Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。
ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。
このページの情報を利用される前に、注意書きをお読みください。
》 ホルムズ海峡の混乱がエネルギー・肥料・工業製品の貿易に影響 (国連情報誌SUNブログ対応版, 8/5)
対象となっている国はバーレーン・イラン・イラク・クウェート・カタール・サウジアラビア・アラブ首長国連邦です。これらの国からの12品目の輸出量は2025年4月から2026年4月にかけて輸出総量は54%減少し、中でも液化天然ガスは95%減と最も大幅な減少を記録しました。尿素の輸出は83%減少し、メタノール(80%)、アンモニア(75%)がそれに続いた。消費財のプラスチック包装に使用されるプロピレン(またはポリプロピレン)ポリマーは最も影響が少なく、24%の減少にとどまっています。
》 アフリカのサイバー犯罪の50%以上にAIが悪用されており欧米諸国にも被害が及んでいるとインターポールが発表 (gigazine, 8/5)
》 アメリカ政府が中国製データセンター向け機器の輸入を禁止する方針 (gigazine, 8/5)
》 NASA「確率100%」 SpaceXの使用済みロケットが月に衝突か (ITmedia, 8/5)
NASAは (中略) 衝突の影響については、「上段と同じエネルギーを持つ隕石が6日おきに月へ衝突している(ので問題ない)」と説明。さらに、衝突は計画外だったとしつつ、「月面への上段ロケットの投棄は技術的に認められた安全な方法であり、場合によっては低月軌道ミッションにおける唯一の現実的な選択肢となることもある」と加えた。なるほど。これ以降、バンバン落とすことになるかもしれんと。
》 管理アカウントを手順書に誤記載――東芝テック、顧客情報38万件が特定の1社から閲覧できる状態に (ITmedia, 8/5)
》 共同通信に不正アクセス 職員や加盟社の氏名・メルアドなど約6000件が閲覧の恐れ 職員アカウント不正利用か (ITmedia, 8/5)
OpenSSL
OpenSSL Security Advisory [5th August 2026] Client-Side Memory Leak in OCSP Response Checking (CVE-2026-54876) (OpenSSL, 2026.08.05)。OpenSSL 4.0 / 3.6 に影響。 Severity: Low なので次回リリースにて修正。Git 上では修正済。 iida さん情報ありがとうございます。
Samba
「Samba 4.24.5」「4.23.11」などリリース ─ ADドメイン乗っ取りなど6件の脆弱性を修正 (ThinkIT, 2026.08.04)
- Release Notes for Samba 4.24.5 (Samba, 2026.07.28)
- Release Notes for Samba 4.23.10 (Samba, 2026.07.28)
- Release Notes for Samba 4.22.11 (Samba, 2026.07.28)
非セキュリティ修正のみ。
- Release Notes for Samba 4.23.11 (Samba, 2026.08.03)
》 懲戒処分の公表について (東大, 8/4)。「六四天安門」の件らしい。 震源地:
入試情報サイトに「六四天安門」のキーワード指定 中国からの留学阻害を目的か 東大大学院・メディカル情報生命専攻で (東大新聞オンライン, 2024.12.07)
問題の書き込みがあったのは、新領域創成科学研究科(新領域)・メディカル情報生命専攻の入試情報ページや英語版トップページ。 (中略) 「六四天安門」は昨年8月12日から9月29日までの間に書き込まれたと見られる。東大本部広報課によると、東大本部は今年3月に情報提供を受けて、書き込みがされていた事実を把握。メディカル情報生命専攻が問題のキーワードを削除し、ソースコードに不適切なキーワードを混入ができないようシステムをリニューアルしたという。8/4 東大発表にはこうある:
教授は、令和2年から令和3年頃のいずれかの時点において、所属する専攻のホームページのHTMLソース内に、また、令和5年11月までのいずれかの時期において、対象教員の主宰する研究室のホームページのHTMLソース内に、不適切な言葉を書き込んだ。メディカル情報生命専攻のページだけでなく、 当該教授の研究室のページについても処分対象となっている。 処分内容を「教職員就業規則第38条第1項第5号に定める「大学法人の名誉又は信用を著しく傷つけた場合」に該当」としたからかなあ。 しかしなぜ、処分が今年なのだろう。
