本文へスキップ
MameTechNews

$ filter --category=backend

バックエンド

バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。

AWS、自動セキュリティ対応にAI修復ツールキットを追加
バックエンド

AWS、自動セキュリティ対応にAI修復ツールキットを追加

AWSは8月31日、Automated Security Response on AWSにAI Remediation Toolkitなどを追加した。任意のAIアシスタントで安全ガード付きのカスタム修復を生成でき、Inspector/GuardDuty/Macieの自動修復や、Slack/Jira等への通知も拡充した。Security Hub運用チームは、手作業のSSM自動化依存を減らしつつ誤修復リスクを検証する段階に入る。

Vercel、Fluid上にHiveと独自イメージ実行を統合公開
バックエンド

Vercel、Fluid上にHiveと独自イメージ実行を統合公開

Vercelは9月1日、Functions・Sandbox・Buildを同一のFluid計算基盤で動かす仕組みを解説し、Hive、Fluid images、Vercel Drivesを公開した。独自コンテナイメージをミリ秒級で起動し、ストレージをマシンから分離できる。エージェント実行や長時間Sandboxを使うチームは、隔離境界と課金(Active CPU)の前提が変わる。

KeyvメンテナーがChainDrop侵入の経緯を公開 OIDCでも防げず
バックエンド

KeyvメンテナーがChainDrop侵入の経緯を公開 OIDCでも防げず

Keyv/CacheableメンテナーのJared Wray氏は8月31日、8月4日のChainDropワーム侵入の事後報告を公開した。古いフル権限GitHub PATが起点で、正規のGitHub Actionsとnpm OIDCが汚染ソースを正当なprovenance付きで公開した。月間数十億ダウンロード規模の依存に波及した事例として、PAT棚卸しとステージング公開の見直しが実務課題になる。

Jared Wray 元記事 ↗
CloudWatchアラームにウォームアップ期間 起動時の誤報を抑制
バックエンド

CloudWatchアラームにウォームアップ期間 起動時の誤報を抑制

AWSは9月1日、CloudWatchのメトリクス/ログアラームにウォームアップ期間を設定できると発表した。作成後1〜2,880分は評価を遅らせ、新サービス起動直後の欠損データによる誤通知を減らす。CI/CDでリソースとアラームを同時作成する運用向けの実務改善であり、追加料金はなく全リージョンで使える。

Cloudflare、ボット検知Adaptive Intelligenceを投入
バックエンド

Cloudflare、ボット検知Adaptive Intelligenceを投入

Cloudflareは8月31日、Bot Management向けにAdaptive Intelligenceを発表した。ボットスコア背後の機械学習を継続再学習し、固定版モデルの更新待ちをなくす。使い捨てルール生成などは今後追加予定で、いま有効化できるのは継続再学習コンポーネントだ。Enterprise利用なら設定確認が先決となる。

Cloudflare Blog 元記事 ↗
Coder、レジストリ侵害で悪性モジュール配布 緊急対応要請
バックエンド

Coder、レジストリ侵害で悪性モジュール配布 緊急対応要請

Coderは9月1日、Cloudflare基盤への不正侵入によりモジュールレジストリが一時的に悪性成果物を配信したとCriticalアドバイザリを公開した。8月31日UTC 07:35〜21:45にテンプレート更新等をした環境は資格情報窃取のリスクがある。キャッシュ掃除と資格情報ローテーションが急務だ。

Amazon Redshift、Apache Iceberg v3テーブルの読み書きに対応
バックエンド

Amazon Redshift、Apache Iceberg v3テーブルの読み書きに対応

Amazon Redshiftはデータレイク上のApache Iceberg v3テーブルを読み書きできるようになった。デフォルト列値、行系譜(row lineage)、deletion vectorsに対応し、スキーマ進化やCDC、高頻度更新を効率化すると説明する。v2からのインプレース昇格も可能で、レイクハウス設計の選択肢が広がる。

