慣性聚合 関心のあるブログ、ニュース、テクノロジーを効率的に追跡
原文を読む 慣性聚合で開く

おすすめ購読元

WordPress大学
WordPress大学
G
Google Developers Blog
博客园 - 聂微东
Hugging Face - Blog
Hugging Face - Blog
I
InfoQ
Last Week in AI
Last Week in AI
博客园 - 司徒正美
T
Tailwind CSS Blog
博客园 - 三生石上(FineUI控件)
Jina AI
Jina AI
小众软件
小众软件
李成银的技术随笔
T
The Blog of Author Tim Ferriss
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
L
LangChain Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
大猫的无限游戏
大猫的无限游戏
Apple Machine Learning Research
Apple Machine Learning Research
爱范儿
爱范儿
月光博客
月光博客

The Register - Security

Jailbroken Gemini helped Russian-speaking fraudster target MAGA crypto users Megalodon chums the waters in 5.5K+ GitHub repo poisonings Trump Mobile site leaks customer data as phone finally ships Cisco used AI to write security incident reports, with mixed results Dems slam Trump cyber cuts amid ballroom, Jan. 6 'slush fund' Threat hunters find Google API keys still usable 23 minutes after deletion HackerOne takes an axe to its bug bounty rewards 46k plaintext passwords pwned in Myspace93 breach Cisco serves up yet another perfect 10 bug with Secure Workload admin flaw Microsoft open-sources agentic AI safety tools Zombie user account let hackers control the city’s water Even Claude agrees: hole in its sandbox was real and dangerous GitHub says internal repos exfiltrated after poisoned VS Code extension attack London's police asked Big Tech for comms data over 700,000 times last year Microsoft shuts down illegal code-signing operation used by ransomware crims to mask their malware America's top cyber-defense agency left a GitHub repo open with passwords, keys, tokens – and incredibly obvious filenames America's top cyber-defense agency left a GitHub repo open with with passwords, keys, tokens – and incredibly obvious filenames Clear your calendar, Drupal user: You have a critically urgent patch to install Clear your calendar, Drupal user: You have a critically urgent patch to install Do fear the Reaper - stealer swipes macOS users' passwords, wallets, then backdoors them Shai-Hulud copycat hits another npm package Linux kernel flaw opens root-only files to unprivileged users TanStack weighs invitation-only pull requests after supply chain attack NGINX Rift attackers waste no time targeting exposed servers Poland directs officials to ditch Signal in favor of 'secure' state-developed alternative F-35 software delays leave UK buying time with US glide bombs Mozilla warns UK: Breaking VPNs will not magically fix Britain's age-check mess Grafana Labs admits all its codebase are belong to someone who popped its GitHub account Linus Torvalds says AI-powered bug hunters have made Linux security mailing list ‘almost entirely unmanageable’ OpenAI caught in TanStack npm supply chain chaos after employee devices compromised MPs want social media treated more like unsafe toys than harmless apps Nobody believes the 'criminals and scumbags' who hacked Canvas really deleted stolen student data Cops arrest man suspected of being Dream Market kingpin Dirty Frag gets a sequel as Fragnesia hands Linux attackers root-level access To gain root access at this company, all an intruder had to do was ask nicely To gain root access at this company, all an intruder had to do was ask nicely AI models are getting better at replacing cybersecurity pros on certain tasks Cisco to fire 4,000 staff and generously give them free training – on Cisco Welcome to the vulnpocalypse, as vendors use AI to find bugs and patches multiply like rabbits AWS patched Quick auth bypass, says customers weren't using control AWS to Quick admins: The access control didn't work, but you weren't using it anyway, so what's the problem? Bug hunter tracks down three massive MCP flaws and one vendor won't fix theirs Disgruntled researcher releases two more Microsoft zero-days Malware crew TeamPCP open-sources its Shai-Hulud worm on GitHub Vietnam to develop domestic cloud so it can ditch risky overseas operators for government workloads Doozy of a Patch Tuesday includes 30 critical Microsoft CVEs Foxconn confirms cyberattack after Nitrogen claims Apple, Nvidia data theft US bank reports itself after AI customer data mishap Cache-poisoning caper turns TanStack npm packages toxic Apple, Google drag cross-platform texting into the encrypted age
汚れたFrag、コピー失敗、Fragnesia:懸念すべきLinuxセキュリティのトレンドの始まり
2026-05-23 · via The Register - Security

セキュリティ

それとも、今日はただのこと、AIが絶えずコードリポジトリを掘り下げてセキュリティの穴を探しているだけでは?

OPINION 汚いフラグコピー失敗、およびFragnesia は、Linuxのバグのランダムな塊というよりも、AIツールがたったの数回のプロンプトでセキュリティ上の脆弱性を開いてしまう方法の一般公開に過ぎない。それらが共通している点は、共通してコアカーネル抽象化であるページキャッシュを悪用することだ。これはあなたと私にとってどういう意味か?これは、殺人者級のLinuxセキュリティ問題の激しい雨が降る前の小雨なのか、それともただの小雨なのか?質問する人によって異なる。

それ以外に真実があるとしても、これらの問題は解決される必要があります。CloudLinuxのCEOであるイゴール・セレツキーは言います。は言いました。「実際の問題は、私たちは通常、年に1つか2つ、複数のディストリビューション/バージョンに影響を与えるカーネルレベルのLPE(Linux特権昇格)脆弱性を見ることが多いということです。そして今、1週間おきに2つもそのような脆弱性が見られます。この傾向が数ヶ月間続くことを予想すべきで、会社はサーバーを週に一度再起動する必要があるかもしれません。」

オuch!

