← Back to News
Crude Oil TankerIMO: 9336098 (marin ...

Crude Oil TankerIMO: 9336098 (marin ...

セキュリティホール memo Last modified: Thu Jul 23 18:02:51 2026 +0900 (JST) Security Watch

さんが店じまいされてしまったので、 個人で追いかけてみるテストです。

備忘録として書いておくつもりなので、 Security Watch

さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS

(priority 順) とします。

また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。

各自で 1 次情報源の内容を確認してください。

このページの内容をくれぐれも鵜飲みにしないように。

間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。 [ 定番情報源 ]

過去の記事: 2026 | 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012

| 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998 「Scan Security

Wire」 主催の SCAN Security Wire NP Prize 2001 を受賞しました。   「ネットランナー」の

ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004

で銀賞を受賞しました。 復刊リクエスト受付中: ジェイムズ.F.ダニガン「

新・戦争のテクノロジー」(現在58票) 中山信弘「ソフトウェアの法的保護」 (現在112票)

(オンデマンド購入可) 陸井三郎訳・編「ベトナム帰還兵の証言」 (現在109票)

林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在175票)

田中徳祐「我ら降伏せず−サイパン玉砕戦の狂気と真実」 (復刊決定) RSS

に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS

ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS

がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 G現在は Really

Simple Syndication には対応していません。 今すぐ Really Simple Syndication

がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト

……のものがうまくいっていないようなので、 セキュmemoのRSS生成

をご利用ください。Tamo さん情報ありがとうございます。 ■ 2026.07.23 》

イエメンのフーシ派、紅海でサウジアラビア船籍のタンカー ENCELIA と LAYLA

を攻撃。「始まったな……」 ENCELIA Oil Products TankerIMO: 9240172 (marinetraffic.com) LAYLA Crude Oil

TankerIMO: 9336098 (marinetraffic.com) Yemen’s Houthis claim attack on two Saudi oil tankers (Al Jazeera, 7/22)

https://www.ukmto.org/recent-incidents#0ba62e4d-191a-4e02-83aa-d05514721ba9 (UKMTO, 7/23)

フーシ派、紅海でサウジタンカー攻撃と表明 石油輸送に懸念深まる (ロイター, 7/23) 》

「Node.js」、セキュリティ更新を7月27日にリリース予定 (Security NEXT, 7/23) 》

中国が席巻する蓄電池市場、太陽光・風力エネの鍵握る (Wall Street Journal, 7/23) 》

グーグル離れ、一部メディアが検討中 (Wall Street Journal, 7/23) 》

ヨルダン攻撃のイラン弾道ミサイル、米軍宿舎に命中していた (Wall Street Journal, 7/21)

 関連: イラン弾道ミサイルの実力、いまだ侮れず (Wall Street Journal, 7/23) 》

中国経済の真実を突いたエコノミスト、沈黙の彼方へ (Wall Street Journal, 7/16)。高善文氏。

 関連: 【オピニオン】中国経済、状態は見掛けより悪い (Joseph C. Sternberg / Wall Street

Journal, 7/17) 》 AIデータセンターの水使用、公表値よりはるかに多い (Wall Street Journal, 7/7)

》 気象観測所が狙われ始めた——予測市場とAIが生む新しいリスク (MIT Technology Review, 7/23)

誰かが多数の気象観測所の数値を、それぞれ単独では気づかれない程度に、遠隔で少しずつ操作したらどうなるか。パリの空港では実際に気温が改ざんされ、予測市場で2万ドルが動いた。

 はぁ〜、なるほど。気象予測は作戦立案の重要な要素の1つだからなあ。 》

“交渉人”なのに犯人と内通、計120億円超の身代金吊り上げ セキュリティ企業の元従業員に禁錮刑 米国

(ITmedia, 7/23) 》

政府、次期マイナンバーカードを2029年度に導入へ デザイン刷新、券面の記載情報も変更

(ITmedia, 7/22) 》

浅田真央さん旧ドメイン「アフィサイトに」と販売、批判受けたGMO 「表現は改修した」「ドメインは共有資産」

(ITmedia, 7/22)

 今回の問題のそもそもの背景には、著名ドメインを運用していた事業者が、ドロップキャッチ対策をせずに失効させたことがあるともいえる。この点についてGMOは、登録者が意図せずドメインを失効させないよう、複数の対策を講じていると説明する。

 登録期限が近づいた登録者に最大9回の更新案内を送信しているほか、失効や第三者による再取得のリスクをFAQなどで案内。ドメインへのアクセス数が基準値を下回ったタイミングで自動廃止する有料オプション「あんしん廃止」も提供しているという。

 あんしん廃止 (お名前.com)。「7,678円/年(税込)」。

これをどの程度推奨しているのかによって話が違ってくるなあ。 》

ニチレイへの攻撃、ランサム集団「RansomHouse」が犯行声明 アスクルを攻撃したグループか

(ITmedia, 7/22) 》

韓国外交官「ほぼ全員」の情報流出か 国立外交院への不正アクセスで最大1万件 現地報道

(ITmedia, 7/22) 》

LG製モニターを導入するとアプリが自動インストールされ、McAfeeの広告を表示するとして物議。対策ツールも登場

(やじうま Watch, 7/22) ■ いろいろ (2026.07.23) (various) SONY FeliCa JVN#40509781

非接触型ICカード技術FeliCaの一部のICチップにおける脆弱性 (JVN,

2026.07.21)。以前話題になった件。 CVE-2026-59776 2017年以前に出荷された一部のFeliCa

ICチップの脆弱性に関する指摘について (SONY, 2026.07.21 更新)

上記パートナーシップガイドラインに基づいて外部から指摘を受けて以来、FeliCa

ICチップをご利用いただいている関連事業者向けに対策ガイドラインを発行し、リスクアセスメントとセキュリティ向上のための対策を進めてきました。今後も関連事業者と共に継続して対策を推進してまいります。

はぁ……。 Check Point Security Management Server / Multi-Domain Security Management Server (MDS) CVE-2026-16232 -

Authentication bypass with SmartConsole login process using application token (Check Point, 2026.07.19)。0-day。

修正版が用意されている。 緩和措置として Trusted Clients を特定 IP

アドレスに制限する手法が紹介されている。 ■ Oracle Critical Security Patch Update Advisory - June

2026 (Oracle, 2026.07.16)  そういえば出てましたね。 VirtualBox は 10 件。 VirtualBox 7.2.8

に影響とされているので、7.2.10 以降は修正済のようだ。 最新は 7.2.14。 Changelog for

VirtualBox 7.2 (VirtualBox) Java SE …… のセキュリティ修正は無いようだ。 JDK 25.0.4

が出ている。 Java SE Development Kit 25, Update 25.0.4 (JDK 25.0.4) (Oracle, 2026.07.21) 3rd party binary: 25.0.4

もありますね。 Download Liberica JDK (bell-sw.com) Amazon Corretto (GitHub) Microsoft Build of OpenJDK

をダウンロードする (Microsoft) ■ Firefox 153.0 / ESR 153.0esr / ESR 140.13.0 / ESR 115.38.0、Thunderbird

153.0 / 153.0esr / 140.13.0esr 公開 (Mozilla, 2026.07.21)  出ました。 Firefox 153 がリリースされた

(mozillaZine, 2026.07.22) Firefox for Android 153 がリリースされた (mozillaZine, 2026.07.22) Thunderbird 153

がリリースされた (mozillaZine, 2026.07.22) ■ 追記 「Google Chrome 150」がリリース

~UI刷新を段階展開、セキュリティ修正は実に382件 (2026.07.02)  Chrome 150.0.7871.181

等出てました。 Stable Channel Update for Desktop (Google, 2026.07.21)。 Chrome 150.0.7871.181/.182 for Windows /

