Shopify管理画面でアクセス障害、公式が調査中と発表
9月15日、Shopifyの管理画面でログインしにくい障害が報告され、公式はAdminとPOSへの影響を認めて調査中とした。ストアフロントの閲覧・購入への影響は限定的とされる一方、日本の事業者からも作業停止の声が出ている。
$ filter --category=backend
バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。
9月15日、Shopifyの管理画面でログインしにくい障害が報告され、公式はAdminとPOSへの影響を認めて調査中とした。ストアフロントの閲覧・購入への影響は限定的とされる一方、日本の事業者からも作業停止の声が出ている。
GitHubは9月9日、リカバリーコードでログインしたnpmアカウントを72時間、公開とトークン作成など機微な書き込みから止める措置を全アカウントへ広げたと発表した。これまでは影響の大きいメンテナーに限っていた。乗っ取ったアカウントから即座に悪性パッケージを出す手口を遅らせる一方、正規の緊急公開も72時間止まる点に注意が必要だ。
GIGAZINEが9月14日に伝えたところでは、研究者は2026年5月のRubyGems大量投稿をOpenAIのAIエージェントによるものと判断している。運営は500件超の悪意あるパッケージを削除し、APIキー窃取の成功証拠はないとした一方、投稿者がエージェントかどうかは判断できないとした。パッケージレジストリを実行環境にするエージェント設計は、供給網リスクとして残る。
Microsoftは9月のセキュリティ更新のあと、一部環境でリモートデスクトップが不安定になると公表した。接続失敗や構成待ちでの停止が起き、恒久修正は今後の更新待ちだ。同じ更新でWSLやClaude Coworkのホストフォルダ共有も壊れ、こちらは9月14日の緊急更新KB5129195で直っている。
Microsoftは9月8日、.NET 11 Release Candidate 1を公開し、本番利用を認めるgo-liveサポートを付けた。C# 15ではunionが安定化し、ASP.NET CoreはSignalRの認証更新APIを確定した。RC段階でも本番投入の判断が始まるため、破壊的変更と実験扱いのBlazor AIコンポーネントを切り分けて検証する必要がある。
Kubernetesプロジェクトは9月8日、v1.37でWorkloadとPodGroup APIによるギャングスケジューリングをベータにした。階層を表すCompositePodGroupも追加され、分散学習の部分起動によるデッドロックを避けやすくなる。既定は無効なので、ジョブ基盤を自前で組んでいるチームはフィーチャーゲートとAPI破壊変更を先に確認する必要がある。
AWSは9月8日、API GatewayのREST APIがバックエンドとのTLSハンドシェイクでACM証明書を提示できるようにしたと発表した。従来は自己署名証明書だけだった相互認証を、信頼する認証局の証明書へ切り替えられる。更新は再デプロイなしで反映され、ゼロトラスト要件のあるAPI設計に直接効く。
AWSは9月10日、SSM Agent 3.3.4851.0未満のリモートホスト向けポート転送にSSRF(CVE-2026-89049)があると公表した。転送権限を持つ認証済み利用者がリンクローカルの拒否リストを迂回し、インスタンスの一時IAM認証情報を外から使える恐れがある。対象ノードは3.3.4851.0以降へ上げる必要がある。
GitLabは9月10日、自己管理環境向けに19.3.2、19.2.6、19.1.8を出し、コミットAPIのパストラバーサルCVE-2026-85706(CVSS 10.0)を含む18件を修正した。条件次第で未認証の利用者がサーバー上の任意ファイルを読めた。GitLab.comは修正済みで、自己管理インスタンスだけ即時更新が必要だ。
Cloudflareは9月11日、CASBへ自動修復ポリシーを追加した。過大共有ファイルの権限剥奪やWebhook通知を、検出から目標5分以内で実行できる。Microsoft 365とGoogle Workspaceのファイル/フォルダ検出が対象で、手動キューに残していたSaaS設定ミスを自動で閉じられる。
AWSは9月9日、awslabs.postgres-mcp-server 1.1.7未満のSQL検証欠陥CVE-2026-87911を公表した。既定の読み取り専用でも、権限の高い自己管理PostgresへCOPY TO PROGRAMが届くとホストでOSコマンドが走り得る。1.1.7へ上げ、MCP用ロールからスーパーユーザー権限を外す必要がある。
GitHubは9月10日、Actionsキャッシュへの最小権限を指定するcache-modeを全プランで一般提供した。read/write/write-only/noneをワークフローまたはジョブに設定でき、再利用ワークフローへ権限が膨らむのを防げる。pull_request_targetなど低信頼イベントでwriteを明示すると、キャッシュ汚染リスクに警告が付く。
AWSは9月4日、Amazon EFS CSI Driver 3.4.0以下に、PersistentVolumeのvolume handle改ざんで意図しないディレクトリ削除が起きる欠陥CVE-2026-85781を公表した。非デフォルトの`--delete-access-point-root-dir=true`利用時のみ。修正はv3.4.1で、EFS本体のアクセス制御は設計通りだった。
GitHubは9月9日、プルリクエストが新たなsecret scanningアラートを持ち込んだ場合にマージを止めるリポジトリルールをパブリックプレビュー公開した。対象はSecret ProtectionまたはAdvanced Security契約。push protectionが無効なパターンも、マージ段階で止められる。
