Hosting Digest

VPS・クラウド・レンタルサーバーの最新情報を毎朝日本語でまとめてお届けします

VPS・クラウド・レンタルサーバーの最新ニュース(2026-09-27)

今回はセキュリティ関連の2本です。ShinyHuntersがOracle PeopleSoftの脆弱性CVE-2026-35273を再び大規模に悪用しており、WAFのブロックルールを回避する改変版の攻撃が確認されました。GoogleからはAIで脆弱性を探す際の検証の仕組みも公開されています。

ShinyHuntersがOracle PeopleSoftの脆弱性CVE-2026-35273を再び大規模悪用、WAF回避版で対象業種も拡大

注目セキュリティGoogle Cloud Blog · ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft

MandiantとGoogle Threat Intelligence Groupによると、UNC6240(ShinyHunters)がCVE-2026-35273の悪用を再開しました。攻撃コードは、脆弱なEnvironment Management HubへのアクセスをブロックするWAFルールを回避するよう改変されています。6月はゼロデイ攻撃として主に教育機関が狙われていましたが、今回は世界の複数業種に広がっています。PeopleSoftを運用している組織では、WAFのルールだけで防げていると考えず、パッチの適用状況と侵害の痕跡を確認し直す必要があります。

Google、AIエージェントで自社WebアプリのXSS脆弱性を500件超発見 誤検知を「ほぼゼロ」に抑えた検証の仕組み

セキュリティITmedia エンタープライズ · AIの「見つけた」をうのみにしない Google、誤検知“ほぼゼロ”で脆弱性500件超を発見した検証の仕組み

GoogleはAIエージェントを使い、自社Webアプリからクロスサイトスクリプティングの脆弱性を500件以上見つけました。AIに判定を任せず、別の仕組みで裏付けを取ることで、誤検知をほぼゼロに抑えています。AIスキャナーを診断に取り入れる運用チームにとっては、検出結果をどう確かめてからチケット化するかを決める際の参考になります。