セキュリティMini Shai-Hulud再来:npm WormがMistral・TanStackを含む160以上のPackageを攻撃
Aikido Security のマルウェアチームは、169 個の npm パッケージ名にわたる 373 件の悪意あるパッケージバージョンを検出しました。この大規模なサプライチェーン攻撃は「Mini Shai-Hulud」と命名され、@tanstack、@squawk、@uipath、@mistralai などのスコープが侵害されています。攻撃者は GitHub Actions の pull_request_target を悪用して OIDC トークンを窃取し、パッケージの tarball に router_init.js を埋め込んだうえで、GitHub にホストされた @tanstack/setup 依存関係を通じて Bun ベースのペイロードを実行します。このペイロードは GitHub トークン、npm トークン、AWS 認証情報、Kubernetes サービスアカウントファイル、HashiCorp Vault トークンを盗み、窃取したパブリッシュ権限を使って他のパッケージへ自己伝播します。影響を受けたバージョンをインストールした開発者は、すべてのシークレットを直ちにローテーションし、最近の npm 公開と GitHub Actions のアクティビティを監査する必要があります。
Read Articlearrow_forward Video · セキュリティ
なぜ繰り返すのか?— npm Mini Shai-Hulud Wormを解説
Wes Bos と Scott Tolinski は、2026 年 5 月に TanStack、Mistral AI SDK、UiPath など数十のパッケージを侵害した Mini Shai-Hulud npm サプライチェーン攻撃を詳しく解説します。攻撃者が pull_request_target を悪用して PNPM ストアキャッシュを汚染し、実際のリリースワークフロー中に正規の OIDC トークンを取得することで、メンテナーのパスワードを盗むことなく悪意あるバージョンを公開した GitHub Actions のエクスプロイトの仕組みを説明します。ペイロードは AWS 認証情報や GitHub トークンを盗み、claude settings.json および VS Code tasks.json にフックを挿入して永続化を図りました。また、このワームは盗まれた GitHub トークンが無効化された場合に開発者のホームディレクトリを削除する rm -rf コマンドを実行するデッドマンスイッチをインストールします。実践的な緩和策として、pnpm 組み込みの最小リリース期間(24 時間遅延)、pnpm v11 の block-exotic-sub-deps 設定、Socket の npm スキャナー、ファイルシステム分離のための dev コンテナの活用が紹介されます。
AI_INFOGRAPHICWATCH_VIDEOarrow_forwardArticle · セキュリティREAD TIME: 4m
悪意あるEmailを開くだけで発動するExchange Server Zero-day CVE-2026-42897
Microsoft は、Outlook Web Access(OWA)に存在するクロスサイトスクリプティングのゼロデイ脆弱性 CVE-2026-42897 を公開しました。この脆弱性はすでに実環境で悪用されています。Exchange Server 2016、2019、および Subscription Edition(SE)が影響を受け、Exchange Online は影響を受けません。特別に細工されたメールを OWA で開いた際、特定の操作条件下でブラウザコンテキスト内で任意の JavaScript が実行される可能性があります。Microsoft は Exchange Emergency Mitigation(EM)サービスを通じて自動緩和策を配布しており、管理者は Mitigation M2 が有効になっていることを確認する必要があります。エアギャップ環境のサーバーは、Exchange オンプレミス緩和ツール(EOMT)を手動で実行する必要があります。緩和策の適用後、OWA のカレンダー印刷やインライン画像の表示に不具合が生じる場合があります。正式なセキュリティパッチは Exchange SE RTM、2016 CU23、2019 CU14/CU15 向けに今後提供される予定です。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 3m
npm Software Supply Chain Attackを受けたMistral AI SDKとTanStack Router
