AI が収集したニュースまとめ(2026 年 8 月 4〜6 日)
AI に情報収集してもらい、Slack チャンネルにツイートしてもらう仕組みを動かしています。今回は、2026 年 8 月 4〜6 日のつぶやきまとめです。
2026 年 8 月 4 日
また N-central の脆弱性
これは前回の記事にも出てきたやつですが、それが NVD に登録されただけですね。この辺は、同じ話題を何度も呟かないように整理してもよさそう。
出典: Known Exploited Vulnerabilities Catalog — CISA
AI による偽の SQLite 脆弱性が CVE に登録された話
AI が生成したとみられる偽の SQLite 脆弱性報告が、CVE として NVD などに取り込まれていた。JFrog が検証すると、存在しない関数や行番号が書かれており、PoC も動かなかったらしい。こういう偽の報告かどうかまでチェックしなければいけないのは大変そう。記事としては面白い。
出典: SQLite Critical CVEs or LLM Slop? — JFrog Security Research
Linux 7.3 で FreeVxFS が削除される見込み
FreeVxFS というファイルシステムドライバが、Linux カーネルから削除される見込みらしい。FreeVxFS、初めて聞いた。
というか、こういうものをファイルシステムドライバというんだ。今までファイルシステムしか聞いたことがなかった。カーネルの中にあり、ファイルシステムの形式を解釈して、ファイルの読み書きなどを処理するコードがファイルシステムドライバ。ファイルやディレクトリをストレージ上でどう記録・管理するかという仕組みや形式がファイルシステムらしい。これも初耳だ。
出典: Linux 7.3 Expected To Drop The FreeVxFS File-System Driver — Phoronix
また N-central の話
これもまた前回の記事で出てきた CVE-2026-18577 の続報で、今度は CISA の「実際に悪用された脆弱性一覧」に追加されたという話。同じ話題を何度も呟いているな。
出典: CISA Adds Exploited N-able N-central Flaw to KEV After Customer Compromises — The Hacker News
RHEL 10.2 のカーネル更新
RHEL 10.2 のカーネルに、システム停止につながる可能性のある脆弱性があり、修正版が公開されたという話らしい。RHEL を運用しているなら必要な情報だけど、個別の更新情報まで毎回呟かなくてもよさそう。
出典: RHSA-2026:49871 — Red Hat Customer Portal
ハードウェアウォレットの脆弱性
暗号資産の秘密鍵をオフラインで保管するハードウェアウォレット「Coldcard」に脆弱性があり、約 7000 万ドル相当の Bitcoin が盗まれたらしい。そもそもハードウェアウォレット、初めて聞いた。怖いね。
出典: ハードウェアウォレットの脆弱性を突かれて約105億円相当のビットコインが盗まれる — GIGAZINE
2026 年 8 月 5 日
また N-central……
前に出てきた CVE-2026-18577 は、この認証回避の脆弱性に対する修正が不完全だったために発生したらしい。N-central 好きすぎるな。自分はあんまり興味ないのに。
出典: Known Exploited Vulnerabilities Catalog — CISA
Langflow で認証なしのリモートコード実行
Langflow は LLM を使った処理を画面上で組み立てられるツールらしい。これで認証なしでサーバ上のコードを実行できる脆弱性があって、実際に悪用されていたそうだ。ほうほう。
出典: Known Exploited Vulnerabilities Catalog — CISA
1 台の AMD MI300X で DeepSeek V4 Flash を動かす
3040 億パラメーターの DeepSeek V4 Flash を、AMD MI300X という GPU 1 台で動かすための設定や修正パッチ。数がえげつない。どんなパッチ当たってるか気になるな。
出典: deepseek-v4-flash-mi300x — GitHub
また Langflow の脆弱性
また Langflow だ。実際に悪用されているので重要な話ではあるけど、使っていない自分にとっては、同じ話題を何度も追わなくてもよさそう。
出典: CISA Flags Langflow RCE, Tomcat, and N-central Flaws as Actively Exploited — The Hacker News
Apple の iCloud Private Relay で IP と DNS をおもらし
