本文へスキップ
MameTechNews

$ filter --category=backend

バックエンド

バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。

PgBouncer 1.26.0、未認証で落とせるDoSを3件修正し-Rを廃止
バックエンド

PgBouncer 1.26.0、未認証で落とせるDoSを3件修正し-Rを廃止

PgBouncer 1.26.0が9月23日に公開され、未認証クライアントからクラッシュや無限ループを起こせる欠陥など3件のCVEを修正した。加えてトランザクションプーリングでsearch_pathが他クライアントへ漏れないよう既定追跡を始めた。オンライン再起動-Rは廃止され、so_reuseportによるローリング再起動へ移る。

PgBouncer 元記事 ↗
Cloudflare Containersにクロステナントの残ディスク露出、dm-thin設定を修正済み
バックエンド

Cloudflare Containersにクロステナントの残ディスク露出、dm-thin設定を修正済み

Cloudflareは、Containers/Sandboxesで他テナントの残ディスクブロックを回収できる可能性があった脆弱性への対応を公開した。原因は共有ストレージのdm-thinでskip_block_zeroingが有効だったこと。Accomplishの研究者が9月4日に報告し、設定削除とディスク/イメージキャッシュの清掃で9月19日までに是正。悪用や顧客データ侵害の証拠はないとし、顧客側の作業は不要としている。

X / Cloudflare 元記事 ↗
WordPress 7.1.2公開、認証なしファイル取り込みの重大脆弱性CVE-2026-87902を修正
バックエンド

WordPress 7.1.2公開、認証なしファイル取り込みの重大脆弱性CVE-2026-87902を修正

WordPressは9月22日、セキュリティ専用の7.1.2を公開し、ページテンプレート解決における未認証のパス・トラバーサル/ローカルPHP取り込み(CVE-2026-87902、CVSS 9.2)を修正した。条件が揃うとRCEに至る恐れがあり、4.7系までのバックポートも順次配信。修正当日からの攻撃観測やNucleiテンプレート流通も報告され、Xserverなど国内ホストも即時更新を呼びかけている。

X / WordPress 元記事 ↗
GitHub Actions、Node 20を廃止しJavaScriptアクションはNode 24へ
バックエンド

GitHub Actions、Node 20を廃止しJavaScriptアクションはNode 24へ

GitHubは9月23日、ActionsランナーからNode 20を完全に外したと最終通知した。JavaScriptアクションはNode 24で動き、旧バージョンを許す回避策も消えた。自作アクションや古いサードパーティアクションを使うワークフローは、今すぐ対応版へ上げる必要がある。セルフホストのOS制約も確認が必要だ。

Microsoft、AI製フィッシング基盤EvilTokensを摘発
バックエンド

Microsoft、AI製フィッシング基盤EvilTokensを摘発

Microsoftは9月22日、デバイスコード認証を悪用するフィッシング基盤EvilTokensを摘発したと発表した。世界1万組織超で1.2万件超の受信箱が侵害された。MFAを迂回してトークンを奪う手法なので、Entraのデバイスコード制限と侵害後のセッション失効が実務対応になる。パスワード再設定だけでは不十分な場合がある。

Microsoft Security Blog 元記事 ↗
KEDA、名前空間管理者からクラスタ権限へ昇格できる欠陥
バックエンド

KEDA、名前空間管理者からクラスタ権限へ昇格できる欠陥

KEDAは9月23日、名前空間管理者がオペレータのServiceAccountトークンを外部へ送らせられる欠陥を公開した。影響は2.20.0以下で、修正版は案内されていない。マルチテナントでTriggerAuthenticationをテナントに許しているクラスタは、作成権限と送信先制限を先に見直す必要がある。

GitHub、SSHのSHA-1署名を廃止へ 新規RSAは3072ビット以上に
バックエンド

GitHub、SSHのSHA-1署名を廃止へ 新規RSAは3072ビット以上に

GitHubはSSHの安全強化を発表した。SHA-1のRSA署名と古いDiffie-Hellman交換をやめ、10月14日以降の新規RSA鍵は3072ビット以上にする。github.comには耐量子のmlkem768x25519-sha256も入る。HTTPSリモートは影響せず、古いSSHクライアントを使うCIは先に確認したい。