TeamPCP という脅威グループは、5 月 11 日に自動化された Mini Shai-Hulud マルウェアプラットフォームを使用し、数時間のうちに 170 以上の npm および PyPI パッケージを侵害する大規模なサプライチェーン攻撃を実行しました。被害を受けたパッケージには、@tanstack エコシステム全体(42 パッケージ)、@squawk、@uipath、@tallyui、@beproduct、npm と PyPI 両方の Mistral AI SDK、Guardrails AI PyPI パッケージが含まれます。攻撃者は pull_request_target の GitHub Actions 設定の脆弱性を悪用し、メンテナーのパスワードを盗まずに短期 OIDC トークンを取得しました。また、ペイロードにはデッドマンスイッチが仕込まれており、開発者が盗まれた GitHub トークンを無効化すると、ユーザーのホームディレクトリ全体を削除する rm -rf コマンドが実行されます。SafeDep はこの侵害を 6 分以内に検出しました。推奨される緩和策には、ロックファイルで既知の侵害バージョンを確認すること、依存関係を既知の安全なバージョンに固定すること、インストール時に使用していたすべての認証情報を直ちにローテーションすることが含まれます。
READ_FULL_LOGarrow_forwardArticle · AIツールREAD TIME: 3m
GitHub Copilot Individual Plan:Pro・Pro+のFlex枠と新Max Plan
2026 年 6 月 1 日より、GitHub Copilot は使用量ベースの課金に移行するとともに、個人向けプランのラインアップを刷新します。新しいラインアップは Free、Pro(月額 $10)、Pro+(月額 $39)、新設の Max ティア(月額 $100)で構成されます。各有料プランには、サブスクリプション価格と 1:1 で対応するベースクレジットと、その上に追加される変動型のフレックス割り当てという 2 種類のクレジットバケットが含まれます。これにより、Pro ユーザーは月 $15、Pro+ ユーザーは $70、Max ユーザーは $200 の含まれる利用枠が提供されます。コード補完と次の編集候補の提案はすべての有料プランで無制限に利用でき、クレジットを消費しません。フレックス割り当ては AI モデルの価格や効率性の変化に応じて調整される可能性があり、ベースクレジットは固定されます。月額プランをご利用中の既存の Pro および Pro+ 加入者は、6 月 1 日に自動で移行され、特別な手続きは不要です。
READ_FULL_LOGarrow_forwardArticle · AIREAD TIME: 8m
Vercel AI Gateway Production Index:実際のTeamによるAI Model利用
20 万以上のチームを対象に数十兆のトークンを処理する Vercel AI Gateway のデータは、プロダクション AI ワークロードにおけるコストとボリュームの明確な乖離を示しています。2026 年 4 月時点で、Anthropic は品質重視の呼び出しで Claude Opus を活用し、コスト全体の 61% を占めました。一方 Google は、低コストの Gemini Flash による高頻度タスクでトークン量の 38% をリードしました。エージェント型ワークロードは現在全トークンの 58.9% を占め(2025 年 10 月の 31.6% から増加)、ツール呼び出しチェーンは通常のチャットより約 2.6 倍多くのトークンを消費するため、リクエスト数は 22.2% にとどまります。月間 1,000 万リクエスト以上を処理する大規模チームは平均 35 モデルを使用し、単一プロバイダーに依存せず目的別に構築されたフリートでルーティングを行っています。フォールバックはリクエストの 3.5%、コストの 4.9% を救済しており、長いコンテキストやマルチステップのエージェント実行など高コストな呼び出しで不均衡に高い失敗率が見られます。このデータは、マルチモデルルーティングがすでに標準的なプロダクションアーキテクチャとなっていることを示しています。
READ_FULL_LOGarrow_forwardArticle · 業界READ TIME: 15m
5年と500万ドルの末:Web Dev向け新Programming Languageの発明は失敗だった
