2026-09-03

デイリーニュースダイジェスト - 2026-09-03

🔒 セキュリティ

📢 サマリー

本日はCISAが7件の悪用確認済み脆弱性をKEVカタログに追加した。SonicWall SMA1000に2件のゼロデイ脆弱性(CVE-2026-83548, CVE-2026-83549)が発見されアクティブに悪用されている。AISLEがcurlに6件のゼロデイを発見し、OpenAIとAnthropicのAIツールは0件と報告していたことが判明。23年続いたSality P2Pボットネットが法執行機関により無効化された。BGPハイジャックによるVirtualizor悪意あるアップデート配信も確認。AI分野ではGoogleがGemini 3.8 FlashおよびFlash Cyberを発表、OpenAIがAstraモデルのサイバーセキュリティ能力について報告した。

📌 注目記事

CISA Adds Seven Known Exploited Vulnerabilities to Catalog

CISAが7件の悪用確認済み脆弱性をKEVカタログに追加した。CVE-2026-59822(BerriAI LiteLLM / 不正認証)、CVE-2026-48710(Kludex Starlette / HTTPリクエストスマグリング)、CVE-2026-49869(Kestra OSS / OSコマンドインジェクション)、CVE-2026-82329(JFrog Artifactory / 不正認証)、CVE-2026-9586(Sangoma Switchvox / SQLインジェクション)、CVE-2026-83548(SonicWall SMA1000 / SSRF)、CVE-2026-83549(SonicWall SMA1000 / OSコマンドインジェクション)が含まれる。いずれもリモートからの攻撃が可能な深刻な脆弱性である。

Attackers Exploit Two SonicWall SMA 1000 Zero-Days That May Form an Attack Chain

SonicWall SMA1000シリーズVPNアプライアンスに2件のゼロデイ脆弱性(CVE-2026-83548: SSRF、CVE-2026-83549: OSコマンドインジェクション)が発見され、アクティブに悪用されている。両脆弱性を連鎖させることで認証なしのリモートコード実行が可能となる。SonicWallは既にセキュリティアップデートをリリースしている。

Six curl CVEs after OpenAI and Anthropic came back with zero

AISLEがcurlに6件のゼロデイ脆弱性を発見し、curlのセキュリティチームが検証してCVEを割り当てた。OpenAIのCodex SecurityとAnthropicのMythosはいずれもcurlに残存するセキュリティ問題は0件と報告していた。世界で最も堅牢化されたコードベースの一つに対して6対0という結果となった。

Authorities Turn Sality's P2P Network Against Itself, Cutting Off New Malware Payloads

米司法省は23年間稼働していたP2Pボットネット「Sality」のテイクダウンを発表した。米国、ブルガリア、ハンガリー、ルーマニアの当局がCrowdStrikeと協力し、2026年8月31日にピアリスト操作とペイロードURLの無効化によりボットネットを無力化した。

BGP Hijack Delivers Malicious Virtualizor Update That Establishes Persistent Root Access

攻撃者がBGPハイジャックを使用してSoftaculousのトラフィックを不正なサーバーに転送し、悪意のあるVirtualizorアップデートを配信した。有効なTLS証明書を使用しており、一部のインストールで永続的なルートアクセスが確立された。5台中34台のVirtualizorハイパーバイザーで感染が確認されたとホスティングプロバイダーが報告している。

OpenAI's Astra Crosses 'Critical' Cyber Threshold After Finding Zero-Days

OpenAIのAstraモデルが、多数の堅牢に防御されたシステムに対して独立してゼロデイ脆弱性を発見・悪用できる「Critical」閾値に達した最初のモデルとなった。OpenAIはPreparedness Frameworkの下でモデルの評価方法と安全対策の進歩についてプレビューを公開している。

Malicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code

Manifold Securityが7つのコマンドラインAIコーディングエージェントに8件のセキュリティ脆弱性を発見した。リポジトリのGit設定がコマンドを指定し、AIエージェントが開発者のマシン上でそのコマンドを実行してしまう。4件は公開時点で未パッチである。

Attackers Exploit Critical Switchvox Flaw to Deploy Reverse Shells Without Credentials

Sangoma Switchvoxの深刻な脆弱性CVE-2026-9586(CVSS 9.3)がアクティブに悪用されている。認証なしのSQLインジェクションにより、リモートコード実行が可能。攻撃者はリバースシェルを展開している。

