2026-09-02

デイリーニュースダイジェスト - 2026-09-02

🔒 セキュリティ

📢 サマリー

JFrog Artifactoryの認証バイパス脆弱性(CVE-2026-82329、CVSS 9.8)が公開後わずか数日で悪用が確認され、緊急対応が求められている。また、PaperCut NG/MFの脆弱性がCISAのKEVカタログに追加され、積極的な悪用が進行中。ランサムウェアグループAur0raがAIコーディングツールCursorを悪用していた事例や、イランのNimbus Manticoreが採用担当を装いクロスプラットフォームRATを配布する手口も報告された。国内ではイエローハットで最大180万人分の個人情報漏えいの可能性が判明し、さくらインターネットの不正アクセス通知も利用者に届き始めている。

📌 注目記事

Attackers Exploit Critical JFrog Artifactory Flaw to Mint Admin Tokens Days After Disclosure

JFrog Artifactoryの認証バイパス脆弱性CVE-2026-82329(CVSS 9.8)が公開から数日で悪用されているとwatchTowrが報告。未認証の攻撃者がネットワーク経由で管理者権限を取得可能で、修正バージョンへの即時アップデートが強く推奨される。

PaperCut Exploitation Escalates to Active Intrusions

CISAがPaperCut NG/MFの脆弱性CVE-2026-82078およびCVE-2026-81578をKEVカタログに追加。積極的な悪用が確認されており、PaperCut利用組織は早急なパッチ適用が必要。

ランサムウェアグループによるCursorの悪用についてまとめてみた

ランサムウェアグループAur0raがAIコーディングツールCursorのエージェント機能を悪用していたことが判明。攻撃者は「ハッキングはテストの一環」と主張してAIの拒否を回避し、悪意あるコード生成に成功していた。

Iranian Hackers Pose as Recruiters to Deliver Cross-Platform RATs Through Coding Tests

イランのNimbus Manticoreグループが採用担当者を装い、コーディングテストを通じてLinuxおよびmacOS向けのクロスプラットフォームRATを配布する新手口が確認された。2種の未文書化マルウェアファミリーが特定されている。

イエローハットで不正アクセス 最大180万人が情報漏えいの対象

イエローハットのWEB作業予約システムが不正アクセスを受け、最大約180万人分の個人情報が漏えいした可能性があると発表。同社は緊急対策を実施し利用者へ注意を呼び掛けている。

「当選した」自虐投稿も……さくら136万件漏えい可能性、対象者へ通知メール続々

さくらインターネットへの不正アクセスに関し、影響を受けた可能性のある利用者に8月31日ごろから個別通知メールが届き始めた。SNS上でも受信報告が相次いでいる。

Attackers Steal METR API Key and Consume AI Credits Worth About $600,000

AIモデル評価を行う非営利研究機関METRが2件のセキュリティインシデントを公表。外部アクターによりAPIキーが盗まれ、約60万ドル相当のAIクレジットが不正消費された。

Russia-Aligned UAC-0099 Plants Nuclear Weapon Prompt in Malware to Disrupt AI Analysis

ロシア系脅威アクターUAC-0099が、AI支援分析を妨害する新手法GuardBreakerを使用。マルウェアに核兵器に関するプロンプトを埋め込み、AI分析の混乱を狙う手法がウクライナの標的に対して確認された。

WatchGuard Patches Critical Vulnerabilities

WatchGuardがFireware OSのikedプロセスに存在する3件のクリティカルな脆弱性を修正。未認証の攻撃者がリモートで任意のコードを実行できる深刻な問題で、早急な対応が呼びかけられている。

33-hour BGP hijack of Softaculous traffic prompts security scramble

ホスティングソフトウェアベンダーSoftaculousのトラフィックが33時間にわたりBGPハイジャックされ、顧客に認証情報のリセットと悪意あるパッケージの調査を呼びかける事態に発展した。

Attackers Exploit Critical Langflow and Rails Flaws in Credential-Probing and C2 Activity

Langflow(CVE-2026-0768、CVSS 9.8)とRuby on Railsのクリティカルな脆弱性が悪用され、認証情報の探索やC2活動が確認されている。Langflowの脆弱性は未認証での任意Pythonコード実行が可能。

13 Malicious Packagist Packages Target Unpatched iPhones to Steal Crypto Wallet Seeds

Packagist上で13の悪意あるComposerテーマパッケージが発見され、ベトナムの映画・コミックストリーミングサイトにJavaScriptを注入し、未パッチのiOSデバイスを標的にスパイウェアを展開する手口が確認された。

Breeze Comet Executes Hundreds of Fraudulent Transactions via Brazilian Payment Systems

金銭目的の脅威アクターBreeze Comet(旧UNC5669)が2024年以降、ブラジルの金融・小売・EC組織を標的にし、ブラジルの決済システムを操作して数百件の不正取引を実行している。

Threat Actors Don’t Want Better Attacks. They Want Repeatable Ones

昨年最も一般的だった侵入経路は「依頼する」ことだったと指摘。ClickFixと呼ばれる手法では、Webページがクリップボードにコマンドを仕込み、ユーザーにターミナルへの貼り付けを誘導する。

実在のCVEをかたるフィッシングが筆者に届いた 「詳しい人」ほど危ないのはなぜ?

