脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Medium 種別 不適切な入力確認 の検索結果:161200 件目を表示(ページ 5

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.3JVNDB-2026-0162852026-05-20
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン148.0.7778.168以前において、GPUでの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サービス拒否攻撃を行うことが可能でした。

MediumCVSS 6.6JVNDB-2026-0160042026-05-18
製品:インテル / Intel QuickAssist Technology種別:不適切な入力確認(CWE-20)

Windows版Intel(R) QATソフトウェアドライバーのバージョン1.13以前において、Ring 3のユーザーアプリケーションで不適切な入力検証が行われるため、サービス拒否(DoS)が発生する可能性があります。認証されたユーザー権限を持たないソフトウェア攻撃者が、低難度の攻撃と組み合わせることによってサービス拒否を引き起こす場合があります。この問題は特別な内部知識を必要とせず、ユーザーの操作も不要であり、攻撃条件がそろわない場合でもローカルアクセスを介して発生する可能性があります。潜在的な脆弱性は対象システムの機密性(低)、完全性(低)、可用性(高)に影響を与え、最終的にはシステムの機密性、完全性、および可用性に影響を及ぼす可能性があります。

MediumCVSS 6.6JVNDB-2026-0159982026-05-18
製品:インテル / Intel QuickAssist Technology種別:不適切な入力確認(CWE-20)

一部のIntel(R) QATソフトウェアドライバー(バージョン2.6未満のWindows向け)には、不適切な入力検証があり、そのためリング3のユーザーアプリケーションでサービス拒否が発生する可能性があります。認証されたユーザーを持つ権限のないソフトウェア攻撃者は、低複雑度の攻撃を組み合わせることでサービス拒否を引き起こすことができます。この問題は、特別な内部知識を必要とせず、ユーザーの操作も不要であり、攻撃条件が満たされていない場合でもローカルアクセスを介して発生する可能性があります。潜在的な脆弱性は、影響を受けるシステムの機密性(低)、完全性(低)、可用性(高)に影響を与え、その結果として後続のシステムの機密性、完全性、可用性に影響を及ぼさない可能性があります。

MediumCVSS 6.2JVNDB-2026-0157742026-05-18
製品:アドビ / (Content Authenticity Initiative) c2pa-web種別:不適切な入力確認(CWE-20)

CAI Content Credentialsのバージョン0.78.2、0.7.0およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。この脆弱性によりアプリケーションのサービス拒否が引き起こされる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を発生させることができます。この問題の悪用にはユーザーの操作が必要ありません。

MediumCVSS 6.2JVNDB-2026-0157722026-05-18
製品:アドビ / (Content Authenticity Initiative) c2pa-web種別:不適切な入力確認(CWE-20)

CAI Content Credentials バージョン0.78.2、0.7.0およびそれ以前は、不適切な入力検証の脆弱性の影響を受けています。この脆弱性により、アプリケーションがサービス拒否(DoS)状態になる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用するためにユーザーの操作は必要ありません。

MediumCVSS 6.2JVNDB-2026-0157712026-05-18
製品:アドビ / (Content Authenticity Initiative) c2pa-web種別:不適切な入力確認(CWE-20)

CAI Content Credentials バージョン 0.78.2、0.7.0 およびそれ以前のバージョンは不適切な入力検証の脆弱性の影響を受けており、これによりアプリケーションがサービス拒否(DoS)状態になる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用するためにユーザーの操作は不要です。

MediumCVSS 6.2JVNDB-2026-0157702026-05-18
製品:アドビ / (Content Authenticity Initiative) c2pa-web種別:不適切な入力確認(CWE-20)

CAI Content Credentials バージョン0.78.2、0.7.0およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。これにより、アプリケーションのサービス拒否(DoS)が発生する可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用するためにユーザーの操作は不要です。

MediumCVSS 6.2JVNDB-2026-0157642026-05-18
製品:アドビ / (Content Authenticity Initiative) c2pa-web種別:不適切な入力確認(CWE-20)

CAI Content Credentials バージョン 0.78.2、0.7.0 およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けており、これによりアプリケーションでサービス拒否(DoS)が発生する可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用する際にユーザーの操作は不要です。

MediumCVSS 6.2JVNDB-2026-0157622026-05-18
製品:アドビ / (Content Authenticity Initiative) c2pa-web種別:不適切な入力確認(CWE-20)

