<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>JFrog on 思いつきそうで思いつかなくていたときに</title><link>https://blog.fuga.jp/tags/jfrog/</link><description>Recent content in JFrog on 思いつきそうで思いつかなくていたときに</description><generator>Hugo -- gohugo.io</generator><language>ja-jp</language><copyright>Copyright(c) 2022-2025 SATO Daisuke. All rights reserved.</copyright><lastBuildDate>Fri, 25 Sep 2026 00:00:00 +0900</lastBuildDate><atom:link href="https://blog.fuga.jp/tags/jfrog/index.xml" rel="self" type="application/rss+xml"/><item><title>「出た」と「使える」のあいだ（2026/9/25 Linux・OSSトレンド）</title><link>https://blog.fuga.jp/posts/2026-09-25-linux-oss-trend/</link><pubDate>Fri, 25 Sep 2026 00:00:00 +0900</pubDate><guid>https://blog.fuga.jp/posts/2026-09-25-linux-oss-trend/</guid><description>&lt;h2 id="はじめに"&gt;&lt;a href="#%e3%81%af%e3%81%98%e3%82%81%e3%81%ab" class="header-anchor"&gt;&lt;/a&gt;はじめに
&lt;/h2&gt;&lt;p&gt;パッチもコードも、「出た」瞬間と「使える」瞬間のあいだには、まだ距離があります。今日はその距離を測る5本です。&lt;/p&gt;
&lt;p&gt;パッチは公開されても、発行済みのトークンまでは失効させてくれません。ロードマップは決まっても、必須化はまだ先の予定です。カーネルパッチは投稿されても、画面には何も映りません。コンパイラは進捗しても、まだ実用の入り口です。そして脆弱性は塞がれても、一部のトレインにはパッチそのものがまだ届いていません。動画タイトルの言葉を借りれば、「前進と後始末の一日」です。&lt;/p&gt;
&lt;div class="video-wrapper"&gt;
 &lt;iframe loading="lazy" 
 src="https://www.youtube.com/embed/07v7ia9H4H4" 
 allowfullscreen 
 title="YouTube Video"
 &gt;
 &lt;/iframe&gt;
&lt;/div&gt;

&lt;h2 id="1-jfrog-artifactory-の3連鎖cve--パッチを当てても盗まれたトークンは生き続ける"&gt;&lt;a href="#1-jfrog-artifactory-%e3%81%ae3%e9%80%a3%e9%8e%96cve--%e3%83%91%e3%83%83%e3%83%81%e3%82%92%e5%bd%93%e3%81%a6%e3%81%a6%e3%82%82%e7%9b%97%e3%81%be%e3%82%8c%e3%81%9f%e3%83%88%e3%83%bc%e3%82%af%e3%83%b3%e3%81%af%e7%94%9f%e3%81%8d%e7%b6%9a%e3%81%91%e3%82%8b" class="header-anchor"&gt;&lt;/a&gt;1. JFrog Artifactory の3連鎖CVE — パッチを当てても、盗まれたトークンは生き続ける
&lt;/h2&gt;&lt;p&gt;&lt;a class="link" href="https://docs.jfrog.com/releases/docs/jfrog-security-advisories" target="_blank" rel="noopener"
 &gt;JFrog Artifactory&lt;/a&gt;に、単独でも連鎖でも管理者権限に届く3つの脆弱性が見つかりました。&lt;a class="link" href="https://docs.jfrog.com/releases/docs/jfrog-security-advisories" target="_blank" rel="noopener"
 &gt;CVE-2026-42018&lt;/a&gt;（CVSS 7.5、匿名トークンの発行）と&lt;a class="link" href="https://docs.jfrog.com/releases/docs/jfrog-security-advisories" target="_blank" rel="noopener"
 &gt;CVE-2026-42016&lt;/a&gt;（CVSS 8.1、スコープ昇格）を組み合わせると、&lt;code&gt;POST /access/api/v1/aws/token/&lt;/code&gt; で匿名のJWTを取得し、それを &lt;code&gt;POST /access/api/v1/tokens&lt;/code&gt; に提示して&lt;a class="link" href="https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201" target="_blank" rel="noopener"
 &gt;スコープをadminに要求するだけで&lt;/a&gt;、わずか2リクエストの連鎖で管理者権限のトークンが手に入ります。さらに&lt;a class="link" href="https://docs.jfrog.com/releases/docs/jfrog-security-advisories" target="_blank" rel="noopener"
