脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 High の検索結果:401440 件目を表示(ページ 11

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 8JVNDB-2026-0293272026-08-21
製品:Splunk / Splunk種別:認証の欠如(CWE-862)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「user」Splunkロールを持つユーザーは、攻撃者が制御するSearch Processing Language(SPL)を実行するDashboard Studioダッシュボードを別の認証済みユーザーのために作成できる可能性があります。攻撃者が制御するSPLは、関連するすべてのデータにアクセスし、システムの整合性および可用性に影響を及ぼすことができます。この脆弱性は、Dashboard Studioがダッシュボードの検索クエリオプションが検索ディスパッチに到達する前に、期待されるアプリの可視性(app-visibility)認可境界を一貫して適用できていないために発生します。この脆弱性を悪用するためには、攻撃者が影響を受けるユーザーをフィッシングで騙し、そのユーザーのブラウザ内でリクエストを開始させる必要があります。「user」Splunkロールを持つユーザーがこの脆弱性を自由に悪用できるわけではありません。詳細については、Splunkドキュメントの「ds.searchを使用した検索ベースのビジュアライゼーション作成」(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/dashboard-studio/10.4/use-data-sources/create-search-based-visualizations-with-ds.search)を参照してください。

HighCVSS 7.3JVNDB-2026-0293262026-08-21
製品:Splunk / Splunk種別:不適切な入力確認(CWE-20)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」Splunkロールを持たないユーザーが、Job Detailsダッシュボードを通じてリスクのあるコマンドに対するSearch Processing Language(SPL)の保護を回避する可能性があります。注入されたSPLは、細工されたJob Detailsダッシュボードのリンクを開いた認証済みユーザーの権限で実行され、これにより関連するすべてのデータへのアクセスや権限内でのシステムの整合性に影響を及ぼす可能性があります。この脆弱性は、Job Detailsダッシュボードが呼び出し元から提供された検索識別子をSPL検索に挿入する際に正しく無害化しないことが原因で発生します。この脆弱性を悪用するには、攻撃者がユーザーをフィッシングで騙し、細工されたリンクを開かせる必要があります。「admin」または「power」Splunkロールを持たないユーザーは、この脆弱性を任意に悪用することはできません。詳細については、Splunkドキュメントの「ジョブとジョブ管理について」(https://help.splunk.com/en/splunk-enterprise/search/search-manual/10.4/manage-jobs/about-jobs-and-job-management)を参照してください。

HighCVSS 8.8JVNDB-2026-0291482026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

DOMの権限がネットワーキングコンポーネントによって昇格される脆弱性です。この脆弱性は、Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0291472026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

DOMの特権昇格に関するナビゲーションコンポーネントの脆弱性です。この脆弱性は、Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0291462026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

Graphics: CanvasWebGL コンポーネントに権限昇格の脆弱性が存在します。この脆弱性は Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1 にて修正されました。

HighCVSS 8.8JVNDB-2026-0291452026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

リモート設定クライアントコンポーネントにおける権限昇格の脆弱性があります。この脆弱性は、Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0291442026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:バッファエラー(CWE-119)

Graphics: CanvasWebGL コンポーネントにおける不正な境界条件に起因する権限昇格の脆弱性です。この脆弱性は Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1 で修正されました。

HighCVSS 8.8JVNDB-2026-0291432026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:解放済みメモリの使用(CWE-416)

Graphics: Canvas2D コンポーネントにおける use-after-free に起因する権限昇格の脆弱性です。この脆弱性は Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1 で修正されました。

HighCVSS 8.8JVNDB-2026-0291412026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

アプリケーション更新コンポーネントにおける権限昇格の脆弱性があります。この脆弱性はFirefox 154およびThunderbird 154で修正されました。

HighCVSS 8.8JVNDB-2026-0291402026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

ネットワーキング:クッキーコンポーネントにおける権限昇格の脆弱性です。この脆弱性はFirefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。

HighCVSS 8.1JVNDB-2026-0291392026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:同一生成元ポリシー違反(CWE-346)

ネットワーキング:クッキーコンポーネントにおけるサイトアイソレーションの問題です。この脆弱性は、Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0291362026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:解放済みメモリの使用(CWE-416)

レイアウト:テキストおよびフォントコンポーネントにおけるUse-after-freeの脆弱性が存在します。この脆弱性はFirefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。

