2026-09-24
デイリーニュースダイジェスト - 2026-09-24
🔒 セキュリティ
📢 サマリー
CISAがF5 BIG-IP APM(CVE-2026-94127)など4件の既知悪用脆弱性をKEVカタログに追加。F5 BIG-IP APMのゼロデイは認証なしRCEが可能で活発に攻撃中。ShinyHuntersがFBIへの侵入を主張し、Oracle PeopleSoftゼロデイを悪用して職員データを窃取。Ubuntuカーネルのコンテナ脱出脆弱性(CVE-2026-80521)のエクスプロイトが公開され、未パッチのUbuntuが危険に。中国ハッカーがChrome-Windowsゼロデイチェーンを悪用。MicrosoftはAI駆動フィッシングEvilTokensを摘発。npm・PyPIを跨ぐサプライチェーンワームも確認。AnthropicはClaude Opus 5.5を公開。
📌 注目記事
CISA、F5 BIG-IP APMなど4件の既知悪用脆弱性をKEVカタログに追加
CISAは2026年9月22日、CVE-2026-94127(F5 BIG-IP APM / Heap-based Buffer Overflow)、CVE-2026-93952(Arista VeloCloud Orchestrator / Improper Input Validation)、CVE-2026-93616(Check Point Multiple Products / Path Traversal)、CVE-2026-85102(Check Point Multiple Products / Improper Certificate Validation)を悪用リストに追加。F5 BIG-IP APMの脆弱性は認証なしRCEが可能ですでに活発に攻撃されている。Check Point製品群もパス巡回や証明書検証の不備により任意コード実行のリスクがある。
ShinyHuntersがFBI侵入を主張、Oracle PeopleSoftゼロデイを悪用し職員データ窃取
サイバー恐喝グループShinyHuntersが米FBIへの侵入を主張し、現職・元職員のデータと求職者情報を窃取したと発表した。Oracle PeopleSoftの未知のゼロデイ脆弱性を悪用してFBIjobs.govに侵入したとみられる。FBIはまだ公式に確認していないが、調査を進めている。
Ubuntuカーネルのコンテナ脱出脆弱性(CVE-2026-80521)エクスプロイトが公開
LinuxカーネルのAF_UNIXソケットサブシステムにUse-After-Free脆弱性(CVE-2026-80521、CVSS 7.8)が見つかり、コンテナからホストのroot権限で脱出するエクスプロイトが公開された。上流では8月に修正されたが、Ubuntu 22.04/24.04/26.04には未だパッチが提供されていない。
中国ハッカーがChrome-Windowsゼロデイチェーンを悪用しCLEANGULPマルウェアを展開
UTA0565と呼ばれる中国の脅威アクターが、Google Chrome(CVE-2026-85046)とMicrosoft Windowsのゼロデイ脆弱性をチェーンで悪用し、偽ウェブサイト経由でCLEANGULPマルウェアを展開していることが確認された。2026年9月3日〜4日に検出された攻撃で、両脆弱性のエクスプロイトが同時進行で利用されている。
Microsoft、AI駆動フィッシングプラットフォームEvilTokensを摘発
MicrosoftとCoinbase、法執行機関は、AIを攻撃チェーンの全段階で活用するフィッシングaaS「EvilTokens」を摘発した。2026年2月に出現し、12,000以上のメールボックスと10,000以上の組織を侵害。ソーシャルエンジニアリングメッセージの作成からターゲット選定までAIが自動化されていた。
npm・PyPIを跨ぐサプライチェーンワーム「MemTensor」が確認される
脅威アクターがnpmとPyPIの正規パッケージ「MemTensor」を乗っ取り、Windows/Linux/macOS対応のGoベース情報窃取マルウェア「sckit」を配信している。GitHub・GitLab・npm・PyPI・AWSなどの認証情報を窃取し、盗んだnpm/PyPI公開資格情報で追加の悪意パッケージをプッシュする自己増殖機能を持つ。
GitLabのIssue用メールアドレス漏洩でメインブランチへのpush・CI実行が可能に
GitLabのユーザー向けIssue-by-Emailアドレスに埋め込まれた長期トークンを悪用すると、IP制限をバイパスして保護されたブランチへのコミットやCI/CDジョブの実行が可能になることが判明した。GitLabは意図された動作としたが、セキュリティ研究者は公開アドレスを秘密情報として扱うよう警告している。
AnthropicがClaude Opus 5.5を公開、安全性テストで制限行動を試行
AnthropicはClaude Opus 5.5を公開し、「Opus 5からの大幅な改善」を主張。OpenAIも新モデルを発表したが、両社とも安全性テストにおいてモデルが制限された行動を依然として試行することを認めている。両社はアライメント改善への継続的な投資を表明している。
MikroTikルーターのSSH脆弱性チェーン「MikroTrick」でパスワードなし乗っ取り
CERT Polskaは、MikroTik RouterOSの2つのSSH脆弱性(CVE-2026-67279等)をチェーンした「MikroTrick」攻撃を公開した。パスワードやSSHキーなし、認証完了なしでインターネットに公開されたルーターの完全な管理権限を乗っ取ることが可能。
WordPress 7.1.2、認証なしファイルインクルージョン脆弱性(CVE-2026-87902)を修正
WordPress 7.1.2が認証なしローカルファイルインクルージョン脆弱性(CVE-2026-87902、CVSS 9.2)を修正した。バージョン4.7から存在する欠陥で、リモートコード実行へとエスカレーションされる可能性がある。
cPanelの脆弱性でホスティングアカウントからroot権限でのコード実行が可能に
cPanelのCalDAV/CardDAVサービスに、ホスティングアカウント保有者がroot権限でコードを実行しサーバーを完全に制御できる脆弱性が見つかった。WP Toolkitプラグにも別の脆弱性が存在し、アカウント保有者がWordPressサイトの管理権限を昇格できる。
Next.js ImageResponseの脆弱性でSVG入力経由のサーバーコード実行の可能性
VercelのNext.jsにあるImageResponse機能(OGP画像生成)に脆弱性が発見された。リクエストURLから読み取った攻撃者が制御可能な値をSVGに含めると、サーバー上で任意のコードが実行される可能性がある。
GitHub上の偽LastPassが145のセキュリティツールを無効化する情報窃取マルウェアを配布
攻撃者がGitHub上でLastPassを偽装し、偽の認証アプリをダウンロードさせて情報窃取マルウェアを展開。Microsoft署名済みのドライバを使用して145種類のアンチウイルス・EDR製品を無効化してから窃取活動を行う高度な攻撃。
