2026-08-08

デイリーニュースダイジェスト - 2026-08-08

🔒 セキュリティ

📢 サマリー

8月7日は重大な脆弱性とインシデントの報告が相次いだ。WordPressに事前認証XSS脆弱性(CVE-2026-64638)が発見され、管理者の操作を介してPHPコード実行に繋がる可能性が指摘されている。またLinux SCTPの18年前から存在するUse-After-Free脆弱性によるコンテナ脱出が実証され、MetabaseではSQLインジェクションのゼロデイが活発に悪用されている。国内ではデジタル庁の職員個人情報漏えいやEストアー「ショップサーブ」の最大885万件の情報漏えいなど、データ漏えいインシデントが目立つ。Black Hat USA 2026ではNatJack攻撃やHTTP Terminatorの研究成果が発表され、AI支援による脆弱性研究の新たな可能性が示された。

📌 注目記事

WordPressの事前認証XSS脆弱性がPHPコード実行に連鎖 – 緊急パッチ適用を

WordPressに全バージョンに影響する事前認証の反射型XSS脆弱性(CVE-2026-64638)が修正された。研究者のpwn.aiは、この脆弱性を悪用してサーバ上でPHPコード実行に連鎖させる方法を実証。ログイン画面のシンプルなバグがサーバ全体の乗っ取りに繋がる危険性を示した。

18年前のLinux SCTP脆弱性がローカルユーザにroot権限とコンテナ脱出を許す

LinuxのSCTPネットワークコードに存在するUse-After-Freeバグが、Tencentの研究者によってコンテナ脱出とホスト上の完全なroot権限取得に悪用可能であることが実証された。この欠陥は2008年から存在しており、既に修正が提供されている。

AI支援型HTTP Terminatorが新たなHTTP Desync手法とApacheゼロデイを発見

PortSwiggerのJames Kettleが開発したAI支援研究システム「HTTP Terminator」が、3万の候補ベクターを探索した後、新たなHTTP Desync手法を生成・実証した。さらに人間主導の発見カスケードによりApacheのゼロデイ脆弱性も露呈している。

N-able God mode脆弱性:攻撃者が顧客ネットワークに到達したことをベンダーが確認

N-ableの「God mode」脆弱性を悪用した攻撃者が管理者アクセスを顧客ネットワークへの侵入経路に転用したことを同社が確認。N-central顧客に対して2度目の緊急パッチ適用を呼びかけている。

Metabaseが重大SQLインジェクション欠陥の活発な悪用を確認、自己ホスト環境の即時アップグレードを要請

Metabaseは、実際に悪用が確認されている重大なSQLインジェクション脆弱性を公表した。攻撃の仕組み、影響を受けるバージョン、侵害指標(IoCs)などの詳細が明らかになっている。

Claude CodeとGemini CLIの欠陥がGitHubイシュー経由でCIワークフローシークレットに到達

リポジトリ権限のないアカウントがGitHubイシューを開くだけで、AnthropicとGoogleのコーディングエージェント用リポジトリのCIランナー上でコード実行が可能だった。Novee Securityが各社のエージェントに対して攻撃を実行し検証した。

Zapscape: CVE-2026-64561 KVMゲストからホストへの脱出の技術詳細

Linux KVMのShadow MMUを悪用したゲストからホストへの脱出脆弱性Zapscape(CVE-2026-64561)の根本原因、エクスプロイト手法、緩和策を含む詳細な技術解説。

Microsoft 365 AitMフィッシングがアカウントを乗っ取り給与・財務メールを収集

広範な電子メール駆動型フィッシングキャンペーンが、Adversary-in-the-Middle(AitM)手法を用いてMicrosoft 365アカウントを制御し、財務ワークフローに関わる重要人物を特定して関連メールを収集している。

新しいNatJack攻撃:NATテーブルを操作してTCPセッションを乗っ取りDNS偽装

Black Hat USA 2026で発表されたNatJackと呼ばれる新たな攻撃クラス。ネットワークアドレス変換(NAT)接続状態を操作してアクティブなTCPセッションを乗っ取り、DNS応答を偽装し、マッピングされたポートを露出させる。

TeamPCP、2020年までのRedis攻撃とその後のサプライチェーンキャンペーンに関連付け

TeamPCPとして追跡される脅威アクターが2020年まで活動を遡ることが判明。インターネット向けインフラを侵害した後、ソフトウェアサプライチェーンを標的とするようになったグループの関連性が明らかになった。

