本文へスキップ
MameTechNews

$ filter --category=backend

バックエンド

バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。

npm、リカバリーコードログイン後は全アカウントを72時間書き込み制限
バックエンド

npm、リカバリーコードログイン後は全アカウントを72時間書き込み制限

GitHubは9月9日、リカバリーコードでログインしたnpmアカウントを72時間、公開とトークン作成など機微な書き込みから止める措置を全アカウントへ広げたと発表した。これまでは影響の大きいメンテナーに限っていた。乗っ取ったアカウントから即座に悪性パッケージを出す手口を遅らせる一方、正規の緊急公開も72時間止まる点に注意が必要だ。

GitHub Changelog 元記事 ↗
RubyGems、5月の大量spam投稿を巡りAIエージェント関与の指摘に回答
バックエンド

RubyGems、5月の大量spam投稿を巡りAIエージェント関与の指摘に回答

GIGAZINEが9月14日に伝えたところでは、研究者は2026年5月のRubyGems大量投稿をOpenAIのAIエージェントによるものと判断している。運営は500件超の悪意あるパッケージを削除し、APIキー窃取の成功証拠はないとした一方、投稿者がエージェントかどうかは判断できないとした。パッケージレジストリを実行環境にするエージェント設計は、供給網リスクとして残る。

Windows 9月更新でRDPが不安定、WSLのフォルダ共有は緊急修正
バックエンド

Windows 9月更新でRDPが不安定、WSLのフォルダ共有は緊急修正

Microsoftは9月のセキュリティ更新のあと、一部環境でリモートデスクトップが不安定になると公表した。接続失敗や構成待ちでの停止が起き、恒久修正は今後の更新待ちだ。同じ更新でWSLやClaude Coworkのホストフォルダ共有も壊れ、こちらは9月14日の緊急更新KB5129195で直っている。

Microsoft Support 元記事 ↗
.NET 11 RC1公開、本番利用可能なgo-liveサポートが付く
バックエンド

.NET 11 RC1公開、本番利用可能なgo-liveサポートが付く

Microsoftは9月8日、.NET 11 Release Candidate 1を公開し、本番利用を認めるgo-liveサポートを付けた。C# 15ではunionが安定化し、ASP.NET CoreはSignalRの認証更新APIを確定した。RC段階でも本番投入の判断が始まるため、破壊的変更と実験扱いのBlazor AIコンポーネントを切り分けて検証する必要がある。

.NET Blog 元記事 ↗
Kubernetes 1.37、ギャングスケジューリングのWorkload APIがベータに
バックエンド

Kubernetes 1.37、ギャングスケジューリングのWorkload APIがベータに

Kubernetesプロジェクトは9月8日、v1.37でWorkloadとPodGroup APIによるギャングスケジューリングをベータにした。階層を表すCompositePodGroupも追加され、分散学習の部分起動によるデッドロックを避けやすくなる。既定は無効なので、ジョブ基盤を自前で組んでいるチームはフィーチャーゲートとAPI破壊変更を先に確認する必要がある。

Kubernetes 元記事 ↗
Amazon API Gateway、バックエンド向け相互TLSでACM証明書を提示可能に
バックエンド

Amazon API Gateway、バックエンド向け相互TLSでACM証明書を提示可能に

AWSは9月8日、API GatewayのREST APIがバックエンドとのTLSハンドシェイクでACM証明書を提示できるようにしたと発表した。従来は自己署名証明書だけだった相互認証を、信頼する認証局の証明書へ切り替えられる。更新は再デプロイなしで反映され、ゼロトラスト要件のあるAPI設計に直接効く。

AWS、SSM Agentのポート転送SSRFを修正 インスタンス認証情報が対象
バックエンド

AWS、SSM Agentのポート転送SSRFを修正 インスタンス認証情報が対象

AWSは9月10日、SSM Agent 3.3.4851.0未満のリモートホスト向けポート転送にSSRF(CVE-2026-89049)があると公表した。転送権限を持つ認証済み利用者がリンクローカルの拒否リストを迂回し、インスタンスの一時IAM認証情報を外から使える恐れがある。対象ノードは3.3.4851.0以降へ上げる必要がある。

