脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 不適切な入力確認 直近1年 の検索結果:201–240 件目を表示(ページ 6)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Google Chrome 150.0.7871.47より前のバージョンの新しいタブページにおいて、信頼できない入力の不十分な検証が原因で、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サンドボックスから脱出する可能性がありました。この脆弱性はChromiumのセキュリティ評価で低リスクとされています。
Windows 上の Google Chrome バージョン 150.0.7871.47 未満の Device Trust では、信頼されていない入力の検証が不十分でした。そのため、レンダラープロセスを侵害したリモート攻撃者が細工された HTML ページを介してサンドボックスを脱出する可能性がありました。
Google Chrome 150.0.7871.47以前のMediaコンポーネントにおける信頼されていない入力の検証不足により、リモート攻撃者が細工されたビデオファイルを介してレンダラープロセスを侵害し、サンドボックス脱出を実行する可能性がありました。
Google Chrome 150.0.7871.47より前のバージョンのPageInfoにおいて、信頼されていない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してナビゲーション制限を回避し、レンダラープロセスを侵害できる可能性がありました。
iOS版Google Chrome(バージョン150.0.7871.47以前)において、信頼されていない入力の検証が不足していたため、リモートの攻撃者が巧妙に作成したHTMLページを介してナビゲーション制限を回避することが可能でした。
Google Chrome 150.0.7871.47 未満の WebXR では、信頼されていない入力の検証が不十分なため、リモートの攻撃者が細工された HTML ページを介してナビゲーション制限を回避できる脆弱性があります。Chromium セキュリティはこの脆弱性を低度の重大度に分類しています。
Google Chrome 150.0.7871.47より前のバージョンのNetworkCacheにおける不十分なデータ検証により、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。
Google Chrome 150.0.7871.47 より前のバージョンにおいて、Cast の信頼できない入力の不十分な検証が原因で、レンダラープロセスを侵害したリモート攻撃者が細工された HTML ページを介して権限昇格を行うことが可能でした。
Windows上のGoogle Chromeのバージョン150.0.7871.47以前のDevToolsにおいて、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が特定のUIジェスチャーをユーザーに実行させることで、細工されたHTMLページを通じてプロセスメモリから潜在的に機密性のある情報を取得する可能性がありました。
Google Chrome 150.0.7871.47 未満のバージョンの WebAppInstalls において、信頼されていない入力の不十分な検証が原因で、リモートの攻撃者が細工された HTML ページを介してレンダラプロセスを侵害し、UI スプーフィングを実行できる可能性がありました。
150.0.7871.47より前のGoogle Chromeにおいて、ネットワークにおける信頼されていない入力の検証が不足していたため、レンダラープロセスを乗っ取ったリモート攻撃者が細工されたHTMLページを介してUIスプーフィングを行うことが可能でした。Chromiumのセキュリティ重大度は低であるため、注意が必要です。
Google Chrome 150.0.7871.47 より前のバージョンにおいて、Speech の信頼できない入力の検証が不十分であったため、レンダラープロセスを侵害したリモート攻撃者が細工された HTML ページを利用して UI スプーフィングを行うことが可能でした。(Chromium のセキュリティ重大度は低です)この問題により、ユーザーインターフェースの偽装が発生する可能性があります。
この問題は、入力検証の改善によって対処されました。iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されました。この問題により、アプリケーションが予期しないシステム終了を引き起こしたり、カーネルメモリを破損したりする可能性があります。
この問題は入力検証の改善によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2、および iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のあるウェブサイトがクロスオリジンでデータを不正に持ち出す可能性があります。
この問題は改良された入力サニタイズによって対処されました。この問題はiOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。アプリが機密のカーネル状態を漏洩させる可能性があります。
この問題は、入力のサニタイズを改善することで対処されました。この問題はiOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。アプリが予期しないシステム終了を引き起こしたり、カーネルメモリを書き換えたりする可能性があります。
この問題は、入力検証の改善によって対処されました。Safari 26.5.2、iOS 26.5.2、およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のあるウェブサイトがサンドボックスの外で制限されたウェブコンテンツを処理できる可能性があります。
ColdFusionのバージョン2025.9、2023.20およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。この脆弱性により、現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するためにユーザーの操作は不要です。スコープが変更されました。
ColdFusionのバージョン2025.9、2023.20およびそれ以前のバージョンは、不適切な入力検証に起因する脆弱性の影響を受けます。この脆弱性により、現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。この問題を悪用するためにユーザーの操作は不要です。影響範囲が変更されました。
ColdFusionのバージョン2025.9、2023.20およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。この脆弱性により、現在のユーザーのコンテキストで任意のコードが実行される可能性があります。攻撃者はこの脆弱性を悪用して、悪意のあるスクリプトをウェブページに注入し、被害者のアカウントやセッションの権限を昇格させ、制御を得ることが可能です。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。影響範囲は変更されています。
