2026-08-10
ITトレンドダイジェスト 2026-08-10
#AIエージェント#開発ワークフロー#セキュリティ#PHP
トピック
1. npmのkeyv/cacheable関連パッケージがサプライチェーン攻撃で汚染
2026年8月4日、keyv・cacheableなどの保守者のGitHubアカウントが乗っ取られ、keyv、cacheable-request、cache-manager、flat-cacheなど計10個のnpmキャッシュ系パッケージに認証情報窃取ワームが混入した悪意あるバージョンが公開されました。影響は自己増殖的に拡大し、8月5日時点で少なくとも444パッケージ・2,000バージョン以上が汚染され、月間20億超のインストールに影響する規模とされています。混入コードはpreinstallフックで難読化されたローダーを実行する仕組みで、各社セキュリティベンダーが影響パッケージの特定と対処を継続中です。
出典: https://www.chainguard.dev/unchained/the-keyv-and-cacheable-npm-supply-chain-attack-inside-the-mini-shai-hulud-campaign , https://cybernews.com/security/npm-supply-chain-attack-shai-hulud-worm/ , https://snyk.io/blog/inside-keyv-npm-compromise-preinstall-malware-trusted-provenance-ide-hooks/
2. PHP主要4バージョンにセキュリティパッチ(SQLi等3件を修正)
2026年8月3日、PHP 8.2.33/8.3.33/8.4.24/8.5.9がリリースされ、3件の脆弱性が修正されました。最も深刻なのはCVE-2026-17543で、PostgreSQL拡張(ext-pgsql)のpg_insert()/pg_update()/pg_select()/pg_delete()に影響する高深刻度のSQLインジェクションです。加えてBCMathのbccomp()における境界外書き込み(CVE-2026-17544、PHP 8.4/8.5対象)と、Pharの再帰的シンボリックリンクによるクラッシュ(CVE-2026-7260)も修正されています。
出典: https://docs.pantheon.io/release-notes/2026/08/php-82-83-84-85-security-updates
3. Claude Codeにセルフホスト型実行環境などを追加
2026年8月上旬、Claude Codeにclaude self-hosted-runnerコマンドが追加され、Team/Enterprise向けに自前のマシンやコンテナ上でWeb・モバイル・デスクトップのセッションを実行できるようになりました。サブエージェントの生成数上限が撤廃され、Linux/macOS/VS Code向けの複数の不具合修正も行われています。マーケットプレイスの許可・ブロック設定にオーナー単位のワイルドカード指定が追加されるなど、管理機能も強化されました。
4. GitHub Copilotが週次更新、オープンウェイトモデルKimi K3を一般提供
2026年8月7日公開のGitHub Copilot週次アップデートでは、デスクトップアプリ・CLI・VS Codeで、Autoモードがどのモデルで応答したかやAIクレジット・キャッシュ状況を表示する機能、複数セッションを管理するSessionsサイドバーなどが追加されました。またオープンウェイトモデルKimi K3がGitHub Copilotで一般提供開始し、入力$3/出力$15/キャッシュ入力$0.30(いずれも100万トークンあたり)の使用量ベース課金で利用可能です。ロールアウトはGitHub Actionsの障害対応のため一時停止後、8月6日に再開されました。
出典: https://github.blog/changelog/2026-08-07-github-copilot-weekly-releases-august-3/ , https://github.blog/changelog/2026-08-06-kimi-k3-is-now-available-in-github-copilot/
5. GitHub、Spark終了・Dependabotブランチ名カスタムなど8月の変更
GitHubは2026年8月4日よりGitHub Sparkの新規ユーザー受付と新規アプリ作成を停止しました(完全終了は8月31日予定)。既存アプリは動作継続しますが、編集を続けたいユーザーは8月31日までにコードを書き出す必要があり、llm()関数を使用している場合は自前の推論プロバイダーへの移行が必要です。また、Dependabotが作成するプルリクエストのブランチ名にプレフィックスや命名テンプレートを設定できるようになりました。