GitHub

GitHubの内部リポジトリ約3800件が流出した経路が判明した

セキュリティ

GitHubの内部リポジトリ約3800件が流出した経路が判明した

VS Code拡張機能の偽バージョンを踏んだ社員1人。それだけで、世界最大のコードホスティングプラットフォームの内部コードが外に出た。 18分間の窓 5月18日、Nx Console 18.95.0の改ざん版がVisual Studio Marketplaceに公開された。そのまま残っていたのは18分間だった。 短い。しかし十分だった。 GitHubの社員が、この拡張機能をインストールした。拡張機能は起動時に静かに動き出し、シェルコマンドを実行した。表向きは「MCPのセットアップタスク」を装ったそのコマンドは、Nxの公式GitHubリポジトリに仕込まれたコミットから隠しパッケージを引き出した。収集されたのは、1Passwordのボールト、npm・GitHubのトークン、AWS認証情報、AnthropicのClaude Codeの設定ファイル(~/.claude/settings.json)だ。 奪った認証情報を使い、攻撃者はCI/CDパイプラインを横移動し、GitHubの内部リポジトリ約3800件を外部に持ち出した。公開から 18分間 で、それだけの被害が確定した。 ウェ

GitHubの内部コードが3,800件流出、入口は拡張機能1本だった

セキュリティ

GitHubの内部コードが3,800件流出、入口は拡張機能1本だった

GitHubの内部リポジトリ約3,800件が不正に持ち出された。きっかけは、ある従業員がVS Codeにインストールした拡張機能1本だった。 何が起きたか 2026年5月19日、GitHubは自社の内部リポジトリへの不正アクセスを調査していると発表した。翌20日、詳細を公表し、従業員端末に仕込まれた不正なVS Code拡張機能が侵害の起点だったと認めた。 攻撃者は感染した端末を足がかりに、GitHubの内部リポジトリから大量のデータを引き出した。流出した件数は約3,800件で、GitHubは「攻撃者の主張とおおむね整合している」と述べている。 発覚後、GitHubは感染端末を隔離し、問題の拡張機能バージョンをVS Codeマーケットプレイスから削除した。さらに重要な認証情報と暗号鍵をその日のうちに総入れ替えした。顧客データや企業向けアカウントへの影響は、現時点で確認されていない。ただし調査は継続中であり、この評価が変わる可能性は残っている。 GitHubは「対象はGitHubの内部リポジトリのみとみている。攻撃者が主張する約3,800件という数字は、現時点の調査とおおむね整

WinUI 3が高速化、Windows 11応答性向上へ

Microsoft

WinUI 3が高速化、Windows 11応答性向上へ

Windows 11のネイティブUIフレームワーク「WinUI 3」が、エクスプローラー起動時のパフォーマンス指標で大幅な改善を達成した。MicrosoftはWindows全体をWinUI 3へ寄せると同時に、フレームワーク自体も底上げしている。 エクスプローラー起動で示された4つの数値 Microsoftのソフトウェアエンジニアであるベス・パン(Beth Pan)が、GitHub上のWinUIリポジトリで進行中の最適化作業の成果を公開した。エクスプローラーの起動処理におけるWinUI部分について、メモリ確保回数が41%減、一時的なメモリ確保が63%減、関数呼び出しが45%減、WinUIコード内で費やす時間が25%短縮したという。 ここで挙げられているのはあくまで「フレームワーク内部の処理量」であり、起動時間そのものの短縮率ではない点に注意が必要だ。実際、GitHubのコメント欄ではユーザーのbogdan-patraucean氏が「起動時間自体への影響はどの程度か。まさか40%短縮ではないだろう」と早々に質問しており、パン氏も具体的な体感時間の数字には触れていない。 数字の改

マイクロソフトが警告。PyPI mistralai汚染、import時に全消去の罠

セキュリティ

マイクロソフトが警告。PyPI mistralai汚染、import時に全消去の罠

Mistral AI公式のPyPIパッケージv2.4.6が侵害された。importしただけで認証情報が抜かれ、特定の国にいると6分の1の確率で rm -rf / が走る。マイクロソフトが日本時間5月12日に警告した。 マイクロソフトが日本時間5月12日に警告 Mistral AI公式のPython SDK、mistralai パッケージv2.4.6が侵害されている。pip経由でインストールしてLinux環境でimportした瞬間、悪意あるコードが裏で動き出す。 注入箇所は mistralai/client/__init__.py の冒頭。パッケージを使うコードがimport文を書いた段階で、ユーザーが何かをクリックする前に処理が走る。 Microsoft Threat Intelligenceがこの事実を投稿で公開した。 Microsoft is investigating mistralai PyPI package v2.4.6 compromise. Attackers injected code in mistralai/client/__init__.py tha

