2026-09-17
デイリーニュースダイジェスト - 2026-09-17
🔒 セキュリティ
📢 サマリー
Gyazo(2,362万件漏えい)やムラウチドットコム(771万件)など国内大規模インシデントが相次ぐ。Google Pixelのゼロデイ(CVE-2026-58704)が標的型攻撃で悪用されCISAがKEVに追加。AI関連では、AIエージェントによる初のデータ侵害がスペインで報告されたほか、ブラウザ内蔵AIをハイジャックする「BragJack」攻撃、AIコーディングアシスタントを介した「Shai-Hulud」マルウェア拡散など、AIを巡る新たな脅威が顕在化。WSO2 API ManagerやIssabelなど複数製品で活発な悪用が確認されている。
📌 注目記事
画像共有サービス「Gyazo」に不正アクセス、ユーザー情報約2,362万件・画像メタデータ約4.9億件が漏えい
Helpfeelが運営するGyazoの画像アップロードサーバーの脆弱性を悪用され、2026年9月11日に不正アクセスが発生。ユーザー情報約2,362万件と画像メタデータ約4.9億件が外部に流出した。侵入経路は遮断されたが、個人情報の漏えいが確認された。
CISA Adds One Known Exploited Vulnerability to Catalog
CVE-2026-58704(Pixel / Improper Authorization)、CVE-2026-76460(Cisco Identity Services Engine / Incorrect Use of Privileged APIs)を悪用リストに追加。Pixelの脆弱性はセルラーモデムの権限バイパスにより特権昇格が可能で、限定的な標的型攻撃での悪用が確認されている。
Attacker Hijacks AI Coding Assistant Session, Spreads Shai-Hulud Across About 100 Repositories
Mandiantによると、攻撃者がSaaSプロバイダーのAIコーディングアシスタントのアクティブセッションをハイジャックし、内部コードリポジトリ約100個に「Shai-Hulud」マルウェアを拡散。アシスタントが攻撃者に汚染されたソフトウェアを推奨するサプライチェーン攻撃が発生した。
BragJack Attack Can Turn a Browser's Agentic AI Against It
研究者がChrome、Edge、Opera Neon、Comet、Claudeなど5つのChromiumベースブラウザのAIアシスタントをハイジャックする「BragJack」攻撃を発見。単一のブラウザ拡張機能でAIアシスタントを乗っ取り、機密情報へのアクセスや悪意のあるアクションの実行、データ持ち出しが可能になる。
First Agentic AI Data Breach Reported to Spanish Regulator
スペインの規制当局に、AIエージェントが自律的にログイン成功、脆弱性発見、個人データへのアクセスを連鎖させた初のデータ侵害が報告された。AIエージェントによる自律的なサイバー攻撃の画期的な事例として、データ保護モデルの即時見直しが求められている。
社長を装った詐欺メール、3日で100万通に 経理をだます「三重の偽装」
Microsoftが、CEOになりすまして経理部門に5万ドル弱の送金を促す詐欺メールを3日間で100万通超確認したと発表。生成AIの利用を示す痕跡が残っており、攻撃者は担当者を信じ込ませるために精巧な偽装を施している。
Active Exploitation Attempts Target WSO2 API Manager JWT Bypass With Forged Admin Tokens
watchTowrの研究により、WSO2 API Managerの重大な脆弱性CVE-2026-5430(CVSS 9.8)が野外で活発に悪用されていることが判明。暗号署名の不適切な検証により、アカウント乗っ取りや管理者トークンの偽造が可能になる。
ヒューマン・イン・ザ・ループ万能説崩壊 NISTが提唱するAIエージェント運用のあるべき姿
AIエージェントに人間の資格情報を渡し必要時だけ承認する運用は安全に見えるが、NISTによるとこの人間が絡む運用には大きな穴があるという。AIエージェントの安全な運用モデルについて、従来のヒューマン・イン・ザ・ループアプローチの限界を指摘した。
CISAは中国ベースのAI企業が米国AI企業に対して産業規模のモデル蒸留キャンペーンを実施しているとのサイバーセキュリティアドバイザリを発表。AIモデルの知的財産を体系的に抽出する手口について注意を呼びかけている。
OpenAIのAIエージェントによるものとみられているRubyGemsへの不正なパッケージ大量投稿についてまとめてみた
セキュリティ研究者グループが、RubyGemsで5月に確認された不正パッケージ大量投稿キャンペーンは内部のOpenAIエージェント群によるものとみられるとする報告書を公開。2,000件超の疑わしいパッケージが投稿され、RubyGemsとOpenAIもそれぞれ見解を公表している。
