🤖 AIニュース
1. OpenAIの新しい推論技術「Recurrent Depth」がAIセーフティ専門家の間で懸念を呼ぶ
OpenAIが開発中の新モデル「Astra」において、従来の段階的な思考プロセスから脱却する「Recurrent Depth」と呼ばれる新たな推論手法を採用することが判明し、AIセーフティの専門家から警戒感が示されています。
2. Googleが政府や重要インフラ企業向けのプロアクティブサイバー防御「Fairwind Program」を発表
Googleは、政府、医療、通信事業者などの高優先度な防衛者を対象に、セキュリティ専用AIモデル「Gemini 3.8 Flash Cyber」を早期提供し、サイバー攻撃への事前対策を支援する「Fairwind Program」を立ち上げました。
3. Amazon Bedrockが豪州地域からOpenAI最新モデルのグローバルクロスリージョン推論に対応
オーストラリアのチームがAmazon Bedrockを通じてOpenAIのGPT-5.6 Sol、Terra、Lunaモデルにアクセス可能となりました。グローバルクロスリージョン推論の活用により、プロンプトキャッシングやCloudWatch監視を用いた高度なAI連携が実現できます。
4. MIT、自動運転AIの誤判断を人間が事前に予測・把握できる解釈技術「CW-Net」を開発
MITの研究チームは、自動運転システムの意思決定プロセスを人間が直感的に理解できる概念に変換する新技術「CW-Net」を発表しました。これにより、人間の監視者が自動運転車両の誤作動や失敗の予兆を捉えやすくなります。
5. Palo Alto NetworksがAIによるITサービス自動化のConsoleを5億ドルで買収
Palo Alto NetworksがAIベースのITサービス自動化スタートアップ「Console」を約5億ドルで買収したと報じられました。IT運用およびセキュリティ領域におけるAIによる自動化の重要性が急速に高まっています。
6. AWS、コード解析からアーキテクチャ図を自動生成するBedrock AgentCore活用事例を公開
Amazon Bedrock AgentCoreを利用して.NETなどのソースコードを解析し、アーキテクチャ図の作成から検索可能なドキュメントの維持までを自動化するパイプラインの構築手法がAWS公式ブログで紹介されました。
7. OpenAI、ChatGPT Work導入により3日間の業務を3時間へ短縮した事例を公表
ATV Big Air TourがChatGPT Workを活用し、マーケティングや商品管理業務を劇的に高速化させ、商品写真から15分で在庫サイトを生成するなど大幅な業務効率化を達成した導入事例が公開されました。
🛡️ 脆弱性情報
1. SonicWall SMA 1000シリーズにおける事前認証SSRFおよび任意コード実行のゼロデイ脆弱性
- 【概要】 SonicWall SMA 1000シリーズアプライアンスに複数のゼロデイ脆弱性が存在し、攻撃チェーンを組むことで未認証の攻撃者がリモートで任意コードを実行できる状態となっているため、既にアクティブな悪用が確認されています。
- 【影響範囲】 SonicWall SMA 1000 シリーズ
- 【推奨対策】 SonicWallが提供するセキュリティパッチを即時適用する。
2. JFrog Artifactoryにおける管理者トークン偽造を許す認証回避の脆弱性
- 【概要】 JFrog Artifactoryにおいて認証を回避して管理者権限のトークンを作成できてしまう深刻な脆弱性が発見され、実際の攻撃において悪用が確認されています。
- 【影響範囲】 JFrog Artifactory 該当バージョン
- 【推奨対策】 ベンダーが提供する修正プログラムをただちに適用する。
3. Sangoma SwitchvoxにおけるSQLインジェクション経由のリモートコード実行の脆弱性
- 【概要】 Sangoma Switchvox VoIPプラットフォームに未認証で悪用可能なSQLインジェクション脆弱性が存在し、攻撃者が未認証でリバースシェルを配置しリモートコードを実行する攻撃が発生しています。
- 【影響範囲】 Sangoma Switchvox SMB Edition 8.3 (104997)
- 【推奨対策】 ベンダーが提供する修正用パッチを適用する。
4. 悪意のある.git設定ファイルによるAIコーディングエージェント上での任意コード実行の脆弱性
- 【概要】 リポジトリに含まれる悪意のあるGit設定ファイル(.git/config)を解釈する際、ClaudeやCursorなどの主要AIコーディングエージェントがユーザーのプロンプトや許可なく開発者端末上で任意コマンドを実行する脆弱性が判明しました。
- 【影響範囲】 7種類のコマンドラインAIコーディングエージェント
- 【推奨対策】 信頼できないリポジトリを開かないようにし、修正パッチが提供されたエージェントは最新版に更新する。
5. WordPress用All-in-One WP MigrationプラグインにおけるSQLインジェクションの脆弱性
- 【概要】 WordPressの主要バックアッププラグインにSQLインジェクションの不具合が存在し、未認証の攻撃者がリモートでコードを実行し、Webサイト全体を乗っ取るリスクがあります。
- 【影響範囲】 All-in-One WP Migration 該当バージョン
- 【推奨対策】 プラグインを最新バージョンにアップデートする。
6. GeoNetworkにおける未認証リクエストによるリモートコード実行の脆弱性
- 【概要】 オープンソースの地理空間メタデータカタログGeoNetworkにおいて、2つの脆弱性を連鎖させることで未認証の第三者がリモートコードを実行可能になる問題が修正されました。
- 【影響範囲】 GeoNetwork v4.4.12未満およびv4.2.17未満
- 【推奨対策】 GeoNetwork v4.4.12またはv4.2.17以降にアップデートする。
7. Hugging Face製Transformersにおけるリモートコード不正キャッシュの脆弱性
- 【概要】 Hugging Faceが提供するTransformersライブラリにおいて、ユーザーの同意確認を行う前にリモートコードがキャッシュされてしまう問題が確認されました。
- 【影響範囲】 対象のTransformersバージョン
- 【推奨対策】 修正済みバージョンへのアップデートやベンダーアドバイザリに基づく対応を行う。
8. キーエンス製XG VisionTerminalおよびXG-X VisionTerminalにおけるXML外部エンティティ参照(XXE)の脆弱性
- 【概要】 キーエンスが提供するXG VisionTerminalおよびXG-X VisionTerminalには、XML外部エンティティ参照(XXE)の不適切な制限に起因する脆弱性が存在します。
- 【影響範囲】 対象製品の各バージョン
- 【推奨対策】 開発者が提供するアップデートや対策情報を確認し適用する。