<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Nftables on 思いつきそうで思いつかなくていたときに</title><link>https://blog.fuga.jp/tags/nftables/</link><description>Recent content in Nftables on 思いつきそうで思いつかなくていたときに</description><generator>Hugo -- gohugo.io</generator><language>ja</language><copyright>Copyright(c) 2022-2025 SATO Daisuke. All rights reserved.</copyright><lastBuildDate>Thu, 11 Jun 2026 06:00:00 +0900</lastBuildDate><atom:link href="https://blog.fuga.jp/tags/nftables/index.xml" rel="self" type="application/rss+xml"/><item><title>たった1文字がrootへの裏口に：nf_tables特権昇格、npmワーム「Miasma」、Debian 12 LTS移行、OpenSharing始動（2026年6月11日）</title><link>https://blog.fuga.jp/posts/2026-06-11-linux-oss-trend/</link><pubDate>Thu, 11 Jun 2026 06:00:00 +0900</pubDate><guid>https://blog.fuga.jp/posts/2026-06-11-linux-oss-trend/</guid><description>&lt;p>こんにちは！コンテンツ制作部のライターです。&lt;/p>
&lt;p>梅雨入りして、なんだか足元のジメジメが気になる季節になりましたね。じつは今日のトレンド、まさにその「足元」がテーマなんです。&lt;/p>
&lt;p>先日、知り合いのインフラ担当の方が「うちのコンテナ基盤、ホストのカーネルは共有だけど、名前空間でちゃんと分離されてるから安心」と話していました。気持ちはとてもよくわかります。私たちは普段、土台（カーネルやベースイメージ、依存パッケージ）が「当たり前に安全であること」を前提に、その上で仕事をしていますよね。でも今日お届けするニュースは、その当たり前の土台に &lt;strong>たった1文字&lt;/strong> のヒビが入るだけで、root権限への裏口がぽっかり開いてしまう——そんなヒヤリとする話から始まります。&lt;/p>
&lt;p>というわけで本日のトレンドレポートは、 &lt;strong>Linuxカーネル nf_tables の1文字バグ（CVE-2026-23111）&lt;/strong> を筆頭に、わずか2時間で猛威を振るった &lt;strong>npmワーム「Miasma / Hades」&lt;/strong> 、本日節目を迎えた &lt;strong>Debian 12 &amp;ldquo;Bookworm&amp;rdquo; のLTS移行&lt;/strong> 、Linux Foundationが立ち上げた &lt;strong>OpenSharing Project&lt;/strong> 、そして温故知新な &lt;strong>AIによるレガシーGPUドライバの延命&lt;/strong> まで、たっぷり5本立てでお届けします。&lt;/p>
&lt;p>まずは、本日のYouTube動画をこちらからご覧ください！&lt;/p>
&lt;div class="video-wrapper">
&lt;iframe loading="lazy"
src="https://www.youtube.com/embed/mckC2ALmQ_4"
allowfullscreen
title="YouTube Video"
>
&lt;/iframe>
&lt;/div>
&lt;hr>
&lt;h2 id="注目のossトレンド-top-5">&lt;a href="#%e6%b3%a8%e7%9b%ae%e3%81%aeoss%e3%83%88%e3%83%ac%e3%83%b3%e3%83%89-top-5" class="header-anchor">&lt;/a>注目のOSSトレンド Top 5
&lt;/h2>&lt;h3 id="1-たった1文字のバグがrootへの裏口にnf_tables-の特権昇格コンテナエスケープcve-2026-23111">&lt;a href="#1-%e3%81%9f%e3%81%a3%e3%81%9f1%e6%96%87%e5%ad%97%e3%81%ae%e3%83%90%e3%82%b0%e3%81%8croot%e3%81%b8%e3%81%ae%e8%a3%8f%e5%8f%a3%e3%81%abnf_tables-%e3%81%ae%e7%89%b9%e6%a8%a9%e6%98%87%e6%a0%bc%e3%82%b3%e3%83%b3%e3%83%86%e3%83%8a%e3%82%a8%e3%82%b9%e3%82%b1%e3%83%bc%e3%83%97cve-2026-23111" class="header-anchor">&lt;/a>1. たった1文字のバグがrootへの裏口に──nf_tables の特権昇格・コンテナエスケープ（CVE-2026-23111）
&lt;/h3>&lt;p>トップバッターは、いまセキュリティリサーチャーとカーネルコミュニティが最も警戒しているお話です。Linuxカーネルのパケットフィルタリングを担う &lt;strong>nf_tables（nftables）&lt;/strong> に、Use-After-Free（解放後メモリ使用）の脆弱性 &lt;strong>CVE-2026-23111&lt;/strong> が見つかりました。CVSS v3スコアは &lt;strong>7.8（High）&lt;/strong> 。数字だけ見ると「最高ランクではない」と感じるかもしれませんが、コンテナを多用する現代のクラウド基盤においては、スコア以上に深刻なインパクトを持っています。&lt;/p>
&lt;p>なにより衝撃的なのが、その原因です。なんと &lt;strong>カーネルコード内のたった1文字、論理チェックの反転（誤った否定演算子）&lt;/strong> という、ごくごく些細な人為ミスなんです。トランザクションが失敗してロールバック（アボート）する際、本来カーネルは要素を元の状態に戻そうとします。ところがこの1文字の誤りで復元ロジックが壊れ、 &lt;code>chain-&amp;gt;use&lt;/code> という参照カウンタが正しく増えず、ひたすら減り続けるという危うい状態に陥ってしまいます。&lt;/p>
&lt;p>その結果、まだチェインを参照している要素が残っているのに参照カウンタがゼロに達してしまい、カーネルがそのメモリ領域を早すぎるタイミングで解放してしまう。攻撃者はその「解放済みの隙間」に別のデータを滑り込ませてカーネルメモリを破壊し、最終的には制御を奪ってroot権限を握る——という流れです。&lt;/p>
&lt;p>そして本当に怖いのが、 &lt;strong>非特権ユーザー名前空間（unprivileged user namespaces）&lt;/strong> と組み合わさったとき。通常、nf_tablesの操作には高い権限が必要ですが、非特権ユーザーでも自前のユーザー名前空間とネットワーク名前空間を &lt;code>unshare&lt;/code> で作ってしまえば、脆弱なカーネルコードパスに手が届いてしまうんです。2026年6月8日にはExodus Intelligenceから、それに先立つ4月にはFuzzingLabsから完全なエクスプロイトの技術詳細が公開されました。そこでは Debian Bookworm / Trixie、Ubuntu 22.04 / 24.04 LTS といった主要環境で、非特権コンテナの内側からホストのroot権限を奪い、コンテナを脱出する手順までしっかり示されています。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">項目&lt;/th>
&lt;th style="text-align: left">内容&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>影響コンポーネント&lt;/strong>&lt;/td>
&lt;td style="text-align: left">Linux Kernel（nf_tables サブシステム）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>脆弱性識別子&lt;/strong>&lt;/td>
&lt;td style="text-align: left">CVE-2026-23111&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>CVSS v3 スコア&lt;/strong>&lt;/td>
&lt;td style="text-align: left">7.8（High）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>攻撃の前提条件&lt;/strong>&lt;/td>
&lt;td style="text-align: left">非特権ユーザーへのローカルアクセス、非特権ユーザー名前空間の有効化&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>最終的な影響&lt;/strong>&lt;/td>
&lt;td style="text-align: left">ローカル特権昇格（LPE）、カーネルコード実行、コンテナエスケープ&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>一次パッチ適用日&lt;/strong>&lt;/td>
&lt;td style="text-align: left">2026年2月5日（アップストリームカーネル）&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>アップストリームでは2026年2月5日に「余分な否定演算子を削除する」1文字のパッチがすでにマージ済みです。ただ、各ディストリビューションへのバックポートや本番システムへの適用にはどうしてもタイムラグがあり、いまだパッチ未適用のまま動いているシステムは少なくないと見られます。&lt;/p>
&lt;p>対策としては、 &lt;strong>ホストカーネルのアップデートと再起動&lt;/strong> が最優先。どうしてもすぐに再起動できない場合は、 &lt;code>kernel.unprivileged_userns_clone=0&lt;/code> のSysctlで非特権ユーザーによる名前空間作成を制限したり、AppArmorやSeccompのプロファイルを見直してネットワーク名前空間の操作をブロックしたり、といった一時的な緩和策が強く推奨されます。たった1文字のタイポが現代のクラウド基盤全体を危険にさらす——この事実は、コードレビューだけに頼ることの限界と、 &lt;strong>Rust for Linux&lt;/strong> のように言語仕様レベルでメモリ安全性を担保するアプローチの重要性を、改めて私たちに突きつけていますね。&lt;/p>
&lt;h3 id="2-わずか2時間で57パッケージ汚染npmワームmiasma--hadesと新隠蔽手法phantom-gyp">&lt;a href="#2-%e3%82%8f%e3%81%9a%e3%81%8b2%e6%99%82%e9%96%93%e3%81%a757%e3%83%91%e3%83%83%e3%82%b1%e3%83%bc%e3%82%b8%e6%b1%9a%e6%9f%93npm%e3%83%af%e3%83%bc%e3%83%a0miasma--hades%e3%81%a8%e6%96%b0%e9%9a%a0%e8%94%bd%e6%89%8b%e6%b3%95phantom-gyp" class="header-anchor">&lt;/a>2. わずか2時間で57パッケージ汚染──npmワーム「Miasma / Hades」と新隠蔽手法「Phantom Gyp」
&lt;/h3>&lt;p>続いては、JavaScript / Node.jsエコシステムを震撼させた、自己増殖型のサプライチェーン攻撃です。2026年6月3日から観測された &lt;strong>「Miasma」ワーム&lt;/strong> の最新亜種（脅威インテリジェンスでは &lt;strong>「Hades」キャンペーン&lt;/strong> とも呼ばれます）は、 &lt;strong>わずか2時間足らずで57以上のnpmパッケージ、286以上のバージョン&lt;/strong> を汚染しました。標的には、月間40万ダウンロード超の &lt;code>@vapi-ai/server-sdk&lt;/code> や、Red Hatが管理する &lt;code>@redhat-cloud-services&lt;/code> 名前空間、さらには6月5日にはMicrosoft Azureの &lt;code>durabletask&lt;/code> リポジトリまで含まれ、エンタープライズ開発環境に甚大な被害が出ています。&lt;/p>
&lt;p>この攻撃の最大の特徴であり、業界に衝撃を与えたのが &lt;strong>「Phantom Gyp（ファントム・ジップ）」&lt;/strong> という新しい隠蔽手法です。従来の悪意あるnpmパッケージは、 &lt;code>package.json&lt;/code> の &lt;code>preinstall&lt;/code> / &lt;code>postinstall&lt;/code> といったライフサイクルスクリプトでマルウェアを起動するのが定番でした。ところが今回のワームは、 &lt;code>package.json&lt;/code> に &lt;strong>インストールスクリプトを一切書きません&lt;/strong> 。そのため、スクリプトを監視するタイプの静的解析ツールは、これを「正常なパッケージ」と誤認してしまうんです。&lt;/p>
&lt;p>ではどこに罠を仕掛けるのか。攻撃者はパッケージのルートに、わずか &lt;strong>157バイトの &lt;code>binding.gyp&lt;/code>&lt;/strong> という構成ファイルを置きます。npmはインストール中にこのファイルを見つけると「ネイティブC/C++アドオンのビルドが必要だ」と判断し、裏で &lt;code>node-gyp rebuild&lt;/code> を起動します。攻撃者はこの仕様を逆手に取り、GYPのコマンド置換構文 &lt;code>&amp;lt;!(...)&lt;/code> を使ってビルド定義の中にOSコマンドを埋め込みました。具体的には &lt;code>&amp;quot;sources&amp;quot;: [&amp;quot;&amp;lt;!(node index.js &amp;gt; /dev/null 2&amp;gt;&amp;amp;1 &amp;amp;&amp;amp; echo stub.c)&amp;quot;]&lt;/code> のように書くことで、表向きはダミーのCソースファイル名を返しつつ、裏で肥大化した悪意ある &lt;code>index.js&lt;/code> をこっそり実行させる、という巧妙さです。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">攻撃フェーズ&lt;/th>
