2026-09-02
デイリーニュースダイジェスト - 2026-09-02
🔒 セキュリティ
📢 サマリー
JFrog Artifactoryの認証バイパス脆弱性(CVE-2026-82329、CVSS 9.8)が公開後わずか数日で悪用が確認され、緊急対応が求められている。また、PaperCut NG/MFの脆弱性がCISAのKEVカタログに追加され、積極的な悪用が進行中。ランサムウェアグループAur0raがAIコーディングツールCursorを悪用していた事例や、イランのNimbus Manticoreが採用担当を装いクロスプラットフォームRATを配布する手口も報告された。国内ではイエローハットで最大180万人分の個人情報漏えいの可能性が判明し、さくらインターネットの不正アクセス通知も利用者に届き始めている。
📌 注目記事
Attackers Exploit Critical JFrog Artifactory Flaw to Mint Admin Tokens Days After Disclosure
JFrog Artifactoryの認証バイパス脆弱性CVE-2026-82329(CVSS 9.8)が公開から数日で悪用されているとwatchTowrが報告。未認証の攻撃者がネットワーク経由で管理者権限を取得可能で、修正バージョンへの即時アップデートが強く推奨される。
PaperCut Exploitation Escalates to Active Intrusions
CISAがPaperCut NG/MFの脆弱性CVE-2026-82078およびCVE-2026-81578をKEVカタログに追加。積極的な悪用が確認されており、PaperCut利用組織は早急なパッチ適用が必要。
ランサムウェアグループによるCursorの悪用についてまとめてみた
ランサムウェアグループAur0raがAIコーディングツールCursorのエージェント機能を悪用していたことが判明。攻撃者は「ハッキングはテストの一環」と主張してAIの拒否を回避し、悪意あるコード生成に成功していた。
Iranian Hackers Pose as Recruiters to Deliver Cross-Platform RATs Through Coding Tests
イランのNimbus Manticoreグループが採用担当者を装い、コーディングテストを通じてLinuxおよびmacOS向けのクロスプラットフォームRATを配布する新手口が確認された。2種の未文書化マルウェアファミリーが特定されている。
イエローハットで不正アクセス 最大180万人が情報漏えいの対象
イエローハットのWEB作業予約システムが不正アクセスを受け、最大約180万人分の個人情報が漏えいした可能性があると発表。同社は緊急対策を実施し利用者へ注意を呼び掛けている。
「当選した」自虐投稿も……さくら136万件漏えい可能性、対象者へ通知メール続々
さくらインターネットへの不正アクセスに関し、影響を受けた可能性のある利用者に8月31日ごろから個別通知メールが届き始めた。SNS上でも受信報告が相次いでいる。
Attackers Steal METR API Key and Consume AI Credits Worth About $600,000
AIモデル評価を行う非営利研究機関METRが2件のセキュリティインシデントを公表。外部アクターによりAPIキーが盗まれ、約60万ドル相当のAIクレジットが不正消費された。
Russia-Aligned UAC-0099 Plants Nuclear Weapon Prompt in Malware to Disrupt AI Analysis
ロシア系脅威アクターUAC-0099が、AI支援分析を妨害する新手法GuardBreakerを使用。マルウェアに核兵器に関するプロンプトを埋め込み、AI分析の混乱を狙う手法がウクライナの標的に対して確認された。
WatchGuard Patches Critical Vulnerabilities
WatchGuardがFireware OSのikedプロセスに存在する3件のクリティカルな脆弱性を修正。未認証の攻撃者がリモートで任意のコードを実行できる深刻な問題で、早急な対応が呼びかけられている。
33-hour BGP hijack of Softaculous traffic prompts security scramble
ホスティングソフトウェアベンダーSoftaculousのトラフィックが33時間にわたりBGPハイジャックされ、顧客に認証情報のリセットと悪意あるパッケージの調査を呼びかける事態に発展した。
Attackers Exploit Critical Langflow and Rails Flaws in Credential-Probing and C2 Activity
Langflow(CVE-2026-0768、CVSS 9.8)とRuby on Railsのクリティカルな脆弱性が悪用され、認証情報の探索やC2活動が確認されている。Langflowの脆弱性は未認証での任意Pythonコード実行が可能。
13 Malicious Packagist Packages Target Unpatched iPhones to Steal Crypto Wallet Seeds
Packagist上で13の悪意あるComposerテーマパッケージが発見され、ベトナムの映画・コミックストリーミングサイトにJavaScriptを注入し、未パッチのiOSデバイスを標的にスパイウェアを展開する手口が確認された。
Breeze Comet Executes Hundreds of Fraudulent Transactions via Brazilian Payment Systems
金銭目的の脅威アクターBreeze Comet(旧UNC5669)が2024年以降、ブラジルの金融・小売・EC組織を標的にし、ブラジルの決済システムを操作して数百件の不正取引を実行している。
Threat Actors Don’t Want Better Attacks. They Want Repeatable Ones
昨年最も一般的だった侵入経路は「依頼する」ことだったと指摘。ClickFixと呼ばれる手法では、Webページがクリップボードにコマンドを仕込み、ユーザーにターミナルへの貼り付けを誘導する。
実在のCVEをかたるフィッシングが筆者に届いた 「詳しい人」ほど危ないのはなぜ?
実在する脆弱性と事業者をかたる精巧なフィッシングメールがセキュリティ専門家にも届き、一瞬信じかけた事例を紹介。多要素認証すら破る攻撃が広がる中、「見抜く」以外の備えの重要性を説く。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (35件)
CVE, 脆弱性
PaperCut 関連(2件)
WatchGuard Fireware OS 関連(2件)
Chaotic Eclipse ゼロデイ 関連(2件)
サイバー攻撃, インシデント・マルウェア
Aesto Health データ侵害 関連(2件)
イエローハット 情報漏えい 関連(2件)
さくらインターネット 関連(2件)
Xアカウント攻撃 関連(2件)
ランサムウェア / Cursor悪用 関連(2件)
セキュリティツール, 研究
AIを活用したセキュリティ研究 関連(2件)
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
Bugcrowd / Bug Bounty プラットフォーム 関連(2件)
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (7件)
新モデル、研究論文
AIツール, サービス, 製品
📌 その他注目技術
その他注目技術ニュース (7件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 19件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 1件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (81フィード) | ✅ | 79件 |
| X キーワード検索 | ✅ | 16件 |
| X リストタイムライン | ✅ | 9件 |
| X ブックマーク | ✅ | 1件(seen_bookmark_urls.txt に未掲載の新規件数) |