973件
Microsoftが2026年9月Patch Tuesdayで修正したCVE件数
84.5%
オープンウェイトモデルGLM 5.3-flashのCyberGym脆弱性再現スコア
73%
国内チームがPRのCI実行時間を144分→39分に削減した割合
🔥 Top Stories
研究者の調査により、OpenAIが社内で「bazaar」と呼ぶ広告トラッキング基盤の実態が2026年9月20日に公表された。広告主がOpenAIのコンバージョンピクセルを自社サイトに設置すると、Cookie`__obi`を通じて閲覧・購買データがChatGPTアカウントに送り返される仕組みだ。収集対象はメール・電話番号・氏名・所在地といった身元情報から、閲覧商品・購読記事・購入履歴・持病・債務整理の申し込みフォームまで及ぶ。SDKはフォーム欄やタグマネージャーからもデータを取得し、実際の通信ではスクレイピングによる身元情報イベントが685件と、広告主が直接渡した255件の2.7倍に達した。メール・電話はSHA-256でハッシュ化される一方、位置情報は平文のまま送信される。Cookieの有効期間は1年で、Chewy・Wayfair・Coursera・SeatGeekなど12の商用サイトで観測され、確認された30種の`__obi`値のうち12種は複数の広告主にまたがって出現した。ログアウト状態でも196件の匿名同期トークンが27日以上安定して追跡を継続する。研究者が9月14日に送った問い合わせに対し、OpenAIから実質的な回答はまだない。
🧠 実測ではスクレイピングされた身元情報が広告主提供分を上回っており、ユーザーが同意したのはあくまで分析目的の範囲であるにもかかわらず、マーケティング目的のプロファイリングにまで使われている疑いが強い。ただしOpenAI側の公式説明はまだ得られておらず、これが意図した設計なのか実装上の副作用に過ぎないのかは未確認のままだ。自社サイトに広告主のコンバージョンピクセルを設置している開発者は、そのタグがこのクロスサイト追跡経路を意図せず有効化していないか確認する価値がある。
- Cookie `__obi`の有効期間は1年、観測対象は12商用サイト(Chewy・Wayfair・Coursera・SeatGeekなど)、確認済み30種の`__obi`値のうち12種が複数広告主にまたがって出現
- スクレイピングによる身元情報の収集イベントは685件で広告主提供分255件の2.7倍、メール・電話はSHA-256でハッシュ化される一方、位置情報は平文のまま送信
- ログアウト状態でも196件の匿名同期トークンが27日以上安定して追跡を継続、研究者が9月14日に送った問い合わせにOpenAIから実質的な回答なし
💡 広告主のコンバージョンピクセルを自社サイトに設置している開発者・事業者は、埋め込みタグの通信先を確認し、意図せずChatGPTアカウントへの行動データ紐付けを許可していないか点検すべきだ。
buchodi.com
⏱ 6 min read
2026-09-20
▲ 494
Samsungは、AI向け高帯域メモリHBM4・HBM4Eの生産を2027年にかけて倍増させる計画だ。月間平均ウェハ生産量を現在の約18万枚から約25万枚に引き上げ、HBM4系製品が全体の出荷構成に占める比率も現行の40%から80%へ高める。2026年2月にHBM4の量産を開始し、5月には12層HBM4EのサンプルをNvidiaなど顧客に提供済み。ウェハ薄化時の反りを防ぐガラスキャリアの外部委託量を月2万枚から5万枚へ2.5倍に増やす契約も進んでおり、業界関係者はこれを増産計画の裏付けと見ている。Seoul Economic Dailyが9月20日、半導体業界関係者の話として報じた。
- 月間平均ウェハ生産量を現行約18万枚から約25万枚に引き上げ、HBM4系(HBM4+HBM4E)が出荷構成に占める比率も40%→80%に倍増
- 2026年2月にHBM4量産開始、5月には12層HBM4EサンプルをNvidiaなど顧客へ提供済み
- ウェハ薄化時の反り防止に使うガラスキャリアの外部委託量を月2万枚→5万枚に2.5倍増、業界関係者はこれを増産計画の裏付けと見る
💡 AIアクセラレータ向け高帯域メモリの供給余力拡大は、HBM調達に依存するGPU・AIサーバーメーカーの価格や供給見通しに直接影響する。
Seoul Economic Daily
⏱ 3 min read
2026-09-20
▲ 267
Microsoftは2026年9月のPatch Tuesdayで973件の脆弱性を修正した。内訳はWindows 723件、Office 111件、SQL Server 62件、開発者ツール22件、SharePoint Server 16件、Exchange Server 9件など。すでに実際の攻撃で悪用が確認されているゼロデイは2件で、Windows Update Stackのリンク解決不備を突く権限昇格の脆弱性CVE-2026-81963と、Advanced Local Procedure Call(ALPC)の権限昇格を突くCVE-2026-85880が含まれる。前者はCISAの既知悪用脆弱性(KEV)カタログにも追加され、連邦機関に9月22日までの対応期限が課された。Critical評価にはWindows Secure Kernel ModeやVirtualization-Based Securityエンクレーブに関わる複数の権限昇格・情報漏えい脆弱性、Excel・Wordの複数のリモートコード実行も含まれる。
- 修正件数973件、内訳はWindows 723件・Office 111件・SQL Server 62件・開発者ツール22件・SharePoint Server 16件・Exchange Server 9件