Cloudflare、Gitブランチごとに隔離するWorker Previewsを公開
バックエンド

Cloudflare、Gitブランチごとに隔離するWorker Previewsを公開

CloudflareはWorker Previewsを公開した。各Gitブランチに本番相当の隔離環境と固定URL、独自のDurable ObjectsとContainersを付ける。エージェントが連続で出す変更を、本番データに触れずに実行確認できる。サービスバインディングはまだ本番側を向く点に注意が必要だ。

Cloudflare 元記事 ↗
Cloudflare、Python Workersを一般提供 FastAPIやDB接続が本番利用可能に
バックエンド

Cloudflare、Python Workersを一般提供 FastAPIやDB接続が本番利用可能に

CloudflareはPython Workersを一般提供し、PythonをWorkers上の第一級言語とした。FastAPI、Django、FlaskをASGI/WSGIコネクタで動かせ、Hyperdrive経由のPostgreSQLとMySQL、QueuesなどのバインディングをPythonのまま使える。Python製エージェントやAPIをエッジへ載せる選択肢が本番扱いになった。

Cloudflare 元記事 ↗
Azure AI Foundryの認証欠如による未認証の権限昇格、修正済みと公表
バックエンド

Azure AI Foundryの認証欠如による未認証の権限昇格、修正済みと公表

Microsoftは9月17日、Azure AI Foundryで重要な機能に認証が無く、未認証の攻撃者がネットワーク経由で権限を昇格できるCVE-2026-85889を公表した。サーバー側で既に緩和済みで顧客作業は不要だと説明している。エージェント基盤の管理APIに同じ穴が無いかを点検する材料になる。

Microsoft 元記事 ↗
npm、レビュー前提のstage限定トークンを追加 直接公開権限を分離
バックエンド

npm、レビュー前提のstage限定トークンを追加 直接公開権限を分離

GitHubは9月18日、npmの粒度付きトークンに「Read and write (stage only)」を追加した。CIは`npm stage publish`までしかできず、本番公開はメンテナーの2FA承認が必要になる。2027年1月にbypass-2FAの直接公開を廃止する移行路として使える。

GitHub Changelog 元記事 ↗
警察庁など、北朝鮮系WaterPlumの偽求人・暗号資産窃取を合同公表
バックエンド

警察庁など、北朝鮮系WaterPlumの偽求人・暗号資産窃取を合同公表

警察庁は9月18日、米豪独の関係機関と合同で、北朝鮮を背景とするサイバー攻撃グループWaterPlumの活動を公表した。偽求人などでIT技術者端末へマルウェアを感染させ、100カ国以上で3万台超を狙い、少なくとも約17億円相当の暗号資産を窃取したとされる。bitFlyerへの偽履歴書応募ではVPNやIPの痕跡で警戒され被害は防がれた。

Anthropicエンジニア、Claude支援でRSA-896因数分解の記録を更新
バックエンド

Anthropicエンジニア、Claude支援でRSA-896因数分解の記録を更新

AnthropicのSteve Weis氏が、古典ツールCADO-NFSをGPU向けに改良し、約30 GPU-yearsの計算でRSA-896を因数分解したと報告した。公的記録は862ビットから896ビットへ更新された。実用RSA鍵への脅威はないと本人が強調する一方、AI支援の最適化が計算記録を伸ばす事例として共有されている。

ServerlessDays Tokyo 2026、セッションとハンズオンでサーバーレス×AI
バックエンド

ServerlessDays Tokyo 2026、セッションとハンズオンでサーバーレス×AI

9月19〜20日、ServerlessDays Tokyo 2026が新宿とお台場で開催された。Day1はコーディングエージェントやpull型アーキテクチャ、ZOZOの長期運用事例などが共有され、Day2はAWS Lambda Durable FunctionsやTiDB Cloudを使ったAIエージェントのハンズオンが中心だった。サーバーレスとエージェント開発の実務知見を短期間で集める場として好評だった。