Amazon Web Services 元記事 ↗
Amazon EC2、Graviton5搭載のR9g/R9gdを一般提供開始
バックエンド

Amazon EC2、Graviton5搭載のR9g/R9gdを一般提供開始

AWSはGraviton5搭載のメモリ最適化インスタンスR9gとR9gdを一般提供した。前世代R8g比で最大25%高い計算性能を公称し、DBやWeb、機械学習で最大30〜35%高速とする。Nitro Isolation Engineを初採用し、形式検証に基づく隔離も訴求する。メモリ密集ワークロードの価格性能比見直し材料になる。

Amazon Web Services 元記事 ↗
AWS、OpenSearch SQLプラグインの任意コード実行欠陥を修正
バックエンド

AWS、OpenSearch SQLプラグインの任意コード実行欠陥を修正

AWSはCVE-2026-83497を公開し、OpenSearch SQLプラグインのcursorページネーションで、読み取り権限のある認証ユーザーが細工したcursorによりサーバー上で任意コード実行できる問題を修正した。OSSは2.19.6/3.7へ、Amazon OpenSearch Serviceはサービスソフト更新で対応する。検索基盤を使うチームは即時更新が必要だ。

Amazon Web Services 元記事 ↗
AWS、diagram-as-codeのawsdacにZip Slip欠陥 0.24へ更新を要請
バックエンド

AWS、diagram-as-codeのawsdacにZip Slip欠陥 0.24へ更新を要請

AWSはアーキテクチャ図生成CLI「awsdac」のZip Slip(CVE-2026-81838)を公表し、0.10〜0.23が対象、0.24で修正したと発表した。悪意あるzipを含む定義を処理するとキャッシュ外へ書き込み、任意コード実行につながる恐れがある。CIで図生成しているチームは定義の信頼境界を見直すべきだ。

AWS、Strands Agents Toolsのpython_repl同意回避を修正 0.8.5へ更新要請
バックエンド

AWS、Strands Agents Toolsのpython_repl同意回避を修正 0.8.5へ更新要請

AWSはStrands Agents Toolsのpython_replに、batchツール経由で人間の実行同意を迂回できる欠陥CVE-2026-78379を公表し、0.8.5で修正した。細工したプロンプトでホスト上の任意Python実行につながる恐れがある。エージェントにコード実行ツールを載せているチームは即アップデートが必要だ。

React Query用codegenがnpm侵害、Trusted Publishing経由で悪性10版公開
バックエンド

React Query用codegenがnpm侵害、Trusted Publishing経由で悪性10版公開

@7nohe/openapi-react-query-codegenに、GitHub Actionsの誤設定を突いたサプライチェーン攻撃が発生し、8月28日に悪性バージョン10本がnpmへ公開された。issue_commentだけでTrusted Publishingが動き、インストール時に任意コードが走る。影響版を入れた場合は資格情報のローテーションが必須だ。

CloudWatchエージェントがjournaldを直接収集 AL2023向け運用が簡素化
バックエンド

CloudWatchエージェントがjournaldを直接収集 AL2023向け運用が簡素化

AWSはCloudWatchエージェントでsystemd journal(journald)をネイティブ収集できるようにしたと発表した。ディスク上のテキストログへ書き出さずにCloudWatch Logsへ送れ、unitや優先度でのフィルタも可能だ。Amazon Linux 2023などjournal中心の環境では監視設定の見直し材料になる。

Amazon Web Services 元記事 ↗
Microsoft、TerminalFix攻撃を警告 偽CAPTCHAから逆トンネルへ
バックエンド

Microsoft、TerminalFix攻撃を警告 偽CAPTCHAから逆トンネルへ

Microsoft Threat Intelligenceは、偽のCloudflare CAPTCHAでWindows TerminalやPowerShellへの貼り付けを誘導するTerminalFixキャンペーンを報告した。DLLサイドロードやステガノグラフィを経て、暗号化WebSocket経由の逆トンネルを設置する。開発者端末でも貼り付け実行のリスクが高い。

Microsoft Security Blog 元記事 ↗
PaperCut NG/MFに認証回避とRCE連鎖、緊急パッチRelease 2を公開
バックエンド

PaperCut NG/MFに認証回避とRCE連鎖、緊急パッチRelease 2を公開

PaperCutはNG/MFで実攻撃が確認された脆弱性について緊急アドバイザリを更新し、CVE-2026-81578(認証回避)とCVE-2026-82078(危険な動的クラス読み込み)を公開した。初回パッチを迂回する手法も見つかり、Release 2への更新と公開Webのアクセス制限が求められている。

