<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>NetBSD on 思いつきそうで思いつかなくていたときに</title><link>https://blog.fuga.jp/tags/netbsd/</link><description>Recent content in NetBSD on 思いつきそうで思いつかなくていたときに</description><generator>Hugo -- gohugo.io</generator><language>ja-jp</language><copyright>Copyright(c) 2022-2025 SATO Daisuke. All rights reserved.</copyright><lastBuildDate>Mon, 03 Aug 2026 00:00:00 +0900</lastBuildDate><atom:link href="https://blog.fuga.jp/tags/netbsd/index.xml" rel="self" type="application/rss+xml"/><item><title>68件修正の速さと91本の空席 — 動かし続ける人は誰か（2026/8/3 Linux動向）</title><link>https://blog.fuga.jp/posts/2026-08-03-linux-oss-trend/</link><pubDate>Mon, 03 Aug 2026 00:00:00 +0900</pubDate><guid>https://blog.fuga.jp/posts/2026-08-03-linux-oss-trend/</guid><description>&lt;p&gt;今日の糸は2本あります。ひとつは「直す速さ」。Debianはわずか10日前にもカーネル更新を出したばかりですが、今回はそこに &lt;strong&gt;68件&lt;/strong&gt; のCVE修正を一括で載せてきました。一方でAdobe Campaign Classicは、同じ認可不備のクラスで &lt;strong&gt;3度目&lt;/strong&gt; のCVSS 10.0を出しています。修正の速さと、繰り返される穴の深さが同じ週に並びました。もうひとつは「動かし続ける人」。Arch Linuxを10年支えたFoxboronが去り、91本のパッケージが引き継ぎ先を探しています。同じArchではAURの孤児パッケージが攻撃者の入口にもなりました。退任と乗っ取り、両側から「誰が動かし続けているのか」が見えてきた一週間です。&lt;/p&gt;
&lt;div class="video-wrapper"&gt;
 &lt;iframe loading="lazy" 
 src="https://www.youtube.com/embed/p8CB2eZ1CA0" 
 allowfullscreen 
 title="YouTube Video"
 &gt;
 &lt;/iframe&gt;
&lt;/div&gt;

&lt;h2 id="1-debian-13-trixie-カーネルセキュリティアップデート--68件のcveを一括修正"&gt;&lt;a href="#1-debian-13-trixie-%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab%e3%82%bb%e3%82%ad%e3%83%a5%e3%83%aa%e3%83%86%e3%82%a3%e3%82%a2%e3%83%83%e3%83%97%e3%83%87%e3%83%bc%e3%83%88--68%e4%bb%b6%e3%81%aecve%e3%82%92%e4%b8%80%e6%8b%ac%e4%bf%ae%e6%ad%a3" class="header-anchor"&gt;&lt;/a&gt;1. Debian 13 &amp;ldquo;Trixie&amp;rdquo; カーネルセキュリティアップデート — 68件のCVEを一括修正
&lt;/h2&gt;&lt;p&gt;Debianプロジェクトは2026年7月31日、Debian 13 &amp;ldquo;Trixie&amp;rdquo; 向けセキュリティアドバイザリ &lt;strong&gt;DSA-6405-1&lt;/strong&gt; を発行し、&lt;code&gt;linux&lt;/code&gt; パッケージを 6.12.96-1 から 6.12.100-1 へ更新しました。公式アナウンス準拠の修正件数は &lt;strong&gt;68件&lt;/strong&gt; ですが、&lt;a class="link" href="https://security-tracker.debian.org/tracker/DSA-6405-1" target="_blank" rel="noopener"
 &gt;Debian Security Tracker&lt;/a&gt; 上に個別エントリとして並んでいるCVEは約61件です。この差は、まだNVDへの登録待ち（RESERVED状態）にあるCVEが含まれるために生じています。わずか10日前のDSA-6393-1（12件修正）と比べると件数は一気に跳ね上がりましたが、これはDebianが上流カーネルのstable更新（6.12.97〜6.12.100の4回分）をまとめて取り込んだ結果です。&lt;/p&gt;
&lt;p&gt;注目度が高いCVEとして、&lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-64000" target="_blank" rel="noopener"
