脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
直近3年 の検索結果:561–600 件目を表示(ページ 15)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Microsoft Exchange Online におけるサーバーサイドリクエストフォージェリ(SSRF)は、不正な攻撃者がネットワーク上で権限を昇格させることを可能にする脆弱性です。
Azure Arcにおいて、誤って解決された名前や参照の使用によって、不正な攻撃者がネットワーク経由で権限を昇格させることが可能となります。
Azure SQL Databaseの不適切なアクセス制御により、認可された攻撃者がネットワーク経由で権限を昇格させることが可能となります。
Azure Data Factory におけるサーバーサイドリクエストフォージェリ(SSRF)は、不正な攻撃者がネットワーク上で情報を漏洩させる攻撃手法です。
Azure SQL DatabaseにおけるSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)により、認可された攻撃者がネットワーク経由で権限を昇格させることが可能となります。
Azure SQL Database における SQL コマンドで使用される特殊要素が不適切に無害化される(「SQLインジェクション」)ため、認証済みの攻撃者がネットワーク経由で特権を昇格させることが可能になります。
Azure Logic Appsにおける制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)の脆弱性により、不正な攻撃者がネットワーク経由で権限を昇格させることが可能となります。
Azure Arcの誤った認可により、不正な攻撃者がネットワーク上で権限を昇格させることが可能となります。
The Apache Software Foundationが提供するApache Struts 2には、次の脆弱性が存在します。 ・制限または調整無しのリソースの割り当て(CWE-770)- CVE-2026-73635 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:野口晋義 氏
ヤマハ株式会社が提供するVOCALOID6 Editorには、次の複数の脆弱性が存在します。 ・ハードコードされた認証情報の使用(CWE-798) - CVE-2026-76131 ・重要な機能に対する認証の欠如(CWE-306) - CVE-2026-76137 この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:Zero 氏
Sky株式会社が提供するSKYSEA Client ViewおよびSKYMEC IT ManagerはIT資産管理用ツールです。SKYSEA Client ViewおよびSKYMEC IT Managerには、次の複数の脆弱性が存在します。 ・認可処理の欠如(CWE-862)- CVE-2026-66109 ・パストラバーサル(CWE-22)- CVE-2026-68062 ・パストラバーサル(CWE-25)- CVE-2026-68959 ・スタックベースのバッファオーバーフロー(CWE-121)- CVE-2026-68960 ・インストール時の不適切なファイルアクセス権設定(CWE-276)- CVE-2026-69665 この脆弱性情報は、次の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的にJVNでの公表に至りました。 CVE-2026-66109、CVE-2026-68062、CVE-2026-68959、CVE-2026-68960 報告者:富士通株式会社 サイフィエフ ルスラン 氏、ファウストヴ デニス 氏 CVE-2026-69665 報告者:早水優二 氏
米国CISAがCISA ICS Advisory / ICS Medical Advisoryを公表しました。 新規:1件 ・ICSA-26-232-01: Johnson Controls Simplex Incident Manager
サクラエディタ開発コミュニティが提供するサクラエディタには「ターミナルを起動」する機能があります。この機能は、編集中のファイルが置かれたディレクトリをカレントディレクトリとしてシェルプログラムを起動しますが、ディレクトリ名を表す文字列を無害化せずに使用しています。 ・OSコマンドインジェクション(CWE-78)- CVE-2026-59561
Microsoft製品に対して、以下に示す脆弱性が公開されました。 [脆弱性の内容] ・Windows デバイス正常性構成証明 (DHA) の特権昇格の脆弱性 (CVE-2026-33828) ・WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-34335) ・Windows ユニバーサル ディスク フォーマット ファイル システム ドライバー (UDFS) の特権昇格の脆弱性 (CVE-2026-40404) ・Windows ユニバーサル ディスク フォーマット ファイル システム ドライバー (UDFS) の特権昇格の脆弱性 (CVE-2026-40409) ・Microsoft Kinect の特権昇格の脆弱性 (CVE-2026-41092) ・Windows DNS クライアントの特権の昇格の脆弱性 (CVE-2026-41108) ・Windows Projected File System の特権の昇格の脆弱性 (CVE-2026-42828) ・Windows Function Discovery Service (fdwsd.dll) の特権昇格の脆弱性 (CVE-2026-42836) ・Windows Projected File System の特権の昇格の脆弱性 (CVE-2026-42837) ・Windows Kerberos のサービス拒否の脆弱性 (CVE-2026-42903) ・Windows TCP/IP の特権昇格の脆弱性 (CVE-2026-42904) ・Windows DWM Core ライブラリの特権の昇格の脆弱性 (CVE-2026-42905) ・Windows