HighCVSS 8.1JVNDB-2026-0291302026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:保護メカニズムの不具合(CWE-693)

データ漏えい防止コンポーネントの緩和策を回避する脆弱性です。この脆弱性は、Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。

HighCVSS 8.3JVNDB-2026-0291232026-08-20
製品:Mattermost, Inc. / Mattermost Server種別:不正な認証(CWE-863)

Mattermost バージョン 11.7.x の 11.7.6 以下、10.11.x の 10.11.21 以下、および 11.8.x の 11.8.3 以下には、BoardMember.Scheme* フィールドをサーバー側で挿入時およびアーカイブインポート時に検証しない脆弱性があります。このため、ボードの編集者またはゲスト以外のチームメンバーが POST /api/v2/boards/{boardID}/members および POST /api/v2/teams/{teamID}/archive/import を通じて任意のユーザーにボード管理者権限を付与できてしまいます。Mattermost 警告 ID は MMSA-2026-00685 です。

HighCVSS 8.8JVNDB-2026-0289932026-08-20
製品:アップル / Safari種別:バッファエラー(CWE-119)

メモリ破損の問題は、改良されたメモリ処理によって対処されました。この問題は Safari 26.6.1、iOS 18.7.10 および iPadOS 18.7.10、iOS 26.6.1 および iPadOS 26.6.1、macOS Tahoe 26.6.2 で修正されています。不正に細工されたウェブコンテンツを処理すると、メモリ破損が発生する可能性があります。

HighCVSS 7.8JVNDB-2026-0289852026-08-20
製品:マイクロソフト / PowerShell種別:コマンドインジェクション(CWE-77)

Microsoft PowerShellのコマンドで使用される特殊要素が不適切に無害化される(「コマンドインジェクション」)ことにより、認証された攻撃者がローカル環境でコードを実行できる可能性があります。

HighCVSS 7.3JVNDB-2026-0289822026-08-20
製品:デル / Dell ObjectScale種別:制御されていない検索パスの要素(CWE-427)

Dell ObjectScaleのバージョン4.3.0.1以前には、制御されていない検索パス要素の脆弱性が存在します。ローカルアクセス権を持つ低権限の攻撃者がこの脆弱性を悪用すると、権限昇格が発生する恐れがあります。

HighCVSS 7.3JVNDB-2026-0289812026-08-20
製品:デル / Dell ObjectScale種別:OSコマンドインジェクション(CWE-78)

Dell ObjectScale のバージョン4.3.0.1より前のバージョンには、OSコマンドに使用される特殊文字の不適切な無害化(「OSコマンドインジェクション」)の脆弱性が存在します。ローカルアクセス権限の低い攻撃者がこの脆弱性を悪用すると、コマンドを実行される可能性があります。

HighCVSS 7.8JVNDB-2026-0289802026-08-20
製品:デル / Dell ObjectScale種別:OSコマンドインジェクション(CWE-78)

Dell ObjectScaleのバージョン4.3.0.1より前のバージョンには、OSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」)に関する脆弱性が存在します。ローカルアクセス権を持つ権限の低い攻撃者がこの脆弱性を悪用する可能性があり、結果として権限昇格を引き起こす恐れがあります。

HighCVSS 7.1JVNDB-2026-0289762026-08-20
製品:デル / Dell ObjectScale種別:パストラバーサル (.../...//)(CWE-35)

Dell ObjectScaleのバージョン4.3.0.1未満にはパストラバーサルの脆弱性があります。ローカルアクセス権限が低い攻撃者がこの脆弱性を悪用する可能性があり、情報が改ざんされる恐れがあります。

HighCVSS 7.8JVNDB-2026-0289752026-08-20
製品:デル / Dell ObjectScale種別:OSコマンドインジェクション(CWE-78)

Dell ObjectScaleのバージョン4.3.0.1より前のバージョンには、OSコマンドで使用される特殊文字の不適切な無害化という「OSコマンドインジェクション」脆弱性が含まれています。ローカルアクセス権を持つ低権限の攻撃者がこの脆弱性を悪用する可能性があり、その結果、権限が昇格する恐れがあります。

HighCVSS 7.5JVNDB-2026-0289292026-08-20
製品:アップル / macOS種別:解放済みメモリの使用(CWE-416)

