リサーチ・論文

PyPI、14日以上前のリリースへのファイル更新を制限

Python Package Index (PyPI) は2026年7月22日(現地時間)、14日以上前の既存リリースに対し、新たなファイルのアップロードを拒否する運用を開始した。この制限は、PyPIプロジェクトの発行トークンやワークフローが侵害された場合に、長期にわたり安定している古いリリースが意図せず改ざんされる事態を防ぐ目的で導入された。現時点ではこの仕組みが悪用された事例は確認されていないものの、技術的な観点から攻撃者がその可能性を認識していなかったという以上の理由は存在しない、とPyPIブログのセス・ラーソン (Seth Larson) 氏が述べている。

リサーチ・論文

仮想インシデント「CVE-2026-LGTM」レポートが話題に

Simon Willison's Weblogが2026年6月26日(現地時間)付けで報じたところによると、アンドリュー・ネスビット (Andrew Nesbitt) 氏が作成した仮想インシデントレポート「CVE-2026-LGTM」が注目を集めている。このレポートは、競合するベンダーのAIレビューエージェントが、あるパッケージの悪意性を巡って意見対立ループに陥り、多額の費用とコメント数を費やした仮説的な事例を描写している。