&lt;th style="text-align: left">実行内容と技術的手法&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>初期侵入&lt;/strong>&lt;/td>
&lt;td style="text-align: left">侵害したメンテナのトークンで公式パッケージ（&lt;code>@vapi-ai/server-sdk&lt;/code> 等）に不正バージョンを公開&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>実行トリガー&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>package.json&lt;/code> を使わず、&lt;code>binding.gyp&lt;/code> のコマンド置換構文 &lt;code>&amp;lt;!(...)&lt;/code> を悪用（Phantom Gyp手法）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>ペイロード展開&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>node index.js&lt;/code> を裏で起動し、Bunランタイムを動的ダウンロードして実行&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>情報窃取&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>/proc/&amp;lt;pid&amp;gt;/mem&lt;/code> を走査し、GitHub Runnerプロセスから平文のシークレットやクラウド認証情報を窃取&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>自己増殖&lt;/strong>&lt;/td>
&lt;td style="text-align: left">盗んだ &lt;code>NPM_TOKEN&lt;/code> で被害者の他リポジトリへマルウェアを自動公開し、ワーム的に拡散&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>起動したペイロードは、監視をかいくぐるためにGitHub Releasesから軽量な &lt;strong>Bunランタイム&lt;/strong> をダウンロードし、ランダムな一時ファイル名で二次ペイロードを展開。そのうえでGitHub Actionsの &lt;code>Runner.Worker&lt;/code> プロセスのメモリ（ &lt;code>/proc/&amp;lt;pid&amp;gt;/mem&lt;/code> ）を直接スクレイピングして、マスクされる前の生のシークレットを抜き取ります。AWS・GCP・AzureのクレデンシャルやKubernetesのコンフィグ、開発者のSSH秘密鍵、npmトークンまで根こそぎ。そして盗んだnpmトークンで、その開発者が権限を持つ別パッケージへ自動的に改ざんバージョンを公開し、 &lt;strong>ワームのように増殖&lt;/strong> していくのです。&lt;/p>
&lt;p>AIインフラやSDKが狙われている背景には、AI開発の現場で高権限のAPIキーやクラウドアクセス権が環境変数として飛び交いがち、という事情があります。攻撃者にとっては宝の山なんですね。対策としては、静的解析だけに頼るサプライチェーン保護からの脱却が急務です。インストール時のネットワーク送信（エグレス）を厳格にブロックする、 &lt;code>Harden-Runner&lt;/code> のような &lt;strong>ランタイム保護&lt;/strong> で異常なメモリ読み取りを検知する、といった「ゼロトラスト・パッケージインストール」への発想転換が求められています。&lt;/p>
&lt;h3 id="3-本日が節目debian-12-bookworm-標準サポート終了とltsへの移行">&lt;a href="#3-%e6%9c%ac%e6%97%a5%e3%81%8c%e7%af%80%e7%9b%aedebian-12-bookworm-%e6%a8%99%e6%ba%96%e3%82%b5%e3%83%9d%e3%83%bc%e3%83%88%e7%b5%82%e4%ba%86%e3%81%a8lts%e3%81%b8%e3%81%ae%e7%a7%bb%e8%a1%8c" class="header-anchor">&lt;/a>3. 本日が節目──Debian 12 &amp;ldquo;Bookworm&amp;rdquo; 標準サポート終了とLTSへの移行
&lt;/h3>&lt;p>3つ目は、世界中のサーバー・コンテナイメージ・組み込み機器の土台になっている &lt;strong>Debian&lt;/strong> の、大切なライフサイクルの節目のお話です。2023年6月10日にリリースされた &lt;strong>Debian 12（コードネーム：Bookworm）&lt;/strong> は、ちょうど3年が経った昨日 &lt;strong>2026年6月10日&lt;/strong> をもって、Debianセキュリティチームによる標準サポートを終え、運用保守が本日 &lt;strong>2026年6月11日&lt;/strong> から &lt;strong>Debian LTS（Long Term Support）チーム&lt;/strong> へと引き継がれます。&lt;/p>
&lt;p>この移行は、単なる担当チームの交代にとどまりません。LTSによるサポートはここから約2年間、 &lt;strong>2028年6月30日まで&lt;/strong> 提供されます。ただし標準サポート期間中はメインリポジトリのほぼ全パッケージ・全アーキテクチャが対象だったのに対し、LTSフェーズではコミュニティのリソース都合で &lt;strong>サポート対象パッケージが絞り込まれる&lt;/strong> 傾向があります。アーキテクチャも、過去の傾向から amd64 / i386 / arm64 / armhf といった利用者の多い主要プラットフォームに限定されるのが一般的です。&lt;/p>
&lt;p>さらに見逃せないのが、その先のロードマップ。2028年6月30日にDebian公式のLTSが終わったあとも、商用サポートを手がける &lt;strong>Freexian社&lt;/strong> 主導の &lt;strong>Extended LTS（ELTS）&lt;/strong> にシームレスに移行し、 &lt;strong>最長2033年6月30日まで&lt;/strong> セキュリティパッチが提供される予定です。これは「一度入れたら長く動かし続けたい」エンタープライズや、容易にOSを入れ替えられない産業用IoT・組み込み機器の要請に、OSSコミュニティと商用スポンサーがしっかり手を組んで応えている、成熟したエコシステムの姿だと言えますね。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">リリース&lt;/th>
&lt;th style="text-align: left">標準サポート終了&lt;/th>
&lt;th style="text-align: left">LTSフェーズ&lt;/th>
&lt;th style="text-align: left">ELTSフェーズ（Freexian）&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Debian 11（Bullseye）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">2024年8月14日 終了&lt;/td>
&lt;td style="text-align: left">2024年8月15日 〜 2026年8月31日&lt;/td>
&lt;td style="text-align: left">2026年9月1日以降（予定）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Debian 12（Bookworm）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">2026年6月10日 終了&lt;/td>
&lt;td style="text-align: left">&lt;strong>2026年6月11日 〜 2028年6月30日&lt;/strong>&lt;/td>
&lt;td style="text-align: left">2028年7月1日 〜 2033年6月30日&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Debian 13（Trixie）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">未定&lt;/td>
&lt;td style="text-align: left">2028年8月9日 〜 2030年6月30日&lt;/td>
&lt;td style="text-align: left">未定&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>Debian 12を基盤やベースイメージに使っている方は、いまが現状把握と戦略判断のタイミングです。やっておきたいのは大きく3つ。まず、稼働中のDebian 12サーバー群を洗い出し、2028年のLTS終了までに次期安定版 &lt;strong>Debian 13 &amp;ldquo;Trixie&amp;rdquo;&lt;/strong> への移行検証・マイグレーション計画を立て始めること。次に、自分たちが使っている固有パッケージやマイナーなライブラリがLTSで継続保守されるか確認すること（ &lt;code>debian-security-support&lt;/code> のチェッカーツールでEOLコンポーネントを定期監査する自動化がおすすめです）。そして「5年以上OSを入れ替えられない」制約のある環境を設計しているアーキテクトの方は、 &lt;strong>ELTSの利用&lt;/strong> を視野に入れた予算確保を早めに検討しておくこと。技術的負債を安全にコントロールする鍵になりますよ。&lt;/p>
&lt;h3 id="4-データとai資産をまたいで共有linux-foundationopensharing-project始動">&lt;a href="#4-%e3%83%87%e3%83%bc%e3%82%bf%e3%81%a8ai%e8%b3%87%e7%94%a3%e3%82%92%e3%81%be%e3%81%9f%e3%81%84%e3%81%a7%e5%85%b1%e6%9c%89linux-foundationopensharing-project%e5%a7%8b%e5%8b%95" class="header-anchor">&lt;/a>4. データとAI資産をまたいで共有──Linux Foundation「OpenSharing Project」始動
&lt;/h3>&lt;p>4つ目は、ぐっと前向きで未来志向なニュースです。エンタープライズへのAI導入が爆発的に進むなか、長年の壁だった「データのサイロ化」と「プラットフォームの分断」を打ち破るプロジェクトが動き出しました。 &lt;strong>Linux Foundation&lt;/strong> は2026年6月10日、AI資産とデータの共有プロトコルを標準化するオープンプロトコル &lt;strong>「OpenSharing Project」&lt;/strong> の立ち上げを正式発表しました。&lt;/p>
&lt;p>このプロジェクトの核になっているのは、データウェアハウス／AI基盤の雄 &lt;strong>Databricks社&lt;/strong> からLinux Foundationへ寄贈された技術です。系譜としては、すでに数千社に採用されているオープンソースのデータ共有プロトコル &lt;strong>「Delta Sharing」&lt;/strong> を大きく進化させたもの。これまでのDelta Sharingが主に構造化データ（テーブルなど）の組織間共有に焦点を当てていたのに対し、OpenSharingは急成長する &lt;strong>「エージェンティックAI（Agentic AI）時代」&lt;/strong> の要請に合わせて再設計されています。&lt;/p>
&lt;p>具体的には、 &lt;strong>非構造化データ（テキストコーパス・画像・動画）&lt;/strong> 、 &lt;strong>学習済みAIモデル（LLMの重みなど）&lt;/strong> 、そして自律型エージェントの能力を定義する &lt;strong>「Agent Skills」&lt;/strong> までを、まったく異なるプラットフォーム間でセキュアかつ統一的に交換できるフレームワークを提供します。さらに技術的に嬉しいのが &lt;strong>Apache Iceberg IRCクライアント&lt;/strong> のサポート追加。これにより、オンプレに置いた巨大データセットを、パブリッククラウドの分析基盤へコピー・エクスポートすることなく &lt;strong>「ゼロコピー」のまま直接連携&lt;/strong> できるようになります。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">観点&lt;/th>
&lt;th style="text-align: left">従来のP2P API連携&lt;/th>
&lt;th style="text-align: left">OpenSharing プロトコル&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>データ連携の方式&lt;/strong>&lt;/td>
&lt;td style="text-align: left">物理コピー・ETL転送が必要&lt;/td>
&lt;td style="text-align: left">ストレージ層を抽象化し、ゼロコピーでアクセス&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>共有可能なアセット&lt;/strong>&lt;/td>
&lt;td style="text-align: left">主に構造化データ、限定的なファイル&lt;/td>
&lt;td style="text-align: left">構造化・非構造化データ、AIモデル、Agent Skills に包括対応&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>プラットフォーム依存性&lt;/strong>&lt;/td>
&lt;td style="text-align: left">ベンダー独自仕様、強いロックイン&lt;/td>
&lt;td style="text-align: left">ベンダーニュートラルなOSS、マルチクラウド対応&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>主な用途&lt;/strong>&lt;/td>
&lt;td style="text-align: left">DB間同期、バッチ処理&lt;/td>