CAI Content Credentials のバージョン0.78.2、0.7.0およびそれ以前のバージョンは、不適切な入力検証の脆弱性を抱えており、これによりアプリケーションがサービス拒否(DoS)状態になる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否の状態を引き起こすことができます。この問題の悪用にはユーザーの操作は必要ありません。

MediumCVSS 4.4JVNDB-2026-0156002026-05-15
製品:jqlang / jq種別:不適切な入力確認(CWE-20)

jqはコマンドラインのJSONプロセッサです。バージョン1.8.1およびそれ以前のバージョンでは、jqはjq言語レベルで埋め込まれたNULバイトをインポートパスに受け入れていましたが、その後、モジュールおよびデータファイルの検索時にC言語の文字列操作を使ってこれらのパスを解決します。これにより、ポリシーや監査コードが検証する論理的なインポート文字列と、jqが実際に開くディスク上のパスとの間に不一致が生じていました。

MediumCVSS 5.3JVNDB-2026-0155902026-05-15
製品:protobufjs project / protobufjs種別:不適切な入力確認(CWE-20)

protobufjsは、protobuf定義をJavaScript(JS)関数にコンパイルします。7.5.6および8.0.2より前のバージョンでは、protobufjsがスキーマで制御されたフィールドおよびoneofの名前からJavaScriptのプロパティアクセサを生成していました。フィールド名に含まれる特定の制御文字は、生成された関数本体に埋め込まれる前に適切にエスケープされていませんでした。したがって、細工されたスキーマまたはJSON記述子によって、生成されたエンコード、デコード、検証、または変換関数のコンパイルが失敗する可能性がありました。この脆弱性は7.5.6および8.0.2で修正されています。

MediumCVSS 4.3JVNDB-2026-0154912026-05-15
製品:アップル / watchOS種別:不適切な入力確認(CWE-20)

この問題は入力検証の改善によって修正されました。この問題はSafari 26.5、iOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Tahoe 26.5、tvOS 26.5、visionOS 26.5、watchOS 26.5で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0152222026-05-13
製品:FRRouting Project / FRRouting種別:不適切な入力確認(CWE-20)

FRRouting(FRR)stable/10.0からstable/10.6のMP_REACH_NLRIコンポーネントにおける入力検証の欠如により、認証された攻撃者が細工されたUPDATEメッセージを送信してサービス拒否(DoS)を引き起こす可能性があります。

MediumCVSS 6.5JVNDB-2026-0147972026-05-11
製品:sandboxie-plus / Sandboxie種別:不適切な入力確認(CWE-20)

SandboxieはWindows向けのオープンソースのサンドボックスベースの分離ソフトウェアです。バージョン1.17.2およびそれ以前のバージョンには、Sandboxieのカーネルドライバーにローカルのサービス拒否(DoS)脆弱性が存在します。標準サンドボックス内で実行されている権限のないプロセスがDevice\SandboxieDriverApiドライバーに不正なIOCTLを送信すると、即座にカーネルクラッシュ(BSOD)を引き起こします。この脆弱性は、管理者権限を落としているかどうかにかかわらず標準サンドボックス構成に影響を与えますが、Security Hardened Sandbox構成には影響を与えません。この問題はバージョン1.17.3で修正されました。アップデートができないユーザーは、回避策としてSecurity Hardened Sandbox構成を利用できます。

MediumCVSS 6.3JVNDB-2026-0147022026-05-11
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

148.0.7778.96より前のGoogle ChromeのSite Isolationにおいて、信頼されていない入力の不十分な検証により、リモートの攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介してサイト分離を回避できる可能性がありました。

MediumCVSS 4.3JVNDB-2026-0146992026-05-11
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeの148.0.7778.96以前のFedCMにおいて、信頼されていない入力の検証が不十分だったため、リモート攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。

MediumCVSS 5.4JVNDB-2026-0145592026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

iOS用Google Chromeの148.0.7778.96以前のバージョンにおいて、信頼できない入力の検証が不十分だったため、リモート攻撃者が細工されたHTMLページを介してUIスプーフィングを実行できる可能性がありました。

MediumCVSS 4.2JVNDB-2026-0145562026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

148.0.7778.96より前のGoogle Chromeのポップアップブロッカーには、信頼されていない入力の検証が不十分な問題がありました。そのため、リモートの攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介してナビゲーション制限を回避できる可能性がありました。

MediumCVSS 4.4JVNDB-2026-0145492026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