GitLab、認証不要でサーバーファイルを読めるCVSS 10.0の欠陥を修正
バックエンド

GitLab、認証不要でサーバーファイルを読めるCVSS 10.0の欠陥を修正

GitLabは9月10日、自己管理環境向けに19.3.2、19.2.6、19.1.8を出し、コミットAPIのパストラバーサルCVE-2026-85706(CVSS 10.0)を含む18件を修正した。条件次第で未認証の利用者がサーバー上の任意ファイルを読めた。GitLab.comは修正済みで、自己管理インスタンスだけ即時更新が必要だ。

Cloudflare、CASBに検出直後の自動修復ポリシーを追加
バックエンド

Cloudflare、CASBに検出直後の自動修復ポリシーを追加

Cloudflareは9月11日、CASBへ自動修復ポリシーを追加した。過大共有ファイルの権限剥奪やWebhook通知を、検出から目標5分以内で実行できる。Microsoft 365とGoogle Workspaceのファイル/フォルダ検出が対象で、手動キューに残していたSaaS設定ミスを自動で閉じられる。

Cloudflare 元記事 ↗
AWS、Postgres MCPのCOPY TO PROGRAMによるOSコマンド実行を修正
バックエンド

AWS、Postgres MCPのCOPY TO PROGRAMによるOSコマンド実行を修正

AWSは9月9日、awslabs.postgres-mcp-server 1.1.7未満のSQL検証欠陥CVE-2026-87911を公表した。既定の読み取り専用でも、権限の高い自己管理PostgresへCOPY TO PROGRAMが届くとホストでOSコマンドが走り得る。1.1.7へ上げ、MCP用ロールからスーパーユーザー権限を外す必要がある。

GitHub Actions、cache-modeでキャッシュ権限をジョブ単位に制限
バックエンド

GitHub Actions、cache-modeでキャッシュ権限をジョブ単位に制限

GitHubは9月10日、Actionsキャッシュへの最小権限を指定するcache-modeを全プランで一般提供した。read/write/write-only/noneをワークフローまたはジョブに設定でき、再利用ワークフローへ権限が膨らむのを防げる。pull_request_targetなど低信頼イベントでwriteを明示すると、キャッシュ汚染リスクに警告が付く。

GitHub Changelog 元記事 ↗
AWS、EFS CSI Driverの誤削除欠陥を修正 非デフォルト設定が対象
バックエンド

AWS、EFS CSI Driverの誤削除欠陥を修正 非デフォルト設定が対象

AWSは9月4日、Amazon EFS CSI Driver 3.4.0以下に、PersistentVolumeのvolume handle改ざんで意図しないディレクトリ削除が起きる欠陥CVE-2026-85781を公表した。非デフォルトの`--delete-access-point-root-dir=true`利用時のみ。修正はv3.4.1で、EFS本体のアクセス制御は設計通りだった。

GitHub、秘密情報が残るプルリクエストのマージをルールで拒否可能に
バックエンド

GitHub、秘密情報が残るプルリクエストのマージをルールで拒否可能に

GitHubは9月9日、プルリクエストが新たなsecret scanningアラートを持ち込んだ場合にマージを止めるリポジトリルールをパブリックプレビュー公開した。対象はSecret ProtectionまたはAdvanced Security契約。push protectionが無効なパターンも、マージ段階で止められる。

AWS、Security Agentの予測可能バケット名によるソース漏えいを修正
バックエンド

AWS、Security Agentの予測可能バケット名によるソース漏えいを修正

AWSは9月10日、Security Agent関連の2件の欠陥CVE-2026-87912とCVE-2026-87913を公表した。公開可能なアカウント識別子から決まるS3バケット名の所有確認がなく、先に同名バケットを取られるとスキャン対象のソース一式が流出する。更新しても既に取られた名前は戻らない。

