週刊ダイジェスト // TECH_NEWS — 2026年 第35週
newspaper週刊レポート

有効なnpm provenanceがmalwareを配布 — 第35週 技術ニュース

汚染npm workflow、悪性browser extension 19件、FirefoxのRust JPEG XL decoderがtrusted delivery path独自のthreat modelを求めます。

calendar_todaysummarize2026年 第35週bolt重要更新 2件
タグ: SUPPLY CHAIN読了_時間: 17分

OpenAPI React Query Codegen npm compromise

@7nohe/openapi-react-query-codegenの悪性version十件は有効なnpm provenanceを持っていました。Issue-comment workflowが「npm publish」textだけを確認し、pull-request forkをid-token: writeでbuildしたためです。Packageは週約15万downloadです。Install-time payloadはregistry、cloud、CIGitHubAI-tool credentialを狙い、persistenceとpropagationも備えます。影響versionを入れた場合はdependency cleanupではなくhost compromiseとして対応します。

タグ: BROWSER SECURITY読了_時間: 12分

Browser extension 19件がwallet-draining malwareを配布

Socketは二年以上活動するmodular credential-stealing campaignへChrome extension 18件とEdge extension一件を結び付けました。五件はlegitimate authorから買収され、最大のChrome–Edge pairは潜在的に8万userへ影響しました。FrameworkはContent Security Policy headerを削除し、encrypted WebSocket channelを維持し、閲覧pageへwallet drainer、seed-phrase phishing、form capture、session theft、fake updateをinjectします。Automatic updateはownership transferをsecurity boundaryにします。

タグ: BROWSER PLATFORM読了_時間: 3分

MozillaがJPEG XL出荷意向を発表

FirefoxはMozillaが求めたRustベースjxl-rsが約10万行のmultithreaded C++ decoderを置き換えた後、JPEG XLを出荷する予定です。JPEG XLはprogressive rendering、強いlossless compression、lossless JPEG recompressionを提供し、AVIFは複数のweb-quality photo比較でより小さくなります。Chromeも出荷予定でSafariは部分対応済みのため、developerはheadline sizeではなく代表imageでcodecをtestできます。

summarizeダイジェスト_要約

GitHub Actions workflowがissue comment textを信頼する一方でcommenter associationを確認せず、@7nohe/openapi-react-query-codegenの悪性version十件が有効なnpm provenance付きで公開されました。Packageは週約15万downloadで、payloadはdeveloper machine、CI、cloud metadata、registry、AI-tool configからcredentialとpersistenceを探しました。Provenanceはtrusted workflowを特定してもtrusted sourceをbuildしたことまでは証明できません。

Socketはwallet-drainingとcredential-stealing frameworkを共有するChrome extension 18件とEdge extension一件も発見しました。そのうち五件はlegitimate authorから買収され、一組のChrome–Edge extensionは潜在的に8万userを悪性auto-updateへ晒しました。FrameworkはContent Security Policy headerを削除し、WebSocketでencrypted moduleを受け取り、閲覧pageへinjectします。

MozillaのJPEG XL計画はnative attack surfaceへ逆方向から取り組みます。Firefox約10万行のmultithreaded C++ decoderを配布せず、ecosystemへcompactなRust implementationを求めました。完成したjxl-rsはprogressive renderingとcross-browser JPEG XL対応を可能にし、AVIFは複数のweb-quality photo比較でなお小さいsizeです。

重要ポイント
  • 影響versionが動いた場合はcredential rotationより先にhostをisolateしてrebuildしてください。Known-good releaseをpinし、comment-triggered publish workflowのtrusted actor checkをauditします。
  • browser extension inventoryを継続確認し、不要なutilityを削除し、ownership changeや広範なheader-modification permissionを新しいsecurity review eventとして扱ってください。
  • 代表imageとprogressive rendering requirementでJPEG XLAVIFを評価してください。Codec implementation safetyもbrowser platform判断の一部です。