日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

種別 不適切な入力確認 直近3年 の検索結果:281320 件目を表示(ページ 8

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.9JVNDB-2026-0134832026-04-30
製品:wolfSSL Inc. / wolfSSL種別:不適切な入力確認(CWE-20)

wolfSSLのwc_PKCS7_DecodeAuthEnvelopedData()は受信したAES-GCM認証タグの長さを適切にサニタイズせず、下限のチェックも行っていません。そのため、中間者攻撃者はmacフィールドの長さを16バイトから1バイトに切り詰めることができ、タグの検証強度を2の-128乗から2の-8乗に低減させる可能性があります。

HighCVSS 7.2JVNDB-2026-0134432026-04-30
製品:デル / data domain operating system種別:不適切な入力確認(CWE-20)

Dell PowerProtect Data Domain のバージョン 7.7.1.0 から 8.6、および LTS2025 リリース バージョン 8.3.1.0 から 8.3.1.20、LTS2024 リリース バージョン 7.13.1.0 から 7.13.1.60 には、不適切な入力検証の脆弱性が含まれています。リモートアクセス権を持つ高権限の攻撃者がこの脆弱性を悪用する可能性があり、その結果、root 権限で任意のコマンドを実行される恐れがあります。

HighCVSS 7.2JVNDB-2026-0134422026-04-30
製品:デル / data domain operating system種別:不適切な入力確認(CWE-20)

Dell PowerProtect Data Domainのバージョン8.5から8.6には、不適切な入力検証の脆弱性があります。この脆弱性を悪用できるのはリモートアクセス権を持つ高権限の攻撃者であり、悪用された場合にはroot権限で任意のコマンドを実行される可能性があります。

HighCVSS 7.8JVNDB-2026-0133252026-04-30
製品:マイクロソフト / PowerShell種別:不適切な入力確認(CWE-20)

Microsoft PowerShellにおける不適切な入力検証の脆弱性により、権限のない攻撃者がローカルでセキュリティ機能を回避できます。

MediumCVSS 4.4JVNDB-2026-0130352026-04-28
製品:Uutils / uutils coreutils種別:不適切な入力確認(CWE-20)

uutils coreutils の comm ユーティリティは、比較操作を実行する前に、通常ファイル以外の入力から誤ってデータを消費してしまいます。are_files_identical 関数は、入力パスが通常ファイルかどうかを最初に検証せずに、両方の入力パスを開いて内容を読み取り比較します。入力パスが FIFO やパイプである場合、この事前読み取り操作によりストリームが消費され、実際の比較ロジックが実行される前にデータが静かに失われます。さらに、/dev/zero のような無限ストリームからの事前読み取りを試みると、ユーティリティが無期限にハングする可能性があります。

MediumCVSS 6.5JVNDB-2026-0129722026-04-27
製品:VMware / Spring Security種別:不適切な入力確認(CWE-20)

Spring Securityの脆弱性です。アプリケーションがNimbusJwtDecoderまたはNimbusReactiveJwtDecoderでJWTデコードを構成する際には、OAuth2TokenValidatorJwtを別途構成する必要があります。例えば、setJwtValidatorを呼び出して設定する必要があります。この問題はSpring Securityのバージョン6.3.0から6.3.14、6.4.0から6.4.14、6.5.0から6.5.9、7.0.0から7.0.4までのバージョンに影響します。

MediumCVSS 4.4JVNDB-2026-0128632026-04-27
製品:マイクロソフト / Microsoft Windows 11 26h1種別:不適切な入力確認(CWE-20)

Windows Helloの不適切な入力検証により、認可された攻撃者がローカルでセキュリティ機能を回避することができる。

CriticalCVSS 9.9JVNDB-2026-0128562026-04-27
製品:Linux Foundation / Spinnaker種別:不適切な入力確認(CWE-20)

Spinnakerはオープンソースのマルチクラウド継続的デリバリープラットフォームです。2026.1.0、2026.0.1、2025.4.2、および2025.3.2より前のバージョンでは、悪意のある者がclouddriverポッド上で任意のコマンドを非常に簡単に実行できる可能性があります。これにより、認証情報が漏洩したり、ファイルが削除されたり、リソースが注入されたりする恐れがあります。バージョン2026.1.0、2026.0.1、2025.4.2、および2025.3.2にはこの問題に対するパッチが含まれています。回避策として、gitrepoアーティファクトタイプを無効にしてください。

