2026-08-26
デイリーニュースダイジェスト - 2026-08-26
🔒 セキュリティ
📢 サマリー
2026年8月26日のセキュリティ動向では、CISAがOracle HTTP Server/WebLogic Server Proxy Plug-in(CVE-2026-21962、CVSS 10.0)とGitea(CVE-2026-60004)をKEVに追加し、特にOracleには3日以内の修正を要請した。Microsoft Entra IDではCVSS 10.0のCVE-2026-69836が公表されるも対応不要とされた。miniOrange SAML WordPressプラグインの認証バイパス2件(CVSS 9.8)が悪用され、Mirage2FAが米欧4,500社規模でMicrosoft 365を標的としている。NVIDIA NemoClaw経由でローカルAIモデルを汚染できる脆弱性も報告された。AI領域ではOpenAI JalapeñoやQwen 3.8-Flash-Next、国内では完全ローカルLLM「SUGI」の脆弱性診断支援が話題となった。
📌 注目記事
CISAがOracle WebLogicの深刻な脆弱性をKEVに追加
CISAはCVE-2026-21962(Oracle HTTP Server / Oracle WebLogic Server Proxy Plug-in / Improper Access Control)を悪用リストに追加した。未認証の攻撃者による重要データの作成・削除・変更や完全アクセスが可能になる脆弱性で、実際の悪用が確認されている。米政府機関には3日以内の修正が求められている。
CISAがGiteaのコードインジェクション脆弱性をKEVに追加
CVE-2026-60004(Gitea / Code Injection)がKEVに追加された。リポジトリ書き込み権限を持つ攻撃者がdiffpatch APIに悪意のあるパッチを送り、Gitフックを仕込んでGiteaサービスアカウントとしてシェルコマンドを実行できる。実際の悪用が確認されている。
Microsoft Entra IDにCVSS 10.0の緊急脆弱性が公表
認証もユーザー操作も不要でコード実行の恐れがあるCVE-2026-69836が公表された。Microsoft側で緩和が完了しており、利用者側の対応は不要とされている。Microsoft 365やAzureの認証基盤を支えるサービスで何が起きていたのかを解説している。
miniOrange SAMLプラグインの認証バイパスが悪用
WordPress向けminiOrange SAML 2.0 SSOプラグインに、CVSS 9.8の未認証認証バイパス2件が確認された。攻撃者は管理者を含む任意のユーザーとしてログインできる。有料版が脆弱性データベースに掲載される前から攻撃が始まっていた。
Mirage2FAが米欧4,500社規模でMicrosoft 365を標的
2024年から2026年にかけ、Mirage2FAキャンペーンが米国・EUの4,500社に影響を与えた。正規のログインフローを悪用し二要素認証を迂回するPhishing-as-a-Serviceツールキットだ。標的メールアドレスの48%が影響を受けたとされる。
NVIDIA NemoClaw経由でローカルAIモデルが汚染される脆弱性
Oasis Securityは、攻撃者が制御するWebページからローカルのOllamaインスタンスを無認証で制御できる弱点を公開した。AIエージェントに隠れた指示をモデル自体に埋め込むことも可能とされる。AIエージェントを利用する開発者への注意が呼びかけられている。
Claude Mythos発表後、CVE公開件数が異例のペースで増加
AnthropicのClaude Mythos Preview発表後、重大なCVEの公開件数が7月には発表前の約5倍に増えたと報告された。「AIが脆弱性を見つける」ことが現実化しつつある。これを踏まえた脆弱性対策が求められる。
OpenAI JalapeñoはNvidia Blackwell超えと分析
SemiAnalysisがOpenAI Jalapeñoの性能を分析し、Nvidia Blackwellより優れると評価している。OpenAIの自社AIハードウェア戦略の行方を占う内容だ。AIインフラ競争の新たな展開として注目される。
125B規模のa6B構成と言われるQwen 3.8-Flash-Nextがリリース予定だ。オープンなLLMの新モデルとして期待が集まる。HackerNewsでも話題になっている。
ノルウェーの共有政府インフラが3度目のDDoS攻撃を受け、デジタルサービスが混乱した。データ侵害の兆候は確認されていないという。国家規模のサイバー攻撃の継続が懸念される。
スポンサー検索結果を通じて開発者をClickFix型マルウェアの罠に誘導する手口が確認された。偽のOpenAI Codex広告が使われている。開発者向けツールを装う攻撃への警戒が必要だ。
E4delとPINHOLE RATがFTPバナーをデッドドロップに悪用
新たに確認された未報告のRAT「E4del」「PINHOLE」が、FTPバナーをデッドドロップリゾルバとして悪用する。正規サービスを悪用したC2通信の巧妙化を示す事例だ。調査が進められている。
完全ローカルLLM「SUGI」が脆弱性診断・フォレンジック支援を提供開始
Ikotas Labsはデータを外部送信せずにWeb脆弱性診断・フォレンジックを支援するローカルLLM「SUGI」を発表した。医療・金融・防衛など外部送信が許容されない現場向けのセキュリティAIエージェントだ。ブックマークした投稿として掲載する。
パスワードレス認証の本命とされてきたパスキーに、新たな攻撃手法が報告された。特定の条件が揃うと「合鍵」が作られるという。パスキーの信頼性と対策を再考する契機となる。
Firefox 157が全プラットフォームでJPEG XLをデフォルト有効化
Firefox 157ではJPEG XLが全プラットフォームでデフォルト有効になる。次世代画像フォーマットの採用が進む。ブラウザの表示性能向上に寄与する変更だ。
📰 セキュリティニュース (39件)
CVE, 脆弱性
miniOrange SAML WordPressプラグイン脆弱性 関連(3件)
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (8件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
📌 その他注目技術
その他注目技術ニュース (16件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| HackerNews | Show HN: Lightweight system monitor for Linux VPS written in Go |
| HackerNews | HelloAssembly: The smallest possible complete Windows application (2021) |
| OWASP Cheat Sheet Series update | build(deps): bump the pip group with 4 updates |
| SANS Internet Storm Center | ISC Stormcast For Tuesday, August 25th, 2026 |
| The CyberSec Guru | Before Cyberleek: The Mystery Behind the stayonthegrindd Account and the Early GTA 6 Leak Trail |
| The CyberSec Guru | Discord Says It Has Not Been Served With Take-Two's GTA 6 Leak Subpoena |
| INTERNET Watch | Appleの「探す」をハック→Linuxデバイスの追加に成功した海外での事例が一部で話題に【やじうまWatch】 |
| INTERNET Watch | NTTタウンページ・トレンドマイクロ、鳥取県警と「警察庁推奨アプリ」普及および防犯啓発に関する連携協定を締結 |
| INTERNET Watch | イッツコム、Wi-Fi HaLowとAIカメラを活用したクマ出没の遠隔検知・通知の実証事業を富山県南砺市で実施 |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 15件(フィルタ後) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 3件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 67件(81/84フィード取得成功) |
| X キーワード検索 | ✅ | 21件 |
| X リストタイムライン | ✅ | 18件 |
| X ブックマーク | ✅ | 7件(seen_bookmark_urls.txt に未掲載の新規件数) |