直近1週間(2026年5月20~27日)のセキュリティインシデントでは、GitHub内部リポジトリ侵害が最大のものです。従業員が悪意のあるVisual Studio Code拡張機能をインストールした結果、約3,800の内部リポジトリが不正アクセスを受け、攻撃者グループ「TeamPCP」がデータを5万ドルで販売すると脅迫しています。マネーフォワードも波及被害を受けています。
次に、NGINXの18年間潜伏していたヒープバッファオーバーフロー脆弱性(CVE-2026-42945、CVSS 9.2)が発覚し、リモートコード実行の危険があります。
さらにエレコム製無線LANルーター21モデルに、ハードコード化鍵やOS認証欠如など複数の脆弱性が見つかり、ファームウェア更新が必須です。
参照URL一覧
- https://techradar.com/pro/security/github-confirms-breach-thousands-of-internal-repositories-hit-after-employee-installs-malicious-vs-code-extension
- https://gigazine.net/news/20260521-github-unauthorized-access/
- https://venturebeat.com/security/github-confirms-3800-repos-stolen-poisoned-vs-code-extension-supply-chain-worm-microsoft-python-sdk
- https://thehackernews.com/2026/05/18-year-old-nginx-rewrite-module-flaw.html
- https://labs.cloudsecurityalliance.org/research/csa-research-note-nginx-cve-2026-42945-ai-discovery-20260517/
- https://itpro.com/security/github-internal-repositories-exfiltrated-via-malicious-vs-code-extension
- https://securityweek.com/github-confirms-hack-impacting-3800-internal-repositories/
- https://kn.itmedia.co.jp/kn/articles/2605/22/news005.html
- https://isec.news/2026/05/14/nginx-flaw-left-hidden-for-18-years-could-allow-remote-code-execution/
- https://jvn.jp/jp/JVN03037325/
- https://elecom.co.jp/news/security/
- https://internet.watch.impress.co.jp/docs/news/2107930.html