Mac および 150.0.7871.181 for Linux。 12 件のセキュリティ修正を含む。 Chrome for Android Update

(Google, 2026.07.21)。Chrome 150 (150.0.7871.181) for Android。 ■ Exim 4.99.5

公開、2件のセキュリティ修正を含む (Exim, 2026.07.22)  Exim 4.99.5

が公開されました。権限上昇を招く 2 件のセキュリティ修正を含みます。 iida

さん情報ありがとうございます。 Exim Security Advisory for EXIM-Security-2026-06-22.1 /

GCVE-25-2026-07-45-1 (Exim, 2026.07.22) Exim Security Advisory for EXIM-Security-2026-06-22.3 / GCVE-25-2026-07-45-3

(Exim, 2026.07.22) ■ BIND 9の脆弱性(High: CVE-2026-11331, CVE-2026-11605, CVE-2026-11622, CVE-2026-11721,

CVE-2026-12617, CVE-2026-13204, CVE-2026-13321, Medium: CVE-2026-10723, CVE-2026-10822)と修正バージョン(9.20.26,

9.21.24) (SIOS, 2026.07.23)  BIND 9.20.26 公開。10 件のセキュリティ修正 (CVE 番号採択 x 9 + CVE

番号未採択 x 1) を含む。 iida さん情報ありがとうございます。 Notes for BIND 9.20.26 (ISC)

 DNSSEC 関連が多いなあ。 それだけじゃないけど。 ■ 2026.07.21 》

GPT-5.6がファイルを勝手に削除したという報告多数、OpenAIはサンドボックスなしのフルアクセスモードで発生することが最も多いと指摘

(gigazine, 7/17) 》

トランプ政権が外国製オープンソースAIモデルの事実上の禁止措置を再検討、中国の台頭に懸念

(gigazine, 7/21) 》

既存のAIに攻撃を仕掛けて弱点を自動的に探し出すAIモデル「GPT-Red」をOpenAIが発表

(gigazine, 7/16) 》

EUが「バッテリーを取り外し・交換可能にするルール」からウェアラブル端末を除外へ

(gigazine, 7/15) 》

GitHubが依存関係の自動更新に標準で「3日間の待機」を導入、危険な新バージョンの即時取り込みを防止

(gigazine, 7/15) 》

イギリス政府が未成年者のSNS禁止措置を拡大、16歳・17歳について「夜間のSNS使用禁止」の方針

(gigazine, 7/15)。マジか。 》

トランプ大統領が無理矢理閉鎖した政府運営の気候変動対策サイトを元NOAA職員が再構築

(gigazine, 7/16) 》 イエメンのフーシ派、紅海でサウジアラビアに対する「海上封鎖」を発表

(BBC, 7/21)。バブ・エル・マンデブ海峡方面。来ましたね。

サウジアラビア外務省はこの発表を非難し、「国際法に従って自国の船舶を保護するために必要なあらゆる措置を講じる」と表明した。

 はてさて。関連: イエメンのフーシ派、サウジに海上封鎖宣言 「不当な包囲」に対抗

(ロイター, 7/20) フーシ派がサウジの海上封鎖を宣言 米イラン緊迫で原油ルートに打撃も

(AFP, 7/21) King Faisal Naval Base (Wikipedia)。キング・ファイサル海軍基地

(ジッダ、サウジアラビア)。

フリゲート、コルベット、掃海艇などが配備されている模様。 Royal Saudi Naval Forces

(Wikipedia) 》

AWS“兆ドル”誤見積は「ちょっとした計算ミス」 ジョークのつもり? で大炎上→日本のAWS社員「あり得ない」と批判→対応

(ITmedia, 7/19) 》 資源大国ロシアに異変 相次ぐドローン攻撃 給油所に列、発砲事件も

(朝日, 7/21)。一般紙でも、このように取り上げるようになってきた。 》 佐賀県警 DNA

鑑定不正方面 DNA型鑑定不正、佐賀県警で何が起きたのか 原因と再発防止策は? (朝日,

6/4) 佐賀県警の鑑定不正「犯人でっち上げも可能に」 県弁護士会が猛批判 (朝日, 6/5)

県弁護士会の永尾竹則会長は (中略) 改めて第三者による調査を求めた。

鑑定不正の問題を追及する県弁護士会のプロジェクトチーム(PT)で座長を務める出口聡一郎弁護士も

(中略) 「外部の公正中立な機関による調査」が必要だと訴えた。

【社説】DNA型鑑定不正、判明件数が大幅増 第三者による検証を (朝日, 6/6)

DNA鑑定不正で県警本部長 第三者調査、改めて否定 県議会 /佐賀 (毎日, 6/18)

DNA型鑑定不正、再発防止実施へ専門チーム 佐賀県警が設置へ (朝日,

6/30)。全力で、なぁなぁで済ませます!! 》

Appleはもう「メモリのお得意様」ではない? NVIDIAだけでiPhone数億台分、苦境に陥った”買いたたき王者”のいま【前編】

(ITmedia, 7/21)。いくらでも売り先はあるので、不適正価格で Apple

に買ってもらう必要はないと。

 後述するように現在生産能力強化に向けてメモリベンダー各社は積極的な投資を行っている。ただ、実際に生産量に反映されるのは28年以降になりそうだ。もし23~24年度に投資が行えていれば、1年程度の前倒しが可能だった公算は高い。

 世の中厳しい。 》

AIが生成した架空の顔画像、実物の顔画像よりも信頼されやすいとの調査結果が明らかに

(Internet Watch, 7/14)。平均顔の罠。 》 日本企業も無関係ではない? 英国の認証制度「Cyber

Essentials」に重要な更新、クラウドやMFAなどで厳格化 (Internet Watch, 7/14)

対象デバイスの全てのソフトウェアは:(中略)

以下の場合、リリースから14日以内に、脆弱性修正を含む更新を行わなければならない。

当該更新が、ベンダーにより「重大(critical)」または「高リスク(high

risk)」と分類された脆弱性を修正する場合 当該更新が、CVSS

v3の基本値が7以上の脆弱性に対処する場合

当該更新が修正する脆弱性の深刻度に関する詳細情報がベンダーから提供されていない場合

》 神戸大学の屋根崩落、25年度の点検では「健全」と評価 (日経 xTECH,

7/21)。健全度「A」だったそうで。 》 高市円安

そして浮かび上がる「高市円安」、構造的売り圧力は低下 (日経, 7/17)

「長期金利2.9%」と「162円台の円安」が示す日本経済の重大局面、高市政権「責任ある積極財政」に向けられた"市場の警告"

(野口 悠紀雄 / 東洋経済, 7/19)

以上のことから、現在の日本にとって必要な対応は次の3つとなる。

第1は、財源の裏付けのない減税を避けることだ。(中略)

第2は、金融政策と財政政策の整合性を取り戻すことだ。(中略)

第3は、円安に依存しない経済構造を作ることだ。(後略) 》

建設業の倒産・廃業、5937件で「リーマン超え」 木造建築工事が最多 (日経 xTECH,

7/21)。高市不況。 ■ 2026.07.20 》

ユーザーをEdgeに誘導するためのMicrosoftの手法を国別に比較したレポートが公開中

(やじうま Watch, 7/17)

ユーザーの錯誤につながる行為を法律で禁止している地域については、それに基づいて対応を変えていることが明らかになっている。

 法整備の重要性。 ■ いろいろ (2026.07.20) (various) FortiOS 「FortiOS」に複数脆弱性 -

アップデートで修正 (Security NEXT, 2026.07.17)。「関連リンク」のこれ↓ (一部加工して引用)

は Severity / CVSSv3 Score が高い順。 Severity: Medium / CVSSv3 Score 6.1 から Severity: Low / CVSSv3 Score 3.1

まで。 FG-IR-26-150 - SSL-VPN Reflected XSS (Fortinet, 2026.07.14) FG-IR-26-148 - Stack Buffer Overflow in Log Report

(Fortinet, 2026.07.14) FG-IR-26-151 - Path traversal in CLI command allows deletion of root file system (Fortinet,

