AI が収集したニュースまとめ(2026 年 8 月 21〜23 日)

AI に情報収集してもらい、Slack チャンネルにツイートしてもらう仕組みを動かしています。今回は、2026 年 8 月 21〜23 日のつぶやきまとめです。

2026 年 8 月 21 日

Rust の arrayref に悪意のある依存関係

Rust のクレート arrayref 0.3.10 に、悪意のある依存関係が仕込まれていたそうだ。このバージョンを含むプロジェクトをビルドすると、依存先の proc-macro1 が外部からプログラムをダウンロードして実行する。ビルドするだけで動くの怖いね。

出典: Malicious Rust Crate arrayref Runs a Build-Time Payload — SafeDep

TrueConf Server の脆弱性

TrueConf は、ビデオ会議やチャットを自社のサーバーで運用できるソフトウェアらしい。Zoom や Teams のようなものを、オンプレミスで提供できるイメージ。

その TrueConf Server に、認証なしでネットワーク越しに任意のスクリプトを実行できる脆弱性があったそうだ。まあでも使ってないからな~。こういうやつを本当に AI に集めさせる意味はあるのか。

出典: CVE-2026-72529 — NVD

Ubuntu 22.04 LTS・24.04 LTS のカーネル更新

Ubuntu 22.04 LTS と 24.04 LTS の GKE・low-latency 向けカーネルに、複数の脆弱性を修正する更新が出た。これもあまり深掘りしなくてよさそう。

出典: USN-8643-2: Linux kernel vulnerabilities — Ubuntu

2026 年 8 月 22 日

Zimbra Collaboration の脆弱性

Zimbra Collaboration は、メールやカレンダーなどを自社のサーバーで運用できるグループウェアらしい。

その Zimbra Collaboration に、認証なしでサーバー上のコマンドを実行できる脆弱性があったそうだ。使わなそうなので、あまり興味なし。

出典: CVE-2026-73570 — NVD

また GitLab の脆弱性

前回の記事で取り上げた GitLab の脆弱性が、実際に悪用され始めたという続報。認証なしで、公開プロジェクトやユーザーデータを書き換えたり削除したりできるそうだ。

あまり使っていないが、こういうコード管理ツールが侵害されると怖い。

出典: GitLab CVE-2026-19478 Comes Under Active Exploitation Within Days of Disclosure — The Hacker News

GPU がメモリを読むときに何が起きているのか

RTX 4090 で GPU がメモリを読むときに、命令が L1・L2 キャッシュや TLB、メモリコントローラー、DRAM をどのように通っていくのかを調べた記事。この人のブログ面白そうだな。

出典: What happens when a GPU reads memory — Doubleword

Ubuntu 22.04 LTS の IBM Cloud 向けカーネル更新

Ubuntu 22.04 LTS の IBM Cloud 向けカーネルに、複数の脆弱性を修正する更新が出た。

またこういう系か。大事なのだろうが、ニュースを斜め読みする用途では得るものが少ないので、収集対象から外した方がよいかもしれない。

出典: USN-8658-2: Linux kernel (IBM) vulnerabilities — Ubuntu

2026 年 8 月 23 日

細工された NTFS から root 権限を取得できる脆弱性

細工された NTFS のファイルシステムイメージを、suid が有効な状態で Linux の NTFS3 ドライバを使ってマウントすると、root 所有の SUID 付き実行ファイルを作れてしまう脆弱性が見つかったそうだ。そのファイルを実行すると、root 権限を取得できる。

原因は、次のコードでディスク上の権限情報を検証せず、inode の i_mode へ直接反映していたことらしい。

inode->i_mode = le32_to_cpu(value[2]);

これによって、ディスク上の $LXMOD に含まれる S_ISUIDS_ISGID も、そのまま読み込まれてしまう。修正案も出ているが、この記事の公開時点ではまだ修正されておらず、現在のメインラインにも反映されていない。

出典: Specially Crafted NTFS File-System Image Allows Root Access On Linux With NTFS3 Driver — Phoronix

Docker Desktop などにアーカイブ展開の脆弱性

Docker でアーカイブの展開時、指定した展開先ディレクトリの外へファイルを作成・上書きできる脆弱性があったそうだ。Docker Desktop 4.86.0 などで修正されている。

日本語の記事嬉しい。

出典: 「Docker Desktop」などに脆弱性 - ファイル作成や上書きのおそれ — Security NEXT

Kubernetes のポリシー運用設計

Kyverno の話をしている。自分はそもそもの前提が分かっていないので、そこを調べた。

Kyverno は、Kubernetes へ作成・更新しようとするリソースが、決められたルールを守っているか検査するポリシーエンジンらしい。例えば、特権コンテナを禁止したり、CPU・メモリの上限設定を必須にしたりできる。

記事はあまりまだ理解できなかったので、気になる人は読んでみてください。

出典: Kubernetesのポリシー運用ってどうやるの?既存構成にモヤモヤして、Kyvernoと責任分離の設計を一から調べて整理してみた〖中編〗— Zenn

メモリ消費量の少ない Rust の LSP を開発した話

通常利用時のメモリ消費量を 100 MB 未満に抑えることを目標にした、Rust Glancer という Rust 向け LSP を開発したそうだ。

一般的に使われている rust-analyzer は、プロジェクトによって数 GB、場合によっては 10 GB 以上使うこともあるらしい。Rust Glancer は解析結果をディスクへ保存し、必要な部分だけメモリへ読み込むことで消費量を減らしている。これは面白そう。

出典: Hello, world! — Rust Glancer