日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

種別 情報漏えい の検索結果:81120 件目を表示(ページ 3

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.4JVNDB-2026-0159182026-05-18
製品:マイクロソフト / Microsoft Authenticator種別:情報漏えい(CWE-200)

Microsoft Authenticatorにおける機密情報が不正利用者に露出し、不正な攻撃者がネットワーク経由で情報を漏洩させる可能性があります。

MediumCVSS 5.5JVNDB-2026-0154382026-05-14
製品:アップル / visionOS種別:情報漏えい(CWE-200)

この問題はデータ保護の改善によって対処されました。この問題はiOS 26.5およびiPadOS 26.5、macOS Tahoe 26.5、visionOS 26.5で修正されています。この脆弱性により、アプリがユーザーの機密データにアクセスできる可能性があります。

HighCVSS 7.5JVNDB-2026-0154372026-05-14
製品:アップル / visionOS種別:情報漏えい(CWE-200)

この問題は、アクセス制限の強化によって対処されました。この問題はiOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Tahoe 26.5、visionOS 26.5で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、機密ユーザー情報が漏洩する可能性があります。

CriticalCVSS 9.1JVNDB-2026-0150662026-05-11
製品:Apache Software Foundation / CloudStack種別:情報漏えい(CWE-200)

Proxmox拡張機能を介して展開されたインスタンスは、他のテナントに属するインスタンスへの不正アクセスを許可する脆弱性があります。この問題はApache CloudStackのバージョン4.21.0.0から4.22.0.0までに影響します。CloudStack用Proxmox拡張機能は、ユーザーが編集可能なインスタンス設定であるproxmox_vmidを不適切に使用し、CloudStackインスタンスをProxmox仮想マシンに関連付けています。この値はテナント所有権に対して制限や検証がされておらず、さらにProxmoxのVM IDは予測可能なため、権限のない攻撃者がこの設定を変更して別のアカウントに属するVMを参照させることが可能です。これにより、不正なクロステナントアクセスが発生し、対象のVMに対して起動、停止、破棄などのフルコントロールが可能となります。ユーザーはこの問題を修正したバージョン4.22.0.1へアップグレードすることを推奨します。既存のインストールに対する回避策として、ユーザーによるproxmox_vmidインスタンス詳細の編集を防止するために、この詳細名をグローバル設定パラメーターuser.vm.denied.detailsに追加できます。

HighCVSS 7.5JVNDB-2026-0149992026-05-11
製品:マイクロソフト / Azure DevOps種別:情報漏えい(CWE-200)

Azure DevOpsにおける機密情報への不正アクセスにより、不正な攻撃者がネットワークを介して情報を漏洩させる可能性があります。

MediumCVSS 5.3JVNDB-2026-0148632026-05-11
製品:HCL Technologies Limited / HCL BigFix Service Management (SM)種別:情報漏えい(CWE-200)

HCL BigFix Service Management(SM)は、サーバーバナーの情報漏洩の問題の影響を受けます。公開されたサーバーバナーはソフトウェアのバージョンやシステムの詳細を明らかにし、攻撃者が既知の脆弱性を標的にするのを助けます。

MediumCVSS 5.4JVNDB-2026-0148622026-05-11
製品:HCL Technologies Limited / HCL BigFix Service Management (SM)種別:情報漏えい(CWE-200)

HCL BigFix Service Management (SM) は、「X-Content-Type-Options」ヘッダーが欠落しているか安全でないため、セキュリティの誤設定の影響を受けています。これにより、ブラウザがMIMEタイプのスニッフィングを行い、悪意のあるコンテンツを誤って解釈し実行してしまう可能性があります。

HighCVSS 8.8JVNDB-2026-0148592026-05-11
製品:HCL Technologies Limited / HCL BigFix Service Management (SM)種別:情報漏えい(CWE-200)

HCL BigFix サービス管理(SM)は、脆弱なWSGIサーバーを使用しているために影響を受けます。古く安全でないWSGIサーバーを展開すると、アプリケーションが既知のセキュリティ脆弱性にさらされ、悪用や不正アクセスのリスクが高まる可能性があります。

MediumCVSS 6.5JVNDB-2026-0146582026-05-08
製品:Nginx UI Team / Nginx UI種別:情報漏えい(CWE-200)