 &gt;CVE-2026-82329&lt;/a&gt;（CVSS 9.8）は、デフォルトで空文字列のままになっているクラスタ参加キーを悪用し、&lt;a class="link" href="https://bishopfox.com/blog/cve-2026-82329-unauthenticated-administrative-access-in-jfrog-artifactory-via-an-empty-cluster-join-key" target="_blank" rel="noopener"
 &gt;SHA-256(&amp;quot;&amp;quot;)から導出できる固定値で署名したJWTを認証不要のエンドポイントへ送るだけで&lt;/a&gt;、単独で管理者権限に到達できます。&lt;/p&gt;
&lt;p&gt;実際の悪用は2026年8月15日から9月8日にかけて観測されており、&lt;a class="link" href="https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201" target="_blank" rel="noopener"
 &gt;Wiz Researchはこの期間にC2機能を備えたRust製のカスタムバックドアが投下されたと報告しています&lt;/a&gt;。CVE-2026-42016は開示（7月27日）時点で67%のインスタンスが脆弱で、6週間後でも59%が未修正のままでした。そして本題の「後始末」がここにあります。管理者権限を取られれば、保管されている成果物を書き換えられる立場に立たれてしまいますし、&lt;a class="link" href="https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201" target="_blank" rel="noopener"
 &gt;パッチを適用しても、すでに窃取された署名キーや発行済みのトークンは無効化されず、攻撃者はホストに戻らなくても有効なトークンを鋳造し続けられます&lt;/a&gt;。パッチは修正の始まりであって、終わりではありません。&lt;/p&gt;
&lt;p&gt;CISAはCVE-2026-42016 / 42018を&lt;a class="link" href="https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener"
 &gt;9月11日にKEVカタログへ追加し、連邦機関の修正期限は本日9月25日&lt;/a&gt;。CVE-2026-82329は&lt;a class="link" href="https://www.cisa.gov/news-events/alerts/2026/09/02/cisa-adds-seven-known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener"
 &gt;9月2日に追加され、期限は9月5日でした&lt;/a&gt;。修正版はCVEごとに系統が異なるため、稼働ブランチに応じてJFrog公式アドバイザリで確認するのが確実です。JFrog Cloud（SaaS）はすでに全て適用済みで対応不要とされています。&lt;/p&gt;
&lt;h2 id="2-git-256とgit-30ロードマップ--rustは既定で有効から必須へただしまだ先"&gt;&lt;a href="#2-git-256%e3%81%a8git-30%e3%83%ad%e3%83%bc%e3%83%89%e3%83%9e%e3%83%83%e3%83%97--rust%e3%81%af%e6%97%a2%e5%ae%9a%e3%81%a7%e6%9c%89%e5%8a%b9%e3%81%8b%e3%82%89%e5%bf%85%e9%a0%88%e3%81%b8%e3%81%9f%e3%81%a0%e3%81%97%e3%81%be%e3%81%a0%e5%85%88" class="header-anchor"&gt;&lt;/a&gt;2. Git 2.56とGit 3.0ロードマップ — Rustは「既定で有効」から「必須」へ、ただしまだ先
&lt;/h2&gt;&lt;p&gt;&lt;a class="link" href="https://lwn.net/SubscriberLink/1094575/2385e98583715c2b/" target="_blank" rel="noopener"
 &gt;Git 2.56がリリース候補フェーズを終えようとしています&lt;/a&gt;。700を超える非マージコミットを含み、Swiftのuserdiffパターン追加や、&lt;code&gt;git status&lt;/code&gt; のpull提案改善、&lt;code&gt;git refs&lt;/code&gt; のcreate/delete/update/renameサブコマンドなど、細かな改善が並びます。実験的な新機能として&lt;code&gt;git history drop &amp;lt;commit&amp;gt;&lt;/code&gt;も追加されました。&lt;code&gt;--dry-run&lt;/code&gt; や &lt;code&gt;--update-refs&lt;/code&gt;、&lt;code&gt;--empty=(drop|keep|abort)&lt;/code&gt; といったオプションを備え、対象がHEADの場合は作業ツリーも自動更新される一方、マージコミットとルートコミットの削除は拒否する設計です。&lt;/p&gt;
&lt;p&gt;本題は少し先、&lt;a class="link" href="https://github.com/git/git/blob/master/Documentation/BreakingChanges.adoc" target="_blank" rel="noopener"