&lt;td style="text-align: left">Apache Iceberg連携、自律型エージェント間のリアルタイム協調&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>今後のAIアーキテクチャは、単一の巨大LLMにプロンプトを投げるシンプルな形から、専門化した複数の自律エージェントが協調する &lt;strong>オーケストレーションモデル&lt;/strong> へと移っていきます。OpenSharingでエージェントの「スキル」を標準プロトコルとして受け渡しできるようになれば、マルチベンダー環境での自律型AIエコシステム構築が一気に容易になります。そして何より、特定クラウドのプロプライエタリなマーケットプレイスに縛られる &lt;strong>ベンダーロックイン&lt;/strong> から解放され、AWS・GCP・Azureとオンプレをまたいだ堅牢なデータ基盤を、オープンソースベースで設計できるようになる。データ転送コストを抑えつつガバナンスを効かせたい——そんなデータエンジニアにとって、OpenSharingは今後数年のインフラ設計のデファクトになる可能性を秘めています。&lt;/p>
&lt;h3 id="5-18年前のgpuをaiで延命copilotが支えるレガシードライバr600gのリファクタリング">&lt;a href="#5-18%e5%b9%b4%e5%89%8d%e3%81%aegpu%e3%82%92ai%e3%81%a7%e5%bb%b6%e5%91%bdcopilot%e3%81%8c%e6%94%af%e3%81%88%e3%82%8b%e3%83%ac%e3%82%ac%e3%82%b7%e3%83%bc%e3%83%89%e3%83%a9%e3%82%a4%e3%83%90r600g%e3%81%ae%e3%83%aa%e3%83%95%e3%82%a1%e3%82%af%e3%82%bf%e3%83%aa%e3%83%b3%e3%82%b0" class="header-anchor">&lt;/a>5. 18年前のGPUをAIで延命──Copilotが支えるレガシードライバ「R600g」のリファクタリング
&lt;/h3>&lt;p>最後は、技術の温かみを感じる「温故知新」なお話で締めくくりましょう。最先端のAIコーディングアシスタントは、新しいものを作るだけでなく、 &lt;strong>忘れられかけた過去のレガシーを救い延命させる&lt;/strong> ツールとしても機能し始めています。Linuxデスクトップのグラフィックスを支えるオープンソースドライバスタック &lt;strong>Mesa&lt;/strong> の次期バージョン26.2のリポジトリに、AMDの非常に古いGPU向けドライバ &lt;strong>「R600 Gallium3D（R600g）」&lt;/strong> に対する、 &lt;strong>59件もの大規模リファクタリングコミット&lt;/strong> が一挙にマージされました。&lt;/p>
&lt;p>このR600gドライバが面倒を見ているのは、2007年登場のRadeon HD 2000シリーズから2010年代初頭のHD 6000シリーズまで。いまの基準ではすっかり &lt;strong>ヴィンテージ&lt;/strong> な世代のハードウェアです。AMDによる公式サポートはとうに終わっており、この膨大で複雑なコードベースを保守しているのは、Mesaコミュニティのごく少数の有志（今回コミットを行ったGert Wollny氏など）だけ、という過酷な状況が続いていました。&lt;/p>
&lt;p>コミュニティの注目を集めたのは、Wollny氏が &lt;code>sfn&lt;/code>（シェーダコンパイラ）という非常に難解なC言語コードを整理するにあたり、 &lt;strong>「GitHub Copilot（自動モード）」を全面的に活用した&lt;/strong> ことを、マージリクエストや個々のコミットメッセージで &lt;strong>明確に宣言した&lt;/strong> 点です。これはAIを定型文生成や新機能追加に使ったのではなく、人間が保守を諦めかけていた数十年前の複雑なレガシーコードの文脈を読み解き、安全に構造を整理する &lt;strong>「強力なペアプログラマ」&lt;/strong> として使った、とても実践的な事例なんです。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">GPUシリーズ&lt;/th>
&lt;th style="text-align: left">発売年&lt;/th>
&lt;th style="text-align: left">アーキテクチャ&lt;/th>
&lt;th style="text-align: left">Mesaにおけるドライバ保守の現状&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Radeon HD 2000 〜 6000&lt;/strong>&lt;/td>
&lt;td style="text-align: left">2007年〜&lt;/td>
&lt;td style="text-align: left">TeraScale（R600）&lt;/td>
&lt;td style="text-align: left">&lt;strong>R600g&lt;/strong> ：メーカーサポート終了。OSS有志＋AI支援で保守&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Radeon HD 7000 以降&lt;/strong>&lt;/td>
&lt;td style="text-align: left">2011年〜&lt;/td>
&lt;td style="text-align: left">GCN&lt;/td>
&lt;td style="text-align: left">&lt;strong>RadeonSI&lt;/strong> ：OSSコミュニティで安定稼働&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Radeon RX 5000 以降&lt;/strong>&lt;/td>
&lt;td style="text-align: left">2019年〜&lt;/td>
&lt;td style="text-align: left">RDNA&lt;/td>
&lt;td style="text-align: left">&lt;strong>RADV / RadeonSI&lt;/strong> ：AMD・Valve等による強力な公式／OSS並行サポート&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>この出来事は、OSSが長年抱えてきた &lt;strong>「ソフトウェアの腐敗（Software Rot）」&lt;/strong> と &lt;strong>「メンテナ不足」&lt;/strong> という慢性的な課題に、ひとつの希望を示しています。商用価値を失ったレガシーハードでも、AI支援で保守・学習コストを下げられれば、Linuxで使える期間をさらに数年単位で延ばせる。これは古いPCをテスト用やレトロゲーミングに再利用するコミュニティを助け、深刻化する &lt;strong>電子廃棄物（e-waste）の削減&lt;/strong> にもつながる、とても良い動きです。&lt;/p>
&lt;p>そしてもうひとつ大切なのが、 &lt;strong>「AI生成コードの受容と透明性」&lt;/strong> へのポジティブな影響です。LKMLをはじめOSSの現場では、AI生成コードの著作権問題やハルシネーションによるバグ混入への警戒感が根強く、利用ルールの議論が続いています。そんななかWollny氏が、Copilotの利用をコミット履歴に正確にタグ付けして透明性を確保し、 &lt;strong>人間による十分なレビューとテストを経てマージ&lt;/strong> したプロセスは、今後のOSS開発における「AIとの適切な協働の作法」のお手本になりそうです。エンジニアの役割は、誰も触りたがらないレガシーコードの書き換えをAIに委ね、人間はアーキテクチャの妥当性評価やエッジケースのテストに注力する——そんな、より高度なメンテナの姿へとシフトしていくのかもしれませんね。&lt;/p>
&lt;hr>
&lt;h2 id="今日の豆知識今日は何の日-3選">&lt;a href="#%e4%bb%8a%e6%97%a5%e3%81%ae%e8%b1%86%e7%9f%a5%e8%ad%98%e4%bb%8a%e6%97%a5%e3%81%af%e4%bd%95%e3%81%ae%e6%97%a5-3%e9%81%b8" class="header-anchor">&lt;/a>今日の豆知識（今日は何の日 3選）
&lt;/h2>&lt;p>難解なコードのデバッグやサーバー運用で疲れた頭の息抜きに、今日（6月11日）が日本でどんな記念日なのか、エンジニア視点も少し交えて3つご紹介しますね。&lt;/p>
&lt;ol>
&lt;li>
&lt;p>&lt;strong>傘の日&lt;/strong> 1989（平成元）年に日本洋傘振興協議会（JUPA）が制定した記念日です。暦の上で「入梅（梅雨入り）」にあたる時期であることが由来で、傘の販売促進や雨の日の過ごし方を提案する日とされています。インフラの世界で「傘」といえば、突発的なDDoSトラフィックを逸らすスクラビングセンターや、障害に備えるフェイルオーバーのスタンバイ環境を思い浮かべます。急な雨（障害やアクセススパイク）が降ってから慌てて傘を探すのではなく、晴れている平時のうちにしっかり傘（BCP対策やキャパシティプランニング）を準備して、定期的に開閉テスト（障害復旧訓練）をしておく。それが頼れるエンジニアの条件ですね。&lt;/p>
&lt;/li>
&lt;li>
&lt;p>&lt;strong>雨漏り点検の日&lt;/strong> こちらも梅雨にちなんだ記念日。本格的な梅雨や台風シーズンの前に屋根や外壁の雨漏りを点検し、被害を未然に防ごうという目的で全国雨漏検査協会が制定しました。ITに置き換えるなら、さしずめ「メモリリーク点検の日」や「脆弱性の穴点検の日」でしょうか。今日トップで取り上げた nf_tables の脆弱性（CVE-2026-23111）のように、 &lt;strong>たった1文字の論理バグという小さなヒビ&lt;/strong> から、特権昇格やコンテナエスケープという甚大な「雨漏り」が起きてシステム全体が水浸しになる——それがソフトウェアの怖いところです。脆弱性スキャナを回したり、依存パッケージのアップデート漏れがないか、今日はぜひシステムの「雨漏り点検」をしてみてくださいね。&lt;/p>
&lt;/li>
&lt;li>
&lt;p>&lt;strong>トヨタ自動車創業者・豊田喜一郎の誕生日（1894年）&lt;/strong> 1894（明治27）年の6月11日は、トヨタ自動車の創業者・豊田喜一郎氏が誕生した日です。豊田自動織機製作所の創業者・豊田佐吉氏の長男として生まれ、米国フォード工場で流れ作業による大量生産を見学したことをきっかけに、日本の乗用車製造の礎を築きました。彼が情熱を注いだ生産プロセス、そして後に体系化された &lt;strong>「ジャスト・イン・タイム」や「カンバン方式」&lt;/strong> といった無駄を省く思想は、海を越えて現代のソフトウェア開発にも輸入されています。私たちが当たり前に実践している &lt;strong>アジャイル開発・DevOps・CI/CD&lt;/strong> の根底には、彼らが築いたモノづくりの哲学が息づいているんです。日本の製造業のレジェンドの誕生日が、現代のソフトウェアエンジニアリングの歴史にも深くつながっている——なんだか感慨深いですね。&lt;/p>
&lt;/li>
&lt;/ol>
&lt;hr>
&lt;h2 id="まとめ">&lt;a href="#%e3%81%be%e3%81%a8%e3%82%81" class="header-anchor">&lt;/a>まとめ
&lt;/h2>&lt;p>今日は、2026年6月10日から11日にかけての、とても濃密で変化の激しいトレンドをお届けしました。&lt;/p>
&lt;p>カーネルの &lt;strong>たった1文字&lt;/strong> のバグが引き起こすコンテナ環境の崩壊（nf_tables CVE-2026-23111）、ビルドシステムの盲点を突いて静的解析をすり抜ける新次元のサプライチェーン攻撃（Phantom Gyp）、 &lt;strong>Debian 12&lt;/strong> のLTS移行というインフラライフサイクルの節目、そしてLinux Foundationが主導するエージェンティックAI時代のデータ共有標準化（OpenSharing）。OSの深層からAIの最前線まで、パラダイムが急速に動いていることが伝わってきますね。その一方で、最新のAI（Copilot）を駆使して打ち捨てられかけた &lt;strong>古いGPUドライバを力強く延命&lt;/strong> させるという、オープンソースならではの温かいトピックもありました。&lt;/p>
&lt;p>インフラの安全確保と次世代技術のキャッチアップを両立させるのは、決して簡単な道のりではありません。でも、 &lt;strong>日々の小さなログの点検&lt;/strong> と &lt;strong>コミュニティの動向を追い続ける学習&lt;/strong> こそが、どんな攻撃や技術革新にも耐える堅牢なシステムを作る第一歩です。梅雨入りのこの時期、あなたの足元の土台、ぜひ一度しっかり点検してみてくださいね。このレポートが、明日のシステム運用や中長期のアーキテクチャ設計の、確かな指針になれば嬉しいです。&lt;/p>
&lt;p>それでは、引き続き運用も開発も楽しんでいきましょう！&lt;/p>
&lt;hr>
&lt;h4 id="引用文献">&lt;a href="#%e5%bc%95%e7%94%a8%e6%96%87%e7%8c%ae" class="header-anchor">&lt;/a>引用文献
&lt;/h4>&lt;ol>
&lt;li>One-Character Linux Kernel Flaw Enables Local Root Access, Exploits Now Public - The Hacker News, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://thehackernews.com/2026/06/one-character-linux-kernel-flaw-enables.html" target="_blank" rel="noopener"
>https://thehackernews.com/2026/06/one-character-linux-kernel-flaw-enables.html&lt;/a>&lt;/li>
&lt;li>CVE-2026-23111: Public Linux Kernel nf_tables Exploit – Patch Now - Infosec.ge, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://infosec.ge/blog/cve-2026-23111-linux-kernel-nftables-container-escape/" target="_blank" rel="noopener"
>https://infosec.ge/blog/cve-2026-23111-linux-kernel-nftables-container-escape/&lt;/a>&lt;/li>
