World Security News

No.1 2026-09-18

MikroTikの脆弱性が悪用され、認証なしでルーターを乗っ取られる

攻撃者は、MikroTik RouterOSデバイスの脆弱性を悪用し、認証なしで完全な管理権限を奪取しています。CERT Polskaは、SSHがインターネットからアクセス可能なデバイスに対する実際の攻撃を確認し、二つの重大な脆弱性が連携してルーターを乗っ取ることができると警告しました。これにより、攻撃者はトラフィックの流れを変更したり、悪意のある管理アカ…

このニュースのスケール度合い

8.0 /10

インパクト

9.0 /10

予想外またはユニーク度

6.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

10.0 /10

このニュースで行動が起きる/起こすべき度合い

9.0 /10
No.2 2026-09-18

Google Chrome 153のアップデートが16のセキュリティ脆弱性を修正

Googleは、Chromeバージョン153を安定版デスクトップチャンネルにリリースし、16のセキュリティ脆弱性を修正しました。この中には、DawnグラフィックスコンポーネントとWebGLに影響を与える2つの重大な脆弱性が含まれています。最も深刻な問題は、CVE-2026-93374として追跡されるuse-after-free脆弱性で、ChromiumのW…

このニュースのスケール度合い

10.0 /10

インパクト

7.0 /10

予想外またはユニーク度

4.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.0 /10

このニュースで行動が起きる/起こすべき度合い

9.0 /10
3 2026-09-18

Plugin4Shellによりリポジトリ所有者がAIコーディングエージェント間でプラグインコードを交換可能に

Plugin4Shellは、AIコーディングエージェントが特定のバージョンにロックされたプラグインを悪意のあるものに置き換えることを可能にする脆弱性を指摘しています。この脆弱性は、特定のリポジトリの所有者が、エージェントがインストールするプラグインのコードを変更できることを意味…

4 2026-09-18

EU委員会が段階的年齢確認の広範な範囲を提案

EU委員会は、EU KIDS法を採択し、ソーシャルメディアやアプリストア、ゲーム、AIサービスにおける年齢確認の新たな基準を設定しました。この法律は、13歳未満の子供がデータを処理されることを禁止し、15歳未満の若者がサービスに登録する際の制限を設けています。プラットフォームは…

5 2026-09-18

DHS監査官、TSAがベンダーの乗客ID画像へのアクセスを監視していないことを発見

DHSの監査によると、TSAの生体認証チェックポイントシステムを支援するベンダーが、トラブルシューティングやシステムアップグレード中に乗客の運転免許証やパスポート画像にアクセスし、抽出することができたとされています。TSAはこのアクセスに関する明確なポリシーを持たず、情報の抽出…

Packet Pilot Magazine Vol.1

MikroTikの脆弱性が悪用され、認証なしでルーターを乗っ取られる

2026-09-18

攻撃者は、MikroTik RouterOSデバイスの脆弱性を悪用し、認証なしで完全な管理権限を奪取しています。CERT Polskaは、SSHがインターネットからアクセス可能なデバイスに対する実際の攻撃を確認し、二つの重大な脆弱性が連携してルーターを乗っ取ることができると警告しました。これにより、攻撃者はトラフィックの流れを変更したり、悪意のある管理アカウントを作成したりすることが可能になりま…

Google Chrome 153のアップデートが16のセキュリティ脆弱性を修正

2026-09-18

Googleは、Chromeバージョン153を安定版デスクトップチャンネルにリリースし、16のセキュリティ脆弱性を修正しました。この中には、DawnグラフィックスコンポーネントとWebGLに影響を与える2つの重大な脆弱性が含まれています。最も深刻な問題は、CVE-2026-93374として追跡されるuse-after-free脆弱性で、ChromiumのWebGPU APIの実装に関連しています…

