脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 High 種別 不適切な入力確認 の検索結果:140 件目を表示(ページ 1

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 8.3JVNDB-2026-0306782026-08-28
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Android向けのGoogle Chromeバージョン152.0.7977.65以前において、入力の不適切な検証が原因で、レンダラープロセスを侵害した遠隔の攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は中です)

HighCVSS 7.5JVNDB-2026-0306752026-08-28
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Windows上のGoogle Chromeのバージョン152.0.7977.65未満において、メディア処理の不適切な入力検証が原因で、リモートの攻撃者がレンダラープロセスを乗っ取り、細工されたHTMLページを通じてサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度は中です)

HighCVSS 8.8JVNDB-2026-0306632026-08-28
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン152.0.7977.65より前のメディア機能における不適切な入力検証の脆弱性により、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスの外部で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度:中)

HighCVSS 8.8JVNDB-2026-0305042026-08-27
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome バージョン 152.0.7977.65 未満のメディアにおける不適切な入力検証の脆弱性により、リモートの攻撃者が細工された HTML ページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromium セキュリティ深刻度:中)

HighCVSS 8.3JVNDB-2026-0304972026-08-27
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Android版Google Chromeのバージョン152.0.7977.65より前において、GPUの入力検証が不適切であったため、レンダラープロセスを侵害したリモート攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度:中)

HighCVSS 8.3JVNDB-2026-0304662026-08-27
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome バージョン 152.0.7977.65 未満の印刷機能における不適切な入力検証の脆弱性により、侵害されたレンダラープロセスを通じてリモートの攻撃者が細工されたHTMLページを介し、サンドボックス外で任意のコードを実行できる可能性がありました。(Chromium セキュリティの深刻度:中)

HighCVSS 8.3JVNDB-2026-0304632026-08-27
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

152.0.7977.65以前のGoogle ChromeのChromecastにおける不適切な入力検証により、レンダラープロセスが侵害される可能性がありました。これにより、リモート攻撃者は細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる危険性がありました。(Chromiumのセキュリティ深刻度:クリティカル)

HighCVSS 7.1JVNDB-2026-0295962026-08-24
製品:Splunk / Splunk種別:不適切な入力確認(CWE-20)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、未認証ユーザーが認証済みユーザーを騙してMonitoring Consoleへの細工されたリンクを開かせる可能性があります。認証済みユーザーがそのリンクを開くと、Splunk Enterpriseはそのユーザーの権限を使って攻撃者が制御する検索処理言語(SPL)を実行します。注入されたSPLによって、そのユーザーがアクセス可能なデータを取得し、操作を実行できます。この脆弱性は、Monitoring Consoleがフォワーダーダッシュボード検索を構築する際に使用されるデータを十分に検証していないことが原因で発生しています。この脆弱性を悪用するためには、攻撃者がユーザーをフィッシングにより細工されたリンクを開かせる必要があります。なお、未認証ユーザーはこの脆弱性を自由に悪用できません。

HighCVSS 7.1JVNDB-2026-0295942026-08-24
製品:Splunk / Splunk種別:不適切な入力確認(CWE-20)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満および9.4.14未満において、認証されていないユーザーが認証済みユーザーを騙してAnalytics Workspaceへの特別に細工されたリンクを開かせる可能性があります。認証済みユーザーがそのリンクを開くと、Splunk Enterpriseはそのユーザーの権限を使用して攻撃者が制御するSearch Processing Language(SPL)を実行します。注入されたSPLは、そのユーザーがアクセス可能なデータにアクセスし、操作を実行する可能性があります。この脆弱性は、Analytics Workspaceが検索を構築するために使用されるデータを十分に検証していないことに起因します。脆弱性を悪用するためには、攻撃者が認証済みユーザーをフィッシングによって細工されたリンクを開かせる必要があります。認証されていないユーザーがこの脆弱性を任意に悪用することはできません。

