Dirty Frag(CVE-2026-43284/43500)——LinuxカーネルのIPsec・RxRPC欠陥で非特権ユーザーがrootになれる仕組みと対策
Linuxカーネルに存在するDirty Frag(CVE-2026-43284/43500)はIPsec(ESP)とRxRPCのページキャッシュ書き込みプリミティブを悪用し、非特権ユーザーが1コマンドでrootを取得できるLPE。公開PoCで実証済み、コンテナ脱出も可能。
Linuxカーネルに存在するDirty Frag(CVE-2026-43284/43500)はIPsec(ESP)とRxRPCのページキャッシュ書き込みプリミティブを悪用し、非特権ユーザーが1コマンドでrootを取得できるLPE。公開PoCで実証済み、コンテナ脱出も可能。
Kubernetes v1.36(2026年4月22日リリース、テーマ名「ハル」)はUser Namespaces・Fine-Grained Kubelet API Authorization・Mutating Admission PoliciesがGA。DRAによるAI/MLワークロード向け改善も含む70件の強化。
AWS MCP Server GA(2026/5/6)。AIエージェントがIAMガードレール・CloudTrail監査付きでAWS APIを直接操作可能に。40以上のスキルを含むAgent Toolkitも同時提供、追加料金なし。
OpenAI DaybreakはCodex Securityで脅威モデル生成・攻撃パス検証・パッチ提案を自動化するAIサイバーセキュリティ基盤。GPT-5.5-Cyber搭載、数百企業が参加。2026/5/12発表。
Cloudflareが2026年4月にAIエージェント向け20以上の新機能を発表。安全なコード実行・永続メモリ・Gitストレージ・統合推論ゲートウェイで本番エージェントインフラの全体像を解説。
Five Eyes六機関が初のAIエージェント安全ガイドラインを共同発行。権限・設計・行動・構造・サプライチェーンの5リスクを整理し、最小権限・ゼロトラスト・可逆性の原則を本番エージェントへ適用する実践を解説する。
2026年4月30日、PANWがAIゲートウェイのPortkeyを買収。月次数兆トークンを処理するPortkeyをPrisma AIRSに統合し、企業のAIエージェント全通信を一元管理・監査する構想を解説。
Theoriが4月29日に開示したCVE-2026-31431(CVSS 7.8)はLinuxカーネルのalgif_aeadモジュールの論理バグで、非特権ユーザーがAF_ALG+spliceを組み合わせるだけでpage cacheに4バイト書き込みを行い、setuidバイナリを書き換えてroot取得できる。2017年以降のすべてのカーネル(4.14〜6.18.21)が対象。
Node.js 20は2026年4月30日に公式サポートを終了。以降はCVEを含む全パッチが停止される。Node 22 LTS(推奨)とNode 24の選択基準、主要な破壊的変更(require(esm)・crypto API削除・V8更新によるネイティブアドオン再ビルド)、AWS Lambda・Vercel・Docker環境での移行手順を解説する。
git pushのオプション値をサービスヘッダーに未サニタイズで渡していたコマンドインジェクション(CVSS 8.7)がGitHub.comとEnterprise Server全バージョンに影響。プッシュアクセスさえあれば全リポジトリ・全シークレットを奪える。Enterprise Server向けパッチが4月29日公開済み。
Microsoft Agent 365が2026年5月1日に一般提供(GA)を開始する。$15/ユーザー/月で、組織内のAIエージェントにEntra IDベースの身元管理・観測・セキュリティポリシーを適用する制御プレーン。Agent 365 SDKはOpenAI・LangChain・Agent Frameworkと統合可能で、Foundryとネイティブに連携する。
2026年4月21〜22日に発見された自己増殖型npmワーム「CanisterSprawl」は、postinstallフックで約40カテゴリの秘密情報を収集し、盗んだnpmトークンで被害者の全パッケージに感染を拡大する。PyPIにも波及するマルチエコシステム攻撃の仕組みと対策を解説。
Agents Week 2026で発表されたCloudflare Meshは、AIエージェントが社内DBや複数クラウドのAPIに安全にアクセスできる基盤。Workers VPCとの連携コードと二層権限制御の仕組みを解説。
VercelがContext.aiのOAuth侵害を起点としたサプライチェーン攻撃を受け、顧客の環境変数が漏洩。AIツールへのOAuth過剰付与が招いた事故の構造と実践的な対策を解説。
数ヶ月の議論を経てLinuxカーネルコミュニティがAI生成コードの貢献ルールを正式合意。GitHub Copilot等は条件付き許可、「AIスロップ」は禁止、投稿者が全責任を負うという枠組みを解説します。
クラウドコストが膨らむ原因と削減策を解説。EC2・RDS・S3の無駄遣いパターン、Reserved Instances・Spot Instance・Auto Scalingの活用、コスト監視の設定方法を紹介します。
Docker Composeを使ったローカル開発環境の構築パターンを解説。ホットリロード・ヘルスチェック・シークレット管理・マルチサービス構成など実践的なTipsを紹介します。
GitHub Actionsの運用でよく踏む罠を5つ厳選。キャッシュ設計・GITHUB_TOKENの権限・タイムアウト・インジェクション・concurrencyの使い方を解説します。
Kubernetesを始めたばかりの人がつまずくポイントを解説。Pod・Deployment・Serviceの関係、CrashLoopBackOff・OOMKilledなどのエラー解読、よくある設定ミスを紹介します。
日常的なサーバー管理・開発作業で役立つLinuxワンライナーを5つ厳選。ポート調査・ログ監視・プロセス確認・curl計測・awk集計をすぐに使えるかたちで解説します。
MLOps(Machine Learning Operations)の基本概念から実践まで解説。モデルの訓練・評価・デプロイ・監視のパイプライン構築、主要ツール(MLflow・BentoML・Seldon)の使い方を紹介します。
nginxの設定でハマりやすいポイントを解説。502 Bad Gateway・CORS問題・SSL設定ミス・WebSocketプロキシ・レート制限などの問題と解決策をまとめます。
Observabilityの3本柱であるLogs・Metrics・Tracesを解説。OpenTelemetry・Prometheus・Grafana・Jaegerを使ったモニタリングスタックの構築方法を紹介します。
Terraform を本番で運用するためのベストプラクティスを解説。state 管理・モジュール設計・drift 検出・セキュリティスキャン・CI/CD 統合まで、現場で使える実践知識をまとめます。