関連: 東京大学Webサイトのソースコードに「六四天安門」が書き込まれていた件をまとめてみた (piyolog, 8/5)
》 英AI研究所、評価中のAIが実在の開発者を標的に──偽アカウント使い悪意あるコードの承認迫る (ITmedia, 8/5)。 ラノベによく出てくるヤバいエージェントそのもの感。 先輩エージェントにボコられた後で、「発想は悪くはなかった」 とか言われる。
》 Googleパスワードマネジャーに脆弱性 パスキーで守られたアカウント乗っ取る3つの攻撃手法、米パロアルトが警鐘 (ITmedia, 8/5)
》 「Gmail」に誤送信防止の新機能 ~BCCで受信したメールの[全員に返信]で警告を表示 (窓の杜, 8/5)
》 国内初※1、Xona社「Pulsar」のLEO PNT実信号を受信 (古野電気, 8/4)。民間衛星でも測位・時刻源 ok な時代になってきているんですね。
当社はこれまで、GNSS受信機メーカーとして、2周波受信・信号認証・ホールドオーバーなど、GNSSの信頼性を高める技術に取り組んできました。今回の取り組みは、これに加えてGNSSとは独立した測位・時刻源を確保するため、低軌道衛星を利用した測位技術(LEO PNT)を取り込むものです。Pulsarの信号はGNSS近傍のLバンド帯で送信されるため、大がかりな専用装置を新規に開発することなく、既存のGNSSアンテナやハードウェア技術を活かし、ファームウェアの小規模な改修のみで受信することができました。
》 Tomorrow’s U.S. Senate Vote: Four Internet Bills, One Wrong Direction (EFF, 8/4)。Tell the Senate: Don't Turn the Internet Into an ID Checkpoint (EFF Action Center) の方がわかりやすい。 DeepL AI 訳:
改正された児童オンライン安全法(KOSA)は、未成年者の保護を名目に、オンラインサービス事業者に対し、コンテンツへのアクセスを制限するよう圧力をかけることになる。この法案には「注意義務」が盛り込まれており、プラットフォームに対し、合法的な表現の削除や抑制を促すものである。
SCREEN法は、合法的な成人向けコンテンツへのアクセスを許可する前に、ウェブサイトに対し利用者の年齢確認を義務付けるものです。これは、多くの成人が、表現の自由が保障されたコンテンツにアクセスする前に、オンライン上で本人確認を行わなければならないことを意味し、何百万人もの人々が日々頼りにしているプライバシーと匿名性を損なうことになります。また、この法律はVPNも規制対象としており、正当なオンラインプライバシー保護ツールの機能を損なうことになります。
CHATBOT法は、13歳未満の子供を対象とした親の同意に関する規則を、それより年上の10代の若者にも適用範囲を拡大するものである。家族がどのような監督が適切かを判断するのではなく、AI企業に対し、保護者が確認できるよう、10代の若者がAIと交わした会話を保存することを義務付けている。
「青少年AIプライバシー法」は、未成年者にのみ適用される特別なプライバシー規則を定めており、すべての人に強力なプライバシー保護を拡大するのではなく、AI企業に対し、ユーザーに関する情報をさらに多く収集するよう促している。
(中略)
これらの法案が可決されれば、インターネットの大部分が年齢制限システムの適用対象となるでしょう。また、オンライン上の監視が拡大し、合法的なオンライン上の発言への匿名でのアクセスが過去のものとなる可能性があります。
》 犯罪捜査に使われるDNA検査ファイルに「検出不能な改ざん」を仕込めることが判明 (gigazine, 8/3)。検査機器をハックすればよいと。
Thermo Fisher Scientific製のDNA検査機器に「DNA検査結果を改ざんできる脆弱(ぜいじゃく)性」が存在することが判明しました。
》 ホルムズ通航再開に不透明感 貨物船に新たな攻撃 (Wall Street Journal, 8/5)。あいかわらずですか。
これに先立ち、英海事機関UKMTOは、4日早朝にオマーン沖で貨物船が正体不明の飛翔体に攻撃されたと報告した。船名や攻撃した者は特定していない。Attack UKMTO #104 (UKMTO, 8/4) のことと思われ。
》 円安を食い止められるのは日銀だけ 米国との利回り差拡大に対処するには利上げが必要 (Wall Street Journal, 8/5)