HighCVSS 7.3JVNDB-2026-0293262026-08-21
製品:Splunk / Splunk種別:不適切な入力確認(CWE-20)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」Splunkロールを持たないユーザーが、Job Detailsダッシュボードを通じてリスクのあるコマンドに対するSearch Processing Language(SPL)の保護を回避する可能性があります。注入されたSPLは、細工されたJob Detailsダッシュボードのリンクを開いた認証済みユーザーの権限で実行され、これにより関連するすべてのデータへのアクセスや権限内でのシステムの整合性に影響を及ぼす可能性があります。この脆弱性は、Job Detailsダッシュボードが呼び出し元から提供された検索識別子をSPL検索に挿入する際に正しく無害化しないことが原因で発生します。この脆弱性を悪用するには、攻撃者がユーザーをフィッシングで騙し、細工されたリンクを開かせる必要があります。「admin」または「power」Splunkロールを持たないユーザーは、この脆弱性を任意に悪用することはできません。詳細については、Splunkドキュメントの「ジョブとジョブ管理について」(https://help.splunk.com/en/splunk-enterprise/search/search-manual/10.4/manage-jobs/about-jobs-and-job-management)を参照してください。

HighCVSS 7.8JVNDB-2026-0285292026-08-17
製品:マイクロソフト / Microsoft Office 365種別:不適切な入力確認(CWE-20)

Microsoft Office PowerPointの不適切な入力検証により、不正な攻撃者がローカル環境で情報を漏洩させる可能性があります。

HighCVSS 8.7JVNDB-2026-0284582026-08-17
製品:アドビ / Adobe ColdFusion種別:不適切な入力確認(CWE-20)

特権昇格を引き起こす可能性がある不適切な入力検証の脆弱性に影響を受けています。低権限の攻撃者はこの脆弱性を悪用して、不正な読み取りおよび書き込みアクセスを取得する可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。スコープは変更されました。

HighCVSS 8.2JVNDB-2026-0284572026-08-17
製品:アドビ / Adobe ColdFusion種別:不適切な入力確認(CWE-20)

この脆弱性は、不適切な入力検証によってセキュリティ機能がバイパスされる可能性があります。攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、不正に読み取りおよび限定的な書き込みアクセスを取得できます。この問題を悪用する際にはユーザーの操作は不要です。

HighCVSS 8.1JVNDB-2026-0284322026-08-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

リモートデスクトップクライアントにおけるヒープベースのバッファオーバーフローにより、不正な攻撃者がネットワークを介してコードを実行できる可能性があります。

HighCVSS 8.1JVNDB-2026-0284072026-08-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な入力確認(CWE-20)

リモートデスクトップクライアントにおけるヒープベースのバッファオーバーフローにより、不正な攻撃者がネットワーク経由でコードを実行できる可能性があります。

HighCVSS 8.1JVNDB-2026-0282932026-08-17
製品:マイクロソフト / Microsoft SharePoint Server種別:不適切な入力確認(CWE-20)

Microsoft Office SharePointの入力検証に不備があるため、未承認の攻撃者がネットワーク経由でコードを実行する可能性があります。

HighCVSS 8.1JVNDB-2026-0277122026-08-10
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

151.0.7922.109より前のGoogle ChromeのWorkersにおいて、信頼されていない入力の検証が不足していたため、レンダラープロセスを乗っ取ったリモート攻撃者が巧妙に作成されたHTMLページを介してサイト分離を回避できる可能性がありました。(Chromiumセキュリティの深刻度は高いです)

HighCVSS 8.8JVNDB-2026-0276962026-08-10
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン151.0.7922.109以前において、コンテキストタスクが信頼できない入力を十分に検証しなかったため、リモートの攻撃者が細工されたHTMLページを通じて権限昇格を行うことが可能でした。(Chromiumのセキュリティ重大度は高と評価されています)

HighCVSS 8.3JVNDB-2026-0276882026-08-10
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

151.0.7922.109以前のGoogle ChromeのUIにおいて、信頼されていない入力の検証不足が原因で、レンダラープロセスを乗っ取ったリモート攻撃者が巧妙に作成したHTMLページを介してサンドボックスを脱出する可能性がありました。(Chromiumのセキュリティ重大度は高です)

HighCVSS 8.6JVNDB-2026-0274672026-08-10
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Android版Google Chromeの151.0.7922.109未満のバージョンにおいて、WebAPKsの信頼できない入力の検証が不足していたため、ローカル攻撃者が悪意のあるファイルを利用してサンドボックスを脱出する可能性がありました。(Chromiumセキュリティの深刻度:高です)