偽btreeのnpmパッケージ、インストール脚本なしで週約200万DLに到達
バックエンド

偽btreeのnpmパッケージ、インストール脚本なしで週約200万DLに到達

Checkmarx Zeroは9月17日、正規のsorted-btreeを装った悪性パッケージindexed-btreeを報告した。preinstallを使わず、利用時のprototypeメソッドで動作する。npmがライフサイクル脚本を制限しても、実行時解析なしではサプライチェーン攻撃を防げないことが示された。

Checkmarx Zero 元記事 ↗
AWS、中東リージョンの一部AZで顧客データを恒久的に復元できず
バックエンド

AWS、中東リージョンの一部AZで顧客データを恒久的に復元できず

GIGAZINEは9月17日、AWSが中東リージョンへの攻撃後、mec1-az2のみでホストしていたリソースとデータを復元できないと認めたと報じた。複数AZに分散していれば被害を免れた一方、単一AZ利用はデータへ二度とアクセスできない。課金は停止済みであり、他リージョンへの移行が強く求められている。

NISTとCISA、SSOとAPIトークンを盗まれる前提で守る最終指針を公開
バックエンド

NISTとCISA、SSOとAPIトークンを盗まれる前提で守る最終指針を公開

NISTとCISAは9月15日、SSO・フェデレーション・APIで使うトークンとアサーションを偽造・盗難・不正使用から守るNIST IR 8587を最終公開した。署名鍵の隔離と失効の伝播、量子耐性移行までを実装指針にしており、自前のIdPやOAuth、エージェントにトークンを持たせる設計の点検材料になる。

Docker Sandboxes、macOSでホスト任意ファイルを改変できる欠陥を修正
バックエンド

Docker Sandboxes、macOSでホスト任意ファイルを改変できる欠陥を修正

DockerはSandboxes 0.42.0で、macOSのvirtio-fsがシンボリックリンクを誤ってたどり、ゲストから共有外のホストファイルを読み書きできるCVE-2026-77179を修正した。AIエージェントをmacOS上のサンドボックスで動かしている場合は、隔離の前提が崩れているため更新が必要になる。

AWS、EKS Network Policyの名前衝突で他名前空間の制御回避を修正
バックエンド

AWS、EKS Network Policyの名前衝突で他名前空間の制御回避を修正

AWSは9月16日、EKSのNetwork Policy AgentがPod名と名前空間をハイフン連結で識別していたため、他名前空間のポリシーを回避できる欠陥CVE-2026-86831を公表した。Network Policyを有効にしているクラスタは、エージェント1.4.0以降またはVPC CNI 1.22.4以降への更新が必要になる。

Redis 8.10公開、同一構造ハッシュのメモリを最大50%削減
バックエンド

Redis 8.10公開、同一構造ハッシュのメモリを最大50%削減

Redisはオープンソース版8.10を一般提供し、同一フィールドを持つハッシュで最大50%のメモリ削減と、一括投入時最大2倍のスループットをうたう。クラスタ向けの段階的バックアップも加わり、キャッシュやセッションを大きく持つシステムでは、容量計画とバックアップ時の負荷を導入前に見直しておく必要がある。

GitHub Actionsのubuntu-latest、10月からUbuntu 26.04へ順次移行
バックエンド

GitHub Actionsのubuntu-latest、10月からUbuntu 26.04へ順次移行

GitHubはUbuntu 26.04ランナーを本番サポートし、`ubuntu-latest`を10月19日から11月19日にかけて24.04から26.04へ切り替えると発表した。プリインストールツールの更新や削除でビルドが壊れる可能性があるため、移行前に`ubuntu-26.04`で試し、間に合わなければ24.04へピン留めする必要がある。

GitHub Changelog 元記事 ↗
GitHub Actions、ワークフロー実行制限が一般提供 公開リポジトリは既定で制限
バックエンド

GitHub Actions、ワークフロー実行制限が一般提供 公開リポジトリは既定で制限

GitHubはActionsの実行保護を一般提供し、誰が何のイベントでワークフローを起動できるかを許可リストで制御できるようにした。公開リポジトリでは`pull_request_target`を無効化する既定ルールが評価モードで入り、11月2日に強制されるため、秘密情報付きのフォークPR実行を見直す必要がある。