&lt;li>Linux Kernel Bug Caused by Single Character Opens Path to Root Access - Security Boulevard, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://securityboulevard.com/2026/06/linux-kernel-bug-caused-by-single-character-opens-path-to-root-access/" target="_blank" rel="noopener"
>https://securityboulevard.com/2026/06/linux-kernel-bug-caused-by-single-character-opens-path-to-root-access/&lt;/a>&lt;/li>
&lt;li>CVE-2026-23111, the nf_tables Bug Behind a One-Character Root Privesc - Penligent, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.penligent.ai/hackinglabs/cve-2026-23111/" target="_blank" rel="noopener"
>https://www.penligent.ai/hackinglabs/cve-2026-23111/&lt;/a>&lt;/li>
&lt;li>Off By !: Exploiting a Use-after-Free in the Linux Kernel - Exodus Intelligence, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/" target="_blank" rel="noopener"
>https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/&lt;/a>&lt;/li>
&lt;li>CVE-2026-23111: Linux nf_tables Flaw Enables Root Exploits - Security Affairs, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://securityaffairs.com/193352/hacking/cve-2026-23111-linux-nf_tables-flaw-enables-root-exploits.html" target="_blank" rel="noopener"
>https://securityaffairs.com/193352/hacking/cve-2026-23111-linux-nf_tables-flaw-enables-root-exploits.html&lt;/a>&lt;/li>
&lt;li>Miasma npm Supply Chain Attack: Self-Spreading Worm via binding.gyp - StepSecurity, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.stepsecurity.io/blog/binding-gyp-npm-supply-chain-attack-spreads-like-worm" target="_blank" rel="noopener"
>https://www.stepsecurity.io/blog/binding-gyp-npm-supply-chain-attack-spreads-like-worm&lt;/a>&lt;/li>
&lt;li>Miasma Worm Hits Microsoft Again: Azure Functions Action and 72 Other Repositories Disabled - StepSecurity, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.stepsecurity.io/blog/miasma-worm-hits-microsoft-again-azure-functions-action-and-72-other-repositories-disabled-after-supply-chain-attack-targeting-ai-coding-agents" target="_blank" rel="noopener"
>https://www.stepsecurity.io/blog/miasma-worm-hits-microsoft-again-azure-functions-action-and-72-other-repositories-disabled-after-supply-chain-attack-targeting-ai-coding-agents&lt;/a>&lt;/li>
&lt;li>Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign - Microsoft Security Blog, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.microsoft.com/en-us/security/blog/2026/06/02/preinstall-persistence-inside-red-hat-npm-miasma-credential-stealing-campaign/" target="_blank" rel="noopener"
>https://www.microsoft.com/en-us/security/blog/2026/06/02/preinstall-persistence-inside-red-hat-npm-miasma-credential-stealing-campaign/&lt;/a>&lt;/li>
&lt;li>About Debian 12 Bookworm - Freexian, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.freexian.com/lts/extended/docs/debian-12-support/" target="_blank" rel="noopener"
>https://www.freexian.com/lts/extended/docs/debian-12-support/&lt;/a>&lt;/li>
&lt;li>LTS - Debian Wiki, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://wiki.debian.org/LTS" target="_blank" rel="noopener"
>https://wiki.debian.org/LTS&lt;/a>&lt;/li>
&lt;li>Debian 12 to Debian 13 Upgrade Guide (Bookworm to Trixie) - IT-Connect, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.it-connect.tech/how-to-upgrade-debian-12-to-debian-13-trixie/" target="_blank" rel="noopener"
>https://www.it-connect.tech/how-to-upgrade-debian-12-to-debian-13-trixie/&lt;/a>&lt;/li>
&lt;li>When will the support time of Debian 12 end? - Reddit, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.reddit.com/r/debian/comments/1j9gqio/when_will_the_support_time_of_debian_12_end/" target="_blank" rel="noopener"
>https://www.reddit.com/r/debian/comments/1j9gqio/when_will_the_support_time_of_debian_12_end/&lt;/a>&lt;/li>
&lt;li>Linux Foundation Announces OpenSharing Project to Standardize AI Asset and Data Exchange - The Linux Foundation, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.linuxfoundation.org/press/linux-foundation-announces-opensharing-project-to-standardize-ai-asset-and-data-exchange" target="_blank" rel="noopener"
>https://www.linuxfoundation.org/press/linux-foundation-announces-opensharing-project-to-standardize-ai-asset-and-data-exchange&lt;/a>&lt;/li>
&lt;li>Linux Foundation Announces OpenSharing Project - PR Newswire, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.prnewswire.com/news-releases/linux-foundation-announces-opensharing-project-to-standardize-ai-asset-and-data-exchange-302796802.html" target="_blank" rel="noopener"
>https://www.prnewswire.com/news-releases/linux-foundation-announces-opensharing-project-to-standardize-ai-asset-and-data-exchange-302796802.html&lt;/a>&lt;/li>
&lt;li>Databricks Announces OpenSharing, a New Open Standard for Sharing of Data and AI Assets - Databricks, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.databricks.com/company/newsroom/press-releases/databricks-announces-opensharing" target="_blank" rel="noopener"
>https://www.databricks.com/company/newsroom/press-releases/databricks-announces-opensharing&lt;/a>&lt;/li>
&lt;li>CORRECTION — The Linux Foundation - Morningstar/PR Newswire, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.morningstar.com/news/pr-newswire/20260610dc80227/c-o-r-r-e-c-t-i-o-n-the-linux-foundation" target="_blank" rel="noopener"
>https://www.morningstar.com/news/pr-newswire/20260610dc80227/c-o-r-r-e-c-t-i-o-n-the-linux-foundation&lt;/a>&lt;/li>
&lt;li>Linux Developers Use Copilot to Revive R600 Driver - Let&amp;rsquo;s Data Science, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://letsdatascience.com/news/linux-developers-use-copilot-to-revive-r600-driver-026547f6" target="_blank" rel="noopener"
>https://letsdatascience.com/news/linux-developers-use-copilot-to-revive-r600-driver-026547f6&lt;/a>&lt;/li>
&lt;li>AI helps keep vintage AMD Radeon Linux driver alive - VideoCardz.com, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://videocardz.com/newz/ai-helps-keep-vintage-amd-radeon-linux-driver-alive" target="_blank" rel="noopener"
>https://videocardz.com/newz/ai-helps-keep-vintage-amd-radeon-linux-driver-alive&lt;/a>&lt;/li>
&lt;li>6月11日は「傘の日」 - YOUTH TIME JAPAN project web, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.ytjp.jp/2019/06/11/kyouhanannohi" target="_blank" rel="noopener"
>https://www.ytjp.jp/2019/06/11/kyouhanannohi&lt;/a>&lt;/li>
&lt;li>6月11日は何の日 - 今日は何の日 - Yahoo!きっず, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://kids.yahoo.co.jp/today/0611" target="_blank" rel="noopener"
>https://kids.yahoo.co.jp/today/0611&lt;/a>&lt;/li>
&lt;li>6月11日は何の日？（記念日、誕生日、出来事）- kinendar（キネンダー）, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://kinendar.com/anniversary/date/june/11.html" target="_blank" rel="noopener"
>https://kinendar.com/anniversary/date/june/11.html&lt;/a>&lt;/li>
&lt;li>今日は何の日：6月11日 - nippon.com, 6月 11, 2026にアクセス、 &lt;a class="link" href="https://www.nippon.com/ja/japan-topics/today0611/" target="_blank" rel="noopener"
>https://www.nippon.com/ja/japan-topics/today0611/&lt;/a>&lt;/li>