HighCVSS 8.1JVNDB-2026-0273962026-08-10
製品:Apache Software Foundation / Apache CXF種別:不適切な入力確認(CWE-20)

OpenID Connect Core 1.0仕様では、ハイブリッドフローを実行する際にRPが必ず`c_hash`パラメータを検証することが義務付けられています。Apache CXF RPが`c_hash`を省略する非準拠もしくは誤設定のIdentity Provider(IdP)と統合されている場合、RPは認可コードの置換や注入攻撃に対して脆弱になります。ユーザーには、本問題を修正したバージョン4.2.3、4.1.8、または3.6.12へアップグレードすることを推奨します。

HighCVSS 8.3JVNDB-2026-0266172026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

151.0.7922.72 より前の Android 上の Google Chrome の GPU における信頼されていない入力の不十分な検証により、リモートの攻撃者が細工された HTML ページを介してレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。(Chromium セキュリティ重大度:高)

HighCVSS 8.1JVNDB-2026-0265962026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

151.0.7922.72以前のGoogle Chromeにはパスワードの信頼できない入力の検証が不十分な脆弱性がありました。この脆弱性により、レンダラープロセスを侵害したリモート攻撃者は巧妙に作成されたHTMLページを介してサイト分離を回避することが可能でした。(Chromiumセキュリティの重大度:高)

HighCVSS 7.5JVNDB-2026-0265872026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

151.0.7922.72 より前の Android 上の Google Chrome の UI において、信頼されていない入力の検証が不足していたため、ローカル攻撃者が細工された HTML ページを介してクロスオリジンのデータを漏洩させることが可能でした。(Chromium セキュリティ深刻度:高です)

HighCVSS 7.1JVNDB-2026-0265582026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Android版Google Chromeのバージョン151.0.7922.72より前のWebViewでは、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスを脱出できる可能性がありました。(Chromiumセキュリティ重大度は中です)

HighCVSS 7.8JVNDB-2026-0264812026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome 151.0.7922.72以前のUpdaterにおける信頼されていない入力の検証不足により、ローカル攻撃者が悪意のあるファイルを介してOSレベルで権限昇格を実行する可能性がありました。(Chromiumセキュリティの深刻度は中です)

HighCVSS 7.1JVNDB-2026-0264752026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome 151.0.7922.72より前のバージョンのDawnにおいて、信頼されていない入力の検証が不足していたため、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスを回避する可能性がありました。(Chromiumセキュリティの深刻度は中です)

HighCVSS 7.1JVNDB-2026-0264542026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

151.0.7922.72 未満の Google Chrome の WebUI では信頼されていない入力の検証が不足していたため、リモート攻撃者が悪意のあるネットワークトラフィックを介してサンドボックスからエスケープする可能性がありました。(Chromium セキュリティの重大度は中です)

HighCVSS 7.5JVNDB-2026-0264142026-08-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

151.0.7922.72以前のGoogle Chromeの拡張機能において、信頼できない入力の検証が不十分だったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、権限を昇格させることが可能でした。(Chromiumのセキュリティ重大度は低と評価されています)

HighCVSS 7.5JVNDB-2026-0263322026-08-03
製品:Apache Software Foundation / Apache Traffic Server種別:不適切な入力確認(CWE-20)

Apache Traffic Serverのプリフェッチプラグインは、攻撃者が操作した入力を処理する際にクラッシュする可能性があります。この問題は、Apache Traffic Serverのバージョン8.0.0から8.1.9まで、9.0.0から9.2.14まで、および10.0.0から10.1.3までに影響します。ユーザーは、この問題を修正したバージョン9.2.15または10.1.4にアップグレードすることを推奨します。

HighCVSS 7.5JVNDB-2026-0263292026-08-03
製品:Apache Software Foundation / Apache Traffic Server種別:不適切な入力確認(CWE-20)

Apache Traffic Serverのwebp_transformプラグインは、安全でない方法でデコードを行い、誤ってラベル付けされたキャッシュ可能なレスポンスを配信する可能性があります。この問題は、Apache Traffic Serverのバージョン8.0.0から8.1.9、9.0.0から9.2.14、および10.0.0から10.1.3に影響します。ユーザーは、本問題を修正したバージョン9.2.15または10.1.4にアップグレードすることを推奨します。

