2026-09-23

デイリーニュースダイジェスト - 2026-09-23

🔒 セキュリティ

📢 サマリー

MetaのAIアシスタント「Muse」にMacアプリの隠し設定を悪用する0-day脆弱性が報告され、研究者Patrick Wardle氏が実証、Metaは即日修正した。AI分野ではAnthropicがClaude Opus 5.5を、OpenAIがGPT-6 Sol/Lunaを発表し性能・価格競争が激化。脆弱性面ではVeloCloud OrchestratorにCVSS 10.0の重大欠陥が確認され積極的悪用中、CISAはZyxelスイッチの脆弱性をKEVに追加、Microsoft Defenderの更新を阻害する0-dayツール「BigDiskBuster」も公開された。サプライチェーン攻撃ではnpm「indexed-btree」が数百万DLを集めた件やShai-Hulud攻撃によるCrowdSec GitHubデータ窃取が報告された。北朝鮮WaterPlumキャンペーンによる3万台感染やEvilTokensフィッシング摘発など脅威は多様化している。

📌 注目記事

Meta's Muse has a serious 0-day

セキュリティ研究者Patrick Wardle氏が、MetaのAIアシスタント「Muse」のMacアプリに存在する隠し設定を悪用する0-day脆弱性を公開した。ローカルで動作するマルウェアがこの設定を変更することで、Museのカメラ・マイク・カレンダー等の幅広いアクセス権限をバックドアとして悪用可能。Metaは約1日で該設定をアプリから完全削除し修正した。

Claude Opus 5.5

AnthropicがClaude Opus 5.5を発表。価格はOpus-5より20%安く、性能は9指標すべてで旧モデルを上回る。サイバーセキュリティ能力はMythos-5.1と同等だが、高リスクな作業は自動でOpus-4.8に切り替える安全機構を搭載し、審査制のCyber Verification Program拡大も予定。

GPT-6 Sol and Luna

OpenAIがGPT-6シリーズの新モデル「Sol」と「Luna」を発表。既存モデルからの大幅な性能向上と新機能を備え、AIモデル間の性能・価格競争がさらに激化している。

New CVSS 10.0 VeloCloud Orchestrator Flaw Actively Exploited in Certificate-Based Setups

Arista NetworksのオンプレミスVeloCloud Orchestrator(VCO)にCVSS 10.0の重大な脆弱性(CVE-2026-93952)が発見され、積極的悪用が確認された。ログインアクセスなしのリモート攻撃者が内部機能を特権昇格可能で、証明書ベースのセットアップで影響を受ける。

Researcher Drops BigDiskBuster Zero-Day PoC That Blocks Microsoft Defender Updates

元Microsoftドイツ社員のAbdelhamid Naceri氏(Nightmare Eclipse)が、Microsoft Defenderのプラットフォーム・署名更新をディスクスペース枯渇で阻害する0-day PoC「BigDiskBuster」をGitHub公開。パッチもCVEもMicrosoftアドバイザリも存在しない。

WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session

WordPressコアに「Comment2Shell」(CVE-2026-93485)脆弱性が確認された。匿名の訪問者がコメントで隠しスクリプトを埋め込み、ログイン済み管理者がそのページを開くとサーバー上でコード実行が可能。WordPressは修正済み。

Critical Bifrost AI Gateway Flaw Lets Attackers Run Commands Without Credentials

20以上のLLMプロバイダーへのリクエストをルーティングするOSS AIゲートウェイ「Bifrost」にCVSS 9.8の重大な脆弱性(CVE-2026-90898)が発見された。認証なしの攻撃者が1つのHTTPリクエストでゲートウェイサーバー上で任意のコマンドを実行可能。

Next.jsの重大なセキュリティアップデートが近日公開予定

Next.js公式ブログで、重大な上流問題に対するセキュリティアップデートが近日公開予定と告知された。昨年末のCVE-2025-55182(React2Shell)以来、Next.jsのセキュリティ上の評判が注目される中での対応となる。

Japan Dismantles First North Korean Laptop Farm as US and Allies Detail Wider Scheme

米国、日本、ドイツ、オーストラリアの4カ国が北朝鮮のWaterPlumキャンペーンに関する合同報告書を公開。偽面接を用いた「Contagious Interview」作戦で30,000台以上のデバイスを感染させ、ラップトップファームを運用していた。

Malicious npm Package indexed-btree Hid Its Loader in Runtime Code Before Removal

正規の「sorted-btree」パッケージに似せた悪意あるnpmパッケージ「indexed-btree」が数百万ダウンロードを集めていた。ライフサイクルスクリプトではなくアプリケーションコード内にローダーを隠蔽する新手法を使用し、セキュリティ制御の回避を図っていた。

📰 セキュリティニュース (42件)

CVE, 脆弱性

🚨 悪用実績 新規確認(VulnCheck KEV)

本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。

CVE 製品 ランサムウェア 悪用事例 PoC
CVE-2026-85102 不明 Unknown 有(1件) なし

サイバー攻撃, インシデント・マルウェア

Meta Muse 0-day 関連(3件)

BigDiskBuster / Nightmare Eclipse 関連(3件)

EvilTokens フィッシングサービス摘発 関連(2件)

セキュリティツール, 研究

Web Application Security, WebSec, OWASP

Bug Bounty

プライバシー, 法規制, セキュリティ政策

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (22件)

新モデル、研究論文

Claude Opus 5.5 関連(2件)

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (5件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HN OpenAI is well positioned to fast-follow Jev
HN Can gzip be a language model?
Feedly (SANS Internet Storm Center) ISC Stormcast For Tuesday, September 22nd, 2026
Feedly (OWASP) build(deps): bump the pip group with 4 updates
Feedly (OWASP) Label the ATHZ-01 source code review section as white-box testing
Feedly (The Register) Who signed off on that AI agent? Nobody? Thought so.
Feedly (The Register) Z.ai says sorry for slurping up your code, open sources ZCode
X meta ai bug bounty 🙌 🎉
X "Help me, I got compromised." The RatCTF Purple Team Series
X 'No Username. No Password. Just a Header — A $3,000 Authentication Bypass'
X Hi @Hacker0x01, I recently received a "Final Warning"
X Firelight's contracts have been audited
X 🔒 6 years of security collaboration with @coingecko!
X Indian cybersecurity researchers reportedly discovered vulnerabilities in OpenAI's systems
X Came back to my favourite program😝
X Alhamdulillah Another Broken Access Control got paid.

取得状況

ソース 状態 取得件数
HackerNews 23件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 1件
JPCERT/CC 0件
Zenn (security) 2件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (80フィード) 50件
X キーワード検索 21件
X リストタイムライン 3件
X ブックマーク 0件