Primary Sources Only

公式ブログとリリースノートを、日本語の記事にして毎朝届けます。

まとめサイトの記事や機械翻訳ではなく、一次情報だけを追っています。興味のあるトピックだけ選んで読めます。

トピック: security解除

tech/ai news

OpenAI、AIによるアプリケーションセキュリティエージェント「Codex Security」をリサーチプレビューとして公開

OpenAI News重要度 72掲載 2026/8/26 21:54

ワンポイント脆弱性の検出から修正までを担うAIエージェントがプレビュー公開

OpenAIは、コードベースの脆弱性を検出・検証・修正するAIエージェント「Codex Security」をリサーチプレビューとして発表しました。プロジェクトの文脈を理解した上で解析することで、誤検知の少ない高精度な脆弱性対応を目指す製品です。

tech/ai news

Notion Workersを支えるVercel Sandbox、エージェント時代の「未信頼コード実行」問題への解答

Vercel Blog重要度 72掲載 2026/8/26 20:51

ワンポイントNotionのAIエージェント拡張機能はFirecracker microVMで隔離実行

NotionがCustom Agentを拡張する新機能「Notion Workers」を発表し、その実行基盤としてVercel Sandboxを採用しました。サードパーティ開発者やAIエージェントが生成した任意のコードを、企業ワークスペース内でも安全に実行するための隔離・認証情報保護・ネットワーク制御の仕組みが解説されています。

tech/ai news

Kubernetesの本番デバッグを安全に:JITアクセスゲートウェイとRBACの実践術

Kubernetes Blog重要度 72掲載 2026/8/26 20:25

ワンポイント本番デバッグはcluster-adminでなく短命認証情報とJITゲートウェイで

Kubernetes公式ブログに、本番環境でのデバッグ作業を安全に行うための実践的な指針が公開されました。cluster-adminや共有bastion、長期SSHキーに頼らず、RBACによる最小権限・短命な認証情報・just-in-timeゲートウェイを組み合わせるアーキテクチャを提案しています。既存のKubernetes環境に大きなツール変更なしで適用できる点がポイントです。

tech/ai news

Vercel Workflow、コード変更なしでエンドツーエンドの暗号化に対応

Vercel Blog重要度 72掲載 2026/8/26 20:23

ワンポイントコード変更ゼロでWorkflowの全データがE2E暗号化に

Vercelは、Workflowの入力値やステップの引数・戻り値、フックのペイロードなどを自動的に暗号化する機能を発表しました。イベントログには暗号文のみが保存され、復号には環境変数と同じ権限モデルと監査ログが適用されます。開発者はコードを一切変更せずに、この保護を利用できます。

Rails 8.1.2.1リリース、10件のCVEに対応した緊急セキュリティパッチ

Rails重要度 85掲載 2026/8/26 19:23

ワンポイントRails 8.1.2.1は10件のCVEに対応した緊急セキュリティパッチ

Rails 8.1.2.1が公開され、Active Support・Action View・Action Pack・Active Storageにまたがる10件のCVEが修正されました。XSSやパストラバーサル、globインジェクションなど深刻度の異なる複数の脆弱性が一括で対処されています。Active Model・Active Record・Active Jobなど変更のないコンポーネントも明記されており、影響範囲を確認しやすいリリースノートになっています。

Rails 8.0.4.1公開、Active Storageなどの8件のCVEに対応するセキュリティパッチ

Rails重要度 85掲載 2026/8/26 19:22

ワンポイントActive Storageのパストラバーサルなど8件のCVEを一挙修正

Ruby on RailsがRails 8.0.4.1をリリースしました。Active Support、Action View、Active Storageにまたがる8件のセキュリティ脆弱性(CVE)を修正するパッチリリースで、特にActive StorageにおけるパストラバーサルやグロブインジェクションといったCVE-2026-33195・CVE-2026-33202などの重大な修正が含まれています。

