本文へスキップ
MameTechNews

$ filter --category=backend

バックエンド

バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。

AWS、AthenaのClickHouseコネクタでSecrets Manager漏えいの恐れを修正
バックエンド

AWS、AthenaのClickHouseコネクタでSecrets Manager漏えいの恐れを修正

AWSはAthena Federated QueryのClickHouseコネクタ展開テンプレートに、認証済み利用者が無関係なSecrets Manager秘密を読み出せる欠陥(CVE-2026-75910)があると公表した。v2026.17.1への更新、またはSecretNamePrefixの設定が回避策になる。

Vercel、Sandbox隔離突破に最大100万ドルの公開バグバウンティを開始
バックエンド

Vercel、Sandbox隔離突破に最大100万ドルの公開バグバウンティを開始

Vercelはエージェント実行用Sandboxの隔離境界を破る報告に対し、総額最大100万ドルの公開HackerOneチャレンジを8月18日から開始した。Firecracker microVMとホスト側ネットワーク制御の両方が対象で、他テナントのデータ読取・改変を最高額クラスとして明確に設定している。

Microsoft、Entra IDのCVSS 10.0リモートコード実行欠陥をサービス側で修正
バックエンド

Microsoft、Entra IDのCVSS 10.0リモートコード実行欠陥をサービス側で修正

MicrosoftはEntra IDで未信頼データの逆シリアライゼーションにより認証なしでコード実行できるCVSS 10.0の欠陥(CVE-2026-69836)を公表し、サービス側で修正済みとした。顧客パッチは不要だが、クラウドID基盤の欠陥開示として監査ログや特権操作の確認が実務上の次の一手になる。

BleepingComputer 元記事 ↗
Cloudflare、OAuthで任意スコープ選択を可能に MCP向け権限縮小に対応
バックエンド

Cloudflare、OAuthで任意スコープ選択を可能に MCP向け権限縮小に対応

CloudflareはサードパーティOAuthクライアントで、スコープを必須と任意に分けて設定できる機能を導入した。認可画面でユーザーが任意スコープを外せるようになり、MCPやエージェント連携でも過剰権限を避けられる。トークン交換後に付与スコープを確認し、部分許可でも動作する実装が必須になる。同意率と最小権限の両立も設計へ織り込む。

Cloudflare Blog 元記事 ↗
CloudFrontがS3 MRAP向けOACに対応、Lambda@Edge署名が不要に
バックエンド

CloudFrontがS3 MRAP向けOACに対応、Lambda@Edge署名が不要に

AWSは8月20日、CloudFrontのOrigin Access ControlをS3 Multi-Region Access Pointにネイティブ対応させたと発表した。従来必須だったSigV4a署名用のLambda@Edgeをやめられ、最近傍リージョンへのキャッシュミス補填とオリジン閉域を同時に簡素化できる。

AWS Lambda MicroVMs、アジア太平洋など5リージョンへ拡大
バックエンド

AWS Lambda MicroVMs、アジア太平洋など5リージョンへ拡大

AWSはLambda MicroVMsをムンバイ、シンガポール、シドニー、フランクフルト、ストックホルムの5リージョンへ拡大し、利用可能リージョンを計10にした。AIコード実行など向けのVM隔離サーバレスを、より近い拠点で使えるようになり、APAC配置の比較を始めやすくなった。東京以外の近傍比較が現実的だ。

Amazon Web Services 元記事 ↗
Cloudflare、Workers本番でSpectre再検証しJWT漏えいを実証
バックエンド

Cloudflare、Workers本番でSpectre再検証しJWT漏えいを実証

CloudflareはWorkers本番環境でリモートSpectre攻撃を再検証し、同居テナントから最大12bit/秒・精度99%超でJWTを読み出せたと公表した。攻撃手法はすでに対策済みで、過去3年の実害兆候は確認されていない。秘密やトークンの常駐設計を点検する材料になる。短命トークン化の検討余地もある。

