NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← インテリジェンスセンターへ戻る
SECURITY INTEL · MONTHLY

2026-06 CleanSource SCA コミュニティ セキュリティ月次レポート

本レポートは Sectrend の CSSA 脆弱性インテリジェンスと OSS リポジトリ投毒監視データに基づき、2026年6月の138件のセキュリティ情報を集約。AI アプリ、Web セキュリティ、企業システム、開発ツール、クラウド、IoT、OS カーネルを横断し、サプライチェーンリスクの全体像と対策指針を提示する。

138情報件数
32CSSA 独自脆弱性
35CVE 精選
71投毒情報

01月次概況

Overview

6月は計 138件 の情報を発信。3つの主要な発見:AI コンポーネントへのリスク集中精選 CVE の超危険率が極めて高いnpm 投毒の集中発生

32
CSSA 独自脆弱性 · 23.2%
未認可アクセス / パストラバーサル / コマンドインジェクション / AI エージェント越権
35
CVE 精選 · 25.4%
リモートコード実行 / 認証回避 / SQL インジェクション / 権限昇格
71
サプライチェーン投毒 · 51.4%
悪性ドメイン通信 / コマンド実行 / 資格情報窃取 / なりすまし

024つのトレンド

Key Trends

T1AI アプリとエージェントフレームワークが脆弱性の最多発領域に

CSSA 独自脆弱性のうち AI タグ付きが4割超(13件)。攻撃面は未認可アクセス、プロンプトインジェクションによる越権、エージェントのサンドボックス脱出、MCP ツールチェーンのコマンドインジェクションに集中。

LangflowDevikaDB-GPTPentAGICogneeAutoAgentPraisonAIhermes-agentsemantic-routercode-graph-rag-mcp+4

T2精選 CVE は100%が超危険——企業・クラウドプラットフォームを直撃

精選35件の CVE はすべて CVSS ≥9.0、うち 8件が満点10.0。影響ベンダーは Apache 系(Camel/CXF/HTTP Server)、Microsoft Dynamics 365、Oracle WebCenter、Azure Synapse、Google Chrome、JetBrains Hub、Linux Kernel など。

CVE-2026-49261MariaDBwsrep_notify_cmd コマンドインジェクション
CVE-2026-48303Adobe Campaign Classic認可エラー
CVE-2026-45833ChromaDBコードインジェクション
CVE-2026-48907JCE Joomlaアクセス制御エラー

T3npm 投毒が集中発生——AI・開発者ツールが主要標的

npm 投毒62件(87.3%)。6/23–6/29 がピークで単日最大12件。3つの命名型ハンティングパターン:

AI パッケージのなりすまし

anthropic-claude-latestanthropic-toolkitanthropyollama-helpersgptminilivekit-agents

主要開発ツールのなりすまし

vitest-clichai-as-persistedchai-as-assuredexpress-mocha-testexpress-initial

Web3 / 暗号資産エコシステム偽装

web3-token-helperpolymarket-stake-mathrainbownkitwagmi_utilbase58-corebase62-86x

T4パストラバーサルと未認可アクセスが CVE 未収録脆弱性の主流

CSSA 独自脆弱性のうち認可欠如11件・パストラバーサル5件で計50%。CWE-22 / CWE-306 / CWE-862 / CWE-863 に対応——基本的なアクセス制御の欠陥が OSS の最も普遍的な弱点であり続けている。

03詳細分析

Deep Dive

CSSA 独自脆弱性 · タイプ分布
未認可 / 認可欠如34.4%
パストラバーサル15.6%
コマンドインジェクション9.4%
SQL インジェクション9.4%
任意ファイルアップロード6.3%
プロトタイプ汚染6.3%

コンポーネント別では AI エージェント・LLM オーケストレーションが40%(Web プラットフォーム20%、開発ツール・MCP 15%、ERP/CMS 12%)。共通特徴:認証不要で悪用可能、CVSS はおおむね ≥9.8、攻撃難易度は低く、Star 10万超のトップ級プロジェクトも含まれる(hermes-agent 186K、Langflow 149K 等)。

CVE 精選 · 領域分布
企業アプリ / オフィススイート28%
OS カーネル・ネットワークプロトコル20%
AI / ML インフラ17%
データベース・ミドルウェア14%
その他(Web / IoT / ブラウザ)21%

中核リスクはリモートコード実行が約50%。大半の CVE は公式パッチ済み。Oracle WebCenter / Dynamics 365 / Azure Synapse はベンダー対応待ち、Linux Kernel は更新ウィンドウの評価が必要。外部公開サービスと AI/ML バックエンド資産の修正を最優先に。