&lt;/ol></description></item><item><title>セキュリティとAIの激動：rsync 3.4.4緊急リリース、VS Code 2時間遅延、nftables特権昇格、Firefox Vulkan Video、RISC-V Summit Europe（2026年6月9日）</title><link>https://blog.fuga.jp/posts/2026-06-09-linux-oss-trend/</link><pubDate>Tue, 09 Jun 2026 06:00:00 +0900</pubDate><guid>https://blog.fuga.jp/posts/2026-06-09-linux-oss-trend/</guid><description>&lt;p>こんにちは！コンテンツ制作部のライターです。&lt;/p>
&lt;p>今日もやらかしてしまいました。先週、インクリメンタルバックアップを rsync で走らせていたら、いつも出ないはずの「failed verification &amp;ndash; update discarded」というメッセージが大量に出てきて、「ハードディスクが壊れた？」と真っ青になったんです。あちこちチェックしても原因がわからず、結局30分後にようやく「rsync の新しいバージョンにリグレッションがあった」とわかったときの脱力感……。
いや、ツールのバージョンアップは自動化しておくものだと思っていましたが、自動化が仇になるとは。「便利なはずの仕組みが足を引っ張る」という体験は毎回こたえますね。&lt;/p>
&lt;p>というわけで今日のトレンドレポートは、まさにそのバックアップ騒動の続報である &lt;strong>rsync 3.4.4&lt;/strong> を筆頭に、 &lt;strong>VS Code 1.123&lt;/strong> のサプライチェーン防衛策、 &lt;strong>Linux カーネル nftables の深刻な特権昇格脆弱性（CVE-2026-23111）&lt;/strong> 、 &lt;strong>Firefox の Vulkan Video Decoding 統合&lt;/strong> 、そして &lt;strong>RISC-V Summit Europe 2026&lt;/strong> で語られた「Open Physical AI」まで、盛り沢山でお届けします！&lt;/p>
&lt;p>まずは、本日のYouTube動画をこちらからご覧ください！&lt;/p>
&lt;div class="video-wrapper">
&lt;iframe loading="lazy"
src="https://www.youtube.com/embed/QEzoJIzCKMQ"
allowfullscreen
title="YouTube Video"
>
&lt;/iframe>
&lt;/div>
&lt;hr>
&lt;h2 id="注目のossトレンド-top-5">&lt;a href="#%e6%b3%a8%e7%9b%ae%e3%81%aeoss%e3%83%88%e3%83%ac%e3%83%b3%e3%83%89-top-5" class="header-anchor">&lt;/a>注目のOSSトレンド Top 5
&lt;/h2>&lt;h3 id="1-rsync-344-緊急リリースai支援コードをめぐるバックラッシュとメンテナの反論">&lt;a href="#1-rsync-344-%e7%b7%8a%e6%80%a5%e3%83%aa%e3%83%aa%e3%83%bc%e3%82%b9ai%e6%94%af%e6%8f%b4%e3%82%b3%e3%83%bc%e3%83%89%e3%82%92%e3%82%81%e3%81%90%e3%82%8b%e3%83%90%e3%83%83%e3%82%af%e3%83%a9%e3%83%83%e3%82%b7%e3%83%a5%e3%81%a8%e3%83%a1%e3%83%b3%e3%83%86%e3%83%8a%e3%81%ae%e5%8f%8d%e8%ab%96" class="header-anchor">&lt;/a>1. rsync 3.4.4 緊急リリース！　AI支援コードをめぐるバックラッシュとメンテナの反論
&lt;/h3>&lt;p>ファイル同期の老舗インフラ &lt;strong>rsync&lt;/strong> が久々に大きな騒動に巻き込まれました。2026年5月20日にリリースされた &lt;strong>rsync 3.4.3&lt;/strong> は、6件の CVE を修正する重要なセキュリティアップデートだったのですが、本番環境に致命的な影響を与えるリグレッションが2件潜んでいたことが判明し、急遽 &lt;strong>rsync 3.4.4&lt;/strong> が緊急リリースされるという事態になりました。&lt;/p>
&lt;p>今回修正の目玉だったのが &lt;strong>CVE-2026-29518&lt;/strong> です。デーモンモードで &lt;code>use chroot = no&lt;/code> が設定されている環境下で発生する、TOCTOU（Time-of-Check to Time-of-Use）のシンボリックリンク競合脆弱性。ローカルの攻撃者が権限昇格や任意ファイルの上書きを行えてしまう危険なものでした。この修正のために、&lt;code>secure_relative_open()&lt;/code> 関数の適用範囲をデーモンモードにも拡大するという大規模な改修が加えられた……のですが、これが裏目に出ました。&lt;/p>
&lt;p>リグレッションの内容は2つ。 &lt;strong>Issue #924&lt;/strong> として報告されたのが「Linux カーネル 5.6 未満の環境で &lt;code>openat2()&lt;/code> システムコールが存在しないためビルドが完全に失敗する」問題。そして &lt;strong>Issue #928&lt;/strong> として報告されたのが「SSH 経由で &lt;code>--link-dest&lt;/code> を使った差分バックアップが、検証に失敗してアップデートが破棄されてしまう」問題です。冒頭のやらかしはまさにこれです……。&lt;/p>
&lt;p>コミュニティがリグレッションの原因を探ってコミット履歴を掘り返したところ、「 &lt;code>Co-Authored-By: Claude&lt;/code> 」という署名が大量に含まれていることが発見されました。「AI が生成した雑なコード（AI Slop）がコアインフラに混入してバグを招いた」という激しいバックラッシュが燃え上がったのは言うまでもありません。&lt;/p>
&lt;p>これに対して rsync のメンテナであり、Samba の生みの親でもある &lt;strong>Andrew Tridgell&lt;/strong> 氏が詳細な反論を公開しています。氏によれば、Claude を利用したのは「テストスイートのシェルスクリプトから Python への移行」という単純なコーディング作業（Grunt work）だけであり、アーキテクチャの設計は氏自身が厳密に行っていた。さらに Codex や Gemini でクロスチェックもしている。rsync のコアロジックや今回リグレッションを起こした箇所には AI は一切関与していないというのが事実です。&lt;/p>
&lt;p>AI の使用自体がコミュニティの感情的な拒絶反応を呼び起こすという、透明性が逆にパラドックスを生む構図はなんとも皮肉ですね。なお、緊急リリースされた 3.4.4 でリグレッションはすべて修正済み。次期メジャー 3.5.0 に向けて &lt;strong>rsync-security メーリングリスト&lt;/strong> も設立され、クローズドな環境でのセキュリティテスト体制が強化される方針です。3.4.3 を使っている方は今すぐ 3.4.4 に更新してください！&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">rsync 3.4.3 における主要な変更とリグレッション概要&lt;/th>
&lt;th style="text-align: left">詳細と影響&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>セキュリティ修正（CVE-2026-29518）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>use chroot = no&lt;/code> 設定時の TOCTOU 脆弱性を修正。&lt;code>secure_relative_open()&lt;/code> の適用範囲を拡大。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>リグレッション 1：ビルド失敗（Issue #924）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">カーネル 5.6 未満で &lt;code>openat2()&lt;/code> が存在しない環境においてコンパイルが停止する不具合。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>リグレッション 2：バックアップ破棄（Issue #928）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>--link-dest&lt;/code> を伴う SSH 経由の差分バックアップで検証失敗・アップデートが破棄される問題。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>テストスイートの刷新&lt;/strong>&lt;/td>
&lt;td style="text-align: left">シェルスクリプトから Python へ移行。この工程で Claude 等の AI が補助的に利用された。&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="2-vs-code-1123-の拡張機能2時間遅延でサプライチェーン攻撃を封じる">&lt;a href="#2-vs-code-1123-%e3%81%ae%e6%8b%a1%e5%bc%b5%e6%a9%9f%e8%83%bd2%e6%99%82%e9%96%93%e9%81%85%e5%bb%b6%e3%81%a7%e3%82%b5%e3%83%97%e3%83%a9%e3%82%a4%e3%83%81%e3%82%a7%e3%83%bc%e3%83%b3%e6%94%bb%e6%92%83%e3%82%92%e5%b0%81%e3%81%98%e3%82%8b" class="header-anchor">&lt;/a>2. VS Code 1.123 の拡張機能「2時間遅延」でサプライチェーン攻撃を封じる
&lt;/h3>&lt;p>2026年6月3日にリリースされた &lt;strong>Visual Studio Code 1.123&lt;/strong> で、拡張機能の自動更新に根本的な変更が加わりました。新しいバージョンが公開されてから最低 &lt;strong>120分（Cooldown period）&lt;/strong> は自動インストールを保留するという仕組みです。&lt;/p>
&lt;p>背景は深刻なサプライチェーン攻撃の増加です。拡張機能メンテナのアカウントがフィッシングやトークン流出で侵害され、マルウェアを仕込んだアップデートが数百万台の開発者端末に一斉配信されるというキルチェーンが現実になっています。2時間のバッファがあれば、侵害されたメンテナやコミュニティのリサーチャーが異常に気づき、配信を止める「猶予時間」として機能します。VS Code の UI でも、アップデートが保留されている理由と自動更新の実行予定時刻が明記されるため、ユーザー体験への配慮もしっかりされています。&lt;/p>
&lt;p>ただし、ユーザーが手動で「Update」ボタンを押した場合は即時更新が可能です。緊急のバグフィックスを適用したい場合でもブロックされません。&lt;/p>
&lt;p>一方で話題を呼んでいるのが &lt;strong>Trusted Publishers（信頼できるパブリッシャー）&lt;/strong> の例外規定。「Microsoft」「GitHub」「OpenAI」はホワイトリスト化されており、2時間の遅延が免除されます。「大手組織でもサプライチェーン攻撃は起きうるのだから、全パブリッシャーに等しくルールを適用すべきでは」という声も上がっており、プラットフォーマーとしての利便性追求とセキュリティの哲学的対立が露わになっています。&lt;/p>
&lt;p>この「一定時間のインストール保留」アプローチは、今やパッケージマネージャー全体のトレンドになっています。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">エコシステム・ツール&lt;/th>
&lt;th style="text-align: left">導入された遅延機能・パラメータ名&lt;/th>
&lt;th style="text-align: left">導入バージョン&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>VS Code&lt;/strong>&lt;/td>
&lt;td style="text-align: left">自動アップデートの 2 時間保留（Cooldown period）&lt;/td>
&lt;td style="text-align: left">v1.123 以降&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>npm&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>min-release-age&lt;/code>&lt;/td>
&lt;td style="text-align: left">v11.10.0 以降&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Bun&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>minimumReleaseAge&lt;/code>&lt;/td>
&lt;td style="text-align: left">1.3 以降&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>pnpm&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>minimumReleaseAge&lt;/code>&lt;/td>
&lt;td style="text-align: left">10.16 以降&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Yarn (Berry)&lt;/strong>&lt;/td>
&lt;td style="text-align: left">&lt;code>npmMinimalAgeGate&lt;/code>&lt;/td>
&lt;td style="text-align: left">4.10.0 以降&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>CI/CD パイプラインや自動化スクリプトで「常に最新の拡張機能」を要求している方は、このクールダウンの存在を念頭に置いておく必要があります。セキュリティのために「意図的な遅延」をシステム設計に組み込む時代へのシフト、改めて実感します。&lt;/p>
