Previewing RSS of セキュリティホール memo

Get the RSS


description

Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。

RSS 生成プロジェクトはこちら


ホルムズ海峡の混乱がエネルギー・肥料・工業製品の貿易に影響
2026-08-06 00:00:00 +0000

ホルムズ海峡の混乱がエネルギー・肥料・工業製品の貿易に影響 (国連情報誌SUNブログ対応版, 8/5)

 対象となっている国はバーレーン・イラン・イラク・クウェート・カタール・サウジアラビア・アラブ首長国連邦です。これらの国からの12品目の輸出量は2025年4月から2026年4月にかけて輸出総量は54%減少し、中でも液化天然ガスは95%減と最も大幅な減少を記録しました。尿素の輸出は83%減少し、メタノール(80%)、アンモニア(75%)がそれに続いた。消費財のプラスチック包装に使用されるプロピレン(またはポリプロピレン)ポリマーは最も影響が少なく、24%の減少にとどまっています。
アフリカのサイバー犯罪の50%以上にAIが悪用されており欧米諸国にも被害が及んでいるとインターポールが発表
2026-08-06 00:00:00 +0000

アフリカのサイバー犯罪の50%以上にAIが悪用されており欧米諸国にも被害が及んでいるとインターポールが発表 (gigazine, 8/5)

アメリカ政府が中国製データセンター向け機器の輸入を禁止する方針
2026-08-06 00:00:00 +0000

アメリカ政府が中国製データセンター向け機器の輸入を禁止する方針 (gigazine, 8/5)

NASA「確率100%」 SpaceXの使用済みロケットが月に衝突か 
2026-08-06 00:00:00 +0000

NASA「確率100%」 SpaceXの使用済みロケットが月に衝突か  (ITmedia, 8/5)

 NASAは (中略) 衝突の影響については、「上段と同じエネルギーを持つ隕石が6日おきに月へ衝突している(ので問題ない)」と説明。さらに、衝突は計画外だったとしつつ、「月面への上段ロケットの投棄は技術的に認められた安全な方法であり、場合によっては低月軌道ミッションにおける唯一の現実的な選択肢となることもある」と加えた。

 なるほど。これ以降、バンバン落とすことになるかもしれんと。

管理アカウントを手順書に誤記載――東芝テック、顧客情報38万件が特定の1社から閲覧できる状態に
2026-08-06 00:00:00 +0000

管理アカウントを手順書に誤記載――東芝テック、顧客情報38万件が特定の1社から閲覧できる状態に (ITmedia, 8/5)

共同通信に不正アクセス 職員や加盟社の氏名・メルアドなど約6000件が閲覧の恐れ 職員アカウント不正利用か
2026-08-06 00:00:00 +0000

共同通信に不正アクセス 職員や加盟社の氏名・メルアドなど約6000件が閲覧の恐れ 職員アカウント不正利用か (ITmedia, 8/5)

いろいろ (2026.08.06)
2026-08-06 00:00:00 +0000

OpenSSL

Samba

懲戒処分の公表について
2026-08-05 00:00:00 +0000

懲戒処分の公表について (東大, 8/4)。「六四天安門」の件らしい。 震源地:

 8/4 東大発表にはこうある:

教授は、令和2年から令和3年頃のいずれかの時点において、所属する専攻のホームページのHTMLソース内に、また、令和5年11月までのいずれかの時期において、対象教員の主宰する研究室のホームページのHTMLソース内に、不適切な言葉を書き込んだ。

 メディカル情報生命専攻のページだけでなく、 当該教授の研究室のページについても処分対象となっている。 処分内容を「教職員就業規則第38条第1項第5号に定める「大学法人の名誉又は信用を著しく傷つけた場合」に該当」としたからかなあ。 しかしなぜ、処分が今年なのだろう。

 関連: 東京大学Webサイトのソースコードに「六四天安門」が書き込まれていた件をまとめてみた (piyolog, 8/5)

英AI研究所、評価中のAIが実在の開発者を標的に──偽アカウント使い悪意あるコードの承認迫る
2026-08-05 00:00:00 +0000

英AI研究所、評価中のAIが実在の開発者を標的に──偽アカウント使い悪意あるコードの承認迫る (ITmedia, 8/5)。 ラノベによく出てくるヤバいエージェントそのもの感。 先輩エージェントにボコられた後で、「発想は悪くはなかった」 とか言われる。

Googleパスワードマネジャーに脆弱性 パスキーで守られたアカウント乗っ取る3つの攻撃手法、米パロアルトが警鐘
2026-08-05 00:00:00 +0000

Googleパスワードマネジャーに脆弱性 パスキーで守られたアカウント乗っ取る3つの攻撃手法、米パロアルトが警鐘 (ITmedia, 8/5)

