17.3兆行
Microsoft内部分析基盤Titanで本来アクセス不能なはずだったレコード数(JWT署名未検証が原因)
23,000台
Citrix NetScalerの2件のゼロデイに露出するインターネット公開デバイス数(Shadowserver調査)
100万トークン
Gemini 4 Argonの最大出力トークン数(従来モデルの6.4万から拡大)
🔥 Top Stories
Googleは9月30日、新型フロンティアモデル「Gemini 4 Argon」を発表した。命名は原子番号18の元素アルゴンに由来するとみられるが、同社は従来の「Pro」系統の後継とは位置づけず、理由も明らかにしていない。Argonは複雑で長時間にわたる業務ワークフローを継続的に処理する設計で、ソフトウェア移行や法務・財務・税務分野の調査、サイバーセキュリティの脆弱性検出・修正といった専門職の高度なタスクを想定する。ベンチマークでは、ソフトウェアエンジニアリング評価のDeepSWE v1.1で77.9%、業務自動化を測るAutomationBenchで51.3%とトップスコアを記録し、脆弱性修正評価のCWE-bench v1では68%で首位タイとなった。最大の変更点は出力トークン数の拡大で、従来モデルの6.4万トークンから100万トークンへと大幅に引き上げられ、長大な成果物を単一の応答で生成できるようになった。価格は導入期間中100万トークンあたり入力2ドル・出力10ドルで、キャッシュ済み入力トークンは95%割引となる。ただし一般提供は見送られ、当面は「Fairwind Program」を通じた信頼できるサイバー防御組織と米国政府機関に限定して提供される。開発者・企業・一般消費者への展開時期は、初期利用者のフィードバックに基づく安全性改善を経てから決定するという。
🧠 サイバー防御組織限定という提供形態は、強力な脆弱性発見能力がそのまま攻撃側に渡ることへの警戒の表れだろう。ただしCWE-bench等の数値はGoogle自身の計測であり、修正提案自体の安全性や副作用まで第三者が検証したわけではない。一般提供の時期を明示しない慎重な姿勢は理解できるが、競合が同種のモデルを先に一般公開すれば、石橋を叩いている間に市場での先行者利益を譲る可能性もある。
- DeepSWE v1.1で77.9%、AutomationBenchで51.3%とトップスコア、脆弱性修正評価のCWE-bench v1は68%で首位タイ
- 最大出力トークン数を6.4万から100万へ拡大、価格は導入期間中100万トークンあたり入力2ドル・出力10ドル、キャッシュ入力は95%割引
- 提供は「Fairwind Program」経由の信頼できるサイバー防御組織と米国政府機関に限定、開発者・企業・一般消費者への展開時期は未定
💡 脆弱性の自動検出・修正性能はこの種のモデルの実用性を占う指標になるが、現時点では一般の開発者は利用できず、自社のセキュリティ運用に組み込めるのはごく一部の組織に限られる。
Google Blog
⏱ 4 min read
2026-09-30
▲ 872
セキュリティ研究者Faav氏は、Microsoft社内の分析基盤「Titan」で認証バイパスを発見したと9月25日に公表した。TitanはログイントークンのJWTについてテナントやオーディエンスなど中身は検証する一方、最も重要な署名検証を一切行っていなかった。`"alg":"none"`の未署名JWTを作成し`upn`クレームを`admin`に設定するだけで、管理者権限を取得できたという。この経路でアクセス可能だった分析データベースは17基、保存行数は合計約17.3兆行に達し、アプリ利用者アカウント約2.5万件や従業員メール記録約1.8万件、Bing検索の分析データなどが含まれていた。研究者は意図的に検証範囲を限定し、実際の顧客データや個人情報には触れなかったとしている。8月25日に該当APIを発見してから9月5日に管理者権限取得、9月9日にMicrosoftがエンドポイントを閉鎖、9月17日に5,000ドルの報奨金が支払われ、9月25日に協調的開示として公表された。
- `"alg":"none"`の未署名JWTで`upn`を`admin`に設定するだけで認証を突破、Titanは署名検証を一切実施していなかった
- 17基の分析DB・約17.3兆行にアクセス可能、発見(8/25)から管理者権限取得(9/5)・エンドポイント閉鎖(9/9)・報奨金5,000ドル(9/17)・開示(9/25)という経緯
💡 内部分析基盤のような「表に出ない」システムほどJWT検証の実装を省略しがちで、自社のトークン検証ロジックにも署名検証漏れがないか再点検する価値がある。
blog.faav.net
⏱ 3 min read
2026-09-25
▲ 242
JavaScriptツールチェーン開発元VoidZeroは9月30日、統合ツールチェーン「Vite+ 1.0」を正式リリースした。単一の`vp` CLIでNode.jsランタイム管理・パッケージマネージャー・ビルドツール(Vite)・リンター・フォーマッター・テストランナーを一つの設定でまとめて扱える。内部ではRust製の高速バンドラ「Rolldown」や、Vitest・Oxc・tsdownといった次世代ツール群を採用する。MITライセンスの無料オープンソースで、2026年6月にCloudflareに買収されたVoidZeroの開発体制のもとで提供が続く。
- 単一の`vp` CLIでNode.jsランタイム・パッケージマネージャー・ビルド・リンター・フォーマッター・テストランナーを統一設定で管理