投毒状況 · プラットフォーム分布
npm 62件 · 87.3%PyPI 12.7%

悪性挙動の三点セット:悪性ドメインとの C2 通信、開発者端末での無認可コマンド実行、環境変数 / トークン / SSH 鍵の窃取。異常バージョン番号(99.0.0、9999.0.0、40.0.1 等)による依存解決の優先ロード悪用も確認。

04対策提言

Recommendations

R1緊急調査と修復

開発側
  • 依存関係を棚卸しし、Langflow / Flowise / Devika / DB-GPT / PentAGI / Cognee / AutoAgent / hermes-agent / mcp-toolbox / n8n の影響バージョンを重点確認
  • 優先アップグレード:Apache Camel 4.19.0、MariaDB 10.6.27+、MLflow 3.10.1+、Flowise 3.1.2+、Crawl4AI 0.8.7+、n8n 2.25.7+、Netty 4.1.135.Final+、Linux Kernel 6.6.141+
  • 依存ツリーから投毒71件を捜索し、発見次第削除・依存再インストール・node_modules / venv キャッシュ削除
  • 重要 API に認証ミドルウェアを追加し最小権限アクセス制御を有効化
セキュリティ側
  • 境界で Apache HTTP Server WebDAV、Oracle T3/IIOP、SMB クライアント、Windows HTTP.sys 向けの WAF / IDS ルールを展開
  • 開発環境にレジストリプロキシと悪性パッケージ検知(CleanSource SCA 等)を導入
  • 公開中の AI 推論サービス(Flowise / MLflow / DB-GPT / Langflow)を信頼済み内部 IP に一時制限
  • 開発者端末の異常な外向き通信・DNS クエリ・シェル実行ログを監視

R2セキュア開発とコンプライアンス強化

開発側
  • AI コンポーネント / MCP ツールのセキュアデフォルト:認証必須、最小権限、クロスオリジン拒否、デバッグポート閉鎖
  • パス / コマンド / SQL 入力の厳格なホワイトリスト検証、パラメータ化クエリと配列型サブプロセス呼び出しの統一
  • モデルのツール呼び出しをポリシーゲートウェイ管理下に:ツール登録ホワイトリスト、本番では shell / ファイル書込等の高危険デフォルトを無効化
  • ハッシュ / 署名は SHA-256 / HMAC / Ed25519 を採用し、弱いハッシュとハードコード鍵を排除
セキュリティ側
  • SAST / DAST / IAST を CI/CD に統合し CWE-22 / 78 / 89 / 306 / 434 / 863 / 918 を重点検出
  • AI / LLM 専用監査チェックリストを整備:プロンプトインジェクション、ツール越権、サンドボックス脱出、モデル成果物汚染
  • CleanSource SCA の日次 / 週次 / 月次インテリジェンスを購読し、対応ウィンドウをコミュニティ開示時点へ前倒し

R3サプライチェーンガバナンス

開発側
  • 依存バージョンを厳密固定し ^ / ~ / latest の浮動指定を禁止
  • npm ci / pip install --require-hashes の厳格モードと lockfile 整合性検証を有効化
  • 内部ミラーレジストリ(Nexus / Artifactory / プライベート Registry)を構築
  • 依存混同攻撃(anthropic-*、chai-as-*、express-* 系変種)を警戒
セキュリティ側
  • SCA ツールで依存関係を継続スキャン
  • 開発者端末とビルドサーバに EDR と外向き通信監査を実施
  • Dependabot / Renovate による依存自動ガバナンスを有効化
  • 投毒パッケージ対応プレイブックを整備:取下げ・通知・ロールバック・資格情報ローテーション

R4多層防御アーキテクチャ

開発側
  • AI エージェント実行環境の厳格サンドボックス化:コンテナ最小権限、ホスト Socket 非マウント、外向き通信制限
  • 外部コード実行コンポーネントに独立サンドボックス(gVisor / Firecracker / E2B)と読取専用ファイルシステムを導入
  • サービスメッシュ・API ゲートウェイ層で mTLS、アクセス制御、レート制限、監査を統一
  • 機密データ / モデル成果物 / 資格情報の階層暗号化と最小可視性設計
セキュリティ側
  • 境界-ホスト-アプリ-データの4層防御:WAF+IDS、EDR+HIDS、RASP+WAAP、DLP+暗号化
  • LLM ファイアウォール / AI ゲートウェイの構築:プロンプトインジェクション検知、越権ツール呼び出し遮断、機微データマスキング
  • CI/CD 成果物の署名と検証(Sigstore / Cosign)
  • レッド・ブルー対抗演習とパープルチーム連携の定期実施

月次レポート · メール直送

Sectrend の月次セキュリティレポートを購読——月1通、OSS サプライチェーンリスクの全体像をお届け。

メール購読 →

発行:CleanSource Community | 発行日:2026-07-01
データ:Sectrend CSSA 脆弱性インテリジェンス(27万件超)· OSS リポジトリ投毒監視 | 転載時は出典明記