 &gt;Git 3.0のロードマップです&lt;/a&gt;。2.56ではRustサポートは既定で有効になったものの、まだ任意です。それが &lt;strong&gt;Git 3.0では必須になる予定&lt;/strong&gt; です。&lt;a class="link" href="https://lwn.net/SubscriberLink/1094575/2385e98583715c2b/" target="_blank" rel="noopener"
 &gt;LWNの記事は「Rustコンパイラの無いプラットフォームは、Git 3.0へ上げられなくなる」と書いています&lt;/a&gt;。同時に、新規リポジトリのデフォルトのハッシュ関数がSHA-1からSHA-256へ切り替わることや、参照ストレージのデフォルトがreftableへ変わることも&lt;a class="link" href="https://github.com/git/git/blob/master/Documentation/BreakingChanges.adoc" target="_blank" rel="noopener"
 &gt;Git公式のBreaking Changes文書に明記されています&lt;/a&gt;。reftableはAndroidのように80万件を超える参照を持つ大規模リポジトリが例として挙げられており、既存のSHA-1リポジトリを廃止する計画は今のところありません。&lt;/p&gt;
&lt;p&gt;ただし、Git 3.0の時期について注意が必要です。LWNの記事は「2.98が2026年12月、2.99 LTSと3.0が2027年4月に同時リリース」というメーリングリスト上の計画を報じていますが、&lt;a class="link" href="https://github.com/git/git/blob/master/Documentation/BreakingChanges.adoc" target="_blank" rel="noopener"
 &gt;Git公式のBreaking Changes文書自身は、この記事の確認時点で「まだ確定した公開日は無い」と明記しています&lt;/a&gt;。コードは前進していても、必須化という「使える」の境界線はまだ確定していません。&lt;/p&gt;
&lt;h2 id="3-qualcomm-adreno-850--soc発表の翌日にパッチでも画面にはまだ何も映らない"&gt;&lt;a href="#3-qualcomm-adreno-850--soc%e7%99%ba%e8%a1%a8%e3%81%ae%e7%bf%8c%e6%97%a5%e3%81%ab%e3%83%91%e3%83%83%e3%83%81%e3%81%a7%e3%82%82%e7%94%bb%e9%9d%a2%e3%81%ab%e3%81%af%e3%81%be%e3%81%a0%e4%bd%95%e3%82%82%e6%98%a0%e3%82%89%e3%81%aa%e3%81%84" class="header-anchor"&gt;&lt;/a&gt;3. Qualcomm Adreno 850 — SoC発表の翌日にパッチ、でも画面にはまだ何も映らない
&lt;/h2&gt;&lt;p&gt;&lt;a class="link" href="https://ratatoskr.run/linux-arm-msm/2026/09/17627860" target="_blank" rel="noopener"
 &gt;Snapdragon 8 Elite Extreme Gen 6の発表翌日にあたる2026年9月23日、Qualcommのオープンソースチームからカーネルメーリングリスト linux-arm-msm 宛てに、新GPU対応パッチが投稿されました&lt;/a&gt;。送信者は Akhil P Oommen 氏（&lt;code&gt;akhilpo@oss.qualcomm.com&lt;/code&gt;）、件名は「drm/msm: Support for Hawi &amp;amp; Maili GPU」です。HawiとMailiはGPU自体のコードネームではなく、SoC（プラットフォーム）側の名前で、HawiにAdreno 850が、MailiにAdreno 845がそれぞれ搭載されます。&lt;/p&gt;
&lt;p&gt;パッチシリーズ全体は15本からなり、&lt;a class="link" href="https://www.phoronix.com/news/Qualcomm-Adreno-850-Open-Source" target="_blank" rel="noopener"
 &gt;中核となるのはAdreno 850・845それぞれのドライバ登録やTHINMEM設定、dt-bindingsを含む5本です&lt;/a&gt;。技術的には、Adreno 850はAdreno 840と同じADRENO_8XX_GEN2ファミリー・スライスアーキテクチャを継承し、新規のBxレールとMxGレールが制御するGDSCからGMUへ給電される構成です。行列演算コア「MALU」はAdreno 850のみに搭載され、Adreno 845には無く、こちらのLinuxサポートはMesa連携とあわせて別途投稿される予定です。&lt;/p&gt;
&lt;p&gt;ただし、ここが「使える」までの距離です。&lt;a class="link" href="https://www.phoronix.com/news/Qualcomm-Adreno-850-Open-Source" target="_blank" rel="noopener"
 &gt;ディスプレイドライバ・Mesa（Turnip Vulkan）・ファームウェアバイナリはいずれもまだ未対応で、試験はディスプレイ非対応のためオフスクリーンでのレンダリングに限られています&lt;/a&gt;。パッチもまだメインラインカーネルにはマージされていません。それでもオランダのLinux Magazineは、発表からほぼ1日で最初のカーネルパッチが出たと書いており、Qualcommのオープンソースチームの動きの速さそのものは伝わってきます。&lt;/p&gt;