メモリ管理の改善により、解放後使用(Use After Free)の問題が対処されました。この問題はiOS 26.6.1、iPadOS 26.6.1、macOS Tahoe 26.6.2で修正されています。リモートの攻撃者によって予期しないシステムの終了が引き起こされる可能性があります。

HighCVSS 8.8JVNDB-2026-0289282026-08-20
製品:アップル / macOS種別:整数オーバーフローまたはラップアラウンド(CWE-190)

整数オーバーフローは、入力検証の改善によって対処されました。この問題はiOS 16.6.1およびiPadOS 16.6.1、macOS Tahoe 13.6.2で修正されています。画像を処理すると、任意のコードが実行される可能性があります。

HighCVSS 7.2JVNDB-2026-0289242026-08-20
製品:デル / Dell Wyse Management Suite種別:危険なタイプのファイルの無制限アップロード(CWE-434)

Dell Wyse Management Suite (WMS) のバージョン2605.0.2より前には、危険なタイプのファイルを制限なくアップロードできる脆弱性が存在します。リモートアクセス権を持つ高権限の攻撃者がこの脆弱性を悪用すると、リモートコードを実行される可能性があります。

HighCVSS 7.8JVNDB-2026-0289182026-08-20
製品:マイクロソフト / Microsoft Malware Protection Engine種別:情報不足(CWE-noinfo)

マイクロソフトは、Microsoft DefenderのMicrosoft Malware Protection Engineにおける権限昇格の脆弱性「ShieldBreak」として公に知られている問題を認識しています。私たちは、この脆弱性に対応する高品質なセキュリティアップデートを提供するために取り組んでいます。アップデートが利用可能になり次第、このCVEで情報を提供いたします。

HighCVSS 8.3JVNDB-2026-0289152026-08-20
製品:マイクロソフト / Microsoft Edge Chromium種別:ヒープベースのバッファオーバーフロー(CWE-122)

Microsoft Edge(Chromiumベース)におけるヒープベースのバッファオーバーフローの脆弱性により、認可されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。

HighCVSS 7.5JVNDB-2026-0289122026-08-20
製品:Apache Software Foundation / Apache Struts種別:リソースの枯渇(CWE-400)

Apache Struts の JSON プラグインにおけるリソース消費制御不備の脆弱性です。アプリケーションが JSON リクエストボディからアクションを生成するように設定されている場合、プラグインはそのボディをどれだけ受け入れるかの制限なくメモリに読み込みます。そのため、単一のリクエストでヒープが枯渇し、他のユーザーへのサービス拒否を引き起こす可能性があります。プラグインの設定可能な JSON 入力長制限はこの読み込みを制限しません。JSON プラグインはオプションのコンポーネントであり、これを使用しない、もしくは JSON リクエストボディ処理を有効にしていないアプリケーションには影響しません。この問題は Apache Struts のバージョン 2.1.8 から 2.3.37、2.5.0 から 2.5.33、6.0.0 から 6.10.0、7.0.0 から 7.2.1 に影響を与えます。ユーザーには、この問題を修正したバージョン 6.11.0 または 7.3.0 へのアップグレードを推奨します。

HighCVSS 7.5JVNDB-2026-0289112026-08-20
製品:Apache Software Foundation / Apache Struts種別:リソースの枯渇(CWE-400)

Apache Strutsにおける制御されていないリソース消費の脆弱性です。Content Security Policy違反レポートを収集するエンドポイントを公開しているアプリケーションは、提出されたレポートの受け入れ量の上限を設定せずにメモリに読み込むため、単一のリクエストでヒープが枯渇し、他のユーザーへのサービス拒否を引き起こす可能性があります。このようなエンドポイントは通常、認証不要でアクセス可能です。コアの配布版ではデフォルトでそのようなエンドポイントはマッピングされておらず、違反レポートを収集しないアプリケーションは影響を受けません。この問題はApache Strutsのバージョン6.0.0から6.10.0まで、および7.0.0から7.2.1までに影響します。ユーザーはこの問題を修正したバージョン6.11.0または7.3.0にアップグレードすることが推奨されます。

HighCVSS 8.8JVNDB-2026-0289102026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:解放済みメモリの使用(CWE-416)

JavaScriptのGCコンポーネントにおけるUse-after-freeの脆弱性です。この脆弱性はFirefox 154、Firefox ESR 153.1、Thunderbird 154、およびThunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0289082026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:無効なポインタや参照の解放(CWE-763)