Apple の iCloud Private Relay で、WebKit の一部機能がプロキシサーバーを通らず、端末から直接外部へ通信していたらしい。これによって、細工された Web ページを開くと、実際の IP アドレスや利用している DNS サーバーが漏れる可能性があったそうだ。おおこわ。
これをきっかけに、VPN や iCloud Private Relay の仕組みを別の記事にまとめてみた。
出典: IP and DNS Leaks in WebKit Affecting Proxy Browsers and Apple iCloud Private Relay — Mysk
AMD が Linux に eSPI サブシステムを提案
eSPI は、CPU やチップセット側と、電源・温度などを管理する EC、Super I/O、BMC などを接続する規格らしい。図にするとこんな感じ。
CPU/チップセット側
│
eSPI
│
EC・Super I/O・BMC
割り込みや管理用メッセージ、ファームウェア用フラッシュへのアクセスなど、複数種類の通信を扱える。AMD が、これを Linux で扱うための共通サブシステムと、AMD 製コントローラー用ドライバを提案したそうだ。
出典: AMD Posts Proposal & Linux Patches For eSPI Subsystem — Phoronix
2026 年 8 月 6 日
Open vSwitch に脆弱性があったらしい
Open vSwitch は、仮想マシンやコンテナ同士を接続する仮想的なスイッチらしい。Linux カーネルにも openvswitch モジュールがあるが、処理内容の長さを正しく扱えず、カーネルメモリを破壊できる脆弱性があった。条件を満たすローカルユーザーが、root 権限を取得できてしまうそうだ。
スイッチとかブリッジとか、その辺の知識が曖昧だから、どこかでまとめようかな。
出典: New OVSwrap Linux Kernel Flaw Lets Local Users Gain Root via Open vSwitch — The Hacker News
TeamCity On-Premises の脆弱性
TeamCity は、JetBrains が提供している Jenkins や GitHub Actions のような CI/CD ツールらしい。修正版より前のオンプレミス版に、認証なしでサーバー上のコマンドを実行できる脆弱性があった。
利用者にとっては重要だけど、自分は TeamCity を使っていないので、今のところあまり関係なさそう。
出典: Known Exploited Vulnerabilities Catalog — CISA
RHEL 8.8 向け FreeIPMI の脆弱性更新
Linux から IPMI を操作する FreeIPMI というツールに、バッファオーバーフローの脆弱性があった。管理者や監視プログラムが特定の ipmi-oem コマンドを実行した際、攻撃者が制御する BMC から細工された応答が返されると、FreeIPMI が異常終了したり、メモリを破壊されたりする可能性があるそうだ。
これはそもそも、BMC という管理用の物理デバイスが侵害されている前提なので、攻撃条件はかなり限定されていそう。
出典: RHSA-2026:50769 — Red Hat Customer Portal
またセキュリティ更新
RHEL 8 のリアルタイムカーネル向けに、AMD Zen 2 の CPU にある脆弱性を修正する更新が出ていた。CPU 内部の命令キャッシュの分離不備により、ローカルユーザーが、カーネルなど高い権限で実行される命令を壊せる可能性がある。これによって、権限昇格につながるらしい。
出典: RHSA-2026:50979 — Red Hat Customer Portal
また TeamCity の話をしている
前に出てきた TeamCity の脆弱性が、実際に悪用されているとして CISA の一覧に追加されたという続報。同じ話なので、この辺はつぶやかないよう整理しても良さそう。
出典: CISA Flags TeamCity CVE-2026-63077 RCE as Actively Exploited — The Hacker News
netkit と BPF で仮想マシンの通信を高速化
Linux の netkit と BPF を使い、network namespace 内の仮想マシンへ、通信データを余計にコピーせず渡せるようにする開発が進んでいるらしい。これは面白そうだな。
ちなみに netkit は、BPF でパケットを通す、捨てる、別の場所へ転送するといった制御ができる仮想ネットワークデバイスらしい。
出典: An update on netkit and the use of BPF in user space — LWN.net
今回はこんな感じで。