シェルの情報漏えいの脆弱性 (CVE-2026-42906) ・Windows シェルの情報漏えいの脆弱性 (CVE-2026-42907) ・Windows リモート デスクトップ プロトコル (RDP) の情報漏えいの脆弱性 (CVE-2026-42908) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-42909) ・WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-42911) ・Windows テレフォニー サービスの特権昇格の脆弱性 (CVE-2026-42912) ・Windows Kerberos のサービス拒否の脆弱性 (CVE-2026-42914) ・Windows TCP/IP のサービス拒否の脆弱性 (CVE-2026-42915) ・NT OS カーネルの特権の昇格の脆弱性 (CVE-2026-42916) ・Windows テレフォニー サーバーの情報漏えいの脆弱性 (CVE-2026-42968) ・Windows プッシュ通知の情報漏えいの脆弱性 (CVE-2026-42969) ・Windows プッシュ通知の情報漏えいの脆弱性 (CVE-2026-42970) ・Windows プッシュ通知の情報漏えいの脆弱性 (CVE-2026-42971) ・Windows Hyper-V の情報漏えいの脆弱性 (CVE-2026-42972) ・Windows プッシュ通知の情報漏えいの脆弱性 (CVE-2026-42973) ・Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-42977) ・Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-42978) ・Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-42979) ・NT OS カーネルの特権の昇格の脆弱性 (CVE-2026-42980) ・Windows DWM Core ライブラリの特権の昇格の脆弱性 (CVE-2026-42983) ・Windows カーネルの特権の昇格の脆弱性 (CVE-2026-42984) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-42985) ・Microsoft Graphics コンポーネントの特権の昇格の脆弱性 (CVE-2026-42986) ・Winlogon の特権の昇格の脆弱性 (CVE-2026-42989) ・Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-42991) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-42992) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-42993) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-44799) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-44801) ・Windows DWM Core ライブラリの特権の昇格の脆弱性 (CVE-2026-44802) ・Windows グラフィックス コンポーネントのリモートでコードが実行される脆弱性 (CVE-2026-44803) ・Windows グラフィックス コンポーネントのリモートでコードが実行される脆弱性 (CVE-2026-44812) ・DHCP クライアント サービスのリモートでコードが実行される脆弱性 (CVE-2026-44815) ・Windows プログラム互換性アシスタント サービスの特権昇格の脆弱性 (CVE-2026-45487) ・Windows Collaborative Translation Framework (CTFMON) の特権昇格の脆弱性 (CVE-2026-45586) ・セキュア ブートのセキュリティ機能のバイパスの脆弱性 (CVE-2026-45588) ・Windows インターネット (wininet.dll) の特権昇格の脆弱性 (CVE-2026-45592) ・Windows SDK の特権の昇格の脆弱性 (CVE-2026-45593) ・Windows アプリケーション ID (AppID) の情報漏えいの脆弱性 (CVE-2026-45594) ・Windows Mark Of The Web セキュリティ機能のバイパスの脆弱性 (CVE-2026-45595) ・WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-45596) ・WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-45598) ・Windows UPnP デバイス ホストのリモートでコードが実行される脆弱性 (CVE-2026-45599) ・WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-45601) ・Windows 動的ホスト構成プロトコル (DHCP) の改ざんの脆弱性 (CVE-2026-45602) ・WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-45603) ・Windows Bluetooth サービスの特権の昇格の脆弱性 (CVE-2026-45605) ・Microsoft UxTheme ライブラリ (uxtheme.dll) のサービス拒否の脆弱性 (CVE-2026-45606) ・Windows Hyper-V のリモートでコードが実行される脆弱性 (CVE-2026-45607) ・Windows DHCP クライアントの情報漏えいの脆弱性 (CVE-2026-45608) ・Windows DHCP クライアントの情報漏えいの脆弱性 (CVE-2026-45634) ・Windows UPnP デバイス ホストのリモートでコードが実行される脆弱性 (CVE-2026-45635) ・Windows NTFS