脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,680 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 不適切な入力確認 直近3年 の検索結果:81–120 件目を表示(ページ 3)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Google Chrome 150.0.7871.47 より前のバージョンにおいて、Speech の信頼できない入力の検証が不十分であったため、レンダラープロセスを侵害したリモート攻撃者が細工された HTML ページを利用して UI スプーフィングを行うことが可能でした。(Chromium のセキュリティ重大度は低です)この問題により、ユーザーインターフェースの偽装が発生する可能性があります。
この問題は、入力検証の改善によって対処されました。iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されました。この問題により、アプリケーションが予期しないシステム終了を引き起こしたり、カーネルメモリを破損したりする可能性があります。
この問題は入力検証の改善によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2、および iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のあるウェブサイトがクロスオリジンでデータを不正に持ち出す可能性があります。
この問題は改良された入力サニタイズによって対処されました。この問題はiOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。アプリが機密のカーネル状態を漏洩させる可能性があります。
この問題は、入力のサニタイズを改善することで対処されました。この問題はiOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。アプリが予期しないシステム終了を引き起こしたり、カーネルメモリを書き換えたりする可能性があります。
この問題は、入力検証の改善によって対処されました。Safari 26.5.2、iOS 26.5.2、およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のあるウェブサイトがサンドボックスの外で制限されたウェブコンテンツを処理できる可能性があります。
ColdFusionのバージョン2025.9、2023.20およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。この脆弱性により、現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するためにユーザーの操作は不要です。スコープが変更されました。
ColdFusionのバージョン2025.9、2023.20およびそれ以前のバージョンは、不適切な入力検証に起因する脆弱性の影響を受けます。この脆弱性により、現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。この問題を悪用するためにユーザーの操作は不要です。影響範囲が変更されました。
ColdFusionのバージョン2025.9、2023.20およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。この脆弱性により、現在のユーザーのコンテキストで任意のコードが実行される可能性があります。攻撃者はこの脆弱性を悪用して、悪意のあるスクリプトをウェブページに注入し、被害者のアカウントやセッションの権限を昇格させ、制御を得ることが可能です。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。影響範囲は変更されています。
NSDバージョン4.14.0には、特別に細工されたAPL RRで、アドレスファミリーに許可された長さを超えるadflengthが存在し、ゾーンがディスクに書き込まれる際に最大111バイトの攻撃者が制御するデータでスタックを上書きできるバグがあります。
Google Chromeのバージョン149.0.7827.197より前のバージョンにおいて、ナビゲーション時の信頼できない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サイト分離を回避できる問題がありました。
Google Chromeの149.0.7827.197以前のバージョンにおいて、DevToolsの競合状態によりレンダラープロセスが侵害される可能性がありました。リモート攻撃者は、細工されたHTMLページを利用してサンドボックスから脱出する可能性があります。
MessagePack for C# は C# 用の MessagePack シリアライザです。バージョン 2.5.301 および 3.1.7 より前のバージョンには、MessagePack の圧縮モードである Lz4Block と Lz4BlockArray で使用されるオプションの LZ4 解凍パスに脆弱性があります。デコーダ実装は、ソース長の境界を考慮しない非推奨の高速解凍アルゴリズムに基づいています。リモートの攻撃者は、LZ4 のトークンや長さフィールドを改ざんした細工された MessagePack ペイロードを送信することで、圧縮入力バッファからの境界外読み取りを強制できます。影響を受ける環境では、解凍中に AccessViolationException が発生し、プロセスが終了してサービス拒否となる可能性があります。場合によっては、失敗前に読み過ぎたデータから限定的な意図しないメモリ情報が漏洩することもあります。この脆弱性はバージョン 2.5.301 および 3.1.7 で修正されています。
Google ChromeのInputコンポーネントにおいて信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを利用して同一生成元ポリシーを回避できる可能性がありました。これにより、レンダラープロセスが侵害されるおそれがあります。
Google Chromeのバージョン149.0.7827.155以前の拡張機能に不適切な実装があり、攻撃者が悪意のある拡張機能をインストールさせるようユーザーを騙すことで、巧妙に作成されたChrome拡張機能を介して同一オリジンポリシーを回避できるようになっていました。
Google Chromeの149.0.7827.155以前のバージョンにおいて、Metricsのオブジェクトライフサイクルに問題があり、その結果、リモートの攻撃者が悪意のあるHTMLページを介してサンドボックスを脱出する可能性がありました。
複数の場所で不適切な入力検証が行われているため、プロビジョニングのバイパスが発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルで特権昇格が引き起こされる可能性があります。エクスプロイトにはユーザーの操作が不要です。
OAuthRequestFilterのロジックエラーにより、バインドされたIPアドレスからの正当なリクエストが拒否される一方で、その他の任意のIPアドレスからのリクエストが無条件に許可されてしまいます。このセキュリティ機能を有効にすると、意図しない逆のセキュリティチェックが作成されます。ユーザーはこの問題を修正したバージョン4.2.2または4.1.7にアップグレードすることを推奨します。
