2026-08-08
デイリーニュースダイジェスト - 2026-08-08
🔒 セキュリティ
📢 サマリー
8月7日は重大な脆弱性とインシデントの報告が相次いだ。WordPressに事前認証XSS脆弱性(CVE-2026-64638)が発見され、管理者の操作を介してPHPコード実行に繋がる可能性が指摘されている。またLinux SCTPの18年前から存在するUse-After-Free脆弱性によるコンテナ脱出が実証され、MetabaseではSQLインジェクションのゼロデイが活発に悪用されている。国内ではデジタル庁の職員個人情報漏えいやEストアー「ショップサーブ」の最大885万件の情報漏えいなど、データ漏えいインシデントが目立つ。Black Hat USA 2026ではNatJack攻撃やHTTP Terminatorの研究成果が発表され、AI支援による脆弱性研究の新たな可能性が示された。
📌 注目記事
WordPressの事前認証XSS脆弱性がPHPコード実行に連鎖 – 緊急パッチ適用を
WordPressに全バージョンに影響する事前認証の反射型XSS脆弱性(CVE-2026-64638)が修正された。研究者のpwn.aiは、この脆弱性を悪用してサーバ上でPHPコード実行に連鎖させる方法を実証。ログイン画面のシンプルなバグがサーバ全体の乗っ取りに繋がる危険性を示した。
18年前のLinux SCTP脆弱性がローカルユーザにroot権限とコンテナ脱出を許す
LinuxのSCTPネットワークコードに存在するUse-After-Freeバグが、Tencentの研究者によってコンテナ脱出とホスト上の完全なroot権限取得に悪用可能であることが実証された。この欠陥は2008年から存在しており、既に修正が提供されている。
AI支援型HTTP Terminatorが新たなHTTP Desync手法とApacheゼロデイを発見
PortSwiggerのJames Kettleが開発したAI支援研究システム「HTTP Terminator」が、3万の候補ベクターを探索した後、新たなHTTP Desync手法を生成・実証した。さらに人間主導の発見カスケードによりApacheのゼロデイ脆弱性も露呈している。
N-able God mode脆弱性:攻撃者が顧客ネットワークに到達したことをベンダーが確認
N-ableの「God mode」脆弱性を悪用した攻撃者が管理者アクセスを顧客ネットワークへの侵入経路に転用したことを同社が確認。N-central顧客に対して2度目の緊急パッチ適用を呼びかけている。
Metabaseが重大SQLインジェクション欠陥の活発な悪用を確認、自己ホスト環境の即時アップグレードを要請
Metabaseは、実際に悪用が確認されている重大なSQLインジェクション脆弱性を公表した。攻撃の仕組み、影響を受けるバージョン、侵害指標(IoCs)などの詳細が明らかになっている。
Claude CodeとGemini CLIの欠陥がGitHubイシュー経由でCIワークフローシークレットに到達
リポジトリ権限のないアカウントがGitHubイシューを開くだけで、AnthropicとGoogleのコーディングエージェント用リポジトリのCIランナー上でコード実行が可能だった。Novee Securityが各社のエージェントに対して攻撃を実行し検証した。
Zapscape: CVE-2026-64561 KVMゲストからホストへの脱出の技術詳細
Linux KVMのShadow MMUを悪用したゲストからホストへの脱出脆弱性Zapscape(CVE-2026-64561)の根本原因、エクスプロイト手法、緩和策を含む詳細な技術解説。
Microsoft 365 AitMフィッシングがアカウントを乗っ取り給与・財務メールを収集
広範な電子メール駆動型フィッシングキャンペーンが、Adversary-in-the-Middle(AitM)手法を用いてMicrosoft 365アカウントを制御し、財務ワークフローに関わる重要人物を特定して関連メールを収集している。
新しいNatJack攻撃:NATテーブルを操作してTCPセッションを乗っ取りDNS偽装
Black Hat USA 2026で発表されたNatJackと呼ばれる新たな攻撃クラス。ネットワークアドレス変換(NAT)接続状態を操作してアクティブなTCPセッションを乗っ取り、DNS応答を偽装し、マッピングされたポートを露出させる。
TeamPCP、2020年までのRedis攻撃とその後のサプライチェーンキャンペーンに関連付け
TeamPCPとして追跡される脅威アクターが2020年まで活動を遡ることが判明。インターネット向けインフラを侵害した後、ソフトウェアサプライチェーンを標的とするようになったグループの関連性が明らかになった。
マルウェアがWindows Hello for Businessキーを悪用してEntra IDへの永続的アクセスを実現
Entra ID研究者のDirk-jan Mollemaが、既にサインイン済みのWindowsセッションで動作するマルウェアが被害者のWindows Hello for Businessキーを無音で使用してMicrosoft Entra IDに認証できることを実証。攻撃者は長期的なクラウドアクセスを確立可能。
CVE-2026-8037(Progress LoadMaster / コマンドインジェクション)を悪用リストに追加
CISAがProgress LoadMasterの認証不要で任意のコマンド実行を許すコマンドインジェクション脆弱性(CVE-2026-8037)をKEVカタログに追加。複数のエンドポイントで未サニタイズの入力を悪用可能。
Zbtlink製ルータに出荷時バックドア、20モデルでリモートrootアクセスが可能
VulnCheckの研究者がZbtlink製ルータ20モデルに出荷時から組み込まれたバックドアを発見。リモートサーバがroot権限でコマンドを実行できる状態で、EndlessDoorsインプラントとして追跡されている。
MITの研究者によるTONTOU攻撃がIntelとAMD CPUでSpectre防御をバイパス
MIT CSAILの研究者がタイマー割り込みを利用して分岐予測ポイズニングのウィンドウを再開する新たな投機的実行攻撃「Interrupt Injection」を発見。Zen 2に対する動作実証を含む。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (47件)
CVE, 脆弱性
CVE-2026-64638 (WordPress 事前認証XSS) 関連(4件)
Metabase SQLインジェクションゼロデイ 関連(2件)
NatJack攻撃 関連(2件)
インタラプトインジェクション(Spectre v2 バイパス)関連(2件)
CISA KEVカタログ追加(2件)
Zbtlinkルータ バックドア/EndlessDoors(2件)
サイバー攻撃, インシデント・マルウェア
N-able God mode脆弱性 インシデント(2件)
セキュリティツール, 研究
クラウド
Bug Bounty
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (10件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (4件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 13件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 3件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 5件 |
| Qiita (security) | ✅ | 0件? |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 82件 |
| X キーワード検索 | ✅ | 76件 |
| X リストタイムライン | ✅ | 14件 |
| X ブックマーク | ✅ | 7件(seen_bookmark_urls.txt に未掲載の新規件数) |