Cloudflare Blog 元記事 ↗
BedrockがOpenAI GPT-5.6をruntimeへ拡張、クロスリージョン推論も
バックエンド

BedrockがOpenAI GPT-5.6をruntimeへ拡張、クロスリージョン推論も

Amazon BedrockはGPT-5.6(Sol/Terra/Luna)をbedrock-runtimeで扱い、Responses/Converse/Chat Completionsに対応した。Global/Geoのクロスリージョン推論により、スループット確保とコスト最適化を同時に検討できる点が大きい。

Amazon Web Services 元記事 ↗
Bedrock AgentCore PaymentsがGA、エージェントの支払を制御可能に
バックエンド

Bedrock AgentCore PaymentsがGA、エージェントの支払を制御可能に

AWSはBedrock AgentCoreのPayments機能を一般提供した。有料APIやMCP、コンテンツへの自動支払いを少コードで実装できる。限度額と可観測性をインフラ層で強制できる点が本番運用で特に重要であり、小さい上限での試験導入から始め、ウォレット権限と監査の設計にも早期に着手すべきだ。

Amazon Web Services 元記事 ↗
DynamoDBがネイティブベクトル検索をGA、別DB同期が不要に
バックエンド

DynamoDBがネイティブベクトル検索をGA、別DB同期が不要に

AWSはDynamoDBのリアルタイムベクトル検索を一般提供した。運用データと同じ表で類似検索でき、別ベクトルDBへの複製が不要になる。エージェント記憶やRAG、レコメンドの構成を単純化できる選択肢が増え、同期コストや精度・料金まで含めて設計を再評価しやすくなった。今後のアーキテクチャ見直しの材料になる。

AWS News Blog 元記事 ↗
Amazon EC2がアプリ層のヘルスチェックを追加、Auto Scaling置換に連動
バックエンド

Amazon EC2がアプリ層のヘルスチェックを追加、Auto Scaling置換に連動

AWSは8月10日、EC2にアプリケーションステータスチェックを追加した。HTTP/HTTPSでポートとパスを監視し60秒ごとに判定し、異常時はAuto Scalingがインスタンスを置換できる。これまで自前監視が必要だったアプリ到達性を、標準ステータスへ寄せられるようになった。現場の実務判断に直結する。

AWS LambdaがNode.js 26とPython 3.15の公開プレビューランタイムを開始
バックエンド

AWS LambdaがNode.js 26とPython 3.15の公開プレビューランタイムを開始

AWSは8月15日、Lambdaで言語ランタイムの公開プレビューを導入し、最初の対象としてNode.js 26とPython 3.15を全商用リージョン等で提供開始した。GA前に実ワークロードで試し、破壊的変更を含む改善へフィードバックできる仕組みであり、互換性検証の用途に向く。現場の実務判断に直結する。

Redisがセキュリティ更新、RDB経由のRCEやTLS認証回避を修正
バックエンド

Redisがセキュリティ更新、RDB経由のRCEやTLS認証回避を修正

Redisは8月17日、8.10.1など複数系統向けのセキュリティ更新を公開した。悪質なRDB読み込みによるメモリ破壊からリモートコード実行に至る欠陥や、証明書CNのNUL打ち切りによるTLSクライアント認証回避などが含まれ、運用中クラスタは早急なパッチ適用が強く求められる。現場の実務判断に直結する。

Amazon EKS、スケジューラやHPAなどコントロールプレーン設定を開放
バックエンド

Amazon EKS、スケジューラやHPAなどコントロールプレーン設定を開放

Amazon EKSがKubernetesコントロールプレーンの高度設定に対応した。スケジューラのMostAllocated/LeastAllocated、HPA同期間隔、イベント保持時間、NodePort範囲などをマネージドのまま変更できる。自前スケジューラや運用回避策なしに、密度重視の配置や高チャーン環境のetcd負荷調整が可能になる。

