Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。
ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。
このページの情報を利用される前に、注意書きをお読みください。
》 FBI Probes Service Selling 153M+ Drivers Licenses (Krebs on Security, 9/1)
》 匿名・流動型犯罪グループによる犯罪被害対策のための技術的措置に関する有識者検討会 (警察庁)。 第3回(令和8年9月2日)までの資料が掲載されている。
》 ケニアの一大ビジネスになっていた「論文のゴーストライター」ビジネスがAIの登場で崩壊 (gigazine, 9/7)
》 アメリカ軍がスマホやPCの広告識別子を無効化、位置情報データが監視・攻撃に利用されているとの報告を受け (gigazine, 9/7)
》 OpenAIのAIエージェント、休眠サイトを掲示板化してタスク回答を共有か 研究団体が報告書公開 (ITmedia, 9/5)。関連:
OpenAI agents hijacked German website in previously undisclosed AI breakout this spring (Reuters, 9/4)
Discovery of a new OpenAI agent message board (collusion.wiki, 9/4)。調査まとめ Wiki。 すさまじい。
OpenAI、休眠サイトへの自社AIエージェント書き込みを認め、非公表の理由を説明 (ITmedia, 9/6)
OpenAIはこの声明で、報告書が示した技術的な事実関係に反論しておらず、謝罪もしていない。また、Reutersが関係者2人の話として報じた「OpenAI幹部は数週間前に把握していたが伏せていた」という点や、なぜReutersの報道後まで公表を待ったのかについては、声明では触れられていない。Reutersはこの点についてOpenAIに問い合わせたが、直ちに回答は得られなかったとしている。OpenAI 自体に倫理性が欠けているように見える。
》 NVIDIAのJensen Huang氏「AGIは到来した」、OpenAIからも「AGI時代に入りつつある」との声 (gihyo.jp, 9/7)。常識も倫理感も持たないまま。
Jakub Pachocki氏は、人間を超えるAIの知性を「alien intellect(異質な知性)」と表現している。AIは人間の知能とは根本的に異なる過程で生まれ、その全体の働きを人間が十分に理解できていないという。
このため、AIが人間の価値観に沿って行動するとは初めから仮定できず、学習時に経験していない状況でどう振る舞うかを確かめる必要がある。同氏は、AIの推論過程を調べる監視手法に頼れる度合いが徐々に低下しており、能力向上にアラインメントや監視の進歩が追いつくとは限らないと指摘した。
地球爆破作戦みが強い文字列だなあ……。
》 U.K. Supreme Court Opens Door for Spyware Victims to Sue Foreign States (CitizenLab, 9/2)。DeepL AI 訳:
先月、英国最高裁判所は、バーレーン王国対シェハビほか(シェハビ)事件において、注目されていた判決を下した。原告である英国在住のバーレーン人反体制派2名は、バーレーンがスパイウェア「FinSpy」を使用して彼らの端末に不正アクセスした結果、精神的損害を受けたと主張していた。責任追及に向けた重要な一歩として、裁判所は、スパイウェアの使用に起因する訴訟について、バーレーンには免責特権が適用されないとの判決を下した。
》 USS Abraham Lincoln Is Getting A Badly Needed Scrubbing While In Thailand (The War Zone, 9/4)。286日出ずっぱりだと、こんなサビサビになっちゃうんですね。
》 コラム:米財務長官の「リフレ政策をやめろ」発言をどう受け取るか=熊野英生氏 (熊野英生 / ロイター, 9/8)
事故における「ハインリッヒの法則」を聞いたことがあるだろうか。1件の重大事故の前には約30件の軽微な事故と300件のヒヤリとするニアミスが起きている――という法則だ。日本に英国のトラス・ショックのような事態は起きてほしくないが、いくつもの警鐘が無視された上で、いつか相場のクラッシュが起こる可能性はある。諫言(かんげん)は無視すべきでない。筆者は、高市政権は今のところ、ベセント発言によって行動を変えることはないと読んでいる。しかし、そのときはベセント氏がトランプ氏の力を借りて、次なる波乱に日本を巻き込んでいくというリスクシナリオはあると考えている。
》 欧州での破壊工作にロシアの影 ドローンとサイバー「ハイブリッド戦」 (日経, 9/4)
