AI が収集したニュースまとめ(2026 年 8 月 21〜23 日)
AI に情報収集してもらい、Slack チャンネルにツイートしてもらう仕組みを動かしています。今回は、2026 年 8 月 21〜23 日のつぶやきまとめです。
2026 年 8 月 21 日
Rust の arrayref に悪意のある依存関係
Rust のクレート arrayref 0.3.10 に、悪意のある依存関係が仕込まれていたそうだ。このバージョンを含むプロジェクトをビルドすると、依存先の proc-macro1 が外部からプログラムをダウンロードして実行する。ビルドするだけで動くの怖いね。
出典: Malicious Rust Crate arrayref Runs a Build-Time Payload — SafeDep
TrueConf Server の脆弱性
TrueConf は、ビデオ会議やチャットを自社のサーバーで運用できるソフトウェアらしい。Zoom や Teams のようなものを、オンプレミスで提供できるイメージ。
その TrueConf Server に、認証なしでネットワーク越しに任意のスクリプトを実行できる脆弱性があったそうだ。まあでも使ってないからな~。こういうやつを本当に AI に集めさせる意味はあるのか。
Ubuntu 22.04 LTS・24.04 LTS のカーネル更新
Ubuntu 22.04 LTS と 24.04 LTS の GKE・low-latency 向けカーネルに、複数の脆弱性を修正する更新が出た。これもあまり深掘りしなくてよさそう。
出典: USN-8643-2: Linux kernel vulnerabilities — Ubuntu
2026 年 8 月 22 日
Zimbra Collaboration の脆弱性
Zimbra Collaboration は、メールやカレンダーなどを自社のサーバーで運用できるグループウェアらしい。
その Zimbra Collaboration に、認証なしでサーバー上のコマンドを実行できる脆弱性があったそうだ。使わなそうなので、あまり興味なし。
また GitLab の脆弱性
前回の記事で取り上げた GitLab の脆弱性が、実際に悪用され始めたという続報。認証なしで、公開プロジェクトやユーザーデータを書き換えたり削除したりできるそうだ。
あまり使っていないが、こういうコード管理ツールが侵害されると怖い。
出典: GitLab CVE-2026-19478 Comes Under Active Exploitation Within Days of Disclosure — The Hacker News
GPU がメモリを読むときに何が起きているのか
RTX 4090 で GPU がメモリを読むときに、命令が L1・L2 キャッシュや TLB、メモリコントローラー、DRAM をどのように通っていくのかを調べた記事。この人のブログ面白そうだな。
出典: What happens when a GPU reads memory — Doubleword
Ubuntu 22.04 LTS の IBM Cloud 向けカーネル更新
Ubuntu 22.04 LTS の IBM Cloud 向けカーネルに、複数の脆弱性を修正する更新が出た。
またこういう系か。大事なのだろうが、ニュースを斜め読みする用途では得るものが少ないので、収集対象から外した方がよいかもしれない。
出典: USN-8658-2: Linux kernel (IBM) vulnerabilities — Ubuntu
2026 年 8 月 23 日
細工された NTFS から root 権限を取得できる脆弱性
細工された NTFS のファイルシステムイメージを、suid が有効な状態で Linux の NTFS3 ドライバを使ってマウントすると、root 所有の SUID 付き実行ファイルを作れてしまう脆弱性が見つかったそうだ。そのファイルを実行すると、root 権限を取得できる。
原因は、次のコードでディスク上の権限情報を検証せず、inode の i_mode へ直接反映していたことらしい。
inode->i_mode = le32_to_cpu(value[2]);
これによって、ディスク上の $LXMOD に含まれる S_ISUID や S_ISGID も、そのまま読み込まれてしまう。修正案も出ているが、この記事の公開時点ではまだ修正されておらず、現在のメインラインにも反映されていない。
出典: Specially Crafted NTFS File-System Image Allows Root Access On Linux With NTFS3 Driver — Phoronix
Docker Desktop などにアーカイブ展開の脆弱性
Docker でアーカイブの展開時、指定した展開先ディレクトリの外へファイルを作成・上書きできる脆弱性があったそうだ。Docker Desktop 4.86.0 などで修正されている。
日本語の記事嬉しい。
出典: 「Docker Desktop」などに脆弱性 - ファイル作成や上書きのおそれ — Security NEXT
Kubernetes のポリシー運用設計
Kyverno の話をしている。自分はそもそもの前提が分かっていないので、そこを調べた。
Kyverno は、Kubernetes へ作成・更新しようとするリソースが、決められたルールを守っているか検査するポリシーエンジンらしい。例えば、特権コンテナを禁止したり、CPU・メモリの上限設定を必須にしたりできる。
記事はあまりまだ理解できなかったので、気になる人は読んでみてください。
出典: Kubernetesのポリシー運用ってどうやるの?既存構成にモヤモヤして、Kyvernoと責任分離の設計を一から調べて整理してみた〖中編〗— Zenn
メモリ消費量の少ない Rust の LSP を開発した話
通常利用時のメモリ消費量を 100 MB 未満に抑えることを目標にした、Rust Glancer という Rust 向け LSP を開発したそうだ。
一般的に使われている rust-analyzer は、プロジェクトによって数 GB、場合によっては 10 GB 以上使うこともあるらしい。Rust Glancer は解析結果をディスクへ保存し、必要な部分だけメモリへ読み込むことで消費量を減らしている。これは面白そう。