&lt;h2 id="4-gccrs--rust-for-linuxマイルストーンは進捗35実用コンパイラはまだ途中"&gt;&lt;a href="#4-gccrs--rust-for-linux%e3%83%9e%e3%82%a4%e3%83%ab%e3%82%b9%e3%83%88%e3%83%bc%e3%83%b3%e3%81%af%e9%80%b2%e6%8d%9735%e5%ae%9f%e7%94%a8%e3%82%b3%e3%83%b3%e3%83%91%e3%82%a4%e3%83%a9%e3%81%af%e3%81%be%e3%81%a0%e9%80%94%e4%b8%ad" class="header-anchor"&gt;&lt;/a&gt;4. gccrs — Rust for Linuxマイルストーンは進捗35%、実用コンパイラはまだ途中
&lt;/h2&gt;&lt;p&gt;GCCのRustフロントエンド「gccrs」が、Linuxカーネルのコンパイルに向けて着実に前進しています。&lt;a class="link" href="https://rust-gcc.github.io/2026/06/02/2026-05-monthly-report.html" target="_blank" rel="noopener"
 &gt;gccrs公式ブログの月次レポートによれば、Rust for Linuxマイルストーンの進捗は2026年2月時点の16%から、5月時点で35%まで伸びました&lt;/a&gt;。3月には開発ロードマップを「組み込みRustコンパイラ」「Rust for Linuxコンパイラ」「汎用コンパイラ」の3段階マイルストーンへ再編し、名前解決の設計上の課題（パス解決は、どの名前空間を解決しようとしているかに関係なく、まず型の名前空間で行う必要がある、という気づき）への対応も進みました。5月には&lt;code&gt;core&lt;/code&gt;クレート内の複雑なインポート・エクスポート構造が正しく解決・挿入されるようになっています。&lt;/p&gt;
&lt;p&gt;開発チームの Arthur Cohen 氏と Pierre-Emmanuel Patry 氏（所属: Open Source Security, Inc.）は、「Compiling the Linux kernel with gccrs」と題した発表でRustConf 2026（モントリオール）に登壇し、&lt;a class="link" href="https://rust-gcc.github.io/2026/06/02/2026-05-monthly-report.html" target="_blank" rel="noopener"
 &gt;翌週のKangrejosでも続報を発表しました&lt;/a&gt;。この発表の様子は、&lt;a class="link" href="https://noise.getoto.net/2026/09/22/compiling-the-kernel-with-gccrs/" target="_blank" rel="noopener"
 &gt;LWNが2026年9月22日付の記事「Compiling the kernel with gccrs」として紹介しています&lt;/a&gt;。GSoC 2026では2名の学生が加わり、Janet Chien氏がDropインフラ（デストラクタの自動実行）を、Enes Çevik氏がallocクレート対応を担当しています。&lt;/p&gt;
&lt;p&gt;もっとも、カーネルのRustコードは現状rustc（LLVM）でしかビルドできず、gccrsで一般的なRustプログラムをコンパイルできる段階にはまだ入っていません。進捗35%という数字が示すとおり、「コードは前に進んでいる」ことと「手元で使える」ことのあいだには、まだ距離があります。&lt;/p&gt;
&lt;h2 id="5-arista-velocloud-orchestrator-cve-2026-93952--cvss-100一部トレインにはまだパッチが無い"&gt;&lt;a href="#5-arista-velocloud-orchestrator-cve-2026-93952--cvss-100%e4%b8%80%e9%83%a8%e3%83%88%e3%83%ac%e3%82%a4%e3%83%b3%e3%81%ab%e3%81%af%e3%81%be%e3%81%a0%e3%83%91%e3%83%83%e3%83%81%e3%81%8c%e7%84%a1%e3%81%84" class="header-anchor"&gt;&lt;/a&gt;5. Arista VeloCloud Orchestrator CVE-2026-93952 — CVSS 10.0、一部トレインにはまだパッチが無い
&lt;/h2&gt;&lt;p&gt;&lt;a class="link" href="https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183" target="_blank" rel="noopener"
 &gt;Arista VeloCloud Orchestrator（VCO）に、CVSS v3.1で10.0という最高評価の脆弱性CVE-2026-93952が見つかりました&lt;/a&gt;。証明書ベース認証が有効な環境で、Edge証明書の公開部分を入手し、VCOのWebインターフェースへ到達できれば、&lt;a class="link" href="https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183" target="_blank" rel="noopener"
 &gt;VCOのテナント／オペレータの認証情報なしに特権機能へ届いてしまう&lt;/a&gt;脆弱性です（CVSS v4.0では攻撃条件がより厳しく評価され9.5）。Aristaは外部から発見され、実際に悪用されていることを確認しています。&lt;/p&gt;