実在する脆弱性と事業者をかたる精巧なフィッシングメールがセキュリティ専門家にも届き、一瞬信じかけた事例を紹介。多要素認証すら破る攻撃が広がる中、「見抜く」以外の備えの重要性を説く。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (35件)

CVE, 脆弱性

PaperCut 関連(2件)

WatchGuard Fireware OS 関連(2件)

Chaotic Eclipse ゼロデイ 関連(2件)

サイバー攻撃, インシデント・マルウェア

Aesto Health データ侵害 関連(2件)

イエローハット 情報漏えい 関連(2件)

さくらインターネット 関連(2件)

Xアカウント攻撃 関連(2件)

ランサムウェア / Cursor悪用 関連(2件)

セキュリティツール, 研究

AIを活用したセキュリティ研究 関連(2件)

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

Bugcrowd / Bug Bounty プラットフォーム 関連(2件)

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (7件)

新モデル、研究論文

AIツール, サービス, 製品


📌 その他注目技術

その他注目技術ニュース (7件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews Launch HN: Nori Robotics (YC S26) – A low-cost humanoid robot for development
HackerNews The creator of Jujutsu has joined ERSC
HackerNews UEFA's Champions League draw creates unfair clusters; a Cayley graph fixes it
HackerNews Movie Scene Map – 13,312 films, series, games, anime and manga
HackerNews Io_uring Without Readahead
HackerNews Fastpotify
HackerNews Restroom Archive
INTERNET Watch ZTEのWi-Fi 7ルーターが7485円から! Amazon スマイルSale
INTERNET Watch ニフティ、「@nifty光 3年プラン(N)10ギガ」に新規申し込みで月額料金実質最大15カ月分が0円になるキャンペーン
INTERNET Watch アウトドアや災害対策に、Jackeryのポータブル電源がセール中!
INTERNET Watch 昔懐かしい「空飛ぶトースター」スクリーンセーバーをmacOSで実行するエミュレーターが登場
INTERNET Watch MousePro 15周年モデルの14型ノートPCが人気
INTERNET Watch 日本通信の格安SIM/eSIMの申込パックが2400円に!
INTERNET Watch 「人と人のつながり」を諦めない―MIXI創業者・笠原健治氏が語るSNSの変質と安心のかたち
INTERNET Watch QGIS向けクラウドサービス「Kumoy」に月額5500円の個人向け「プロ」プラン新設など
INTERNET Watch iPhone、Apple Watch、AirPodsを同時に充電できるQi2認証取得のワイヤレス充電スタンド
INTERNET Watch アライドテレシスとソリトンシステムズ、「AT-RADgate」と「Soliton OneGate」の認証連携開始
INTERNET Watch ケーブル敷設が難しい現場で、8km先まで届くWi-Fiブリッジ。TP-Link「Beam Bridge 5 UR KIT」発売
INTERNET Watch Scale-up Network(3)「Scale-up Network」はいつ生まれたか?
IPA 各種申込受付ページにアクセスできない事象について
IPA 公益デジタルプラットフォーム運営事業者認定制度 認定事業者の公表(2026年9月1日認定適用)
IPA DX認定制度 認定事業者の公表(2026年9月1日認定適用)
Akatsuki Hackers Lab 作ったツール、作りっぱなしにしてませんか?
X (StarPlatinum) This was the strangest hack in crypto - Poly Network $610M hack
X (Nightmares) Easy 2K Dollar for XSS - DOM - ATO Impact
X (Lobo) Just secured @amazon with my buddy @Itx_Shad0w
X (Shaul) Yeay, I was awarded for a valid submission on @HackenProof
X (7lpu6iLt) Always trying to make my report good to make it easy for triagers

取得状況

ソース 状態 取得件数
HackerNews 19件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 2件
Zenn (LLM/AI) 1件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (81フィード) 79件
X キーワード検索 16件
X リストタイムライン 9件
X ブックマーク 1件(seen_bookmark_urls.txt に未掲載の新規件数)