Plugin4Shellによりリポジトリ所有者がAIコーディングエージェント間でプラグインコードを交換可能に

2026-09-18

Plugin4Shellは、AIコーディングエージェントが特定のバージョンにロックされたプラグインを悪意のあるものに置き換えることを可能にする脆弱性を指摘しています。この脆弱性は、特定のリポジトリの所有者が、エージェントがインストールするプラグインのコードを変更できることを意味します。Air Securityによると、AnthropicとOpenAIはこの脆弱性を修正しましたが、GitHub C…

EU委員会が段階的年齢確認の広範な範囲を提案

2026-09-18

EU委員会は、EU KIDS法を採択し、ソーシャルメディアやアプリストア、ゲーム、AIサービスにおける年齢確認の新たな基準を設定しました。この法律は、13歳未満の子供がデータを処理されることを禁止し、15歳未満の若者がサービスに登録する際の制限を設けています。プラットフォームは、適切な年齢確認と安全対策を証明する責任を負うことになります。EUデジタルアイデンティティウォレットが長期的な確認手段と…

DHS監査官、TSAがベンダーの乗客ID画像へのアクセスを監視していないことを発見

2026-09-18

DHSの監査によると、TSAの生体認証チェックポイントシステムを支援するベンダーが、トラブルシューティングやシステムアップグレード中に乗客の運転免許証やパスポート画像にアクセスし、抽出することができたとされています。TSAはこのアクセスに関する明確なポリシーを持たず、情報の抽出を追跡することもできず、適切に削除されたかどうかも確認できなかったと報告されています。この監査は、個人情報が保持または露…

放棄されたCDNドメインが再登録され、数千のサイトが依存しています

2026-09-18

2025年7月、かつてコンテンツ配信ネットワーク(CDN)に属していたドメインが再登録されました。このCDNは数年前に運営を終了しており、ドメインは失効していましたが、数千のウェブサイトやコードリポジトリがそのドメインをハードコーディングして参照しています。新しい所有者はワイルドカードDNSを持ち、ドメイン下の任意のホスト名はその人が管理するインフラに解決されます。この状況は、セキュリティチーム…

Apple、EUアプリに対しトラッキング同意画面を緩和

2026-09-18

Appleは、EUで配布されるアプリに対して、ユーザーのトラッキング同意を求める際の画面を緩和することを発表しました。この変更は、ドイツの競争規制当局などによる数年にわたる独占禁止調査の結果として実施されます。新しい同意画面では、ユーザーに対するトラッキングの要求がより分かりやすく、恐怖感を与えないように設計されています。具体的には、ポップアップではなく全画面表示にし、「トラック」という言葉を削…

研究者がAnthropicのClaudeを使ってOpenAIにハッキング

2026-09-18

独立したセキュリティ研究者がAnthropicのClaudeを利用してOpenAIに侵入し、同社の防御の脆弱性を暴露しました。この攻撃は、Hacktron AIというスタートアップの3人のセキュリティチームによって行われ、OpenAIのバグバウンティプログラムの一環として実施されました。Hacktronは、OpenAIの従業員のChatGPTアカウントにアクセスするために、2つの重要な脆弱性を連…

JADEPUFFERがAIモデルとトレーニングデータを狙うランサムウェアを進化させる

2026-09-18

JADEPUFFERは、AIモデルやトレーニングデータを標的とする新たなランサムウェア「ENCFORGE」を展開しました。このランサムウェアは、従来のデータの強奪から、AI資産の破壊に焦点を移しています。特に、AI開発ライフサイクルにおける重要なファイルを狙い、復旧には高額なコストがかかることが予想されます。JADEPUFFERは、AI駆動のオペレーターとして、迅速に攻撃を計画し実行する能力を持…

Microsoftの幹部がAIスクレイピングを「人類史上最大の労働の盗難」と呼ぶ

2026-09-18

新たに公開された情報によると、Microsoftの幹部はAIスクレイピングを「人類史上最大の労働の盗難」と表現しました。この発言は、OpenAIとMicrosoftが著作権法を侵害したとして提起された訴訟に関連しています。訴訟では、両社が著作権で保護されたコンテンツを無断で使用し、訓練データセットを構築したとされています。特に、AIモデルが出版物に対して重大な脅威をもたらすことが指摘されており、…