2026-08-30
デイリーニュースダジエスト - 2026-08-30
🔒 セキュリティ
📢 サマリ
今週はCosmos EVMの重大なバランス処理欠陥(GHSA-7g4w-cg88-2cq2)が4ヶ月前のバグ報奨後も放置され、6つのブロックチェーンで資金流出が発生。ベルリン州政府ネットワークへのRhysidaランサムウェア攻撃や、Manchester Airports Groupで870万人の顧客情報流出も発覚。npmパッケージ@7nohe/openapi-react-query-codegenへのサプライチェーン攻撃「Mini Shai-Hulud」では悪性版10種が公開され、GitHub Actionsのワークフロー悪用が原因と判明。PaperCut NG/MFでは事前認証RCEの鎖(CVE-2026-81578 + CVE-2026-82078)が活発に悪用されており、WordPressプラグイン・テーマ5件にもサイト乗取やRCEに至る重大な脆弱性が発見された。
📌 注目記事
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
週15万DLの@7nohe/openapi-react-query-codegenに悪性版10種が公開された(2026-08-29未明JST・現在はunpublish済み)。原因はissue_commentで誰でも発火するnpm publishワークフローで、Trusted Publishingでも防げなかった。対象バージョン一覧、npm脆弱性登録までの空白、自環境の確認手順が解説されている。
@7nohe/openapi-react-query-codegenに悪性版10種|Trusted Publishingでも防げなかった理由
週15万DLのnpmパッケージに悪性版10種が公開されたサプライチェーン攻撃の詳細。issue_commentで誰でも発火するnpm publishワークフローの悪用が原因で、Trusted Publishingでも防げなかった技術的背景を実測で解説。
Cosmos EVM Flaw Exploited After Cosmos Labs Knew Every Blockchain Running It Was Vulnerable
Cosmos Labsが共有Cosmos EVMモジュールの重大なバランス処理欠陥(GHSA-7g4w-cg88-2cq2)について、2026年4月にバグ報奨で報告されていたにも関わらず低リスクと評価し、稼働中のチェーンに緊急アップグレードを警告せず修正を公開。8月20〜25日に6つのブロックチェーンで資金が流出した。
Berlin Refuses to Pay Hackers Who Stole Data From the City's State Network
ベルリン州政府が8月の州行政府ネットワーク侵害による脅迫の標的になったと確認し、身代金要求に応じないと発表。追加のデータ流出も判明し、選挙を前にRhysidaランサムウェアグルーブが5.79TBのデータ窃取を主張している。
Rhysida Ransomware Group Targets Berlin Government Ahead of Vote
Rhysidaランサムウェアグルーブがベルリン州政府を攻撃し、選挙を前に5.79TBのデータを窃取したと主張。州政府は身代金支払いを拒否している。
PaperCut NG/MFの事前認証RCE(CVE-2026-81578、CVE-2026-82078)が活発に悪用されている。完全な鎖分析、IOC、検知方法、緊急パッチガイダンスを提供。
Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE
WPMU DEV Dashboard、Avada、TranslatePress、Pods、GiveWPなどWordPressプラグイン・テーマに認証バパス・アカウント乗取・任意コード実行につながる複数の重大な脆弱性がWordfenceとPatchstackにより公表された。
Manchester Airports Groupがサバー攻撃を受け、Manchester、Stansted、East Midlandsの3空港で870万人の顧客のメールアドレス、電話番号、車両登録番号、郵便番号が流出した。
Hack One Robot, Reach the Next: Unitree G1 Security Flaws
研究者がUnitree G1人型ロボットの2つの脆弱性を鎖でつなぎ、リモートでrootアセスを取得。侵害されたロボットが近隣の他ロボットを攻撃できることも示された。
Hasbro Data Breach Exposed Employee Personal Information
玩具・ゲーム大手Hasbroが年初のサバー攻撃によるデータ侵害を公表。従業員の個人情報が流出した。
Philippine Nuclear and Naval Targets Hit by Suspected Chinese Operator
中国語話者の攻撃者が既知の脆弱性を悪用し、フィリピンの原子力研究機関と海軍支援の海運工学企業に侵入、機密データを窃取。
シルバーウィーク前に見直したい「パスワード運用の"当たり前"」 NIST新要件から管理ソフトの穴まで
NISTの最新要件やパスワード管理ソフトの自動入力リスクを解説し、シルバーウィーク前に企業の認証基盤とパスワード運用の見直しポントを整理。
AIを"守る"セキュリティ市場が68.7%増加、最も伸びる「4つの分野」は?
AIシステムを守るセキュリティ製品市場が2027年に前年比68.7%増とGartnerが予測。AIエージェントを狙う攻撃者の手口と、従来のセキュリティ製品では守れない領域を解説。
GrapheneOS project: pixel 11 no longer supports hardware memory tagging (MTE)
G rapheneOSプロジェクトがPixel 11でハードウェアメモリタグ付け(MTE)がサポートされなくなったと報吿。メモリ安全性に影響する重要な変更。
めっちゃ高いお金取るのにOWASP ZAPの結果PDFをそのまま送りつけてくるだけのセキュリティ診断会社、利益率高そう
OWASP ZAPのスキャン結果をそのまま納品とするセキュリティ診断会社の実態に対する批判的投稾。品質の低い診断サーвиスへの問題提起として大きな反響(いいね78、インプレッション22,478)を集めた。
📰 セキュリティニュース (30件)
CVE, 脆弱性
Cosmos EVM 脆弱性 (GHSA-7g4w-cg88-2cq2) 関連(2件)
サバー攻撃, インシデント・マルウェア
Shai-Hulud / @7nohe/openapi-react-query-codegen サプライチェーン攻撃 関連(2件)
ベルリン州政府 Rhysida ランサムウェア 関連(2件)
セキュリティツール, 研究
クライド
Web Application Security, WebSec, OWASP
Bug Bounty
プラバシー, 法規制, セキュリテイ政策
セキュリテイ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (13件)
AIツール, サーвиス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (3件)
ブラウザのアップデート, 新機能
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タトル |
|---|---|
| Feedly (The CyberSec Guru) | Netfix Crashes During GTA 6 Trailer Premiere: What Happened? |
| X (BIT CAPITAL) | BATTLE-TESTED NETWORK SECURITY – 100% Operational Reliability! |
| X (Ahmet Çığşar) | Tek başınıza dijital girişimlerde bulunmak için harika bir dönemdeyiz |
| X (Pİ COİN GCV) | AUDIT SMART CONTRACT SUBSCRIPTION PI |
| X (Pi Town) | AUDIT SMART CONTRACT SUBSCRIPTION PI |
| X (Abhi) | Invited by 10+ private programs on HackerOne! |
| X (Ahmet Barut) | main app stored xsssss :) |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 13件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Zenn (AI) | ✅ | 0件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フード) | ✅ | 24件(81フィード取得成功、3件失敗) |
| X キーワード検索 | ✅ | 26件 |
| X リストタムランノ | ✅ | 5件 |
| X ブックマーク | ✅ | 5件(seen_bookmark_urls.txt に未掲載の新規件数) |