Google Chrome バージョン 149.0.7827.115 より前のバージョンにおいて、ネットワーク上の信頼できない入力の検証が不十分であったため、リモートの攻撃者が細工された HTML ページを使用してレンダラープロセスを侵害し、クロスオリジンデータを漏洩させることが可能でした。
Google ChromeのLinux版149.0.7827.115以前において、Linuxツールキットのテーマ設定に信頼されていない入力の検証が不十分でした。そのため、リモートの攻撃者がレンダラープロセスを侵害し、悪意のあるファイルを介してサンドボックスからのエスケープを行う可能性がありました。
Windows NTFSのヒープベースのバッファオーバーフローにより、不正な攻撃者がローカルでコードを実行できる可能性があります。
Microsoft Azure AttestationサービスおよびDevice Health Attestationサービスにおける不適切な入力検証のため、認可された攻撃者が物理的攻撃を用いてなりすますことが可能です。
ImageMagickはデジタル画像の編集および操作に使用される無料かつオープンソースのソフトウェアです。バージョン6.9.13-48および7.1.2-24より前のバージョンでは、DCMデコーダ内のチェック不足により、無効な寸法を持つ画像が生成され、それが他の操作でクラッシュを引き起こす可能性がありました。この問題はバージョン6.9.13-48および7.1.2-24で修正されています。
NVIDIAのWindowsおよびLinux用ディスプレイドライバには、カーネルドライバに脆弱性があり、ユーザーが重要なリソースに対して不適切な権限割り当てを引き起こす可能性があります。この脆弱性が悪用されると、データの改ざんやサービス拒否(DoS)を引き起こす恐れがあります。
NVIDIAのLinux用ディスプレイドライバのUVMに脆弱性があり、ユーザーが不適切な入力を検証できない可能性があります。この脆弱性を悪用すると、サービス拒否(DoS)攻撃が発生する可能性があります。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 以前のバージョンには、不適切な入力検証の脆弱性が存在しており、これによりセキュリティ機能を回避される可能性があります。権限の低い攻撃者がこの脆弱性を悪用することで、セキュリティ対策を回避し、不正な書き込みアクセスを得ることができます。この問題を悪用するには、被害者が悪意のある細工がされた URL を訪問するか、侵害されたウェブページと対話するなどのユーザーの操作が必要です。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンには、不適切な入力検証の脆弱性が存在し、これによりセキュリティ機能がバイパスされる可能性があります。権限の低い攻撃者がこの脆弱性を悪用すると、セキュリティ対策を回避し、不正な書き込みアクセスを取得する恐れがあります。この問題を悪用するには、被害者が悪意のある細工が施されたURLを訪問するか、改ざんされたウェブページと対話する必要があります。
Google ChromeのAndroid版149.0.7827.53以前には、ドラッグアンドドロップ機能において信頼されていない入力の検証が不十分でした。そのため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サンドボックスを脱出する可能性がありました。
Google Chromeのバージョン149.0.7827.53より前のWebAppInstallsにおける不適切な実装により、リモートの攻撃者が細工されたHTMLページを介して同一生成元ポリシーを回避し、レンダラープロセスを侵害できる可能性がありました。
Google Chromeのバージョン149.0.7827.53より前のGPUにおける信頼できない入力の検証不足により、レンダラープロセスが侵害される可能性がありました。リモートの攻撃者は細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能です。この脆弱性はChromiumのセキュリティ重大度で中と評価されています。
Google Chromeの149.0.7827.53以前のSkiaにおいて、信頼されていない入力の検証不足が原因で、レンダラプロセスを侵害したリモート攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。
Google Chrome バージョン 149.0.7827.53 未満の DevTools における不適切な実装により、悪意のある拡張機能をインストールさせるようユーザーを騙した攻撃者が、細工された Chrome 拡張機能を通じてクロスオリジンのデータを漏洩させることが可能でした。
Google Chromeのバージョン149.0.7827.53より前のWeb Share機能における不適切な実装のため、リモートの攻撃者がユーザーに特定のUIジェスチャーを実行させて、細工されたHTMLページを介しクロスオリジンデータをリークさせる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のDevToolsには、信頼できない入力の検証が不十分な脆弱性が存在していました。この脆弱性により、攻撃者はユーザーに悪意のある拡張機能のインストールを促し、作成されたChrome拡張機能を通じてナビゲーション制限を回避することが可能です。この脆弱性はChromiumセキュリティによって中程度の重要度と評価されています。
Google Chromeのバージョン149.0.7827.53より前において、パスワードマネージャーが信頼されていない入力を十分に検証していなかったため、リモート攻撃者が悪意のあるネットワークトラフィックを介してUIスプーフィングを実行できる可能性がありました。
Google Chrome 149.0.7827.53より前のFoldableAPIsにおける不十分なポリシー強制により、レンダラープロセスを乗っ取ったリモート攻撃者が細工されたHTMLページを通じて同一生成元ポリシーを回避できる問題がありました。
Google Chrome バージョン149.0.7827.53以前のコンポジティングにおけるポリシー強制の不備により、リモートの攻撃者がレンダラープロセスを乗っ取り、細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる脆弱性がありました。
Google Chromeのバージョン149.0.7827.53以前のMediaにおける信頼されていない入力の検証が不十分であったため、リモートの攻撃者は細工されたHTMLページを介してレンダラープロセスを侵害し、UIスプーフィングを実行することが可能でした。
iOS版Google Chromeの149.0.7827.53以前のバージョンにおいて、Reading Listの信頼されていない入力の検証が不十分でした。そのため、リモートの攻撃者が特定のUIジェスチャーをユーザーに実行させることで、細工されたHTMLページを通じて権限昇格を行う可能性がありました。この問題はChromiumプロジェクトによって報告されており、セキュリティの重大度は低いと評価されています。
Linux上のGoogle ChromeのUIにおける整数オーバーフロー(バージョン149.0.7827.103未満)が原因で、リモートの攻撃者が細工されたHTMLページを介してサンドボックスを脱出できる可能性がありました。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,680件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。