週刊ダイジェスト // TECH_NEWS — 2026年 第32週
newspaper週刊レポート

Keyv supply-chain worm、444 packageへ拡大 — 2026年 第32週 テックニュース

Keyv系npm侵害が444 packageへ拡大する中、GitHub、Bundler、Cloudflareがpackage/agent risk向けの多層防御を公開しました。

calendar_todaysummarize2026年 第32週bolt重要更新 1件
閲覧モード
5ページ中1ページ: 概要

概要

summarizeダイジェスト_要約

Maintainer accountの侵害によりKeyvとCacheableのpackage群がcredential-stealing npm wormへ変わりました。85日までにAikidoは、月間install合計20億回超に相当する444 package・1,381 versionの侵害を報告しました。Malicious releaseには有効なGitHub Actions provenanceがあり、preinstallでBunを導入してnpmGitHubAWS、Kubernetes、Vault、Stripe、Slack、filesystem secretを収集し、盗んだcredentialで拡散しました。

GitHubOpenSSF malicious-package recordをAdvisory Databaseへ取り込み、npmPyPI、Maven、RubyGemsNuGetGocrates.io、Composerへ対応します。Auto-publish pipelineはOSV recordをvalidateし、GitHub由来のround tripを除外し、batch cap、commit provenance、batch単位rollbackで不正なupstream dataへ備えます。Malware alertはopt-inです。

Bundler 4.0.18はopt-in cooldownをbundle lockとbundle cacheへ拡張しました。Policy期間より新しいgem versionを避け、緊急security releaseには--cooldown 0を使えます。Signed provenance、advisory feed、release-age filterは別々のriskを減らしますが、どれも新しいartifact自体を信頼できるcodeにはしません。

Cloudflareのprivate betaであるWriteGuardMCP writeへ同じ多層思考を適用します。Central policyがtoolごとのrisk tierを決め、handler実行前にcritical operationをblockし、human identityを保ったままagent/session attributionとscrubbed asynchronous audit eventを追加します。Harnessごとに挙動が違い、ユーザーが無効化できるclient promptはenforcementとみなしません。

重要ポイント
  • Lockfileとcacheから公開済みKeyv系versionを検索し、setup.mjsMath_Symbol.jsmath_init.jsのindicatorを確認してclean dependencyからrebuildし、影響環境のcredentialをrotateしてください。
  • 対応GitHub repositoryでmalware alertを有効化し、feed provenance、batch cap、rollbackを不正advisory dataへのsafeguardとして使い、全packageの安全証明とは考えないでください。
  • Release-age cooldownをconsumer-sideの一層として適用し、緊急overrideを残し、agent write toolはpromptではなくserver-side policyとauditで統制してください。

data_usage指標_概要

  • 全_項目4
  • 推定_読了_時間22分
  • 重要_更新01
タグ: サプライチェーン読了_時間: 6分

Keyv系npm worm、444 packageへ拡大

攻撃者は侵害したmaintainer accountでmainへmalicious fileをpushし、有効なGitHub Actions provenance付きKeyv系packageを公開しました。85日までに月間install20億回超に相当する444 package・1,381 versionが関与しました。preinstall dropperがBunを取得し、payloadはnpmGitHubAWS、Kubernetes、Vault、Stripe、Slack、filesystem secretを集め、GitHubとEthereum経由のfallback endpointへ送信、盗んだnpmGitHub credentialでさらに拡散しました。

著者: Ilyas Makari

NPMMALWAREKEYVSUPPLY-CHAIN
タグ: 依存関係セキュリティ読了_時間: 5分

GitHub malware advisory、npmから8 ecosystemへ拡大

GitHubOpenSSF malicious-packages repositoryをingestし、Advisory Databaseとopt-in Dependabot malware alertをnpmPyPI、Maven、RubyGemsNuGetGocrates.io、Composerへ提供します。単一importerがOSV recordをvalidateし、ecosystem/version差とwithdrawalをnormalizeし、originがGitHub round tripのreportを除外します。Malware dataはauto-publishのため、configurable batch capが異常run全体を止め、各recordがupstream commitへ紐づき、不正batchは1 unitでrollbackできます。

著者: Ankit Kumar Honey

GITHUBDEPENDABOTOPENSSFOSV
タグ: Rubyセキュリティ読了_時間: 4分

Bundler 4.0.18、gem cooldownをlock/cacheへ拡大

Bundler 4.0.18はopt-in --cooldownをbundle lockとbundle cacheへ適用し、6月releaseで抜けたresolution pathを閉じます。Gemfile sourceは指定期間より新しいversionを避け、緊急patchは--cooldown 0で許可できます。Filterはplatformでなくgem name/versionを基準にし、古いversion番号への新platform buildでの回避を防ぎ、conflicting declarationにはwarningを出します。標準はoffでregistry defenseの代替ではありません。

著者: Sarah Gooding

RUBYBUNDLERRUBYGEMSSUPPLY-CHAIN
タグ: エージェントセキュリティ読了_時間: 7分

Cloudflare WriteGuard、MCP writeへpolicy/attributionを追加

WriteGuardCloudflareMCP tool向けshared enforcement/audit layerです。Tool別設定がread-only、minimal、contained-write、critical riskを割り当て、requestをそのまま通すかagent/session attributionを加えるか、handler実行前にblockします。Downstream actionはemployee identity/permissionを保ち、asynchronous scrubbed eventはserver、tool、risk、outcome、user、client、durationを記録します。Cloudflareはharnessごとに異なり無効化可能なclient skill/promptではなく、27 internal MCP serverを中央統制します。

著者: Cloudflare

MCPAGENTSPOLICYAUDIT