 &gt;NVD&lt;/a&gt; に掲載されている CVE-2026-64000（CVSS 9.8 Critical、&lt;code&gt;net/hsr/hsr_forward.c&lt;/code&gt; のHSR冗長化プロトコル実装の欠陥）や、CVE-2026-53359（CVSS 8.8 High / CWE-416、KVMシャドウページングのUse-After-Free）があります。ただしこの2件はDebian Security Trackerが挙げるDSA-6405-1のCVEリストには含まれておらず、同時期の6.12.100系で修正されたものです。&lt;/p&gt;
&lt;p&gt;もうひとつ話題になったのがCVE-2026-64560（CVSS 7.8 High）です。&lt;code&gt;kernel/time/posix-cpu-timers.c&lt;/code&gt; など、タイマー削除処理とスレッドの &lt;code&gt;exec()&lt;/code&gt; 呼び出しが競合するUAFで、根本原因はカーネル初期からの設計に潜んでいたとされます。「16年潜伏」という表現が出回っていますが、これは &lt;strong&gt;2010年に入った回避策以降の期間&lt;/strong&gt; を指すものであり、バグ自体が2010年に混入したという意味ではありません。NVDのaffected定義もLinux 5.7以降となっています。なお、このCVEについて &lt;strong&gt;PoCの公開や実環境での悪用は確認されていません&lt;/strong&gt; 。別のCVE（CVE-2025-38352）の話と混同されやすいので、そこは切り分けて読みたいところです。&lt;/p&gt;
&lt;p&gt;対処はいつも通りシンプルで、&lt;code&gt;sudo apt update &amp;amp;&amp;amp; sudo apt full-upgrade &amp;amp;&amp;amp; sudo reboot&lt;/code&gt; を実行し、&lt;code&gt;uname -r&lt;/code&gt; で &lt;code&gt;6.12.100-*&lt;/code&gt; になっているか確認するだけです。HSRを使っていない環境では、&lt;code&gt;rmmod hsr&lt;/code&gt; による一時的な緩和も有効です。なお、Debian 12 &amp;ldquo;Bookworm&amp;rdquo; は別系統のカーネル（5.10系）を使っているため、今回のDSA-6405-1の直接対象外です。上流のstable更新を10日間隔で追いかけ、68件分の修正をまとめて届けるDebianの運用体制には、素直に感心してしまいます。&lt;/p&gt;
&lt;h2 id="2-arch-linux-20260801-iso--linux-715搭載aur不正乗っ取り第3波の渦中で"&gt;&lt;a href="#2-arch-linux-20260801-iso--linux-715%e6%90%ad%e8%bc%89aur%e4%b8%8d%e6%ad%a3%e4%b9%97%e3%81%a3%e5%8f%96%e3%82%8a%e7%ac%ac3%e6%b3%a2%e3%81%ae%e6%b8%a6%e4%b8%ad%e3%81%a7" class="header-anchor"&gt;&lt;/a&gt;2. Arch Linux 2026.08.01 ISO — Linux 7.1.5搭載、AUR不正乗っ取り第3波の渦中で
&lt;/h2&gt;&lt;p&gt;Arch Linuxの8月定期ISO &lt;code&gt;archlinux-2026.08.01-x86_64.iso&lt;/code&gt; が公開されました。搭載カーネルは &lt;strong&gt;Linux 7.1.5&lt;/strong&gt; （前月は7.0.14）で、KDE Plasma 6.7.3・Archinstall 4.4・glibc 2.44・Binutils 2.47・systemd 261.2、収録パッケージ約16,031という構成です。&lt;a class="link" href="https://archlinux.org/download/" target="_blank" rel="noopener"
 &gt;Arch Linux公式ダウンロードページ&lt;/a&gt;によれば、これは毎月恒例の定期スナップショットであり、特別なイベントではありません。ただ、AUR（Arch User Repository）で第3波となる不正adoption（孤児化したパッケージを別の人が引き受ける仕組み）キャンペーンが報じられたのが7月31日、ISOの公開が8月1日ですから、この2つは同じ週に並んで起きた出来事ということになります。&lt;/p&gt;
&lt;p&gt;AURの不正adoptionは6月12日の第1波が発端で、&lt;a class="link" href="https://archlinux.org/news/active-aur-malicious-packages-incident/" target="_blank" rel="noopener"
 &gt;Arch Linux公式ニュース&lt;/a&gt;がインシデントを初報しました。当初400以上のパッケージが改ざんされ、最終的な影響は1,500超に達したとされています。第3波の特徴は2段構えのペイロードです。Stage 1のローダーは &lt;code&gt;dbus-daemon&lt;/code&gt; に偽装してTor経由でC2と通信し、Stage 2ではRust製のインフォスティーラーが展開され、root権限取得後はeBPFでプロセスやファイル活動を隠蔽するという、かなり手の込んだ作りになっています。&lt;/p&gt;
