脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Critical 種別 パス・トラバーサル の検索結果:81120 件目を表示(ページ 3

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.8JVNDB-2026-0057232026-03-02
製品:Patrick Juchli (patrickjuchli) / Basic FTP種別:パス・トラバーサル(CWE-22)

Node.js用のFTPクライアントライブラリである`basic-ftp`のバージョン5.2.0より前の`downloadToDir()`メソッドには、パストラバーサルの脆弱性(CWE-22)が存在します。悪意のあるFTPサーバーは、パストラバーサルシーケンス(`../`)を含むファイル名を持つディレクトリ一覧を送信し、意図したダウンロードディレクトリの外側にファイルを書き込ませることが可能です。この問題はバージョン5.2.0で修正されました。

CriticalCVSS 9.8JVNDB-2026-0053422026-03-02
製品:Jurgen Gmach (jugmac00) / Flask-Reuploaded種別:パス・トラバーサル(CWE-22)

Flask-ReuploadedはFlask向けのファイルアップロード機能を提供するライブラリです。バージョン1.5.0より前のバージョンには、クリティカルなパストラバーサルおよび拡張子回避の脆弱性が存在し、リモート攻撃者がサーバーサイドテンプレートインジェクション(SSTI)を通じて任意のファイル書き込みやリモートコード実行を行うことが可能でした。Flask-Reuploadedはバージョン1.5.0でこれらの脆弱性を修正しました。一部の回避策も利用可能です。具体的には、ユーザー入力を`name`パラメータに渡さず、自動生成されたファイル名のみを使用し、`name`を使用する場合は厳格な入力検証を実装することを推奨します。

CriticalCVSS 9.8JVNDB-2026-0051522026-02-27
製品:rollupjs / rollup種別:パス・トラバーサル(CWE-22)

RollupはJavaScript用のモジュールバンドラーです。Rollupモジュールバンドラーのバージョン2.80.0以前、3.30.0以前、および4.59.0以前(特にv4.xで現在のソースコードに存在)は、パストラバーサルによる任意ファイル書き込みの脆弱性を含んでいます。コアエンジンでファイル名のサニタイズが不十分であったため、攻撃者は出力ファイル名を制御(CLIの名前付き入力、マニュアルチャンクの別名、または悪意のあるプラグイン経由など)し、トラバーサルシーケンス(`../`)を使用して、ビルドプロセスがアクセス権を持つホストファイルシステム上の任意のファイルを上書きできます。これによって重要なシステムまたはユーザー設定ファイルを上書きし、永続的なリモートコード実行(RCE)を引き起こす可能性があります。この問題はバージョン2.80.0、3.30.0、および4.59.0で修正されています。

CriticalCVSS 9.1JVNDB-2026-0050822026-02-27
製品:UJCMS / UJCMS種別:パス・トラバーサル(CWE-22)

Dromara UJCMS 101.2に脆弱性が発見されました。この問題はコンポーネントTemplate HandlerのファイルWebFileTemplateController.delete内のdeleteDirectory関数に影響を及ぼします。この操作によりパストラバーサルが引き起こされます。この攻撃はリモートから実行される可能性があります。エクスプロイトは公開されており、悪用される可能性があります。ベンダーにはこの公開について早期に連絡しましたが、何の返答も得られていません。

CriticalCVSS 9.8JVNDB-2026-0000262026-02-25
製品:エムオーテックス株式会社 / LANSCOPE エンドポイントマネージャー オンプレミス版種別:パス・トラバーサル(CWE-22)

エムオーテックス株式会社が提供するLANSCOPE エンドポイントマネージャー オンプレミス版には、次の脆弱性が存在します。 ・パストラバーサル(CWE-22)- CVE-2026-25785 この脆弱性情報は、次の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的にJVNでの公表に至りました。 報告者:GMOサイバーセキュリティ byイエラエ株式会社 古川 和祈 氏、多木 優馬 氏、竹田 広太 氏、加倉井 一平 氏、千田 雅明 氏、デニス ファウストヴ 氏

CriticalCVSS 9.1JVNDB-2025-0259002026-02-10
製品:Gin-Vue-Admin project / Gin-Vue-Admin種別:パス・トラバーサル(CWE-22)

Gin-vue-adminはVueとGinに基づくバックグラウンド管理システムです。バージョン2.8.6およびそれ以前のバージョンでは、攻撃者がサーバー上の任意のファイルを自由に削除できるため、サーバーリソースの損傷や利用不能を引き起こす可能性があります。攻撃者は「FileMd5」パラメータを操作することで、任意のファイルやフォルダを削除できます。

