🤖 AIニュース
1. OpenAI、サイバーセキュリティ閾値を満たす最新モデル「Astra」の安全対策を発表
OpenAIはPreparedness Frameworkにおいて初となる「Critical」のサイバーセキュリティ能力閾値を満たす新モデル「Astra」の取り組みを公開した。本モデルは高度なシステム侵入能力などを備えるため、リリースに向けて強力な安全対策と事前の評価プロセスが講じられている。
2. ChatGPTが医療機関の電子カルテや業界データとの統合に対応
OpenAIはChatGPTにおいて信頼できる医療データや電子カルテ(EHR)システムとの安全な接続機能を発表した。これにより臨床医は患者の医療背景や最新の研究データへセキュアにアクセスし、業務の効率化や質の高い診療サポートに活用できる。
3. AWSおよびClaude PlatformにてAnthropicの「Claude Fable 5.1」が利用可能に
Anthropicの最新モデル「Claude Fable 5.1」がAmazon BedrockおよびAWS環境で提供開始された。トークンコストの削減と安全対策による誤検知の抑制が図られており、自社クラウド内でデータを制御しながら高度なAIアプリケーションを構築できる。
4. Google Workspace向けAI画像生成・編集ツール「Google Pics」が登場
Googleは、プロンプト入力により簡単に画像を生成・編集できる新ツール「Google Pics」を発表した。Google Workspace内に直接統合されており、デザイン専門知識がなくても直感的なクリエイティブ作業を行える。
5. AIモデル学習スタートアップのAfterQuery、評価額32億ドルでYC史上最速のユニコーンに
AIモデルのトレーニングを手掛けるAfterQueryが、新たな資金調達を経て評価額32億ドルに達したと報じられた。4月に3億ドルの評価額でシリーズAを実施してからわずか5カ月での急成長となり、Y Combinator出身企業として最速のユニコーン化を達成した。
6. Jamf、Amazon Bedrockにおけるユーザー単位のリアルタイムコスト制御基盤を構築
Jamfは生成AI利用拡大に伴うコスト課題に対処するため、IAMポリシーとAWS Lambdaを活用したAmazon Bedrock向けのリアルタイム利用制限仕組みを開発した。アクティブなセッションを中断することなくユーザーごとの利用上限を適用可能にした。
7. AIネイティブ企業がAIエージェントを活用してワークフローを組織能力へ変革
Basis、Clay、Exa LabsといったAIネイティブ企業は、AIエージェントを組み込むことで顧客オンボーディングやアカウント管理、開発者連携を効率化している。企業リーダーが自社の自動化やオペレーション構築に応用できる実践的知見が示されている。
8. Atos、AWSのAI Leagueを通じて400名のエンジニアにエージェント型AI教育を実施
ITサービス大手のAtosは、エンジニア400名に向けて実践的なAIリスキリングプログラムを実施した。3日間のイベントを通じてAWS上でマルチエージェントシステムを構築させるハッカソン形式の教育を行い、エージェント型AIの開発ノウハウの習得を実現した。
🛡️ 脆弱性情報
1. JFrog Artifactoryにおける認証バイパスの脆弱性経由の管理者トークン不正生成
- 【概要】 JFrog ArtifactoryにCVSSスコア9.8の不具合が存在し、デフォルト設定において認証メカニズムを回避して管理者権限のトークンが作成される危険性がある。情報公開直後から実際の悪用攻撃が確認されている。
- 【影響範囲】 デフォルト設定のJFrog Artifactory
- 【推奨対策】 ベンダーが提供する最新の修正パッチを速やかに適用する。
2. Langflowにおける入力検証不備に伴う未認証のリモートコード実行
- 【概要】 オープンソースのAIアプリ構築フレームワークLangflowにおいて、ユーザー入力の検証不備に起因する未認証リモートコード実行の脆弱性が悪用されている。攻撃者はroot権限で任意のPythonコードを実行し、OpenAIやAWSのAPIキーやクレデンシャルを奪取している。
- 【影響範囲】 未対策のLangflow全バージョン
- 【推奨対策】 最新バージョンへアップデートし、認証機能を有効化する。
3. Microsoft Exchange Serverにおける高深刻度の認証バイパスの脆弱性
- 【概要】 インターネット上に公開されている約22,000台のMicrosoft Exchangeサーバーにおいて、すべてのユーザーメールボックスの乗っ取りを可能にする高深刻度の認証バイパス脆弱性が未修正のまま露出している。
- 【影響範囲】 パッチが未適用で外部公開されているMicrosoft Exchange Server
- 【推奨対策】 マイクロソフトが提供するセキュリティ更新プログラム(パッチ)を速やかに適用する。
4. Virtualizor管理ソフトウェアに対するBGPハイジャック経由の悪意ある更新配信
- 【概要】 攻撃者がVirtualizorの更新インフラに対するBGPルーティングをハイジャックし、更新要求を悪性サーバーへリダイレクトすることで不審なアップデートを配信する攻撃が発生した。
- 【影響範囲】 Virtualizor VPS管理ソフトウェア
- 【推奨対策】 アップデート通信の証明書検証・ハッシュ照合を実施し、適切な通信ルートを確認する。
5. AI評価機関METRでのAPIキー窃取と大規模AIクレジット不正消費インシデント
- 【概要】 AIモデルの安全性を評価する研究機関METRにおいてセキュリティインシデントが発生し、攻撃者にAPIキーを窃取された結果、約60万ドル相当のAI利用クレジットが不正に消費された。
- 【影響範囲】 影響を受けたMETRのAPIキー運用環境
- 【推奨対策】 流出したAPIキーの即時失効、アクセスログの監査、クレデンシャル管理の厳格化を行う。
6. PALLET CONTROLにおけるプログラム間通信のアクセス制御不備
- 【概要】 JALデジタル株式会社が提供するPALLET CONTROL製品において、プログラム間通信におけるアクセス制御が不適切である脆弱性が確認された。
- 【影響範囲】 PALLET CONTROL製品
- 【推奨対策】 開発者が提供する情報に従い最新の修正対応を実施する。