Rails 7.2.3.1リリース ― Active Storageを中心に複数のCVEを修正するセキュリティパッチ

Rails重要度 92掲載 2026/8/26 19:21

ワンポイントActive Storageのパストラバーサル等、7件のCVEを一挙修正

Rails 7.2.3.1がリリースされ、Active Support・Action View・Active Storageにまたがる合計7件のCVEが修正されました。特にActive Storageではパストラバーサルやglobインジェクション、範囲リクエストの悪用など、ファイル配信・アップロード周りの脆弱性への対処が中心となっています。

Ruby 3.2.11がリリース、3.2系はこれで最終回に

Ruby News重要度 75掲載 2026/8/26 18:51

ワンポイントRuby 3.2系、3.2.11で完全終了。3.4/4.0への移行が必須に

Ruby 3.2の最終リリースとなる3.2.11が公開されました。zlib gemの脆弱性CVE-2026-27820を修正するもので、今後3.2系へのセキュリティ修正を含む更新は一切提供されません。公式はRuby 3.4または4.0へのアップグレードを推奨しています。

nginx 1.29.7リリース、Multipath TCP対応とHTTP/1.1既定化に加え複数の脆弱性を修正

nginx重要度 85掲載 2026/8/26 18:51

ワンポイントnginx 1.29.7でMultipath TCP対応、HTTP/1.1がデフォルトに

nginxの最新mainlineバージョン1.29.7が公開されました。目玉はMultipath TCPのサポート追加と、アップストリーム接続のデフォルトをHTTP/1.1・keep-alive有効に変更した点です。あわせてDAV・mp4・mailモジュールやstreamのOCSP検証に関する複数のセキュリティ脆弱性も修正されています。

nginx 1.28.3リリース、DAV/mp4モジュールなど複数の脆弱性を修正

nginx重要度 85掲載 2026/8/26 18:51

ワンポイントnginx 1.28.3で6件のCVEを修正、DAV/mp4/メール/streamが対象

nginxの安定版1.28.3がリリースされました。ngx_http_dav_moduleやngx_http_mp4_module、メール認証機能、streamモジュールのOCSP処理に存在した合計6件のセキュリティ脆弱性が修正されています。詳細はnginx.orgの公式CHANGES-1.28に記載されています。

Poetry 2.3.3リリース、ホイールインストーラーのパストラバーサル脆弱性などを修正

Poetry重要度 72掲載 2026/8/26 17:55

ワンポイントホイールインストーラーのパストラバーサル脆弱性を修正

Python向けパッケージ管理ツールPoetryのバージョン2.3.3が公開されました。ホイールインストーラーにおけるパストラバーサル脆弱性の修正を筆頭に、git依存関係の更新不具合や仮想環境検出の誤動作、HTTP Basic認証の破損など複数のバグが修正されています。あわせて依存パッケージであるpoetry-coreも2.3.2に更新され、pyproject.tomlのメタデータ処理やバージョン制約の判定に関する不具合が解消されました。

tech/ai news

Kubernetes v1.36が2026年4月22日リリース予定、externalIPs非推奨とgitRepo完全廃止へ

Kubernetes Blog重要度 75掲載 2026/8/26 17:53

ワンポイントgitRepoボリュームがv1.36で永久無効化、externalIPsも非推奨に

Kubernetes公式ブログが「Kubernetes v1.36 Sneak Peek」で次期リリースの概要を公開しました。ingress-nginxの引退を踏まえたAPI非推奨・削除プロセスの解説に加え、Serviceの.spec.externalIPs非推奨、gitRepoボリュームの完全無効化、SELinuxラベリング高速化のGA化などが紹介されています。

tech/ai news

axiosパッケージがサプライチェーン攻撃で侵害、Vercelが対応策を公開

Vercel Blog重要度 85掲載 2026/8/26 17:51

ワンポイントaxios@1.14.1/0.30.4が侵害、latestは1.14.0へ修正済み

2026年3月31日、npmパッケージ「axios」が能動的なサプライチェーン攻撃により侵害されていることが発覚しました。Vercelは自社基盤への影響はないとしつつ、ビルド環境でaxios@1.14.1やaxios@0.30.4を利用しているプロジェクトに対し、依存関係の点検や認証情報のローテーションなどの対応を呼びかけています。