CriticalCVSS 9.1JVNDB-2026-0027742026-02-06
製品:Shopify / @remix-run/node種別:パス・トラバーサル(CWE-22)

React RouterはReact用のルーターです。@react-router/nodeのバージョン7.0.0から7.9.3まで、@remix-run/denoのバージョン2.17.2未満、および@remix-run/nodeのバージョン2.17.2未満において、@react-router/node(またはRemix v2における@remix-run/node/@remix-run/deno)からcreateFileSessionStorage()を署名されていないクッキーと共に使用している場合、攻撃者がセッションを指定されたセッションファイルディレクトリの外部から読み書きできる可能性があります。攻撃の成功は、ウェブサーバープロセスがそれらのファイルにアクセス権限を持つかどうかに依存します。読み取ったファイルを直接攻撃者に返すことはできません。セッションファイルの読み取りはファイルが予期されるセッションファイル形式と一致した場合のみ成功します。ファイルがセッションファイル形式と一致すると、そのデータはサーバー側のセッションに取り込まれますが、アプリケーションのロジックが特定のセッション情報を返さない限り、直接攻撃者に返されることはありません。この問題は@react-router/nodeバージョン7.9.4、@remix-run/denoバージョン2.17.2、および@remix-run/nodeバージョン2.17.2で修正されました。

CriticalCVSS 9.8JVNDB-2026-0026442026-02-05
製品:マイクロソフト / Azure Logic Apps種別:パス・トラバーサル(CWE-22)

Azure Logic Appsにおける制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)によって、不正な攻撃者がネットワーク上で権限を昇格させることが可能になります。

CriticalCVSS 9.8JVNDB-2026-0023202026-02-02
製品:infiniflow / ragflow種別:パス・トラバーサル(CWE-22)

RAGFlowはオープンソースのRAG(Retrieval-Augmented Generation)エンジンです。バージョン0.23.1およびそれ以前のバージョンにおいて、MinerUパーサーに「Zip Slip」脆弱性が存在し、悪意のあるZIPアーカイブを介して攻撃者がサーバ上の任意のファイルを上書きでき、リモートコード実行につながる可能性があります。MinerUParserクラスは外部ソース(mineru_server_url)からZIPファイルを取得して展開しますが、`_extract_zip_no_root`の展開処理でZIPアーカイブ内のファイル名のサニタイズに失敗していました。本問題に対してはコミット64c75d558e4a17a4a48953b4c201526431d8338fで修正パッチが適用されています。

CriticalCVSS 9.8JVNDB-2025-0256472026-02-02
製品:yunjie.xiao / openvpn-cms-flask種別:パス・トラバーサル(CWE-22)

xiaoyunjie openvpn-cms-flask バージョン 1.2.7 までに重大と分類される脆弱性が発見されました。この脆弱性はコンポーネント File Upload のファイル app/plugins/oss/app/controller.py 内の Upload 関数に影響します。引数 image の操作によりパストラバーサルが発生します。この攻撃はリモートから実行可能です。エクスプロイトは公開されており、悪用される可能性があります。バージョン 1.2.8 へのアップグレードによりこの問題は解決されます。パッチ名は e23559b98c8ea2957f09978c29f4e512ba789eb6 です。影響を受けるコンポーネントはアップグレードすることを推奨します。

CriticalCVSS 9.3JVNDB-2024-0300652026-01-30
製品:WPWeb Elite / WooCommerce PDF Vouchers種別:パス・トラバーサル(CWE-22)

WPWeb WooCommerce PDF Vouchersには、パス名の不適切な制限(「パストラバーサル」)の脆弱性が存在し、これによりファイル操作が可能になる問題があります。この問題は、WooCommerce PDF Vouchersのバージョンn/aから4.9.5未満に影響します。

CriticalCVSS 9.8JVNDB-2025-0254672026-01-28
製品:Microhard / VIP4G-WiFi-N Firmware種別:パス・トラバーサル(CWE-22)

Microhard Systems IPn4G 1.1.0には認証バイパスの脆弱性があり、これは隠しスクリプトsystem-editor.shに存在します。この脆弱性により、認証済みの攻撃者が任意のファイルを読み取り、変更または削除することが可能です。攻撃者はサニタイズされていない'path'、'savefile'、'edit'、および'delfile'パラメータを悪用し、GETおよびPOSTリクエストを通じて不正にファイルシステムを変更できます。

CriticalCVSS 9.8JVNDB-2026-0018732026-01-27
製品:Docmost / Docmost種別:パス・トラバーサル(CWE-22)