のリモートでコードが実行される脆弱性 (CVE-2026-45636) ・Microsoft DWM Core ライブラリの特権の昇格の脆弱性 (CVE-2026-45637) ・WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-45638) ・Windows リモート デスクトップ プロトコル (RDP) の情報漏えいの脆弱性 (CVE-2026-45639) ・Windows Bluetooth ポート ドライバーの特権昇格の脆弱性 (CVE-2026-45640) ・Windows Hyper-V のリモートでコードが実行される脆弱性 (CVE-2026-45641) ・Microsoft Azure 構成証明サービスとデバイス正常性構成証明サービスのなりすましの脆弱性 (CVE-2026-45642) ・Windows カーネルの特権の昇格の脆弱性 (CVE-2026-45653) ・Windows BitLocker セキュリティ機能バイパスの脆弱性 (CVE-2026-45655) ・UEFI セキュア ブートのセキュリティ機能バイパスの脆弱性 (CVE-2026-45656) ・Windows BitLocker セキュリティ機能バイパスの脆弱性 (CVE-2026-45658) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-47289) ・HTTP.sys のリモートでコードが実行される脆弱性 (CVE-2026-47291) ・Windows ストレージの特権の昇格の脆弱性 (CVE-2026-47648) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-47653) ・Windows ブート マネージャーのセキュリティ機能のバイパスの脆弱性 (CVE-2026-47656) ・リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-48563) ・セキュア ブートのセキュリティ機能のバイパスの脆弱性 (CVE-2026-48568) ・セキュア ブートのセキュリティ機能のバイパスの脆弱性 (CVE-2026-48570) ・セキュア ブートのセキュリティ機能のバイパスの脆弱性 (CVE-2026-48573) ・Windows Media のリモートでコードが実行される脆弱性 (CVE-2026-48574) ・セキュア ブートのセキュリティ機能のバイパスの脆弱性 (CVE-2026-48575) ・セキュア ブートのセキュリティ機能のバイパスの脆弱性 (CVE-2026-48576) ・セキュア ブートのセキュリティ機能のバイパスの脆弱性 (CVE-2026-48578) ・Windows カーネルの特権の昇格の脆弱性 (CVE-2026-48583) ・HTTP.sys のサービス拒否の脆弱性 (CVE-2026-49160) ・Windows BitLocker セキュリティ機能バイパスの脆弱性 (CVE-2026-50507) ・UEFI セキュア ブートのセキュリティ機能バイパスの脆弱性 (CVE-2026-8863) SVPは直接ストレージ機能には係わりませんので、万一攻撃者から攻撃された場合であってもストレージとしてのデータの内容およびRead/Write機能に支障はありません。また日立ディスクアレイシステムに蓄積されているデータを読み取られることもありません。
Dell Command Update(DCU)のバージョン5.7.1より前のバージョンには、信頼されていないデータのデシリアライズに関する脆弱性が存在します。ローカルアクセス権限を持つ低権限の攻撃者がこの脆弱性を悪用する可能性があり、その結果として権限昇格が発生する恐れがあります。
Dell Command Update(DCU)のバージョン5.7.1より前のバージョンには、信頼されていないデータの逆シリアル化に関する脆弱性があります。ローカルのアクセス権限が低い攻撃者がこの脆弱性を悪用すると、権限を昇格させる可能性があります。
Dell Command Update(DCU)のバージョン5.7.1より前には、チェック時刻と使用時刻の競合状態(TOCTOU)脆弱性が存在します。この脆弱性はローカルアクセス権を持つ低権限の攻撃者によって悪用される可能性があり、権限昇格を引き起こす恐れがあります。
Dell OpenManage Enterprise バージョン 4.7.0 未満には、ウェブページ生成中の入力を適切に無害化しない(クロスサイトスクリプティング)脆弱性が含まれています。リモートアクセス権を持つ低権限の攻撃者がこの脆弱性を悪用すると、情報漏えいが発生する可能性があります。
Dell OpenManage Enterpriseのバージョン4.7.0より前のバージョンには、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が含まれています。認証されていない攻撃者がリモートアクセスを利用してこの脆弱性を悪用する可能性があり、その結果、情報が漏洩する恐れがあります。
Dell OpenManage Enterprise バージョン4.7.0より前のバージョンには、OSコマンドで使用される特殊要素が不適切に無害化される(「OSコマンドインジェクション」の)脆弱性が存在します。リモートアクセス権を持つ低権限の攻撃者がこの脆弱性を悪用すると、結果としてコマンドが実行される恐れがあります。
Dell OpenManage Enterpriseのバージョン4.7.0未満には、OSコマンドで使用される特殊要素が適切に無効化されていない(「OSコマンドインジェクション」)脆弱性があります。高権限を持つ攻撃者がリモートアクセスを利用してこの脆弱性を悪用し、コマンドを実行する恐れがあります。
Dell OpenManage Enterpriseのバージョン4.7.0未満には、SQLコマンドに使用される特殊要素が適切に無害化されていない(「SQLインジェクション」の脆弱性)が存在します。リモートアクセス権限を持つ低権限の攻撃者がこの脆弱性を悪用することで、スクリプトインジェクションを引き起こす恐れがあります。
Dell Command Update(DCU)のバージョン5.7.1未満には、ファイルアクセス前のリンク解決処理が適切でない脆弱性(「リンクフォロー」の問題)が含まれています。ローカルアクセス権を持つ低権限の攻撃者がこの脆弱性を悪用すると、権限昇格を引き起こす可能性があります。