LowCVSS 3.3JVNDB-2026-0127512026-04-27
製品:Uutils / uutils coreutils種別:不適切な入力確認(CWE-20)

uutils coreutils の env ユーティリティにおけるロジックエラーにより、-S (split-string) オプションを利用した際にコマンドライン引数を正しく解析できなくなる問題があります。GNU env ではシングルクォート内のバックスラッシュは文字通り扱われます(\ と \' の例外を除きます)。しかし、uutils の実装ではこれらのシーケンスを誤って検証しようとするため、有効だが認識されないシーケンス(例:\a や \x)に遭遇すると「invalid sequence」エラーが発生し、プロセスはステータス125で即座に終了します。この GNU の動作との違いにより、標準の split-string セマンティクスに依存する自動化スクリプトや管理作業の互換性が破壊され、これらの操作はローカルでのサービス拒否につながります。

HighCVSS 7.5JVNDB-2026-0126702026-04-27
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

Windows Server Update Serviceにおける不適切な入力検証により、認証されていない攻撃者がネットワーク上で改ざんを行うことが可能になる。

HighCVSS 7.8JVNDB-2026-0126682026-04-27
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

Windows Hyper-Vにおけるヒープベースのバッファオーバーフローの脆弱性により、認証されていない攻撃者がローカルでコードを実行できる可能性があります。

HighCVSS 7.8JVNDB-2026-0126572026-04-27
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

Microsoft PowerShellにおける不適切な入力検証の脆弱性により、権限を持つ攻撃者がローカル環境で権限を昇格させることが可能となります。

CriticalCVSS 9.8JVNDB-2026-0125602026-04-27
製品:flowiseai / flowise種別:不適切な入力確認(CWE-20)

Flowiseはカスタマイズ可能な大規模言語モデルのフローを構築するためのドラッグ&ドロップユーザーインターフェースです。バージョン3.1.0以前のFlowiseには、認証不要で発生する重大なリモートコマンド実行(RCE)脆弱性が存在します。この脆弱性は、FILE-STORAGE::キーワードとNODE_OPTIONS環境変数の注入を組み合わせたパラメータオーバーライド回避によって悪用されます。これにより、コンテナ化されたFlowiseインスタンス内で任意のシステムコマンドをroot権限で実行可能であり、単一のHTTPリクエストだけで認証やインスタンスの詳細な知識を必要としません。この脆弱性はバージョン3.1.0で修正されています。

HighCVSS 7.2JVNDB-2026-0123122026-04-24
製品:Eaton / Intelligent Power Protector種別:不適切な入力確認(CWE-20)

Eaton Intelligent Power Protector (IPP) の XML の一部に不適切な入力検証があるため、管理者権限を持ちローカルシステムにアクセスできる攻撃者が悪意のあるコードを注入し、任意のコマンドを実行する可能性があります。本セキュリティ問題は、Eaton ダウンロードセンターで入手可能な Eaton IPP ソフトウェアの最新バージョンで修正されています。

HighCVSS 7.7JVNDB-2026-0122862026-04-24
製品:マイクロソフト / Microsoft Windows Server 2022 23h2種別:不適切な入力確認(CWE-20)

Windows BitLocker の不適切な入力検証により、不正な攻撃者がローカルでセキュリティ機能を回避できる可能性があります。

HighCVSS 8.7JVNDB-2026-0122712026-04-24
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

Windows Helloの不適切な入力検証により、未承認の攻撃者がネットワーク経由でセキュリティ機能を回避できる可能性があります。

CriticalCVSS 9.1JVNDB-2026-0122362026-04-24
製品:Canonical / LXD種別:不適切な入力確認(CWE-20)

Canonical LXD 6.8以前では、バックアップインポートパスが提供されたtarアーカイブ内のbackup/index.yamlに対してプロジェクト制限を検証しますが、インスタンスは同じアーカイブ内の別ファイルであるbackup/container/backup.yamlから作成され、こちらにはプロジェクト制限の検証が行われません。認証済みのリモート攻撃者が制限されたプロジェクトでインスタンス作成権限を持っている場合、backup.yamlにsecurity.privileged=trueやraw.lxcディレクティブなどの制限付き設定を含むバックアップアーカイブを作成できます。これにより、すべてのプロジェクト制限の適用を回避してホスト全体を乗っ取ることが可能になります。

MediumCVSS 5.3JVNDB-2026-0121132026-04-23
製品:jqlang / jq種別:不適切な入力確認(CWE-20)

jqはコマンドラインのJSONプロセッサです。6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5b以前のコミットには、埋め込まれたNULバイトを介して検証を回避できるCLI入力解析の脆弱性が含まれていました。jqがファイルや標準入力からJSONを読み取る際、fgets()による実際のバイト数ではなくstrlen()を使ってバッファ長を決定していたため、入力を最初のNULバイトで切り捨て、その前のプレフィックスだけを解析していました。これにより、攻撃者はNULバイトの前に無害なJSONプレフィックスを作成し、その後に悪意のある追尾データを続ける入力を作成できました。jqはプレフィックスのみを有効なJSONとして検証し、サフィックスは黙って破棄します。jqを使用して信頼できないJSONを検証し、それを下流の消費者に転送するワークフローはパーサの差分攻撃に対して脆弱であり、これらの消費者は悪意ある追尾バイトを含む完全な入力を処理する可能性があります。この問題はコミット6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5bで修正されました。