Docmostはオープンソースの共同編集Wikiおよびドキュメンテーションソフトウェアです。バージョン0.21.0から0.24.0未満までのDocmostには、Zipインポート機能(ZipSlip)を通じて任意のファイルを書き込める脆弱性が存在します。apps/server/src/integrations/import/utils/file.utils.tsにおいて、ファイル名の検証が行われていません。この脆弱性はバージョン0.24.0で修正されました。

CriticalCVSS 9.1JVNDB-2025-0251642026-01-26
製品:Joom Sky / JS Help Desk種別:パス・トラバーサル(CWE-22)

JoomSky JS Help Desk において、制限されたディレクトリへのパス名の不適切な制限(パストラバーサル)の脆弱性が存在し、これによりパストラバーサル攻撃が可能です。この問題は JS Help Desk のバージョン n/a から 2.9.2 までに影響を及ぼします。

CriticalCVSS 9.8JVNDB-2026-0016662026-01-23
製品:Datadog / guarddog種別:パス・トラバーサル(CWE-22)

GuardDogは悪意のあるPyPIパッケージを識別するためのCLIツールです。バージョン2.7.1以前のGuardDogには、safe_extract()関数にパストラバーサルの脆弱性が存在していました。これにより、悪意のあるPyPIパッケージが意図された抽出ディレクトリ外に任意のファイルを書き込むことが可能であり、GuardDogを実行しているシステムで任意ファイルの上書きやリモートコード実行が引き起こされる恐れがあります。この脆弱性はバージョン2.7.1で修正されました。

CriticalCVSS 9.8JVNDB-2026-0015142026-01-19
製品:RustFS / RustFS種別:パス・トラバーサル(CWE-22)

RustFSはRustで構築された分散オブジェクトストレージシステムです。バージョン1.0.0-alpha.13から1.0.0-alpha.78までのRustFSには、/rustfs/rpc/read_file_streamエンドポイントにパストラバーサルの脆弱性が存在していました。この問題はバージョン1.0.0-alpha.79で修正されました。

CriticalCVSS 9.8JVNDB-2025-0248102026-01-19
製品:esm-dev / esm.sh種別:パス・トラバーサル(CWE-22)

esm.shはモダンなWeb開発向けのノービルドコンテンツデリバリーネットワーク(CDN)です。バージョン136以前のesm.sh CDNサービスには、NPMパッケージのtarball展開時にパス・トラバーサルの脆弱性が存在していました。攻撃者は、特別に細工されたファイルパス(例:package/../../tmp/evil.js)を含む悪意のあるNPMパッケージを作成することができます。esm.shがこのパッケージをダウンロードして展開すると、ファイルは意図された展開ディレクトリを逸脱し、サーバー上の任意の場所に書き込まれてしまう可能性があります。この問題はバージョン136で修正されました。

CriticalCVSS 9.8JVNDB-2025-0246502026-01-15
製品:SOUND4 Ltd. / WM2 ファームウェア種別:パス・トラバーサル(CWE-22)

SOUND4 IMPACT/FIRST/PULSE/Eco <=2.xには、ファームウェアアップロード機能にパストラバーサルの脆弱性があり、認証されていないリモートコード実行が可能です。攻撃者はupload.cgiスクリプトを悪用して、システムにwww-data権限で悪意のあるファイルを書き込み、不正なアクセスとコード実行を引き起こします。

CriticalCVSS 9.1JVNDB-2025-0244362026-01-13
製品:baowzh / hfly種別:パス・トラバーサル(CWE-22)

baowzh hfly の 638ff9abe9078bc977c132b37acbe1900b63491c 以前のバージョンには脆弱性が存在します。影響を受けるのは /admin/index.php/datafile/delfile 内の未知の機能です。引数 filename の操作によってパストラバーサルが発生する可能性があります。リモートから攻撃することが可能です。攻撃手法が公開されており、悪用されるおそれがあります。この製品は継続的デリバリーのため、ローリングリリース戦略を採用しています。ベンダーには開示初期に連絡しましたが、いかなる対応も行われませんでした。

CriticalCVSS 9.1JVNDB-2025-0240742026-01-07
製品:robocode / robocode種別:パス・トラバーサル(CWE-22)

Robocode バージョン 1.9.3.6 の CacheCleaner コンポーネントにはディレクトリトラバーサルの脆弱性が存在します。recursivelyDelete メソッドがファイルパスを適切にサニタイズしないため、攻撃者は細工した入力を利用してシステム上の任意のファイルを削除できる可能性があります。

CriticalCVSS 9.1JVNDB-2025-0236462026-01-06
製品:アドバンテック株式会社 / WebAccess/SCADA種別:パス・トラバーサル(CWE-22)