Lodash 4.18.0リリース、プロトタイプ汚染とテンプレート注入の脆弱性を修正

Lodash重要度 85掲載 2026/8/26 17:21

ワンポイントLodash 4.18.0でプロトタイプ汚染とテンプレート注入(CVE-2026-4800)を修正

JavaScriptの定番ユーティリティライブラリLodashの4.18.0が公開されました。_.unset/_.omitのプロトタイプ汚染と、_.templateのコード注入という2件の脆弱性が修正され、CVEが付与されています。加えて過去にCVEを抱えていたlodash.*系の個別パッケージも最新版に追随する形で再生成・公開されました。

tech/ai news

Next.jsのApp Routerに高深刻度の脆弱性、CVE-2026-23869としてVercelが対応状況を公開

Vercel Blog重要度 85掲載 2026/8/26 16:21

ワンポイントNext.js App RouterにDoS脆弱性、15.5.15/16.2.3で修正

React Server Componentsに存在するCVSS 7.5の高深刻度脆弱性CVE-2026-23869が公開されました。Next.jsのApp Routerを使うServer Function経由でDoS攻撃が可能になるもので、Vercelは自社WAFで緩和策を提供しつつ、利用者にパッチ適用済みバージョンへの即時アップグレードを強く推奨しています。

tech/ai news

OpenAI、Axios開発者ツールの侵害を受けmacOS証明書を刷新

OpenAI News重要度 75掲載 2026/8/26 15:50

ワンポイントAxios侵害を受けOpenAIがmacOS証明書を刷新、データ流出はなし

OpenAIは、サプライチェーン攻撃の一種であるAxios開発者ツールの侵害を受けて、macOS向けアプリのコード署名証明書をローテーションし、アプリを更新したと発表しました。同社はユーザーデータの流出はなかったことを確認しています。

Poetry 2.3.4リリース、wheelインストーラの性能劣化とsdist展開の脆弱性を修正

Poetry重要度 72掲載 2026/8/26 15:24

ワンポイントPoetry 2.3.4でsdist展開のパストラバーサル脆弱性を修正

PythonのパッケージマネージャーPoetryのバージョン2.3.4が公開されました。直前の2.3.3で発生したwheelインストーラの性能劣化を修正したほか、特定のPythonバージョンでsdist展開時にディレクトリ外へファイルを書き込まれ得るパストラバーサル脆弱性が修正されています。

tech/ai news

OpenAI、サイバー防御担当者向け「Trusted Access for Cyber」を拡大しGPT-5.4-Cyberを提供開始

OpenAI News重要度 72掲載 2026/8/26 15:23

ワンポイント新モデルGPT-5.4-Cyberを審査済み防御担当者向けに限定提供

OpenAIはサイバーセキュリティの防御担当者向けプログラム「Trusted Access for Cyber」を拡大し、新モデル「GPT-5.4-Cyber」を審査済みの防御担当者に提供開始したと発表しました。AIのサイバーセキュリティ関連能力の向上に合わせて、安全対策(セーフガード)も強化されています。

nginx 1.30.0がリリース、Early HintsやHTTP/2バックエンド接続などが安定版に統合

nginx重要度 75掲載 2026/8/26 15:22

ワンポイントEarly HintsやHTTP/2バックエンド接続がnginx安定版に統合

nginxの安定版最新版となる1.30.0が公開されました。1.29.x系のメインライン開発で追加されたEarly Hints、HTTP/2でのバックエンド接続、Encrypted ClientHello、アップストリームのスティッキーセッション対応、Multipath TCP対応などがまとめて取り込まれています。あわせて多数のバグ修正やQUIC・SSL周りの改善も反映されました。

Ruby 4.0.3公開、Marshalで復元したERBインスタンスの脆弱性(CVE-2026-41316)を修正

Ruby重要度 72掲載 2026/8/26 07:51

ワンポイントMarshalからのERB復元にdef_method脆弱性、CVE修正

Ruby 4.0.3がリリースされ、Marshalから復元したERBインスタンスに対してdef_methodを呼び出せてしまう脆弱性(CVE-2026-41316)が修正されました。今回はセキュリティパッチのみを含むメンテナンスリリースです。