Rufus 4.14、要件回避設定が毎回戻るバグ

Rufus

Rufus 4.14、要件回避設定が毎回戻るバグ

USBブートメディア作成の定番ツール「Rufus」の最新版4.14で、Windows 11のハードウェア要件をバイパスする設定が次回起動時にリセットされる不具合が報告されている。開発者本人が原因を特定し、修正に動いている。 設定が「毎回オンに戻る」というやっかいなバグ 不具合の内容はシンプルで、ある意味たちが悪い。 ポータブル版のRufus 4.14でUSBメディアを作る際、ユーザーが「Windows User Experience」(WUE)ダイアログのチェックボックスを全部外しても、次にRufusを起動したときに「4GB以上のRAM、Secure Boot、TPM 2.0の要件を削除」のチェックだけが勝手に復活してしまう。前バージョンの4.13までは、ユーザーが選んだ状態をきちんと記憶していた。 最初に問題を報告したのはGitHubユーザーのzoomwaffleで、issue #2965として登録されたのが日本時間の5月2日。報告にはこう書かれている。 4.13ではうまく動いていて、次回USBスティックを作るときも自分の設定が記憶されていた。4.14ではチェックボックス

GitHub、4月に2件の連続障害でCTOが謝罪と説明

GitHub

GitHub、4月に2件の連続障害でCTOが謝罪と説明

数千のプルリクエストが誰にも気づかれずに改ざんされ、検索が落ちた。CTOが新たに公開した謝罪文と再建計画は、GitHubが今どれほど追い詰められているかを浮き彫りにする。 CTOの謝罪は何を意味するのか GitHubの公式ブログに、4月28日付でCTOヴラド・フェドロフ(Vladimir Fedorov)名義の投稿が公開されている。タイトルは「GitHub可用性に関する最新情報」。文中で同氏は、4月23日と4月27日に発生した2件のインシデントについて「容認できるものではなく、影響を受けた皆さんに申し訳なく思う」と書いている。 CTOがブログ記事の冒頭で謝罪文を置く判断は、GitHubがこれを軽く扱えなかったことを意味する。 このブログ投稿が出た背景には、2件のインシデントを巡って噴き出した強い不満がある。プルリクエストは「マージしたはずの変更が消えた」と気づいたとき、すでに終わった話を巻き戻すしかない。検索は、ボットネットからの攻撃と推定される負荷で機能停止に追い込まれた。GitHub自身が想定し切れていなかった2つの破綻が、わずか4日のあいだに重なったかたちだ。 4月

GitHub Copilot、6月1日に従量課金へ全面移行

AI

GitHub Copilot、6月1日に従量課金へ全面移行

GitHubが4月27日、Copilotの全プランを2026年6月1日から従量課金制に切り替えると正式発表した。月額は据え置きだが、使い放題の感覚は終わる。年間契約者には乗数引き上げという別の負担も待っている。 据え置き価格の裏で変わるもの GitHub Copilotの月額料金は変わらない。Pro 10ドル(約1580円)、Pro+ 39ドル(約6160円)、Business 19ドル/ユーザー、Enterprise 39ドル/ユーザー。一見すると、何も起きていないように見える。 ただし、その内側にある「課金単位」が丸ごと別物になる。これまで利用回数で数えていた プレミアムリクエストユニット(PRU)が廃止され、代わりに GitHub AI Credits が導入される。新しいクレジットはトークン消費量(入力・出力・キャッシュトークン)で減っていく。同じ月額10ドルでも、軽い会話で済ませる開発者と、エージェントに長時間タスクを丸投げする開発者では、消費スピードが桁違いになる構造に切り替わる。 この変更を主導したのはGitHubのチーフ・プロダクト・オフィサー、マリオ・ロドリ