Microsoft、過去最多974件の脆弱性を修正したWindows Updateを実施
バックエンド

Microsoft、過去最多974件の脆弱性を修正したWindows Updateを実施

2026年9月8日、Microsoftは月例Windows Updateで過去最多の974件の脆弱性を修正。緊急度の高い114件と悪用済みゼロデイ2件を含む。Windows 11のタスクバー配置自由化も追加されたが、更新規模が大きく再起動複数回などの影響を懸念する声もある。

AWS、MySQL向けMCPの読み取り専用回避を修正 1.0.23へ
バックエンド

AWS、MySQL向けMCPの読み取り専用回避を修正 1.0.23へ

AWSは9月9日、awslabs.mysql-mcp-serverで読み取り専用検査をSQLインラインコメントで回避できる欠陥CVE-2026-85788を公表した。影響は1.0.21以下。検査は最善努力であり、実際の境界は接続ユーザーの権限だと明記された。エージェントにDBを触らせているなら1.0.23へ更新し、FILE権限を含む過剰特権を外す必要がある。

Amazon Web Services 元記事 ↗
Microsoft、9月更新で脆弱性974件を修正 悪用確認は2件
バックエンド

Microsoft、9月更新で脆弱性974件を修正 悪用確認は2件

Microsoftは9月8日、月例更新でCVE 974件を修正した。先月421件・7月の最多622件を上回り、Criticalは114件。悪用確認済みはWindows UpdateスタックとALPCの特権昇格2件。SQL Serverは62件中5件が緊急、Visual Studio CodeにはCopilot組み合わせの情報漏えい2件も含まれる。開発機とサーバの適用順を分ける必要がある。

窓の杜 元記事 ↗
Adobe Commerceに認証不要のRCE、悪用確認のCVE-2026-75650
バックエンド

Adobe Commerceに認証不要のRCE、悪用確認のCVE-2026-75650

Adobeは9月7日、Adobe CommerceとMagento Open Source向けに優先度1の緊急更新APSB26-146を公開した。CVE-2026-75650はテンプレートエンジンの不適切な無害化で、認証なしに任意コード実行が可能、CVSSは10.0、すでに悪用が確認されている。2.4系の8月パッチ以前を使う店舗は、通常更新とは別にホットフィックス適用が必要だ。

既知ハッシュのShai-Huludがnpm再上陸、公開時検査をすり抜け
バックエンド

既知ハッシュのShai-Huludがnpm再上陸、公開時検査をすり抜け

Aikido Securityは2026年9月7日、5月の@antv侵害と同じSHA-256ハッシュのShai-Huludペイロードが、4つのnpmパッケージとして再公開されたと報告した。111日ぶりで、npmの公開時マルウェアスキャンを通過していた。インストール時に実行されるため、該当版の導入有無とトークン回転が急務になる。

Aikido Security 元記事 ↗
AWS、Postgres向けMCPの読み取り専用回避欠陥を修正
バックエンド

AWS、Postgres向けMCPの読み取り専用回避欠陥を修正

AWSはawslabs postgres-mcp-serverに、読み取り専用のはずのSQL検証をすり抜けてデータを変更できる欠陥CVE-2026-85787があると公表した。影響はPyPIの1.1.7未満。認証済みユーザーの操作に乗せて、未認証の攻撃者が改変SQLを差し込める。1.1.7へ更新し、接続ロールの権限を最小化する必要がある。

