PgBouncer 1.26.0、未認証で落とせるDoSを3件修正し-Rを廃止
PgBouncer 1.26.0が9月23日に公開され、未認証クライアントからクラッシュや無限ループを起こせる欠陥など3件のCVEを修正した。加えてトランザクションプーリングでsearch_pathが他クライアントへ漏れないよう既定追跡を始めた。オンライン再起動-Rは廃止され、so_reuseportによるローリング再起動へ移る。
$ filter --category=backend
バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。
PgBouncer 1.26.0が9月23日に公開され、未認証クライアントからクラッシュや無限ループを起こせる欠陥など3件のCVEを修正した。加えてトランザクションプーリングでsearch_pathが他クライアントへ漏れないよう既定追跡を始めた。オンライン再起動-Rは廃止され、so_reuseportによるローリング再起動へ移る。
Cloudflareは、Containers/Sandboxesで他テナントの残ディスクブロックを回収できる可能性があった脆弱性への対応を公開した。原因は共有ストレージのdm-thinでskip_block_zeroingが有効だったこと。Accomplishの研究者が9月4日に報告し、設定削除とディスク/イメージキャッシュの清掃で9月19日までに是正。悪用や顧客データ侵害の証拠はないとし、顧客側の作業は不要としている。
WordPressは9月22日、セキュリティ専用の7.1.2を公開し、ページテンプレート解決における未認証のパス・トラバーサル/ローカルPHP取り込み(CVE-2026-87902、CVSS 9.2)を修正した。条件が揃うとRCEに至る恐れがあり、4.7系までのバックポートも順次配信。修正当日からの攻撃観測やNucleiテンプレート流通も報告され、Xserverなど国内ホストも即時更新を呼びかけている。
GitHubは9月23日、ActionsランナーからNode 20を完全に外したと最終通知した。JavaScriptアクションはNode 24で動き、旧バージョンを許す回避策も消えた。自作アクションや古いサードパーティアクションを使うワークフローは、今すぐ対応版へ上げる必要がある。セルフホストのOS制約も確認が必要だ。
Microsoftは9月22日、デバイスコード認証を悪用するフィッシング基盤EvilTokensを摘発したと発表した。世界1万組織超で1.2万件超の受信箱が侵害された。MFAを迂回してトークンを奪う手法なので、Entraのデバイスコード制限と侵害後のセッション失効が実務対応になる。パスワード再設定だけでは不十分な場合がある。
KEDAは9月23日、名前空間管理者がオペレータのServiceAccountトークンを外部へ送らせられる欠陥を公開した。影響は2.20.0以下で、修正版は案内されていない。マルチテナントでTriggerAuthenticationをテナントに許しているクラスタは、作成権限と送信先制限を先に見直す必要がある。
GitHubはSSHの安全強化を発表した。SHA-1のRSA署名と古いDiffie-Hellman交換をやめ、10月14日以降の新規RSA鍵は3072ビット以上にする。github.comには耐量子のmlkem768x25519-sha256も入る。HTTPSリモートは影響せず、古いSSHクライアントを使うCIは先に確認したい。
CloudflareはWorker Previewsを公開した。各Gitブランチに本番相当の隔離環境と固定URL、独自のDurable ObjectsとContainersを付ける。エージェントが連続で出す変更を、本番データに触れずに実行確認できる。サービスバインディングはまだ本番側を向く点に注意が必要だ。
CloudflareはPython Workersを一般提供し、PythonをWorkers上の第一級言語とした。FastAPI、Django、FlaskをASGI/WSGIコネクタで動かせ、Hyperdrive経由のPostgreSQLとMySQL、QueuesなどのバインディングをPythonのまま使える。Python製エージェントやAPIをエッジへ載せる選択肢が本番扱いになった。
Microsoftは9月17日、Azure AI Foundryで重要な機能に認証が無く、未認証の攻撃者がネットワーク経由で権限を昇格できるCVE-2026-85889を公表した。サーバー側で既に緩和済みで顧客作業は不要だと説明している。エージェント基盤の管理APIに同じ穴が無いかを点検する材料になる。
GitHubは9月18日、npmの粒度付きトークンに「Read and write (stage only)」を追加した。CIは`npm stage publish`までしかできず、本番公開はメンテナーの2FA承認が必要になる。2027年1月にbypass-2FAの直接公開を廃止する移行路として使える。
警察庁は9月18日、米豪独の関係機関と合同で、北朝鮮を背景とするサイバー攻撃グループWaterPlumの活動を公表した。偽求人などでIT技術者端末へマルウェアを感染させ、100カ国以上で3万台超を狙い、少なくとも約17億円相当の暗号資産を窃取したとされる。bitFlyerへの偽履歴書応募ではVPNやIPの痕跡で警戒され被害は防がれた。
AnthropicのSteve Weis氏が、古典ツールCADO-NFSをGPU向けに改良し、約30 GPU-yearsの計算でRSA-896を因数分解したと報告した。公的記録は862ビットから896ビットへ更新された。実用RSA鍵への脅威はないと本人が強調する一方、AI支援の最適化が計算記録を伸ばす事例として共有されている。