&lt;p&gt;対応として、DevOpsチームのRobin Candauが7月30〜31日にadoption機能そのものを緊急停止しました。第1波を報告したのはCampbell Jonesです。プロジェクトリーダーのanthraxx（Levente Polyák）が2026年6月に無投票で再選された、その直後に起きた事態でもありました。影響を受けうるのは &lt;code&gt;yay&lt;/code&gt;・&lt;code&gt;paru&lt;/code&gt;・&lt;code&gt;makepkg&lt;/code&gt; などでAURパッケージをビルドしているArchユーザー全般です。Manjaro・EndeavourOSなど派生ディストリビューションも上流を取り込んでいるため間接的に影響しうる立場ですが、どこまで及んでいるかは公表情報からは読み取れません。安全のためには、ビルド前に &lt;strong&gt;PKGBUILD&lt;/strong&gt; をよく確認することが基本です。&lt;a class="link" href="https://archlinux.org/news/active-aur-malicious-packages-incident/" target="_blank" rel="noopener"
 &gt;Arch公式ニュース&lt;/a&gt;も &amp;ldquo;review all PKGBUILD and install script changes&amp;rdquo; と呼びかけており、インストール後はユーザー単位のsystemdサービスに不審なものが増えていないか確認しておくと安心です。&lt;/p&gt;
&lt;h2 id="3-arch-linux開発者foxboronmorten-linderudが10年の活動を経て退任"&gt;&lt;a href="#3-arch-linux%e9%96%8b%e7%99%ba%e8%80%85foxboronmorten-linderud%e3%81%8c10%e5%b9%b4%e3%81%ae%e6%b4%bb%e5%8b%95%e3%82%92%e7%b5%8c%e3%81%a6%e9%80%80%e4%bb%bb" class="header-anchor"&gt;&lt;/a&gt;3. Arch Linux開発者Foxboron（Morten Linderud）が10年の活動を経て退任
&lt;/h2&gt;&lt;p&gt;Arch Linuxのデベロッパー・セキュリティチーム・AURメンテナを兼任してきたMorten Linderud（通称Foxboron）が、2026年8月1日付で退任を&lt;a class="link" href="https://lists.archlinux.org/archives/list/arch-dev-public@lists.archlinux.org/message/2AX2BCJ3EQX7G3YXSDX73BR4NCAWXXBZ/" target="_blank" rel="noopener"
 &gt;arch-dev-publicメーリングリスト&lt;/a&gt;に表明しました。約10年の活動でした。退任メールの書き出しは「It&amp;rsquo;s been almost a decade since I met Jelle, Chris, Levente and Remi at 33C3 to be (peacefully) coerced into joining the security team」という一文です。33C3は2016年12月にハンブルクで開催された第33回Chaos Communication Congressで、そこでanthraxx（Levente Polyák）らに「穏やかに強制された」形でセキュリティチームに誘われたのが始まりだったそうです。&lt;/p&gt;
&lt;p&gt;退任メールに添付されたパッケージリストを数えると、 &lt;strong&gt;単独メンテナー不在が52本、共同メンテナー不足が39本、合計91本&lt;/strong&gt; という規模でした。単独メンテナー不在の主なものは &lt;code&gt;mkinitcpio&lt;/code&gt;（initramfs生成スクリプト）・&lt;code&gt;arch-install-scripts&lt;/code&gt;・&lt;code&gt;wpa_supplicant&lt;/code&gt;・&lt;code&gt;fsverity-utils&lt;/code&gt;・&lt;code&gt;pesign&lt;/code&gt;・&lt;code&gt;tpm2-*&lt;/code&gt; 系です。共同メンテナー不足には、Archの中核をなすパッケージマネージャー &lt;code&gt;pacman&lt;/code&gt; や &lt;code&gt;archlinux-keyring&lt;/code&gt;、そしてLinderud自身がGoで開発したSecure Bootキーマネージャー &lt;code&gt;sbctl&lt;/code&gt; が含まれます。&lt;/p&gt;
&lt;p&gt;メールを締めくくるのは「It&amp;rsquo;s time to let go.」（潮時だ）という一文でした。ML上ではCampbell Jones・Leonidas Spyropoulos・Robin Candauらが「May your roads lead to warm sands（道が温かい砂地に続くように）」といった言葉で謝意を伝えています。コミュニティ全体の反応としては、孤児化への懸念と、本人の今後を前向きに見る声が混在していたようです。退任後も &lt;code&gt;sbctl&lt;/code&gt;・&lt;code&gt;ssh-tpm-agent&lt;/code&gt;・&lt;code&gt;attezt&lt;/code&gt; などのOSS開発は継続する予定とのことで、Archを離れるだけで業界から引退するわけではありません。&lt;/p&gt;