Dell Command Update(DCU)のバージョン5.7.1より前のバージョンには、チェック時刻と使用時刻の競合状態(TOCTOU)に関する脆弱性があります。ローカルアクセス権を持つ権限の低い攻撃者がこの脆弱性を悪用すると、権限昇格を引き起こす可能性があります。
Dell Command Update(DCU)バージョン5.7.1より前のバージョンには、認可欠如の脆弱性が含まれています。低権限の攻撃者がローカルアクセスを持っている場合、この脆弱性を悪用して不正アクセスを引き起こす可能性があります。
Dell Command Update(DCU)のバージョン5.7.1以前には、誤ったデフォルト権限の脆弱性が含まれています。ローカルアクセス権を持つ権限の低い攻撃者がこの脆弱性を悪用する可能性があり、攻撃者がファイルシステムにアクセスできる恐れがあります。
Dell Command Update (DCU) のバージョン5.7.1以前には、認可が欠如している脆弱性があります。ローカルアクセス権を持つ低権限の攻撃者がこの脆弱性を悪用すると、権限昇格が発生する恐れがあります。
Oracle Fusion MiddlewareのOracle Outside In Technology製品(コンポーネント:Outside In PDF Export SDK)に存在する脆弱性について説明します。この脆弱性はサポート対象バージョン8.5.8に影響を及ぼします。容易に悪用可能な脆弱性であり、Oracle Outside In Technologyが実行されているインフラストラクチャにログオンできる認証されていない攻撃者が、Oracle Outside In Technologyを侵害する恐れがあります。本脆弱性を悪用した攻撃が成功するためには、攻撃者以外の人物による人間の操作が必要です。この脆弱性の攻撃が成功すると、Oracle Outside In Technologyが乗っ取られる可能性があります。CVSS 3.1基本スコアは7.8であり、機密性、完全性、可用性に影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle Outside In Technology製品(コンポーネント:Outside In Core)に脆弱性があります。影響を受けるサポート対象バージョンは8.5.8です。簡単に悪用可能な脆弱性により、Oracle Outside In Technologyが実行されるインフラストラクチャにログオン権限を持つ認証されていない攻撃者が、Oracle Outside In Technologyを侵害する可能性があります。この脆弱性への攻撃が成功するには、攻撃者以外の人物による人的操作が必要です。この脆弱性を悪用した攻撃が成功すると、Oracle Outside In Technologyの制御を攻撃者に奪われる可能性があります。CVSS 3.1基本スコアは7.8(機密性、完全性、可用性に影響があります)。CVSSベクターは以下の通りです:(CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle Outside In Technology製品(コンポーネント:Outside In Core)における脆弱性です。本脆弱性の影響を受けるサポート対象バージョンは8.5.8となっています。容易に悪用可能な脆弱性のため、Oracle Outside In Technologyが実行されているインフラストラクチャにログオン権限を持つ認証されていない攻撃者がOracle Outside In Technologyを侵害する恐れがあります。攻撃の成功には、攻撃者以外の人物による人的な操作が必要です。この脆弱性を突いた攻撃が成功すると、Oracle Outside In Technologyの制御権を奪取する可能性があります。CVSS 3.1基本スコアは7.8(機密性、完全性、可用性に対する影響を含みます)。CVSSベクターは以下の通りです:(CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)。
Oracle Fusion Middleware の Oracle Outside In Technology 製品(コンポーネント: Outside In Core)に脆弱性があります。影響を受けるサポート対象バージョンは 8.5.8 です。この脆弱性は簡単に悪用可能で、Oracle Outside In Technology が実行されているインフラストラクチャにログオンできる認証されていない攻撃者が、Oracle Outside In Technology を侵害することが可能です。攻撃の成功には攻撃者以外の人物の人的操作が必要となります。この脆弱性を攻撃に成功すると、Oracle Outside In Technology を乗っ取られる可能性があります。CVSS 3.1 基本スコアは 7.8(機密性、完全性、可用性に影響します)。CVSS ベクターは次の通りです: (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)。
Oracle Fusion Middleware の Oracle WebLogic Server 製品(コンポーネント:Core)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。悪用は困難ですが、この脆弱性により、T3およびIIOP経由でネットワークアクセスが可能な認証されていない攻撃者が Oracle WebLogic Server を侵害する可能性があります。この脆弱性を攻撃に利用されると、Oracle WebLogic Server の制御を奪取される可能性があります。CVSS 3.1基本スコアは8.1で、機密性、完全性および可用性に影響します。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント:Core)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。この脆弱性は容易に悪用可能であり、T3やIIOPを介したネットワークアクセスを持つ認証されていない攻撃者がOracle WebLogic Serverを侵害する可能性があります。