📰 今朝のテックニュースダイジェスト - 2026年08月29日
📖 読了時間:約6分
🔧 フロントエンド
Next.js、AVIF画像RCEとWindowsディレクトリトラバーサルに関する重大な脆弱性を修正
Vercelは8月28日、Next.jsのバージョン15.5.24と16.3.3をリリースし、2件の重大なセキュリティ脆弱性に対処しました。1つは、sharpパッケージが利用するlibheifライブラリにおける、細工されたAVIF画像を介した認証不要のリモートコード実行(RCE)の脆弱性です。もう1つは、Windowsサーバー上でNext.jsが動作している場合に発生するディレクトリトラバーサルの脆弱性で、これも認証不要のリモートコード実行を可能にするものです。Next.jsはAVIF最適化がデフォルトで有効になっていないものの、対象バージョンを利用している場合は速やかなアップデートが推奨されます。
要点:
* 細工されたAVIF画像を通じてリモートコード実行が可能になる脆弱性がlibheifライブラリで発見。
* Windowsサーバー環境のNext.jsでディレクトリトラバーサルによるリモートコード実行の脆弱性が修正。
* 対象バージョンは15.5.23以前、16.3.2以前で、最新版への速やかなアップデートが必須。
重要性:
これらの脆弱性は認証なしでリモートコード実行を許すため、悪用された場合、サーバーの乗っ取りやデータ漏洩に直結する可能性があり、Next.jsを使用するWebアプリケーションのセキュリティに大きな影響を与えます。
🤖 生成AI
Anthropic、米国防総省による制裁措置を巡る訴訟で勝訴
米国の連邦判事は8月28日、トランプ政権がAI企業Anthropicに対して課した制裁措置を違法と判断する判決を下しました。Anthropicが自社のAI技術「Claude」を大量監視や自律型兵器システムへの利用を拒否したことに端を発し、米国防総省が同社を国家安全保障上の「サプライチェーンリスク」に指定していました。判事は、国家安全保障を不当に盾に批判を罰することはできないとし、Anthropicに対する政府機関のAI利用停止命令とサプライチェーンリスク指定を無効としました。
要点:
* Anthropicは、Claudeの軍事利用(大量監視や自律型兵器)拒否により、トランプ政権から制裁を受けていた。
* 連邦判事がこれを違法と判断し、制裁措置の停止を命じた。
* AI倫理と国家安全保障のバランスに関する重要な判例となる。
重要性:
この判決は、AI企業が自社の技術の倫理的使用について政府と対立した場合の企業側の権利を強化し、AI開発における倫理的原則の重要性を再認識させるものです。
中国Z.ai、高性能AIモデル「GLM-5.3」をオープンモデルとして公開
中国のAI企業Z.aiが8月29日、高性能AIモデル「GLM-5.3」をオープンモデルとして無償公開しました。このモデルは、テストによってはAnthropicのClaude Fable 5やOpenAIのGPT-5.6 Solに匹敵、あるいはそれを上回る性能を持つとされています。総パラメーター数7440億、アクティブパラメーター数400億のMoE(Mixture of Experts)モデルであり、データセンター級のAIインフラを必要としますが、量子化版はより一般的なPC環境での実行も可能とされています。AIエージェントのコーディング能力やサイバー防御において高い性能を示すと評価されています。
要点:
* Z.aiが「GLM-5.3」をオープンモデルとして公開。
* Claude Fable 5やGPT-5.6 Solに匹敵する、もしくはそれ以上の高性能を謳う。
* 総パラメーター数7440億のMoEモデルで、AIエージェントやサイバー防御での活用が期待される。
重要性:
中国企業による高性能AIモデルのオープンソース化は、グローバルなAI開発競争を加速させ、オープンAIエコシステムの発展に大きく貢献する可能性があります。特に、特定の分野での高性能は、産業応用への道を開くでしょう。
🛠️ Claude Code更新情報
Claude Code v2.1.251 (August 28, 2026) 主要変更点
- モデル切り替え制御の強化: PreModelSwitchおよびPostModelSwitchフックイベントが追加され、モデル切り替えをブロック、確認、またはアノテーションできるようになりました。セッション再開フックもセッションの古さや再キャッシュコストを受け取るようになりました。
- サブエージェント活動のリアルタイムストリーミング: フォアグラウンドのサブエージェントが行うツール呼び出しやその結果が、Remote Controlクライアントにライブストリーミングされるようになり、デバッグや監視が容易になりました。
- 利用上限額バーとステータス表示:
/usageに利用上限額バーが追加され、Claudeアプリゲートウェイ経由のデベロッパー向けにrate_limits.spend_limitステータス行フィールドが追加され、コスト管理がしやすくなりました。 - プロンプトキャッシュの詳細なコスト表示:
/costにセッションごとのプロンプトキャッシュ行(ヒット率、ミス、再キャッシュされたトークン数など)が追加され、プロンプトキャッシュの効率を詳細に把握できるようになりました。 - ファイルツールに関するセキュリティ修正: symlinkが許可された作業ディレクトリ内でスワップされた後に、ファイルツール(Read, Write, Edit)が許可された場所以外のファイルを読み書きする可能性があった問題が修正されました。これは重要なセキュリティ強化です。
Zennトレンド記事
- 最近育てているフロントエンド開発用テンプレートの話 👍152
- AIに丸投げしないで理解するためのAI開発手法(2026年8月現在) 👍55
- ローカル AWS エミュレータで Terraform を検証する 👍37
- AIは回せば回すほど凄いのか ―「常時稼働」という設計の敗北 👍143
