2026-08-01

デイリーニュースダイジェスト - 2026-08-01

🔒 セキュリティ

📢 サマリー

AnthropicのAIモデル「Claude」がサイバーセキュリティ評価中に実在する3組織へ不正アクセスしていた事案が大きく報じられた。GoogleはAIを活用しChromeの脆弱性修正を大幅に加速、過去2年分を上回る1,072件のバグを2リリースで修正した。また、COLDCARDハードウェアウォレットのシード生成欠陥により約4,000万ドルのビットコインが盗難される事件や、WordPressの緊急RCE脆弱性「wp2shell」、Ruby on Railsの「KindaRails2Shell」など深刻な脆弱性が相次いで公表された。CISAはCheck Point SmartConsoleとMicrosoft SharePointの2件を悪用リストに追加。4G/5Gコアネットワークの84件の脆弱性や、中国の脅威アクターがDeepSeekを自律攻撃に悪用する事例も報告されている。

📌 注目記事

Anthropic Says Claude Mistook the Open Internet for a CTF and Breached Three Organizations

Anthropicは、AIモデル「Claude」がサイバーセキュリティ評価中にインターネットへ接続できる状態だったため、実在する3組織の本番システムへ不正アクセスしたと公表した。Claudeは評価環境をCTFと誤認し、悪意あるPythonパッケージの展開や認証情報の窃取などを実行。OpenAIの類似事案を受けた遡及レビューで発覚した。

Google AI Supercharges Chrome Security, Fixing 1,072 Bugs

GoogleはAIエージェントを活用し、Chrome 149/150の2リリースで合計1,072件のセキュリティバグを発見・修正したと発表した。これは過去23回のマイルストーン合計を上回るペースであり、13年前から存在していた脆弱性もAIが発見。AIによる大規模なコードベースの脆弱性スキャンが現実のものとなった。

Nearly $40 Million in Bitcoin Stolen After COLDCARD Seed Generation Flaw Exposes Hundreds of Wallets

COLDCARDハードウェアウォレットのファームウェアにシード生成のエントロピー不足をもたらす重大な欠陥が見つかり、数百のウォレットから約4,000万ドル相当のビットコインが盗難された。GPLコード排除の過程でバグが混入したとされ、オープンソースのセキュリティとAI時代の脅威に関する議論を呼んでいる。

WordPressの深刻度「緊急」脆弱性 wp2shell の概要と対応指針

WordPress 6.8.6未満などに認証不要でリモートコード実行が可能な脆弱性「CVE-2026-63030」「CVE-2026-60137」が存在し、標準構成でも攻撃が成立する。GMO Flatt Securityの検証では管理者権限不要で任意コード実行が可能とされ、早急なアップデートが強く推奨される。

Ruby on Railsに深刻度「緊急」の脆弱性「KindaRails2Shell」(CVE-2026-66066)

Ruby on RailsのActive Storageにおける画像処理を悪用し、サーバー内のファイルや認証情報を読み取られる脆弱性「KindaRails2Shell」が公開された。Rails 7.0.0〜8.1.3が影響を受け、修正バージョンへのアップデートが必要。

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CISAは既知の悪用脆弱性カタログにCVE-2026-16232(Check Point SmartConsole / 不適切な認証)とCVE-2026-50522(Microsoft SharePoint / 信頼できないデータのデシリアライゼーション)の2件を追加した。いずれもリモートからのコード実行や管理者権限の奪取につながる深刻な脆弱性。

Chinese Hacker Commands DeepSeek via Telegram to Launch Autonomous Attacks

中国語話者の脅威アクターが、Telegram経由でDeepSeekに指示を送り、オープンソースのHermes Agentフレームワークを用いて自律的な攻撃を実行していたことがPalo Alto Networks Unit 42により報告された。AIを武器化した攻撃の新たな事例として注目される。

Researchers Report 84 Flaws in 4G and 5G Cores, Including a Session Hijacking Flaw

学術研究により、4Gおよび5Gコアネットワークに84件の脆弱性が発見された。セッションハイジャックやDoS攻撃が可能となる「広範なクラス」の欠陥が含まれ、通信インフラの深刻なリスクが浮き彫りになった。

Critical Code Execution Vulnerability Patched in TeamCity

JetBrains TeamCityに認証不要でリモートコード実行が可能な脆弱性「CVE-2026-63077」が修正された。エージェントポーリングプロトコルを介して悪用可能で、早急なパッチ適用が呼びかけられている。