Nginx UIはNginxウェブサーバーのためのウェブユーザーインターフェースです。バージョン2.3.8以前では、GetSettings APIハンドラー(api/settings/settings.go:24-65)がすべての設定構造体をJSONにシリアライズし、認証済みユーザーに返していました。多くの機密フィールドにはprotected:"true"というタグが付けられていますが、このタグは書き込み時(SaveSettings内のProtectedFill経由)のみ有効であり、読み取り時には完全に無視されていました。これによりJwtSecret(認証トークンの偽造を可能にする)、NodeSecret(クラスターノードのなりすましを可能にする)、OIDC ClientSecret(OAuthアカウントの乗っ取りを可能にする)、およびIPホワイトリストの設定など、40以上の保護されたフィールドが公開されてしまう問題が発生していました。この問題はバージョン2.3.8で修正されました。

HighCVSS 7.5JVNDB-2026-0146242026-05-08
製品:Apache Software Foundation / Apache Wicket種別:情報漏えい(CWE-200)

Apache Wicketにおいて、不正なアクターに機密情報が露出する脆弱性があります。本脆弱性はApache Wicketのバージョン8.0.0から8.17.0、9.0.0から9.22.0、10.0.0から10.8.0に影響を及ぼします。ユーザーはこの問題を修正したバージョン10.9.0にアップグレードすることが推奨されます。

MediumCVSS 4.3JVNDB-2026-0144922026-05-08
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chromeの148.0.7778.96以前のV8における不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してプロセスメモリから潜在的に機密な情報を取得できる可能性がありました。

MediumCVSS 6.5JVNDB-2026-0144282026-05-08
製品:HCL Technologies Limited / HCL BigFix Service Management (SM)種別:情報漏えい(CWE-200)

HCL BigFix Service Management (SM)には、リンクされていないか公開されていないディレクトリが存在していましたが、これに直接アクセスすることが可能でした。この状況により、情報漏えいや機密機能を悪用されるリスクが高まる可能性があります。

LowCVSS 3.3JVNDB-2026-0140362026-05-07
製品:Absolute Software / secure access種別:情報漏えい(CWE-200)

MacOS向けSecure Accessクライアントの14.50以前のバージョンには、ロギングサブシステムにフォーマット文字列の脆弱性が存在します。攻撃者が改変されたサーバーを制御している場合、メモリの一部がログファイルにダンプされ、秘密情報が漏洩する可能性があります。

MediumCVSS 5.8JVNDB-2026-0139522026-05-07
製品:オラクル / MySQL種別:情報漏えい(CWE-200)

Oracle MySQLのMySQL Shell製品(コンポーネント:Shell: Core Client)における脆弱性です。影響を受けるサポート対象バージョンは8.0.0から8.0.45、8.4.0から8.4.8、および9.0.0から9.6.0です。複数のプロトコルを介してネットワークアクセスが可能な高権限の攻撃者によって悪用される難しい脆弱性であり、MySQL Shellの侵害を許す可能性があります。この脆弱性はMySQL Shellに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープが変更されています)。この脆弱性を悪用した攻撃に成功すると、重要なデータへ不正アクセスが行われ、MySQL Shellでアクセス可能な全データへ完全にアクセスできる恐れがあります。CVSS 3.1基本スコアは5.8(機密性への影響)です。CVSSベクター:(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:N/A:N)。

MediumCVSS 4.3JVNDB-2026-0137302026-05-01
製品:Open-Xchange / Dovecot Pro種別:情報漏えい(CWE-200)

Dovecotは添付ファイルのテキスト変換に使用するスクリプトを提供していますが、このスクリプトはZIP形式の添付ファイルを安全でない方法で処理します。攻撃者は特別に細工されたOOXMLドキュメントを使用して、システム上の意図しないファイルをインデックス化させる可能性があり、それが最終的にFTS(全文検索)インデックスに含まれてしまうことがあります。提供されたスクリプトは使用せず、代わりにFTS tikaのような他の方法を使用してください。現在、広く知られている攻撃手法は存在しません。

MediumCVSS 5.3JVNDB-2026-0135902026-04-30
製品:オラクル / Oracle GoldenGate種別:情報漏えい(CWE-200)

Oracle GoldenGate(コンポーネント:ライブラリ)における脆弱性です。影響を受けるサポート対象のバージョンは23.4から23.10までです。この脆弱性は、HTTP経由でネットワークアクセス可能な認証されていない攻撃者によって簡単に悪用され、Oracle GoldenGateが危険にさらされる可能性があります。この脆弱性を利用した攻撃に成功すると、Oracle GoldenGateのアクセス可能なデータの一部に対して不正な読み取りアクセスが発生します。CVSS 3.1のベーススコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。