- Rust製バンドラ「Rolldown」やVitest・Oxc・tsdownを採用、MITライセンスの無料OSSで2026年6月のCloudflareによるVoidZero買収後も開発継続
💡 複数ツールの個別設定に消耗している開発者は、移行コストと引き換えに設定ファイル数を大きく減らせる可能性がある。
Publickey
⏱ 2 min read
2026-09-30
🔖 21
⚡ Dev & Engineering
Citrixは9月下旬、NetScaler ADC/GatewayのゼロデイCVE-2026-88771とCVE-2026-88772が実環境で悪用されていることを確認した。前者はデフォルト構成全てに影響し、後者はDTLSが既定で有効なVPN仮想サーバーで影響を受ける。CISAは連邦機関に対し9月30日までの修正を指示した。
- CVE-2026-88771は全デフォルト構成に影響、CVE-2026-88772はDTLS有効時(VPN仮想サーバーで既定有効)に影響し、いずれも実環境での悪用を確認
- Shadowserverの調査で23,000台超のNetScalerがインターネットに露出(ADC約22,000台・Gateway約1,500台)、CISAは連邦機関に9月30日までの修正を指示
BleepingComputer
⏱ 3 min read
2026-09-29
Cloudflareは9月30日、TurbopackではなくViteをビルドシステムに採用しNext.jsアプリをVercel以外の環境へデプロイ可能にする「Vinext 1.0」を公開した。App Router/Pages Routerの双方に対応し、SSG・SSR・ISRを組み合わせたハイブリッド構成を主要機能の99%互換で再現する。
- TurbopackをViteに置き換えてビルドし、Cloudflare Workers・AWS Lambda・Netlifyなど非Vercel環境へのデプロイに対応
- App Router/Pages Router双方・SSG/SSR/ISRのハイブリッド構成を主要機能の99%互換で再現、Cloudflare Workers向けにHyperdrive連携や画像最適化を簡略化
Publickey
⏱ 2 min read
2026-09-30
Microsoftは9月29日、サードパーティ不要でWSL上にLinuxコンテナを作成・実行できる「WSL Containers」を一般提供した。ファイルシステムにはvirtiofs、ネットワークには統合ネットワーク環境を提供する`consomme`モードを採用し、企業はIntuneやMicrosoft Defender for Endpointと連携して管理できる。
- 2026年6月のBuildで発表、7月にプレビュー、9月29日に一般提供開始。`wslc`コマンドでcontainer restart・network connect/disconnectなどを操作可能
- virtiofsによる高速ファイルシステムと`consomme`ネットワークモードを採用、Intune・Microsoft Defender for Endpoint連携で企業の大規模管理に対応
Publickey
⏱ 2 min read
2026-09-30
AIハーネスPiの開発元Earendilは、かつて批判していたMCPを方針転換しコア機能として統合した。ハーネス側で動くJavaScriptサンドボックス「Codemode」がツール呼び出しを仲介し、MCPサーバーを単純なツール羅列ではなくOpenAPIに近い発見可能な形で扱えるようにする。
- MCP自体の構成の難しさは残るとしつつ、「批判し続けるより取り込んで内側から改善する方が良い」という方針転換を説明
- JevとLinear MCPをCodemode経由で連携させるデモでは、167件のissueのうち156件を中立・11件を軽度不満と判定するなどセッション状態を保った連携を実演
earendil.com
⏱ 3 min read
2026-09-29
▲ 597
Rustコンパイラチームは7月29日から9月28日までの2ヶ月間の最適化成果をまとめた。629件のベンチマーク中555件が改善し平均ウォールタイムは4.57%短縮、ClippyへのPGO導入では最大18%の高速化を記録した。
- ClippyへのPGO(プロファイル誘導最適化)導入で最良ケース18%高速化、LLVM 23への更新で全ベンチマーク平均1.2%短縮
- cranelift-codegenクレートのcheckビルドではCFGトラバーサル方式の変更で約30%のウォールタイム短縮、新トレイトソルバー関連の改善で外れ値ケースが最大50%短縮
nnethercote.github.io
⏱ 3 min read
2026-09-30
▲ 66
Netlifyはエッジ関数の実行基盤をV8分離実行(外部ホスト型サービス)から自社エッジネットワーク内で動くFirecracker microVMへ刷新した。中央値レイテンシは25〜40msから5〜6msへ約5倍短縮し、可用性は99.998%に達した。
- p50レイテンシは25-40msから5-6msへ、p99 invocationは47.4%改善、ログ配信も5倍高速化
- microVMはp99で2ms未満に起動、デプロイ単位で隔離されるため一方が侵害されても他顧客への影響を防ぐ設計。既存のURL import・npmパッケージ・netlify.toml設定などユーザー側の変更は不要
Netlify Blog
⏱ 3 min read
2026-09-29