2026.07.14) FG-IR-26-154 - Buffer overread in authd and wad daemon (Fortinet, 2026.07.14) FG-IR-26-152 - Header

injection in Web Filter warning page (Fortinet, 2026.07.14) FG-IR-26-153 - Header injection in captive portal

authentication form (Fortinet, 2026.07.14) Tera Term 「Tera Term 5.6.2」が公開

~SSH2パケットの検証不備による脆弱性を修正 (窓の杜, 2026.07.17) ■ 追記 2026 年 7

月のセキュリティ更新プログラム (月例) (2026.07.15)  主に DELL 方面の Windows 11

で不具合があったようで、改訂版の累積更新プログラム KB5121767 が公開されたそうです。

KB5095093やKB5101650に起因する不具合の影響を受けるDell製PCリスト

(ニッチなPCゲーマーの環境構築Z, 2026.07.18) MS、KB5121767を緊急リリース。KB5095093 /

KB5101650起因の一部Dell製PCでの不具合を修正 (ニッチなPCゲーマーの環境構築Z, 2026.07.19)

「Google Chrome 150」がリリース ~UI刷新を段階展開、セキュリティ修正は実に382件 (2026.07.02)

 Chrome 150.0.7871.128 等出てました。 Stable Channel Update for Desktop (Google, 2026.07.16)。Chrome

150.0.7871.128/.129 for Windows / Mac および 150.0.7871.128 for Linux。 7 件のセキュリティ修正を含む。

Chrome for Android Update (Google, 2026.07.16)。Chrome 150 (150.0.7871.128) for Android。 いろいろ (2026.06.30)

7-Zip 「7-Zip 26.02」で解決された脆弱性は任意コード実行につながるおそれ ~ZDIが公表

(窓の杜, 2026.07.16) ■ 2026.07.18 ■ WordPress 6.9 / 7.0

系列に致命的な欠陥、外部から無認証で任意のコードを実行できる (WordPress.com, 2026.07.17)

 WordPress 6.9.5 / 7.0.2

が公開されました。外部から無認証で任意のコードを実行できる欠陥が修正されています。更新してください。

 WordPress 6.8 系列にも欠陥の一部が影響しており、WordPress 6.8.6

で修正されています。更新してください。  WordPress 6.7

以前については、この欠陥の影響は無いようです。 WordPress 7.0.2リリース (WordPress.org)

https://ja.wordpress.org/2026/07/18/wordpress-7-0-2-release/ WordPressの深刻度「緊急」脆弱性 wp2shell

の概要と対応指針 (GMO Flatt Security Blog) https://blog.flatt.tech/entry/wp2shell_wordpress

 自動更新を有効にしているサイトでは既に更新されているはずですが、更新されていることをご確認ください。

 自動更新を有効にしていないサイトについては、今すぐに手動で更新してください。

 更新できない場合は、REST API を無効化するプラグインを登録する、WAF

を使って影響するパスを無効化する、といった回避方法があります。REST API

を無効化するプラグインについては、以下のサイトに例が紹介されています。 wp2shell - Pre

Authentication RCE in WordPress Core https://wp2shell.com/  WordPress

7.0.2のリリース文書には以下の文言があるのですが、

影響を受けるバージョンを使用しているサイトについては、問題の重大性を考慮し、WordPress.org

チームが自動更新システムによる強制更新を有効にしています。

これが実際にどのように動いたかを確認する意味でも、WordPress 6.9 / 7.0

系列をご利用の方は、各自で状況をご確認ください。 ■ 2026.07.17 》

朝の大規模クレカ障害、Visa傘下の決済基盤「CyberSource」で「タイムアウト発生」 (ITmedia,

7/16)、 クレカ決済障害、Visa系基盤「CyberSource」が原因に (オトクレ, 7/17)  関連:

2026年7月に起きたクレジットカード決済の全国的障害についてまとめてみた (piyolog, 7/17)

》 PayPayの障害はAWSが原因、決済は「オフライン支払いモード」を (ケータイ Watch, 7/16)、

【復旧済み】AWSの障害による一部機能利用不可 (PayPay, 7/16) ■ いろいろ (2026.07.17) (various)

nginx Webサーバー「nginx」に3件の脆弱性 ~最大深刻度はCritical、DoSやコード実行の恐れ

(窓の杜, 2026.07.16)。1.30.4 / 1.31.3 で修正。 iida さん情報ありがとうございます。 K000162097:

NGINX map directive and regex matching vulnerability CVE-2026-42533 (f5, 2026.07.15) K000162100: NGINX

ngx_http_slice_module vulnerability CVE-2026-60005 (f5, 2026.07.15) K000162098: NGINX ngx_http_ssi_module vulnerability

CVE-2026-56434 (f5, 2026.07.15) ■ 2026.07.16 》

AWSで障害 「CloudFront」世界規模で不調 PayPayに影響 noteやニコニコ生放送もつながりにくく

(ITmedia, 7/16) 》 史上初、ウクライナ軍がロボットによる強襲上陸作戦を実施 (Forbes, 7/16) 》

音楽生成AIの闇が流出ソースコードで発覚、「Suno」がYouTubeから大量収集 (CNET, 7/16)。 Hack

Reveals Suno AI Music Generator Scraped YouTube, Deezer, and Genius (404Media, 7/15) の件。DeepL AI 訳:

一連の訴訟により、Sunoが膨大な量の著作権保護対象作品を学習に利用していたことは明らかになったが、404

Mediaが入手したハッキングされたデータは、Sunoがどのようにインターネットから楽曲を収集し、どこから取得していたかについて、さらに詳しい情報を明らかにしている。全米レコード協会(RIAA)はSunoがYouTubeから直接楽曲を無断転載していたと非難したが、404

Mediaが入手したハッキングされたデータはこれを裏付けている。 》 Pre-announcement of BIND 9

security issues scheduled for disclosure 22 July 2026 (ISC, 7/15)。7/22 に BIND 9

のセキュリティ修正が出るそうです。 》

当社グループでのシステム障害発生について(第2報) (ニチレイ,

7/15)。「当社のサーバがサイバー攻撃を受けたことを確認しました」。

3.業務復旧について

今回のサイバー攻撃を受けて、7月13日に、お客さまおよび取引先の皆さまの個人情報や顧客データなどの保護を最優先とし、当社グループで使用しているシステムの遮断措置を講じました。

この遮断措置に伴い、以下業務への影響が生じています。

 ・ニチレイロジグループ各社 冷蔵倉庫の入出庫業務  ・ニチレイフーズ

冷凍食品出荷業務

外部のセキュリティ専門会社と安全対策を講じたうえで、7月17日より順次、上記業務の開始を予定しております。

 関連: ニチレイ障害なぜ影響拡大 冷蔵倉庫首位、低温物流9割グループ外受注 (日経,

7/16)

 ニチレイの特徴は、物流子会社のニチレイロジグループ本社が自社グループの商品だけではなく、他社の食品も含めて低温配送を手掛けている点だ。

 同社の顧客は5000社に上り、売上高のうち約9割をグループ外からの受注が占める。ニチレイロジグループの冷蔵倉庫の保管能力は約159万トンと、国内シェアは8.6%でトップという。

 畜産物の産地や食品工場から小売店や外食まで適切な温度を保ったままで配送できるのが強みだ。取引先の裾野が広かったことがあだとなって、システム障害では外食チェーンやスーパーなど多岐に影響が出た。

ニチレイロジグループ。「低温物流」の全領域をカバー、ということですかね。

サイバー攻撃によるニチレイグループのシステム障害についてまとめてみた (piyolog, 7/16)

■ いろいろ (2026.07.16) (various) ntfs-3g Multiple vulnerabilities in ntfs-3g (oss-sec ML, 2026.07.15)。ntfs-3g

