2026-09-09
デイリーニュースダイジェスト - 2026-09-09
🔒 セキュリティ
📢 サマリー
本日は CISA が Adobe Commerce/Magento(CVE-2026-75650)、Microsoft Windows(CVE-2026-81963・CVE-2026-85880)、N-able N-central(CVE-2026-86218)の4件を KEV カタログに追加。Liquid Network から約3.2億ドル相当の BTC が不正流出し、うち3,400BTC が返還される異例の事態に。自律型 AI エージェントが6時間で数千件の認証情報を収集するキャンペーンや、WeChat のゼロクリックワーム、北朝鮮関連ハッカーによる HAProxy バックドアなど攻撃手法の高度化が続く。AI 分野では Anthropic ハッカソン優勝者の Claude Code 設定(ECC)が MIT ライセンスで公開され、68のサブエージェントと286のスキルを備えた構成が注目を集めている。
📌 注目記事
Adobe、Magentoのゼロデイ脆弱性 CVE-2026-75650 を修正 ― 170件超の脆弱性に対応
Adobe は Adobe Commerce および Magento Open Source に影響する最大深刻度(CVSS 10.0)の脆弱性 CVE-2026-75650 の修正パッチを公開した。この脆弱性は「StyleSmuggler」と名付けられ、Rust バックドアや PHP Web シェルの展開を伴う積極的な悪用が確認されている。テンプレートエンジンにおける特殊要素の中和不足に起因し、未認証の攻撃者が任意のコードを実行可能。
Liquid Network から約3.2億ドル相当のBTCが流出、3,400BTCが返還される
Bitcoin サイドチェーン Liquid Network で、9月6日に約4,000BTC(約3.2億ドル)が不正に引き出される事件が発生した。攻撃者は Liquid のソフトウェアバグを悪用し、裏付けのない L-BTC を作成して連合ウォレットから BTC を引き出した。翌日にはオンチェーンメッセージで「ホワイトハット」を自称し、バグ修正後に3,400BTCを返還。残る598.5BTC(約4,700万ドル)は未返還で、バグバウンティ報酬と見られている。
Google Threat Intelligence の報告によると、金銭目的の攻撃グループが自律型マルチエージェント攻撃フレームワークを用いて、6時間以内に大規模な認証情報収集キャンペーンを実行した。AI を活用した攻撃の効率化が急速に進んでおり、企業の防御体制に新たな課題を突きつけている。
WeChat のゼロクリックワーム、着信だけでiOS・Androidのアカウントを乗っ取り
セキュリティ企業 Calif の研究者が、WeChat の着信を介してアカウントを乗っ取るワームを開発し、3台のテスト端末間での拡散を実証した。被害者は電話に出る必要も端末に触れる必要もなく、発信者が被害者の連絡先に登録されていることのみが条件。Tencent は既にこのエクスプロイトをブロック済み。
北朝鮮に関連するハッカーグループが、ロードバランサー HAProxy のソースコード内部にバックドアを埋め込む高度な手口を使用していたことが判明した。C2 通信を正規のトラフィックに偽装し、HAProxy の正常動作を維持しながらデータを窃取する。
N-able N-central にクリティカルなゼロデイ脆弱性、静的コードインジェクションで事前認証RCE
N-able の N-central に静的コードインジェクションの脆弱性(CVE-2026-86218)が発見され、事前認証でのリモートコード実行が可能。管理者は認識のない新規ユーザーアカウントの有無を確認するよう推奨されている。CISA も KEV カタログに追加。
ChatGPT の脆弱性、仕込まれたプロンプトで被害者のGmailデータを外部送信可能に
Check Point Research の報告によると、ChatGPT の会話に1つの指示を埋め込むだけで、ユーザーの質問に通常通り回答しながら、裏で攻撃者のために Gmail データを読み取って外部アカウントに送信することが可能だった。OpenAI は既に修正済み。
SAP、カーネルのクリティカルな拡張パスポート処理の脆弱性を修正
SAP カーネルコードに影響する脆弱性により、未認証のリモート攻撃者が任意のコマンドを実行し、シークレットを回復し、データを改ざんできる可能性がある。早急なパッチ適用が推奨される。
MikroTik、ルーター乗っ取りにつながるクリティカルな脆弱性チェーンを修正
「MikroTrick」と名付けられた脆弱性チェーンにより、認証バイパス、設定ファイルの上書き、デバイスの完全な乗っ取りが可能。MikroTik はパッチを公開済み。
FreeIPA の脆弱性チェーン、匿名クライアントが管理者権限を取得可能
Red Hat が報告した FreeIPA の脆弱性により、一度もログインしたことのないクライアントが Kerberos ID を自由に作成し、管理者グループに所属させることが可能。Linux ドメイン全体の認証を管理する FreeIPA の深刻な欠陥。
Anthropic ハッカソン優勝者が Claude Code 設定をOSS公開 ― 68サブエージェント・286スキル・MITライセンス
ECC と名付けられたこの設定は、Claude Code を1人のアシスタントではなく完全なエンジニアリングチームとして機能させる。計画→テスト→実装→レビューのサイクルを自律実行し、OWASP セキュリティ診断やエージェント設定のインジェクション検査も含む。まずは計画エージェント1つとルール1式から始めることが推奨されている。
LLMジャッキング:AIアカウント乗っ取りで攻撃者がコスト節約、知財流出の危険性も
Google の脅威分析グループの報告によると、AI アカウントを乗っ取り、被害企業のコスト負担で LLM や計算資源を自身の AI 処理に使用する「LLM ジャッキング」が拡大している。高価値な AI データを狙う恐喝グループの動きも活発化。
IPA はランサムウェア被害の実例から得られた教訓をまとめた資料を公開。企業・組織が実際の被害事例から学び、効果的な防御策を講じるための具体的な指針を提供している。
Google Project Zero: メモリアクセストレースとスタックベース遅延注入による競合状態のテスト
Jann Horn 氏が、マルチスレッド実行における競合状態のバグを効率的に検出・確認するための新手法を解説。手動発見や静的解析で見つかったバグ候補の確認、リグレッションテストに活用できるアプローチ。
半導体産業のセキュリティ最前線 ― 本社と現場の温度差をどう埋めるか
NRI セキュアが開催した半導体業界向けセキュリティセミナーのレポート。CRA・SEMI 規格への対応や、本社と現場のセキュリティ意識の温度差を埋める実践的アプローチを、登壇者の講演内容とともに紹介。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (42件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (18件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (8件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 25件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 3件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 5件 |
| Zenn (LLM/AI) | ✅ | 6件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (84フィード中81取得成功) | ✅ | 72件 |
| X キーワード検索 | ✅ | 56件 |
| X リストタイムライン | ✅ | 12件 |
| X ブックマーク | ✅ | 7件(seen_bookmark_urls.txt に未掲載の新規件数) |