技術2026年3月26日(木)GTG-1002のClaude Code悪用とGitHub CopilotのAI学習データ収集中国国家支援グループGTG-1002がClaude CodeをMCP経由で悪用した自律スパイ攻撃の6フェーズ攻撃チェーンとMITRE ATT&CK対応、Claude Code/MCPの既知CVE、GitHub Copilotが4月24日からAI学習に使うポリシー変更。セキュリティClaudeGitHubCopilot脅威インテリジェンスプライバシー
技術2026年3月25日(水)更新TeamPCPがLiteLLM PyPIパッケージを汚染、50種以上の認証情報を窃取するマルウェアを埋め込むLiteLLM 1.82.7/1.82.8がPyPIで約46分間汚染された。TeamPCPがTrivyのCI/CDを通じてPyPIトークンを盗み、SSHキー・AWS・Kubernetes・Docker認証情報など50種以上を収集するマルウェアを注入。フォークボムの副作用で発覚した。セキュリティサプライチェーンPyPIマルウェアLLM
技術2026年3月23日(月)OpenClawのスキル7%に深刻な脆弱性、30,000インスタンス超が露出Composio社がOpenClawのセキュリティ分析を公開。SkillHub配布スキルの約7.1%に重大な脆弱性が見つかり、初期段階でインターネットに公開された30,000以上のインスタンスがプロンプトインジェクションや認証情報窃取のリスクにさらされていた。セキュリティAIエージェントOpenClawPrompt InjectionLLM
技術2026年3月23日(月)Quest KACE SMA に CVSS 10.0 の認証バイパス、3月初旬から実攻撃を確認Quest KACE SMAにCVSS 10.0の認証バイパス脆弱性CVE-2025-32975が発見され、2026年3月9日の週から実際の攻撃活動が確認された。パッチは2025年5月に公開済みだが、未適用システムが攻撃対象になっている。セキュリティCVEKACEAuthentication BypassMimikatz
技術2026年3月22日(日)CISA KEVにCraft CMS CVSS10.0・Laravel CVSS9.8・Apple WebKit脆弱性5件追加、4月3日パッチ期限MuddyWaterとDarkSword悪用確認済みの5件がKEVカタログ入り。Craft CMSはCVSS10.0のゼロデイで2月から実攻撃が続いており、Laravel LivewireはMuddyWaterが中東インフラへの攻撃に活用中。セキュリティCISACVECraft CMSLaravelAppleMuddyWaterDarkSword
技術2026年3月21日(土)MagentoのREST APIで未認証RCEを可能にするPolyShell脆弱性Magentoの商品オプションAPIに未認証でポリグロットファイルをアップロードしてPHPコードを実行できる脆弱性。nginx 2.0.0〜2.2.x環境ではフルRCE、その他の構成ではXSSによるアカウント乗っ取りが成立する。MagentoセキュリティRCE脆弱性Adobe Commerce
技術2026年3月21日(土)Azure Entra IDサインインログを未記録のまま認証する4つの手口をTrustedSecが公開RoPCフローのSQLカラムオーバーフローを突いてAzure Entra IDのサインインログを回避する4つの手法が全公開された。GraphGoblinはCVSS v4.0=8.7で有効なアクセストークンを発行する。AzureEntra IDセキュリティ認証脆弱性
技術2026年3月21日(土)LangflowのCVE-2026-33017、公開20時間以内に実攻撃が開始未認証のRCEを可能にするCVSS9.3の脆弱性。公表から20時間以内に攻撃が確認された。LangflowCVEセキュリティRCELLMOps
技術2026年3月19日(木)NemoClawとStripe MPPで考えるOpenClawエージェントの課金セキュリティNVIDIAのNemoClawが4層サンドボックスでOpenClawエージェントを保護する一方、StripeのMachine Payments Protocolはエージェントに秘密鍵を渡さない決済を実現する。サンドボックスの中から安全に課金するにはどうすればいいのか。NVIDIAAIエージェントセキュリティSandboxOpenClawStripePayments
技術2026年3月19日(木)GNU Inetutils telnetdにCVSS 9.8の認証前リモートコード実行脆弱性(CVE-2026-32746)GNU Inetutils telnetdのLINEMODE SLCハンドラにバッファオーバーフローが発見された。認証不要・ポート23への接続だけでroot権限を奪取可能。全バージョン(〜2.7)が影響を受け、パッチは未リリース。セキュリティCVETelnetGNU InetutilsRCE
技術2026年3月19日(木)Cisco FMC CVSS 10.0ゼロデイ CVE-2026-20131をInterlockランサムウェアが36日間悪用Cisco Secure FMCの未認証RCE脆弱性CVE-2026-20131(CVSS 10.0)をInterlockランサムウェアグループがCisco公表の36日前から悪用。Amazon Threat Intelligenceが詳細なツールキットを解析した。CiscoランサムウェアCVEゼロデイセキュリティ
技術2026年3月17日(火)Codex SecurityがSASTレポートを出さない理由OpenAIがCodex Securityで採用したAI駆動制約推論の仕組みと、従来のSASTとの違い。OpenAICodexセキュリティSAST脆弱性検出