2日にはEUのフォンデアライエン欧州委員長とNATOのルッテ事務総長が共同記者会見を開いた。フォンデアライエン氏は「領空侵犯や重要インフラへの妨害が多発するのが欧州の『ニューノーマル(新常態)』だ」と指摘し、「ロシアの無謀な行動に対し、迅速かつ効果的に対処できるよう対応を強化しなければならない」と語った。関連:
ドイツ、送電施設に破壊工作相次ぐ 外国勢力関与との見方も (ロイター, 9/2)
独送電網で新たな破壊工作か、今週3件目 州議会選控え警戒強まる (ロイター, 9/5)
ドイツ、破壊工作への防御強化へ 空港ドローン事件受け (ロイター, 9/7)
ロ外相、独空港ドローン事件巡る非難「真の戦争の始まり」=タス (ロイター, 9/7)
NATO、ハイブリッド戦争容認せず 米が対応支援=ウィテカー大使 (ロイター, 9/7)
Adobe Commerce / Magento Open Source に 0-day 欠陥 CVE-2026-75650。 remote から無認証で任意のコードを実行できる。 Priority: 1
Hotfix が公開されているので適用する。また適用後に、認証情報のローテーションが求められている。
Urgent Action Required: Critical Security Update Available for Adobe Commerce (APSB26-146) (Adobe, 2026.09.07)。DeepL AI 訳:
パッチを適用した後、認証情報をローテーションしてくださいこの問題を完全に解決するには、暗号化キーだけでなく、そのキーを使用して暗号化または漏洩した可能性のあるすべての認証情報(サーバー、API、連携用の認証情報を含む)も更新してください。
更新手順についても記載されているので参照されたい。
libxml2
Vulnerabilities fixed in libxml2-2.15.4 (oss-sec ML, 2026.09.04)
FreeRDP
FreeRDP <= 3.30.0: five server-side vulnerabilities fixed in 3.31.0, pre-auth RCE demonstrated (oss-sec ML, 2026.09.01)
3.31.1 release (FreeRDP, 2026.09.02)
pcre2
pcre2 version 10.48 released with security fixes (oss-sec ML, 2026.09.04)
libexpat
libexpat 2.8.4 fixes 4 vulnerabilities (oss-sec ML, 2026.08.31)
MikroTik RouterOS に欠陥。SSH 関連の欠陥 CVE-2026-67276 CVE-2026-86060 を組みあわせることで、remote から管理者権限を奪取できる。 DeepL AI 訳:
研究者らが、攻撃者がインターネットに接続されたルーターに対して、深刻度の高いSSH認証バイパス脆弱性を積極的に悪用していることを確認したことを受け、MikroTikはRouterOSの緊急セキュリティアップデートを公開しました。CVE-2026-67276として追跡され、CVSSスコアで9.2と評価されているこの脆弱性により、攻撃者は、そのユーザーの正当なRSA秘密鍵を所有していなくても、既存のRouterOSユーザーとして認証を行うことが可能になります。
この脆弱性は、別のSSH権限昇格の脆弱性であるCVE-2026-86060と組み合わさると、その危険性が大幅に高まります。CERT Polskaは、この2段階の攻撃チェーンをMikroTrickと名付け、攻撃者がこれを利用して、パブリックネットワークからSSHサービスにアクセス可能なRouterOSデバイスに対する完全な管理権限を取得していることを確認しました。
RouterOS 7.25 beta 3 / 7.24.2 / 7.23.4 / 6.49.21 で修正されている。また 2026.09.04 付で 7.23.5 が公開されている。 DeepL AI 訳:
更新後、RouterOS は、不正な設定変更の既知の指標について起動時のチェックを実行します。不審な変更が検出された場合、デバイスには Flagged ステータスが割り当てられ、関連する設定エントリが無効化されるほか、システムログに重大な警告が記録されます。
管理者は、次のコマンドを使用してこの状態を確認できます:
/system/device-mode/print
「Flagged」とマークされた結果は、そのデバイスが侵害された可能性があるという証拠として扱うべきです。ただし、MikroTik および CERT Polska はともに、「Flagged」マークがないからといって、そのルーターが安全であるとは限らないことを強調しています。これは、このメカニズムが特定の既知の痕跡のみを検出する仕組みだからです。
