日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,680 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,680件収録 脆弱性情報約29万
34,184件緊急(Critical)
116,050件重要(High)

種別 情報漏えい 直近1年 の検索結果:140 件目を表示(ページ 1

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.5JVNDB-2026-0244472026-07-22
製品:symfony / Symfony UX種別:情報漏えい(CWE-200)

Symfony UXはSymfonyのためのJavaScriptエコシステムです。バージョン2.2.0から2.36.0および3.1.0まで、Symfony\UX\Autocomplete\Doctrine\EntitySearchUtil::addSearchClause()は、クライアントから提供されたクエリをエスケープせずにSQL LIKEワイルドカード(%, _, \)で囲んでLIKE式を構築しており、このLIKE式はオートコンプリートエンドポイントで使用されていました。そのため、認証されていないユーザーが公開されているBaseEntityAutocompleteTypeエンドポイントを利用して、default searchable_fields内のすべてのカラムに対して広範なマッチングやブラインドブールオラクル攻撃を実行できる可能性がありました。この問題はバージョン2.36.0および3.1.0で修正されています。

HighCVSS 7.2JVNDB-2026-0242892026-07-21
製品:HCL Technologies Limited / DFX Analytics種別:情報漏えい(CWE-200)

HCL DFXAnalyticsは、暗号化されたセッション(SSL)クッキーにおいてセキュア属性が未設定である脆弱性の影響を受けています。このアプリケーションは認証時に生成されるセッションクッキーに「secure」属性を設定していません。そのため、リモートの攻撃者がネットワークトラフィックを盗聴し、暗号化されていないチャネルを通じて送信される機密クッキーやセッショントークン、認証情報を取得する可能性があります。

HighCVSS 8.2JVNDB-2026-0242872026-07-21
製品:HCL Technologies Limited / DFX Analytics種別:情報漏えい(CWE-200)

HCL DFXAnalytics は内部IPアドレス漏洩の脆弱性の影響を受けています。このアプリケーションは生成されるサーバー応答内に内部IPアドレスの詳細を含んでおり、これによりリモート攻撃者が機密性の高いネットワークトポロジー情報を収集し、内部インフラストラクチャのマッピングを行い、さらなる標的型攻撃に利用する可能性があります。

LowCVSS 3.1JVNDB-2026-0242852026-07-21
製品:HCL Technologies Limited / DFX Analytics種別:情報漏えい(CWE-200)

HCL DFXAnalyticsは、HTTP Strict-Transport-Securityヘッダーが欠如していることに起因する脆弱性を抱えています。このアプリケーションはレスポンス内でHTTP Strict Transport Security(HSTS)ポリシーを実装していないため、リモート攻撃者が通信チャネルを暗号化されていない接続(HTTP)にダウングレードし、中間者攻撃(MitM)を実行する恐れがあります。この問題を解決するためには、アプリケーションがすべてのウェブアプリケーションのレスポンスに「Strict-Transport-Security」ヘッダーを含める必要があります。

MediumCVSS 5.3JVNDB-2026-0242582026-07-21
製品:HCL Technologies Limited / DFX Analytics種別:情報漏えい(CWE-200)

HCL DFXAnalyticsは、内部ファイルパスの情報漏洩の脆弱性に影響を受けています。このアプリケーションのダッシュボードは、未処理のエラーメッセージやシステムログ、デバッグ出力を通じて、内部ファイル構造やディレクトリパスに関する機密情報を誤って漏洩してしまいます。これにより、リモートの攻撃者が基盤となるサーバー環境をマッピングし、さらなる悪用のために標的を特定する可能性があります。

HighCVSS 7.8JVNDB-2026-0240052026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windows Common Log File System Driverにおける未承認の攻撃者による機密情報の漏洩により、認可された攻撃者がローカルで特権を昇格させることが可能になります。

LowCVSS 3.7JVNDB-2026-0238922026-07-17
製品:アドビ / magento種別:情報漏えい(CWE-200)

Adobe Commerceは情報漏洩の脆弱性の影響を受けており、これにより限定的な機密情報が漏洩する可能性があります。攻撃は攻撃者の制御外の条件に依存して成立します。この問題を悪用するためにユーザーの操作は不要です。

