成できる一方、防御側は変更管理委員会やレガシーシステムに制約される。AI 発見の脆弱性が修正の16.5倍の速度で増加している。
VMware に認証バイパス・RCE・VM エスケープを含む深刻な脆弱性
Broadcom が vCenter などを含む5件の VMware 脆弱性を修正。認証バイパス、リモートコード実行、VM エスケープを含む深刻な内容で、影響を受けるシステムの早急なパッチ適用が推奨される。
ClickFix 攻撃が半年で108%増加、日本の被害割合が最多の14%
偽のエラー表示を見せて利用者自身に不正なコマンドを実行させる「ClickFix」の検知が半年で108%増加。日本の割合は14%で世界最多。攻撃の足場は生成AI画面やブラウザ拡張機能、Microsoft アカウントのサインインへと拡大している。
KDDI の ISP 向けメールシステムへの不正アクセス、約762万件のパスワード漏えい
総務省が KDDI に行政指導。ISP 事業者向けに提供するメールシステムが不正アクセスを受け、STNet・JCOM など6社のメールサービスに関する情報が漏えい。総務省による報告徴収が行われ、漏えい情報を悪用したフィッシングメールに関する注意喚起も出されている。
Burp AT がパブリックベータ公開 – AI による信頼性の高いセキュリティテスト
PortSwigger が Burp Suite Professional ユーザー向けに Burp AT をパブリックベータとして公開。AI を用いたセキュリティテスト機能で、Black Hat での研究発表も予定されている。スキャン再開の不具合修正と Chromium 150 へのブラウザアップグレードも実施。
OpenAI が Codex Security の CLI と TypeScript SDK を Apache-2.0 で公開
脆弱性スキャン手順書13スキル分を含む CLI と TypeScript SDK が OSS 公開。脅威モデル→発見→検証→攻撃経路分析の5フェーズと重大度判定基準が実装され、リポジトリ全体スキャンやコミット前後の差分レビュー、CI 統合に対応。スキャン機能へのアクセスには Codex Security 側の権限が別途必要。
Burp Suite Professional / Community 2026.7.2 リリース
Burp AT 経由で開始したスキャンが再起動後に再開できない不具合を修正。Burp のブラウザを Chromium 150.0.7871.187(Windows/Mac)および 150(Linux)にアップグレード。
ミネソタ州の30以上の水道システムが一斉サイバー攻撃の標的に
ミネソタ州の30以上のコミュニティ水道システムが OT を標的とした協調サイバー攻撃を受けた。州および連邦機関が調査中で、重要インフラへの攻撃として深刻な懸念が高まっている。
半導体大手 Analog Devices がデータ侵害を開示
2026年6月に Analog Devices のシステムでハッカーが検知され、調査の結果ファイルが窃取されたことが判明。半導体業界を標的としたサイバー攻撃の一環とみられ、調査が継続中。
令和8年熊本地震に乗じた SNS 上の偽情報 – 生成AI による偽の被害映像や偽の救助要請が拡散
2026年7月28日の熊本地震直後から SNS 上で偽情報が拡散。生成AI による偽の被害映像、被災者を装った偽の救助要請・送金要求、地震の原因を人為的とする言説などが確認され、政府が注意喚起とプラットフォーム事業者への対応要請を行っている。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (38件)
CVE, 脆弱性
CVE-2026-20316(Cisco Secure FMC)関連(4件)
CVE-2026-66066(Ruby on Rails Active Storage)関連(2件)
サイバー攻撃, インシデント・マルウェア
楽天ドライブ不審通知 関連(2件)
はてな不正送金インシデント 関連(2件)
Analog Devices データ侵害 関連(2件)
KDDI ISP メールシステム不正アクセス 関連(2件)
熊本地震 SNS 偽情報 関連(2件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Burp Suite 関連(2件)
Bug Bounty
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (14件)
新モデル, 研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (8件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 27件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 2件 |
| JPCERT/CC | ✅ | 1件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 6件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 90件 |
| X キーワード検索 | ✅ | 73件 |
| X リストタイムライン | ✅ | 9件 |
| X ブックマーク | ✅ | 9件(seen_bookmark_urls.txt に未掲載の新規件数) |