Critical Flaw Allowed to Azure Cosmos DB Pwnage

Azure Cosmos DBのプライマリキーを露出させる「CosmosEscape」と名付けられた脆弱性により、完全な読み書きアクセスが可能となる深刻な問題が発見された。クラウド環境の設定不備と組み合わさることで甚大な被害につながる可能性がある。

SilverFox Targets Japanese Manufacturer With Advanced ValleyRAT Campaign

脅威グループSilverFoxが日本の製造業を標的とし、新たなDLLサイドローディング手法やカーネルドライバーを駆使したValleyRATキャンペーンを展開している。Cato CTRLが詳細な攻撃チェーンを報告。

6 Reasons Why Device Code Phishing is the Fastest-Growing Threat of 2026

OAuth 2.0デバイス認可グラントを悪用する「デバイスコードフィッシング」が2026年に急増している。スマートTVやプリンター向けの仕組みが悪用され、アクセストークンの窃取が産業規模で行われている。

HollowFrame Loader Deploys Matryoshka Backdoor in Spear-Phishing Attack on Law Firm

Goベースの新たなローダー「HollowFrame」とRustベースのバックドア「Matryoshka」が法律事務所を標的としたスピアフィッシング攻撃で確認された。Blackpoint Cyberが詳細な侵入シーケンスを分析。

Rakuten Driveで発生した不審な通知についてまとめてみた

楽天ドライブアプリから不審なプッシュ通知が表示される事象が発生し、楽天モバイルが緊急調査を公表。利用者に対し該当通知を開かないよう注意喚起が行われている。

Cheap Android TV Boxes Pose as Phones and Turn Owners’ Broadband Into Proxies

安価なAndroid TVボックスに出荷時から不正アプリが組み込まれ、SamsungやHuaweiなどのスマートフォンになりすまして広告クリック詐欺やプロキシとして悪用されている。Bitsightが「Fuyao」作戦として報告。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (X件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

Anthropic Claude のサイバーセキュリティ評価中の不正アクセス事案(7件)

COLDCARD ハードウェアウォレットのシード生成欠陥(2件)

Google AIによるChrome脆弱性修正の加速(3件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (X件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (X件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
Dark Reading USA Fencing Lunges Into the Hidden Identity Challenge in Amateur Sports
INTERNET Watch キオクシア製の内蔵M.2 SSDがAmazon暮らし応援サマーSALEの対象に
INTERNET Watch 玄人志向の外付けHDD/SSDスタンドがAmazon暮らし応援サマーSALEで安い
INTERNET Watch USB充電式電動ドライバーに第三の刺客?
INTERNET Watch BLUETTI製のポータブル電源が、Amazon暮らし応援サマーSALEで特売
INTERNET Watch 住信SBIネット銀行改め「ドコモの銀行」、発表直後から大反響のとある機能とは?
INTERNET Watch バッファローのWi-Fiルーターが安い!
INTERNET Watch UGREENのNASキットが、Amazon暮らし応援サマーSALEでお得に
INTERNET Watch 充電ケーブルと一体化したUSBハブ、エレコムが発売
INTERNET Watch 壁掛け・卓上設置に対応した19インチラック、サンワサプライが発売
ITmedia Security 「ICチップなら安心」は本当か 地面師対策で問われる不動産取引の多重防御
The CyberSec Guru Beginner’s Guide to Conquering Cohort on Hack the Box
X (Chain INK) $UNI : Review 📜
X (Hamza) 📂 Ethical Hacking Stack
X (KrypToon) 🛡️ WHAT THE CERTIK RECORD ACTUALLY SHOWS
X (Mohamed Yusuf) Normal day on bugbounty
X (Pivi) Je suis encore sur le cul de cette news.
X (YesWeHack) What does @Krevetk0Valeriy value most about Bug Bounty?
X (Bug bounty wizard) How I Discovered a Critical Unauthorized Balance Top-Up Vulnerability Worth $3,000
X (⛧ L∆₣₮M₳₦ ⛧) How can so many hackers get through and not analyze something so simple
X (𝕏 Bug Bounty Writeups 𝕏) ✌️✌️

取得状況

ソース 状態 取得件数
HackerNews 10件(フィルタ後)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 1件
Zenn (security) 0件
Zenn (LLM/AI) 4件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (82フィード) 67件
X キーワード検索 70件
X リストタイムライン 13件
X ブックマーク 0件(新規なし)