LowCVSS 3.3JVNDB-2026-0238772026-07-17
製品:Devolutions / Devolutions Server種別:情報漏えい(CWE-200)

Devolutions Server 2026.1.22.0および2026.2.11.0のリカバリーキット応答ファイル生成機能において、機密情報がファイルに挿入されてしまう脆弱性があります。この脆弱性により、生成された応答ファイルにアクセスできる攻撃者は、機密データを除外するオプションが選択されていても、Azure Key Vaultクライアントシークレットを平文で取得可能となります。

HighCVSS 7.5JVNDB-2026-0238312026-07-16
製品:Eclipse Foundation / Jetty種別:情報漏えい(CWE-200)

Eclipse Jettyにおいて、トレーラーを含む最初のHTTP/1.1リクエストが同じ接続上で行われた後の後続リクエストに対して、そのトレーラーが保持されてしまいます。トレーラーを含まない後続のリクエストは、最初のリクエストのトレーラーを報告します。トレーラーを含む後続のリクエストは、最初のリクエストと現在のリクエストのトレーラーの和集合を報告します。

HighCVSS 8.2JVNDB-2026-0237162026-07-16
製品:Kidocode Sdn Bhd / Crawl4AI種別:情報漏えい(CWE-200)

Crawl4AI 0.8.8より前のバージョンには、Docker APIサーバーに認証情報漏えいの脆弱性が含まれており、攻撃者がLLM APIコールを制御下のエンドポイントにリダイレクトし、任意の環境変数を読み取ることが可能です。攻撃者は認証されていない/md、/llm、および/llm/jobエンドポイントを悪用し、悪意のあるbase_urlパラメータを指定してapi_tokenをenv:VARIABLE_NAMEに設定することで、プロバイダーのAPIキーや認証バイパスのためのJWT SECRET_KEYなどのサーバーシークレットを漏えいさせることができます。

MediumCVSS 6.5JVNDB-2026-0232602026-07-13
製品:openwebui / open webui種別:情報漏えい(CWE-200)

Open WebUIは、拡張性が高く、多機能でユーザーフレンドリーなセルフホスト型AIプラットフォームです。バージョン0.7.0から0.10.0未満の間、GET /api/v1/channels//membersがチャンネルメンバーの完全なUserModelResponseオブジェクトを返しており、その中にはsettings.ui.toolServers[].keyやWebhookの設定情報が含まれていました。これにより、通常のチャンネル参加者が他のユーザーの機密設定を取得できる可能性がありました。この問題はバージョン0.10.0で修正されました。

LowCVSS 3.7JVNDB-2026-0231362026-07-10
製品:Apache Software Foundation / Apache Camel種別:情報漏えい(CWE-200)

Apache Camel Mail コンポーネントにおける不適切な入力検証および認可されていない者への機密情報露出の脆弱性について説明します。camel-mail のプロデューサー(MailProducer.getSender)は、送信中の Exchange から mail.smtp. / mail.smtps. 名前空間のメッセージヘッダーをスキャンし、これらが存在すると、それらの値を JavaMail セッションプロパティとして適用し、エンドポイントの設定を上書きした JavaMail の送信者をメッセージごとに生成していました。この名前空間は Camel 内部専用であり、MailProducer のみが解釈しますが、HeaderFilterStrategy によってブロックされず、そのため値は任意の受信プロトコル(例:platform-http のクエリパラメータやリクエストヘッダー、あるいは JMS / Kafka の信頼されていないプロデューサーからのメッセージ)から由来し得ます。これらのヘッダーは、中間で removeHeaders による除去を経ることなく、smtp / smtps プロデューサーへとルートを介して流れます。影響の大きさはバージョンに依存します。4.19.0 より前のリリースでは、mail.smtp.host を設定すると SMTP 接続が攻撃者管理下のサーバーへリダイレクトされ、プロデューサーはエンドポイントに設定されたユーザー名とパスワードで認証するため、これらの資格情報が攻撃者に送信されてしまいます。4.19.0 以降では、プロデューサーはエンドポイント設定のホストに明示的に接続するため、影響はホストのリダイレクトではなく、通信のセキュリティ弱体化(例:mail.smtp.ssl.trust、mail.smtp.starttls.enable、mail.smtp.socks.host)や送信メッセージの傍受に限定されます。悪用には、名前空間を取り除かずに信頼できない入力を mail プロデューサーへ通すルートが必要です。本問題は Apache Camel のバージョン 4.0.0 以上 4.14.8 未満、4.15.0 以上 4.18.3 未満、4.19.0 以上 4.21.0 未満に影響します。ユーザーには、本問題を修正したバージョン 4.21.0 へのアップグレードを推奨します。4.14.x の LTS リリースを使用している場合は 4.14.8 へのアップグレードを、4.18.x リリースを使用している場合は 4.18.3 へのアップグレードを推奨しています。アップグレード後はメッセージごとの上書き機能がデフォルトで無効となるため、信頼できるエンドポイントに対してのみ useJavaMailSessionPropertiesFromHeaders=true を設定して有効化してください。すぐにアップグレードできない環境では、信頼されていない入力の侵入点と smtp / smtps プロデューサー間に removeHeaders('mail.smtp.*') および removeHeaders('mail.smtps.*') を挿入して名前空間を除去することが必要です。オプトイン有効化時でも、不信な入力を通すルートには名前空間の除去を必ず行うべきです。

