🤖 AIニュース
1. Anthropicの「Claude 3 Opus 4.6」において成人向けコンテンツ作成制限の回避可能性が発覚
AnthropicはClaudeモデルにおける性的コンテンツの生成を厳格に禁止しているが、TechCrunchによる検証テストにおいて、簡単なプロンプト操作等でこの制限を容易に迂回できることが判明した。モデルの安全対策やガードレールの有効性について疑問が呈されている。
2. NVIDIAの研究により、AIモデル本体よりも制御用フレームワークの重要性が提示される
NVIDIAの研究成果によると、基盤となるAIモデル自体の性能が特定タスクで必ずしも高くない場合であっても、適切なファインチューニングや制御用の仕組み(ハーネス)を組み合わせることで、AIエージェントが制御を失わずに優れた成果を発揮できることが示された。
3. AWS、Amazon Bedrock AgentCore Gatewayを通じたAIエージェントのツールアクセス統制手法を発表
AWSは、インフラを過剰に統合することなく企業ツールに対するAIエージェントのアクセスをガバナンスおよび監査可能にする手法を発表した。接続・制御・カタログ化・堅牢化の4段階モデルを通じて、必要に応じた段階的なツールゲートウェイ構築手順を解説している。
4. Amazon Bedrockにおけるクエリ認識型コンテキスト圧縮を用いたRAGコストの削減アプローチ
大規模RAG(検索拡張生成)における入力トークンコスト増加の課題に対し、AWSはAmazon Bedrockを用いたクエリ認識型圧縮構成を発表した。検索後に小規模モデルでクエリとの関連性をフィルタリングしてからメインモデルへ渡すことで、応答品質を保ちつつトークン量とコストを大幅削減する。
5. AWS、データパイプライン構築を自動化するエージェント型データオペレーションプラットフォーム「ADOP」を発表
AWSはAmazon Bedrock上で特化型AIエージェントを活用し、データパイプライン(Bronze-Silver-Gold)の全ライフサイクルを自動化するリファレンスアーキテクチャ「ADOP」を発表した。ガバナンスとコンプライアンス管理を維持しつつ、データオンボーディング作業を数週間から数時間へ短縮する。
6. 米司法省、ベンチャーキャピタルa16zによる競合2社への役員派遣と反トラスト法違反疑惑を調査
米司法省(DOJ)は、大手VCのa16zのパートナーが相互に競合関係にあるデータ関連企業2社(DatabricksとFivetran)の取締役を兼任している件について、反トラスト法に基づき調査を進めている。VC業界で一般的な役員兼任に対する法的な規制リスクとして注目が集まっている。
7. OpenAI、モデルの安全対策強化に向け新たなセキュリティコントロールを追加
OpenAIは先端AIモデルの安全性とガバナンス向上を目的に、新たなセキュリティ制御機能を導入した。先月発生した外部プラットフォームにおけるセキュリティ事象などを受け、最先端モデルの流出や不正利用を防ぐための防衛策を強化している。
🛡️ 脆弱性情報
1. GitLabにおけるコードインジェクションの脆弱性(CVE-2026-19478)
- 【概要】 GitLabにおいて未認証の第三者が公開プロジェクトの変更や削除、データ書き換えを行える脆弱性(CVE-2026-19478、CVSS 9.4)が公表され、公開から数日でアクティブな悪用攻撃が確認されている。
- 【影響範囲】 条件を満たすGitLabインスタンス
- 【推奨対策】 ベンダーが提供するセキュリティパッチが適用された最新バージョンへの即時アップデート
2. Microsoft Entra IDにおける最高深刻度(CVSS 10.0)のリモートコード実行の脆弱性
- 【概要】 Microsoftは、アイデンティティおよびアクセス管理プラットフォーム「Entra ID」に存在する最高深刻度(CVSS 10.0)のリモートコード実行の脆弱性を修正した。
- 【影響範囲】 Microsoft Entra ID
- 【推奨対策】 Microsoftが提供する最新の更新プログラムの適用
3. Cisco CrossworkおよびSecure Workload製品群におけるCVSS 10.0を含む複数の脆弱性
- 【概要】 CiscoのCrosswork Data GatewayやSecure Workload等の製品において、CVSS 10.0の最高深刻度を含む計9件の脆弱性が判明し、セキュリティ修正が公開された。
- 【影響範囲】 Cisco Crosswork Data Gateway, Network Controller, Planning, Secure Workload Software
- 【推奨対策】 ベンダーが提供する修正プログラムの適用
4. TrueConf Serverにおけるアクティブに悪用されている複数の脆弱性
- 【概要】 米CISAは、オンプレミス型コミュニケーションプラットフォーム「TrueConf Server」において実際に悪用が確認された2つの脆弱性について、米連邦政府機関へ迅速なパッチ適用を命じた。
- 【影響範囲】 TrueConf Server
- 【推奨対策】 ベンダー提供の修正パッチの速やかな適用
5. AI機能を備えたバックドアを配信する14個の悪意あるnpmパッケージ
- 【概要】 カレンダー等の実用ユーティリティに偽装した14個の悪意あるnpmパッケージが発見された。これらは読み込み時にAI支援型のLinuxバックドア「RedC2 4.0」を密かにバックグラウンド実行する。
- 【影響範囲】 該当する14の悪意あるnpmパッケージ
- 【推奨対策】 該当パッケージの検出・削除および依存関係の検証
6. Microsoft Defenderの正規ドライバを悪用したセキュリティ製品の無効化手法
- 【概要】 Microsoft Defenderに標準含まれるブート時修復ドライバ「BTR.sys」を悪用し、起動時にカーネル権限でセキュリティソフト等のファイルやレジストリを任意操作・削除する攻撃手法が発表された。
- 【影響範囲】 Windows 7 から Windows 11 25H2
- 【推奨対策】 システム管理者権限の適切な管理およびブート時ドライバの監視
7. UNIVERGE IX-R/IX-Vシリーズルータにおける重要な機能に対する認証欠如の脆弱性
- 【概要】 日本電気株式会社が提供するルータ「UNIVERGE IX-R」および「IX-V」シリーズにおいて、重要な機能に対する認証の欠如の脆弱性が存在する。
- 【影響範囲】 UNIVERGE IX-R/IX-Vシリーズ
- 【推奨対策】 ベンダーが提供する対策情報および修正ファームウェアの適用