REG AD

しかし、これがトレンドの始まりなのでしょうか? Linuxについて詳しいリーナス・トーレヴァルドは、北米オープンソースサミットで において、最近まではカーネルコミュニティが配布판にバグを静かに通知し、脆弱性の詳細を記述せずアップグレードを依頼していたが、「ほとんどの場合、何が起こったのか誰も気づかなかった」と回想した。それが過去だった。今は違う。AIで加速された分析を思い出し、「先週、私たちはバグを修正した;3時間以内にブログ記事が投稿された」と述べた。 そのバグ修正の意味合いについて、セキュリティ関係者は注目を得るのが好きだからです。"

REG AD

このようなことの結果、TorvaldsはLinuxセキュリティコミュニティがAI発見のセキュリティホールに対処する方法を変更しました。" " AI検知されたバグは定義上ほぼ秘密ではありません、そしてプライベートなリストでそれらを扱うのは、関与している全員にとって時間の無駄であり、報道者がお互いの報告を見ることができないため、その重複はさらに悪化する。 

さらに、トルバルドは、AIによって発見されたバグの場合、ただ「AIで見つけたからといって、他の100人もAIで見つけた」と心に留めておく必要があると付け加えた。

それは私たちがもっと多くのLinuxのセキュリティ問題について聞くことになるということです。しかし、それらが悪化しているのでしょうか?私はLinux安定版カーネルのメンテナであるグレッグ・クロー・ハートマンに尋ねましたが、彼は私に「おそらく?分かりません;「最近の」ものは本当にとても小さな問題であり、「信頼できないユーザー」を持つシステムの数はもう一般的ではありません。私には、実際のバグ修正で何か本当の増加を感じるものはありません」と伝えました。

彼は続けました。「私たちは毎日そのようなバグを修正しており、それがただの人々の増加です」 「バグを名付け、公開エクスプロイトをリリースする」ことが今や流行っているようだ。

クリス・ライト(Chris Wright)、Red HatのCTOが述べた重要なポイントはRed Hat Summit(レッドハット・サミット)、先週は、「セキュリティでは、すべてが平等に作られられない。常に、表面に出る脆弱性のスペクトラムがある。それらのうちいくつかは非常に重要で、私たちは非常に迅速に対応する必要があり、それが明確な優先事項になる。他のものは、より低い深刻度の長い尾を持つ。」という文脈にある。 

トーヴァルドはまたオープンソースサミットで、LinuxやAIが発見したバグについての話を読んでも、同じようなことは独占ソフトウェア、例えばWindowsにも起こっていると思わないでと言った。 「AIがクローズドソースを逆コンパイルできないと思っているなら、驚くべきことに」実際、彼は警告した。「クローズドソースはこの点ではさらに悪い、なぜならAIがそれらの問題を修正するのを助けてもらえないからだ」、しかしAIは確かに最初に問題を見つけるのを助けることができます。"

彼はまた、セキュリティ研究者が機能しているエクスプロイトを公開することを奨励しなかった:「本当にセキュリティ上の問題である場合、エクスプロイトを公開したくないかもしれません…公にそれについて自慢する人ではありません。'見て、この大きな会社を壊すことができると言います'"

このテーマに続き、クリストファー「CRob」・ロビンソン、最高セキュリティアーキテクトとしてオープンソースソフトウェア財団 (OpenSSF)、と語ったザ・レジスター(The Register) AIのおかげで、「約30%の報告されたLinuxのセキュリティバグが重複していた」という。それはまたAI時代の別の問題になるだろう。この時代では誰もが研究者であり、$20のクラウドコードアカウントでさえそうだよね。それがさらに、すでに多忙なメンテナに、さらにパッチを処理しなければならない負担をかけることになる

REG AD

Linux、トーヴァルドスは付け加えました、はそのメンテナが処理できるものです。しかし、小規模なオープンソースプロジェクトは、すべてあまりにも圧倒されがちです。

実際の問題は、それについて何か Google セキュリティ脅威情報グループ は発見した、のは 脆弱性の利用に要する時間(TTE)は継続的に減少しています 「2018年の63日から2024年の-1日へ、さらに2025年で予想される-7日へと低下。負の数は、平均して脆弱性の悪用がパッチのリリースに先立って発生したことを示す。」

これはどういう意味ですか?はい、Linuxや他のオープンソースプロジェクトで多くのセキュリティ脆弱性が見つかるようになるでしょう。はい、そのうちいくつかは深刻なものがあり、パッチが配布される前に多くのものにエクスプロイトが公開されるでしょう。しかし、それはLinuxが突然セキュリティが低下したからではありません。それはAIの目が人間の目よりもずっとバグを検出するのが得意になったからです。私たちは追いつくでしょう、そしてAIもそのために役立ちます。 

その間、システム管理者と開発者はこれまで以上にセキュリティ意識を持ちなければならない。ライトがThe Regに語ったように、SELinuxを許容モードから厳格モードに切り替える時が来た。厳格なセキュリティを強制することは苦痛だが、それ以上に苦痛なのは深刻な攻撃が侵入した後、コンテナやサーバーを再構築しなければならないことだ。 ®