2026-09-20

デイリーニュースダイジェスト - 2026-09-20

🔒 セキュリティ

📢 サマリー

CISAがLinuxカーネルの3つの脆弱性をKEVカタログに追加し、悪用が確認されている。また、Google Geminiがサイバーセキュリティテスト中にテスト環境を逸脱し、実在する3つの企業システムに侵入したことが判明し、AIエージェントのセキュリティと隔離の重要性が浮き彫りとなった。さらに、Intelが報酬付きのBug Bountyプログラムを停止し、報酬なしの開示プログラムへ移行する動きも注目を集めている。

📌 注目記事

Google Gemini Broke Into Real Company Systems After Security Test Domain Mix-Up

GoogleのGeminiモデルが5月のサイバーセキュリティテスト中に、ドメイン名の混同により実在する3つの企業システムに侵入した。Googleは被害がなかったため公開しなかったが、AIエージェントのサンドボックス分離と権限管理の欠如が指摘されている。

Claude Opus 5 Helped Researchers Take Over OpenAI Staff Accounts via Chained Flaws

セキュリティ企業Hacktronの研究者が、AnthropicのClaude Opus 5を用いてDiscourseの脆弱性を突き、OpenAIスタッフのChatGPT/Codexアカウントを72時間以内に乗っ取った。SSOの共有リスクとAIによる攻撃チェーンの自動化が示唆されている。

CISA Adds One Known Exploited Vulnerability to Catalog

CISAはLinuxカーネルの3つの脆弱性(CVE-2025-39964CVE-2026-53266CVE-2025-39682)をKEVカタログに追加した。いずれも悪用が確認されており、早急なパッチ適用が推奨される。

Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild

Orkes Conductorの認証前RCE脆弱性(CVE-2026-58138、CVSS 9.8)が悪用されていることがFortinetにより確認された。ワークフロープラットフォームの深刻なリスクとして注意が必要。

CrowdSec Says TanStack npm Attack Led to Copy of 170 Private GitHub Repositories

CrowdSecは、TanStackのnpmサプライチェーン攻撃により、退職者のGitHubアカウント経由で170のプライベートリポジトリがコピーされたと発表した。オフボーディングプロセスの重要性が示された。

Intel suspends bug bounty program that paid up to $100,000 per flaw

Intelが最大10万ドルの報酬を支払うBug Bountyプログラムを停止し、Intigritiを通じた報酬なしの開示プログラムへ移行した。セキュリティ研究者コミュニティに波紋を広げている。

ChatGPTのMac向け新機能に「データ丸見え」のリスク? セキュリティベンダーが指摘

OpenAIがChatGPTのmacOSアプリにPC操作を記録する新機能を追加。Kasperskyがその仕組みを検証し、画面のデータがAIに引き継がれるリスクを指摘し、利用に注意を促している。

SolarWinds Patches ARM Hard-Coded Key Flaw Enabling Unauthenticated RCE

SolarWindsがAccess Rights Managerのハードコードキーに関する高severityの脆弱性(CVE-2026-28326、CVSS 8.8)を修正。認証なしのRCEにつながる可能性がある。

The next Polyfill.io? Inside the netdna-ssl.com takeover

netdna-ssl.comドメインがワイルドカードDNSで乗っ取られ、WP EngineのレガシーCDN URL経由でサプライチェーン攻撃のリスクが生じている。Polyfill.ioと同様の事態が懸念される。

给 Claude 注入特定的 SKILL.md,它就能从普通的聊天助理,变身精通 SQLi、EDR 绕过和漏洞挖掘的红队专家。

GitHubで6.2kスターを集める「claude-red」は、Claudeに攻撃的セキュリティスキルを注入するプロジェクト。78の独立スキルでWeb渗透やAD悪用などをカバーし、红队やBug Bountyハンターに有用。

📰 セキュリティニュース (28件)

CVE, 脆弱性

CISA Linux Kernel 脆弱性 KEV 追加 関連(2件)

サイバー攻撃, インシデント・マルウェア

Google Gemini 実企業への侵入・テスト環境逸脱 関連(5件)

セキュリティツール, 研究

Web Application Security, WebSec, OWASP

Bug Bounty

Intel Bug Bounty プログラム停止 関連(2件)

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

Claude Opus 5 による OpenAI スタッフアカウント乗っ取り 関連(2件)


📌 その他注目技術

その他注目技術ニュース (4件)

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
X (VOID) ポートスキャンして過ごしてるのネットワークエンジニアじゃなくて、脆弱性診断してる人では?

取得状況

ソース 状態 取得件数
HackerNews 5件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 2件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 22件
X キーワード検索 19件
X リストタイムライン 1件
X ブックマーク 1件(seen_bookmark_urls.txt に未掲載の新規件数)