では、1ドルで当時の2倍の円が買えるにもかかわらず、なぜ円売り圧力が続くのか。その答えは、財政と金融の両面に対する懸念の組み合わせにあるようだ。
財政面では、高市早苗首相が方針を変える可能性は低い。安倍晋三元首相と同様に、日本が成長を維持し、長期のデフレスパイラルから脱却するためには景気刺激策が必要だと確信している。
したがって、高市首相が円高誘導のために緊縮財政を支持するとは考えにくい。実際、首相は食品の消費税率を大幅に引き下げる計画を発表したばかりだ。首相が方針を変えないとすれば、残るは日本銀行だ。
》 インドネシアで経済不安、抗議デモ続く (時事 Financial Solutions, 6/30)。関連:
アジアZ世代が反旗 インド・インドネシア「雇用なき成長」の宿痾 (日経, 7/14)
インドネシア大統領の支持率5割に急落 経済に不満、独立機関調査 (日経, 7/27)。66% (2026.03) → 51% (2026.07)。
Firefox 153.0 / ESR 153.0esr / ESR 140.13.0 / ESR 115.38.0、Thunderbird 153.0 / 153.0esr / 140.13.0esr 公開 (2026.07.23)
Firefox 153.0.3、Firefox for Android 153.0.3、 Thunderbird 153.0.2 / 153.0.2esr が公開されている。 Firefox for Android 153.0.3 にはセキュリティ修正が含まれている。
Firefox 153.0.3、Firefox for Android 153.0.3 がリリースされた (mozillaZine, 2026.08.05)
Thunderbird 153.0.2 がリリースされた (mozillaZine, 2026.08.05)
Mozilla Foundation Security Advisory 2026-73 : Security Vulnerabilities fixed in Firefox for Android 153.0.3 (Mozilla, 2026.08.04)
》 日米、円買いで協調介入を実施 (7/31)。 協調介入しなければならないほどヤバい状態だと。
円安是正のため日米が異例の協調介入 (BBC, 8/3)
日米で協調介入 片山財務相 “さらなる実施もちゅうちょせず” (NHK, 8/3)
日米協調為替介入で円安是正は新局面入り 日銀利上げ圧力が高まる可能性 野村證券・後藤祐二朗 (野村リサーチ, 8/3)
コラム:日米協調介入、自力では円安を防げなくなった日本=植野大作氏 (ロイター, 8/3)
「自国通貨の安定を自力では確保できない国になり始めたのではないか」という日本の現状に危機感を抱いているのは、筆者だけではないだろう。今後、日本政府と日本銀行による円安防御の自助努力が進むか否かに注目したい。円安阻止に向けた日米協調の新たな局面:15年ぶりの日米協調介入も効果の持続性は疑問 (野村総研, 8/3)
日米協調介入が揺らす「円は売ってよい通貨」という市場の前提、世界的なキャリー取引の転機になるか? (鹿子木 健 / JBpress, 8/4)
[社説]日米協調介入を機に政策の規律を (日経, 8/3)。つまり、現在は規律が無いと。
消費税収が支えてきた社会保障制度の財源に穴が開く。財政の信頼が揺らいで円安進行を招けば、かえって物価高が進みかねない。撤回が望ましいが、議論を詰めるにしても期間を限る制度的な保証や財源の明確な説明が大前提だ。
市場の信認を得るうえでは来年度予算の編成が焦点だが、出発点である概算要求基準は「青天井」となった。真に経済成長に役立つ支出に絞る選択と集中に加え、歳出の抑制が欠かせない。財政規律の確保に向けたより確かな健全化の道筋の提示も急がれる。
円買い介入に踏み切った米国の懸念 (Wall Street Journal, 8/4)
米国にとって特に懸念されるのは、日本が円を支えるため、大量に保有する米国債の一部を売却するシナリオだ。財政懸念や米連邦準備制度理事会(FRB)の政策を巡る不透明感からすでに上昇している米国債利回りや金利に、さらなる上昇圧力がかかりかねない。米財務長官、円の下支えをFRBに求める理由 (Wall Street Journal, 8/4)
2020年にドル不足が起きた際に設けられた米連邦準備制度理事会(FRB)の緊急資金供給枠(バックストップ)は、これまでほぼ使われていなかったが、本来の設計とは異なる用途、つまり円防衛のための資金調達に活用されようとしている。スコット・ベッセント米財務長官はこのバックストップの規模拡大を求めている。