HighCVSS 7.3JVNDB-2026-0120342026-04-21
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

Windows Hyper-Vの不適切な入力検証により、認可された攻撃者がローカル環境でコードを実行できる可能性があります。

CriticalCVSS 9.1JVNDB-2026-0118042026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gatewayのバージョン15.0.3未満には、攻撃者がメールアドレスと一致しないUIDを持つPGPキーをアップロードできる脆弱性があります。

HighCVSS 7.5JVNDB-2026-0118022026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gatewayのバージョン15.0.3より前のバージョンには、攻撃者が件名のサニタイズを回避するためのパスワードタグを作成できる脆弱性があります。

MediumCVSS 5.3JVNDB-2026-0118002026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gateway バージョン15.0.3未満では、攻撃者が長い件名を作成することにより、ユーザーからセキュリティタグを隠すことが可能です。

MediumCVSS 5.3JVNDB-2026-0117962026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gateway バージョン15.0.3以前では、攻撃者が件名のサニタイズをバイパスし、「[signed OK]」などのタグを偽造できる可能性があります。

CriticalCVSS 9.1JVNDB-2026-0117942026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gatewayのバージョン15.0.3未満では、S/MIMEで暗号化されたMIMEエンティティの内部メッセージを適切に認証しないため、攻撃者が信頼されたヘッダーを制御できる可能性があります。

MediumCVSS 5.3JVNDB-2026-0117932026-04-20
製品:seppmail / Secure Email Gateway種別:不適切な入力確認(CWE-20)

SEPPmail Secure Email Gateway バージョン15.0.3以前には、攻撃者が件名のサニタイズを回避し、Unicodeの類似文字を使用してセキュリティタグを偽造できる脆弱性があります。

HighCVSS 7.4JVNDB-2026-0117332026-04-20
製品:ジュニパーネットワークス / Junos OS Evolved種別:不適切な入力確認(CWE-20)

Juniper NetworksのJunos OSおよびJunos OS Evolvedには不適切な入力検証の脆弱性が存在します。この脆弱性により、認証されていない隣接する攻撃者が既に確立されたBGPセッション内で特定の正当なBGPパケットを送信すると、そのセッションのみをリセットしサービス拒否(DoS)を引き起こす可能性があります。攻撃者がこのパケットを繰り返し送信すると、サービス拒否(DoS)状態が継続します。この問題は以下のJunos OSのバージョンに影響します:25.2R2より前の25.2バージョンであり、25.2R1より前のJunos OSバージョンには影響しません。また、この問題は以下のJunos OS Evolvedのバージョンに影響し、25.2R2-EVOより前の25.2-EVOバージョンが該当し、25.2R1-EVOより前のJunos OS Evolvedバージョンには影響しません。eBGPおよびiBGPの両方に影響があり、IPv4およびIPv6も対象です。

HighCVSS 7.5JVNDB-2026-0117142026-04-20
製品:OpenPrinting / CUPS種別:不適切な入力確認(CWE-20)

OpenPrinting CUPSは、Linuxおよび他のUnix系オペレーティングシステム向けのオープンソース印刷システムです。バージョン2.4.16以前において、ネットワークに公開された共有ターゲットキューを持つcupsdに対して、認証なしで不正なクライアントがその共有されたPostScriptキューにPrint-Jobを送信できる脆弱性が存在します。サーバーはtextWithoutLanguageとして提供されたpage-border値を受け入れ、埋め込まれた改行をオプションのエスケープおよび再解析で保持し、その後、結果として得られた2行目のPPDテキストを信頼されたスケジューラ制御レコードとして再解析します。そのため、続けて送られた生のプリントジョブによって、サーバーが/usr/bin/vimなどの攻撃者が選択した既存のバイナリをlpとして実行してしまう可能性があります。公開時点では、修正パッチは公開されていません。

HighCVSS 8.0JVNDB-2026-0115722026-04-20
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

Windows Active Directory における不適切な入力検証により、認証された攻撃者が隣接するネットワーク上でコードを実行する可能性があります。

MediumCVSS 5.7JVNDB-2026-0115472026-04-20
製品:Huawei / HarmonyOS種別:不適切な入力確認(CWE-20)