MediumCVSS 5.3JVNDB-2026-0135742026-04-30
製品:OpenClaw / OpenClaw種別:情報漏えい(CWE-200)

OpenClawクライアントのPKCE検証子情報漏洩の脆弱性です。この脆弱性により、リモートの攻撃者が影響を受けるOpenClawのインストール環境に保存された認証情報を漏洩させることが可能です。攻撃を成功させるためにはユーザの操作が必要であり、対象者がOAuth認可フローを開始しなければなりません。具体的な欠陥はOAuth認可の実装に存在し、認可URLのクエリ文字列内に機密データが露出することに起因します。攻撃者はこの脆弱性を利用して保存された認証情報を取得し、更なる侵害を引き起こす可能性があります。本脆弱性は以前ZDI-CAN-29381として報告されていました。

MediumCVSS 6.5JVNDB-2026-0135622026-04-30
製品:OpenFGA / OpenFGA種別:情報漏えい(CWE-200)

OpenFGAは開発者向けに構築された認可/権限エンジンです。バージョン0.1.4から1.13.1までの間、OpenFGAがビルトインのplaygroundを有効にし、かつプリシェアードキー認証を使用するように設定されている場合、ローカルサーバーは/playgroundエンドポイントのHTMLレスポンス内にプリシェアードAPIキーを含みます。/playgroundエンドポイントはデフォルトで有効であり、認証を必要としません。これはローカル開発およびデバッグを目的としたものであり、本番環境に公開される設計にはなっていません。OpenFGAを`--authn-method`でプリシェアード認証を指定し、playgroundを有効化し、かつ/playgroundエンドポイントがlocalhostや信頼されたネットワークを超えてアクセス可能な状態で実行すると脆弱性が発生します。この問題を解決するには、ユーザーがOpenFGAをv1.14.0にアップグレードするか、`./openfga run --playground-enabled=false`を実行してplaygroundを無効化してください。

CriticalCVSS 9.9JVNDB-2026-0133812026-04-30
製品:マイクロソフト / Azure IOT Central種別:情報漏えい(CWE-200)

Azure IoT Centralにおける機密情報への不正アクセスにより、認可された攻撃者がネットワーク上で権限を昇格させることが可能です。

HighCVSS 7.5JVNDB-2026-0133602026-04-30
製品:RansomLook / RansomLook種別:情報漏えい(CWE-200)

RansomLookはランサムウェアグループとマーケットを監視し、その被害者を特定するツールです。バージョン1.9.0以前のアプリケーションのAPIは、website/web/api/genericapi.pyでプライベートな場所のエントリを適切にフィルタリングしていませんでした。コードがリストの要素をイテレーション中に削除していたため、プライベートとしてマークされたエントリが意図せずAPIレスポンスに残り、非公開の場所情報が不正に開示される可能性がありました。この脆弱性はバージョン1.9.0で修正されました。

CriticalCVSS 9.8JVNDB-2026-0131002026-04-30
製品:dgraph / dgraph種別:情報漏えい(CWE-200)

Dgraph はオープンソースの分散型 GraphQL データベースです。バージョン 25.3.3 より前の Dgraph では、認証なしでアクセス可能な Alpha の /debug/vars エンドポイントを通じてプロセスのコマンドライン情報が公開されていました。管理者トークンは一般的に --security "token=..." スタートアップフラグを介して提供されるため、認証されていない攻撃者がそのトークンを取得し、X-Dgraph-AuthToken ヘッダーで再利用して管理者専用エンドポイントにアクセスできました。これは以前に修正された /debug/pprof/cmdline の問題のバリエーションですが、現在の修正は不完全であり、/debug/pprof/cmdline のみをブロックし、expvar の /debug/vars ハンドラーを含む http.DefaultServeMux は依然として提供されていました。この脆弱性はバージョン 25.3.3 で修正されました。

LowCVSS 2.9JVNDB-2026-0130572026-04-28
製品:オラクル / JRE種別:情報漏えい(CWE-200)

Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise EditionのOracle Java SE製品(コンポーネント:セキュリティ)に脆弱性があります。影響を受ける対応バージョンは、Oracle Java SEでは8u481、8u481-b50、8u481-perf、11.0.30、17.0.18、21.0.10、25.0.2、26、Oracle GraalVM for JDKでは17.0.18および21.0.10、Oracle GraalVM Enterprise Editionでは21.3.17です。この脆弱性は悪用が困難ですが、認証されていない攻撃者がOracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Editionが実行されているインフラストラクチャにログオンした状態で侵害を行うことが可能です。脆弱性が成功裏に攻撃されると、これらの製品の一部アクセス可能なデータに対して不正な読み取りアクセスが生じる可能性があります。注意点として、この脆弱性は指定されたコンポーネントのAPI(例えば、APIにデータを供給するウェブサービス)を利用して悪用される可能性があり、また、インターネットからの信頼されていないコードをロードして実行し、Javaのサンドボックスのセキュリティに依存するクライアント上で実行されるサンドボックス化されたJava Web Startアプリケーションやサンドボックス化されたJavaアプレットのJava展開にも該当します。CVSS 3.1基本スコアは2.9(機密性への影響)であり、CVSSベクターは(CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N)です。

LowCVSS 2.9JVNDB-2026-0130442026-04-28
製品:オラクル / JRE種別:情報漏えい(CWE-200)

Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition(コンポーネント:セキュリティ)における脆弱性です。影響を受けるサポート対象バージョンは、Oracle Java SEの8u481、8u481-b50、8u481-perf、11.0.30、17.0.18、21.0.10、25.0.2、26、およびOracle GraalVM for JDKの17.0.18と21.0.10、さらにOracle GraalVM Enterprise Editionの21.3.17です。本脆弱性は悪用が困難ですが、認証されていない攻撃者がOracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Editionが実行されているインフラストラクチャにログオンすることで、これらの製品を侵害する可能性があります。本脆弱性を悪用した攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Editionでアクセス可能なデータの一部に対する不正な読み取りアクセスが発生します。注記として、本脆弱性は指定されたコンポーネントのAPI(例:APIにデータを供給するウェブサービス)を使用することで悪用される可能性があります。また、本脆弱性はインターネットなどから取得したコードをロードし実行する信頼されていないコード(例:Java Web StartアプリケーションやJavaアプレットのサンドボックス環境で実行されるクライアント)に典型的に適用され、Javaサンドボックスによるセキュリティに依存するJava展開にも適用されます。CVSS 3.1基本スコアは2.9(機密性への影響)であり、CVSSベクターは(CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N)です。

MediumCVSS 5.4JVNDB-2026-0130152026-04-28
製品:OpenPrinting / CUPS種別:情報漏えい(CWE-200)

OpenPrinting CUPSは、Linuxおよびその他のUnix系オペレーティングシステム向けのオープンソースの印刷システムです。2.4.17以前のバージョンでは、ネットワーク上の近接した攻撃者が細工されたSNMP応答をCUPSのSNMPバックエンドに送信することで、スタックバッファを最大176バイト越えて範囲外の読み取りが発生する可能性があります。漏洩したメモリはUTF-16からUTF-8に変換され、プリンタの消耗品説明文字列として保存されます。その後、認証済みユーザーはIPPのGet-Printer-Attributes応答やCUPSのウェブインターフェースを通じてこれを確認できます。この脆弱性は2.4.17で修正されました。

MediumCVSS 6.5JVNDB-2026-0129982026-04-28
製品:オラクル / PeopleSoft Enterprise FIN Contracts種別:情報漏えい(CWE-200)

Oracle PeopleSoftのPeopleSoft Enterprise FIN Contracts製品(コンポーネント:Contracts)に存在する脆弱性です。本脆弱性が影響するサポート対象バージョンは9.2です。HTTP経由でネットワークアクセスが可能な低権限の攻撃者が本脆弱性を悪用することで、PeopleSoft Enterprise FIN Contractsが侵害される可能性があります。この脆弱性を攻撃者が成功裏に悪用した場合、重要なデータに不正アクセスされたり、PeopleSoft Enterprise FIN Contractsでアクセス可能なすべてのデータに完全にアクセスされる恐れがあります。CVSS 3.1基本スコアは6.5(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)です。

MediumCVSS 4.3JVNDB-2026-0128482026-04-27
製品:オラクル / Oracle Agile Product Lifecycle Management for Process種別:情報漏えい(CWE-200)

Oracle Supply Chain の Oracle Agile Product Lifecycle Management for Process 製品(コンポーネント:Product Quality Management)に脆弱性があります。影響を受けるサポート対象バージョンは 6.2.4 です。ネットワーク経由で HTTP を通じて低権限の攻撃者が容易に悪用できる脆弱性により、Oracle Agile Product Lifecycle Management for Process が侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle Agile Product Lifecycle Management for Process のアクセス可能なデータの一部に対して不正な読み取りアクセスが行われる可能性があります。CVSS 3.1 基本スコアは 4.3(機密性への影響)です。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) です。