MediumCVSS 6.5JVNDB-2026-0228162026-07-09
製品:マイクロソフト / Microsoft Edge Chromium種別:情報漏えい(CWE-200)

Microsoft Edge(Chromiumベース)における機密情報の権限のない第三者への露出により、不正な攻撃者がネットワーク上でなりすましを行うことが可能となります。

MediumCVSS 6.5JVNDB-2026-0220492026-07-03
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

150.0.7871.47より前のGoogle ChromeにおいてCSSが不適切に実装されていたため、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。(Chromiumセキュリティの重大度は中程度です)

MediumCVSS 5.3JVNDB-2026-0220252026-07-03
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

150.0.7871.47 より前の Google Chrome の GPU の不適切な実装により、レンダラープロセスが侵害され、リモート攻撃者が巧妙に作成された HTML ページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性がありました。(Chromium セキュリティの重大度は低です)

MediumCVSS 6.5JVNDB-2026-0219542026-07-02
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Linux上のGoogle Chromeバージョン150.0.7871.47以前にはInputに不適切な実装がありました。そのため、リモートの攻撃者が細工されたHTMLページを通じてプロセスメモリから潜在的に機密性の高い情報を取得できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0218742026-07-02
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

150.0.7871.47より前のAndroid版Google ChromeのInputにおける不適切な実装により、リモート攻撃者がレンダラプロセスを侵害し、細工されたHTMLページを介してクロスオリジンのデータを漏洩させることが可能でした。

MediumCVSS 6.5JVNDB-2026-0218722026-07-02
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chrome 150.0.7871.47より前のバージョンにおいて、CSSの不適切な実装が原因で、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。

MediumCVSS 6.5JVNDB-2026-0218502026-07-02
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chromeのバージョン150.0.7871.47以前におけるCSSの不適切な実装により、リモート攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。

MediumCVSS 5.3JVNDB-2026-0206422026-06-22
製品:オラクル / Oracle WebCenter Content種別:情報漏えい(CWE-200)

Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは14.1.2.0.0です。HTTP経由のネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用可能な脆弱性であり、この脆弱性が存在することでOracle WebCenter Contentが侵害される可能性があります。本脆弱性が成功裏に攻撃されると、Oracle WebCenter Contentのアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。

LowCVSS 3.2JVNDB-2026-0206182026-06-22
製品:オラクル / Oracle VM VirtualBox種別:情報漏えい(CWE-200)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性が存在します。影響を受けるサポート対象バージョンは7.2.8です。この脆弱性は、Oracle VM VirtualBoxが動作しているインフラストラクチャにログオン権限を持つ高特権利用者によって容易に悪用され、Oracle VM VirtualBoxを侵害する可能性があります。脆弱性はOracle VM VirtualBoxに存在しますが、攻撃は追加製品にも大きな影響を与える可能性があります(範囲変更)。この脆弱性を悪用した攻撃が成功すると、Oracle VM VirtualBoxでアクセス可能なデータの一部に対して不正な読み取りアクセスが行われる可能性があります。CVSS 3.1基本スコアは3.2(機密性への影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N)。

