2026-08-24
デイリーニュースダイジェスト - 2026-08-24
🔒 セキュリティ
📢 サマリー
英国の発電所がイラン関連ハッカーにより4日間停止し、米国12州の水道インフラにも同時攻撃。CISAはProgress LoadMasterのコマンドインジェクション脆弱性(CVE-2026-8037)を悪用リストに追加。Grokチャット履歴をゼロクリックで窃取する暗号コンテキストインジェクション攻撃が報告され、AIの透明性スコア低下も指摘。スロバキアの交通カメラにロシアのバックドアが発見されるなど、国家支援の攻撃が相次いでいる。オランダ当局はUberに約10億ドルの罰金。バグ報奨金プログラムの拡大や、CTFプラットフォームRatCTFの無料公開など、防御側の動きも活発。
📌 注目記事
英国発電所がイラン関連ハッカーにより4日間停止、米国水道攻撃と同時発生
イラン関連のハッカーが英国の発電所を4日間停止させたことが確認され、重要インフラへの初の成功的なサイバー攻撃とされる。同時期に米国12州の水道施設への攻撃も発生しており、国家支援の脅威が深刻化している。
CISA、Progress LoadMaster コマンドインジェクション脆弱性を悪用リストに追加
Progress LoadMasterの認証不要のコマンドインジェクション脆弱性(CVE-2026-8037)がCISAのKEVカタログに追加された。攻撃者は複数のコマンドエンドポイントを通じて任意のコマンドを実行可能。
ゼロクリックでGrokチャット履歴を窃取する暗号コンテキストインジェクション攻撃
Adversa AIの研究者がAES暗号化ペイロードを用いてAIガードレールをバイパスし、Grokの全チャット履歴をゼロクリックで抜き取る新攻撃「暗号コンテキストインジェクション」を公開した。
スロバキア当局が交通取締用スピードカメラのファームウェアからロシア製バックドアを発見。国家レベルのサプライチェーン攻撃の実態が明らかになった。
マルウェアがAndroid車載ヘッドユニットのファームウェアに感染
Kasperskyの調査で、Androidベースの自動車用ヘッドユニットのファームウェアにマルウェアが組み込まれている事例が報告された。車載システムのセキュリティ対策の必要性が高まっている。
オランダ当局、Uberに自動運転手停止で9億6600万ドルの罰金
オランダの規制当局が、Uberによる自動化された運転手アカウント停止システムに対して約10億ドルの罰金を科した。AIによる自動意思決定の透明性が問われている。
AIの透明性スコアが1年で58から40に低下、サプライチェーンリスクが深刻化
モデル出荷前の文書化義務がないことが構造的な問題となり、AI透明性スコアが急落。ウェイトやファインチューニングの不透明さがサプライチェーンリスクを高めていると指摘。
GLM-5.3(オープンウェイト)が1/5のコストでAnthropic/OpenAIモデルを上回る
オープンウェイトのGLM-5.3が、ベンチマークでAnthropicやOpenAIのモデルを上回り、コストも大幅に低いことが示された。AI競争の新たな展開。
Qwen 3.8 27Bがリバースエンジニアリングジョブを30分で完了
オープンソースのQwen 3.8 27Bモデルが、通常数時間かかるリバースエンジニアリングタスクを30分で完了させた。フロンティアモデルに迫る性能。
サンドボックスバイパス脆弱性の詳細解説(報奨金$5,000)
1億人超のユーザーを抱える大手SNSで発見された完全なサンドボックス脱出脆弱性の手法を詳細に解説。悪用すれば数百万アカウントの侵害が可能だった。
Second-Order SSTIの悪用とWAFバイパス手法
Nunjucksテンプレートエンジンにおける二次SSTI(サーバーサイドテンプレートインジェクション)の実践的な悪用手法とWAFバイパステクニックを公開。
BNB Chain、エコシステム全体にバグ報奨金プログラムを拡大
AvengerDAOがBNB Chainエコシステム全体でバグ報奨金レポートを統一的に管理する仕組みを導入。セキュリティ研究者に直接的な脆弱性発見の道を提供。
1つの公開バグ報奨金プログラムとClaude Maxサブスクリプションを活用し、1ヶ月間の活動で得られた成果を画像付きで報告。
Web2運用セキュリティとコードバグを同等の優先度で脅威モデリングすべきと主張。脅威モデリング未実施のプロトコルへの資産預入を控えるよう呼びかけ。
Adidasの反射型XSS:403 ForbiddenバイパスからJavaScript実行へ
AdidasのWebアプリケーションで、403禁止レスポンスを回避して反射型XSSを実行した実践的なPoC動画。
📰 セキュリティニュース (26件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
プライバシー, 法規制, セキュリティ政策
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (11件)
新モデル, 研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (7件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| X (Sujan Thapa Magar) | If you want a free knowledge? Lets join this https://meet.google.com/kwg-cdjm-jvd … |
| X (Abhishek Meena) | “How do I actually start bug bounty?” … Pick one vulnerability. … |
| X (Medusa) | AI transparency scores dropped from 58 to 40 in a year … |
| X (💲𝐂𝐫𝐲𝐩𝐭𝐨𝐠𝐫𝐚𝐩𝐡𝐞𝐫💲) | 😐 #bugbounty … |
| X (Milan Jain 🇮🇳) | jai shri Ram 🙏 got $100 Bounty … PII Exposure |
| X (Cyber_Racheal) | A thread Free homelabs you can do in cybersecurity … |
| X (バロン | AI情報を資産に) | Claude Enterprise契約企業が、脆弱性スキャンを今から業務へ組み込むかの判断です。 … |
| X (Odogwu Machalla) | As long as Owasp & CVEs recurring checks … |
| X (Yoshik) | It's hard to stay current in DevOps … This week's Uptime Sync … |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 23件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 3件 |
| Zenn (LLM/AI) | ✅ | 1件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (84フィード) | ✅ | 11件 |
| X キーワード検索 | ✅ | 23件 |
| X リストタイムライン | ✅ | 0件 |
| X ブックマーク | ✅ | 5件(seen_bookmark_urls.txt に未掲載の新規件数) |