AI
Mythos神話の崩壊、オープンソースで同等のバグ発見
Anthropicが「危険すぎる」と公開を絞ったバグ発見AI「Mythos」と同等の能力が、組み合わせ次第でオープンソースモデルでも実現できる。OpenAI初のセキュリティ研究員が、シンガポールの基調講演で語った。
AI
Anthropicが「危険すぎる」と公開を絞ったバグ発見AI「Mythos」と同等の能力が、組み合わせ次第でオープンソースモデルでも実現できる。OpenAI初のセキュリティ研究員が、シンガポールの基調講演で語った。
Linux
主要Linuxディストリビューションのデフォルト構成に潜んでいたPackageKitの権限昇格脆弱性「Pack2TheRoot」が公表された。Ubuntu、Debian、Fedoraなど広範囲に影響し、発見にはAnthropicのClaude Opusが使われている。
セキュリティ
4月のパッチチューズデーで配られた修正が、権限昇格の穴を開けていた。Microsoftが一週間後に緊急の帯域外更新を出した理由は、自らの修正が信頼の根幹に触れていたからだ。 パッチチューズデーが呼び込んだ権限昇格 Microsoftが2026年4月21日、ASP.NET Core向けに緊急の帯域外更新を公開した。CVE-2026-40372として追跡される権限昇格の脆弱性に対応するもので、CVSSスコアは9.1の緊急評価。認証を持たない攻撃者がネットワーク越しに、認証Cookieを偽造してSYSTEM権限を掌握できるとされる。 問題の出自が異例だ。脆弱性の発端は同月14日のパッチチューズデーで配布されたMicrosoft.AspNetCore.DataProtectionのバージョン10.0.6。このリリース後、一部の利用者から「アプリケーション側で復号が失敗する」との報告が寄せられ、調査の過程で正規のバグと並んで脆弱性が浮上したという流れになる。つまり、定例パッチ自身が新たな穴を開けていた。 修正を担った.NETチームのシニアプログラムマネージャーRahul Bhandar
Firefox
MozillaがFirefox 150に、AnthropicのClaude Mythos Previewで特定した271件の脆弱性への修正を含めた。Firefox CTOは「防御側がついに決定的に勝つチャンスを得た」と宣言している。
AI
AnthropicのMCPに最大20万台のサーバー乗っ取りを許しうる設計欠陥が見つかった。研究者が修正を求めると「仕様通り」。AIを売り込みながら責任は下流に投げる、業界の構造的な姿勢が問われている。
AI
Anthropicの公開モデルClaude Opus 4.6が、V8エンジンの既知の脆弱性を突く完全なエクスプロイトチェーンを生成した。Mythos以前に、すでに脅威は動き始めている。
セキュリティ
2009年に修正されたはずのExcelの脆弱性が、2026年の今になって実際の攻撃に使われている。米CISAは4月14日付で連邦機関に対し、2週間という短い対応期限を課した。なぜこれが今ごろ「現役」に戻ってきたのか。
セキュリティ
Microsoftが4月のPatch Tuesdayで165件のCVEを修正した。月例として同社史上2番目の規模で、背景にはAI支援によるバグ発見の急増と、研究者がDefenderゼロデイを公開した事件があった。
AI
英国AI Security Instituteが公開した最新評価で、Anthropic非公開モデル「Claude Mythos Preview」が、これまで一機種も完走できなかった専門家級のサイバー攻撃演習を7割超える確率で突破したことが示された。防御側の時間はもう、潤沢には残されていない。
セキュリティ
Adobe AcrobatとReaderに潜むゼロデイが、4か月以上静かに稼働していた。Adobeは修正パッチを公開した翌日、この脆弱性のCVSS値を9.6から8.6へひっそり引き下げている。
セキュリティ
最新版のAdobe Acrobat Readerに、未修正のゼロデイが潜んでいる。クリックも警告もいらない。PDFを開いた、その瞬間に攻撃は始まっている。4か月以上、この手口は誰の目にも留まらなかった。
Linux
Linuxアプリのサンドボックス化を売りにしてきたFlatpakが、そのサンドボックスを完全に無効化される脆弱性を抱えていた。バージョン1.16.4で修正されたが、守るはずの壁に穴が空いていた事実は重い。
Firefox
Mozillaが「静かに」リリースしたマイナーアップデート。その中身は、静かとは言いがたい。
AI
AIによるサイバーセキュリティの風景が、一夜にして変わろうとしている。