LowCVSS 3.2JVNDB-2026-0206172026-06-22
製品:オラクル / Oracle VM VirtualBox種別:情報漏えい(CWE-200)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。この脆弱性は簡単に悪用可能であり、高権限の攻撃者がOracle VM VirtualBoxが実行されているインフラストラクチャにログオンしてOracle VM VirtualBoxを侵害する可能性があります。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃は追加の製品に大きな影響を与える可能性があります(スコープ変更があります)。この脆弱性の攻撃に成功すると、Oracle VM VirtualBoxでアクセス可能なデータの一部に対する不正な読み取りアクセスが発生します。CVSS 3.1基本スコアは3.2(機密性影響)です。CVSSベクターは(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N)です。

LowCVSS 3.2JVNDB-2026-0205902026-06-22
製品:オラクル / Oracle VM VirtualBox種別:情報漏えい(CWE-200)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:Core)における脆弱性です。影響を受けるサポート対象バージョンは7.2.8です。ログイン権限を持つ高権限の攻撃者が、Oracle VM VirtualBoxが実行されているインフラストラクチャにアクセスすることで、Oracle VM VirtualBoxを侵害できる容易に悪用可能な脆弱性です。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープ変更)。この脆弱性の成功した攻撃は、Oracle VM VirtualBoxでアクセス可能なデータの一部に対する不正な読み取りアクセスを引き起こす可能性があります。CVSS 3.1基準値は3.2(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N)です。

LowCVSS 3.2JVNDB-2026-0205402026-06-22
製品:オラクル / Oracle VM VirtualBox種別:情報漏えい(CWE-200)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。インフラストラクチャにログオンできる高権限の攻撃者が容易に悪用できる脆弱性により、Oracle VM VirtualBoxを実行している環境が侵害される可能性があります。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(範囲変更)。この脆弱性を悪用すると、Oracle VM VirtualBoxでアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは3.2(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N)。

MediumCVSS 6.5JVNDB-2026-0205352026-06-22
製品:Apache Software Foundation / Apache DolphinScheduler種別:情報漏えい(CWE-200)

認証されたユーザーが権限を持たないアラートグループに関連付けられたアラートインスタンスにアクセスできてしまう問題です。この問題はApache DolphinSchedulerに影響し、バージョン3.4.2より前のバージョンに存在します。ユーザーには、この問題を修正したバージョン3.4.2へのアップグレードを推奨します。

MediumCVSS 4.3JVNDB-2026-0199452026-06-17
製品:Mozilla Foundation / Mozilla Thunderbird種別:情報漏えい(CWE-200)

パスワードマネージャーのコンポーネントに情報漏洩の脆弱性があります。この脆弱性はFirefox 152およびThunderbird 152で修正されました。

HighCVSS 7.5JVNDB-2026-0197042026-06-15
製品:axios project / axios種別:情報漏えい(CWE-200)

AxiosはブラウザおよびNode.js向けのPromiseベースのHTTPクライアントです。バージョン0.32.0および1.16.0より前のAxiosのNode.js HTTPアダプターには、影響を受けるバージョンでリダイレクト先にプロキシ認証情報を漏洩する可能性がありました。認証されたプロキシを経由してリクエストが送信される場合、AxiosはProxy-Authorizationヘッダーを追加することがあります。その後、Axiosがリダイレクトに従い、リダイレクト先のリクエストがもはやそのプロキシを通らなくなった場合でも、古いProxy-Authorizationヘッダーがリダイレクトされたリクエストに残存してリダイレクト先に送信されることがあります。これはNode.jsでAxiosの自動リダイレクトが有効で認証付きプロキシ設定を使用している場合に影響します。ブラウザのアダプターには影響がありません。この脆弱性はバージョン0.32.0および1.16.0で修正されています。

MediumCVSS 5.5JVNDB-2026-0195852026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windows Shellにおける機密情報への不正アクセスが発生し、認可された攻撃者がローカル環境で情報を開示できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0195842026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windows Shellにおける機密情報が不正な行為者に露出することにより、認可された攻撃者がローカルで情報を開示できる脆弱性が存在する。

MediumCVSS 5.5JVNDB-2026-0195752026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windowsプッシュ通知における初期化されていないリソースの使用により、認可された攻撃者がローカルで情報を開示できるようになる。