したがって、CVE-2026-67276の検知にあたっては、パッチの適用状況の確認に加え、ログの確認、設定の点検、および最近作成されたアカウントや管理上の変更点の分析を組み合わせる必要があります。
実際の攻撃が、遅くとも 2026.09.02 には始まっているのだそうで。 特に SSH を外部公開していたサイトでは、ヤラれていないかどうかの確認が必要と。
関連:
September 2026 vulnerability (MikroTik, 2026.09.03)
Vulnerabilities in Mikrotik RouterOS software (CERT Polska, 2026.09.05)。 CVE-2026-67276 CVE-2026-86060 の他にも複数の欠陥があり、 7.24.2 / 7.23.4 / 6.49.21 で (多分 7.25 beta 3 でも) 修正されている。
Critical vulnerabilities in MikroTik RouterOS are being actively exploited. Immediate update recommended (CERT Polska, 2026.09.05)。DeepL AI 訳:
確認された攻撃により、RouterOSのログに以下のマーカーが残されました:
login failure for user -2 from <ip> via ssh user <name> added by ssh:-2@<ip>侵害の兆候として、さらに「ops」という名前の特権権限を持つユーザーが存在することも挙げられます。
この脆弱性を悪用した攻撃について、CERT Polskaの分析によると、これまでに確認された「ops」アカウントの作成を含む成功した攻撃は、IPアドレス 82.192.72.4 から発信されたものであり、少なくとも9月2日以降発生していることが判明しました。さらに、IPアドレス 103.102.31.18 が、前述の攻撃チェーンを悪用しようとする試みで使用されていました。
Changelogs (MikroTik)
》 21エア 7598 便 (アマゾン・エア 7598 便、N1997A) オーバーラン事故方面
米アマゾンの貨物機が滑走路をオーバーランし炎上、5人死亡 マイアミ国際空港 (BBC, 9/7)
Amazonの貨物機がマイアミ国際空港でオーバーランし10人が死傷 (gigazine, 9/7)
21 Air 767 overruns runway on landing in Miami (Flightradar24, 9/6)。うーん。 着陸復航すべきところを無理矢理降りてしまい事故った感?
21エア7598便着陸失敗事故 (ウィキペディア)
N1997A (FlyTeam)
》 ロシア経済の損失拡大、ウクライナのドローン攻撃で (Wall Street Journal, 9/7)
データ分析会社エナジー・アスペクツによると、ロシアでは8月に日量380万バレルの石油が精製された。これは前年同月の日量500万バレルを大幅に下回る。
この危機的な状況を和らげるため、ロシアは遠くインドからガソリンを輸入し始めた。世界有数の原油生産国にとっては皮肉な動きだ。また、燃料品質基準を緩和し、旧ソ連時代に建設された製油所からの供給を増やせるようにしたほか、ディーゼル燃料の輸出を禁止した。
ロシア政府の公式統計によると、ガソリン価格は年初来で19%上昇している。8月の一時的な下落を経て、最近再び上昇に転じている。
》 ウクライナ、戦費調達でポルノ合法化検討 (Wall Street Journal, 9/7)
大半の欧州諸国と違い、ウクライナ国内ではポルノの制作、流通、所持は違法であり、禁錮7年以下の刑に処せられる。しかし同国は、大きな利益を生み、まん延するポルノ業界を抑え込めていない。当局者によれば、ポルノ業界は腐敗した警察の保護の下で運営されている。
(中略)
ウクライナ最高会議(議会)の野党議員で、財政委員長を務めるヤロスラフ・ジェレズニャク氏は (中略) ポルノ合法化の取り組みを主導し、これが汚職対策に役立つだけでなく、年間最大2500万ドル(約39億円)の税収につながると主張している。
》 くら寿司、「ちいかわ」コラボ中止 従業員による不正行為判明で (ITmedia, 9/5)。バイトテロなのか、正社員テロなのか。
「Google Chrome 152」が公開 ~327件もの脆弱性を修正、MV2拡張機能はストアから全削除へ (2026.08.28)
Chrome 152.0.7977.82 等が出てました。
Stable Channel Update for Desktop (Google, 2026.09.03)。 152.0.7977.82/.83 for Windows / Mac および 152.0.7977.82 for Linux。 12 件のセキュリティ修正を含む。
Chrome for Android Update (Google, 2026.09.03)。Chrome 152 (152.0.7977.82) for Android。