148.0.7778.96より前のAndroid版Google Chromeのモバイルにおいて、信頼されていない入力の検証が不十分であったため、ローカルの攻撃者が悪意のあるChrome拡張機能を利用して任意のスクリプトやHTML(UXSS)を注入することが可能でした。

MediumCVSS 4.2JVNDB-2026-0145472026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeの148.0.7778.96より前のバージョンにおいて、ANGLEの信頼されていない入力に対する検証が不十分であったため、レンダラープロセスが侵害されました。これにより、リモートの攻撃者が特別に細工されたHTMLページを通じて任意の読み取りおよび書き込みを行うことが可能となりました。

MediumCVSS 4.2JVNDB-2026-0145432026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeの148.0.7778.96以前のバージョンにおいて、Networkの信頼されていない入力の検証が不十分であったため、レンダラプロセスを侵害したリモート攻撃者が細工されたHTMLページを介してUIスプーフィングを実行する可能性がありました。

MediumCVSS 6.1JVNDB-2026-0145372026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome 148.0.7778.96より前のバージョンのOmniboxでは、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が悪意のあるネットワークトラフィックを通じて任意のスクリプトやHTML(UXSS)を注入できる脆弱性がありました。

MediumCVSS 4.3JVNDB-2026-0145302026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

148.0.7778.96以前のGoogle ChromeのPermissionsにおいて、信頼されていない入力の検証が不十分であったため、ローカルネットワークセグメント上の攻撃者が悪意のあるネットワークトラフィックを介してクロスオリジンデータを漏洩させることが可能でした。

MediumCVSS 5.4JVNDB-2026-0145292026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

148.0.7778.96以前のGoogle ChromeのDirectSocketsにおけるポリシー強制が不十分であったため、リモートの攻撃者が悪意のあるChrome拡張機能を介して任意の読み取りおよび書き込みを実行できる可能性がありました。

MediumCVSS 4.2JVNDB-2026-0145272026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

148.0.7778.96 より前の Google Chrome の FileSystem における信頼されていない入力の検証不足により、リモートの攻撃者が細工された HTML ページを介してレンダラープロセスを乗っ取り、任意の読み取りおよび書き込みを実行できる問題がありました。

MediumCVSS 4.2JVNDB-2026-0145022026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome バージョン 148.0.7778.96 未満の DataTransfer における不十分なデータ検証により、リモート攻撃者が細工された HTML ページを介してレンダラープロセスを侵害し、任意の読み取りおよび書き込み操作を実行できる可能性があります。

MediumCVSS 4.2JVNDB-2026-0144982026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

148.0.7778.96より前のAndroid版Google ChromeのPaymentsにおいて、信頼されていない入力の検証が不十分であったため、レンダラープロセスが侵害される可能性がありました。リモート攻撃者は細工されたHTMLページを介してOmnibox(URLバー)の内容を詐称することができました。

MediumCVSS 4.2JVNDB-2026-0144952026-05-08
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン148.0.7778.96以前において、SSLで信頼されていない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してレンダラプロセスを侵害し、UIスプーフィングを実行できる脆弱性が存在しました。

MediumCVSS 4.8JVNDB-2026-0140602026-05-07
製品:GNU Project / GNU Wget2種別:不適切な入力確認(CWE-20)

wget2は、誤ったキー使用法(KU)または拡張キー使用法(EKU)を持つサーバー証明書を受け入れてしまいます。攻撃者が異なる目的で発行された証明書と関連する秘密鍵を侵害した場合、その証明書をTLSサーバー認証に再利用できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0140472026-05-07
製品:NVIDIA / nvflare種別:不適切な入力確認(CWE-20)

NVIDIA Flare SDKには、攻撃者がパス・トラバーサル攻撃を利用して不適切な入力検証を引き起こす可能性がある脆弱性が含まれています。この脆弱性を悪用すると、情報漏洩が発生する可能性があります。

MediumCVSS 5.5JVNDB-2026-0140162026-05-07
製品:Uutils / uutils coreutils種別:不適切な入力確認(CWE-20)

uutils coreutils の kill ユーティリティにおける引数解析エラーにより、kill -1 がデフォルトのシグナル (SIGTERM) を PID -1 に送信する要求として誤って解釈されます。PID -1 にシグナルを送信すると、カーネルは呼び出し元に見えるすべてのプロセスを終了させるため、システムクラッシュや大量のプロセス終了を引き起こす可能性があります。これは、GNU coreutils とは異なり、この文脈で -1 をシグナル番号として正しく認識し、代わりに PID 引数の不足を報告するものです。