Node.js 26.8.0、zlibにZipFile/ZipBuffer/ZipEntryを追加
バックエンド

Node.js 26.8.0、zlibにZipFile/ZipBuffer/ZipEntryを追加

Node.jsは2026年8月26日、Currentの26.8.0を公開し、node:zlibへネイティブZIP APIを追加した。ZipFile・ZipBuffer・ZipEntryで読み書きでき、外部zip依存を減らせる。配布物処理や成果物打包を標準ライブラリで完結させたい用途に向く更新である。

Bedrock AgentCore MemoryがFGAC対応 利用者単位の隔離をCedarで
バックエンド

Bedrock AgentCore MemoryがFGAC対応 利用者単位の隔離をCedarで

AWSは2026年8月28日、Amazon Bedrock AgentCore Memoryの細粒度アクセス制御(FGAC)を発表した。GatewayのOAuth(JWT)とCedarポリシーで利用者・テナント単位のメモリ隔離を強制できる。エージェント実装から認可ロジックをインフラ側へ出せるのが要点だ。

AWS、SSM Agentのパストラバーサル欠陥を修正 root実行の恐れ
バックエンド

AWS、SSM Agentのパストラバーサル欠陥を修正 root実行の恐れ

AWSは2026年8月28日、amazon-ssm-agentのaws:downloadContentにおけるCVE-2026-81849を公表した。制限付きSendCommand権限でも細工したS3キーで意図外パスへroot書き込みできる恐れがあり、3.3.4515.0以降への更新が必要だ。回避策はない。

SharePointの認証回避とRCE連鎖が実攻撃へ PoC公開後に急増
バックエンド

SharePointの認証回避とRCE連鎖が実攻撃へ PoC公開後に急増

オンプレSharePoint向けの認証回避(CVE-2026-55040)とRCE(CVE-2026-63520)が連鎖利用され始め、ハニーポットで探査が観測された。PoC公開後の実攻撃化が進んでおり、未パッチの社内ポータルが即時の対応対象になる重要な動きだ。オンプレ運用チームは公開面の点検を優先したい。

BleepingComputer 元記事 ↗
Kubernetes 1.37公開 HPAのゼロスケールがBeta既定に
バックエンド

Kubernetes 1.37公開 HPAのゼロスケールがBeta既定に

Kubernetesプロジェクトはv1.37「Garhwal」を公開し、67件の強化を投入した。HPAのゼロスケールがBetaで既定有効になり、watchcacheの耐障害初期化やKYAMLもStableへ到達した。AIやバッチ系クラスタのコスト最適化と制御プレーン安定性が実務に効く更新だ。クラスタ運用チームはゼロスケール前提の設計見直しが必要だ。

Kubernetes 元記事 ↗
Node.js 24.20.0公開 package mapsとpermission.dropを追加
バックエンド

Node.js 24.20.0公開 package mapsとpermission.dropを追加

Node.jsは8月26日、LTSの24.20.0を公開し、package maps、permission.drop、--permission-audit、AsyncLocalStorageのusingスコープなどを追加した。モジュール解決と権限モデルの運用設計を見直す契機になる更新として、LTS採用チームも計画的に取り込む価値がある。

Rustのarrayrefなど3クレート乗っ取り ビルド時に遠隔実行
バックエンド

Rustのarrayrefなど3クレート乗っ取り ビルド時に遠隔実行

Wizによると8月20日、arrayref 0.3.10など3つのRustクレートが悪意ある版として公開され、typosquat依存のbuild.rs経由で遠隔ペイロードを実行した。Rust環境の約3/4でarrayrefが使われており、CIと開発機を侵害済み前提で点検するサプライチェーン攻撃事案だ。

Amazon ECS、エージェント切断を検知しFargate等で自動復旧を開始
バックエンド

Amazon ECS、エージェント切断を検知しFargate等で自動復旧を開始

Amazon ECSが、コンテナインスタンスのエージェント接続障害を継続監視し、障害時の復旧を強化した。EBS劣化やホスト障害などで制御プレーン接続が切れた場合、AGENT_CONNECTIVITYイベントを発火する。Managed InstancesとFargateではドレインと代替起動まで自動で行う。