Cisco Nexus 9000 (Silicon One ASIC 塔載機)
Cisco Nexus 9000 Series Switches Silicon One Remote Code Execution Vulnerability (Cisco, 2026.09.02)。RCE ですか。 修正版ソフトウェアが用意されている。
Cisco Nexus 9000シリーズスイッチのSilicon Oneにおけるリモートコード実行の脆弱性 (Cisco, 2026.09.02)
There is a workaround that addresses this vulnerability.の訳が
この脆弱性に対処する回避策はありません。ですか。どこの翻訳 AI を使っているんだろう。
ASUS Control Center
ASUSの端末管理ソフトウェアに深刻な脆弱性 - 更新を強く推奨 (Security-NEXT, 2026.09.07)
Security Update for ASUS Control Center (ASUS, 2026.09.04)。ASUS Control Center 3.1.0.9 以降で修正だそうです。 CVSS 4.0 Score:10 / Critical AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H。
Roundcube
ウェブメール「Roundcube」にセキュリティ更新 - 12件の修正 (Security-NEXT, 2026.09.07)
Security updates 1.6.19 and 1.7.4 released (Roundcube, 2026.09.06)
7-Zip
解凍・圧縮ソフト「7-Zip」がv26.03に、「MotW」を引き継がない脆弱性などを修正 (窓の杜, 2026.09.07)。CVE-2026-58052 に対応。
》 ランサムウェアグループによるCursorの悪用についてまとめてみた (piyolog, 9/2)
》 エボラが過去最速のペースで拡大…コンゴで感染者5500人超、国境なき医師団が治療センター新設 (国境なき医師団, 9/2)。止まらないですか。
コンゴでは、エボラ病の流行が5月15日に宣言されて以降、感染はイトゥリ、北キブ、南キブ、オー・ウエレ、バ・ウエレ、チョポの6州に広がっている。
8月22日までに、国内で確認された感染者は5514人を超え、死亡者は2642人に上った。コンゴで過去最大のエボラ流行となっているほか、世界的に見ても最速のペースで感染が拡大している。
関連:
- コンゴ民主共和国におけるエボラ出血熱流行に対する水際措置強化等のための緊急無償資金協力 (外務省, 9/1)
- WHO、10~11月にもワクチン治験 コンゴでエボラ熱死者3000人超 (時事, 9/3)。「3種類のワクチン候補」。
- DR Congo Ebola vaccine trials to begin by November (rthk.hk, 9/3)。「3種類のワクチン候補」の件。
- オックスフォード大学が開発中の ChAdOx1 (Phase 1 実施中)
- モデルナが開発中の mRNA-1469 (Phase 1 実施中)
- 既存ワクチン「エルベボ ERVEBO」(ザイール株用)。 今回流行のブンディブギョ株 (BDBV) に対する効果は未知数。
- エボラ死者3000人超に、コンゴ民主共和国 過去最悪の流行 (AFP, 9/2)
》 マラリア原虫に薬が効きにくくなる新変異が、ウガンダで急拡大している (WIRED, 8/25)
》 公立学校の生徒が高校生になるまでAIの使用を禁止するとニューヨーク市教育局が発表、すべての学年でチャットボットを禁止するなど新たな方針も採用 (gigazine, 9/3)
マムダニ市長とサミュエルズ教育長が発表したAI禁止措置は、学校における学生向けの生成AIの使用を一時停止するというもの。対象は2歳児から8年生(中学校の最終学年である13~14歳)までの児童で、2026~2027学年度から1年間にわたって学校でのAIの使用を一時停止するというものです。(中略) 障害を持つ学生や英語学習者は引き続き学生向けのAIを利用可能です。
》 Googleが脆弱性の発見・再現・修正を自動化するオープンソースフレームワーク「Mantis」の詳細を公開、巨大リポジトリでもトークンのオーバーヘッドを85%超削減 (gigazine, 9/3)
》 Anthropicが「開発中のAIで外部を攻撃しないための対策」を発表 (gigazine, 9/1)
》 HPVワクチン接種が女性だけでなく男性でも頭頸部がんのリスクを減少させる可能性 (gigazine, 9/2)
》 MS、『メモリ整合性』を自動的にオンへ。2026年10月の更新プログラムで実施。Windowsデバイス全体で (ニッチなPCゲーマーの環境構築Z, 9/3)