2026.7.7 で修正。 Apache Tomcat CVE-2026-59083: Apache Tomcat: Incorrect URL decoding in RewriteValve may allow

security control bypass (oss-sec ML, 2026.07.14)。Apache Tomcat 11.0.24 / 10.1.57 / 9.0.120 で修正 (↓も)。

CVE-2026-59084: Apache Tomcat: EncryptInterceptor requirements not clearly documented (oss-sec ML, 2026.07.14) ■

LegacyHive: Video demo and analysis of Windows 0-day from NightmareEclipse (ThreatLocker, 2026.07.15)  Windows

に新たな欠陥 LegacyHive の指摘。おなじみ Nightmare Eclipse 氏。 DeepL AI 訳:

プロジェクトのREADMEでも述べられているように、このIOCがもたらす最終的な影響は即座に悪用できるものではなく、それ自体ではパスワードハッシュを直接明らかにしたり、特権コードの実行を可能にしたりするものではありませんが、この脆弱性を明確に浮き彫りにしています。すなわち、Object

Managerを介したパス解決を悪用することで、非特権ユーザーとして管理者ハイブを読み込むことが可能になるのです。

■ 追記 「Google Chrome 150」がリリース ~UI刷新を段階展開、セキュリティ修正は実に382件

(2026.07.02)  Chrome 150.0.7871.124 等出てました。 Stable Channel Update for Desktop (Google,

2026.07.14)。Chrome 150.0.7871.124/.125 for Windows / Mac および 150.0.7871.124 for Linux。 15

件のセキュリティ修正を含む。 Chrome for Android Update (Google, 2026.07.14)。 Chrome 150 (150.0.7871.124)

for Android。 Firefox 152.0 / ESR 140.12.0 / ESR 115.37.0、Thunderbird 152.0 / 140.12.0esr 公開 (2026.06.17)

 Firefox 152.0.5 / 152.0.6 が公開されてました。 152.0.6 にはセキュリティ修正が含まれます。

Firefox 152.0.5、Firefox for Android 152.0.5 がリリースされた (mozillaZine, 2026.07.08) Firefox

152.0.6、Firefox for Android 152.0.6 がリリースされた (mozillaZine, 2026.07.14)。 CVE-2026-15718

CVE-2026-15719 。 ■ Adobe 方面 (Audition / Media Encoder / Commerce / Experience Manager / Premiere Pro / Creative

Cloud Desktop Application / After Effects / Illustrator / Content Credentials SDK / Bridge / ColdFusion / Animate)

(Adobe, 2026.07.14)  出てました。 ColdFusion が Priority: 1、 Commerce が Priority: 2、他は Priority: 3。

今のところ攻略ツールの存在は確認されていないそうで。 APSB26-71 : Security update available for

Adobe Audition (Adobe, 2026.07.14) APSB26-72 : Security update available for Adobe Media Encoder (Adobe, 2026.07.14)

APSB26-73 : Security update available for Adobe Commerce (Adobe, 2026.07.14) APSB26-74 : Security update available for

Adobe Experience Manager (Adobe, 2026.07.14) APSB26-76 : Security update available for Adobe Premiere Pro (Adobe,

2026.07.14) APSB26-77 : Security update available for Adobe Creative Cloud Desktop Application (Adobe, 2026.07.14)

APSB26-78 : Security update available for Adobe After Effects (Adobe, 2026.07.14) APSB26-79 : Security update available

for Adobe Illustrator (Adobe, 2026.07.14) APSB26-80 : Security update available for Content Credentials SDK (Adobe,

2026.07.14) APSB26-81 : Security update available for Adobe Bridge (Adobe, 2026.07.14) APSB26-82 : Security update

available for Adobe ColdFusion (Adobe, 2026.07.14) APSB26-83 : Security update available for Adobe Animate (Adobe,

2026.07.14) ■ 2026.07.15 》 北陸新幹線延伸、大方の予想どおり「桂川案」に。

北陸新幹線延伸ルート “「桂川案」が望ましい” 与党委員会 (NHK, 7/15)

北陸新幹線の与党整備委、「桂川案」での延伸決定 自維が一致 (毎日, 7/15)

北陸新幹線、小浜・京都ルートで開業最速50年代 地元同意なお見えず (日経,

7/15)。まだだ! まだ終わらんよ!

 京都府・市に配慮した。小浜・京都ルート実現には市内の地下トンネル工事が伴う。市は市財政や地下水、交通渋滞など工事に絡む5つの懸念を示してきた。市街地を通らない桂川案の採用で、着工条件である地元同意の早期の取り付けを目指す。

 地元の判断は見通せない。「我々が申し上げてきた課題は桂川案になっても大きな変更はない」。京都府の西脇隆俊知事は15日、決定について語った。同意については「まったく白紙、中立だ」と述べるにとどめた。

北陸新幹線延伸ルート再決定、滋賀の三日月大造知事「大きな一歩」 (日経, 7/15)。

迷惑施設の排除に成功! 勝利!!  これで桂川に新快速が止まるようになりますかねえ?

そうなればイオンモール京都桂川に行きやすくなるんだけど。

 おっと、イオンモール京都桂川をリニューアル?

京都市南区のイオンモールが「過去最大規模」のリニューアルへ 来春にかけて実施、どんな改築を?

(京都新聞, 7/14) 》 暴力団トップ、みかじめ料 20% 徴収を 1日で撤回。

どう見てもボケ老人の戯言なのだが、 撤回するだけ高市よりマシという感はあるなあ。

トランプ米大統領、ホルムズ海峡の貨物「対価20%」徴収を撤回 橋や発電所の空爆を脅す

(BBC, 7/15) トランプ氏、対イラン圧力強化 ホルムズ海峡「通航料」は撤回 (毎日, 7/15)

石油連盟会長、ホルムズ海峡経由「当てにしない」 停戦の脆弱性懸念 (日経, 7/15) 》 We

Must Act Now - A Statement on AI’s Transformation of the Economy (wemustactnow.ai) AI may become radically more

powerful over the next 10 years. This could drive an unprecedented transformation of our economy, larger than the

Industrial Revolution, but unfolding over a vastly shorter time frame. It could bring risks, including large-scale job

displacement, as well as opportunities such as major gains in living standards. Economists, policymakers and technology

leaders must act now to understand the economics of transformative AI and to build the incentives, guardrails, and

institutions needed to steer AI in a direction that complements humans and benefits society.  DeepL AI 訳:

今後10年間で、AIの能力は飛躍的に向上する可能性がある。

これは、産業革命を上回る規模でありながら、はるかに短い期間で展開される、前例のない経済の変革をもたらす可能性がある。これには、大規模な雇用の喪失といったリスクも伴う一方で、生活水準の大幅な向上といった機会ももたらす可能性がある。

経済学者、政策立案者、そしてテクノロジーのリーダーたちは、変革をもたらすAIの経済的側面を理解し、AIを人間を補完し、社会に利益をもたらす方向へと導くために必要なインセンティブ、安全策、そして制度を構築するため、今すぐ行動を起こさなければならない。

 ↓のはまさにその実例ということか。

48万人が職を失う一方で、顧客満足度は大幅に上昇。 》

【衝撃】孫正義が始める「コールセンター自動化計画」が凄い (NewsPics, 7/15)

その狙いは、日本国内で約60万人が働く巨大なコールセンター業界の「自動化」だ。数年後には、その80%を自動化するシナリオを描いている。

(中略) すでにソフトバンク社内では試験導入済みだが、驚くのはその実装期間だ。

サービスの接続(API)と、社内のエンジニアへのヒアリングなど、かかったのはわずか2週間だったという。

そして自社の通信ブランド「LINEMO」での実証試験では、リアルな問い合わせに対する解決率は97%、顧客満足度93%を記録したという。

 数年後には 60×0.8 = 48万人が職を失うと。 関連: ソフトバンクとSierra、AIエージェントで

カスタマーサポートの顧客体験を変革するサービスの

日本展開に向けた戦略的パートナーシップ契約を締結 (ソフトバンク, 7/14)