HighCVSS 7.5JVNDB-2026-0128472026-04-27
製品:オラクル / Oracle HCM Common Architecture種別:情報漏えい(CWE-200)

Oracle E-Business SuiteのOracle HCM Common Architecture製品(コンポーネント:Knowledge Integration)に脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.3から12.2.15までです。この脆弱性は、HTTP経由のネットワークアクセスを持つ認証されていない攻撃者によって簡単に悪用されるおそれがあり、Oracle HCM Common Architectureが侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセスやOracle HCM Common Architectureでアクセス可能なすべてのデータに完全にアクセスされる恐れがあります。CVSS 3.1基本スコアは7.5(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)です。

MediumCVSS 6.5JVNDB-2026-0128462026-04-27
製品:オラクル / Oracle Financial Services Analytical Applications Infrastructure種別:情報漏えい(CWE-200)

Oracle Financial Services Applications の Oracle Financial Services Analytical Applications Infrastructure 製品(コンポーネント:Platform)に存在する脆弱性です。影響を受けるサポート対象バージョンは 8.0.7.9、8.0.8.7、および 8.1.2.5 です。ネットワーク経由で HTTP を通じてアクセス可能な低権限の攻撃者が悪用しやすい脆弱性であり、Oracle Financial Services Analytical Applications Infrastructure を侵害する可能性があります。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセスが発生したり、Oracle Financial Services Analytical Applications Infrastructure にアクセス可能なすべてのデータへの完全なアクセスが許可されたりする可能性があります。CVSS 3.1 基本スコアは6.5(機密性への影響)で、CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) です。

MediumCVSS 5.3JVNDB-2026-0128112026-04-27
製品:WWBN / AVideo種別:情報漏えい(CWE-200)

WWBN AVideoはオープンソースの動画プラットフォームです。バージョン29.0以前では、ウェブルートの`git.json.php`ファイルが`git log -1`を実行し、認証されていないユーザーに対してその全出力をJSON形式で返します。これにより、正確なデプロイ済みコミットハッシュを取得でき、既知のCVEに対するバージョンフィンガープリンティングが可能になります。また、開発者の名前およびメールアドレスといった個人情報、および内部システムやセキュリティ修正に関する参照を含む可能性のあるコミットメッセージが曝露されます。公開時点では、既知の修正済みバージョンは存在していません。

HighCVSS 7.5JVNDB-2026-0126242026-04-27
製品:オラクル / Oracle WebLogic Server種別:情報漏えい(CWE-200)

Oracle Fusion Middleware の Oracle WebLogic Server 製品(コンポーネント:Web Services)における脆弱性です。影響を受けるサポートされているバージョンは 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および 15.1.1.0.0 です。HTTP 経由でネットワークアクセスが可能な未認証の攻撃者によって悪用される可能性があり、この脆弱性を利用されると重要なデータに不正アクセスされたり、Oracle WebLogic Server でアクセス可能な全データへ完全にアクセスされたりする恐れがあります。

HighCVSS 7.5JVNDB-2026-0125512026-04-27
製品:flowiseai / flowise種別:情報漏えい(CWE-200)

Flowiseはカスタマイズされた大規模言語モデルのフローを構築するためのドラッグ&ドロップユーザーインターフェースです。3.1.0以前のバージョンでは、GET /api/v1/public-chatflows/:id エンドポイントがパブリックチャットフローに対してサニタイズされていない完全なチャットフローオブジェクトを返していました。Dockerの検証により、これは当初の評価よりも深刻な問題であることが判明しました。sanitizeFlowDataForPublicEndpoint 関数はリリースされたv3.0.13のDockerイメージには存在していませんでした。public-chatflowsおよびpublic-chatbotConfigの両方が、認証情報ID、平文のAPIキー、およびパスワードタイプのフィールドを含む完全な未加工のflowDataを返していました。この脆弱性は3.1.0で修正されています。

MediumCVSS 5.3JVNDB-2026-0125032026-04-24
製品:WWBN / AVideo種別:情報漏えい(CWE-200)

WWBN AVideoはオープンソースの動画プラットフォームです。バージョン26.0以前では、install/test.phpの診断スクリプトでCLI専用のアクセスガードがdie()ステートメントのコメントアウトによって無効化されていました。このスクリプトはインストール後もHTTP経由でアクセス可能な状態であり、未認証の訪問者に対してIPアドレス、セッションID、ユーザーエージェントを含む動画視聴者の統計情報を公開してしまいます。