グラフィックスコンポーネントにおける無効なポインタの使用により、権限昇格が発生する脆弱性です。この問題は、Firefox 154、Firefox ESR 153.1、Thunderbird 154、および Thunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0289072026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

Downloads APIコンポーネントにおける権限昇格の脆弱性です。この脆弱性はFirefox 154、Firefox ESR 153.1、Thunderbird 154、およびThunderbird 153.1で修正されました。

HighCVSS 7.5JVNDB-2026-0289062026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:観測可能な不一致(CWE-203)

ストレージ:Cache API コンポーネントにおけるサイドチャネルを利用した情報漏洩の脆弱性です。この脆弱性は Firefox 154、Firefox ESR 153.1、Thunderbird 154、および Thunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0289052026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

リクエスト処理コンポーネントに存在する権限昇格の脆弱性です。この脆弱性はFirefox 154、Firefox ESR 153.1、Thunderbird 154、およびThunderbird 153.1で修正されました。

HighCVSS 7.5JVNDB-2026-0289032026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:レンダリングされたユーザインターフェースレイヤまたはフレームの不適切な制限(CWE-1021)

WebRTCコンポーネントにおける情報漏えいの脆弱性です。この脆弱性はFirefox 154、Firefox ESR 153.1、Thunderbird 154、およびThunderbird 153.1で修正されました。

HighCVSS 8.8JVNDB-2026-0289012026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切な権限管理(CWE-269)

シェル統合コンポーネントにおける権限昇格の脆弱性です。この脆弱性はFirefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。

HighCVSS 7.5JVNDB-2026-0288992026-08-20
製品:Apache Software Foundation / Apache Struts種別:制限またはスロットリング無しのリソースの割り当て(CWE-770)

Apache Strutsにおける制限や制御なしのリソース割り当てに関する脆弱性です。固定ロケールが設定されていない場合、ローカライズされたテキストのルックアップに使用されるロケールが受信リクエストから取得されるため、認証されていないリモートクライアントがフレームワーク内部のローカライズテキストキャッシュを無制限に増大させてJavaヒープを枯渇させることができ、その結果、他のユーザーへのサービス拒否を引き起こします。固定ロケールを設定しているアプリケーションは影響を受けません。この問題はApache Strutsのバージョン2.0.0から2.3.37、2.5.0から2.5.33、6.0.0から6.10.0、7.0.0から7.2.1に影響します。ユーザーには、この問題を修正したバージョン6.11.0または7.3.0へアップグレードすることを推奨します。

HighCVSS 8.8JVNDB-2026-0001182026-08-19
製品:エクストライノベーション株式会社 / acmailer種別:クロスサイトスクリプティング(CWE-79)

エクストライノベーション株式会社が提供するacmailerには、次の複数の脆弱性が存在します。 ・クロスサイトスクリプティング(CWE-79)- CVE-2026-66358 ・認可処理の不備(CWE-863)- CVE-2026-70408 CVE-2026-66358 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:三井物産セキュアディレクション株式会社 東内 裕二 氏 舟越 文哉 氏 CVE-2026-70408 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:舟越 文哉 氏

HighCVSS 7.5JVNDB-2026-0288672026-08-19
製品:IBM / IBM Storage Scale種別:ハードコードされた認証情報の使用(CWE-798)

IBM Storage Scale バージョン5.2.3.0から5.2.3.8、および6.0.0.0から6.0.1.0のGUIには、ソースコード内にハードコードされたトークンが含まれており、そのトークンはノード間クラスタ通信およびGUI間のREST API認証に使用されています。

HighCVSS 7.8JVNDB-2026-0288652026-08-19
製品:IBM / IBM i Access Client Solutions種別:信頼できない検索パス(CWE-426)

IBM i Access Client Solutions のバージョン 1.1.2.0 から 1.1.9.13 までには、すべてのユーザー向けにインストールされた場合に、パブリックに書き込み可能なディレクトリが原因で Windows 上で任意のコードが実行される脆弱性があります。

HighCVSS 8.8JVNDB-2026-0288632026-08-19
製品:IBM / IBM i種別:信頼できない検索パス(CWE-426)

IBM i 7.6、7.5、7.4、および7.3には、信頼されていない検索パスの問題があり、リモートの認証済み攻撃者が任意のコードを実行できる可能性があります。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。