Amazon EKSが外部OIDCを最大10個まで関連付け可能に IdP統合が簡素化
バックエンド

Amazon EKSが外部OIDCを最大10個まで関連付け可能に IdP統合が簡素化

Amazon EKSが、1クラスタあたり最大10個の外部OIDC IdPを関連付けられるようになった。従業員・業務委託・CI/CDなど利用者層ごとに別IdPを直結でき、仲介ブローカーやユーザー統合が不要になる。既存のIAM認証とも併用でき、追加料金はないと案内されている点が実務的に非常に重要である。

AWS LambdaがフルIAMリソースベースポリシーに対応 条件キーも利用可能に
バックエンド

AWS LambdaがフルIAMリソースベースポリシーに対応 条件キーも利用可能に

AWSはLambda関数のリソースベースポリシーでIAMの全機能を使えるようにしたと発表した。複数プリンシパルやアクションを1文書にまとめられ、送信元IPやプリンシパルタグなどの条件キーも使える。マルチアカウント運用で権限追加が煩雑だったチーム向けの変更であり、全商用リージョンで追加料金なしと案内された。

AWS SDKのregion未検証が資格情報漏えいにつながる恐れ 研究が公開
バックエンド

AWS SDKのregion未検証が資格情報漏えいにつながる恐れ 研究が公開

Pi Inc.の調査をSiliconANGLEが報じ、複数のAWS SDKでregion入力をホスト名へそのまま埋め込んでいた欠陥が、攻撃者ホストへのリクエスト転送と資格情報漏えいにつながり得ると示した。特にAssumeRoleWithWebIdentityではベアラトークンが平文で送られ、EKS等で実害が確認された。AWSは各SDKでホストラベル検証を追加済みで、未更新環境の確認が急務だ。

SiliconANGLE 元記事 ↗
偽CodexインストーラがmacOSを標的 検索広告経由のClickFix攻撃
バックエンド

偽CodexインストーラがmacOSを標的 検索広告経由のClickFix攻撃

Cato Networksが、偽のOpenAI Codexダウンロードを装うmacOS向け攻撃キャンペーンを報告した。Google検索のスポンサー枠からGoogle Sitesへ誘導し、Terminalへコマンド貼り付けを促すClickFix手法を使う。配布枠組みはAtomic macOS Stealer(AMOS)と強い類似があり、開発者ツール導入時の検索・公式経路確認が必須になる。

Cato Networks 元記事 ↗
Cloudflare、AIボット方針をrobots.txtへ同期する機能を発表
バックエンド

Cloudflare、AIボット方針をrobots.txtへ同期する機能を発表

Cloudflareは、ダッシュボードのSearch/Agent/Training設定をrobots.txtへ反映するBot Preference Syncを発表した。FreeからEnterpriseまで対象で、設定と公開表明の食い違いを減らし、協調的クローラ向けの方針提示を自動化する。サイト運用ポリシーの見直し材料になる。

Cloudflare 元記事 ↗
AWS Glue 6.0がGA、料金30%減とIceberg v3を全面対応
バックエンド

AWS Glue 6.0がGA、料金30%減とIceberg v3を全面対応

AWSはGlue 6.0の一般提供を開始し、従来比約30%の値下げとApache Iceberg v3の全面対応を打ち出した。ランタイムはSpark 4.1、Python 3.13、Scala 2.13へ上がり、宣言的パイプラインや低遅延ストリーミングも使える。ETL基盤の世代更新を検討するタイミングだ。

AWS、AthenaのNeptuneコネクタにCVSS 9.9の欠陥を修正
バックエンド

AWS、AthenaのNeptuneコネクタにCVSS 9.9の欠陥を修正

AWSはAthena Federated QueryのNeptuneコネクタで、認証済み利用者がコネクタ用Lambdaのプロパティへアクセスできる欠陥CVE-2026-77810を公表した。影響はv2024.15.1からv2026.28.1で、v2026.30.1への更新が推奨される。利用中のチームは即時対応が必要だ。