2026-09-23
デイリーニュースダイジェスト - 2026-09-23
🔒 セキュリティ
📢 サマリー
MetaのAIアシスタント「Muse」にMacアプリの隠し設定を悪用する0-day脆弱性が報告され、研究者Patrick Wardle氏が実証、Metaは即日修正した。AI分野ではAnthropicがClaude Opus 5.5を、OpenAIがGPT-6 Sol/Lunaを発表し性能・価格競争が激化。脆弱性面ではVeloCloud OrchestratorにCVSS 10.0の重大欠陥が確認され積極的悪用中、CISAはZyxelスイッチの脆弱性をKEVに追加、Microsoft Defenderの更新を阻害する0-dayツール「BigDiskBuster」も公開された。サプライチェーン攻撃ではnpm「indexed-btree」が数百万DLを集めた件やShai-Hulud攻撃によるCrowdSec GitHubデータ窃取が報告された。北朝鮮WaterPlumキャンペーンによる3万台感染やEvilTokensフィッシング摘発など脅威は多様化している。
📌 注目記事
Meta's Muse has a serious 0-day
セキュリティ研究者Patrick Wardle氏が、MetaのAIアシスタント「Muse」のMacアプリに存在する隠し設定を悪用する0-day脆弱性を公開した。ローカルで動作するマルウェアがこの設定を変更することで、Museのカメラ・マイク・カレンダー等の幅広いアクセス権限をバックドアとして悪用可能。Metaは約1日で該設定をアプリから完全削除し修正した。
AnthropicがClaude Opus 5.5を発表。価格はOpus-5より20%安く、性能は9指標すべてで旧モデルを上回る。サイバーセキュリティ能力はMythos-5.1と同等だが、高リスクな作業は自動でOpus-4.8に切り替える安全機構を搭載し、審査制のCyber Verification Program拡大も予定。
OpenAIがGPT-6シリーズの新モデル「Sol」と「Luna」を発表。既存モデルからの大幅な性能向上と新機能を備え、AIモデル間の性能・価格競争がさらに激化している。
New CVSS 10.0 VeloCloud Orchestrator Flaw Actively Exploited in Certificate-Based Setups
Arista NetworksのオンプレミスVeloCloud Orchestrator(VCO)にCVSS 10.0の重大な脆弱性(CVE-2026-93952)が発見され、積極的悪用が確認された。ログインアクセスなしのリモート攻撃者が内部機能を特権昇格可能で、証明書ベースのセットアップで影響を受ける。
Researcher Drops BigDiskBuster Zero-Day PoC That Blocks Microsoft Defender Updates
元Microsoftドイツ社員のAbdelhamid Naceri氏(Nightmare Eclipse)が、Microsoft Defenderのプラットフォーム・署名更新をディスクスペース枯渇で阻害する0-day PoC「BigDiskBuster」をGitHub公開。パッチもCVEもMicrosoftアドバイザリも存在しない。
WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session
WordPressコアに「Comment2Shell」(CVE-2026-93485)脆弱性が確認された。匿名の訪問者がコメントで隠しスクリプトを埋め込み、ログイン済み管理者がそのページを開くとサーバー上でコード実行が可能。WordPressは修正済み。
Critical Bifrost AI Gateway Flaw Lets Attackers Run Commands Without Credentials
20以上のLLMプロバイダーへのリクエストをルーティングするOSS AIゲートウェイ「Bifrost」にCVSS 9.8の重大な脆弱性(CVE-2026-90898)が発見された。認証なしの攻撃者が1つのHTTPリクエストでゲートウェイサーバー上で任意のコマンドを実行可能。
Next.jsの重大なセキュリティアップデートが近日公開予定
Next.js公式ブログで、重大な上流問題に対するセキュリティアップデートが近日公開予定と告知された。昨年末のCVE-2025-55182(React2Shell)以来、Next.jsのセキュリティ上の評判が注目される中での対応となる。
Japan Dismantles First North Korean Laptop Farm as US and Allies Detail Wider Scheme
米国、日本、ドイツ、オーストラリアの4カ国が北朝鮮のWaterPlumキャンペーンに関する合同報告書を公開。偽面接を用いた「Contagious Interview」作戦で30,000台以上のデバイスを感染させ、ラップトップファームを運用していた。
Malicious npm Package indexed-btree Hid Its Loader in Runtime Code Before Removal
正規の「sorted-btree」パッケージに似せた悪意あるnpmパッケージ「indexed-btree」が数百万ダウンロードを集めていた。ライフサイクルスクリプトではなくアプリケーションコード内にローダーを隠蔽する新手法を使用し、セキュリティ制御の回避を図っていた。
📰 セキュリティニュース (42件)
CVE, 脆弱性
🚨 悪用実績 新規確認(VulnCheck KEV)
本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。
| CVE | 製品 | ランサムウェア | 悪用事例 | PoC |
|---|---|---|---|---|
| CVE-2026-85102 | 不明 | Unknown | 有(1件) | なし |
サイバー攻撃, インシデント・マルウェア
Meta Muse 0-day 関連(3件)
BigDiskBuster / Nightmare Eclipse 関連(3件)
EvilTokens フィッシングサービス摘発 関連(2件)
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
プライバシー, 法規制, セキュリティ政策
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (22件)
新モデル、研究論文
Claude Opus 5.5 関連(2件)
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (5件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 23件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 50件 |
| X キーワード検索 | ✅ | 21件 |
| X リストタイムライン | ✅ | 3件 |
| X ブックマーク | ✅ | 0件 |