World Security News

No.1 2026-09-17

重大なUnbound DNSSECバリデータの脆弱性が悪意のあるDNSゾーンを介してRCEを許可する可能性

Unbound DNSリゾルバの1.26.1以前の全てのリリースには、DNSSECバリデータにおける重大なヒープオーバーフローの脆弱性が存在します。この脆弱性により、攻撃者が悪意のあるゾーンを制御し、脆弱なリゾルバにクエリを送信することでリモートコード実行(RCE)を引き起こすことが可能です。NLnet Labsは、CVE-2026-81642として追跡さ…

このニュースのスケール度合い

7.0 /10

インパクト

8.0 /10

予想外またはユニーク度

8.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.5 /10

このニュースで行動が起きる/起こすべき度合い

8.5 /10
No.2 2026-09-17

Ciscoが新たなゼロデイISE認証バイパスを警告(CVSS 10.0)

Ciscoは、Identity Services Engine(ISE)に影響を与える新たな最大の深刻度のセキュリティ脆弱性について警告しました。この脆弱性(CVE-2026-76460)は、認証されていないリモート攻撃者が認証をバイパスできる可能性があります。攻撃者は、特定のAPIエンドポイントに対して特別に作成されたリクエストを送信することで、この脆弱…

このニュースのスケール度合い

5.0 /10

インパクト

8.5 /10

予想外またはユニーク度

8.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.5 /10

このニュースで行動が起きる/起こすべき度合い

9.0 /10
3 2026-09-17

ASEANとWEFがデジタル経済展望におけるDEFA実施に注目

ASEANと世界経済フォーラム(WEF)は、デジタル経済フレームワーク協定(DEFA)の実施に焦点を当てた新しい報告書を発表しました。この報告書は、デジタルアイデンティティ、決済、スキルの重要性を強調し、ASEANの11か国の経済成長に寄与する可能性を示しています。しかし、デジ…

4 2026-09-17

Gyazoのデータ侵害で2362万件のユーザー記録と4.9億件の画像メタデータが漏洩

Gyazoの画像共有サービスで発生したセキュリティ侵害により、約2362万件のユーザー記録が漏洩しました。これにはメールアドレスやパスワードハッシュが含まれています。また、490万件の画像メタデータも流出しました。攻撃者はGyazoの画像アップロードサーバーの脆弱性を利用し、H…

5 2026-09-17

NISTとCISAが連邦クラウドシステム向けトークンセキュリティガイダンスを最終化

NIST(米国国立標準技術研究所)とCISA(サイバーセキュリティ・インフラセキュリティ庁)は、連邦クラウドシステムで使用される署名されたアイデンティティおよびアクセス・トークンを保護するためのガイダンスを最終化しました。この報告書は、トークンの発行、検証、取り消しに関する推奨…

Packet Pilot Magazine Vol.1

重大なUnbound DNSSECバリデータの脆弱性が悪意のあるDNSゾーンを介してRCEを許可する可能性

2026-09-17

Unbound DNSリゾルバの1.26.1以前の全てのリリースには、DNSSECバリデータにおける重大なヒープオーバーフローの脆弱性が存在します。この脆弱性により、攻撃者が悪意のあるゾーンを制御し、脆弱なリゾルバにクエリを送信することでリモートコード実行(RCE)を引き起こすことが可能です。NLnet Labsは、CVE-2026-81642として追跡されるこのバグを修正した1.26.1を同日…

Ciscoが新たなゼロデイISE認証バイパスを警告(CVSS 10.0)

2026-09-17

Ciscoは、Identity Services Engine(ISE)に影響を与える新たな最大の深刻度のセキュリティ脆弱性について警告しました。この脆弱性(CVE-2026-76460)は、認証されていないリモート攻撃者が認証をバイパスできる可能性があります。攻撃者は、特定のAPIエンドポイントに対して特別に作成されたリクエストを送信することで、この脆弱性を悪用し、影響を受けたデバイスへの不正…