&lt;p&gt;侵害の痕跡として、&lt;code&gt;/usr/local/sbin/.vcnode.js&lt;/code&gt;、&lt;code&gt;/usr/local/sbin/vc-sysmond&lt;/code&gt;（MD5: &lt;code&gt;dc78e206eaeadec59fc5801fe4556bd0&lt;/code&gt;）、&lt;code&gt;/etc/systemd/system/vc-sysmon.service&lt;/code&gt; といったファイルパスや、悪意のIPアドレス、nginxログの &lt;code&gt;x-vc-opt&lt;/code&gt; ヘッダーが&lt;a class="link" href="https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183" target="_blank" rel="noopener"
 &gt;Aristaのアドバイザリに列挙されています&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;CISAは&lt;a class="link" href="https://www.cisa.gov/news-events/alerts/2026/09/22/cisa-adds-four-known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener"
 &gt;9月22日にKEVカタログへ追加し、BOD 26-04に基づいて連邦機関に9月25日という修正期限を課しました&lt;/a&gt;。修正版はバージョン系統ごとに状況が異なります。5.2.x系は5.2.3.15以下が対象で5.2.3.16で修正、6.4.x系は6.4.2.7以下が対象で6.4.2.8で修正されていますが、&lt;a class="link" href="https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183" target="_blank" rel="noopener"
 &gt;6.1.x系（6.1.3.7以下）と7.0.x系（7.0.0.2以下）は、2026年9月25日時点でまだ修正版が提供されていません&lt;/a&gt;。Hosted版・Dedicated版はArista側で既に修正が適用済みです。CVSS 10.0という最高評価の脆弱性であっても、パッチそのものがまだ全トレインに届いていない、という後始末が残っています。&lt;/p&gt;
&lt;h2 id="まとめ"&gt;&lt;a href="#%e3%81%be%e3%81%a8%e3%82%81" class="header-anchor"&gt;&lt;/a&gt;まとめ
&lt;/h2&gt;&lt;p&gt;JFrogはパッチを当てても発行済みトークンが生き続け、Aristaは一部トレインにパッチそのものがまだありません。Gitは必須化の予定こそ立ちましたが日程は未確定、Qualcommのパッチはまだ画面に何も映さず、gccrsの進捗は35%です。「出た」ものが「使える」ようになるまでには、それぞれ違う理由でまだ距離が残っています。動画タイトルの「前進と後始末の一日」は、今日という日を言い当てているように思います。&lt;/p&gt;
&lt;h2 id="参考リンク"&gt;&lt;a href="#%e5%8f%82%e8%80%83%e3%83%aa%e3%83%b3%e3%82%af" class="header-anchor"&gt;&lt;/a&gt;参考リンク
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://docs.jfrog.com/releases/docs/jfrog-security-advisories" target="_blank" rel="noopener"
 &gt;JFrog セキュリティアドバイザリ一覧&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201" target="_blank" rel="noopener"
 &gt;Wiz Research — Artifactory 悪用の調査レポート&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://lwn.net/SubscriberLink/1094575/2385e98583715c2b/" target="_blank" rel="noopener"
 &gt;LWN — Looking forward to Git 2.56 — and 3.0&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://github.com/git/git/blob/master/Documentation/BreakingChanges.adoc" target="_blank" rel="noopener"
 &gt;Git BreakingChanges.adoc（Git 3.0ロードマップ）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://ratatoskr.run/linux-arm-msm/2026/09/17627860" target="_blank" rel="noopener"
 &gt;linux-arm-msm メーリングリスト — Adreno 850/845 GPUパッチ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://rust-gcc.github.io/2026/06/02/2026-05-monthly-report.html" target="_blank" rel="noopener"
 &gt;gccrs 公式ブログ — 2026年5月 Monthly Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183" target="_blank" rel="noopener"
 &gt;Arista セキュリティアドバイザリ 0183 — CVE-2026-93952&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener"
 &gt;CISA Known Exploited Vulnerabilities Catalog&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>