昨今のWindows11 PCであれば大体最初からオンになっているはずです。ではいったいどういうPCが自動的にオフからオンになるかと申しますと、最初から自動的にオンになっていなかったPCが対象となります。
》 富裕層に増税して家賃凍結、保育無償、バス無料…34歳のNY市長が「ただの社会主義者」ではないこれだけの理由 (山崎 憲 / PRESIDENT Online, 9/3)
》 Claudeの“見えない透かし”適用開始 Fable 5.1とMythos 5.1が出力する文やコード、画像に付与 日本も対象 (ITmedia, 9/3)
curl
[SECURITY ADVISORIES] curl 8.22.0 (oss-sec ML, 2026.09.02)
Dovecot
Dovecot Security Advisory 3/2026 (Dovecot, 2026.08.28)
Dovecot and Pigeonhole v2.4.5 released (Dovecot, 2026.08.28)
SonicWall SMA 1000
SonicWall SMA1000 Series Appliances Affected By Multiple Vulnerabilities (SonicWall, 2026.09.01)
- CVE-2026-83548 - Pre-authentication SSRF via unintended forward-proxy
「to gain unauthorized access to sensitive functionality and perform unauthorized operations」- CVE-2026-83549 - Post-authentication Remote Code Execution (RCE) Vulnerability
CVE-2026-83548 を使って認証情報を収集し CVE-2026-83549 で RCE 実行、 ということなんですかね。
上記 CVE いずれも KEV に登録された そうです。
出てました。
Firefox 155 がリリースされた (mozillaZine, 2026.09.03) (typo fixed: iida さん感謝)
Firefox for Android 155 がリリースされた (mozillaZine, 2026.09.03)
Thunderbird 155 がリリースされた (mozillaZine, 2026.09.03)
「Google Chrome 152」が公開 ~327件もの脆弱性を修正、MV2拡張機能はストアから全削除へ (2026.08.28)
Chrome 152.0.7977.75 等が出てました。
Stable Channel Update for Desktop (Google, 2026.09.01)。152.0.7977.75/.76 for Windows / Mac および 152.0.7977.75 for Linux。26 件のセキュリティ修正を含む。
Chrome for Android (Google, 2026.09.01)。Chrome 152 (152.0.7977.75) for Android。
2026 年 8 月のセキュリティ更新プログラム (月例) (2026.08.19)
ARM CPU の Windows 11 に 2026.08 patch をインストールすると、 Teams / Outlook で「起動しない」 「予期せず終了する」などの不具合が発生するそうです。
Microsoft TeamsやOutlookが起動しない・予期せず終了する不具合。KB5121003やKB5121000以降をインストールしたARM CPU環境のWindows11で発生 (ニッチなPCゲーマーの環境構築Z, 2026.09.03)
この不具合が発生してお困りの場合、Microsoftは以下の手順を実行するよう案内しています。Microsoftによると、これで本不具合の発生を回避できるとのこと。
- Microsoft Storeを開いてください
- 『ダウンロード』 → 『更新プログラムの確認』を選択してください
- Auto Super Resolution Packageの最新アップデート(バージョン1.0.19.0以降)をインストールしてください
Surface Laptop 7 ARM64 – KB5121003 breaks Teams and New Outlook (Microsoft Community, 2026.08.17)
Surface Laptop 7 ARM64 – KB5121003 breaks Teams and New Outlook; similar issue previously occurred with KB5094126 (Microsoft Community, 2026.08.18)
こういうことがあると、やっぱり ARM CPU は避けるべき、となってしまうなあ。 いまだにこんな不具合が発生するとは。