「Gmail」に誤送信防止の新機能 ~BCCで受信したメールの[全員に返信]で警告を表示
2026-08-05 00:00:00 +0000

「Gmail」に誤送信防止の新機能 ~BCCで受信したメールの[全員に返信]で警告を表示 (窓の杜, 8/5)

国内初※1、Xona社「Pulsar」のLEO PNT実信号を受信
2026-08-05 00:00:00 +0000

国内初※1、Xona社「Pulsar」のLEO PNT実信号を受信 (古野電気, 8/4)。民間衛星でも測位・時刻源 ok な時代になってきているんですね。

当社はこれまで、GNSS受信機メーカーとして、2周波受信・信号認証・ホールドオーバーなど、GNSSの信頼性を高める技術に取り組んできました。今回の取り組みは、これに加えてGNSSとは独立した測位・時刻源を確保するため、低軌道衛星を利用した測位技術(LEO PNT)を取り込むものです。
Pulsarの信号はGNSS近傍のLバンド帯で送信されるため、大がかりな専用装置を新規に開発することなく、既存のGNSSアンテナやハードウェア技術を活かし、ファームウェアの小規模な改修のみで受信することができました。
Tomorrow’s U.S. Senate Vote: Four Internet Bills, One Wrong Direction
2026-08-05 00:00:00 +0000

Tomorrow’s U.S. Senate Vote: Four Internet Bills, One Wrong Direction (EFF, 8/4)。Tell the Senate: Don't Turn the Internet Into an ID Checkpoint (EFF Action Center) の方がわかりやすい。 DeepL AI 訳:

改正された児童オンライン安全法(KOSA)は、未成年者の保護を名目に、オンラインサービス事業者に対し、コンテンツへのアクセスを制限するよう圧力をかけることになる。この法案には「注意義務」が盛り込まれており、プラットフォームに対し、合法的な表現の削除や抑制を促すものである。

SCREEN法は、合法的な成人向けコンテンツへのアクセスを許可する前に、ウェブサイトに対し利用者の年齢確認を義務付けるものです。これは、多くの成人が、表現の自由が保障されたコンテンツにアクセスする前に、オンライン上で本人確認を行わなければならないことを意味し、何百万人もの人々が日々頼りにしているプライバシーと匿名性を損なうことになります。また、この法律はVPNも規制対象としており、正当なオンラインプライバシー保護ツールの機能を損なうことになります。

CHATBOT法は、13歳未満の子供を対象とした親の同意に関する規則を、それより年上の10代の若者にも適用範囲を拡大するものである。家族がどのような監督が適切かを判断するのではなく、AI企業に対し、保護者が確認できるよう、10代の若者がAIと交わした会話を保存することを義務付けている。

「青少年AIプライバシー法」は、未成年者にのみ適用される特別なプライバシー規則を定めており、すべての人に強力なプライバシー保護を拡大するのではなく、AI企業に対し、ユーザーに関する情報をさらに多く収集するよう促している。

(中略)

これらの法案が可決されれば、インターネットの大部分が年齢制限システムの適用対象となるでしょう。また、オンライン上の監視が拡大し、合法的なオンライン上の発言への匿名でのアクセスが過去のものとなる可能性があります。

犯罪捜査に使われるDNA検査ファイルに「検出不能な改ざん」を仕込めることが判明
2026-08-05 00:00:00 +0000

犯罪捜査に使われるDNA検査ファイルに「検出不能な改ざん」を仕込めることが判明 (gigazine, 8/3)。検査機器をハックすればよいと。

Thermo Fisher Scientific製のDNA検査機器に「DNA検査結果を改ざんできる脆弱(ぜいじゃく)性」が存在することが判明しました。
ホルムズ通航再開に不透明感 貨物船に新たな攻撃
2026-08-05 00:00:00 +0000

ホルムズ通航再開に不透明感 貨物船に新たな攻撃 (Wall Street Journal, 8/5)。あいかわらずですか。

 これに先立ち、英海事機関UKMTOは、4日早朝にオマーン沖で貨物船が正体不明の飛翔体に攻撃されたと報告した。船名や攻撃した者は特定していない。

 Attack UKMTO #104 (UKMTO, 8/4) のことと思われ。

米台、協力関係を誇示 中国の圧力に対抗
2026-08-05 00:00:00 +0000

米台、協力関係を誇示 中国の圧力に対抗 (Wall Street Journal, 8/5)

円安を食い止められるのは日銀だけ  米国との利回り差拡大に対処するには利上げが必要
2026-08-05 00:00:00 +0000

円安を食い止められるのは日銀だけ  米国との利回り差拡大に対処するには利上げが必要 (Wall Street Journal, 8/5)

 では、1ドルで当時の2倍の円が買えるにもかかわらず、なぜ円売り圧力が続くのか。その答えは、財政と金融の両面に対する懸念の組み合わせにあるようだ。

 財政面では、高市早苗首相が方針を変える可能性は低い。安倍晋三元首相と同様に、日本が成長を維持し、長期のデフレスパイラルから脱却するためには景気刺激策が必要だと確信している。