ベッセント氏がFRBに対してその拡大を公に促した翌日の3日、日本はこの制度を利用する計画だと表明した。この仕組みにより、日本政府は円安を食い止めるためのドル資金を調達する際、介入資金を確保するために米国債を売却せずに済む。
日米協調介入、9か月前から調整…ベッセント財務長官がドル調達の手法提案 (読売, 8/4)
ベッセントから、日本が保有する米国債を売らずにドルを調達できる手法の活用の提案を受けた。日本政府関係者は「将来的な協調介入を視野に入れたもの」と受け止めた。日本保有の米国債を売られると米国が大変なことになるため。
政府、連日介入で計11兆円超えか 7月31日も5兆~6兆円の推計 (朝日, 8/3)
》 SF作家2人がAI企業を「最低のクズ」。240万ドル小説崩壊の裏で (情報の灯台, 8/4)。 執筆活動が AI に脅かされている現実。 ここで「SF作家2人」はジョン・スコルジーとチャールズ・ストロス。
ストロス氏はこう述べている。AI企業は著作権のある作品を盗んでLLMを訓練し、そのLLMで盗んだ作品の著者と収益を争おうとしている。さらにLLMを可能な限り中毒性の高いものに仕上げ、トークン販売で利益を最大化する算段だという。これを「泥棒が翌朝、盗んだ物を売りに来るのと同じだ」と表現した。盗人猛々しい、という奴ですね。
MicrosoftがWordにCopilotを、GoogleがGoogle DocsにGeminiを組み込んでいること自体が、すべての作家にとって脅威だとスコルジー氏は主張した。AIが執筆環境に常駐しているだけで、作品の出所が疑われる。provenance(作品の出所証明)が、執筆ツール側から壊されている。確かに。そういえば一太郎は? と思ったら、 一太郎 2026 では ATOK に AI が組込まれてしまっているそうで。 「安心を創り出す」文書作成環境「一太郎2026 プラチナ」を2026年2月6日(金)より発売 (ジャストシステム, 2025.12.25) から引用:
「ATOK Passport」で利用できる最新バージョン「ATOK for Windows」では、新たに生成AIを活用した文章作成アシスタント「ATOK MiRA(エイトックミラ)」を搭載しました。文章入力中に表示されるアシストアイコンから、文章の推敲、要約、アイデア出し、文章の書き換えまでをシームレスに行え、“わたしらしい”文章作成を支援します。AI を排除しようと思ったら、pomera のような専用機を使うしかないんですかねえ。 って、これに搭載されているのも ATOK なので、ATOK が AI 化されたら終わりなのですよね。
》 群馬大学医学部附属病院のサーバー室で火事 システム障害で救急外来停止 (TV朝日, 8/4)
2026.07.29 に続いて Adobe Campaign Classic の更新、 7.4.3 build 9399 を提供。 SSRF で RCE CVE-2026-48331 や SQL インジェクションで RCE CVE-2026-48330 など計 7 件のセキュリティ修正を含む。 Priority: 1
Campaign Classic v7 Documentation: Latest release (Adobe)。Release Notes。
Security Bulletins and Advisories: Adobe Campaign (Adobe)。2026.06 以降、月刊化および Priority: 1 化している。 2022 までは Priority: 3 か 2 だった。
》 Atomic MacOS (AMOS) stealer infection (SANS ISC, 8/2)
》 Claudeも3組織に不正アクセス 実在システムを「演習の一部」と誤認 Anthropicが経緯を公表 (ITmedia, 7/31)
》 【ドメイン運用戦略】【重要】.ruドメイン等の本人確認要件、2026年9月導入へ(2026年) (BRANDTODAY by GMO, 7/16)。へぇ。
ロシア国内に法人を有しないお客様は、本制度への対応策として、当社を通じてTrustee Service(現地名義サービス)をご利用いただけます。
Trustee Serviceをご利用いただく場合は、サービスのお申込みに加え、本人確認書類のご提出が必要となります。以下の追加書類の提出を求められる場合もございます。
- 会社登記証明書
- 代表者の権限を証明する書類
- 上記書類のロシア語翻
- (状況により)公証書類やアポスティーユ付き書類などの追加書類
》 令和8年上半期における車名別盗難台数の状況 (警察庁, 7/27)。顕著に減少している車種とそうでない車種とで、何が違うんだろう。