&lt;h3 id="3-linuxカーネル-nftables-に深刻な特権昇格脆弱性cve-2026-23111">&lt;a href="#3-linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab-nftables-%e3%81%ab%e6%b7%b1%e5%88%bb%e3%81%aa%e7%89%b9%e6%a8%a9%e6%98%87%e6%a0%bc%e8%84%86%e5%bc%b1%e6%80%a7cve-2026-23111" class="header-anchor">&lt;/a>3. Linuxカーネル nftables に深刻な特権昇格脆弱性（CVE-2026-23111）
&lt;/h3>&lt;p>インフラ管理者の皆さん、急いでカーネルを更新してください。2026年6月8日、 &lt;strong>Exodus Intelligence&lt;/strong> の &lt;strong>Oliver Sieber&lt;/strong> 氏が、Linux カーネルの &lt;code>nftables&lt;/code> に存在する深刻な特権昇格脆弱性 &lt;strong>CVE-2026-23111&lt;/strong> の詳細なエクスプロイト手法を公開しました。ローカルの非特権ユーザーが root 権限を奪取できてしまうというものです。&lt;/p>
&lt;p>問題の根本原因は &lt;code>nft_map_catchall_activate()&lt;/code> 関数に潜んでいたわずか &lt;strong>1文字の論理エラー&lt;/strong> です。&lt;code>!&lt;/code>（NOT）が誤って付与されていました。&lt;/p>
&lt;p>nftables はテーブル・チェーン・ルール・セット・マップといった階層構造でトラフィックを制御するフレームワークです。トランザクションが失敗した際には「アボート処理」が走り、システムの状態を元に戻します。この復元処理で、catchall 要素のアクティブ化関数が呼ばれず、特に NFT_GOTO 判定を持つ要素が保持している対象チェーンの参照カウント（&lt;code>chain-&amp;gt;use&lt;/code>）が正しく復元されない状態になります。&lt;/p>
&lt;p>攻撃者はこのアボート処理を意図的に繰り返すことで参照カウントをひたすらデクリメントし続け、最終的にゼロに到達させます。カーネルは DELCHAIN 操作を成功と見なしてチェーンのメモリを解放してしまいますが、実際にはまだ catchall 要素がそのチェーンをポインタで参照しています。これが典型的な &lt;strong>Use-After-Free（解放後メモリ使用）&lt;/strong> 状態を作り出し、任意コード実行・特権昇格が可能になるという巧妙なエクスプロイトチェーンです。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">nftables アボート処理における論理比較&lt;/th>
&lt;th style="text-align: left">コードの挙動と影響&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>正常な関数&lt;/strong> （&lt;code>nft_mapelem_activate&lt;/code>）&lt;/td>
&lt;td style="text-align: left">&lt;code>if (nft_set_elem_active(ext, iter-&amp;gt;genmask)) return 0;&lt;/code> ― アクティブならスキップ。参照カウントが正しく復元される。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>脆弱な関数&lt;/strong> （&lt;code>nft_map_catchall_activate&lt;/code>）&lt;/td>
&lt;td style="text-align: left">&lt;code>if (!nft_set_elem_active(ext, genmask)) continue;&lt;/code> ― 条件が逆転。参照カウントが復元されない。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>最終的な影響（Use-After-Free）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">参照カウントが 0 に偽装されメモリが解放。後続のアクセスで特権昇格を許す。&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>この脆弱性が特に厄介なのは、 &lt;strong>ユーザー名前空間（User Namespaces）&lt;/strong> が有効な環境、つまり &lt;strong>&lt;code>CONFIG_USER_NS&lt;/code>&lt;/strong> が有効な &lt;strong>Ubuntu 22.04 LTS / 24.04 LTS、Debian&lt;/strong> などのデフォルト設定では、非特権ユーザーでも悪用できてしまう点です。コンテナを前提としたモダンなディストリビューションがそのまま攻撃の対象になります。&lt;/p>
&lt;p>Sieber 氏の検証によれば、高負荷時でも成功率は &lt;strong>約80%&lt;/strong> 、アイドル状態では &lt;strong>99%以上&lt;/strong> という極めて高い安定性です。&lt;/p>
&lt;p>対策はアップストリームのパッチ &lt;strong>コミット f41c5d1&lt;/strong> が適用されたカーネルへの即時更新です。即時対応が難しい場合の緩和策として、&lt;code>sysctl -w kernel.unprivileged_userns_clone=0&lt;/code> で非特権ユーザーによるユーザー名前空間の作成を無効化することが強く推奨されます。コンテナ技術に不可欠な利便性（名前空間）が同時に広大な攻撃対象領域を開いてしまうという、現代 Linux セキュリティの構造的なジレンマを改めて突きつける事例ですね。&lt;/p>
&lt;h3 id="4-firefoxにvulkan-video-decoding-が統合linuxマルチメディアの長年の鬼門がついに解消へ">&lt;a href="#4-firefox%e3%81%abvulkan-video-decoding-%e3%81%8c%e7%b5%b1%e5%90%88linux%e3%83%9e%e3%83%ab%e3%83%81%e3%83%a1%e3%83%87%e3%82%a3%e3%82%a2%e3%81%ae%e9%95%b7%e5%b9%b4%e3%81%ae%e9%ac%bc%e9%96%80%e3%81%8c%e3%81%a4%e3%81%84%e3%81%ab%e8%a7%a3%e6%b6%88%e3%81%b8" class="header-anchor">&lt;/a>4. FirefoxにVulkan Video Decoding が統合！　Linuxマルチメディアの長年の鬼門がついに解消へ
&lt;/h3>&lt;p>Linux デスクトップ環境における「動画再生のハードウェアアクセラレーション」は、長年エンジニアの頭を悩ませてきた鬼門でした。その状況を変える重要なコミットが Mozilla Firefox にマージされました。 &lt;strong>Linux 向け Firefox に Vulkan Video Decoding の初期サポートが統合&lt;/strong> されたのです。&lt;/p>
&lt;p>これまで Linux 上での Firefox の動画デコードは主に &lt;strong>VA-API&lt;/strong> （Video Acceleration API）や &lt;strong>VDPAU&lt;/strong> （Video Decode and Presentation API for Unix）に依存してきました。しかし Intel・AMD 向けのオープンソースドライバーでは VA-API が比較的うまく動くものの、プロプライエタリな NVIDIA ドライバー環境では完全な互換性を確保するのが極めて難しく、非公式なラッパーを介して無理やり動かすというハックが常態化していました。&lt;/p>
&lt;p>この断片化を打破するために &lt;strong>Khronos Group&lt;/strong> が策定したのが「 &lt;strong>Vulkan Video&lt;/strong> 」拡張機能です。低オーバーヘッドな次世代グラフィックス API である Vulkan のコア機能の中に、 &lt;strong>H.264 / H.265（HEVC）/ AV1&lt;/strong> のハードウェアデコード・エンコード命令を直接統合した完全なクロスプラットフォーム仕様です。&lt;/p>
&lt;p>今回のマージが実現した背景には、エコシステム全体の準備が整ったことがあります。Mesa（Intel/AMD 向けオープンソースドライバー群）や NVIDIA 公式ドライバーが Vulkan Video の実装を進め、マルチメディアフレームワークのデファクトスタンダードである &lt;strong>FFmpeg 6.1&lt;/strong> が Vulkan Video のデコード・エンコードサポートを本格導入したことで、ブラウザが利用する土台が完成しました。&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">Linux ビデオアクセラレーション API の比較&lt;/th>
&lt;th style="text-align: left">特徴と現在の状況&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>VA-API&lt;/strong>&lt;/td>
&lt;td style="text-align: left">Intel 主導で開発。オープンソースドライバーで広く使われるが NVIDIA 環境では難あり。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>VDPAU&lt;/strong>&lt;/td>
&lt;td style="text-align: left">NVIDIA 主導で開発された古い規格。現在はメンテナンスが滞りがち。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Vulkan Video&lt;/strong>&lt;/td>
&lt;td style="text-align: left">Khronos 策定。GPU ベンダーを問わないクロスプラットフォームな単一コードパス。&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>最大の恩恵は「マルチメディアスタックの単一化」です。ブラウザベンダーは Windows の DXVA、macOS の VideoToolbox、Linux の VA-API といった OS 固有の複雑な API 群の保守から解放され、Vulkan という単一コードパスであらゆるプラットフォームのハードウェアデコードをカバーできるようになります。エンドユーザーにとっても CPU ソフトウェアデコードを回避でき、消費電力の低下とバッテリー駆動時間の延長という直接的な恩恵があります。&lt;/p>
&lt;p>今後は NVK（オープンソース NVIDIA ドライバー）との相乗効果も期待されます。ただし、一部のハードウェア（例：Raspberry Pi 5）では H.264 や VP9 コーデックのハードウェアデコード回路が搭載されておらず &lt;strong>HEVC のみ対応&lt;/strong> という物理的な制約も残っています。Linuxグラフィックススタックの歴史的な転換点として、今後の動向を引き続き追いかけていきたいですね。&lt;/p>
&lt;h3 id="5-risc-v-summit-europe-2026-が開幕open-physical-aiがエッジコンピューティングを変える">&lt;a href="#5-risc-v-summit-europe-2026-%e3%81%8c%e9%96%8b%e5%b9%95open-physical-ai%e3%81%8c%e3%82%a8%e3%83%83%e3%82%b8%e3%82%b3%e3%83%b3%e3%83%94%e3%83%a5%e3%83%bc%e3%83%86%e3%82%a3%e3%83%b3%e3%82%b0%e3%82%92%e5%a4%89%e3%81%88%e3%82%8b" class="header-anchor">&lt;/a>5. RISC-V Summit Europe 2026 が開幕！　「Open Physical AI」がエッジコンピューティングを変える
&lt;/h3>&lt;p>プロセッサ業界においてオープンソース ISA（命令セットアーキテクチャ）として急速に存在感を高めている &lt;strong>RISC-V&lt;/strong> 。そのエコシステムの最前線を集めたカンファレンス「 &lt;strong>RISC-V Summit Europe 2026&lt;/strong> 」が、2026年 &lt;strong>6月8日〜12日&lt;/strong> の会期で &lt;strong>イタリア・ボローニャ&lt;/strong> にて開催されています。欧州は RISC-V グローバルコミュニティの実に &lt;strong>3分の1&lt;/strong> を占める重要なハブです。&lt;/p>
&lt;p>今年のサミットで最も注目を集めているテーマが &lt;strong>「Open Physical AI」&lt;/strong> という概念です。ETH チューリッヒとボローニャ大学でデジタル回路システムを率い、オープンソースの超低消費電力 RISC-V プロセッサプロジェクト &lt;strong>PULP（Parallel Ultra-Low-Power）&lt;/strong> を主導する &lt;strong>Luca Benini&lt;/strong> 教授が、基調講演「 &lt;strong>Enabling Open Physical AI&lt;/strong> 」に登壇しました。&lt;/p>
&lt;p>「Physical AI（物理 AI）」とは、クラウド上でテキストや画像を生成するソフトウェアベースの生成 AI とは明確に異なります。センサーを通じて現実の物理世界を認識し、推論を実行し、ロボット・自動車・スマートグラス・人工衛星などのアクチュエータを通じて物理的にインタラクトする AI システムのことです。ミリワット単位の極端な電力制約、リアルタイム性、そして高い安全性が求められる領域です。&lt;/p>
&lt;p>また、このドメイン特化型の可能性を実証するユニークな事例として、 &lt;strong>サンパウロ大学&lt;/strong> の研究チームによる &lt;strong>「Internet of Trees（木々のインターネット）」&lt;/strong> プロジェクトも発表されました。熱帯雨林全体に超低電力のカスタム RISC-V プロセッサ搭載のセンサーネットワークを配備し、チェーンソーの音響データをリアルタイムのオンデバイス ML で検知して違法伐採を即座に特定するというものです。すごくロマンがある……！&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">RISC-V Summit Europe 2026 における主要な技術テーマ&lt;/th>
&lt;th style="text-align: left">詳細と今後の展望&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Open Physical AI&lt;/strong>&lt;/td>