この脆弱性が成功すると、Oracle WebLogic Serverの制御を乗っ取られる恐れがあります。CVSS 3.1基本スコアは9.8であり(機密性、完全性、可用性に影響します)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント:Core)における脆弱性です。影響を受ける対応バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。悪用が困難な脆弱性ですが、T3やIIOPを介したネットワークアクセスを持つ低権限の攻撃者がOracle WebLogic Serverを侵害する可能性があります。この脆弱性を悪用されると、Oracle WebLogic Serverの完全な制御を奪われる恐れがあります。CVSS 3.1基本スコアは7.5(機密性、完全性、可用性に影響があります)。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント:Core)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0となっています。ネットワーク経由でHTTPアクセスを持つ低権限の攻撃者が容易に悪用可能な脆弱性が存在し、これによりOracle WebLogic Serverが侵害される可能性があります。この脆弱性を悪用した場合、重要なデータやOracle WebLogic Serverでアクセス可能なすべてのデータの不正作成、削除、変更が行われるほか、Oracle WebLogic Serverがハングしたり、頻繁に再現可能なクラッシュ(完全なサービス拒否:DoS)を引き起こしたりする不正な動作を許す可能性があります。CVSS 3.1基本スコアは8.1(完全性および可用性に影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H)です。
Oracle HyperionのOracle Hyperion Financial Reporting製品(コンポーネント:リポジトリ)に脆弱性があります。影響を受けるサポート対象バージョンは11.2.25.0.000です。HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用できる脆弱性であり、Oracle Hyperion Financial Reportingが侵害される可能性があります。この脆弱性が成功裏に攻撃された場合、一部のOracle Hyperion Financial Reportingでアクセス可能なデータに対して不正な更新、挿入、削除が行われたり、一部のデータに不正な読み取りアクセスが発生したりする可能性があります。CVSS 3.1基本スコアは6.5(機密性および完全性に影響があります)。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。
Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント:Core)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。ネットワーク経由でT3またはIIOPを利用可能な認証されていない攻撃者が、この脆弱性を容易に悪用できます。その結果、Oracle WebLogic Serverが侵害される可能性があります。この脆弱性が成功裏に攻撃された場合、Oracle WebLogic Serverが乗っ取られる恐れがあります。CVSS 3.1基本スコアは9.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント: Core)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。ネットワーク経由のIIOPアクセスを持つ未認証の攻撃者が容易に悪用できるこの脆弱性によって、Oracle WebLogic Serverが危険にさらされます。この脆弱性を悪用された場合、Oracle WebLogic Serverの権限を奪取される可能性があります。CVSS 3.1基本スコアは9.8(機密性、完全性、可用性に影響)です。CVSSベクターは次の通りです。(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント:Core)に存在する脆弱性について説明します。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。簡単に悪用可能なこの脆弱性により、T3やIIOPを介したネットワークアクセスを持つ認証されていない攻撃者がOracle WebLogic Serverを侵害する可能性があります。脆弱性はOracle WebLogic Serverに存在しますが、攻撃は追加の製品にも重大な影響を及ぼす可能性があります(範囲の変更を伴います)。この脆弱性が正常に攻撃されると、重要なデータへの不正アクセスや、Oracle WebLogic Serverがアクセスできるすべてのデータへの完全なアクセスを許す結果となります。CVSS 3.1の基本スコアは8.6(機密性への影響による評価)です。CVSSベクターは次の通りです:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N。
Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント:Core)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。ネットワーク経由でT3またはIIOPを通じて、低権限の攻撃者が容易に悪用できる脆弱性により、Oracle WebLogic Serverが侵害される可能性があります。この脆弱性はOracle WebLogic Serverに存在しますが、攻撃が追加の製品にも大きな影響を与える可能性があります(範囲変更となります)。この脆弱性を悪用した攻撃が成功すると、Oracle WebLogic Serverが乗っ取られる可能性があります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。