AWS Containers Blog 元記事 ↗
rsync 3.5.0公開、パス処理とデーモン向けに33件の脆弱性を修正
バックエンド

rsync 3.5.0公開、パス処理とデーモン向けに33件の脆弱性を修正

rsync 3.5.0が公開され、パス処理とデーモンプロトコル中心に33件のセキュリティ修正が入った。proxy protocol悪用による送信元詐称(Critical)やシンボリックリンク経由の任意読書き、メモリ破壊などが含まれる。バックアップや配布パイプラインで使うなら、ディストリの更新を急ぐべきだ。

rsync (Samba.org NEWS) 元記事 ↗
Cloudflare AccessをWorker本体へ直接適用可能に 全Worker既定プライベートも
バックエンド

Cloudflare AccessをWorker本体へ直接適用可能に 全Worker既定プライベートも

Cloudflareは2026年8月14日、AccessポリシーをWorker単位またはアカウント内の全Workerへ一括適用できる機能を公開した。hostnameごとの設定漏れを防ぎ、プレビューURLも含めて認証前に遮断できる。バイブコーディング由来の内部アプリが意図せず公開されるリスクを抑える実務的な更新だ。

The Cloudflare Blog 元記事 ↗
Elasticsearchが認証済みDoSを修正、8.19.20/9.4.5/9.5.1へ
バックエンド

Elasticsearchが認証済みDoSを修正、8.19.20/9.4.5/9.5.1へ

ElasticはESA-2026-79として、低権限の認証済みユーザーが偽造した識別子で過大なメモリ割当を起こしノードを落とせる欠陥(CVE-2026-72687)を公表した。回避策はなく8.19.20/9.4.5/9.5.1への更新が必要であり、マルチテナントや共有クラスタほど適用を急ぐべきだ。運用チームは修正版へのローリング更新計画を前倒ししたい。

Go 1.26.6/1.25.13公開、不正GOPROXYによるsumdb回避を修正
バックエンド

Go 1.26.6/1.25.13公開、不正GOPROXYによるsumdb回避を修正

Goチームは1.26.6と1.25.13を公開し、悪意あるGOPROXYがsumdbタイルを偽造してGOSUMDB検証を迂回できる問題など10件を修正した。自前プロキシや社内ミラーを使う組織は、ツールチェーン更新に加え、モジュールキャッシュ再取得まで含めた影響確認が必要になる。サプライチェーン全体の信頼境界を見直す契機になる。

Amazon RDS for MariaDBが12.3系を提供開始、メジャー更新の選択肢に
バックエンド

Amazon RDS for MariaDBが12.3系を提供開始、メジャー更新の選択肢に

AWSがAmazon RDS for MariaDBでバージョン12.3.2の利用開始を発表した。マネージド環境で新しいメジャー系へ進められるようになり、更新経路が増えた。延長サポート期限やSQL互換、接続ドライバ更新の要否を踏まえ、ステージング検証付きでアップグレード計画を立て直す必要が出てきた。

Amazon Web Services 元記事 ↗
MariaDBに低権限からのRCE連鎖、認証後の即時更新が必要
バックエンド

MariaDBに低権限からのRCE連鎖、認証後の即時更新が必要

SecurityOnlineが、低権限ユーザーから管理者昇格とリモートコード実行につなげるMariaDBの脆弱性連鎖を報じた。認証後でも危険で、PoCが公開済みのため対応の優先度が高い点が示されている。利用中バージョンの確認とパッチ適用、接続ユーザー権限の棚卸し、バックアップ取得を優先して進める必要がある。

SecurityOnline 元記事 ↗
DatabricksがElectricを買収、エージェント向けWASM Postgresを強化
バックエンド

DatabricksがElectricを買収、エージェント向けWASM Postgresを強化

DatabricksはPGliteなどを手がけるElectricの参画を発表した。エージェント砂箱内の軽量Postgresと、中央のLakebaseへ同期するリアルタイムエンジンを組み合わせる構想だ。エージェント状態をクラウド往復前提から見直す動きであり、分散エージェント基盤のインフラ選定に直接影響する。

