Hosting Digest

VPS・クラウド・レンタルサーバーの最新情報を毎朝日本語でまとめてお届けします

VPS・クラウド・レンタルサーバーの最新ニュース(2026-09-30)

この日は料金改定・新リージョン・大規模障害の発表はありませんでした。最も急ぐべきはCitrix NetScaler ADC/Gatewayのゼロデイで、9月上旬から実際の攻撃が続いています。ほかはCloudflareの耐量子暗号とWAF関連の発表が大半を占めました。Google CloudはAIエージェント向けにAlloyDBとGKEの新機能を出しています。

Citrix NetScaler ADC/Gatewayにゼロデイ(CVE-2026-88772)、9月上旬から攻撃が進行中

必読セキュリティGoogle Cloud Blog · Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances

MandiantとGoogle Threat Intelligence Groupが、NetScaler ADCとNetScaler Gatewayの未修正の脆弱性(CVE-2026-88772)を突く攻撃を確認しました。少なくとも9月上旬から続いており、北米と欧州の政府、金融、IT、教育などの組織が被害を受けたとみられます。リモートアクセスや負荷分散にNetScalerを使っている場合は、ベンダーの修正を適用してください。あわせて、9月以降に侵入された痕跡がないかも調べる必要があります。

Cloudflareが認証局(CA)に名乗り、Merkle Tree Certificatesで耐量子対応の証明書を発行へ

注目ネットワーク/CDNCloudflare Blog · Building a certificate authority for the whole Internet

Universal SSLの開始から12年たち、Cloudflareは自ら認証局になるための申請を始めました。既存のルート証明書を使い、ACMEを前提に運用します。耐量子署名で大きくなりがちな証明書は、Merkle Tree Certificates(MTC)で小さく抑えます。無料で使えるTLS証明書の発行元がLet's Encrypt以外にも増える可能性があり、将来のTLSハンドシェイクの重さにも関わる話です。

Cloudflare、自ドメインへの接続が耐量子暗号かどうかをHTTP Analyticsで確認可能に

注目ネットワーク/CDNCloudflare Blog · Is your domain using post-quantum encryption? Now you can see for yourself

HTTP Analytics、Log Explorer、Logpushで、TLS 1.3の接続に耐量子(PQ)鍵交換が使われたかどうかが見られるようになりました。これまでは、クライアントとの通信が実際にPQで守られているかを確かめる手段がほとんどありませんでした。Cloudflare経由でサイトを配信していれば、PQの対応率をログから数字で把握できます。

Cloudflare「Threat Signals」、脅威インテリジェンスを全アカウントに無料で開放

注目セキュリティCloudflare Blog · Introducing Threat Signals: agentic skills for open-source threat intelligence, free for every Cloudflare account

これまで一部の契約者向けだったCloudforce OneのThreat Events Platformが、すべてのCloudflareアカウントで使えるようになりました。新機能のThreat Signalsは、公開されている脅威レポートから攻撃の指標を自動で取り出し、WAFのルールに結び付けます。専任のセキュリティ担当がいない小規模サイトでも、無料で脅威情報をWAF運用に取り込めます。

Cloudflare Application Profiles、正常なリクエストの形を学習して逸脱を止める

注目セキュリティCloudflare Blog · Enforce positive security with Cloudflare Application Profiles

アプリに届くHTTPリクエストの構造をCloudflareが学習し、普段と違う形のリクエストを見つけます。攻撃パターンを列挙して弾くシグネチャ型とは逆に、正常な形だけを通すポジティブセキュリティの層をWAFに足せます。AIで攻撃ペイロードを大量に作り分けられる今、シグネチャだけの防御では抜けが出やすくなっています。

Google Cloud「PostgreSQL for agents in AlloyDB」、AIエージェントの読み取りを本番DBから切り離す

注目パブリッククラウドPublickey · Google Cloud、AIエージェントからの大量アクセスをPostgreSQLのプライマリDBから切り離せる「PostgreSQL for agents in AlloyDB」発表

AIエージェントの読み取り処理専用に、サンドボックス化したPostgreSQLインスタンスを数秒で用意する機能です。エージェントが大量のクエリを投げても、本番のプライマリDBの性能には影響しません。社内データをエージェントに引かせたいが、本番DBの負荷や誤操作が心配という場合に選択肢になります。

Cloudflareが自社WAFを最新AIモデルで攻撃テスト、見逃しを発見して修正

セキュリティCloudflare Blog · We tested our own WAF with frontier AI models. Here’s what we found

WAFにブロックされたか通ったかを見て、AIが次のリクエストを作り変えるテスターを作りました。許可を得たステージング環境で6種類の攻撃を試し、検知できていなかった箇所を見つけて修正しています。固定パターンの脆弱性診断では見つからない抜けがあることを具体的に示しており、自前でWAFを運用している人にも参考になります。

耐量子IPsecを従来の暗号に格下げさせる攻撃、CloudflareがIETFでの対策策定に協力

セキュリティCloudflare Blog · Preventing quantum downgrade attacks against IPsec

IPsecのプロトコル設計には、量子コンピューターを持つ攻撃者が耐量子トンネルを従来の暗号に格下げさせられる弱点があります。Cloudflareは、やり取り全体(トランスクリプト)を認証する拡張仕様の策定にIETFで関わりました。拠点間VPNを耐量子化しても、この拡張に対応していなければ格下げされうるため、機器の対応状況を確認しておく必要があります。

GKE Agent Sandbox、強化学習向けの最適化で起動を45倍高速化

パブリッククラウドGoogle Cloud Blog · Accelerating agentic RL and evaluation research velocity with 45x faster GKE Agent Sandbox

エージェント型の強化学習や評価を大規模に並列実行すると、CPUサンドボックスの起動や巨大なイメージの取得を待つ間、GPUが遊んでしまいます。Google Cloudはこれを解消するため、GKE Agent Sandboxの強化学習向け最適化版と、実行を管理するSDKを出しました。GKEでAIの評価基盤を組んでいるチームなら、GPUの待ち時間とそのコストを減らせます。

Vercel CLIに「vercel traces search」、トレースをターミナルから検索可能に

その他Vercel · Search trace spans from the Vercel CLI

ダッシュボードを開かなくても、プロジェクトのトレーススパンをCLIで検索できるようになりました。何も指定しなければ直近1時間のスパンを新しい順に最大100件返します。環境、サービス、ステータス、デプロイIDなどで絞り込み、--sinceと--untilで期間も指定できます。障害やレイテンシの調査をコーディングエージェントに任せる場合にも使えます。

Google Cloud、Claude Codeなどのコーディングエージェント向けに公式プラグインを提供

パブリッククラウドPublickey · コーディングエージェントにGoogle Cloudの専門知識とツールを組み込む「Google Cloud Developer Plugin for AI Coding Agents」発表

Google Cloudの専門知識とツールをコーディングエージェントに組み込むプラグイン「Google Cloud Developer Plugin for AI Coding Agents」が発表されました。Claude Codeなどでインフラを構築・デプロイする際、エージェントがGoogle Cloudのサービスを扱いやすくなります。