関連: 自動車盗難等の発生状況等について (警察庁, 2/18)。R6年と R7年の比較あり。
》 CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft (Microsoft, 7/31)
》 米国ミネソタ州の水道システムへのサイバー攻撃についてまとめてみた (piyolog, 8/2)
》 大阪・関西万博関連ドメインの一部で起きているドロップキャッチについてまとめてみた (piyolog, 8/2)
》 業務監視ツールや評価AIが病院に導入されたせいで患者へのケアが悪化していると看護師らが主張 (gigazine, 7/30)
》 Googleが「AIを使ってChromeのバグを大量修正した方法」を解説 (gigazine, 7/31)
》 AppleがAIによる報告が殺到していることを受けバグ報告の提出件数に上限を設定 (gigazine, 8/3)
》 ハードウェアウォレット「COLDCARD」の脆弱性悪用による3波の攻撃で合計140億円相当のビットコインが盗まれる (gigazine, 8/3)
》 佐々木朗希を救った「漫画」のような巨大グラブ (Wall Street Journal, 7/30)。機密性を保持するためにはこれが必要だったと。
Apache Tomcat
TrendAI Vision One
ProFTPD
ProFTPD 1.3.9c / 1.3.10rc3 で修正。その後 1.3.10rc4 が公開されている。 1.3.10 正式版はまだ出てない。
JVNDB-2026-026119 ProFTPD ProjectのProFTPDにおけるヒープベースのバッファオーバーフローの脆弱性 (JVN, 2026.07.31)。CVE-2026-63090
JVNDB-2026-026118 ProFTPD ProjectのProFTPDにおける複数の脆弱性 (JVN, 2026.07.31)。CVE-2026-63091
日立 HA8000V シリーズ
JVNDB-2026-026395 サーバ製品におけるBIOSの脆弱性(CVE-2024-38798)による影響について (JVN, 2026.08.03)
GIMP
画像編集ソフト「GIMP」に10件の脆弱性、いずれも任意コード実行のおそれ ~修正版は未リリース (窓の杜, 2026.08.03)
pgAdmin 4
pgAdmin 4 v9.17 Released (pgAdmin, 2026.07.31)
深刻度「緊急」のRails脆弱性「KindaRails2Shell」(CVE-2026-66066)の概要と対応指針 (2026.07.31)
Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066)に関する注意喚起 (JPCERT/CC) が 2026.08.03 付で改訂された。
複数の概念実証(PoC)コードが公開されたことを受けて、2026年7月31日に開発者がフォレンジック調査用のツールおよびガイドを公開しました。「V. 侵害検出方法」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。こちらです:
[CVE-2026-66066] Attack details, and tools to perform a forensic investigation (Ruby on Rails, 2026.07.31)。DeepL AI 訳:
これらすべてを Git リポジトリ rails/rails-forensics-CVE-2026-66066 に公開しました。その内容としては、以下のものが含まれています:
- reference/the-attack.md では、受信リクエストからファイルの読み取りに至るまでの攻撃の手順を、段階を追って解説しています。
- reference/the-investigation.md では、攻撃によってデータベースやオブジェクトストアにどのような痕跡が残されるか、またその痕跡から何が証明され、何が証明されないかについて解説しています。
- kr2s-was-i-vulnerable エージェントスキルは、アプリケーションに過去に脆弱性が存在したかどうか、また存在していた場合はどの期間にわたり存在していたかを判定します。
- kr2s-was-i-exploited エージェントスキルは、Active Storage のデータ内から細工されたファイルを探し出し、見つかった場合は何が読み取られたかを特定します。
rails/rails-forensics-CVE-2026-66066 (GitHub, 2026.07.31)