&lt;h2 id="4-netbsd-110リリース--64ビットrisc-v初の安定対応snapdragon-x-elite初期サポート"&gt;&lt;a href="#4-netbsd-110%e3%83%aa%e3%83%aa%e3%83%bc%e3%82%b9--64%e3%83%93%e3%83%83%e3%83%88risc-v%e5%88%9d%e3%81%ae%e5%ae%89%e5%ae%9a%e5%af%be%e5%bf%9csnapdragon-x-elite%e5%88%9d%e6%9c%9f%e3%82%b5%e3%83%9d%e3%83%bc%e3%83%88" class="header-anchor"&gt;&lt;/a&gt;4. NetBSD 11.0リリース — 64ビットRISC-V初の安定対応、Snapdragon X Elite初期サポート
&lt;/h2&gt;&lt;p&gt;2026年8月1日、NetBSDプロジェクトが19番目のメジャーリリース「NetBSD 11.0」を公開しました。前回のNetBSD 10.0（2024年3月）から約2年ぶりのメジャーアップデートです。&lt;a class="link" href="https://www.netbsd.org/releases/formal-11/NetBSD-11.0.html" target="_blank" rel="noopener"
 &gt;NetBSD公式リリースアナウンス&lt;/a&gt;によれば、最大のハイライトは &lt;strong&gt;プロジェクト史上初めて64ビットRISC-Vを安定版に収録した&lt;/strong&gt; ことで、StarFive JH7110ベースのVisionFive 2・PINE64 STAR64、Allwinner D1ベースのMangoPi MQ Pro、QEMUが対応プラットフォームとして挙げられています。&lt;/p&gt;
&lt;p&gt;AArch64側では、Qualcomm Snapdragon X Elite（Oryonコア）への &lt;strong&gt;初期サポート&lt;/strong&gt; も加わりました。ドライバ類は主にOpenBSDからの移植で構成されており、バッテリー・充電センサ、GPIO、I2Cコントローラなどに対応します。「初期サポート」段階であるため、全ペリフェラルの動作が保証されているわけではない点は押さえておきたいところです。&lt;/p&gt;
&lt;p&gt;amd64・i386向けには専用のMICROVMカーネルが導入されました。&lt;a class="link" href="https://www.netbsd.org/releases/formal-11/NetBSD-11.0.html" target="_blank" rel="noopener"
 &gt;公式リリースアナウンス&lt;/a&gt;が公表しているのは「2020年代のx86 CPUで約10ミリ秒で起動できる」という数字だけで、他の仮想化基盤との比較値は示されていません。同じmicroVMというカテゴリで軸を揃えるなら、AWS Firecrackerの公称値（InstanceStart APIから &lt;code&gt;/sbin/init&lt;/code&gt; までで約125ミリ秒）が比較材料になりますが、計測の前提が違うので単純に並べて比べることはできません。&lt;/p&gt;
&lt;p&gt;このほか &lt;code&gt;compat_linux&lt;/code&gt; に &lt;code&gt;epoll&lt;/code&gt;・&lt;code&gt;inotify&lt;/code&gt;・&lt;code&gt;clone3&lt;/code&gt;・&lt;code&gt;statx&lt;/code&gt; などが追加され、Linuxバイナリを動かせる範囲が広がりました。jemalloc-5.3.0への全面移行、POSIX.1-2024／C23準拠の強化、NPFのL2フィルタリング対応、そしてセキュリティ上の理由によるOpenSSHのDSA鍵サポート廃止も行われています。開発サイクルはRCを7本重ねた末のリリースで、公式ブログも「ようやく（finally）」という言葉を使っています。遅延の一因として、AIツールによる誤検知を含むセキュリティ問題報告の増加が挙げられていました。「pkgsrcの鮮度はArchやGentoo並み」という声もあるようですが、これはコミュニティの個人的な感想として受け止めておくのがよさそうです。&lt;/p&gt;
&lt;h2 id="5-cve-2026-48449--adobe-campaign-classicにcvss-100の認証不要rce"&gt;&lt;a href="#5-cve-2026-48449--adobe-campaign-classic%e3%81%abcvss-100%e3%81%ae%e8%aa%8d%e8%a8%bc%e4%b8%8d%e8%a6%81rce" class="header-anchor"&gt;&lt;/a&gt;5. CVE-2026-48449 — Adobe Campaign ClassicにCVSS 10.0の認証不要RCE
&lt;/h2&gt;&lt;p&gt;Adobe Campaign Classic（ACC）オンプレミス版v7（7.4.3 build 9397以前）に、認可不備（CWE-863: Incorrect Authorization）を原因とするCVSS v3.1スコア &lt;strong&gt;10.0&lt;/strong&gt; の最大深刻度脆弱性CVE-2026-48449が発見されました。&lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-48449" target="_blank" rel="noopener"