Databricks 元記事 ↗
Cloudflare、1Tbps超DDoSが四半期で約6倍増と報告
バックエンド

Cloudflare、1Tbps超DDoSが四半期で約6倍増と報告

Cloudflareは2026年前半のDDoS脅威報告で、1Tbps超のネットワーク層攻撃が四半期比で大幅に増えたと示した。DNS洪水の比率も上がり、攻撃の多くは数分以内に終わる。人手のオンデマンド緩和では間に合わない前提で、常時自動防御と権威DNSの耐性設計が実務対応の中心になる。サイト運用では先に確認したい。

Cloudflare Blog 元記事 ↗
PostgreSQLが全サポート版を更新、任意コード実行含む28件を修正
バックエンド

PostgreSQLが全サポート版を更新、任意コード実行含む28件を修正

PostgreSQLプロジェクトは18.6など全サポート系統の更新を出し、28件の脆弱性と110件超の不具合を修正した。cursor操作の型混乱やpg_dump関連など、任意コード実行に至る高スコア案件が複数含まれる。セルフホスト運用はバイナリ更新後、GINやbtree_gistなど追加手順の要否を確認すべきだ。

PostgreSQL Global Development Group 元記事 ↗
Node.js 26.7.0が公開、PerfettoとModuleHooksのdisposeに対応
バックエンド

Node.js 26.7.0が公開、PerfettoとModuleHooksのdisposeに対応

Node.jsは2026年8月5日にCurrent系26.7.0を公開した。Notable ChangesとしてPerfettoトレーシング、ModuleHooksのSymbol.dispose、STOREローダ経由の秘密鍵読み込み、テストカバレッジのinclude-allなどが入る。観測とモジュールフック周りを触るチーム向けの更新だ。

MongoDBが認可バイパス等4件を修正、8.0.29などへ即時更新を
バックエンド

MongoDBが認可バイパス等4件を修正、8.0.29などへ即時更新を

RECON Researchによると、MongoDBは2026年8月11日にServer向けCVEを4件公開し、7.0.40/8.0.29/8.3.8で修正した。CVE-2026-18690はBSON symbol型のコレクション名で認可と実行の解釈がずれ、限定ロールからsystemコレクションへ到達し得る。設定回避策はなく版上げが必要だ。

RECON Research 元記事 ↗
JetBrains、TeamCity未認証RCEの実害を確認し即時更新を要請
バックエンド

JetBrains、TeamCity未認証RCEの実害を確認し即時更新を要請

JetBrainsは8月7日付で、TeamCity On-PremisesのCVE-2026-63077について未パッチサーバへの実害・試行が報告されたと追加警告した。認証不要でエージェント通信経由の任意コマンド実行が可能なため、オンプレCI運用者は2025.11.7または2026.1.3への更新が急務だ。

The JetBrains Blog 元記事 ↗
MCP 2026-07-28仕様、セッション廃止でステートレス化へ
バックエンド

MCP 2026-07-28仕様、セッション廃止でステートレス化へ

Google Developers Blogは、MCPの2026-07-28仕様RCでトランスポート層のセッション管理を廃止し、プロトコル本体をステートレス化したと解説した。initializeやMcp-Session-Idが消え、各リクエストが自己完結する。リモートMCPサーバーをCloud Run等へ載せる運用設計が大きく変わる。

Google Developers Blog 元記事 ↗
Microsoft、npmワームChainDropを解析 400超パッケージに感染
バックエンド

Microsoft、npmワームChainDropを解析 400超パッケージに感染

Microsoft Threat Intelligenceは、keyvやflat-cacheなど400超のnpmパッケージに広がった自己増殖型ワームChainDropを解析した。preinstallでBun製ペイロードが動き、開発機とCIの資格情報を窃取して再配布する。JavaScriptエコシステムのサプライチェーン対応が急務だ。

Microsoft Security Blog 元記事 ↗