NSDバージョン4.14.0には、特別に細工されたAPL RRで、アドレスファミリーに許可された長さを超えるadflengthが存在し、ゾーンがディスクに書き込まれる際に最大111バイトの攻撃者が制御するデータでスタックを上書きできるバグがあります。
Google Chromeのバージョン149.0.7827.197より前のバージョンにおいて、ナビゲーション時の信頼できない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サイト分離を回避できる問題がありました。
Google Chromeの149.0.7827.197以前のバージョンにおいて、DevToolsの競合状態によりレンダラープロセスが侵害される可能性がありました。リモート攻撃者は、細工されたHTMLページを利用してサンドボックスから脱出する可能性があります。
MessagePack for C# は C# 用の MessagePack シリアライザです。バージョン 2.5.301 および 3.1.7 より前のバージョンには、MessagePack の圧縮モードである Lz4Block と Lz4BlockArray で使用されるオプションの LZ4 解凍パスに脆弱性があります。デコーダ実装は、ソース長の境界を考慮しない非推奨の高速解凍アルゴリズムに基づいています。リモートの攻撃者は、LZ4 のトークンや長さフィールドを改ざんした細工された MessagePack ペイロードを送信することで、圧縮入力バッファからの境界外読み取りを強制できます。影響を受ける環境では、解凍中に AccessViolationException が発生し、プロセスが終了してサービス拒否となる可能性があります。場合によっては、失敗前に読み過ぎたデータから限定的な意図しないメモリ情報が漏洩することもあります。この脆弱性はバージョン 2.5.301 および 3.1.7 で修正されています。
Google ChromeのInputコンポーネントにおいて信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを利用して同一生成元ポリシーを回避できる可能性がありました。これにより、レンダラープロセスが侵害されるおそれがあります。
Google Chromeのバージョン149.0.7827.155以前の拡張機能に不適切な実装があり、攻撃者が悪意のある拡張機能をインストールさせるようユーザーを騙すことで、巧妙に作成されたChrome拡張機能を介して同一オリジンポリシーを回避できるようになっていました。
Google Chromeの149.0.7827.155以前のバージョンにおいて、Metricsのオブジェクトライフサイクルに問題があり、その結果、リモートの攻撃者が悪意のあるHTMLページを介してサンドボックスを脱出する可能性がありました。
複数の場所で不適切な入力検証が行われているため、プロビジョニングのバイパスが発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルで特権昇格が引き起こされる可能性があります。エクスプロイトにはユーザーの操作が不要です。
OAuthRequestFilterのロジックエラーにより、バインドされたIPアドレスからの正当なリクエストが拒否される一方で、その他の任意のIPアドレスからのリクエストが無条件に許可されてしまいます。このセキュリティ機能を有効にすると、意図しない逆のセキュリティチェックが作成されます。ユーザーはこの問題を修正したバージョン4.2.2または4.1.7にアップグレードすることを推奨します。
Google Chrome バージョン 149.0.7827.115 より前のバージョンにおいて、ネットワーク上の信頼できない入力の検証が不十分であったため、リモートの攻撃者が細工された HTML ページを使用してレンダラープロセスを侵害し、クロスオリジンデータを漏洩させることが可能でした。
Google ChromeのLinux版149.0.7827.115以前において、Linuxツールキットのテーマ設定に信頼されていない入力の検証が不十分でした。そのため、リモートの攻撃者がレンダラープロセスを侵害し、悪意のあるファイルを介してサンドボックスからのエスケープを行う可能性がありました。
Windows NTFSのヒープベースのバッファオーバーフローにより、不正な攻撃者がローカルでコードを実行できる可能性があります。
Microsoft Azure AttestationサービスおよびDevice Health Attestationサービスにおける不適切な入力検証のため、認可された攻撃者が物理的攻撃を用いてなりすますことが可能です。
ImageMagickはデジタル画像の編集および操作に使用される無料かつオープンソースのソフトウェアです。バージョン6.9.13-48および7.1.2-24より前のバージョンでは、DCMデコーダ内のチェック不足により、無効な寸法を持つ画像が生成され、それが他の操作でクラッシュを引き起こす可能性がありました。この問題はバージョン6.9.13-48および7.1.2-24で修正されています。
NVIDIAのWindowsおよびLinux用ディスプレイドライバには、カーネルドライバに脆弱性があり、ユーザーが重要なリソースに対して不適切な権限割り当てを引き起こす可能性があります。この脆弱性が悪用されると、データの改ざんやサービス拒否(DoS)を引き起こす恐れがあります。
NVIDIAのLinux用ディスプレイドライバのUVMに脆弱性があり、ユーザーが不適切な入力を検証できない可能性があります。この脆弱性を悪用すると、サービス拒否(DoS)攻撃が発生する可能性があります。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 以前のバージョンには、不適切な入力検証の脆弱性が存在しており、これによりセキュリティ機能を回避される可能性があります。権限の低い攻撃者がこの脆弱性を悪用することで、セキュリティ対策を回避し、不正な書き込みアクセスを得ることができます。この問題を悪用するには、被害者が悪意のある細工がされた URL を訪問するか、侵害されたウェブページと対話するなどのユーザーの操作が必要です。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンには、不適切な入力検証の脆弱性が存在し、これによりセキュリティ機能がバイパスされる可能性があります。権限の低い攻撃者がこの脆弱性を悪用すると、セキュリティ対策を回避し、不正な書き込みアクセスを取得する恐れがあります。この問題を悪用するには、被害者が悪意のある細工が施されたURLを訪問するか、改ざんされたウェブページと対話する必要があります。
Google ChromeのAndroid版149.0.7827.53以前には、ドラッグアンドドロップ機能において信頼されていない入力の検証が不十分でした。そのため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サンドボックスを脱出する可能性がありました。
Google Chromeのバージョン149.0.7827.53より前のWebAppInstallsにおける不適切な実装により、リモートの攻撃者が細工されたHTMLページを介して同一生成元ポリシーを回避し、レンダラープロセスを侵害できる可能性がありました。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。