HighCVSS 7.5JVNDB-2026-0124412026-04-24
製品:Mozilla Foundation / Mozilla Firefox種別:情報漏えい(CWE-200)

Android版Firefoxにおける緩和策の回避が発見されました。この脆弱性はFirefox 150で修正されました。

MediumCVSS 6.5JVNDB-2026-0124272026-04-24
製品:Mozilla Foundation / Mozilla Thunderbird種別:情報漏えい(CWE-200)

ストレージのIndexedDBコンポーネントにおけるその他の問題があります。この脆弱性はFirefox 150、Firefox ESR 140.10、Thunderbird 150、およびThunderbird 140.10で修正されました。

HighCVSS 7.5JVNDB-2026-0124152026-04-24
製品:Mozilla Foundation / Mozilla Thunderbird種別:情報漏えい(CWE-200)

IP保護コンポーネントにおける情報漏洩の脆弱性です。この脆弱性はFirefox 150およびThunderbird 150で修正されました。

LowCVSS 2.7JVNDB-2026-0123242026-04-24
製品:オラクル / MySQL Server種別:情報漏えい(CWE-200)

Oracle MySQLのMySQLサーバ製品(コンポーネント:Server: Information Schema)に存在する脆弱性です。影響を受けるサポート対象バージョンは8.0.0から8.0.45、8.4.0から8.4.8、および9.0.0から9.6.0までです。複数のプロトコルを介したネットワークアクセス権を持つ高権限攻撃者が悪用できる脆弱性であり、MySQLサーバが侵害される恐れがあります。本脆弱性の攻撃が成功すると、MySQLサーバにアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは2.7(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N)です。

MediumCVSS 5.4JVNDB-2026-0123202026-04-24
製品:オラクル / Peoplesoft Enterprise HCM Human Resources種別:情報漏えい(CWE-200)

Oracle PeopleSoft の PeopleSoft Enterprise HCM Human Resources 製品(コンポーネント:Employee Snapshot)に存在する脆弱性です。この脆弱性が影響するサポート対象バージョンは 9.2 です。ネットワーク経由の HTTP アクセスを持つ権限の低い攻撃者が簡単に悪用可能であり、PeopleSoft Enterprise HCM Human Resources を侵害する可能性があります。攻撃の成功には攻撃者以外の人物の操作が必要で、この脆弱性は PeopleSoft Enterprise HCM Human Resources に存在しますが、攻撃は追加の製品にも大きな影響を及ぼす可能性があります(範囲の変更)。この脆弱性に成功した攻撃により、PeopleSoft Enterprise HCM Human Resources の一部アクセス可能なデータに対して、許可されていない更新、挿入または削除アクセス、および一部の読み取りアクセスが発生する可能性があります。CVSS 3.1 基本スコアは 5.4(機密性および整合性への影響)です。CVSS ベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)。

MediumCVSS 4.3JVNDB-2026-0123142026-04-24
製品:オラクル / MySQL Server種別:情報漏えい(CWE-200)

Oracle MySQLのMySQLサーバ製品(コンポーネント:Server: Information Schema)に存在する脆弱性です。影響を受ける対応バージョンは8.0.0から8.0.45、8.4.0から8.4.8、および9.0.0から9.6.0です。複数のプロトコル経由でネットワークアクセスが可能な権限の低い攻撃者によって容易に悪用され、MySQLサーバを侵害する可能性があります。この脆弱性が成功裏に攻撃されると、MySQLサーバのアクセス可能なデータの一部に対する不正な読み取りアクセスが発生します。CVSS 3.1基本スコアは4.3(機密性への影響)です。CVSSベクターは次の通りです: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)。

LowCVSS 2.7JVNDB-2026-0121822026-04-23
製品:runZero / runZero Platform種別:情報漏えい(CWE-200)

資格情報にアクセス権を持つユーザーがAPIレスポンスを通じて機密フィールドを閲覧できる問題が解決されました。これはCWE-200、不正な権限を持つ者への機密情報の露出の一例であり、推定CVSSスコアはCVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N(2.7 低)です。この問題はrunZeroプラットフォームのバージョン4.0.260203.0で修正されています。

MediumCVSS 5.5JVNDB-2026-0121442026-04-23
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windowsファイルエクスプローラーにおいて、未承認のアクターによる機密情報の漏洩が発生し、認可された攻撃者がローカル環境で情報を開示できる脆弱性です。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。