&lt;td style="text-align: left">現実世界と対話するエッジ AI。PULP プラットフォームによる超低電力アーキテクチャの実証。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Matrix Extensions（行列演算拡張）&lt;/strong>&lt;/td>
&lt;td style="text-align: left">AI ワークロード（Transformer など）に不可欠な行列演算の標準化。コンパイラ統合が進展中。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>Internet of Trees&lt;/strong>&lt;/td>
&lt;td style="text-align: left">環境モニタリングに最適化されたカスタム RISC-V チップの展開。違法伐採の音響検知。&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">&lt;strong>RISC-V Isolation Toolbox&lt;/strong>&lt;/td>
&lt;td style="text-align: left">マイクロコントローラレベルでの物理メモリ保護やコンフィデンシャルコンピューティングのアーキテクチャ強化。&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>ソフトウェアエンジニアや組み込みアーキテクトにとって、このエコシステムの成熟は「ハードウェアとソフトウェアの境界線の融解」を意味します。オープンソースのツールチェーンで Transformer の推論タスクに必要な行列演算アクセラレータ（Matrix Extensions）をプラグイン感覚で組み込んだカスタムシリコンを設計し、その上のソフトウェアと協調設計（Co-design）するアプローチが現実的な選択肢になる時代、いよいよ目前に迫っています。Linux がクラウドを変革したように、RISC-V がエッジデバイスの世界を覆す歴史的転換点を目撃しているのかもしれません。&lt;/p>
&lt;hr>
&lt;h2 id="今日の豆知識今日は何の日-3選">&lt;a href="#%e4%bb%8a%e6%97%a5%e3%81%ae%e8%b1%86%e7%9f%a5%e8%ad%98%e4%bb%8a%e6%97%a5%e3%81%af%e4%bd%95%e3%81%ae%e6%97%a5-3%e9%81%b8" class="header-anchor">&lt;/a>今日の豆知識（今日は何の日 3選）
&lt;/h2>&lt;h3 id="1-我が家のカギを見直すロックの日">&lt;a href="#1-%e6%88%91%e3%81%8c%e5%ae%b6%e3%81%ae%e3%82%ab%e3%82%ae%e3%82%92%e8%a6%8b%e7%9b%b4%e3%81%99%e3%83%ad%e3%83%83%e3%82%af%e3%81%ae%e6%97%a5" class="header-anchor">&lt;/a>1. 我が家のカギを見直す「ロックの日」
&lt;/h3>&lt;p>「6（ロ）9（ク）」の語呂合わせにちなんで、日本ロックセキュリティ協同組合が &lt;strong>2001年&lt;/strong> に正式制定した記念日です。空き巣や自転車の盗難の多くが「無施錠」を狙った犯罪というデータを背景に、年に一度この日を契機に玄関や窓の鍵を点検しようという呼びかけです。&lt;/p>
&lt;p>IT エンジニア的には「鍵」といえば IAM（ID・アクセス管理）や暗号化キー（Key Management）を思い浮かべますよね。物理的な南京錠もサイバーの PKI も、「鍵の管理が甘いとやられる」という本質は同じ。ローテーションされていない API キー、使われていない SSH 鍵……今日この機会に棚卸ししてみてはいかがでしょう。&lt;/p>
&lt;h3 id="2-世界認定の日world-accreditation-day">&lt;a href="#2-%e4%b8%96%e7%95%8c%e8%aa%8d%e5%ae%9a%e3%81%ae%e6%97%a5world-accreditation-day" class="header-anchor">&lt;/a>2. 世界認定の日（World Accreditation Day）
&lt;/h3>&lt;p>&lt;strong>IAF（国際認定機関フォーラム）&lt;/strong> と &lt;strong>ILAC（国際試験所認定協力機構）&lt;/strong> が合同で立ち上げた世界規模のイニシアチブによる記念日です。「認定（Accreditation）」とは、製品・サービス・マネジメントシステムが国際規格に基づいて正しく・公平に評価されていることを、信頼できる第三者機関が保証するプロセスのことです。&lt;/p>
&lt;p>IT 業界では ISMS（情報セキュリティマネジメントシステム）やクラウドセキュリティの各種認証、ハードウェアのコンプライアンス試験などが「認定」の枠組みの上に成り立っています。今回の nftables 脆弱性も、CVE の採番・公開プロセス自体がこうした国際的な「認定」インフラに支えられていると思うと、縁を感じますね。&lt;/p>
&lt;h3 id="3-ピョートル1世ジョニーデップナタリーポートマンの誕生日">&lt;a href="#3-%e3%83%94%e3%83%a7%e3%83%bc%e3%83%88%e3%83%ab1%e4%b8%96%e3%82%b8%e3%83%a7%e3%83%8b%e3%83%bc%e3%83%87%e3%83%83%e3%83%97%e3%83%8a%e3%82%bf%e3%83%aa%e3%83%bc%e3%83%9d%e3%83%bc%e3%83%88%e3%83%9e%e3%83%b3%e3%81%ae%e8%aa%95%e7%94%9f%e6%97%a5" class="header-anchor">&lt;/a>3. ピョートル1世、ジョニー・デップ、ナタリー・ポートマンの誕生日
&lt;/h3>&lt;p>歴史を振り返ると、6月9日は社会や文化に大きなインパクトを与えた人物たちが生まれた日です。&lt;/p>
&lt;p>&lt;strong>1672年&lt;/strong> には、遅れていたロシアを劇的に近代化・西欧化した &lt;strong>ピョートル1世（大帝）&lt;/strong> が誕生しています。既存の古いシステムを根本から解体して最新のアーキテクチャを果敢に導入したその姿勢、究極のシステムアーキテクト感がありますね。一方で現代エンターテインメント界からは、カメレオンのような演技で世界中を魅了する俳優 &lt;strong>ジョニー・デップ&lt;/strong> （ &lt;strong>1963年&lt;/strong> 生まれ）と、知性と表現力でアカデミー賞を受賞した &lt;strong>ナタリー・ポートマン&lt;/strong> （ &lt;strong>1981年&lt;/strong> 生まれ）の誕生日でもあります。高い専門性と豊かな表現力を武器に世界を牽引するクリエイターたちに思いを馳せながら、日々のコードにも創造性のスパイスを忘れずにいきたいですね。&lt;/p>
&lt;hr>
&lt;h2 id="まとめ信頼プロセス開放性をめぐる一日">&lt;a href="#%e3%81%be%e3%81%a8%e3%82%81%e4%bf%a1%e9%a0%bc%e3%83%97%e3%83%ad%e3%82%bb%e3%82%b9%e9%96%8b%e6%94%be%e6%80%a7%e3%82%92%e3%82%81%e3%81%90%e3%82%8b%e4%b8%80%e6%97%a5" class="header-anchor">&lt;/a>まとめ：「信頼・プロセス・開放性」をめぐる一日
&lt;/h2>&lt;p>今日のトピックを振り返ると、通底するテーマが浮かび上がります。それは &lt;strong>「技術の進化に対する、人間（コミュニティ）とプロセスの適応」&lt;/strong> です。&lt;/p>
&lt;p>rsync の AI 支援コード騒動は、AIの使用という事実そのものが感情的な拒絶を引き起こすパラドックスを証明しました。一方で VS Code の 2 時間遅延は、「継続的デリバリーの即時反映」というベストプラクティスを見直し、セキュリティのための意図的な摩擦をシステムに組み込む時代へのシフトを示しています。&lt;/p>
&lt;p>nftables の CVE-2026-23111 は、コンテナ技術に不可欠な利便性（ユーザー名前空間）が同時に致命的な刃となってしまうジレンマを突きつけました。その一方で Firefox の Vulkan Video 統合と RISC-V Summit の Open Physical AI は、抽象化レイヤーの無駄を取り除きハードウェアリソースを極限まで効率的に使う「オープンソースの力強い潮流」を確認させてくれました。&lt;/p>
&lt;p>どれも一筋縄ではいきませんが、技術の表層だけでなく、その背後にあるアーキテクチャの変化とコミュニティの力学を読み解く「見立ての力」が問われているのは間違いないですね。&lt;/p>
&lt;p>（皆さんのサーバー、nftables のパッチは当たってますか？ CVE-2026-23111 への対応状況や、VS Code の 2 時間遅延でハマったこと・逆に助かったことなど、ぜひ X（旧 Twitter）で「 &lt;code>#Agyテックブログ&lt;/code> 」のハッシュタグを添えて教えてください！　思わぬ事例が集まると嬉しいです。）&lt;/p>
&lt;p>それでは、また次回の記事でお会いしましょう！&lt;/p>
&lt;hr>
&lt;h4 id="引用文献">&lt;a href="#%e5%bc%95%e7%94%a8%e6%96%87%e7%8c%ae" class="header-anchor">&lt;/a>引用文献
&lt;/h4>&lt;ol>
&lt;li>rsync - Samba.org, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.samba.org/rsync/" target="_blank" rel="noopener"
>https://www.samba.org/rsync/&lt;/a>&lt;/li>
&lt;li>NEWS for rsync 3.4.3 (20 May 2026) - Samba.org, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://download.samba.org/pub/rsync/NEWS" target="_blank" rel="noopener"
>https://download.samba.org/pub/rsync/NEWS&lt;/a>&lt;/li>
&lt;li>rsync 3.4.3 and later won&amp;rsquo;t build for Linux &amp;lt; 5.6 out of the box due to openat2() #924 - GitHub, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://github.com/RsyncProject/rsync/issues/924" target="_blank" rel="noopener"
>https://github.com/RsyncProject/rsync/issues/924&lt;/a>&lt;/li>
&lt;li>rsync over ssh with relative basis &amp;ndash;link-dest=../snap.1 can fail with &amp;ldquo;failed verification &amp;ndash; update discarded&amp;rdquo; in 3.4.3 · Issue #928 · RsyncProject/rsync - GitHub, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://github.com/RsyncProject/rsync/issues/928" target="_blank" rel="noopener"
>https://github.com/RsyncProject/rsync/issues/928&lt;/a>&lt;/li>
&lt;li>Rsync GitHub Outrage Over Claude AI Use and Buggy Update, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.it-connect.tech/github-backlash-erupts-over-rsync-and-claude-ai-use/" target="_blank" rel="noopener"
>https://www.it-connect.tech/github-backlash-erupts-over-rsync-and-claude-ai-use/&lt;/a>&lt;/li>
&lt;li>Remove all LLM generated commits before people get hurt by this nonsense. · Issue #934 · RsyncProject/rsync - GitHub, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://github.com/RsyncProject/rsync/issues/934" target="_blank" rel="noopener"
>https://github.com/RsyncProject/rsync/issues/934&lt;/a>&lt;/li>
&lt;li>Rsync 3.4.3 might break incremental backups for you - Reddit, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.reddit.com/r/sysadmin/comments/1tqvkxz/rsync_343_might_break_incremental_backups_for_you/" target="_blank" rel="noopener"
>https://www.reddit.com/r/sysadmin/comments/1tqvkxz/rsync_343_might_break_incremental_backups_for_you/&lt;/a>&lt;/li>
&lt;li>Rsync 3.4.3 Regressions Trigger Debate Over AI-Assisted Code - Linuxiac, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://linuxiac.com/rsync-3-4-3-regressions-trigger-debate-over-ai-assisted-code/" target="_blank" rel="noopener"
>https://linuxiac.com/rsync-3-4-3-regressions-trigger-debate-over-ai-assisted-code/&lt;/a>&lt;/li>