ソフトバンクは、オンライン専用ブランド“LINEMO”のカスタマーサポートに本サービスを導入し、有効性を検証してきました。その結果、“LINEMO”で利用していた既存サービスと比較して、問い合わせ内容に対する解決率が83%から97%に、お客さまの満足度が74%から93%に向上したことを確認しました。

Sierra ■ 2026 年 7 月のセキュリティ更新プログラム (月例) (Microsoft, 2026.07.14)

 出ました。622 Microsoft CVE + 428 non-MS CVE (Chrome) 。 July 2026 Security Updates から CVE

一覧が消滅しました。 この↓一覧で十分ということなのでしょうか。 Copilot AI 訳:

製品ファミリ 個別更新数 対処した脆弱性数 製品/バージョンごとの更新数 更新タイプ

Azure 13 11 1 個別 Defender 2 5 1 累積 Developer Tools 36 27 1 累積 Exchange Server 4 5 1 累積 Microsoft Edge 1

46 1 累積 Office 10 82 1 累積(2016 を除く) Office 2016 18 82 1 個別 Other 4 5 1 個別 SharePoint Server 3

17 1 累積 SQL Server 8 8 1 累積 Windows 35 416 1 累積  Other が気になるのだけど……。KB

のリリースノートに何かないかな: Windows 10 22H2 ESU: July 14, 2026—KB5099539 (OS Builds 19045.7548 and

19044.7548) Windows 11 25H2 / 24H2: July 14, 2026—KB5101650 (OS Builds 26200.8875 and 26100.8875) [Security] This

update upgrades the curl tool in Windows to version 8.21.0 and includes security improvements that help protect your

device. これが Other の内の 1 つ? よくわからん。  July 2026 Security Updates では 「Notable CVEs

(注目すべきCVE)」として 0-day 物件が挙げられているようです。 Copilot AI 訳: CVE ID タイトル

特記事項 CVE-2026-50661 Windows BitLocker セキュリティ機能バイパスの脆弱性 公知 CVE-2026-56155

Active Directory Federation Services 権限昇格の脆弱性 悪用検出 CVE-2026-56155 Microsoft SharePoint Server

権限昇格の脆弱性 悪用検出  2026 年 7 月のセキュリティ更新プログラム (月例) も、

これまでは「今月のセキュリティ更新プログラムで修正した脆弱性のうち、以下の脆弱性は

CVSS 基本値が9.8 と高いスコアで……」という文章がありましたが、 今月はありません。

いずれも、BOD26-04 に従った運用に変わった、ということでもあるのかなあ。

 あとこちら: Microsoft Exchange の更新プログラムを展開する際は、Microsoft Exchange

チームブログ Released: July 2026 Exchange Server Security Updates も併せてご参照ください。  関連:

Microsoft Patch Tuesday July 2026 - The AI Acopolypse is Here (SANS ISC, 2026.07.14)。うぉぅ、CVE

一覧あります。 Copilot AI 訳: ランダムに興味深い脆弱性: CVE-2026-54128: Windows DHCP

クライアントのリモートコード実行の脆弱性。

重大な脆弱性ではあるものの、被害者が悪意ある DHCP

サーバーが存在するネットワークに接続する必要があります。「公共 Wi-Fi

ネットワーク」攻撃の観点では確かに興味深いものです。 今回の更新では、DHCP

サーバー側の重大な RCE(リモートコード実行)脆弱性も複数修正されています。

CVE-2026-54982, CVE-2026-54995: Windows Reliable Multicast Transport Driver (RMCAST)

のリモートコード実行の脆弱性。 2 件の重大な脆弱性です。DHCP

と同様に、攻撃には通常ネットワーク隣接の攻撃者が必要になります。 過去の Microsoft

の更新でも同種の脆弱性をいくつか見かけましたが、実際の悪用は確認していません。

【Windows11】 WindowsUpdate 2026年7月 不具合情報 - セキュリティ更新プログラム KB5101650 [Update

1] (ニッチなPCゲーマーの環境構築Z, 2026.07.15) 【Windows10】 WindowsUpdate 2026年7月 不具合情報

- セキュリティ更新プログラム KB5099539 (ニッチなPCゲーマーの環境構築Z, 2026.07.15)

一部Dell製PCでパフォーマンス低下や予期せぬシャットダウンなどの不具合。対象PCにKB5101650は配信されず。Windows

Updateが原因 (ニッチなPCゲーマーの環境構築Z, 2026.07.15) 2026.07.20 追記:  主に DELL 方面の

Windows 11 で不具合があったようで、改訂版の累積更新プログラム KB5121767

が公開されたそうです。 KB5095093やKB5101650に起因する不具合の影響を受けるDell製PCリスト

(ニッチなPCゲーマーの環境構築Z, 2026.07.18) MS、KB5121767を緊急リリース。KB5095093 /

KB5101650起因の一部Dell製PCでの不具合を修正 (ニッチなPCゲーマーの環境構築Z, 2026.07.19) ■

2026.07.14 》

EUとイギリスがロシアの政府系ハッカーらを制裁対象に追加、「ウクライナへの支援は揺るがない」とイギリス外相が明言

(gigazine, 7/14) 》

「AIによる雇用喪失」のリスクを警鐘する緊急声明が発表される、16人のノーベル賞受賞者やGoogle元CEOなど著名な経済学者やテック界の大物が署名

(gigazine, 7/14) 》 子どもを守るためのSNS制限法制定をEUが検討中 (gigazine, 7/14) 》 Lessons Learned

from CISA’s Recent GitHub Leak (Krebs on Security, 7/13)  関連:

個人用リポジトリで見つかった米国セキュリティ機関の認証情報についてまとめてみた

(piyolog, 7/13)。もちろん piyolog の方が網羅的だ。 》

AIエージェントと人間を見分けるCloudflareの新技術「Precursor」が登場、人間っぽく振る舞うAIをサイト内の行動から見破る

(gigazine, 7/14) 》

カリフォルニア州などアメリカの12州がパラマウントによるワーナー・ブラザース買収阻止を求めて提訴

(gigazine, 7/14) 》 暴力団トップ、ホルムズ海峡通過にみかじめ料 20% 徴収を宣言

トランプ、ホルムズ海峡の封鎖と「20%の通行料徴収」を発表──米・イランの合意崩壊

(Forbes, 7/14)。イランよりよっぽど高額だろこれ。

ホルムズ海峡にて通行料を課すというトランプの脅しは、そうした課税が国際法に違反するという同政権内の見解と矛盾している。マルコ・ルビオ国務長官は6月、「いかなる国も、国際水路にて通行料や手数料を課すことは認められていない。それが現行の国際法だ」と述べていた。

米軍、イランに3夜連続攻撃 ホルムズ海峡でタンカー被弾 (ロイター, 7/14)

アラブ首長国連邦(UAE)国防省は14日、ホル​ムズ海峡でUAEの石油タンカー2隻がイランの巡航ミサイルによる攻撃を受け、インド人船員1人が死亡、8人が負傷したと発​表した。これとは別に、英国海事貿易機関(UKMTO)はオマーン沖を航行中のタンカー1隻が正体不明⁠の飛翔体による攻撃を受けたと発表した。タンカーの船長は飛翔体が右舷側の機関室に命中したものの、乗組員は全​員無事だと報告したという。

米軍の兵器、イランとの応酬激化で枯渇状態続く 将来の戦闘能力に影響も (CNN,

7/14)。中国ウハウハ。 NY原油一段高、1カ月ぶり80ドル超 対イラン封鎖再開宣言で (日経,

7/14) 苦境トランプ氏、ホルムズ通航料という悪手 「安い石油・海運」危機 (河浪武史 /

日経, 7/14)