 &gt;NVD&lt;/a&gt; によれば、CVSSベクターは &lt;code&gt;CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H&lt;/code&gt; で、8つの指標すべてが攻撃者に最有利な値を取るという組み合わせです。Adobeは2026年7月29日にアドバイザリ &lt;a class="link" href="https://helpx.adobe.com/security/products/campaign/apsb26-114.html" target="_blank" rel="noopener"
 &gt;APSB26-114&lt;/a&gt; として協調開示し、修正版build 9398を同時公開しました。NVDへの登録は翌7月30日です。野生での悪用は確認されていませんが、Adobeは最高緊急度のPriority Rating 1を付与しており、これは悪用リスクを高く見積もっているサインと言えそうです。&lt;/p&gt;
&lt;p&gt;同アドバイザリでは、CVSS 8.6・CWE-89（SQLインジェクション）のCVE-2026-48448も同時公開されています。認証不要でサーバー上の任意ファイルを読み取れる脆弱性で、CVE-2026-48449のRCEと組み合わせると設定ファイルや認証情報の奪取からサーバー完全乗っ取りまでの攻撃チェーンが成立しえます。ACCでは2026年に入り、認可不備を根本原因とするCVSS 10.0の脆弱性が &lt;strong&gt;3件連続&lt;/strong&gt; で報告されています（CVE-2026-48303・CVE-2026-48286・そして今回のCVE-2026-48449）。同じ認可不備クラスが繰り返されているという事実は、アクセス制御実装に体系的な弱点がある可能性を示唆しています。&lt;/p&gt;
&lt;p&gt;Adobe Campaign Classicは、大企業・金融機関・小売業者に普及したエンタープライズ製品です（導入社数は情報源によって桁が違い、確かな数字は言えません）。Adobeがホストするクラウド版（SaaS）は保護済みで、ハイブリッド構成ではオンプレミス側のコンポーネントのみが影響を受けます。対応の最優先事項はbuild 9398へのアップデートで、パッチ適用までのつなぎとしては、管理インターフェースやSOAPルーターへのアクセスをVPN経由に限定しておくのが現実的な緩和策になりそうです。&lt;/p&gt;
&lt;h2 id="まとめ"&gt;&lt;a href="#%e3%81%be%e3%81%a8%e3%82%81" class="header-anchor"&gt;&lt;/a&gt;まとめ
&lt;/h2&gt;&lt;p&gt;Debianが10日間隔で68件分のCVE修正を届けられたのは、それだけの人手が回っているからこそ成立する話です。ところがArchでは、Foxboronというたった1人が抜けただけで91本のパッケージが空席になりました。「直す速さ」は「動かし続ける人」がいて初めて成り立つ、という当たり前のようで見落としがちな事実が、今週は両側から浮かび上がってきたように思います。AURの乗っ取りも、孤児化したパッケージという「誰も見ていない場所」を攻撃者が突いた結果でした。皆さんが日常的に使っているパッケージやライブラリは、いったい誰がどれくらいの熱量で支えているでしょうか。たまには依存関係の向こう側に思いを馳せてみるのも悪くないかもしれません。&lt;/p&gt;
&lt;h2 id="参考リンク"&gt;&lt;a href="#%e5%8f%82%e8%80%83%e3%83%aa%e3%83%b3%e3%82%af" class="header-anchor"&gt;&lt;/a&gt;参考リンク
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;Debian Security Tracker DSA-6405-1（CVEリスト・影響バージョン） &lt;a class="link" href="https://security-tracker.debian.org/tracker/DSA-6405-1" target="_blank" rel="noopener"
 &gt;https://security-tracker.debian.org/tracker/DSA-6405-1&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Debian公式セキュリティアドバイザリ DSA-6405-1（メーリングリスト原文） &lt;a class="link" href="https://lists.debian.org/debian-security-announce/2026/msg00316.html" target="_blank" rel="noopener"
 &gt;https://lists.debian.org/debian-security-announce/2026/msg00316.html&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;NVD: CVE-2026-64000（CVSS 9.8 Critical） &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-64000" target="_blank" rel="noopener"