MediumCVSS 5.5JVNDB-2026-0195742026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windowsプッシュ通知において初期化されていないリソースが使用されるため、認可された攻撃者がローカルで情報を開示できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0195532026-06-12
製品:Espressif Systems / ESP-IDF種別:情報漏えい(CWE-200)

ESF-IDFはEspressifのInternet of Things(IoT)開発フレームワークです。バージョン5.5.4および6.0では、esp_secure_services.cおよびesp_secure_services_iram.c内のいくつかのESP-TEEセキュアサービスラッパーが、呼び出し元が提供したポインタ引数の一部のみを検証し、入力ポインタ引数を未検証のままにしていました。基盤となるTEE保護されたハードウェア周辺機器(例:ECC、SHA、SPI)はRISC-Vマシンモード(Mモード)でフルアドレス空間アクセスを実行します。そのため、呼び出し元はTEE専用メモリへのポインタを入力として渡すことができ、周辺機器がTEEメモリを読み取り、その結果をREEに返す原因となりました。ラッパーによっては、結果がTEEメモリからの生データであったり、繰り返しの呼び出しによって復元可能なTEEメモリの計算結果であったり、呼び出しごとに1ビットを返し、TEE内の機密データの漸進的開示のためのオラクルとなったりします。この問題はバージョン5.5.5および6.0.1で修正されました。

MediumCVSS 5.5JVNDB-2026-0195422026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windowsアプリケーションアイデンティティ(AppID)サブシステムにおいて、機密情報が未承認者に露出する脆弱性が存在し、この脆弱性により認可された攻撃者がローカルで情報を開示可能です。

MediumCVSS 4.1JVNDB-2026-0194812026-06-12
製品:ImageMagick / ImageMagick種別:情報漏えい(CWE-200)

ImageMagickはデジタル画像の編集および操作に使用される無料かつオープンソースのソフトウェアです。バージョン6.9.13-48および7.1.2-23以前では、配布されたピクセルキャッシュは元々チャレンジ・レスポンス認証モデルなしで動作するように設計されていましたが、この動作はバージョン6.9.13-48および7.1.2-23で変更されました。

MediumCVSS 6.5JVNDB-2026-0194942026-06-12
製品:flowiseai / flowise種別:情報漏えい(CWE-200)

Flowiseはカスタマイズされた大規模言語モデルのフローを構築するためのドラッグ&ドロップユーザーインターフェースです。バージョン3.1.2以前では、credentialNameフィルターパラメータを使用して認証情報を取得する際に、encryptedDataフィールドがレスポンスから除外されませんでした。フィルターを使用しない場合にはencryptedDataを適切に省略しますが、フィルター使用時にはこれが行われませんでした。この問題はバージョン3.1.2で修正されています。

MediumCVSS 6.5JVNDB-2026-0193612026-06-11
製品:Apache Software Foundation / answer種別:情報漏えい(CWE-200)

Apache Answerにおける未承認のアクターへの機密情報漏洩の脆弱性です。この問題はApache Answerのバージョン2.0.0以前に影響します。未掲載の質問機能が直接のAPIエンドポイントに対してアクセス制限を適用しておらず、認証済みユーザーが未掲載の質問、その回答、コメント、および改訂履歴を発見しアクセスできる状態でした。ユーザーは本脆弱性を修正したバージョン2.0.1にアップグレードすることを推奨します。

MediumCVSS 5.5JVNDB-2026-0193582026-06-11
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windows Hyper-Vにおいて機密情報が権限のない者に露出する問題があり、これにより権限を持つ攻撃者がローカルで情報を開示できます。

MediumCVSS 5.5JVNDB-2026-0193572026-06-11
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windowsプッシュ通知における未初期化リソースの使用により、認可された攻撃者がローカルで情報を開示する可能性があります。

MediumCVSS 6.5JVNDB-2026-0191642026-06-11
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chromeのバージョン149.0.7827.53より前のSVGの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。

MediumCVSS 4.3JVNDB-2026-0188362026-06-09
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chromeの149.0.7827.53以前のバージョンにおけるCSSの不適切な実装により、リモートの攻撃者が細工されたHTMLページを通じてクロスオリジンデータを漏洩させる可能性がありました。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,680件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。