2026-08-22

デイリーニュースダイジェスト - 2026-08-22

🔒 セキュリティ

📢 サマリー

8月21日はAnthropicが最強サイバーセキュリティモデル「Claude Mythos 5」をClaude Security経由で全Enterprise顧客に公開ベータ提供。コードベース全体をスキャンしCWE・重大度・信頼度・修正案を返す。脆弱性ではRust cratesへのサプライチェーン攻撃(北朝鮮関与疑い)、GitLab CVE-2026-19478とZimbra CVE-2026-73570の積極的悪用、Cisco製品のCVSS 10.0級欠陥、Microsoft Entra ID修正、TrueConf ServerのKEV追加が判明。国内では楽天ブックスネットワークや教育ソフトウェアなど複数の不正アクセス・個人情報漏えいが報告された。

📌 注目記事

Claude Security scans now run on Claude Mythos 5

Anthropicは最強のサイバーセキュリティモデルClaude Mythos 5をClaude Securityのスキャン基盤として公開ベータで全Claude Enterprise顧客に提供開始。GitHubリポジトリを指定すると、コードベース全体をスキャンし、ファイル間のデータフローまで追跡してCWE・重大度・信頼度・修正案を返す。モデル本体への直接アクセスは与えず防御用途に限定する設計。

Rust Supply Chain Attack Puts Build-Time Malware in Crates with 245 Million Downloads

侵害されたメンテナアカウントが3つの広く使われるRustクレートに悪意あるバージョンを公開し、ビルド時にリモートペイロードを実行するtyposquat依存関係が混入した。累計2億4500万DL超のクレートが影響し、Rust Projectは当該バージョンをcrates.ioから削除。SecurityWeekは北朝鮮系ハッカーの関与を報じている。

GitLab CVE-2026-19478 Comes Under Active Exploitation Within Days of Disclosure

未認証の攻撃者が公開プロジェクトを改変・削除できるコードインジェクション脆弱性CVE-2026-19478(CVSS 9.4)が、公開から数日で積極的悪用を確認。GitLabは緊急パッチを公開済み。watchTowrが悪用状況を報告。

Cisco Patches Nine Crosswork and Secure Workload Flaws, Five Scoring CVSS 10.0

Ciscoは継続的な内部セキュリティレビューの一環として、Crosswork Data Gateway/Network Controller/PlanningとSecure Workload Software向けに9件の修正を公開。うち5件がCVSS 10.0。現時点で悪用の報告はないが、SaaSユーザーも更新が必要。

Microsoft Patches Severe Entra ID Flaw (CVSS 10.0) Allowing Remote Code Execution

Microsoftはリモートコード実行が可能なCVSS 10.0のEntra ID脆弱性を含む修正を公開。当初セキュリティ情報で「悪用あり」とされたが、8月21日に「悪用なし」へ訂正された。対象環境は速やかな更新が必要。

CISA Urges Immediate Patching of Exploited TrueConf Vulnerabilities

CISAはロシア製ビデオ会議サーバTrueConf Serverの脆弱性2件をKEVカタログに追加し、直ちにパッチ適用を要請。Head Mareハクティビスト集団がこれらを悪用しPhantomCoreマルウェアを展開している。CVE-2026-72529(認証の欠如)とCVE-2026-72530(コードインジェクション)が対象。

オープンソースのBIツール「Metabase」に緊急度10の脆弱性

MetabaseにSQLインジェクション脆弱性CVE-2026-72898が確認され、CVSSは3.x/4.0ともに10.0。CISAのKEVカタログにも掲載されており、最新版への更新が強く推奨される。

Microsoft Defender's Own Driver Can Be Weaponized to Delete Security Software at Boot

Check Point Researchは、Microsoft Defenderの正規署名済みブート時修復ドライバを悪用し、Windows 7〜11 25H2で任意のカーネルレベルファイル・レジストリ操作を行える手法を開示。ソフトウェア欠陥は悪用せず、正規機能を武器化する点が特徴。

Poland's CERT Warns of Active Exploitation of Critical Zimbra Collaboration Suite Flaw

Zimbra Collaboration Suiteの未認証RCE脆弱性CVE-2026-73570(7月20日修正)について、CERT Polskaが積極的悪用を確認。修正が公開済みのため、影響環境はただちに更新が必要。