カーネルモジュールにおける境界外書き込みの脆弱性があります。この脆弱性を悪用されると、システムの可用性および機密性に影響が及びます。

HighCVSS 7.5JVNDB-2026-0114402026-04-17
製品:アドビ / Adobe ColdFusion種別:不適切な入力確認(CWE-20)

ColdFusionのバージョン2023.18、2025.6およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けており、これによりセキュリティ機能を回避される可能性があります。攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、不正アクセスを獲得する可能性があります。この問題を悪用するにはユーザーの操作が必要です。

MediumCVSS 6.3JVNDB-2026-0114242026-04-17
製品:アドビ / Adobe Framemaker種別:不適切な入力確認(CWE-20)

Adobe Framemaker のバージョン 2022.8 およびそれ以前のバージョンには、不適切な入力検証の脆弱性が存在し、任意のファイルシステムを読み取ることが可能になる恐れがあります。攻撃者はこの脆弱性を悪用して、システム上の機密ファイルやデータにアクセスできます。この問題を悪用するためには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。

CriticalCVSS 9.3JVNDB-2026-0114212026-04-17
製品:アドビ / Adobe ColdFusion種別:不適切な入力確認(CWE-20)

ColdFusionのバージョン2023.18、2025.6およびそれ以前のバージョンは、不適切な入力検証の脆弱性が存在しており、これにより現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。この問題を悪用するためにユーザーの操作は不要です。

HighCVSS 8.4JVNDB-2026-0114192026-04-17
製品:アドビ / Adobe ColdFusion種別:不適切な入力確認(CWE-20)

ColdFusion のバージョン 2023.18、2025.6 およびそれ以前のバージョンには、不適切な入力検証の脆弱性があります。この脆弱性により、現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。攻撃者は特権の昇格が必要です。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。

HighCVSS 7.1JVNDB-2026-0112852026-04-17
製品:Bugsink / Bugsink種別:不適切な入力確認(CWE-20)

Bugsinkはセルフホスト型のエラートラッキングツールです。バージョン2.1.0において、認証されたファイル書き込みの脆弱性がBugsink 2.1.0のアーティファクトバンドル組み立てフローで特定されました。有効な認証トークンを持つユーザーは、Bugsinkプロセスが書き込み可能なファイルシステムの場所に攻撃者が制御する内容を書き込ませることが可能でした。この脆弱性はバージョン2.1.1で修正されています。

LowCVSS 3.3JVNDB-2026-0112822026-04-17
製品:Python Software Foundation / Python種別:不適切な入力確認(CWE-20)

webbrowser.open() APIはURLの先頭にダッシュを許容していましたが、これは特定のウェブブラウザでコマンドラインオプションとして扱われる可能性がありました。新しい動作では先頭のダッシュを拒否します。ユーザーはwebbrowser.open()に渡す前にURLをサニタイズすることを推奨します。

MediumCVSS 6.5JVNDB-2026-0111922026-04-16
製品:MediaWiki / MediaWiki種別:不適切な入力確認(CWE-20)

Wikimedia FoundationのMediaWikiに存在する脆弱性です。この脆弱性は、プログラムファイルincludes/Api/ApiQueryRevisionsBase.phpに関連しています。この問題は、MediaWikiのバージョン1.39.16未満および1.43.6、1.44.3、1.45.1に影響を与えます。

CriticalCVSS 9.8JVNDB-2026-0111912026-04-16
製品:MediaWiki / MediaWiki種別:不適切な入力確認(CWE-20)

Wikimedia FoundationのMediaWikiに存在する脆弱性です。この脆弱性は、プログラムファイルincludes/Api/ApiFormatXml.phpに関連しています。この問題は、MediaWikiのバージョン* 1.39.16未満、1.43.6、1.44.3、および1.45.1に影響を及ぼします。

MediumCVSS 5.3JVNDB-2026-0111412026-04-16
製品:Apache Software Foundation / Apache Tomcat種別:不適切な入力確認(CWE-20)

Apache Tomcatには不適切な入力検証の脆弱性が存在しています。この問題は特定のバージョンに影響を与えており、ユーザーは修正済みの最新版へ更新することが推奨されています。

HighCVSS 8.1JVNDB-2026-0110512026-04-16
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeの147.0.7727.55以前のバージョンにおいて、WebMLの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介して境界外のメモリ書き込みを実行できる可能性がありました。

HighCVSS 8.8JVNDB-2026-0108712026-04-15
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Mac版Google ChromeのANGLEにおいて、147.0.7727.55以前のバージョンで信頼されていない入力の検証が不十分でした。そのため、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。