🔥 Top Stories
Cisco ASA・Secure Firewall Threat Defense(FTD)のリモートアクセスSSL VPNサービスは、企業がインターネット境界に直接晒す機器の代表格であり、パッチ未適用の脆弱性は真っ先に狙われる対象になる。CVE-2026-20349(CVSS 8.6)は、このSSL VPNサービスがHTTPリクエストを処理する際のエラーチェック不足が原因で、細工したHTTPリクエストを送るだけで認証・ユーザー操作なしにデバイスを強制リロードさせられる。Cisco PSIRTは8月に実際の悪用を確認し、CISAはKnown Exploited Vulnerabilitiesカタログへ追加、米連邦民間機関に対し8月14日までの対応を義務付けた。対象はASA 9.16・9.18・9.20・9.22・9.23・9.24系列とFTD 7.0・7.2・7.4・7.6・7.7・10.0系列で、Ciscoは各バージョン向けにホットフィックスを公開済み。影響範囲は現状デバイス再起動によるサービス停止(DoS)にとどまるとされているが、VPNゲートウェイは組織のリモートアクセス基盤そのものであり、繰り返しクラッシュさせられれば実質的に境界防御が機能停止する。インターネットに公開されたリモートアクセスサービスを持つ組織は、パッチ適用状況の確認が急務だ。
🧠 CVSS 8.6という数値だけを見ると「単なるDoS」と軽視しがちだが、認証不要・crafted HTTPリクエスト一発という攻撃条件の低さが実悪用への障壁を下げている。CISAが実際に悪用を確認した上でKEV入りさせている以上、これは理論上のリスクではない。ただし現時点でコード実行や情報窃取につながる報告はなく、被害の実態がDoSにとどまるのかは今後の追跡が必要だ。
- CVE-2026-20349はASA/FTDのRemote Access SSL VPNサービスへのHTTPリクエスト処理エラーが原因、CVSS8.6
- ASA 9.16/9.18/9.20/9.22/9.23/9.24、FTD 7.0/7.2/7.4/7.6/7.7/10.0の各系列が対象、ホットフィックス公開済み
- CISAはKEVカタログに追加し連邦民間機関に8月14日までの対応を義務付け
💡 インターネット公開のASA/FTD VPNを運用しているなら、ホットフィックス適用状況を今すぐ確認すべきだ。
BleepingComputer
⏱ 4 min read
2026-08-15
GPU Modeコンテストの課題「バッチ化QR分解」で、torch.geqrfのベースライン419,000マイクロ秒から最終的に1,805マイクロ秒まで短縮し、183人中12位に入った。`/goal`指示による構造化プロンプト、候補実装の並行追跡、プロファイリング駆動の反復、局所最適に陥った際の人間による方向修正を組み合わせ、ライブラリ呼び出しから独自Triton/CUDAカーネルへの移行、パネル組み立ての融合、CUDAグラフによる起動オーバーヘッド排除などライブラリ関数10段階の構造的改善を経た。
- ベースライン419,000マイクロ秒→最終1,805マイクロ秒、232倍の高速化
- 183人中12位、B200 GPU上でバッチ化Compact-Householder QR分解を実装
bearblog.dev
⏱ 8 min read
2026-08-15
▲ 344
Chromiumベースの主要ブラウザ(Edge、Opera、Brave、Vivaldi、Samsung Browser)はGoogleが主導するManifest V3移行で、広告ブロッカーが必要とするAPIへのアクセスを失いつつある。独自エンジンを使うFirefoxはこの制約を受けず、8月10日にBlueskyで「uBlock Originのサポートはどこにも行かない」と表明した。SafariとDuckDuckGoブラウザはそもそもuBlock Originに非対応で、Chromium系ユーザーは機能縮小版のuBlock Origin Liteかブラウザ内蔵の広告ブロック機能を選ぶしかない状況になっている。
- Edge・Opera・Brave・Vivaldi・Samsung BrowserはManifest V3移行で広告ブロックAPIへのアクセスを喪失
- Firefoxは独自エンジンのためManifest V2拡張機能に依存するuBlock Originをフル機能のまま維持
PCWorld
⏱ 3 min read
2026-08-14
🔖 126
⚡ Dev & Engineering