「はっきりしたのは将来何らかの形でホルムズ海峡に米国やイランによる追加手数料が課される可能性が高いということだ」(日米外交筋)。苦境にあるトランプ氏の通航料構想は戦後経済を支えた石油と海運を危機に立たせる。

》 佐藤二朗方面

フジテレビ弁護士の行為は佐藤二朗へのハラスメントにならないか 暴走する「正義」の構造

(デイリー新潮, 7/13)

「今回のトラブルはフジの制作陣が収拾できず、撮影現場にも来ないコンプライアンス担当の弁護士がいきなり介入してきたことで、火に油を注ぐ結果になったと思います」(「週刊新潮」7月16日号)

 佐藤によれば、この弁護士からは橋本に何かあったら「佐藤さんのタレント生命にも傷がつきますよ」と「脅しのように」聞こえる言葉を投げかけられたほか、事の経緯の説明をしても相手には「何も響か」ず、「兎に角、僕が加害者だという結論ありきの聴取をされているように感じました」という。

 捜査権も何もない人物が、ストーリーを決めたうえで一方的に聴取して相手に恐怖を与えることはコンプライアンス上問題ないのか、という疑問が当然わくところである。また結果として、この弁護士の姿勢に問題があったことは本人もフジテレビも認めて、謝罪を申し出たという(佐藤は拒否)。このプロセスが事態を深刻化させたという佐藤の指摘はもっともだろう。

「中居正広問題」の反省が逆効果に…文春報道翌日に佐藤二朗を見捨てたフジテレビの"致命的な大失策"

(PRESIDENT Online / Yahoo, 7/13)

 今回の事件でフジテレビが責任を問われるべき理由は、組織としてどう「経営判断」したのかというプロセスの不透明さです。公式発表の中で、フジテレビは一貫して「外部弁護士による調査で問題視された」ことを処分の根拠として挙げ事由にしています。

(中略)

 しかし、問題は外部弁護士がハラスメントと評価したことではありません。(中略)

今回の公表では、外部弁護士の調査結果は示されましたが、それを踏まえて経営としてどのような議論を行い、なぜその判断に至ったのかは十分には見えてきません。

 この点が、組織の意思決定に対する疑問を招いた一因ではないでしょうか。結果として、調査を担当した外部弁護士の判断や役割にまで疑問を呈する声も聞かれるようになりました。

佐藤二朗が橋本愛との騒動で「フジ弁護士から脅し→謝罪申し出」証言でSNS物議…真相を弁護士に直撃

(ピンズバ! / Yahoo, 7/14) 》 【Interop 2026現地レポート】ShowNet

HotStageの猛烈なバーストに耐え抜いた「Nodegrid」~次世代コンソールの圧倒的な堅牢性を実証~

(丸文)。へぇ。 》 How I Bought a Private Jet By Selling $10 Subscriptions to 404 Media (404Media, 6/30)。LARP

(Live Action Role Playing) という言葉があるのですね。 》

イスラエルがイラン元大統領に工作か 体制転換見据え、米報道 (日経, 7/14)。NYTimes

スクープ。 Inside Israel’s Secret Operation to Cultivate Ahmadinejad (NYTimes,

7/13)。前回スクープのつづき。 DeepL AI 訳:

米国当局者によると、ここ数年、イスラエルはアフマディネジャド氏に対し、宿泊費や旅費として密かに金銭を支払っており、イスラエルの工作員たちは、同氏のブダペスト訪問時を含め、海外で何度か同氏と会っていたという。

この取り組みは、今年2月下旬――米国とイスラエルによるイランへの戦争が始まったばかりの頃――、テヘランで厳重な監視下に置かれていた元指導者を移送するという大胆な作戦によって、その集大成を迎えた。その目的は、現政権を打倒し、アフマディネジャド氏を政権の座に就けるという計画を実行に移すことだった。

その計画は失敗に終わった。

アハマディネジャド氏は、外国勢力の支援を得てイランの将来の指導者になるという自身の野望について、ごく少数の側近や信頼できる人物に打ち明けていた。これは、非公開の話し合いについて説明するために匿名を条件に語った、同氏の側近の一人が明らかにしたものである。

この側近によると、アフマディネジャド氏は大統領選への立候補資格を3回も剥奪されたことをきっかけに、イスラム共和国体制に幻滅し、現行の体制が続く限り権力の座に就くことはできないと結論づけたという。

同関係者は、戦争や政権交代が発生した場合、アメリカやイスラエルがイランの事情に詳しくない国外の反体制派の人物を支持し、イランが不安定化することを彼は懸念していたと述べた。同氏は周囲に対し、自身をロシアのボリス・エリツィン元大統領のような改革者の役割を果たせる人物だと位置づけ、もし自分が政権を握れば、トランプ大統領の「アブラハム合意」の一環として、イランはイスラエルを承認し、国交を正常化すると述べていたと、この関係者は語った。

前回スクープはこちら: Early War Goal Was to Install Hard-Line Former President as Iran’s Leader (NYTimes,

5/19) ■ いろいろ (2026.07.14) (various) OpenBSD PPP PAP OpenBSD PPP PAP Flaw Allowed Authentication Bypass Across

All Releases (Mallory, 2027.06.16)。FreeBSD 由来の OpenBSD PPP 実装に欠陥があり、 PAP

認証を回避できてしまう。 OpenBSD current は修正されたが、 https://www.openbsd.org/errata79.html

等を見る限りでは、 OpenBSD 7.9 以前への patch はまだリリースされていない模様。

あと、おおもとの FreeBSD はどうなんだ? A 27-Year-Old Authentication Bypass in OpenBSD's PPP Stack

(argus-systems.ai, 2026.06.16)。震源地。 GPSD JVNDB-2026-023550 GPSD projectのgpsdにおけるOS

コマンドインジェクションの脆弱性 (JVN, 2026.07.14)。gpsd 3.27.5 以前が対象。 patch

は「参考情報」の 2〜4。 GNU patch (2.8.0 以前) JVNDB-2026-023560 GNU ProjectのpatchにおけるNULL

ポインタデリファレンスに関する脆弱性 (JVN, 2026.07.14)。

「この問題はコミットe6d6a4e021660679d7fc9150f981d4920f722313で修正されています」。

JVNDB-2026-023559 GNU Projectのpatchにおける無限ループに関する脆弱性 (JVN, 2026.07.14)。

「この問題はコミットfaba04ef4f2b410257f76c1b9dc85e350929c4b9で修正されています」。 ■ 2026.07.13

》 古いiPhoneを理想的な子ども向け“ダムフォン”に変身させる、知られざる機能 (WIRED,

7/13) ところが、実はその方法があったのだ。(中略)

それが「アシスティブアクセス(Assistive Access)」だ。iOS

17で導入されたこの機能は、認知障害のある人向けに設計されている。その存在を知らない人や、偶然見つけたことすらない人が多いだろう。アシスティブアクセスを有効にすると、機能を大幅に絞り込み、よりシンプルで操作しやすい独特のiOS体験へと変わる。そのデザインは子どもにも扱いやすい。通常は小さなアイコンが並ぶ画面が、大きく親しみやすいタイル表示に切り替わる。

 関連: iPhoneでアシスティブアクセスを設定する (Apple)。らくらくホン的な UI

になるみたい。 》

中国がロケットを“網”で回収に成功、再使用技術で示した独自路線の勝算 (WIRED,

7/12)。SpaceX は箸 (Chopsticks) を使った。 中国は網を使った。

長征10号Bが採用した網による捕獲方式は、この垂直着陸とは発想が異なる。1段目には着陸脚の代わりにフックのような機構が取り付けられており、海上の回収船が4本のケーブルを「井」の字型に張りめぐらせて待ち構える。そこに降下してきた1段目の位置に合わせてケーブルを調整しながら、フックごと受け止める仕組みだ。