 &gt;https://nvd.nist.gov/vuln/detail/CVE-2026-64000&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;NVD: CVE-2026-53359（CVSS 8.8 High / CWE-416） &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-53359" target="_blank" rel="noopener"
 &gt;https://nvd.nist.gov/vuln/detail/CVE-2026-53359&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;NVD: CVE-2026-64560（CVSS 7.8 High） &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-64560" target="_blank" rel="noopener"
 &gt;https://nvd.nist.gov/vuln/detail/CVE-2026-64560&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Arch Linux公式ダウンロードページ &lt;a class="link" href="https://archlinux.org/download/" target="_blank" rel="noopener"
 &gt;https://archlinux.org/download/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Arch Linux公式ニュース: AURインシデント初報 &lt;a class="link" href="https://archlinux.org/news/active-aur-malicious-packages-incident/" target="_blank" rel="noopener"
 &gt;https://archlinux.org/news/active-aur-malicious-packages-incident/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;退任表明メール全文（arch-dev-public ML） &lt;a class="link" href="https://lists.archlinux.org/archives/list/arch-dev-public@lists.archlinux.org/message/2AX2BCJ3EQX7G3YXSDX73BR4NCAWXXBZ/" target="_blank" rel="noopener"
 &gt;https://lists.archlinux.org/archives/list/arch-dev-public@lists.archlinux.org/message/2AX2BCJ3EQX7G3YXSDX73BR4NCAWXXBZ/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;sbctl公式リポジトリ（Secure Bootキーマネージャー） &lt;a class="link" href="https://github.com/Foxboron/sbctl" target="_blank" rel="noopener"
 &gt;https://github.com/Foxboron/sbctl&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;NetBSD 11.0公式リリースアナウンス &lt;a class="link" href="https://www.netbsd.org/releases/formal-11/NetBSD-11.0.html" target="_blank" rel="noopener"
 &gt;https://www.netbsd.org/releases/formal-11/NetBSD-11.0.html&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;NetBSD 10.0→11.0公式変更点リスト &lt;a class="link" href="https://www.netbsd.org/changes/changes-11.0.html" target="_blank" rel="noopener"
 &gt;https://www.netbsd.org/changes/changes-11.0.html&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;NVD: CVE-2026-48449（CVSS 10.0・CWE-863） &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-48449" target="_blank" rel="noopener"
 &gt;https://nvd.nist.gov/vuln/detail/CVE-2026-48449&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Adobe公式セキュリティアドバイザリ APSB26-114 &lt;a class="link" href="https://helpx.adobe.com/security/products/campaign/apsb26-114.html" target="_blank" rel="noopener"
 &gt;https://helpx.adobe.com/security/products/campaign/apsb26-114.html&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>