#20260329 今週のセキュリティまとめ!サプライチェーンと自動化ツールの危 episode artwork

EPISODE · Mar 29, 2026 · 3 MIN

#20260329 今週のセキュリティまとめ!サプライチェーンと自動化ツールの危

from 毎朝3分!セキュリティRadio · host morning-security-news

■ 今週のハイライト 2026年3月最終週は、300件以上ものセキュリティアドバイザリが公開される非常に慌ただしい1週間となりました。特に、開発インフラを狙ったサプライチェーン攻撃や、業務自動化プラットフォームにおける致命的なリモートコード実行(RCE)が多数報告されています。 ▼ 詳細解説 (1) 警戒すべきサプライチェーン攻撃 今週最も注目すべきは、開発ツールそのものが狙われた事件です。 ・Trivyエコシステムの侵害 (CVE-2026-33634):コンテナ脆弱性スキャナ「Trivy」のGitHub Actionsにおいて、漏洩した認証情報を悪用し、認証情報を窃取するマルウェアを含んだ悪意のあるバージョンが公開されました。 ・LiteLLMのマルウェア混入:LLMのプロキシツールとして人気のLiteLLMでも、マルウェア入りの悪意あるパッケージがPyPIに公開されました。CI/CDでこれらのツールを利用している場合は、認証情報のローテーションが強く推奨されます。 (2) 業務自動化・AIプラットフォームの深刻な脆弱性 ・n8nの複数脆弱性:ワークフロー自動化ツールn8nにて、AlaSQLサンドボックスを回避してリモートコード実行が可能になる問題 (CVE-2026-33660) や、他のユーザーのHTTP認証情報を窃取できる権限昇格問題 (CVE-2026-33663)、LDAPメールアドレスを偽装したアカウント乗っ取り (CVE-2026-33665) などが報告されました。 ・OpenClawの大量脆弱性:AIエージェントプラットフォームOpenClawにおいて、Gatewayでの権限昇格、Webhookのレート制限不備によるブルートフォース攻撃、パストラバーサルなど、数十件の脆弱性が一挙に修正されています。 (3) インフラストラクチャ・ミドルウェアの脅威 ・NATS Server:メッセージングシステムのNATSで、認証前の攻撃者が不正な長さのWebSocketフレームを送るだけでサーバーをクラッシュさせるDoS脆弱性 (CVE-2026-27889) や、mTLSの認証をバイパスできる重大な欠陥 (CVE-2026-33248) が報告されました。 ・Incus (CVE-2026-33945) と Docker/Moby (CVE-2026-34040):コンテナ管理ツールにおいて、ホストシステムへのファイル書き込みや認可プラグインのバイパスが可能になる問題が修正されています。 (4) WebアプリケーションとCMSの脆弱性 ・AVideo:動画プラットフォームAVideoにおいて、OSコマンドインジェクション (CVE-2026-33648) やファイルアップロードを利用したRCE (CVE-2026-33717)、SQLインジェクションなど多数の致命的な欠陥が発覚しました。 ・Craft CMS (CVE-2026-33157):認証済みユーザーがリモートコード実行を行える脆弱性が修正されています。 ・Vikunja:タスク管理ツールにおいて、他のプロジェクトの添付ファイルを削除できるIDORや、Webhookの認証情報の平文漏洩 (CVE-2026-33677) が報告されました。 (5) 主要フレームワーク・ライブラリ ・Ruby on Rails:Active Storageにおけるパストラバーサル (CVE-2026-33195) や、Active SupportにおけるXSS (CVE-2026-33170) が修正されました。 ・Handlebars.js と Scriban:テンプレートエンジンにおいて、プロトタイプ汚染やスタックオーバーフローによるDoS脆弱性が多数報告されています。 ■ 対策のポイント 自動化ツールやAIエージェントはシステム全体に強い権限を持つため、脆弱性が悪用された場合の被害が甚大です。該当製品を利用している場合は直ちにアップデートを実施してください。 【ハッシュタグ】 #セキュリティ #エンジニア #ITニュース #週まとめ #サイバー攻撃 #脆弱性 #サプライチェーン攻撃 Data sources: GitHub Advisory Database (CC-BY 4.0) --- stand.fmでは、この放送にいいね・コメント・レター送信ができます。 https://stand.fm/channels/5ec48451f654bbcab4d3f793

Episode metadata supplied by the publisher feed · Published Mar 29, 2026

Embed this episode

NOW PLAYING

#20260329 今週のセキュリティまとめ!サプライチェーンと自動化ツールの危

0:00 3:34

No transcript for this episode yet

We transcribe on demand. Request one and we'll notify you when it's ready — usually under 10 minutes.

No similar episodes found.

Frequently Asked Questions

How long is this episode of 毎朝3分!セキュリティRadio?

This episode is 3 minutes long.

When was this 毎朝3分!セキュリティRadio episode published?

This episode was published on March 29, 2026.

Can I download this 毎朝3分!セキュリティRadio episode?

Yes. Use the download control on the episode player to save the publisher-provided media file.
URL copied to clipboard!