1段目に着陸脚を装備する必要がないことから、機体の軽量化につながり、ペイロードの容量を圧迫しにくいという利点がある。一方で、ケーブルを張りめぐらせる大型の支柱や緩衝装置などを備えた巨大な回収船が必要になるデメリットがあるほか、降下してくる1段目と回収船は正確に協調制御しなければならない。

 箸、網、と来て、次は何だろう。 》

BOD26-04と共に考える脆弱性対処運用のこれまでと今後 (マクニカ

セキュリティ研究センターブログ, 7/13)

この内容を端的に述べると、見つかった脆弱性(CVE)を一律に扱わず、実際のリスクに応じて対応速度を変えるルールです。最も危険なものには「3日以内の修正+侵害調査」を求める一方、低リスクのものは「次回の更新時」まで繰り延べることができ、対応に緩急をつけた内容になっています。また、従来のようにCVSSスコアに応じて対応する方針は今回で完全に廃止されました。

(中略) 指令の法的対象は米国の連邦機関ですが、CISAはBOD

26-04の発表にあたり、あらゆる組織にも同様のリスクベースの考え方を脆弱性管理へ取り入れるよう強く推奨しています。

》 北米電力分野サイバーセキュリティ基準(NERC CIP)の最新基準「CIP-015」を解説

(トレンドマイクロ, 6/26)

CIP-015で求められる内部可視性の実現は理論上容易に見えますが、実際には特に運用技術環境において困難です。

その課題はまず通信の言語に起因します。産業システムは企業組織のIT環境とは大きく異なる方法で通信を行っており、SCADAではDNP3(Distributed

Network Protocol)、変電所運用の自動化ではIEC

61850、レガシー制御システムではModbus、産業用ソフトウェアやハードウェア間のデータ交換ではOPC

UA(Open Platform Communications Unified Architecture)といった多様なプロトコルに依存しています。

(中略)

次に課題となるのは、現実的にどこまでシステムに介入できるかという点です。多くの運用環境は、長年更新されていないファームウェアを搭載したレガシー機器に依存しています。これらのシステムはセキュリティエージェントを実行できない場合が多く、標準的なITサイクルでの修正プログラム(パッチ)適用も難しく、停止や障害にも耐えることが困難です。

(中略)

特に重要なのは、これらのシステムは停止や再起動がほとんど許容されないという点です。企業組織のIT環境における短時間の停止や再起動は一時的な業務上の影響にとどまります。しかし、電力会社の運用環境では可用性は絶対条件であり、計画的な再起動であってもサービス中断のリスクから許容されない場合があります。

 で、ウチの製品 (TrendAI Vision One) ならできますよ話に続くと。 》

独立記念日の渋滞で大量のWaymoロボタクシーが立ち往生、激しく燃える花火に突っ込むトラブルも発生

(gigazine, 7/8)。Stay out of trouble! (「真面目にやれ」) 》 GigaWiper: Anatomy of a destructive backdoor

assembled from multiple malware (Microsoft, 7/9)、 BLUERABBIT: A Golang-Based Backdoor with Ransomware and Destructive

Capabilities (Binary Defense, 6/9) 》

MS、Windows11のエラーやクラッシュの不具合を1年かけてやっと修正。KB5095093で解決。プロビジョニング使用環境で2025年から発生していた不具合

(ニッチなPCゲーマーの環境構築Z, 7/6) 》

論文サイト「arXiv」、投稿の約9割で非公開情報が“丸見え状態”か パスワードや秘密鍵、自宅のGPS座標なども 270万件を調査

(ITmedia, 7/13)。LaTeX ソースや PDF 文書からさまざまな情報が得られたという話。

 研究チームが著者にアンケートを実施した結果、ソースファイルが公開されることを知っていたのは全体の約4割に過ぎなかった。arXiv側は、機密情報が含まれていないか確認するのは著者の責任としており、投稿前に専用のクリーンアップツール(Googleの「arxiv_latex_cleaner」など)を使って不要なデータやコメントを自動で取り除くことを推奨している。

》 Meta、AIグラスの「盗撮改造」対策を強化──録画ランプ破壊で撮影不能に (ITmedia, 7/9)

 関連: AIグラスへの不安感は、盗撮問題に集中しすぎると問題を見誤るのではないか

(小寺信良 / ITmedia, 7/13)  Rokidでは7月8日から1カ月、Rokid

Glassで撮影した写真や動画、AR録画やARスクリーン録画をSNSに投稿するという「Rokid

日本チャレンジ大会」を開催するという。盗撮議論が落ち着いていないタイミングで、なかなかチャレンジングな話である。

》 「メモリーにとって2027年は最悪の年になる」とSKハイニックスのCEOが警告 (gigazine,

7/13)。「2030年代までメモリー不足が続く見通し」。ごふぅ (吐血)。 》

34万台超のHDDを運用するBackblazeが2026年第1四半期HDD故障率レポートを公開、壊れやすいHDDはどれ?

(gigazine, 7/10) 》 「うるう秒」は2026年12月末も挿入されず、最後の「うるう秒」から10年

(gigazine, 7/10) 》

Googleが欧州委員会に「海賊版サイトをDNSリゾルバ・VPN・共有IPアドレスでブロックすると重大な損害をもたらす」と提言

(gigazine, 7/13) 》

トランプ大統領「ジャパン・イスラム共和国…」と言い間違い 隣のゼレンスキー氏には「プーチン大統領」…バイデン氏の“同じミス”を揶揄した過去も

(TBS, 7/9)。ボケがひどくなってきた。 》 LinkedIn and X Are Flooded With AI Spam, Browsing Data Suggests

(404Media, 7/9)。DeepL AI 訳:

このデータは、AI生成の文章を検出する企業「Pangram」のChrome拡張機能を使用して収集されました。PangramのChrome拡張機能は、ユーザーがブラウジング中に目にする文章をスキャンし、特定の投稿がAIによって生成された可能性が高いか、それとも人間によって書かれた可能性が高いかを判断します。

データで分析されたLinkedInの長文投稿の40%は完全にAIによって執筆されており、Xの記事の4分の1は完全にAIによって執筆されていたが、さらに23%はAIの支援を受けていたと、同社は述べている。

 関連: 本当に機能するAI検出ツール。 (Pangram)

Instagram、他人の公開写真からAI動画を自動生成する機能を無効化 フィードバック受け

(ITmedia, 7/13) 》

次の戦争では陸軍の「兵站」が崩壊する危険性があり早急な方針転換が必要だとアメリカ軍参謀本部の少佐が主張

(gigazine, 7/13)

バックランド氏が問題な課題だと指摘するのが、大規模戦闘作戦において重要な燃料と弾薬の輸送です。特に装甲部隊は1日数万リットルもの燃料を消費するため、この量の燃料を前線に輸送するには膨大な数の重戦術車両が必要です。これらの輸送車両は大型であり、依然として防御態勢も整っていない上に、熱や電磁波の痕跡によって容易に探知されてしまいます。その結果、敵による長距離攻撃の格好の的となってしまうというわけです。

 実際、ウクライナ軍が実施中ですからね。 輸送車 1 台ずつに安価で効率的な対 UAV

装備が必要な時代になっているなあ。 地雷を散布

したりもしているので、それだけでは駄目なのですが。 ■ いろいろ (2026.07.13) (various)

PostgreSQL JDBC PostgreSQL JDBC 42.7.12 Security Release (PostgreSQL, 2026.07.06) GitHub Agentic Workflows

GitHubの公開IssueだけでAIに非公開リポジトリの情報を吐き出させる脆弱性「GitLost」が報告される

(gigazine, 2026.07.09) GitLost: How We Tricked GitHub’s AI Agent into Leaking Private Repos (Sasi Levi / Noma Labs,

2026.07.06)。DeepL AI 訳:

GitLostは、エージェント型AIシステムに関してあらゆる組織が直面する根本的なセキュリティ上の課題の一つを如実に示しています。エージェントのコンテキストウィンドウは、同時にその攻撃対象領域でもあります。エージェントが読み込むコンテンツ(イシュー、プルリクエスト、コメント、ファイルなど)は、エージェントがそれを指示として扱う場合、すべて悪用される可能性があります。