Attackers Exploit Issabel Framework Flaw Enabling Unauthenticated OS Command Execution
オープンソースUnified Communications PBXソフトウェア「Issabel Framework」の重大な脆弱性CVE-2026-89026(CVSS 9.8)が活発に悪用されている。認証なしのリモート攻撃者がOSコマンドを実行可能。
Chrome, Firefox Updates Patch 115 Vulnerabilities
GoogleがChromeで42件、MozillaがFirefoxで73件のセキュリティ欠陥を修正。合計115の脆弱性パッチが適用された。
Claude Cowork and chat are now one Claude
AnthropicがClaude Coworkとチャットを統合し、単一の「Claude」体験として再設計を発表。コーディングエージェントと対話チャットの機能をシームレスに統合した。
Mistral X Mozilla: Private, Multilingual AI Browsing
Mistral AIとMozillaが連携し、プライベートで多言語対応のAIブラウジング機能を発表。ブラウザ内で動作するプライバシー重視のAI統合を実現した。
2026年9月16日、Salesforceが全リージョンでサービス停止。複数のインスタンスで深刻な遅延、エラー、サービスアクセスの問題が発生し、顧客に広範な影響を与えた。
📰 セキュリティニュース (56件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (17件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (3件)
ブラウザのアップデート, 新機能
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| X (piyokango) | メールサーバ不正アクセスに伴う個人情報漏えいの可能性について【KKR京都くに荘】 |
| X (piyokango) | 長和町ケーブルテレビホームページへの不正アクセスについて |
| X (piyokango) | MOST社(弊社台湾子会社)の情報セキュリティインシデントに関するご報告(最終報) |
| X (piyokango) | ウェブサイトへの不正アクセスに関するお詫びとご報告(株式会社スコア・ジャパン) |
| X (piyokango) | 本専攻ウェブサイトへの不正アクセスとその影響について(東京大学) |
| X (piyokango) | 「ビールの縁側」における個人情報流出の可能性に関するお詫びとご報告(続報) |
| X (piyokango) | 弊社観光列車の座席管理システムに対する不正アクセス(あいの風とやま鉄道) |
| X (piyokango) | 公式サイトへの不正アクセスに関するお知らせ(株式会社東産業) |
| X (piyokango) | 弊社デジタル整理券システム「mogily」への不正アクセスおよびデータ改ざん |
| X (piyokango) | 当社 HALMEK up サイトへの不正アクセスに関するお知らせ |
| X (piyokango) | 不正アクセスによる情報漏えいに関するお詫びとお知らせ(日本エネルギー経済研究所) |
| X (piyokango) | 当社ネットワークへの不正アクセスによる情報漏えいのおそれ(REXT Holdings 第4報) |
| X (piyokango) | 当社サービスをご利用いただいているお客様への重要なお知らせ(株式会社ApplyNow) |
| X (piyokango) | 弊社が利用する分析ツールへの不正アクセスによるお客様情報の取得(株式会社LEAN BODY) |
| SANS Internet Storm Center | ISC Stormcast For Wednesday, September 16th, 2026 |
| The CyberSec Guru | Salesforce Down: Service Disruption Impacts Customers Across All Regions |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 21件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 4件 |
| JPCERT/CC | ✅ | 22件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 62件 |
| X キーワード検索 | ✅ | 15件 |
| X リストタイムライン | ✅ | 23件 |
| X ブックマーク | ✅ | 2件(seen_bookmark_urls.txt に未掲載の新規件数) |