- 実悪用確認済みゼロデイはCVE-2026-81963(Windows Update Stackの権限昇格)とCVE-2026-85880(ALPCの権限昇格)の2件
- CVE-2026-81963はCISAのKEVカタログに追加され連邦機関に9月22日までの対応期限、Critical評価にはSecure Kernel ModeやVBSエンクレーブの権限昇格・情報漏えいも含まれる
💡 Windows環境を運用する開発者・情シスは、KEV入りした2件のゼロデイパッチ適用を最優先し、SQL Server・Exchange Serverなどサーバー系コンポーネントの修正も計画的に反映する必要がある。
cybersecuritynews.com
⏱ 4 min read
2026-09-08
⚡ Dev & Engineering
NotionはリアルタイムのCRDT編集基盤の内部構造を解説した。文字ごとに一意なIDを振るReplicated Growable Array(RGA)をベースに、同一セッションID・論理タイムスタンプを持つ文字をまとめて「run」として格納し保存効率を高める。太字のような伸縮可能な書式とリンクのような非伸縮書式を区別するPeritextアルゴリズムでリッチテキストの注釈も扱う。本番環境では分間数百万件のCRDTオペレーションを処理しており、2025年7月のリリース以降、世界最大級のCRDT実運用の一つになっているという。
- 文字ごとに一意IDを持つRGA構造で同時編集を決定的にマージ、同一セッション・タイムスタンプの文字は「run」としてまとめ保存効率を確保
- Peritextアルゴリズムで太字など伸縮可能な書式とリンクなど非伸縮書式を区別、2025年7月の本番投入以降は分間数百万件のCRDTオペレーションを処理
Notion Blog
⏱ 5 min read
2026-09-18
▲ 11
著者は、オープンウェイトの言語モデル「GLM 5.3-flash」が実際の脆弱性を発見・悪用できる能力を持ち、5,000〜9,500ドル程度の民生用ハードウェアでローカル実行可能になったと警告する。CVE記述とソースコードだけから脆弱性を再現する能力を測るCyberGymベンチマークで84.5%、実際のエクスプロイト作成能力を測るExploitBenchで54.4%のスコアを記録し、最適化環境では毎秒約45トークンで動作する。著者は攻撃側の能力向上速度が防御側の対策強化を上回っていると指摘し、モデルの禁止ではなく政府による定期的なセキュリティ診断の義務化や修正体制への投資、企業側がフロンティアモデルを防御目的で即座に活用する体制整備を求めている。
- CyberGym(CVE記述からの脆弱性再現)で84.5%、ExploitBench(実エクスプロイト作成)で54.4%のスコア、5,000〜9,500ドルの民生用ハードウェアで毎秒約45トークンで動作
- 著者はモデルの禁止ではなく、政府による定期的セキュリティ診断の義務化・修正体制への投資、フロンティアモデルの防御的活用の加速を提言
jyn.dev
⏱ 4 min read
2026-09-18
▲ 52
研究者はxxHash3・wyhash・MurmurHash3・SipHashなどSMHasherプロジェクト由来の高速ハッシュ関数40種類以上を対象に、折り畳み乗算の情報欠落やゼロオペランドの構成など7種類の構造的パターンを突く体系的な衝突攻撃を分析した。CityHash64とFarmHash64はシードによらず特定の入力ペアで常に同じ出力を返す構造的な衝突を持ち理論値との乖離が0bit、MurmurHash3も1.59bit以下にとどまるなど、統計的ランダム性テスト(SMHasher)に合格していても意図的な攻撃には耐性がないことを示した。ChainHashやUMASHなど同等速度で証明可能な安全性を持つハッシュも存在するとして、速度と安全性の両立が可能だと結論づけている。
- CityHash64・FarmHash64はシード非依存の構造的衝突を持ち理論値との乖離0bit、MurmurHash3も1.59bit以下、統計テスト合格と攻撃耐性は無関係と実証
- 折り畳み乗算・ゼロオペランド構成・長さエンコーディング衝突など7パターンの攻撃手法を体系化、ChainHash・UMASHなど同等速度で証明可能安全性を持つ代替も存在
thomasahle.com
⏱ 4 min read
2026-09-19
▲ 1
AWSはバーストパフォーマンス型EC2の新世代インスタンス「T8i」を2026年9月17日に一般提供開始し、東京リージョン(ap-northeast-1)でも利用可能になった。第6世代Intel Xeon Scalable(Granite Rapids)のカスタム版であるXeon 6975P-Cを採用し、M8i・C8i・R8iと同じCPU世代・Nitro基盤を共有する。AWSはT3比で最大30%のコスト性能改善、最大70%のコンピュート性能向上を謳う。東京リージョンの価格はT3比で約20%高く、us-east-1比でも30.8%高いが、本番でM8iを使う企業が開発・検証環境でENA対応などのドライバ互換性を事前確認する用途に適する。
- Xeon 6975P-C(第6世代Granite Rapidsのカスタム版)採用、T3比で最大30%のコスト性能改善・最大70%のコンピュート性能向上をAWSが謳う
- 東京リージョンの価格はT3比約20%高・us-east-1比30.8%高、本番M8i利用企業が開発・検証環境でのドライバ/ENA互換性事前確認に活用できる
Classmethod
⏱ 3 min read
2026-09-17
🔖 5