9月19〜20日、ServerlessDays Tokyo 2026が新宿とお台場で開催された。Day1はコーディングエージェントやpull型アーキテクチャ、ZOZOの長期運用事例などが共有され、Day2はAWS Lambda Durable FunctionsやTiDB Cloudを使ったAIエージェントのハンズオンが中心だった。サーバーレスとエージェント開発の実務知見を短期間で集める場として好評だった。
Checkmarx Zeroは9月17日、正規のsorted-btreeを装った悪性パッケージindexed-btreeを報告した。preinstallを使わず、利用時のprototypeメソッドで動作する。npmがライフサイクル脚本を制限しても、実行時解析なしではサプライチェーン攻撃を防げないことが示された。
GIGAZINEは9月17日、AWSが中東リージョンへの攻撃後、mec1-az2のみでホストしていたリソースとデータを復元できないと認めたと報じた。複数AZに分散していれば被害を免れた一方、単一AZ利用はデータへ二度とアクセスできない。課金は停止済みであり、他リージョンへの移行が強く求められている。
NISTとCISAは9月15日、SSO・フェデレーション・APIで使うトークンとアサーションを偽造・盗難・不正使用から守るNIST IR 8587を最終公開した。署名鍵の隔離と失効の伝播、量子耐性移行までを実装指針にしており、自前のIdPやOAuth、エージェントにトークンを持たせる設計の点検材料になる。
DockerはSandboxes 0.42.0で、macOSのvirtio-fsがシンボリックリンクを誤ってたどり、ゲストから共有外のホストファイルを読み書きできるCVE-2026-77179を修正した。AIエージェントをmacOS上のサンドボックスで動かしている場合は、隔離の前提が崩れているため更新が必要になる。
AWSは9月16日、EKSのNetwork Policy AgentがPod名と名前空間をハイフン連結で識別していたため、他名前空間のポリシーを回避できる欠陥CVE-2026-86831を公表した。Network Policyを有効にしているクラスタは、エージェント1.4.0以降またはVPC CNI 1.22.4以降への更新が必要になる。
Redisはオープンソース版8.10を一般提供し、同一フィールドを持つハッシュで最大50%のメモリ削減と、一括投入時最大2倍のスループットをうたう。クラスタ向けの段階的バックアップも加わり、キャッシュやセッションを大きく持つシステムでは、容量計画とバックアップ時の負荷を導入前に見直しておく必要がある。
GitHubはUbuntu 26.04ランナーを本番サポートし、`ubuntu-latest`を10月19日から11月19日にかけて24.04から26.04へ切り替えると発表した。プリインストールツールの更新や削除でビルドが壊れる可能性があるため、移行前に`ubuntu-26.04`で試し、間に合わなければ24.04へピン留めする必要がある。
GitHubはActionsの実行保護を一般提供し、誰が何のイベントでワークフローを起動できるかを許可リストで制御できるようにした。公開リポジトリでは`pull_request_target`を無効化する既定ルールが評価モードで入り、11月2日に強制されるため、秘密情報付きのフォークPR実行を見直す必要がある。
短期間でAIに作らせた管理系システムが、データ蓄積後に読み出し遅延やスキーマ不統一で破綻しやすい、という警告がエンジニア間で広がっている。試作速度は上がる一方、長期運用には人間のDB設計が必要だとの指摘が目立つ。
9月16〜17日、AWSのAmazon Bedrock経由OpenAIモデル利用のお知らせが、同じ内容で数十〜1000件超届くトラブルが広がった。Bedrock未利用のアカウントにも届き、組織のmanagement accountに集中したとの報告が多い。公式説明はまだなく、配信システムの不具合とみられている。
Cloudflareは9月10日、公開DNS 1.1.1.1でNIST標準の耐量子署名ML-DSA-44の検証を始めた。署名は2420バイトと大きく、UDPでは収まりにくい。1.1.1.1利用者に設定変更は不要だが、権威DNSやレジストラを運用するなら、署名対応とダウングレード防止の準備が次の論点になる。
Oracleは9月15日、JDK 27を一般提供した。javax.net.ssl利用アプリはコード変更なしでTLS 1.3の耐量子ハイブリッド鍵交換を使える。G1 GCとCompact Object Headersも全環境の既定になり、本番JVMの既定動作が変わる。LTS継続ならJava 25を維持し、27は2027年3月までの非LTSとして扱う判断が要る。
9月16日午後からSalesforceの主要サービスで大規模障害が発生し、1000を超えるインスタンスでログインや業務が止まった。コア負荷とログイン停滞が要因とされ、日本でもPayPayのお問い合わせフォームなどへの波及が報告された。公式は修正展開を進めて復旧に取り組んでいる。
Helpfeelは9月16日、画像共有サービスGyazoへの不正アクセスを発表した。アップロードサーバーの脆弱性を突かれ、ユーザー約2362万件のアカウント情報と画像メタデータ約4.9億件が流出した。パスワード変更とX連携トークンの見直しが推奨されている。
Cloudflareは9月15日、検索インデックスは維持したままAI学習だけ拒否するDisallow AI Trainingを導入した。Apple、Google、Microsoftはこれに応じると表明している。従来のBlockはGooglebotなど混合クローラにも効くように変わったため、設定を放置すると検索流入まで落ちる。
Cloudflareは9月15日、特定のWorkerだけにアクセスを限定できる権限モデルを全プランで提供した。閲覧、編集、管理者の4役割があり、人にもエージェント用APIトークンにも付けられる。アカウント全体の権限をエージェントへ渡す必要がなくなり、漏えい時の影響範囲を1アプリに閉じられるようになった。
続きの記事を読み込めませんでした