》 Anthropic、「Claude Fable 5.1」と「Claude Mythos 5.1」発表 「監視の難しさ」への懸念も開示 (ITmedia, 9/2)
》 Russia-Aligned UAC-0099 Plants Nuclear Weapon Prompt in Malware to Disrupt AI Analysis (The Hacker News, 9/1)。AI 避けの呪文ですか。
》 Threat Actors Don’t Want Better Attacks. They Want Repeatable Ones (The Hacker News, 9/1)
》 総務省、「pixiv」「note」など情プラ法の「大規模プラットフォーム事業者」に追加、誹謗中傷への迅速な対応など求める (Internet Watch, 9/1)
情報流通プラットフォーム対処法では、誹謗中傷などの違法・有害情報の流通・拡散への対応として、大規模プラットフォーム事業者を指定し、削除対応の迅速化や、運用状況の透明化に関する措置を義務付けている。とはいえ、「Google LLC YouTube」 と入っているのにあのていたらくなのでねえ。
- CIA長官のモスクワ訪問、NATO攻撃を控えるよう警告する目的 イラン支援停止も促す (CNN, 8/28)
- 【特報】「ロシアは勝てない」…CIA長官がモスクワ電撃訪問でプーチンに突きつけた〈侵攻停止〉と〈和平交渉開始〉 (吉田 成之 / 東洋経済, 8/30)
- Top White House Aides Were in the Dark on Ratcliffe Russia Trip (Wall Street Journal, 8/27)
- ロシアが欧米威嚇を強める理由:地政学的ミスマッチ (Wall Street Journal, 9/1)
あるNATO高官は「われわれが目にしているのは、ロシアがウクライナから極めて強固な抵抗に遭いながらも、欧州でのハイブリッド活動を強化しており、リスクを冒す意欲が高まっているという状況だ」と警鐘を鳴らす。複数の当局者によると、ロシアがエスカレーションの階段を上る次の一手は、欧州諸国内でウクライナ支援に関わる物流拠点1〜2カ所を狙った、限定的な単発の攻撃となる可能性がある。捕獲したウクライナのドローンやミサイルを使うこともあり得るという。ロシアの国営テレビに出演する政府寄りのコメンテーターらは、何カ月も前からそうした攻撃を強く求めてきた。
トランプ大統領「ベネズエラの石油で備蓄油満たす」…石油覇権掌握に注目 (中央日報, 8/31)
ベネズエラ石油取引、重質原油とインフラ制約がトランプ氏のSPR公約の前に立ちはだかる (BigGo Finance, 8/31)
しかし、その埋蔵量に含まれる原油の種類自体がSPRにとって問題となる。米エネルギー情報局(EIA)は、ベネズエラの確認埋蔵量の大半が超重質原油であり、米エネルギー省が数年前に備蓄する費用対効果がないと結論づけた油種だと指摘する。2016年の議会への報告書では、エネルギー省は「重質油の備蓄を分析し、コストが便益を上回り、重質油の備蓄には相当な運用上の困難が伴うと結論づけた」と述べている。
業界の説明によれば、重質原油は通常の原油というよりピーナッツバターのような性状を示す。希釈剤、アップグレーダー、コーキング設備、そして高硫黄・高粘度の原料向けに構成された特殊な精製施設が必要となる。採掘には蒸気圧入や溶剤圧入の技術が求められる。これらすべてのベネズエラのインフラは、約15年にわたる投資不足、制裁、政治的混乱の中で劇的に劣化してきた。
(中略)
米政府当局者は、政府がベネズエラ産原油を原価で取得し、SPRと米軍に供給する計画だと説明している。しかし、米政権の約束とベネズエラの劣化した石油インフラという物理的現実との間のギャップは、この取引が期待を下回る余地を十分に残している。
米国、ホルムズ海峡の掃海を完了と主張。
- トランプ氏、ホルムズ海峡で機雷を全て除去と投稿 (BBC, 8/26)
- 米中央軍司令官:ホルムズ海峡の航路からイランの海雷が除去 (アラブニュース, 8/28)
イラン、再敷設を試みる → 米軍、直接攻撃して阻止
- アメリカが数週間ぶりにイランを攻撃、ホルムズ海峡・ララク島のミサイル発射装置が標的と (BBC, 8/31)
イラン、ホルムズ海峡を通過しようとした超大型タンカーが触雷・炎上と主張 → 米軍は否定
- 「スーパータンカーが機雷に接触炎上」イラン発表 米軍は「偽情報による威嚇」と否定 (琉球朝日放送, 9/1)
- 1か月ぶりの交戦を受け、トランプ氏はイランに強硬な対応をとることを明言 (アラブニュース, 9/1)
関連
- Mine Warfare With Iran Hampers U.S. Efforts to Win Control of Hormuz (Wall Street Journal, 8/31)。DeepL AI 訳:
この争いの核心にあるのは、機雷戦における根本的な不均衡である。イランは必ずしも船舶を沈める必要はない。海峡を通過する際に機雷に遭遇するリスクが高すぎて航行を断念せざるを得ない、と船主、船長、保険会社に納得させればよいだけなのである。
しかし、安全な通行を確保したいと考えている米国にとっては、この任務はより困難なものとなる。すべての地雷を無力化するか、除去しなければならないからだ。
》 イラン戦争で米の弾薬不足、中ロ抑止に懸念 (Wall Street Journal, 9/1)。本当に余裕がないようですね。誘導弾は高価で製造に時間がかかります。
トランプ政権は、欧州およびアジアからどの兵器が移動されたか、また両地域にどれだけの兵器が残っているかについて明らかにしていない。米国防総省のショーン・パーネル報道官は、米国が国外で深刻な弾薬不足に直面しているとの見方を否定した。即応弾はもちろんあるのだろうけれど、その後が続かないのではないかと。
》 「Microsoft Defender」ウイルス対策に“無効”との誤った通知、Microsoftが問題を認める (窓の杜, 8/31)。まだ直ってないっぽい。
》 Steamからゲーム史上最大規模の12TBものゲーム関連ファイルが流出 (gigazine, 8/31)
》 Android 17で通信のプライバシーが強化、「アクセス先」を隠すECHや2G詐欺対策に対応 (gigazine, 8/28)
》 ソニーとワーナーが共同でAnthropicを提訴、楽曲をClaudeのトレーニングに利用された「史上最大かつ最も甚だしい知的財産窃盗事件」 (gigazine, 8/31)
》 ChatGPTの広告事業が開始200日足らずで年換算約1600億円に (gigazine, 9/1)
》 AppleがOpenAIとの企業秘密侵害訴訟で元従業員のMacBookから衝撃的な証拠を発見 (gigazine, 9/1)
Appleによるとリュウ氏は同社を退社した後に、MacBookを返却したそうです。AppleはこのMacBookをフォレンジックし、削除されたデータを復旧。そして、データ復旧の初期分析により以下の4つの事実が明らかになったと報告しました。
- リュウ氏はAppleの機密回路図をダウンロードしただけでなく、OpenAIでの自身の業務にも利用した。
- OpenAIへ転職した後のリュウ氏や他の関係者はAppleのサードパーティー製クラウドストレージに不正アクセスしていたことを十分に認識していた。
- リュウ氏はAppleによる自身に対する内部調査を知った後、証拠を破棄するようOpenAIの同僚に指示を送り、同僚はそれに従った。
- リュウ氏はOpenAIでの業務において、Appleの開発作業で使用される社内エンジニアリングアプリケーションと同じ名前のツールを使用していた。
》 中国におけるAIアニメ・ドラマが急増、中国版TikTokのDouyinでトップ100のアニメとドラマのうち89作品がAIによるもの (gigazine, 8/31)。ひでえ。
PaperCut NG/MF v24 / v25 / v26 に 0-day 欠陥 2 件 CVE-2026-82078 CVE-2026-81578。 組み合わせることで、remote から無認証で任意の Java バイトコードを実行できる。
PaperCut サーバーの Web インターフェースにアクセス可能な IP アドレスを制限することで影響を緩和できる。 DeepL AI 訳:
PaperCut NG/MF アプリケーションサーバーが一般のインターネットからアクセス可能な場合は、直ちに Web アクセスを信頼できる IP アドレス(例:社内 IP アドレス)のみに制限してください。
ファイアウォールルール、ネットワークアクセス制御、または同等の措置を講じ、信頼できないインターネットアドレスからPaperCutサーバーのWebインターフェースにアクセスできないようにしてください。不審な活動が確認されていない場合でも、今すぐこの措置を講じてください。
2026.08.28 時点で「緊急パッチ(リリース2)」が公開されている。 あくまで、緩和措置を実施できない場合のためとされている。 不具合も報告されているので、適用には注意されたい。 DeepL AI 訳:
パッチ適用後の不具合報告
[2026年8月29日 午後4時35分(AEST)]
パッチを適用した後、外部データベースのカード番号/ID番号検索機能およびSAMLが期待通りに動作していないという報告がいくつか寄せられています。現在調査を進めており、詳細が判明次第、本速報を更新いたします。
[2026年8月30日 午前10時34分(AEST)]
レガシー版のSourceforge jTDSドライバーを使用してSQL Serverで外部カード検索を行っているお客様には、まずは、サポートされている最新のMicrosoft SQL JDBCドライバーに更新することをお勧めします。詳細については、以下のFAQをご覧ください。
Advisory には侵害の徴候についても記載されている。server.log 等を確認されたい。