OpenAI、カンボジア拠点の犯罪組織によるChatGPT悪用スキームを阻止
OpenAIは、投資詐欺・ロマンス詐欺・賭博勧誘・なりすましなどを行っていたカンボジア拠点の犯罪組織が、ChatGPTを悪用してこれらの活動を支援していた実態を特定し、当該アカウントの利用を停止したと発表しました。具体的な手口の詳細は公開されていませんが、AIサービスが詐欺インフラの一部として利用されるリスクが改めて示された事例です。
トピック別に新着順で読めます。「あのアップデート何だっけ」はキーワード・期間からも探せます。
OpenAIは、投資詐欺・ロマンス詐欺・賭博勧誘・なりすましなどを行っていたカンボジア拠点の犯罪組織が、ChatGPTを悪用してこれらの活動を支援していた実態を特定し、当該アカウントの利用を停止したと発表しました。具体的な手口の詳細は公開されていませんが、AIサービスが詐欺インフラの一部として利用されるリスクが改めて示された事例です。
.png)
Elasticのブログ記事は、個別ツールを組み合わせた従来型のSOC(セキュリティオペレーションセンター)が、AIを活用した高速な攻撃に追いつけなくなっていると指摘しています。2026年に向けて、セキュリティチームがポイントツールの寄せ集めから、オープンで統合された「エージェンティック(自律的)プラットフォーム」へ移行する動きが進んでいるとされています。
Rails 8.1.3.1が公開され、Active Storageにおけるセキュリティ修正が行われました。libvipsが「unfuzzed」「untrusted」と分類する画像ローダー・セーバーを無効化する対応で、CVE-2026-66066に対応するものです。Active Support等の他コンポーネントに変更はありません。
Redisの公式リポジトリより、Redis Open Sourceの8.10系General Availability版であるRedis 8.10.0がリリースされました。ハッシュのメモリ使用量を削減する新エンコーディング「Compact Hashes」や、リスト・セット操作、バックアップ、検索・JSON・時系列データ向けの新コマンドが多数追加されています。あわせて8.10-RC2からのバグ修正も含まれています。
PHP開発チームがPHP 8.4.24を公開しました。本リリースはセキュリティリリースと位置付けられており、PHP 8.4系を利用しているすべてのユーザーに対してアップグレードが推奨されています。詳細な変更内容はChangeLogで確認できます。

AIモデルKimi K3を用いてRedisの脆弱性を発見したとする投稿がX(旧Twitter)上で公開され、19件のゼロデイ脆弱性が含まれると主張されました。Redisはこの投稿を通じて事案を把握し、直ちに調査に着手したことを公式ブログで明らかにしています。原文は調査の詳細に触れる前で公開が途切れており、続報が待たれます。
NuxtチームがNuxt 4.5.1、3.21.10、および@nuxt/devtools 3.3.1をリリースし、サーバーサイドRCEを含む8件の脆弱性を修正しました。Vercelは事前通知を受けてプラットフォーム全体にWAF緩和策を適用済みですが、これは応急処置に過ぎず、全ユーザーへのアップグレードが必須です。
Node.js公式は2026年7月29日、LTS版v24.18.1「Krypton」をセキュリティリリースとして公開しました。HTTP/2、Permission Model、HTTPS、SQLite、DNS、zlib、HTTPに関連する合計11件のCVEが修正されており、うち3件は深刻度Highと評価されています。あわせてllhttpとundiciの依存関係も更新されました。
Node.js公式が2026年7月29日にバージョン26.5.1(Current)を公開しました。HTTP/2やPermission Model、HTTPS、SQLite、DNS、zlibなど広範囲に影響する合計10件のCVEを修正するセキュリティリリースです。llhttpとundiciの依存パッケージ更新も含まれています。
Node.js公式のリリースノートによると、LTS系列v22.23.2「Jod」が2026年7月29日に公開されました。http2やhttps、dns、zlib、パーミッションモデルに関わる合計10件のCVEを修正するセキュリティ専用リリースで、深刻度はHighが3件、Mediumが4件、Lowが3件です。あわせてllhttpとundiciの依存パッケージも更新されています。
Vercelは、AIモデルがアプリケーションコード内の脆弱性をどれだけ正確に見つけられるかを評価するベンチマーク「DeepsecBench」を公開しました。再現率・精度・コスト・実行時間を指標化し、予算とコードベースの複雑さに応じたスキャン体制の構築を支援します。フロンティアモデルが依然トップですが、Kimi K3やGrok 4.5などの効率的なモデルが低コストで肉薄しつつある点が注目されます。