Amazon Web Services 元記事 ↗
Cloudflare、オリジンTLSの鍵交換を自動最適化 HRRが3.7%に
バックエンド

Cloudflare、オリジンTLSの鍵交換を自動最適化 HRRが3.7%に

CloudflareはAutomatic Key Exchangeを発表し、オリジンへのTLS 1.3接続で使う鍵交換を測定結果に基づき選ぶようにした。HelloRetryRequestは約52%から3.7%へ減り、p90で150ms超の短縮を報告している。耐量子のX25519MLKEM768を設定なしで先行できる点が、オリジン側の実務に効く。

Cloudflare Blog 元記事 ↗
エンジニアがデジタル庁に「祝日API」を要望、開発者から共感
バックエンド

エンジニアがデジタル庁に「祝日API」を要望、開発者から共感

カレンダー実装で祝日データの取得・追随が負担になるとして、X上でデジタル庁への祝日API要望が広がった。内閣府はCSVを公開しているが、変更追随や機械可読な即時取得のAPIがない点が論点になっている。

Fastly、Artifactory認証回避のスキャンがPoC後に急増と報告
バックエンド

Fastly、Artifactory認証回避のスキャンがPoC後に急増と報告

Fastlyは、自己ホストJFrog Artifactoryの認証回避CVE-2026-82329が公開PoC後に大規模スキャンへ移行したと報告した。CVSS 9.8で、未認証の1リクエストから管理トークンを発行できる。パッチ適用に加え、露出期間に発行されたトークンの無効化と管理者監査が必要になる。

AWS、DynamoDB向けMCPサーバのCDK生成にコード注入欠陥
バックエンド

AWS、DynamoDB向けMCPサーバのCDK生成にコード注入欠陥

AWSは9月4日、awslabs.dynamodb-mcp-serverのCDK生成にテンプレート注入の欠陥CVE-2026-85654があると公表した。影響は2.0.10から2.1.5。細工したテーブル名などで生成アプリのホスト上で任意コード実行が起き得る。2.1.6へ更新し、信頼できないデータモデルを渡さないことが必要だ。

Amazon Web Services 元記事 ↗
AWS、Amazon Linux 2027のパブリックプレビューを開始
バックエンド

AWS、Amazon Linux 2027のパブリックプレビューを開始

AWSは9月3日、次期OSのAmazon Linux 2027パブリックプレビューを発表した。kernel 7.1以上、SELinux enforcingの既定化、AWS-LC、Neuronドライバを掲げる。AL2023からの移行検証をGA前に始められ、コンテナ基底やAMIの互換確認が実務課題になる。

Amazon Web Services 元記事 ↗
Amazon Kinesis Data Streams、DryRunで権限検証を本番前に実行可能に
バックエンド

Amazon Kinesis Data Streams、DryRunで権限検証を本番前に実行可能に

AWSは9月1日、Kinesis Data StreamsのAPIにDryRunパラメータを追加した。Put/Get系5 APIで権限と入力を実行せず検証でき、成功時はDryRunOperationExceptionを返す。本番ストリームへ誤書き込みする危険な権限確認ハックを、公式手段で避けられるようになる。

AWS、Azure向けInterconnectをプレビュー オンデマンド私設接続
バックエンド

AWS、Azure向けInterconnectをプレビュー オンデマンド私設接続

AWSは8月31日、AWS Interconnect - multicloudのMicrosoft Azure接続をパブリックプレビュー公開した。コンソールやCLIから耐障害性のある私設接続をオンデマンドで用意できる。GCP・OCIに続き主要クラウド横断接続が揃い、マルチクラウド基盤の設計が簡素化する。

Cloudflare、本番トラフィック連動の脆弱性発見・修復を早期提供
バックエンド

Cloudflare、本番トラフィック連動の脆弱性発見・修復を早期提供

Cloudflareは9月3日、Managed Defense向けにVulnerability Discovery and Remediationの早期アクセスを発表した。WAFと本番経路の文脈に、OpenAI DaybreakのGPT-5.6 Cyberによるコード調査を組み合わせる。パッチ適用は顧客承認後のみで、優先度判断の自動化が焦点だ。

Cloudflare Blog 元記事 ↗