HighCVSS 7.5JVNDB-2026-0256172026-07-30
製品:アップル / macOS種別:不適切な入力確認(CWE-20)

この問題は、入力検証の改善により対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。リモートの攻撃者がサービス拒否(DoS)攻撃を引き起こす可能性があります。

HighCVSS 7.1JVNDB-2026-0256012026-07-30
製品:アップル / watchOS種別:不適切な入力確認(CWE-20)

入力サニタイズの改善により、検証の問題が解決されました。この問題は、iOS 16.6、iPadOS 16.6、macOS Tahoe 16.6、tvOS 16.6、visionOS 16.6、watchOS 16.6で修正されています。悪意のある細工が施されたアプリがコード署名の強制を回避できる可能性があります。

HighCVSS 7.5JVNDB-2026-0252802026-07-27
製品:NLnet Labs / unbound種別:不適切な入力確認(CWE-20)

NLnet Labs の Unbound バージョン 1.23.0 から 1.25.1 まで(含む)において、「dns-error-reporting: yes」が設定されている場合、最後の上流レスポンスから EDNS Report-Channel オプション(コード 18)が読み取られ、そのオプションの長さがエージェントドメインの長さとして使用されます。エージェントドメインに対してドメイン名の検証が行われる際、返される長さは使用されず、もしエージェントドメインの後にゴミデータが続いている場合、それらのバイトは合成された「_er.」レポートクエリ名の末尾に移動されます。そのクエリ名は後にイテレータ内のサブクエリを通じて DNS エラーレポートの送信に使われます。Unbound が「find_closest_of_type()」中にそのクエリ名を走査しようとするとき、埋め込みルートで停止せずクエリ名の長さに基づいてラベルを切り取るため、1 バイト余分に走査します。そして、その最初のゴミバイトをラベル長として「dname_query_hash()」に渡し、スタック変数「labuf」を上書きします。攻撃者が制御する委任ゾーンからの通常の上流レスポンス 1 つだけで、デーモンを終了させることが可能です。

HighCVSS 7.5JVNDB-2026-0250902026-07-27
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な入力確認(CWE-20)

DOMに関する別の問題として、コピー&ペーストおよびドラッグ&ドロップのコンポーネントに脆弱性があります。この脆弱性はFirefox 153およびThunderbird 153で修正されました。

HighCVSS 7.8JVNDB-2026-0250662026-07-27
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

150.0.7871.182 より前の Google Chrome における Chromecast の信頼されていない入力の検証が不足していたため、ローカル攻撃者が悪意のあるネットワークトラフィックを介してサンドボックスをエスケープできる可能性がありました。(Chromium セキュリティの重大度は高です)

HighCVSS 8.8JVNDB-2026-0250592026-07-27
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome 150.0.7871.182より前のバージョンにおけるWebAudioの不適切な実装によって、リモートの攻撃者が細工されたHTMLページを通じてサンドボックス内で任意のコードを実行できる脆弱性が存在していました。(Chromiumセキュリティの重大度:高と評価されています)

HighCVSS 7.5JVNDB-2026-0250582026-07-27
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Linux上のGoogle Chrome 150.0.7871.182未満のバージョンにおいて、証明書の信頼されていない入力の検証が不十分であったため、権限のあるネットワークに存在する攻撃者が悪意のあるネットワークトラフィックを介してドメインになりすますことが可能でした。(Chromiumセキュリティ重大度:高)」

HighCVSS 8.3JVNDB-2026-0240982026-07-17
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Linux上のGoogle Chromeバージョン150.0.7871.125以前において、Linuxツールキットテーマ処理で信頼されていない入力の検証不足が存在し、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。(Chromiumセキュリティの重大度:高)

HighCVSS 7.7JVNDB-2026-0240282026-07-17
製品:アドビ / Adobe ColdFusion種別:不適切な入力確認(CWE-20)

ColdFusionは、不適切な入力検証の脆弱性により、セキュリティ機能がバイパスされる可能性があります。権限の低い攻撃者がこの脆弱性を悪用すると、セキュリティ対策を回避して不正な読み取りアクセスを取得する可能性があります。この問題を悪用するためにユーザーの操作は不要です。影響範囲が変更されました。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。