ASEANとWEFがデジタル経済展望におけるDEFA実施に注目

2026-09-17

ASEANと世界経済フォーラム(WEF)は、デジタル経済フレームワーク協定(DEFA)の実施に焦点を当てた新しい報告書を発表しました。この報告書は、デジタルアイデンティティ、決済、スキルの重要性を強調し、ASEANの11か国の経済成長に寄与する可能性を示しています。しかし、デジタル決済や規制の透明性、スキルの不足などの課題も指摘されています。DEFAの成功は、企業や市民に具体的な利益をもたらすか…

Gyazoのデータ侵害で2362万件のユーザー記録と4.9億件の画像メタデータが漏洩

2026-09-17

Gyazoの画像共有サービスで発生したセキュリティ侵害により、約2362万件のユーザー記録が漏洩しました。これにはメールアドレスやパスワードハッシュが含まれています。また、490万件の画像メタデータも流出しました。攻撃者はGyazoの画像アップロードサーバーの脆弱性を利用し、Helpfeelのシステムに不正アクセスしました。Helpfeelは、ユーザーにパスワードの変更を促し、疑わしいメールやメ…

NISTとCISAが連邦クラウドシステム向けトークンセキュリティガイダンスを最終化

2026-09-17

NIST(米国国立標準技術研究所)とCISA(サイバーセキュリティ・インフラセキュリティ庁)は、連邦クラウドシステムで使用される署名されたアイデンティティおよびアクセス・トークンを保護するためのガイダンスを最終化しました。この報告書は、トークンの発行、検証、取り消しに関する推奨事項を提供し、特に高影響の連邦システムにおけるトークン署名キーの保護方法を見直しています。トークン管理インフラを使用する…

ファーウェイ、Nvidiaに挑む新AIチップを2027年第1四半期に発表予定

2026-09-17

ファーウェイは、次世代のAscend 960DT AIチップを2027年第1四半期に発表する計画を発表しました。これは、Nvidiaに対抗するためのもので、当初の予定よりも前倒しでのリリースとなります。新しいチップは、性能が倍増し、Peerium Computing Architectureを基にした大規模なAIコンピューティングシステムの構築を目指しています。これにより、ファーウェイはAIチッ…

中国に関連するFamousSparrowがラテンアメリカでSparroWockyバックドアを展開

2026-09-17

中国に関連する国家支援の脅威アクターであるFamousSparrowが、2025年8月以降、ラテンアメリカの複数の国を標的にした攻撃で新たに報告されたバックドア「SparroWocky」を展開していることが確認されました。SparroWockyはモジュラー型のC++バックドアで、強力な分析回避技術とWindows内部に関する深い知識を示しています。このマルウェアは、任意のファイルを実行したり、T…

APT36がインド政府と防衛機関を狙った新たなRustマルウェア攻撃

2026-09-17

APT36は、インドとアフガニスタンの政府および防衛機関を標的とした新たなスパイ活動を展開しています。この攻撃は、コマンド・アンド・コントロール、データ窃取、隔離ネットワークへの侵入を目的としたRustベースのマルウェアスイートを使用しています。特に、RUSTYSHADEという64ビットのWindowsバックドアが中心的な役割を果たし、攻撃者が制御するプライベートなGitHubリポジトリと通信し…

Google、Nvidia、Anthropicがデータセンターのためのスペースを見つけるAIを開発

2026-09-17

Google、Nvidia、Anthropicが新たに結成したAIエネルギー管理アライアンス(AEMA)は、Emerald AIの技術を活用して、データセンターのための電力グリッド上のスペースを確保することを目指しています。このアライアンスは、データセンターが一時的に電力使用を削減する「需要応答」をデータセンター開発の重要な要素とすることを目指しています。これにより、追加で100ギガワットのデー…

Login.govが持続的ブラウザIDを追加、政府が普遍的な連邦サインオンを推進

2026-09-17

Login.govは、連邦政府がオンライン公共サービスへの共通ゲートウェイを目指す中、ブラウザに持続的な識別子を割り当てることを開始しました。この識別子は、IPアドレスやブラウザ情報などのデータと共に分析に使用されます。新たに導入された識別子は、Login.govのプライバシーに関する主張と矛盾する可能性があり、ユーザーのプライバシーに対する懸念が高まっています。政府はLogin.govを「政府…