マルウェアがWindows Hello for Businessキーを悪用してEntra IDへの永続的アクセスを実現

Entra ID研究者のDirk-jan Mollemaが、既にサインイン済みのWindowsセッションで動作するマルウェアが被害者のWindows Hello for Businessキーを無音で使用してMicrosoft Entra IDに認証できることを実証。攻撃者は長期的なクラウドアクセスを確立可能。

CVE-2026-8037(Progress LoadMaster / コマンドインジェクション)を悪用リストに追加

CISAがProgress LoadMasterの認証不要で任意のコマンド実行を許すコマンドインジェクション脆弱性(CVE-2026-8037)をKEVカタログに追加。複数のエンドポイントで未サニタイズの入力を悪用可能。

Zbtlink製ルータに出荷時バックドア、20モデルでリモートrootアクセスが可能

VulnCheckの研究者がZbtlink製ルータ20モデルに出荷時から組み込まれたバックドアを発見。リモートサーバがroot権限でコマンドを実行できる状態で、EndlessDoorsインプラントとして追跡されている。

MITの研究者によるTONTOU攻撃がIntelとAMD CPUでSpectre防御をバイパス

MIT CSAILの研究者がタイマー割り込みを利用して分岐予測ポイズニングのウィンドウを再開する新たな投機的実行攻撃「Interrupt Injection」を発見。Zen 2に対する動作実証を含む。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (47件)

CVE, 脆弱性

CVE-2026-64638 (WordPress 事前認証XSS) 関連(4件)

Metabase SQLインジェクションゼロデイ 関連(2件)

NatJack攻撃 関連(2件)

インタラプトインジェクション(Spectre v2 バイパス)関連(2件)

CISA KEVカタログ追加(2件)

Zbtlinkルータ バックドア/EndlessDoors(2件)

サイバー攻撃, インシデント・マルウェア

N-able God mode脆弱性 インシデント(2件)

セキュリティツール, 研究

クラウド

Bug Bounty

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (10件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (4件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews Assembly Hall of Shame
HackerNews An all-sky map of half a million supermassive black holes
HackerNews New Mexico court orders Meta to pay $567m over harms to children’s mental health
HackerNews Making Postgres 300x faster for analytics
HackerNews Show HN: Wyzer Programming Language
HackerNews Möbius-Strip Crosswords
HackerNews Show HN: textlog – A quiet, text-only microblogging platform
HackerNews This Mine Predicts Major Wars. It's Opening Again
HackerNews USA Today Co., partners with Palantir to analyze audience data
HackerNews 99% of My Website Traffic Is Bots
INTERNET Watch Facebookの偽コメントは1000件287ドル…偽の人気を捏造するための価格リスト
INTERNET Watch 国内の銀行・信金386行のうちなりすましメールを遮断できる状態は26.7%
INTERNET Watch 消費者庁、希少な商品を安く販売すると見せかける偽通販サイトに注意喚起
INTERNET Watch 子どものスマホ・SNS、「家族で話し合ってルール作り」について上沼紫野弁護士に聞く
ITmedia Security パスキー神話崩壊 Google Password Managerの同期機能を狙う新攻撃手法
ITmedia Security 「パスワードを使い回している人」が6割超 情シスが“特に警戒すべき人”は?
SecurityWeek AIスロップがAppleのバグ報奨金を制限、ノースカロライナ港湾への攻撃、ハッカーがウォール街を標的に
The Register - Security ランサムウェア攻撃が急増、世界がAIに気を取られている間に
X 検索 BIT CAPITAL🌸 | EarnHTX のJustLend DAOのセキュリティ宣伝投稿
X 検索 BIT CAPITAL🌸 | EarnHTX のTRONセキュリティ宣伝投稿
X 検索 SHOAIB UDDIN のBeldexブリッジのペネトレーションテストについての感想
X 検索 Shuvo のBeldexブリッジペネトレーションテスト投稿
X 検索 Master のBeldexCoinブリッジペネトレーションテスト投稿

取得状況

ソース 状態 取得件数
HackerNews 13件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 0件
Zenn (security) 2件
Zenn (LLM/AI) 5件
Qiita (security) 0件?
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 82件
X キーワード検索 76件
X リストタイムライン 14件
X ブックマーク 7件(seen_bookmark_urls.txt に未掲載の新規件数)