Researchers Use Claude to Port Pre-Auth RCE Exploit From One PLC Model to Another

Forescout ResearchはAnthropicのClaudeを使用して、WAGO PLCの認証前RCEエクスプロイトを別モデルに移植することに成功した。コストは536ドル、所要時間は8時間。ただし後のAI生成ペイロードがハードウェアを誤って破壊する事故も発生した。

Nvidia and CrowdStrike are pairing offensive and defensive models

NvidiaとCrowdStrikeが攻撃用と防御用のAIモデルを組み合わせ、シミュレートされた企業環境で相互に対戦させるシステムを開発している。セキュリティテストは定期的なペネトレーションテストから継続的自動レッドチーミングへと移行しつつある。

Malicious Apache Modules Hijack Brazilian Government Site Traffic to Push Betting Pages

中国語圏のサイバー犯罪クラスター「Gambling Goblin」がブラジル政府機関や教育機関のWebサーバーに悪意のあるApacheモジュールをインストールし、訪問者をオンラインギャンブルページに誘導している。

Fake Software Installers Disable Windows Update and Weaken Microsoft Defender

正規ベンダーを装った偽のソフトウェアダウンロードサイトを通じて、Windows Updateを無効化しMicrosoft Defenderを弱体化させるマルウェアキャンペーンが展開されている。複数の組織と業界で被害が確認されている。

Extradited Russian Hacker Faces Charges Over Excel Malware Campaign That Infected Thousands

キプロスから米国に引き渡されたロシア人ハッカーが、2016年から2017年にかけてフリーランスプラットフォームの約255の偽アカウントを使用し、約8万人のユーザーにマルウェア入りExcelファイルを送信した罪で起訴された。

GeoNetwork Fixes Unauthenticated RCE Chain Affecting Government Geoportal Backends

多くの政府機関のジオポータルバックエンドで使用されるGeoNetworkに、認証なしのリモートコード実行を可能にする2件の脆弱性が連鎖的に発見された。バージョン4.4.12および4.2.17で修正済み。

UK Moves to Block High-Risk Tech Suppliers From Critical Infrastructure

英国のサイバーセキュリティ・レジリエンス法案の修正により、重要インフラからの高リスク技術サプライヤーの排除権限が大臣に付与される。サプライチェーン攻撃の激化を受けた措置。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (48件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

SonicWall SMA1000 ゼロデイ関連(4件)

Salityボットネットテイクダウン関連(3件)

BGPハイジャック / Virtualizor関連(3件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (18件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (12件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
Feedly (INTERNET Watch) Insta360のアクションカムやウェアラブルカメラが安い! Amazon スマイルSale
Feedly (INTERNET Watch) 「横浜」一帯の過去と現在の地図を重ねて表示できるサイトが登場
Feedly (INTERNET Watch) キオクシア製microSDカード、USBメモリ、ポータブルSSDが割引中!
Feedly (INTERNET Watch) バッファローの10Gbps対応スイッチングハブが安い!
Feedly (INTERNET Watch) 「メガ・エッグ 光10ギガ」、10月より月額基本料金を480円値下げ
Feedly (INTERNET Watch) 「コミュファ光」、電気・ガスとセットでお得になる割引サービス開始
Feedly (AI Heartland) google maps scraperとは|cloneしてもコードが1行も無いリポジトリの正体
HN I Don't Have a Smartphone
HN Commodore 64 released September 1, 1982
HN Poisson Disk Sampling
HN Why do so many tools have JSON config files?
HN How to debloat your Xiaomi 15 Ultra without root access
HN Aging Brains Blend Memories Together Instead of Just Forgetting Them
HN Biggest dark matter detector spots a single weird particle
HN Exit the Cave
HN A Note from LWN
HN The race to engineer new knobs for the human brain
HN Telli (YC F24) is hiring engineers and designers [Berlin, on-site]
Feedly (OWASP) OWASP WSTG コミット(複数)

取得状況

ソース 状態 取得件数
HackerNews 27件(フィルタ後14件)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 15件
Zenn (security) 4件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 82件
X キーワード検索 73件
X リストタイムライン 27件
X ブックマーク 10件(全件新規)