技術2026年4月2日(木)Chrome 146のDawnにuse-after-free、2026年4件目のゼロデイが実環境悪用WebGPU実装DawnのUAF脆弱性CVE-2026-5281がin-the-wildで悪用確認。Chrome 146.0.7680.177/178へのアップデートが必要。ChromeセキュリティゼロデイWebGPUCVE
技術2026年4月1日(水)更新Adobe Creative Cloudがhostsファイルを勝手に書き換えているAdobe CCのWAMコンポーネントがWindowsのhostsファイルにdetect-ccd.creativecloud.adobe.comのエントリを無断で追加し、ブラウザからインストール検出を行っている。仕組みの解析と、大手ソフトがOSの主導権を奪うパターンの整理。AdobeWindowsセキュリティ
技術2026年4月1日(水)更新Claude Codeのソースコード全公開とOpenAI Codexのトークン窃取脆弱性が同時期に発覚Claude Codeのnpmパッケージにソースマップが同梱されて51万行超のTypeScriptが丸見えになった件と、OpenAI Codexのブランチ名コマンドインジェクションでGitHubトークンが窃取可能だった件をまとめた。セキュリティClaude CodeOpenAInpmサプライチェーン
技術2026年3月31日(火)CloudflareがClient-Side SecurityのGNN+LLM検出を全ユーザーに開放、誤検知を200分の1に削減Cloudflareがクライアントサイドの悪意あるスクリプト検出にGNNとLLMの2段カスケードを導入し、ユニークスクリプトあたりの誤検知率を1.39%から0.007%に削減。有料アドオンだったAdvanced機能をセルフサーブ顧客にも開放した。CloudflareセキュリティGNNLLMXSSサプライチェーン機械学習
技術2026年3月31日(火)更新週間1億DLのaxiosがnpmで乗っ取られ、クロスプラットフォームRATを投下axios 1.14.1と0.30.4にpostinstallフック経由でRATドロッパーを仕込む偽依存関係plain-crypto-jsが注入された。メンテナアカウント侵害からC2通信、自己消去までの攻撃チェーン全容。セキュリティnpmサプライチェーンマルウェアRAT
技術2026年3月31日(火)OpenCodeに未認証RCEとXSS経由RCEの2件、220,000超のインスタンスが露出オープンソースAIコーディングエージェント「OpenCode」にCVE-2026-22812(CVSS 8.8)とCVE-2026-22813(CVSS 9.4)が公開された。無認証HTTPサーバーとMarkdownレンダラーのXSSを経由してシェルコマンドが実行される。PoCが公開済みで、220,000超のインスタンスがネットに露出している。セキュリティCVEOpenCodeRCEXSSAIエージェント
技術2026年3月29日(日)ロシア国家支援グループTA446がDarkSword iOSエクスプロイトキットでスピアフィッシング攻撃を展開FSB系攻撃グループTA446がGitHubに流出したDarkSword iOSエクスプロイトキットを採用し、大西洋評議会を偽装したスピアフィッシングでGHOSTBLADEマルウェアを配信。ロシア反体制派や政府・教育機関が標的。セキュリティiOSDarkSwordTA446Spear PhishingProofpoint
技術2026年3月29日(日)Citrix NetScaler ADCのメモリ読み取り脆弱性CVE-2026-3055にアクティブな偵察活動が進行中Citrix NetScaler ADC/GatewayのSAML IdP構成に影響するCVSS 9.3のメモリ読み取り脆弱性CVE-2026-3055に対し、認証フロー列挙を狙った偵察スキャンが観測されている。セキュリティCitrixNetScalerCVESAML脆弱性
技術2026年3月29日(日)F5 BIG-IP APMの未認証RCEがCISA KEV入り、中国APTがF5侵害中に発見したCVE-2025-53521F5 BIG-IP APMの未認証RCE脆弱性CVE-2025-53521(CVSS 9.8)がCISA KEVに追加された。元はDoSとして分類されていたが、F5のネットワークを侵害した中国系APTがソースコードを盗んで再分類した経緯を持つ。連邦機関の対応期限は2026年3月30日。セキュリティF5BIG-IPCVECISARCEAPT
技術2026年3月28日(土)TeamPCPがtelnyx Python SDKをPyPI汚染、WAVオーディオに埋め込んだペイロードでAPI認証情報を窃取2026年3月27日、telnyx Python SDK v4.87.1/4.87.2がPyPIで汚染された。TeamPCPがWAVファイルにペイロードを隠蔽する手法でOpenAI・Anthropic・AWS・GCPの認証情報を収集する。月間742K DL。セキュリティサプライチェーンPyPIマルウェアTeamPCP
技術2026年3月28日(土)LangChainとLangGraphに3件の脆弱性、ファイル・秘密情報・会話履歴が漏洩LangChain CoreとLangGraphに3件の独立した脆弱性が公開された。デシリアライゼーションによる秘密情報窃取、SQLインジェクションによる会話履歴漏洩、パストラバーサルによる任意ファイル読み取りと、それぞれ異なるデータクラスを侵害する。LangChainLangGraphCVEセキュリティLLMDeserialization
技術2026年3月27日(金)GitHub Actionsの2026年セキュリティロードマップtj-actionsやTrivy供給チェーン攻撃を受けたGitHubが、依存関係ロック・スコープ付きシークレット・Layer 7エグレスファイアウォールを軸にCI/CDパイプラインの攻撃面を削減する計画を公開した。GitHub ActionsCICDサプライチェーンセキュリティ