 したがって、高市首相が円高誘導のために緊縮財政を支持するとは考えにくい。実際、首相は食品の消費税率を大幅に引き下げる計画を発表したばかりだ。首相が方針を変えないとすれば、残るは日本銀行だ。

インドネシアで経済不安、抗議デモ続く
2026-08-05 00:00:00 +0000

インドネシアで経済不安、抗議デモ続く (時事 Financial Solutions, 6/30)。関連:

追記
2026-08-05 00:00:00 +0000

Firefox 153.0 / ESR 153.0esr / ESR 140.13.0 / ESR 115.38.0、Thunderbird 153.0 / 153.0esr / 140.13.0esr 公開 (2026.07.23)

 Firefox 153.0.3、Firefox for Android 153.0.3、 Thunderbird 153.0.2 / 153.0.2esr が公開されている。 Firefox for Android 153.0.3 にはセキュリティ修正が含まれている。

日米、円買いで協調介入を実施 (7/31)
2026-08-04 00:00:00 +0000

日米、円買いで協調介入を実施 (7/31)。 協調介入しなければならないほどヤバい状態だと。

SF作家2人がAI企業を「最低のクズ」。240万ドル小説崩壊の裏で
2026-08-04 00:00:00 +0000

SF作家2人がAI企業を「最低のクズ」。240万ドル小説崩壊の裏で (情報の灯台, 8/4)。 執筆活動が AI に脅かされている現実。 ここで「SF作家2人」はジョン・スコルジーとチャールズ・ストロス。

ストロス氏はこう述べている。AI企業は著作権のある作品を盗んでLLMを訓練し、そのLLMで盗んだ作品の著者と収益を争おうとしている。さらにLLMを可能な限り中毒性の高いものに仕上げ、トークン販売で利益を最大化する算段だという。これを「泥棒が翌朝、盗んだ物を売りに来るのと同じだ」と表現した。

 盗人猛々しい、という奴ですね。

MicrosoftがWordにCopilotを、GoogleがGoogle DocsにGeminiを組み込んでいること自体が、すべての作家にとって脅威だとスコルジー氏は主張した。AIが執筆環境に常駐しているだけで、作品の出所が疑われる。provenance(作品の出所証明)が、執筆ツール側から壊されている。

 確かに。そういえば一太郎は? と思ったら、 一太郎 2026 では ATOK に AI が組込まれてしまっているそうで。 「安心を創り出す」文書作成環境「一太郎2026 プラチナ」を2026年2月6日(金)より発売 (ジャストシステム, 2025.12.25) から引用:

「ATOK Passport」で利用できる最新バージョン「ATOK for Windows」では、新たに生成AIを活用した文章作成アシスタント「ATOK MiRA(エイトックミラ)」を搭載しました。文章入力中に表示されるアシストアイコンから、文章の推敲、要約、アイデア出し、文章の書き換えまでをシームレスに行え、“わたしらしい”文章作成を支援します。

 AI を排除しようと思ったら、pomera のような専用機を使うしかないんですかねえ。 って、これに搭載されているのも ATOK なので、ATOK が AI 化されたら終わりなのですよね。

群馬大学医学部附属病院のサーバー室で火事 システム障害で救急外来停止
2026-08-04 00:00:00 +0000

群馬大学医学部附属病院のサーバー室で火事 システム障害で救急外来停止 (TV朝日, 8/4)

Security update available for Adobe Campaign Classic | APSB26-120
2026-08-04 00:00:00 +0000

 2026.07.29 に続いて Adobe Campaign Classic の更新、 7.4.3 build 9399 を提供。 SSRF で RCE CVE-2026-48331 や SQL インジェクションで RCE CVE-2026-48330 など計 7 件のセキュリティ修正を含む。 Priority: 1

Atomic MacOS (AMOS) stealer infection
2026-08-03 00:00:00 +0000

Atomic MacOS (AMOS) stealer infection (SANS ISC, 8/2)

Claudeも3組織に不正アクセス 実在システムを「演習の一部」と誤認 Anthropicが経緯を公表
2026-08-03 00:00:00 +0000

Claudeも3組織に不正アクセス 実在システムを「演習の一部」と誤認 Anthropicが経緯を公表 (ITmedia, 7/31)

【ドメイン運用戦略】【重要】.ruドメイン等の本人確認要件、2026年9月導入へ(2026年)
2026-08-03 00:00:00 +0000

【ドメイン運用戦略】【重要】.ruドメイン等の本人確認要件、2026年9月導入へ(2026年) (BRANDTODAY by GMO, 7/16)。へぇ。

ロシア国内に法人を有しないお客様は、本制度への対応策として、当社を通じてTrustee Service(現地名義サービス)をご利用いただけます。

Trustee Serviceをご利用いただく場合は、サービスのお申込みに加え、本人確認書類のご提出が必要となります。以下の追加書類の提出を求められる場合もございます。