Advantech WebAccess/SCADA にはディレクトリトラバーサルの脆弱性が存在し、攻撃者が任意のファイルを削除することができます。

CriticalCVSS 9.8JVNDB-2025-0233332025-12-25
製品:Shiguangwu / N3 NAS種別:パス・トラバーサル(CWE-22)

Shiguangwu sgwbox N3 2.0.25には脆弱性が存在します。影響を受けるのは、コンポーネントAPIの /eshell ファイルの不明な機能です。この操作によってパストラバーサルが発生します。攻撃はリモートから実行できます。エクスプロイトは公開されており、悪用される可能性があります。ベンダーには初期段階でこの情報が通知されましたが、現在までいかなる対応も取られていません。

CriticalCVSS 9.8JVNDB-2024-0297162025-12-25
製品:VibeThemes / WPLMS種別:パス・トラバーサル(CWE-22)

WordPress用のWPLMS Learning Management SystemおよびWordPress LMSテーマには、バージョン4.962までのすべてのバージョンに、readfileおよびunlink関数におけるファイルパス検証や権限チェックが不十分なため、任意のファイルを読み取ったり削除したりできる脆弱性が存在します。これにより、認証されていない攻撃者がサーバー上の任意のファイルを削除することができ、例えばwp-config.phpのような重要なファイルが削除されると、リモートコード実行につながる可能性があります。また、このテーマは有効化されていない場合でも脆弱な状態となります。

CriticalCVSS 9.1JVNDB-2025-0227272025-12-23
製品:howfor / QiHang Media Web Digital Signage種別:パス・トラバーサル(CWE-22)

howfor の QiHang Media Web Digital Signage には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0224652025-12-19
製品:datagear / datagear種別:パス・トラバーサル(CWE-22)

datagear には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0222502025-12-18
製品:Aleksandr Manekin / Laravel File Manager種別:パス・トラバーサル(CWE-22)

Aleksandr Manekin の Laravel File Manager には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0221792025-12-17
製品:Yottamaster / DM3 ファームウェア種別:パス・トラバーサル(CWE-22)

Yottamaster の DM2 ファームウェア、DM3 ファームウェア、DM200 ファームウェアには、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0220972025-12-17
製品:Sobey / Media Convergence System種別:パス・トラバーサル(CWE-22)

Sobey の Media Convergence System には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0220302025-12-16
製品:Liferay / Liferay Portal種別:パス・トラバーサル(CWE-22)

Liferay の Digital Experience Platform および Liferay Portal には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.9JVNDB-2025-0213232025-12-09
製品:Desktop Alert Inc. / PingAlert Application Server種別:パス・トラバーサル(CWE-22)

Desktop Alert Inc. の PingAlert Application Server には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0211382025-12-05
製品:dbbroadcast / MOZART NEXT 7000 ファームウェア種別:パス・トラバーサル(CWE-22)

MOZART NEXT 100 ファームウェア、MOZART NEXT 1000 ファームウェア、MOZART NEXT 2000 ファームウェア等複数の dbbroadcast 製品には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0210392025-12-05
製品:dbbroadcast / MOZART NEXT 7000 ファームウェア種別:パス・トラバーサル(CWE-22)

MOZART NEXT 100 ファームウェア、MOZART NEXT 1000 ファームウェア、MOZART NEXT 2000 ファームウェア等複数の dbbroadcast 製品には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0208802025-12-04
製品:SolarWinds / Serv-U種別:パス・トラバーサル(CWE-22)

SolarWinds の Serv-U には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0206362025-12-01
製品:lsFusion Foundation / lsFusion種別:パス・トラバーサル(CWE-22)

lsFusion Foundation の lsFusion には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0206292025-11-28
製品:HasThemes / shoplentor種別:パス・トラバーサル(CWE-22)

HasThemes の WordPress 用 shoplentor には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0204622025-11-28
製品:ThimPress / wp pipes種別:パス・トラバーサル(CWE-22)

ThimPress の WordPress 用 wp pipes には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0201682025-11-27
製品:lsFusion Foundation / lsFusion種別:パス・トラバーサル(CWE-22)

lsFusion Foundation の lsFusion には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0201662025-11-27
製品:traefik / traefik種別:パス・トラバーサル(CWE-22)

traefik には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2025-0201652025-11-27
製品:traefik / traefik種別:パス・トラバーサル(CWE-22)

traefik には、パストラバーサルの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0198722025-11-26
製品:アドバンテック株式会社 / DeviceOn/iEdge種別:パス・トラバーサル(CWE-22)

アドバンテック株式会社の DeviceOn/iEdge には、パストラバーサルの脆弱性が存在します。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。