QEMUとGEM5(O3 CPUモデル)を使い、chibicc自身をコンパイルする負荷でRVA23とARMv9の静的バイナリサイズ・動的命令数・コード密度・uop数を比較した。RISC-Vは静的バイナリで約18%小さく、フェッチバイト数も24%少ない一方、ARMは動的命令数が6.5%少ない。uop数ではARMの複雑なアドレッシングモードのクラッキング分がRISC-Vの追加命令分をほぼ相殺し、両者はほぼ互角という結果になった。
- 静的バイナリサイズはRVA23がARMv9より約18%小さく、フェッチバイト数も24%少ない
- 動的命令数はARMv9がRVA23より6.5%少ないが、GEM5シミュレーションでは両ISAとも実行速度は近い
GitHub Gist
⏱ 6 min read
2026-08-14
🔖 18
Depot Registryのガベージコレクタ再設計で、「GCが未参照と判定した直後にクライアントが同一blobをS3へ再pushする」レースをTLA+でモデル化した。解決策はS3のバージョニングを使い、GC判定時点のバージョンIDのみを削除対象にすることで新規pushされたバージョンを保護する。TLCモデルチェッカーは1429万224状態を約21分で探索し、10の安全性不変条件と2の活性条件を検証、その過程でテストとレビューでは見逃していた実バグを発見した。仕様は人手ではなくAIエージェントが実装からTLA+モデルへ翻訳し、人間は高レベルの不変条件のレビューに専念する分業にした。
- TLCモデルチェッカーが14,290,224状態を約21分で探索、10の安全性不変条件と2の活性条件を検証
- S3のバージョンIDを削除対象として捕捉することでGCとpushのレース条件を安全に解消
Depot Blog
⏱ 7 min read
2026-08-15
🔖 7
SonicWallはGlobal Management System(GMS)の重大なリモートコード実行脆弱性2件を修正した。CVE-2026-66147(CVSS9.4)はDispatcher Serviceのコマンドインジェクション、CVE-2026-66145(CVSS9.1)はzip-slipによる任意ファイル書き込みとデータ漏洩を許す。対象はGMS 9.5.1以前の仮想アプライアンス版・Windows版で、9.5.2で修正済み。GMSは2025年10月に正式に廃止済みだが、レガシー環境で稼働を続ける組織向けにパッチが提供された形だ。現時点で実悪用の証拠はないとSonicWallは説明している。
- CVE-2026-66147(CVSS9.4、コマンドインジェクション)とCVE-2026-66145(CVSS9.1、zip-slip)を修正
- 対象はGMS 9.5.1以前、9.5.2で修正、Email Security側も10.0.36で別の2件を修正
SecurityWeek
⏱ 3 min read
2026-08-15
Serokellのチームは、GADTのデータコンストラクタに型引数を明示的に渡せる「visible forall」構文(`forall a -> a -> T a`)、型コンストラクタとデータコンストラクタが同名の場合に`import M (type ..)`/`import M (data ..)`で明示的にインポートを区別する名前空間指定インポート、そして宣言順序によって型チェックが失敗していた10年来の問題を解決する反復SCCチェックアルゴリズムを実装した。3機能はすべてGHC 9.14で利用可能になっている。
- visible forallでGADTのデータコンストラクタに型引数を明示的に渡せるように
- 型ファミリーインスタンスの解決を宣言順序に依存しない反復SCCアルゴリズムで解決、GHC 9.14で利用可能
Serokell
⏱ 6 min read
2026-08-14
🔖 11
IPv8はASNごとに約43億のホストアドレスを割り当て「アドレス枯渇ゼロ」を謳う実験的なInternet-Draftだ。GoonHostチームはAF_INET8をサポートするLinuxカーネル、Musl libcのソケット関数、FRRoutingベースのBGP8デーモン、DHCP8/DNS8/NTP/OAuth2を統合したZoneサーバー、IPv8対応版NginxとcURLまで一通り実装し、4つの自律システムと11万経路超をシミュレートする10ノードQEMUテストベッドで検証した。結果、経路集約が効かずBGPテーブルが現行115万経路から300万〜500万経路に膨張し、RIRの登録料収入が75〜90%失われるなど、技術・経済両面での破綻が明らかになった。
- ASNごとに42億9496万7296ホストアドレスを割り当てる設計だが、BGPテーブルが115万→300万〜500万経路に膨張
- 10ノードQEMUテストベッドで4自律システム・11万経路超を検証、RIR収入は75〜90%減少する試算
GoonHost Blog
⏱ 9 min read
2026-08-14
🔖 15