Wasp の共同創業者 Matija Sosic は、Y Combinator を通じて 5 年間で 500 万ドルを調達した末に、React と Node.js の上で認証、ルーティング、cron ジョブといった一般的な Web アプリパターンを高水準の仕様として抽象化するために Haskell でカスタム DSL コンパイラを構築したことが、最終的には誤りだったと振り返ります。この言語は原則的に開発者の共感を得ましたが、継続的な参入障壁を生み出しました。wasp-lang という名前が JavaScript を置き換えるという印象を与え、Haskell のブランディングがポジショニングを混乱させ、カスタム言語用の言語サーバーと VS Code 拡張機能の開発が予想以上に困難でした。チームは、Wasp の真の価値は構文ではなく、人間の推論と AI 支援開発の両方をより信頼性の高いものにするコンパイル時のアプリ全体レベルの理解にあることに気づきました。そのため、カスタム言語を TypeScript SDK に置き換え、同じ Wasp コンパイラの内部構造を維持しながら導入障壁をなくす取り組みを進めており、TypeScript ファーストの Launch Week が間近に迫っています。
READ_FULL_LOGarrow_forwardsummarizeDigest_Summary
今週の主要ニュースは、TeamPCP という脅威グループが5月11日に自動化されたマルウェアプラットフォームを用いて169個のnpmパッケージ名(373の悪意あるバージョン)と複数のPyPIパッケージを侵害したMini Shai-Hulud サプライチェーン攻撃でした。@tanstack(83件)、@squawk(87件)、@uipath(66件)、@mistralai、@tallyui、@beproduct、Guardrails AI PyPIパッケージなどが被害を受けました。ペイロードはpull_request_target GitHub Actionsワークフローを悪用してメンテナーのパスワードなしでOIDCトークンを抽出し、有効なSLSA Build Level 3証明書付きの2.3 MBの難読化されたrouter_init.jsペイロードを注入し、launchやsystemdを通じてOSレベルの永続性をインストールしました。盗まれたGitHubトークンが無効化されると開発者のホームディレクトリでrm -rfが実行されるデッドマンスイッチも内包されていました。SafeDepは6分以内に、Aikido Securityは数時間以内に侵害を検出しました。
別途、深刻な脆弱性CVE-2026-42897が公開されました。すでに実環境で悪用されているMicrosoft Exchange Server 2016、2019、Subscription EditionのOutlook Web Accessにおけるクロスサイトスクリプティングのゼロデイ脆弱性です。Exchange Onlineは影響を受けません。MicrosoftはExchange Emergency Mitigation Serviceを通じて自動緩和策を公開しました(Mitigation M2が有効かどうかを確認してください)。エアギャップサーバーはExchangeオンプレミス緩和ツールを手動で実行する必要があります。正式なパッチのリリース日はまだ発表されていません。
AIツールと業界動向では、GitHub Copilotが6月1日よりFree・Pro($10)・Pro+($39)・新設Maxティア($100)に個人プランを刷新し、使用量ベースの課金に移行します。20万以上のチームを対象としたVercel AI Gatewayのプロダクションデータでは、Anthropicがコストの61%(Claude Opus主導)、Googleがトークン量の38%(Gemini Flash主導)を占め、エージェント型ワークロードが全トークンの58.9%を担っていることが判明しました。Waspの共同創業者Matija SosicはHaskell DSLが誤りだったと率直に認め、TypeScript SDKへの移行を発表しました。
Key Takeaways- Mini Shai-Hulud は有効な SLSA Build Level 3 証明書付きの悪意あるパッケージを生成し、トークン無効化時に rm -rf を実行するデッドマンスイッチをインストールし、数時間で169パッケージ名に自己伝播した新型のnpmワームです。pnpmのロックファイルバージョン固定と最小パッケージ期間ポリシーが最も即効性のある緩和策です。
- CVE-2026-42897 は Exchange 2016・2019・SE の OWA でリアルタイムに悪用されているゼロデイ脆弱性です。Exchange Emergency Mitigation Service で Mitigation M2 が有効になっているか今すぐ確認してください。正式なパッチ日程はまだ未発表です。
- Vercel AI Gateway の20万チーム以上のデータは、マルチモデルルーティングがすでに標準的なプロダクションアーキテクチャであることを示しています。大規模チームは平均35モデルを使用し、Anthropicがコストをリード(61%、Claude Opus)、Googleがボリュームをリード(38%、Gemini Flash)、エージェント型ワークロードが全トークンの58.9%を占めています。