GitHub Changelog 元記事 ↗
AI生成システムのDB設計不足、数年後の運用破綻を懸念する声
バックエンド

AI生成システムのDB設計不足、数年後の運用破綻を懸念する声

短期間でAIに作らせた管理系システムが、データ蓄積後に読み出し遅延やスキーマ不統一で破綻しやすい、という警告がエンジニア間で広がっている。試作速度は上がる一方、長期運用には人間のDB設計が必要だとの指摘が目立つ。

AWSユーザーにBedrock経由OpenAI通知メールが大量配信
バックエンド

AWSユーザーにBedrock経由OpenAI通知メールが大量配信

9月16〜17日、AWSのAmazon Bedrock経由OpenAIモデル利用のお知らせが、同じ内容で数十〜1000件超届くトラブルが広がった。Bedrock未利用のアカウントにも届き、組織のmanagement accountに集中したとの報告が多い。公式説明はまだなく、配信システムの不具合とみられている。

Cloudflare 1.1.1.1、耐量子DNSSECのML-DSA-44検証を開始
バックエンド

Cloudflare 1.1.1.1、耐量子DNSSECのML-DSA-44検証を開始

Cloudflareは9月10日、公開DNS 1.1.1.1でNIST標準の耐量子署名ML-DSA-44の検証を始めた。署名は2420バイトと大きく、UDPでは収まりにくい。1.1.1.1利用者に設定変更は不要だが、権威DNSやレジストラを運用するなら、署名対応とダウングレード防止の準備が次の論点になる。

Cloudflare Blog 元記事 ↗
Java 27公開、TLS 1.3の耐量子ハイブリッド鍵交換が既定に
バックエンド

Java 27公開、TLS 1.3の耐量子ハイブリッド鍵交換が既定に

Oracleは9月15日、JDK 27を一般提供した。javax.net.ssl利用アプリはコード変更なしでTLS 1.3の耐量子ハイブリッド鍵交換を使える。G1 GCとCompact Object Headersも全環境の既定になり、本番JVMの既定動作が変わる。LTS継続ならJava 25を維持し、27は2027年3月までの非LTSとして扱う判断が要る。

Inside.java 元記事 ↗
Salesforce、世界規模のサービス障害で多数インスタンスが停止
バックエンド

Salesforce、世界規模のサービス障害で多数インスタンスが停止

9月16日午後からSalesforceの主要サービスで大規模障害が発生し、1000を超えるインスタンスでログインや業務が止まった。コア負荷とログイン停滞が要因とされ、日本でもPayPayのお問い合わせフォームなどへの波及が報告された。公式は修正展開を進めて復旧に取り組んでいる。

Gyazoに不正アクセス、ユーザー2362万件と画像メタ4.9億件が流出
バックエンド

Gyazoに不正アクセス、ユーザー2362万件と画像メタ4.9億件が流出

Helpfeelは9月16日、画像共有サービスGyazoへの不正アクセスを発表した。アップロードサーバーの脆弱性を突かれ、ユーザー約2362万件のアカウント情報と画像メタデータ約4.9億件が流出した。パスワード変更とX連携トークンの見直しが推奨されている。

Cloudflare、検索は許可しつつAI学習だけ拒否できる設定を追加
バックエンド

Cloudflare、検索は許可しつつAI学習だけ拒否できる設定を追加

Cloudflareは9月15日、検索インデックスは維持したままAI学習だけ拒否するDisallow AI Trainingを導入した。Apple、Google、Microsoftはこれに応じると表明している。従来のBlockはGooglebotなど混合クローラにも効くように変わったため、設定を放置すると検索流入まで落ちる。

Cloudflare 元記事 ↗
Cloudflare Workers、特定Workerだけに権限を付与できる役割を追加
バックエンド

Cloudflare Workers、特定Workerだけに権限を付与できる役割を追加

Cloudflareは9月15日、特定のWorkerだけにアクセスを限定できる権限モデルを全プランで提供した。閲覧、編集、管理者の4役割があり、人にもエージェント用APIトークンにも付けられる。アカウント全体の権限をエージェントへ渡す必要がなくなり、漏えい時の影響範囲を1アプリに閉じられるようになった。

Cloudflare 元記事 ↗