Cl0p Targets 40+ Organizations Through PTC Windchill Flaw

Cl0pランサムウェアグループがPTC Windchill/FlexPLMの脆弱性を悪用し、40組織超に被害を与えたと主張。支払い拒否の被害者名を公表する従来の戦略を続け、エンタープライズソフトの1つの欠陥を多数の企業攻撃に利用している。

楽天ブックス関係会社のPCに不正アクセス、ユーザー3万3333人分の個人情報などが漏えいの可能性

楽天ブックスネットワークで一部PC端末への不正アクセスが判明し、ユーザー約3万3333人分の個人情報が漏えいした可能性。同社は8月21日に情報を公表し、調査と対応を進めている。

Android Car Malware Spreads Through Built-In Updaters for Ad Fraud, Proxy Botnet

DoFun製Android車載ヘッドユニットのファームウェアを標的とする新マルウェアファミリーをKasperskyが発見。内蔵アップデータを通じて感染し、広告詐欺とマルチステージダウンローダによるプロキシボットネット形成を狙う。

OWASP Flags Top AI Skill Risks in New Security Blueprint

OWASPがAIスキル(AI拡張機能)向けの新トップ10リスクリストを発表し、Universal Skill Formatを導入。AIアドオンに一貫性と安全性を持たせ、サプライチェーンリスクの低減を目指す。

オーストラリアで起きた全国的な通信障害についてまとめてみた

2026年7月8日のTelstra全国通信障害では、緊急通報番号Triple Zeroへの接続にも影響。NTPサーバの保守後再起動で機器日付が過去へリセットされたことが原因とされ、完全収束まで数日を要した。

テクニカルサポート詐欺が前年同期比2.5倍に急増!

トレンドマイクロの「個人セキュリティ脅威動向レポート 2026上半期」によると、テクニカルサポート詐欺が前年同期比2.5倍に急増。AIの回答が詐欺の入口になる新手の事例も確認された。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (61件)

CVE, 脆弱性

Rust crates サプライチェーン攻撃(3件)

Cisco Crosswork / Secure Workload 脆弱性(3件)

Microsoft Entra ID 脆弱性(2件)

TrueConf Server 脆弱性(4件)

サイバー攻撃, インシデント・マルウェア

ロシア系OAuth悪用スパイ活動(3件)

楽天ブックスネットワーク不正アクセス(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (16件)

新モデル、研究論文

AIツール, サービス, 製品

Claude Mythos 5 関連(3件)

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (12件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
INTERNET Watch ネットギア、Wi-Fi 7対応のクラウド管理型アクセスポイント「WBE700」発売
X list (GMO Flatt Security株式会社) セキュリティエンジニア大塚 @Alphe_ のブログを公開しました!
X list (GMO Flatt Security株式会社) RT @rung: 最近のソフトウェアサプライチェーン系の検体の話めっちゃよかった。
X search (AI Leaks and News) Claude Mythos 5 is now available
X search (Cyber Security News) Claude Mythos 5 Now Available in Claude Security for Vulnerability Scanning
X search (Dan) 🚨 Mythos 5 can now be used to secure enterprise codebases.
X search (Daniel San) Finally got access to Mythos! Time to put it to the test with Claude Security
X search (Dark Reading) OWASP Flags Top AI Skill Risks in New Security Blueprint
X search (Dragonomi AI) Anthropic, Claude Security taramalarını Claude Mythos üzerinde kullanıma sundu
X search (Lucas 🧪) There is a big difference between renting attention for a week and building a reason for people to return.
X search (OWASP® Foundation) 🎉🎂 OWASP is turning 25, and we're throwing a virtual party!
X search (Rohan Paul) Anthropic just put Claude Mythos 5 behind Claude Security, a code-repository vulnerability scanner.
X search (SamiBizConsult) فحص الثغرات بدأ يطلع من فكرة: دور على سطر مشبوه
X search (Vaibhav Sisinty) Anthropic just did something very Anthropic.
X search (Ciarán Cotter) Are you feeling lost in the age of AI in bug bounty?
X search (digital ghost) kod güvenliğiyle uğraşanlar için claude tarafı baya başka bir yere gidiyor.

取得状況

ソース 状態 取得件数
HackerNews 23件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 0件
Zenn (security) 1件
Zenn (LLM/AI) 2件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 68件
X キーワード検索 19件
X リストタイムライン 11件
X ブックマーク 5件(新規)