従来のセキュリティモデルでは、通常、信頼境界がコードによって強制されると想定されています。エージェント型システムでは、信頼境界はモデルの挙動によって部分的に強制され、モデルは本質的に指示に従う性質を持っています。プロンプト注入攻撃は、エージェント型AIにとって、WebアプリケーションにおけるSQLインジェクションと同様の存在となっています。つまり、体系的でカテゴリー全体に及ぶ脆弱性の分類であり、これに対処するには同様の体系的な戦略と防御策が必要となります。

これはまた、たいへんな時代になったなあ。 GNU Wget VU#564823 - GNU Wget enables SSRF via unvalidated

FTP PASV IPs (cert.org, 2026.07.10)。 CVE-2021-40491 や CVE-2020-8284 と同様の欠陥が wget

にもあったそうで。

https://cgit.git.savannah.gnu.org/cgit/wget.git/commit/?id=4f85853f641863d5915786a8413e1a213726a62b

で修正されているそうです。 ■ 2026.07.10 》

サイバー詐欺で18社が損失を計上 海外拠点で頻発、支払い統制がカギか (日経 xTECH, 7/10)

》 ウクライナ無人機がシベリア到達、ロシアのエネルギー施設脅かす (Wall Street Journal,

7/10)。「今回の作戦で使用されたウクライナのドローンの最大航続距離は約3380キロ」。

暑さ対策:トイレの電球を“ファン付きLEDライト”に交換したら想像以上に快適になった

(ITmedia, 7/9)。 Amazon で買う場合は、Amazon 専用型番っぽい AFFALC-S60VE

がソレのようだ。セール対象外のようなのでご注意。 ■ 追記 Microsoft

Defenderの新たなゼロデイ脆弱性「RoguePlanet」、2026年6月10日のWindows

Updateのパッチを全て当てた状態でも攻撃されてしまう結果に (2026.06.22)  Microsoft Defender

Elevation of Privilege Vulnerability CVE-2026-50656 (Microsoft) が 2026.07.08 付で改訂されて 2.0

版になった。 DeepL AI 訳を若干修正: 2026年7月8日  マイクロソフトは、CVE-2026-50656

で特定された脆弱性に対処する「Microsoft Malware Protection

Engine」の更新プログラムをリリースしました。新しいバージョンがインストールされているかどうかを確認する方法の詳細については、FAQ

をご覧ください。 この脆弱性の影響を受ける Microsoft Malware Protection

Engineの最後のバージョン 1.1.26050.11 この脆弱性が修正されたMicrosoft Malware Protection

Engineの最初のバージョン 1.1.26060.3008 ■ いろいろ (2026.07.10) (various) X.Org 方面 FW: X.Org Security

Advisory: multiple security issues X.Org X server and Xwayland (oss-sec ML, 2026.07.08) FW: X.Org Security Advisory:

multiple security issues in libXfont2 (oss-sec ML, 2026.07.08) Go Go 1.26.5 and Go 1.25.12 fix CVE-2026-39822 &

CVE-2026-42505 (oss-sec ML, 2026.07.08) AnyDesk

リモートデスクトップ接続アプリ「AnyDesk」に未修正の脆弱性2件、ZDIがゼロデイ公表

(窓の杜, 2026.07.09)。これは直っていない件。 (0Day) AnyDesk Support Information Link Following

Denial-of-Service Vulnerability (ZDI, 2026.07.08) (0Day) AnyDesk Screen Recording Link Following Denial-of-Service

Vulnerability (ZDI, 2026.07.08) WinRAR 「WinRAR 7.23」が公開

~ヒープオーバーフローなど2件の脆弱性に対処 (窓の杜, 2026.07.03) Wireshark 「Wireshark

4.6.7」、12件の脆弱性を修正 ~AI支援の脆弱性報告が増加傾向 (窓の杜, 2026.07.10) ■

2026.07.09 》 決算調査で判明、企業を襲うサイバー詐欺とサイバー攻撃 (中村 建助 / 日経

xTECH, 7/9)。 7/9 から 4 回の連載。BEC 等に関する記事の模様。

出光は36億円を損失か、ランサム並みに深刻な「サイバー詐欺」の実態 (中村 建助 / 日経

xTECH, 7/9) 》

ギガファイル便、障害から復旧 従来ドメインで通常利用可能に 会員向けサービスも再開

(ITmedia, 7/8)  関連: gigafile.nuのドメイン情報 (Cloudflare Radar) ■ 2026.07.08 》

スクエニ、ECサイトが1週間以上使えず 決済など重要機能の不具合でメンテ長期化

(ITmedia, 7/8)。スクウェア・エニックス e-STORE。 》

三重県、庁内のUSBメモリ調査でマルウェア47個検知 陸自の報道受け1万個超を一斉調査

(ITmedia, 7/8) 》

「スクリプトキディ」から転じた、AIを悪用して攻撃プログラムを生成する「プロンプトキディ」とは?

(やじうま Watch, 7/8) 》

Discord、AIツールの検出ミスで大量の誤BANが発生。2カ月で8400アカウントにも上る可能性

(やじうま Watch, 7/8) 》 英伊日が推進するGCAP開発、18ヶ月の開発契約を46億ポンドで締結

(航空万能論 GF, 7/4)、

日英伊GCAP、次期戦闘機の設計加速 46億ポンドでエッジウィングと契約 (Aviation Wire, 7/6)

JAL、空飛ぶクルマ・ドローン事業で不正受給 管理職指示で実態異なる日誌、NEDOに2.8億円返還へ

(Aviation Wire, 6/30) ■ いろいろ (2026.07.08) (various) Linux CVE-2026-46242 - local user による権限上昇

(root 取得) が可能。 解説: 悪用成功率99%、Linuxカーネルに新ゼロデイ「Bad

Epoll」が見つかる (@IT, 2026.07.07) CVE-2026-53359 - KVM: x86 環境において guest OS から host OS

にアクセス可能。 解説: Linux Kernelの脆弱性(Januscape: CVE-2026-53359) (SIOS SECURITY BLOG, 2026.07.07)

Two kernel vulnerabilities, Januscape and Bad Epoll: Call for testing (AlmaLinux, 2026.07.06)。Bad Epoll は AlmaLinux

8 には影響しない。 AlmaLinux 9 / 10 には両方影響する。 ■ 追記 Adobe 方面 Priority: 1 (ColdFusion

/ Campaign Classic) (2026.07.02)  CISA orders feds to patch max severity ColdFusion flaw by Friday (Bleeping Computer,

2026.07.08)。 ColdFusion の欠陥 CVE-2026-48282 の攻略ツールが出回っている模様。 ■ 2026.07.07 》

佐藤二朗のハラスメント疑惑騒動 フジテレビが改めて声明発表 (日刊スポーツ / livedoor,

7/7)。当事者抜きで重要事項を決定したのが事件の原因。ほんと、誰も得してない。

その後、当社プロデューサーは、女性俳優側に対し、演技上の配慮に関する事項を男性俳優側にも共有すべきか確認したところ、女性俳優の所属事務所からは当社に判断を委ねる旨の回答がありました。

 この回答は「共有してもしなくてもいい」であろ。 なのでこうなったわけである。

これを受け、当社は、男性俳優の所属事務所に確認すべく、男性俳優のマネージャーに対し、女性俳優側から共有された内容を伝えた上で、これらの実情については男性俳優本人にも伝えた方がよいのではないかと申し入れました。これに対し、男性俳優のマネージャーからは、状況は理解したものの、男性俳優本人のドラマへの意欲が高く、当該事情を伝えると男性俳優の演技に影響が生じかねないため、本人の耳には入れない方がよいとの意向が示されまし

Source: www.st.ryukoku.ac.jp