2026-08-13

デイリーニュースダイジェスト - 2026-08-13

🔒 セキュリティ

📢 サマリー

8月12日はMicrosoftが398件の脆弱性を修正する月例更新を公開し、WinSockドライバのゼロデイ(CVE-2026-68820)の悪用が確認された。CISAはCisco ASA/FTD、Windows AFD、Metabase SQLインジェクションをKEVに追加。北朝鮮LazarusによるWindowsゼロデイ悪用やShieldBreak PoC、VMware vCenterの野外悪用も報告された。国内ではEストアー885万件漏えい、RIZAPのAPORITO不正アクセスなどインシデントが相次いだ。AI分野ではDeepSeekやQwenの新モデルが公開された。

📌 注目記事

CISA KEVカタログ追加(Cisco ASA/FTD・Windows AFD・Metabase)

CISAが悪用を確認された3件の脆弱性をKEVカタログに追加した。Cisco ASA/FTDのDoS(CVE-2026-20349)、Windows AFDの権限昇格(CVE-2026-68820)、MetabaseのSQLインジェクション(CVE-2026-72898)が対象。BOD 26-04に基づき連邦機関は2026年8月14日までに露出資産への対処が求められる。

Microsoft 2026年8月セキュリティ更新(398件修正・ゼロデイ悪用)

Microsoftは8月の月例更新で398件のCVEを修正した。WinSockのカーネルドライバに存在するUse-After-Freeは既に攻撃で悪用されており、認証済み攻撃者がSYSTEMへ権限昇格できる。ワーム化可能なDNSのRCE脆弱性も含まれる。

Lazarus GroupによるWindowsゼロデイ悪用、防衛・航空宇宙企業を標的

北朝鮮のLazarus Groupが新たにパッチされたWindowsゼロデイを悪用し、フランス・ドイツ・ブラジル・インドの防衛・航空宇宙企業に初確認のバックドアを展開した。攻撃者はSYSTEM権限を取得して永続化を図る。この活動はマイクロソフト月例更新で修正される直前まで進行していた。

ShieldBreak: Microsoft DefenderパッチバイパスのPoC公開

研究者Chaotic EclipseがMicrosoft Defenderのゼロデイ「ShieldBreak」のPoCを公開した。CVE-2026-50656のパッチをバイパスしSYSTEM権限でのコード実行が可能とされる。PoC公開により攻撃への転用リスクが高まっている。

VMware vCenterの脆弱性 CVE-2026-59310 が野外で悪用

直近で修正されたVMware vCenterのディレクトリトラバーサル脆弱性(CVE-2026-59310、CVSS 9.8)が早くも攻撃者に悪用されている。悪用に成功すると永続的なリモートアクセスを確立される恐れがある。管理者は即時パッチ適用が推奨される。

LiteLLMサプライチェーン攻撃、2,500組織超に影響の可能性

Trivyハッキング経由でLiteLLMが侵害され、悪意あるリリースがPyPIに約40分間公開された。このマルウェアはクラウドキーやSSHキー、Kubernetesトークン、DBパスワードなどを窃取する。CloudSEKは2,100組織超への影響を示唆している。

Adobe ColdFusion等にCVSS 10.0の脆弱性3件、パッチ公開

AdobeはColdFusion、Commerce、Campaign Classicの複数の重大な脆弱性を修正した。最も深刻なものはCVSS 10.0で、悪用されると任意のコード実行や権限昇格につながる。早急なアップデートを推奨。

SAP Commerce Cloudに未認証RCEの脆弱性(CVE-2026-58231)

SAP Commerce Cloud(Data Hub Adapter)にCVSS 10.0の脆弱性CVE-2026-58231が確認された。未認証の攻撃者が任意のコードを実行できる可能性がある。SAPはパッチを公開している。

Eストアー「ショップサーブ」不正アクセスで885万件漏えい

Eストアー運営のECサイト構築サービス「ショップサーブ」が不正アクセスを受け、延べ885万件の購入者情報が漏えいした。対象期間や漏えい項目は第2報で拡大・訂正されている。利用店舗各社も自社顧客の漏えい有無を相次いで公表している。

RIZAP「APORITOオンラインストア」でカード情報流出の可能性

RIZAP運営の「APORITOオンラインストア」が不正アクセスを受け、利用者の個人情報とクレジットカード情報が流出した可能性がある。サイトは8月5日から閉鎖中で再開時期は未定。新星堂やHAPiNS、JEANS MATEなど関連サービスにも影響が及んでいる。

OpenAI/Anthropic/Google APIの欠陥で強力モデルの推論が復元可能に

OpenAI・Anthropic・GoogleのAPIが隠しAI推論をAPI呼び出し間で転送する方法に欠陥が見つかり、研究者がセッションログから内部推論やAPIキー・パスワードなどの秘密を復元できた。暗号化された推論オブジェクトに影響する。

PortSwigger Research:AIは新たな攻撃手法を発明できるか

James Kettleらの新研究が、自律システムが真に新しい攻撃手法を発明できるかを検証した。AIによる脆弱性発見は既知だが、新たな攻撃経路の創出はより困難な課題とされる。調査結果はWebセキュリティ研究に示唆を与える。

警察庁がレジデンシャルプロキシ悪用の手口を周知

警察庁は8月10日、詐欺インフラとして悪用されるレジデンシャルプロキシの危険性を呼び掛ける「サイバー警察局便り」を公開した。「収益をうたうアプリ」や「無料で動画が見られるデバイス」など“こっそり悪用”例のチェックリストを示している。

737件のChrome VPN拡張機能がプロキシ経由で通信を傍受

737件の無料VPN・プロキシ拡張機能が、主にロシア語圏ユーザーのブラウザ通信を傍受しプロキシ基盤へルーティングしていたことが判明した。少なくとも40のChromeウェブストア開発者アカウントにまたがって公開されていた。

Kimwolf v7 Androidボットネット、HTTP/2 DDoSをChrome指紋で偽装

Kimwolf/AISURUボットネットの新バージョンv7が発見された。HTTP/2によるDDoSトラフィックを正規のブラウジングに見せかけ、ChromeフィンガープリントとEthereumを活用して検知を回避する。運用上のレジリエンスが大幅に向上している。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (42件)

CVE, 脆弱性

CISA KEVカタログ追加(Cisco ASA/FTD・Windows AFD・Metabase)関連(2件)

Microsoft 2026年8月セキュリティ更新 / Windowsゼロデイ悪用 関連(6件)

ShieldBreak(Microsoft Defender ゼロデイ)関連(2件)

🚨 悪用実績 新規確認(VulnCheck KEV)

本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。

CVE 製品 ランサムウェア 悪用事例 PoC
CVE-2026-55040 Microsoft SharePoint Unknown 有(2件) initial-access / initial-access
CVE-2026-65400 Apple macos Unknown 有(1件) なし

サイバー攻撃, インシデント・マルウェア

RIZAP「APORITOオンラインストア」不正アクセス 関連(3件)

LiteLLM サプライチェーン攻撃 関連(2件)

Kimwolf v7 Androidボットネット 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (13件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (7件)

ブラウザのアップデート, 新機能

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
X 検索 (👑 OFJAAAH → ofjaaah.com) thanks @Hacker0x01 #bugbounty

取得状況

ソース 状態 取得件数
HackerNews 25件(うちセキュリティ・AI 10件を掲載)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 1件
Zenn (security) 0件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 93件
X キーワード検索 15件
X リストタイムライン 12件
X ブックマーク 3件(seen_bookmark_urls.txt に未掲載の新規件数)