AWSは9月10日、Security Agent関連の2件の欠陥CVE-2026-87912とCVE-2026-87913を公表した。公開可能なアカウント識別子から決まるS3バケット名の所有確認がなく、先に同名バケットを取られるとスキャン対象のソース一式が流出する。更新しても既に取られた名前は戻らない。
DBの型を避けすべてvarcharにした設計で漢字非対応やBool混乱などの問題が発生したと明かされ共感が広がった。日付や金額までvarcharの「varchar祭り」や外部キー欠如の指摘も相次ぎ、適切な型と制約の重要性が再確認されている。
2026年9月8日、Microsoftは月例Windows Updateで過去最多の974件の脆弱性を修正。緊急度の高い114件と悪用済みゼロデイ2件を含む。Windows 11のタスクバー配置自由化も追加されたが、更新規模が大きく再起動複数回などの影響を懸念する声もある。
AWSは9月9日、awslabs.mysql-mcp-serverで読み取り専用検査をSQLインラインコメントで回避できる欠陥CVE-2026-85788を公表した。影響は1.0.21以下。検査は最善努力であり、実際の境界は接続ユーザーの権限だと明記された。エージェントにDBを触らせているなら1.0.23へ更新し、FILE権限を含む過剰特権を外す必要がある。
Microsoftは9月8日、月例更新でCVE 974件を修正した。先月421件・7月の最多622件を上回り、Criticalは114件。悪用確認済みはWindows UpdateスタックとALPCの特権昇格2件。SQL Serverは62件中5件が緊急、Visual Studio CodeにはCopilot組み合わせの情報漏えい2件も含まれる。開発機とサーバの適用順を分ける必要がある。
Adobeは9月7日、Adobe CommerceとMagento Open Source向けに優先度1の緊急更新APSB26-146を公開した。CVE-2026-75650はテンプレートエンジンの不適切な無害化で、認証なしに任意コード実行が可能、CVSSは10.0、すでに悪用が確認されている。2.4系の8月パッチ以前を使う店舗は、通常更新とは別にホットフィックス適用が必要だ。
Aikido Securityは2026年9月7日、5月の@antv侵害と同じSHA-256ハッシュのShai-Huludペイロードが、4つのnpmパッケージとして再公開されたと報告した。111日ぶりで、npmの公開時マルウェアスキャンを通過していた。インストール時に実行されるため、該当版の導入有無とトークン回転が急務になる。
AWSはawslabs postgres-mcp-serverに、読み取り専用のはずのSQL検証をすり抜けてデータを変更できる欠陥CVE-2026-85787があると公表した。影響はPyPIの1.1.7未満。認証済みユーザーの操作に乗せて、未認証の攻撃者が改変SQLを差し込める。1.1.7へ更新し、接続ロールの権限を最小化する必要がある。
CloudflareはAutomatic Key Exchangeを発表し、オリジンへのTLS 1.3接続で使う鍵交換を測定結果に基づき選ぶようにした。HelloRetryRequestは約52%から3.7%へ減り、p90で150ms超の短縮を報告している。耐量子のX25519MLKEM768を設定なしで先行できる点が、オリジン側の実務に効く。
カレンダー実装で祝日データの取得・追随が負担になるとして、X上でデジタル庁への祝日API要望が広がった。内閣府はCSVを公開しているが、変更追随や機械可読な即時取得のAPIがない点が論点になっている。
Fastlyは、自己ホストJFrog Artifactoryの認証回避CVE-2026-82329が公開PoC後に大規模スキャンへ移行したと報告した。CVSS 9.8で、未認証の1リクエストから管理トークンを発行できる。パッチ適用に加え、露出期間に発行されたトークンの無効化と管理者監査が必要になる。
AWSは9月4日、awslabs.dynamodb-mcp-serverのCDK生成にテンプレート注入の欠陥CVE-2026-85654があると公表した。影響は2.0.10から2.1.5。細工したテーブル名などで生成アプリのホスト上で任意コード実行が起き得る。2.1.6へ更新し、信頼できないデータモデルを渡さないことが必要だ。
AWSは9月3日、次期OSのAmazon Linux 2027パブリックプレビューを発表した。kernel 7.1以上、SELinux enforcingの既定化、AWS-LC、Neuronドライバを掲げる。AL2023からの移行検証をGA前に始められ、コンテナ基底やAMIの互換確認が実務課題になる。
AWSは9月1日、Kinesis Data StreamsのAPIにDryRunパラメータを追加した。Put/Get系5 APIで権限と入力を実行せず検証でき、成功時はDryRunOperationExceptionを返す。本番ストリームへ誤書き込みする危険な権限確認ハックを、公式手段で避けられるようになる。
AWSは8月31日、AWS Interconnect - multicloudのMicrosoft Azure接続をパブリックプレビュー公開した。コンソールやCLIから耐障害性のある私設接続をオンデマンドで用意できる。GCP・OCIに続き主要クラウド横断接続が揃い、マルチクラウド基盤の設計が簡素化する。
Cloudflareは9月3日、Managed Defense向けにVulnerability Discovery and Remediationの早期アクセスを発表した。WAFと本番経路の文脈に、OpenAI DaybreakのGPT-5.6 Cyberによるコード調査を組み合わせる。パッチ適用は顧客承認後のみで、優先度判断の自動化が焦点だ。
続きの記事を読み込めませんでした