  • 会社登記証明書
  • 代表者の権限を証明する書類
  • 上記書類のロシア語翻
  • (状況により)公証書類やアポスティーユ付き書類などの追加書類
令和8年上半期における車名別盗難台数の状況
2026-08-03 00:00:00 +0000

令和8年上半期における車名別盗難台数の状況 (警察庁, 7/27)。顕著に減少している車種とそうでない車種とで、何が違うんだろう。

 関連: 自動車盗難等の発生状況等について (警察庁, 2/18)。R6年と R7年の比較あり。

CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft
2026-08-03 00:00:00 +0000

CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft (Microsoft, 7/31)

米国ミネソタ州の水道システムへのサイバー攻撃についてまとめてみた
2026-08-03 00:00:00 +0000

米国ミネソタ州の水道システムへのサイバー攻撃についてまとめてみた (piyolog, 8/2)

大阪・関西万博関連ドメインの一部で起きているドロップキャッチについてまとめてみた
2026-08-03 00:00:00 +0000

大阪・関西万博関連ドメインの一部で起きているドロップキャッチについてまとめてみた (piyolog, 8/2)

オンラインカジノを利用した賭博は犯罪です!
2026-08-03 00:00:00 +0000

オンラインカジノを利用した賭博は犯罪です! (警察庁, 8/1更新)

北朝鮮IT労働者に関する企業等に対する注意喚起
2026-08-03 00:00:00 +0000

北朝鮮IT労働者に関する企業等に対する注意喚起 (警察庁, 7/31)

業務監視ツールや評価AIが病院に導入されたせいで患者へのケアが悪化していると看護師らが主張
2026-08-03 00:00:00 +0000

業務監視ツールや評価AIが病院に導入されたせいで患者へのケアが悪化していると看護師らが主張 (gigazine, 7/30)

Googleが「AIを使ってChromeのバグを大量修正した方法」を解説
2026-08-03 00:00:00 +0000

Googleが「AIを使ってChromeのバグを大量修正した方法」を解説 (gigazine, 7/31)

AppleがAIによる報告が殺到していることを受けバグ報告の提出件数に上限を設定
2026-08-03 00:00:00 +0000

AppleがAIによる報告が殺到していることを受けバグ報告の提出件数に上限を設定 (gigazine, 8/3)

ハードウェアウォレット「COLDCARD」の脆弱性悪用による3波の攻撃で合計140億円相当のビットコインが盗まれる
2026-08-03 00:00:00 +0000

ハードウェアウォレット「COLDCARD」の脆弱性悪用による3波の攻撃で合計140億円相当のビットコインが盗まれる (gigazine, 8/3)

佐々木朗希を救った「漫画」のような巨大グラブ
2026-08-03 00:00:00 +0000

佐々木朗希を救った「漫画」のような巨大グラブ (Wall Street Journal, 7/30)。機密性を保持するためにはこれが必要だったと。

いろいろ (2026.08.03)
2026-08-03 00:00:00 +0000
追記
2026-08-03 00:00:00 +0000

深刻度「緊急」のRails脆弱性「KindaRails2Shell」(CVE-2026-66066)の概要と対応指針 (2026.07.31)

 Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066)に関する注意喚起 (JPCERT/CC) が 2026.08.03 付で改訂された。

複数の概念実証(PoC)コードが公開されたことを受けて、2026年7月31日に開発者がフォレンジック調査用のツールおよびガイドを公開しました。「V. 侵害検出方法」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。

 こちらです:

  • [CVE-2026-66066] Attack details, and tools to perform a forensic investigation (Ruby on Rails, 2026.07.31)。DeepL AI 訳:

    これらすべてを Git リポジトリ rails/rails-forensics-CVE-2026-66066 に公開しました。その内容としては、以下のものが含まれています:
    • reference/the-attack.md では、受信リクエストからファイルの読み取りに至るまでの攻撃の手順を、段階を追って解説しています。
    • reference/the-investigation.md では、攻撃によってデータベースやオブジェクトストアにどのような痕跡が残されるか、またその痕跡から何が証明され、何が証明されないかについて解説しています。
    • kr2s-was-i-vulnerable エージェントスキルは、アプリケーションに過去に脆弱性が存在したかどうか、また存在していた場合はどの期間にわたり存在していたかを判定します。
    • kr2s-was-i-exploited エージェントスキルは、Active Storage のデータ内から細工されたファイルを探し出し、見つかった場合は何が読み取られたかを特定します。
  • rails/rails-forensics-CVE-2026-66066 (GitHub, 2026.07.31)