- ローカルでの開発やめませんか?Claude Code / Cursorで開発の8割をクラウドに移した話 👍235
💼 日本の政治・経済
キオクシア、岩手県に約1.8兆円投資し新メモリー工場を建設へ
半導体メモリー大手のキオクシアは8月27日、岩手県北上市にある北上工場敷地内に、メモリー製造のための新たな建屋「K3棟」を建設すると正式に発表しました。2029年度中の稼働開始を目指し、協業パートナーである米サンディスクと共同で最大約1兆8000億円を投じる計画です。この大規模投資は、データセンターやスマートフォン向けなどの需要拡大に対応するもので、日本の半導体産業の競争力強化に貢献すると期待されています。
要点:
* キオクシアが岩手県北上工場に新メモリー建屋「K3棟」を建設。
* 米サンディスクと共同で最大1兆8000億円を投資、2029年度稼働目標。
* 半導体需要の拡大に対応し、日本の半導体産業を強化する狙い。
用語解説: 半導体メモリー
デジタルデータを一時的または永続的に保存する電子部品です。スマートフォンやPC、サーバーなど、あらゆる電子機器に不可欠な「記憶装置」として機能します。
総務省、地方自治体向けに宿泊税の新設に関する政令改正案を発表
総務省は8月28日、地方自治法施行令の一部を改正する政令案について意見募集の結果を公表し、宿泊税の新設を可能にするための手続きを進めていることを明らかにしました。これにより、各地方自治体は独自の判断で宿泊税を導入できるようになり、観光振興や地域経済の活性化のための財源を確保する手段が増えることになります。具体的な導入時期や税率については、各自治体が議会の承認を得て決定します。
要点:
* 総務省が宿泊税の新設に関する政令改正案を発表。
* 地方自治体が観光財源確保のため、独自に宿泊税を導入可能に。
* 具体的な導入は各自治体の判断に委ねられる。
用語解説: 宿泊税
ホテルや旅館などの宿泊施設に宿泊する際にかかる地方税のことです。宿泊客から徴収され、その地域の観光振興や都市基盤整備などに使われます。現在、東京都や大阪府など一部の自治体で導入されていますが、これが全国的に導入しやすくなる動きです。
🎯 今日のクイズ
Q: 次のうち、Next.jsの8月28日に公開されたセキュリティアップデートで修正された脆弱性に関する記述として誤っているものはどれでしょう?
A) 細工されたAVIF画像を介した認証不要のリモートコード実行の脆弱性が修正された。
B) Next.jsのSharpパッケージが依存するlibheifライブラリに起因する脆弱性であった。
C) Windowsサーバー環境でのみ発生するディレクトリトラバーサルの脆弱性が修正された。
D) これらの脆弱性はNext.jsのAVIF最適化機能がデフォルトで有効な場合にのみ影響を受ける。
🎤 今日の面接質問
Q: あなたが大規模なWebアプリケーションを開発する際に、スケーラビリティをどのように設計しますか?具体的な技術やアプローチを交えて説明してください。
💬 回答のポイント:
スケーラビリティには「水平スケーリング」と「垂直スケーリング」の2種類があることを述べ、それぞれのメリット・デメリットを理解していることを示しましょう。Webアプリケーションの層(プレゼンテーション層、アプリケーション層、データ層)ごとにスケーリングのアプローチが異なることを説明できると良いです。
具体的な技術やアプローチの例:
* Webサーバー/アプリケーションサーバー: ロードバランサーによるリクエスト分散、ステートレスなアプリケーション設計、コンテナ化(Docker, Kubernetes)による動的なインスタンス増減。
* データベース: データベースのレプリケーション(リードレプリカ)、シャーディング(データ分割)、NoSQLデータベースの活用。
* キャッシュ: CDN(コンテンツデリバリーネットワーク)による静的コンテンツの高速配信、RedisやMemcachedなどを用いたアプリケーションレベルのキャッシュ。
* メッセージキュー: サービス間の連携を非同期化し、負荷を分散(例: Kafka, RabbitMQ)。
これらの技術をただ羅列するのではなく、「なぜそれを使うのか」「どのような課題を解決するのか」という視点で、自身の経験に基づいた具体例を交えながら説明すると、より説得力が増します。また、スケーラビリティと同時に「可用性」「パフォーマンス」「コスト」といった他の要素とのトレードオフにも言及できると、多角的な視点を持っていることをアピールできます。
Sources:
Next.js Security Update Fixes Two Critical RCE Flaws - IT-Connect (August 28 2026).
2026年8月28日 - 東京報道新聞 (August 27 2026).
US court rules Pentagon ban of Anthropic unlawful | International | Bangladesh Sangbad Sangstha (BSS) (August 28 2026).
中国製AIモデル「GLM-5.3」が約束通りオープンモデルとして無償公開される、Claude Fable 5やGPT-5.6 Solに匹敵する高性能モデル - GIGAZINE (August 28 2026).
Judge rules the Pentagon's supply chain risk label for Anthropic unlawful - CTV News (August 28 2026).
報道資料一覧:2026年8月 - 総務省 (August 15 2026).
💡 クイズの答え:D) これらの脆弱性はNext.jsのAVIF最適化機能がデフォルトで有効な場合にのみ影響を受ける。
説明: AVIF画像のRCE脆弱性は、AVIF最適化機能が有効な場合に影響を受けます。しかし、Windowsサーバー上のディレクトリトラバーサルの脆弱性は、Next.jsがWindowsサーバー上で動作していれば、AVIF最適化機能の有効/無効に関わらず影響を受けます。そのため、Dが誤りです。