GitHub Blogは、Dependabotのデフォルト設定がリポジトリにプルリクエストを溢れさせがちな問題への対処法を紹介する記事を公開しました。Microsoftのオープンソースプロジェクトを例に、更新のグループ化と通常更新のペースを落とすことでノイズを減らしつつ、セキュリティ修正のスピードは維持する運用方法が取り上げられています。

Dockerは公式ブログで、GitHub Actions向けにOpenID Connect(OIDC)による認証をサポートしたと発表しました。これにより、保存済みのPATやOATに代わり、実行ごとに発行される短命なトークンでDockerへの認証が可能になります。対象はDocker Team、Docker Business、Docker Hardened Imagesのいずれかを利用する組織です。

DockerがNVIDIAが立ち上げた「Open Secure AI Alliance」への参加を発表しました。目的は、エージェント型AIシステムに求められるセキュリティ・ガバナンス・信頼のフレームワークづくりを支援することです。詳細な取り組み内容は今後の発表が待たれます。
Nuxtの公式リポジトリはv4.5.1をセキュリティリリースとして公開しました。サーバーサイドRCEやroute ruleの認可バイパスなど複数の脆弱性を修正しており、npx nuxt upgrade --dedupeでの即時アップグレードが推奨されています。cache/swr/isrルールを使っている場合はCDNキャッシュのパージも必要です。
Nuxtがセキュリティリリースv3.21.10を公開しました。サーバーアイランド経由のRCEやコンポーネント不正インスタンス化、ルートルールの認可バイパス、サーバーコンポーネントDoS、開発サーバーのパス漏洩などを修正しています。ロックファイル更新で導入される@nuxt/devtools@3.3.1も開発時限定の重大RCEを修正するため、早急なアップグレードが推奨されます。
Docker(Moby)がv29.7.0をリリースしました。containerdをデーモンプロセス内で動作させる実験的機能の追加や、Mount typeのimage機能の正式化、CVE修正、Windowsコンテナ関連の複数バグ修正などが含まれます。BuildKitやcontainerd、runcなどの依存コンポーネントも更新されています。

Anthropic CEOのDario Amodei氏が公式ブログで、中国製オープンウェイトモデルの利用禁止をAnthropicが主張しているとの憶測を否定しました。同氏は禁止措置ではなく、先端半導体の対中輸出管理、大規模蒸留の取り締まり、そしてオープン・クローズド問わない安全性テストの義務化という3つの対策こそが有効だと主張しています。

GitLabは公式ブログで、コード補完型AIとは異なる、エージェント型AIやMCP(Model Context Protocol)に対応した新しいガバナンスの考え方を提示しました。権限管理・複合ID・監査証跡を軸に、GitLab Duo Agent Platformでの実践的なチェックリストも紹介しています。組織の73%が保守性への懸念を抱え、86%が技術的負債の拡大を危惧しているという調査結果が背景にあります。

AI研究組織Thinking Machines Labが、オープンウェイト言語モデル「Inkling」「Inkling-Small」の公開にあたり検討した安全性評価の枠組みを公式ブログで解説しました。モデル単体の安全性検証とエコシステムの備えという2軸で判断し、段階的な公開を進める考え方を示しています。危険能力と汎用知能の分離研究や、防御側支援のための助成プログラム開始も明らかにしています。