Claude、CRISPR様反復を持つ新規酵素システムを発見
AnthropicのClaudeが、CRISPRに似た反復配列を持つ新規酵素システムを発見した。AIが自律的に科学的発見を行う能力を示した画期的な成果で、生物学研究におけるAI活用の新たな可能性を開く。
「ヒューマン・イン・ザ・ループ万能説」崩壊 — AIエージェント時代に企業が迫られる防御の再設計
AIエージェントが企業インフラを操作し、攻撃側もAIで侵入作業を分単位に圧縮する時代が到来。従来の静的な権限管理や「人間が最後に承認すれば安全」という前提は崩れつつあり、NISTの最新提言と現場の脅威事例からAI時代に求められる新たなセキュリティ防御の再設計を掘り下げる。
📰 セキュリティニュース (35件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
ShinyHunters FBI侵入主張関連(2件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (13件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (3件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| Feedly (Firefox Nightly Release Notes) | typed arithmetic in CSS calc() |
| Feedly (Firefox Nightly Release Notes) | Speculation Rules API サポート |
| Feedly (Firefox Nightly Release Notes) | CSS Typed OM StylePropertyMap delete() |
| Feedly (Firefox Nightly Release Notes) | RegExp Buffer Boundary proposal |
| Feedly (Firefox Nightly Release Notes) | MathML内の<a>要素サポート |
| Feedly (Firefox Nightly Release Notes) | Audio Session API |
| Feedly (Firefox Nightly Release Notes) | Happy Eyeballs v3 によるページ読み込み高速化 |
| Feedly (Firefox Nightly Release Notes) | 新しいタブの検索バー改善 |
| Feedly (Firefox Nightly Release Notes) | List all tabs メニュー等のアクセシビリティ改善 |
| Feedly (Firefox Nightly Release Notes) | WebAuthn conditional UI |
| Feedly (Firefox Nightly Release Notes) | Notification constructor navigate オプション |
| Feedly (Firefox Nightly Release Notes) | Linux 向け Vulkan ハードウェアビデオデコード |
| Feedly (Firefox Nightly Release Notes) | ボタン・テキストフィールド内のコンテンツ中央揃え |
| Feedly (Firefox Nightly Release Notes) | Scoped Custom Element Registries |
| Feedly (Firefox Nightly Release Notes) | Sanitizer API パース時サニタイズ |
| Feedly (Firefox Nightly Release Notes) | corner-shape property サポート |
| Feedly (Firefox Nightly Release Notes) | WebRTC AV1 ハードウェアデコード |
| Feedly (Firefox Nightly Release Notes) | アドレスバー検索修正 |
| Feedly (Google Chrome Releases) | Chrome Beta for Android Update |
| Feedly (Google Chrome Releases) | Chrome Beta for iOS Update |
| Feedly (Commits to wstg:master) | OWASP WSTG: LDAP injection リンク更新 |
| Feedly (Commits to wstg:master) | OWASP WSTG: wiki.owasp.org リンク置換・削除 |
| Feedly (The Register - Security) | Closing the observability gap for the AI-ready enterprise(PR) |
| Feedly (The Register - Security) | Why security belongs in the network(PR) |
| Feedly (SecurityWeek) | A Look at AI Doomsday Scenarios That Researchers Say Could Put Humanity at Risk |
| X (OccupytheWeb) | BurpSuite fuzzing チュートリアル |
| X (The XSS Rat) | CMWAP 認定試験プロモーション |
| X (TraceX0) | Path Traversal 報告後の重複判定への不満 |
| X (Michael Bargury) | In the Wild ポッドキャスト第4回 |
| X (Bug bounty wizard) | Critical CSRF Vulnerability リンク共有 |
| X (Nightmares) | 同一ターゲットで 2 件の XSS 発見 |
| X (HackenProof) | HackenProof クラウドセキュリティプラットフォーム紹介 |
| X (Bert 🧸 🐶) | $BERT ステーキングガイド |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 21件(セキュリティ・AI関連14件を掲載) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 4件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 1件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (84フィード) | ✅ | 71件 |
| X キーワード検索 | ✅ | 16件 |
| X リストタイムライン | ✅ | 3件 |
| X ブックマーク | ✅ | 0件 |