MediumCVSS 5.9JVNDB-2026-0134832026-04-30
製品:wolfSSL Inc. / wolfSSL種別:不適切な入力確認(CWE-20)

wolfSSLのwc_PKCS7_DecodeAuthEnvelopedData()は受信したAES-GCM認証タグの長さを適切にサニタイズせず、下限のチェックも行っていません。そのため、中間者攻撃者はmacフィールドの長さを16バイトから1バイトに切り詰めることができ、タグの検証強度を2の-128乗から2の-8乗に低減させる可能性があります。

MediumCVSS 4.4JVNDB-2026-0130352026-04-28
製品:Uutils / uutils coreutils種別:不適切な入力確認(CWE-20)

uutils coreutils の comm ユーティリティは、比較操作を実行する前に、通常ファイル以外の入力から誤ってデータを消費してしまいます。are_files_identical 関数は、入力パスが通常ファイルかどうかを最初に検証せずに、両方の入力パスを開いて内容を読み取り比較します。入力パスが FIFO やパイプである場合、この事前読み取り操作によりストリームが消費され、実際の比較ロジックが実行される前にデータが静かに失われます。さらに、/dev/zero のような無限ストリームからの事前読み取りを試みると、ユーティリティが無期限にハングする可能性があります。

MediumCVSS 6.5JVNDB-2026-0129722026-04-27
製品:VMware / Spring Security種別:不適切な入力確認(CWE-20)

Spring Securityの脆弱性です。アプリケーションがNimbusJwtDecoderまたはNimbusReactiveJwtDecoderでJWTデコードを構成する際には、OAuth2TokenValidatorJwtを別途構成する必要があります。例えば、setJwtValidatorを呼び出して設定する必要があります。この問題はSpring Securityのバージョン6.3.0から6.3.14、6.4.0から6.4.14、6.5.0から6.5.9、7.0.0から7.0.4までのバージョンに影響します。

MediumCVSS 4.4JVNDB-2026-0128632026-04-27
製品:マイクロソフト / Microsoft Windows 11 26h1種別:不適切な入力確認(CWE-20)

Windows Helloの不適切な入力検証により、認可された攻撃者がローカルでセキュリティ機能を回避することができる。

MediumCVSS 5.3JVNDB-2026-0121132026-04-23
製品:jqlang / jq種別:不適切な入力確認(CWE-20)

jqはコマンドラインのJSONプロセッサです。6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5b以前のコミットには、埋め込まれたNULバイトを介して検証を回避できるCLI入力解析の脆弱性が含まれていました。jqがファイルや標準入力からJSONを読み取る際、fgets()による実際のバイト数ではなくstrlen()を使ってバッファ長を決定していたため、入力を最初のNULバイトで切り捨て、その前のプレフィックスだけを解析していました。これにより、攻撃者はNULバイトの前に無害なJSONプレフィックスを作成し、その後に悪意のある追尾データを続ける入力を作成できました。jqはプレフィックスのみを有効なJSONとして検証し、サフィックスは黙って破棄します。jqを使用して信頼できないJSONを検証し、それを下流の消費者に転送するワークフローはパーサの差分攻撃に対して脆弱であり、これらの消費者は悪意ある追尾バイトを含む完全な入力を処理する可能性があります。この問題はコミット6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5bで修正されました。

MediumCVSS 5.3JVNDB-2026-0118002026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gateway バージョン15.0.3未満では、攻撃者が長い件名を作成することにより、ユーザーからセキュリティタグを隠すことが可能です。

MediumCVSS 5.3JVNDB-2026-0117962026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gateway バージョン15.0.3以前では、攻撃者が件名のサニタイズをバイパスし、「[signed OK]」などのタグを偽造できる可能性があります。

MediumCVSS 5.3JVNDB-2026-0117932026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gateway バージョン15.0.3以前には、攻撃者が件名のサニタイズを回避し、Unicodeの類似文字を使用してセキュリティタグを偽造できる脆弱性があります。

MediumCVSS 5.7JVNDB-2026-0115472026-04-20
製品:Huawei / HarmonyOS種別:不適切な入力確認(CWE-20)

カーネルモジュールにおける境界外書き込みの脆弱性があります。この脆弱性を悪用されると、システムの可用性および機密性に影響が及びます。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。