2026-07-31

デイリーニュースダイジェスト - 2026-07-31

🔒 セキュリティ

📢 サマリー

本日は Cisco Secure FMC のハードコードされたパスワード脆弱性(CVE-2026-20316)が KEV カタログに追加され、活発な悪用が確認された。Ruby on Rails の Active Storage に CVSS 9.5 の RCE 脆弱性(CVE-2026-66066)が発見され、JPCERT/CC が注意喚起を発表。国内では楽天ドライブの不審通知問題、はてなの不正送金インシデントの詳細が明らかになった。AI 分野では J.P. Morgan の Patchmageddon レポートが AI による脆弱性発見と修正の非対称性を警告。また OpenAI の Codex Security が OSS 公開された。

📌 注目記事

Cisco FMC のゼロデイ脆弱性が活発に悪用、CISA が KEV カタログに追加

Cisco Secure Firewall Management Center(FMC)にハードコードされたパスワードの脆弱性(CVE-2026-20316)が発見され、CISA が KEV カタログに追加した。未認証のリモート攻撃者が低権限アカウントでログインし、機密データにアクセス可能。ゼロデイとしての悪用が確認されており、該当バージョンのホットフィックスが提供されている。

Ruby on Rails の Active Storage に CVSS 9.5 の RCE 脆弱性(CVE-2026-66066)

JPCERT/CC が注意喚起を発表。Active Storage の variant 処理で libvips の unfuzzed 操作が有効なまま残っており、未認証の攻撃者が任意のファイル読み出しからリモートコード実行に至る可能性がある。修正版は libvips 8.13 以降が必須で、GMO Flatt Security の研究者チームにより発見された。

楽天ドライブアプリから不審な通知、「データ漏洩」「ハッキングした」と表示

楽天ドライブのアプリから「支払いに失敗した」「アカウントをハッキングした」「金銭を支払え」といった不審なプッシュ通知が表示される事象が発生。運営元は緊急調査中とし、「通知を開いたり操作したりしないでください」と呼びかけている。通知内のリンククリックや個人情報入力を避けるよう注意喚起。

はてなで起きた不正送金による資金流出 – 警察官なりすまし詐欺で経理部長PCが遠隔操作

2026年4月、千葉県警察を名乗る詐欺グループがはてなの経理部長に接触し、PCを遠隔操作して銀行口座から不正送金を行った。特別調査委員会の調査により手口の詳細と被害額が確定。警察官なりすまし詐欺と遠隔操作の組み合わせによる高度な手口として注目される。

Azure Cosmos DB の脆弱性が全テナントのデータベースアクセスを許す可能性(CosmosEscape)

Wiz が発見した Azure Cosmos DB の修正済み脆弱性。Gremlin クエリサンドボックスを脱出し、顧客テナントを越えてデータベースへの完全な読み書きアクセスを取得可能だった。細工されたクエリによるサンドボックスエスケープチェーンとして CosmosEscape と命名された。

Patchmageddon: AI がもたらすサイバーセキュリティの軍拡競争

J.P. Morgan の Patchmageddon レポートが警告:AI は脆弱性発見を産業化したが、修正は依然として手作業のまま。2025年には48,185件の脆弱性が開示されたのに対しパッチは約7,500件のみ。攻撃側は数分でエクスプロイトを生成できる一方、防御側は変更管理委員会やレガシーシステムに制約される。AI 発見の脆弱性が修正の16.5倍の速度で増加している。

VMware に認証バイパス・RCE・VM エスケープを含む深刻な脆弱性

Broadcom が vCenter などを含む5件の VMware 脆弱性を修正。認証バイパス、リモートコード実行、VM エスケープを含む深刻な内容で、影響を受けるシステムの早急なパッチ適用が推奨される。

ClickFix 攻撃が半年で108%増加、日本の被害割合が最多の14%

偽のエラー表示を見せて利用者自身に不正なコマンドを実行させる「ClickFix」の検知が半年で108%増加。日本の割合は14%で世界最多。攻撃の足場は生成AI画面やブラウザ拡張機能、Microsoft アカウントのサインインへと拡大している。

KDDI の ISP 向けメールシステムへの不正アクセス、約762万件のパスワード漏えい

総務省が KDDI に行政指導。ISP 事業者向けに提供するメールシステムが不正アクセスを受け、STNet・JCOM など6社のメールサービスに関する情報が漏えい。総務省による報告徴収が行われ、漏えい情報を悪用したフィッシングメールに関する注意喚起も出されている。

Burp AT がパブリックベータ公開 – AI による信頼性の高いセキュリティテスト

PortSwigger が Burp Suite Professional ユーザー向けに Burp AT をパブリックベータとして公開。AI を用いたセキュリティテスト機能で、Black Hat での研究発表も予定されている。スキャン再開の不具合修正と Chromium 150 へのブラウザアップグレードも実施。

