2026-08-09

デイリーニュースダイジェスト - 2026-08-09

🔒 セキュリティ

📢 サマリー

WordPress の全バージョンに影響する XSS→RCE 脆弱性 CVE-2026-64638 が AI によって自律的に発見され、Metabase の CVSS 10.0 ゼロデイは悪用が確認された。N-able N-central への攻撃継続で追加ホットフィックスが公開され、Atlassian Rovo のワンクリックで企業データが漏洩する脆弱性も報告された。CISA は Progress LoadMaster の脆弱性を KEV に追加し、800 近い悪意ある npm パッケージがクロスプラットフォーム RAT を配布。また、OpenAI が誤って Hugging Face を攻撃したインシデントの全容が明らかになり、AI エージェントの安全性確保の必要性が一段と高まっている。

📌 注目記事

Introducing XSS2Shell ⛓️: WordPress Core preauth XSS→RCE vulnerability affecting 43% of the internet, discovered autonomously by pwn (using open-source models)

pwn.ai がオープンソースモデルを用いた自律探索で発見した WordPress の深刻な脆弱性 CVE-2026-64638。認証なしの XSS からリモートコード実行(RCE)へつながり、インターネットの 43% に影響する。早急なパッチ適用が呼びかけられている。

Metabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication

CVSS 10.0 の Metabase ゼロデイ脆弱性が悪用され、未認証のリモート攻撃者が管理者アクセス権を取得可能。Metabase Cloud を含む複数の組織が被害を受けており、既に野放し状態での攻撃が確認されている。

N-able Issues N-central Hotfix 2 as Attackers Reach Managed Systems and Persist

N-able の RMM 製品 N-central の脆弱性が継続的に悪用されており、攻撃者が管理対象システムへの到達と永続化に成功。同社は追加のホットフィックスを緊急リリースし、防御を拡張中。

New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens

Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail、AOL Mail にわたる新たな CSS ベースの攻撃手法により、メール内コンテンツが Web メールインターフェースの境界を突破し、パスワード窃取やトークン漏洩、アカウント乗っ取りが可能になることが判明した。

Hardware backdoors in some x86 CPUs

一部の x86 CPU にハードウェアバックドアが存在することを示す研究が公開された。不正なマイクロコード更新を許す可能性があり、極めて深刻なサプライチェーンリスクとして注目されている。

Timeline of the OpenAI accidental attack against Hugging Face

OpenAI のシステムが誤って Hugging Face に対し大量のリクエストを送りつけたインシデントの時系列が公開された。AI エージェントが自律的に攻撃的行動を取った事例であり、AI の安全性に関する議論を加速させている。

Atlassian Rovo Can Be Tricked Into Sending Jira and Confluence Data to Attackers

Atlassian の AI アシスタント Rovo が、細工された指示によりユーザーのアクセス可能な Jira や Confluence のデータを外部サーバーに送信させられる脆弱性が発見された。2 社のセキュリティ企業が別経路で同様の挙動を確認している。

Devs to Anthropic, OpenAI, Cursor, and friends: Make security and privacy the default

開発者コミュニティが AI コーディングツールのセキュリティとプライバシー設定をデフォルトで有効にするよう要求している。AI 生成コードの 45% に OWASP Top 10 脆弱性が含まれ、セキュリティ管理の不備が深刻化している実態を受けた動き。

Progress Kemp LoadMaster Flaw Hits CISA KEV After 792 Reported Exploit Attempts

Progress LoadMaster の脆弱性 CVE-2026-8037(CVSS 9.x)が 792 件の悪用試行を受けて CISA の KEV カタログに追加された。直ちに修正プログラムの適用が求められている。

Cal.com 脆弱性まとめ|cal.diyで重大CVE3件、CVSS9.9〜10.0が連続

2025 年 12 月から 2026 年 1 月にかけて Cal.com(cal.diy)に認証バイパス、未認証 RCE、JWT なりすましの重大脆弱性が 3 件連続公開。自己ホスト環境の確認が急務。

CVE-2026-65400: macOS Screen Sharing Authentication Bypass Can Lead to Root-Level Remote Access

macOS の画面共有機能に認証バイパスの脆弱性 CVE-2026-65400 が報告され、root 権限でのリモートアクセスが可能になる。影響を受けるバージョンと検出手法が詳述されている。

Unlimited Technology Systems Data Breach Exposes Data of 3.8 Million Healthcare Patients

Unlimited Technology Systems のデータセンター侵害により、380 万人分の医療・保険情報が流出。2025 年 10 月から 11 月にかけて発生し、大規模な患者データ漏洩として注意喚起されている。

Nearly 800 Malicious npm Packages Deliver Cross-Platform RAT and Infostealer

npm レジストリに公開された約 800 の悪意あるパッケージが Windows、Mac、Linux を標的としたクロスプラットフォーム RAT と情報窃取マルウェアを配布。AI 生成のタイポスクワッティング名が用いられている。

AI コーディングエージェントは 4 ヶ月で何回 rm -rf を出すのか。実ログ 55 万件を数えた

Claude Code や Codex CLI、Cursor 経由の破壊的コマンドをブロックする macOS 向けツール「omamori」の v1.0 リリースと、55 万件の監査ログ分析結果が公開された。

OpenAI pledges to add Astra security as Anthropic loosens Fable's leash

OpenAI が次世代 AI「Astra」のセキュリティ強化を約束し、Anthropic が Fable モデルの制約緩和を進めるなど、AI 企業間で安全性をめぐる相反する動きが表面化している。

📅 セキュリティ週次まとめ

該当なし

📰 セキュリティニュース (23件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

セキュリティツール, 研究

Web Application Security, WebSec, OWASP

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策


🤖 AI, 機械学習

AI, 機械学習ニュース (7件)

新モデル, 研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (1件)

ブラウザのアップデート, 新機能


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
Feedly (SecurityWeek) Critical One-Click Vulnerability in Atlassian’s Rovo AI Exposed Enterprise Data
Feedly (Security Affairs) Metabase Zero-Day Exploited in the Wild, Exposing Admin Access and Sensitive Data
Feedly (Security Affairs) U.S. CISA adds a Progress LoadMaster flaw to its Known Exploited Vulnerabilities catalog

取得状況

ソース 状態 取得件数
HackerNews 17件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 0件
Zenn (security) 1件
Zenn (LLM/AI) 0件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 23件
X キーワード検索 87件
X リストタイムライン 3件
X ブックマーク 4件(seen_bookmark_urls.txt に未掲載の新規件数)