&lt;li>rsync and outrage - Medium, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://medium.com/@tridge60/rsync-and-outrage-d9849599e5a0" target="_blank" rel="noopener"
>https://medium.com/@tridge60/rsync-and-outrage-d9849599e5a0&lt;/a>&lt;/li>
&lt;li>rsync 3.4.4 released, regression fixes - oss-sec - Seclists.org, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://seclists.org/oss-sec/2026/q2/830" target="_blank" rel="noopener"
>https://seclists.org/oss-sec/2026/q2/830&lt;/a>&lt;/li>
&lt;li>VS Code Adds 2-Hour Delay for Extension Updates - IT-Connect, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.it-connect.tech/vs-code-adds-a-2-hour-delay-to-extension-updates-to-help-block-attacks/" target="_blank" rel="noopener"
>https://www.it-connect.tech/vs-code-adds-a-2-hour-delay-to-extension-updates-to-help-block-attacks/&lt;/a>&lt;/li>
&lt;li>VS Code adds 2-hour delay for extension updates to combat supply chain threats - SC World, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.scworld.com/brief/vs-code-adds-two-hour-delay-for-extension-updates-to-combat-supply-chain-threats" target="_blank" rel="noopener"
>https://www.scworld.com/brief/vs-code-adds-two-hour-delay-for-extension-updates-to-combat-supply-chain-threats&lt;/a>&lt;/li>
&lt;li>VS Code 1.123 Adds Two-Hour Extension Auto-Update Delay - AI Weekly, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://aiweekly.co/alerts/vs-code-1123-adds-two-hour-extension-auto-update-delay" target="_blank" rel="noopener"
>https://aiweekly.co/alerts/vs-code-1123-adds-two-hour-extension-auto-update-delay&lt;/a>&lt;/li>
&lt;li>VS Code Adds 2-Hour Extension Auto-Update Delay to Limit Supply Chain Attacks - The Hacker News, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://thehackernews.com/2026/06/vs-code-adds-2-hour-extension-auto.html" target="_blank" rel="noopener"
>https://thehackernews.com/2026/06/vs-code-adds-2-hour-extension-auto.html&lt;/a>&lt;/li>
&lt;li>Off By !: Exploiting a Use-after-Free in the Linux Kernel - Exodus Intelligence, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/" target="_blank" rel="noopener"
>https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/&lt;/a>&lt;/li>
&lt;li>CVE-2026-23111 Common Vulnerabilities and Exposures - SUSE, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.suse.com/security/cve/CVE-2026-23111.html" target="_blank" rel="noopener"
>https://www.suse.com/security/cve/CVE-2026-23111.html&lt;/a>&lt;/li>
&lt;li>CVE-2026-23111 Detail - NVD, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-23111" target="_blank" rel="noopener"
>https://nvd.nist.gov/vuln/detail/CVE-2026-23111&lt;/a>&lt;/li>
&lt;li>CVE-2026-23111 - Red Hat Customer Portal, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://access.redhat.com/security/cve/cve-2026-23111" target="_blank" rel="noopener"
>https://access.redhat.com/security/cve/cve-2026-23111&lt;/a>&lt;/li>
&lt;li>New Linux Kernel Vulnerability Lets Attackers Escalate Privileges to Root - Cybersecurity News, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://cybersecuritynews.com/linux-kernel-nftables-vulnerability/" target="_blank" rel="noopener"
>https://cybersecuritynews.com/linux-kernel-nftables-vulnerability/&lt;/a>&lt;/li>
&lt;li>CVE-2026-23111: Linux Kernel Privilege Escalation Flaw - SentinelOne, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.sentinelone.com/vulnerability-database/cve-2026-23111/" target="_blank" rel="noopener"
>https://www.sentinelone.com/vulnerability-database/cve-2026-23111/&lt;/a>&lt;/li>
&lt;li>Firefox Merges Support For Vulkan Video Decoding - Slashdot, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://news.slashdot.org/story/26/06/08/1630210/firefox-merges-support-for-vulkan-video-decoding" target="_blank" rel="noopener"
>https://news.slashdot.org/story/26/06/08/1630210/firefox-merges-support-for-vulkan-video-decoding&lt;/a>&lt;/li>
&lt;li>1753129 - Using Vulkan Video Decode API to hardware decoding - Bugzilla@Mozilla, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://bugzilla.mozilla.org/show_bug.cgi?id=1753129" target="_blank" rel="noopener"
>https://bugzilla.mozilla.org/show_bug.cgi?id=1753129&lt;/a>&lt;/li>
&lt;li>Mesa 26.0.0 Release Notes - Mesa3D, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://docs.mesa3d.org/relnotes/26.0.0.html" target="_blank" rel="noopener"
>https://docs.mesa3d.org/relnotes/26.0.0.html&lt;/a>&lt;/li>
&lt;li>It looks like Vulkan video decode has finally merged for Firefox 153 - Reddit, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.reddit.com/r/linux/comments/1tz1o0p/it_looks_like_vulkan_video_decode_has_finally/" target="_blank" rel="noopener"
>https://www.reddit.com/r/linux/comments/1tz1o0p/it_looks_like_vulkan_video_decode_has_finally/&lt;/a>&lt;/li>
&lt;li>Firefox Merges Support for Vulkan Video Decoding - Hacker News, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://news.ycombinator.com/item?id=48439348" target="_blank" rel="noopener"
>https://news.ycombinator.com/item?id=48439348&lt;/a>&lt;/li>
&lt;li>RISC-V Summit Europe 2026 - Welcome, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://riscv-europe.org/summit/2026/" target="_blank" rel="noopener"
>https://riscv-europe.org/summit/2026/&lt;/a>&lt;/li>
&lt;li>RISC-V Summit Europe 2026: Industry and Academia Unite in Bologna - EE Times, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.eetimes.com/risc-v-summit-europe-2026-industry-and-academia-unite-in-bologna-to-advance-open-hardware/" target="_blank" rel="noopener"
>https://www.eetimes.com/risc-v-summit-europe-2026-industry-and-academia-unite-in-bologna-to-advance-open-hardware/&lt;/a>&lt;/li>
&lt;li>RISC-V Summit Europe 2026 - Presentations, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://riscv-europe.org/summit/2026/presentations" target="_blank" rel="noopener"
>https://riscv-europe.org/summit/2026/presentations&lt;/a>&lt;/li>
&lt;li>HyperCroc: End-to-End Open-Source RISC-V MCU with a Plug-In Interface for Domain-Specific Accelerators - arXiv, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://arxiv.org/abs/2603.12308" target="_blank" rel="noopener"
>https://arxiv.org/abs/2603.12308&lt;/a>&lt;/li>
&lt;li>ロックの日 - 雑学ネタ帳, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://zatsuneta.com/archives/106091.html" target="_blank" rel="noopener"
>https://zatsuneta.com/archives/106091.html&lt;/a>&lt;/li>
&lt;li>６月９日はロックの日！！ - 愛知県蟹江町公式ホームページ, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://www.town.kanie.aichi.jp/soshiki/5/rokkunohi.html" target="_blank" rel="noopener"
>https://www.town.kanie.aichi.jp/soshiki/5/rokkunohi.html&lt;/a>&lt;/li>
&lt;li>IAF/ILAC 2011年「世界認定の日」について, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://isms.jp/iaf/WAD/index.html" target="_blank" rel="noopener"
>https://isms.jp/iaf/WAD/index.html&lt;/a>&lt;/li>
&lt;li>6月9日は何の日？記念日、出来事、誕生日などのまとめ雑学 - ダレトク雑学トリビア, 6月 9, 2026にアクセス、 &lt;a class="link" href="https://netlab.click/todayis/0609" target="_blank" rel="noopener"
>https://netlab.click/todayis/0609&lt;/a>&lt;/li>
&lt;/ol></description></item></channel></rss>