OpenAI が Codex Security の CLI と TypeScript SDK を Apache-2.0 で公開

脆弱性スキャン手順書13スキル分を含む CLI と TypeScript SDK が OSS 公開。脅威モデル→発見→検証→攻撃経路分析の5フェーズと重大度判定基準が実装され、リポジトリ全体スキャンやコミット前後の差分レビュー、CI 統合に対応。スキャン機能へのアクセスには Codex Security 側の権限が別途必要。

Burp Suite Professional / Community 2026.7.2 リリース

Burp AT 経由で開始したスキャンが再起動後に再開できない不具合を修正。Burp のブラウザを Chromium 150.0.7871.187(Windows/Mac)および 150(Linux)にアップグレード。

ミネソタ州の30以上の水道システムが一斉サイバー攻撃の標的に

ミネソタ州の30以上のコミュニティ水道システムが OT を標的とした協調サイバー攻撃を受けた。州および連邦機関が調査中で、重要インフラへの攻撃として深刻な懸念が高まっている。

半導体大手 Analog Devices がデータ侵害を開示

2026年6月に Analog Devices のシステムでハッカーが検知され、調査の結果ファイルが窃取されたことが判明。半導体業界を標的としたサイバー攻撃の一環とみられ、調査が継続中。

令和8年熊本地震に乗じた SNS 上の偽情報 – 生成AI による偽の被害映像や偽の救助要請が拡散

2026年7月28日の熊本地震直後から SNS 上で偽情報が拡散。生成AI による偽の被害映像、被災者を装った偽の救助要請・送金要求、地震の原因を人為的とする言説などが確認され、政府が注意喚起とプラットフォーム事業者への対応要請を行っている。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (38件)

CVE, 脆弱性

CVE-2026-20316(Cisco Secure FMC)関連(4件)

CVE-2026-66066(Ruby on Rails Active Storage)関連(2件)

サイバー攻撃, インシデント・マルウェア

楽天ドライブ不審通知 関連(2件)

はてな不正送金インシデント 関連(2件)

Analog Devices データ侵害 関連(2件)

KDDI ISP メールシステム不正アクセス 関連(2件)

熊本地震 SNS 偽情報 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Burp Suite 関連(2件)

Bug Bounty

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル, 研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (8件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews UEFA and its national associations will not participate in FIFA competitions
HackerNews Physicists Solve a Muon Mystery. Now, Old Results Don't Add Up
HackerNews How old is Ann?
HackerNews Are We Stuck with Lean?
HackerNews Paging Through a Parquet File in DuckDB
HackerNews How Olinia Turns Mexico's EV Ambition into Reality
HackerNews Upper stage impacting the moon on 2026 August 5
HackerNews Why is everyone trying to build a solid-state battery?
HackerNews So you want to use plants to reduce CO₂
HackerNews RFC 8890 – The Internet is for End Users (2020)
HackerNews Ron Gilbert started production on Thimbleweed Park 2
HackerNews Show HN: Claude-account – switch Claude Code accounts without logging in again
INTERNET Watch カセットテープの音声を PC に保存できる「USB Type-C 搭載カセットプレイヤー」
INTERNET Watch マンション全戸一括で標準2.5Gbps 回線
INTERNET Watch 熊本地震で発動中、無料で使える Wi-Fi「00000JAPAN」
INTERNET Watch YouTube の広告、あなたの対処法は?
INTERNET Watch Windows 11、ユーザーの許可なく写真ビューアーアプリをインストール中?
INTERNET Watch IPA、令和8年熊本地震に関する情報処理技術者試験の救済措置
INTERNET Watch グリーション製の携帯浄水器や防災ラジオが安い!
INTERNET Watch 「Apple Watch」や「AirPods Pro」がセール中!
INTERNET Watch ネスカフェ「ゴールドブレンド」が安い!
INTERNET Watch Seagate の内蔵用 HDD 8TB モデルが3万5970円!
INTERNET Watch アイオーデータ、10Gbps×5/8ポートでファンレスのアンマネージドスイッチ
INTERNET Watch why 私の所に税務調査が!?
INTERNET Watch AirDrop で直接つながる! Mac を使って Android スマホの写真と動画をバックアップ
INTERNET Watch 令和8年熊本地震・被災地域の「通行実績情報マップ」無償公開中
INTERNET Watch 北海道石狩市が「石狩データセンターコンソーシアム」を設立
X (Rich Capital) Rock-Solid Security Standards on Sun.io
X (Saud Alharbi) طويق السبراني graduation story
X (badcracker) Hacking in all platforms
X (Vivek) CyberStrike — AI-Powered Offensive Security Platform
X (Vivek) Subfinder — Passive Subdomain Discovery Framework
X (Vivek) Top 18 Platforms to Start Your Cybersecurity Journey
X (zack0x01) Escalating Low Access to Full RCE video
X (The XSS Rat) How much Python do you actually need before you start hacking?
X (Hamza) 43 domains of cybersecurity

取得状況

ソース 状態 取得件数
HackerNews 27件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 2件
JPCERT/CC 1件
Zenn (security) 0件
Zenn (LLM/AI) 6件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 90件
X キーワード検索 73件
X リストタイムライン 9件
X ブックマーク 9件(seen_bookmark_urls.txt に未掲載の新規件数)