日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

深刻度 Medium の検索結果:761800 件目を表示(ページ 20

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 6.5JVNDB-2026-0208342026-06-26
製品:LiteLLM / LiteLLM種別:サーバサイドのリクエストフォージェリ(CWE-918)

BerriAI litellm バージョン 1.82.2 までにセキュリティ脆弱性が検出されました。この脆弱性は、コンポーネント MCP Server Connection Testing のファイル litellm/proxy/_experimental/mcp_server/rest_endpoints.py 内の関数 _execute_with_mcp_client に影響を与えます。この脆弱性を利用するとサーバーサイドリクエストフォージェリが発生し、リモートからの攻撃を実行することが可能です。この脆弱性の悪用コードは公開されており、実際に使用される可能性があります。ベンダーには早期にこの情報を連絡済みです。

MediumCVSS 6.5JVNDB-2026-0208322026-06-26
製品:LiteLLM / LiteLLM種別:不適切なセッション期限(CWE-613)

BerriAI litellm バージョン1.82.2までに脆弱性が確認されています。この脆弱性はコンポーネントSSO認証フローのファイル litellm/proxy/management_endpoints/ui_sso.py 内の関数 get_redirect_response_from_openid に影響を与えます。この操作によりセッションの有効期限が切れてしまう恐れがあります。この攻撃はリモートで実行可能であり、攻撃コードは公開されていて悪用される可能性があります。ベンダーには本情報公開について早期に連絡済みです。

MediumCVSS 6.5JVNDB-2026-0208312026-06-26
製品:LiteLLM / LiteLLM種別:不正な認証(CWE-863)

BerriAI litellm バージョン 1.82.5 以前にセキュリティ上の脆弱性が発見されました。影響を受けるのは Completions Interface コンポーネントの enterprise/enterprise_hooks/banned_keywords.py ファイル内にある async_pre_call_hook 関数です。引数 prompt の操作により不正な認可が発生します。この攻撃はリモートから実行可能です。エクスプロイトは公開されており、攻撃に利用される可能性があります。ベンダーには早期に本脆弱性の開示について連絡されています。

MediumCVSS 6.5JVNDB-2026-0208302026-06-26
製品:LiteLLM / LiteLLM種別:サーバサイドのリクエストフォージェリ(CWE-918)

BerriAI litellm 1.82.2 までのバージョンに脆弱性が確認されました。この脆弱性は、コンポーネント MCP OpenAPI Spec Loader のファイル litellm/proxy/_experimental/mcp_server/openapi_to_mcp_generator.py にある関数 load_openapi_spec_async に影響を及ぼします。引数 spec_path の操作によりサーバーサイドリクエストフォージェリ(SSRF)が発生します。この攻撃はリモートから実行可能です。エクスプロイトは公開されており、攻撃に悪用される可能性があります。ベンダーには早期にこの情報が通知されました。

MediumCVSS 4JVNDB-2026-0208292026-06-26
製品:LiteLLM / LiteLLM種別:不適切な認可(CWE-285)

BerriAI litellm バージョン1.82.2以下にはセキュリティ脆弱性が存在します。この問題はlitellm/proxy/management_endpoints/internal_user_endpoints.pyの関数ui_view_usersにおける不適切な認可が原因であり、リモートから悪用される可能性があります。エクスプロイトが公開されており、ベンダーは早期に通知を受けています。

MediumCVSS 5.3JVNDB-2026-0208272026-06-26
製品:Google / Google Chrome種別:初期化されていない変数の使用(CWE-457)

Android版Google Chromeの149.0.7827.197以前のバージョンにおいて、GPUが未初期化のまま使用される問題がありました。この問題により、リモートの攻撃者が細工されたHTMLページを介してプロセスメモリから潜在的に機密情報を取得できる可能性がありました。

MediumCVSS 4.7JVNDB-2026-0208232026-06-26
製品:Google / Google Chrome種別:同一生成元ポリシー違反(CWE-346)

149.0.7827.197 より前の Google Chrome におけるパスワードの不適切な実装により、リモート攻撃者がレンダラープロセスを侵害し、細工された HTML ページを使用してサイト分離を回避できるようになりました。

MediumCVSS 6.1JVNDB-2026-0208012026-06-26
製品:The Cacti Group / Cacti種別:クロスサイトスクリプティング(CWE-79)

Cactiはオープンソースのパフォーマンスおよび障害管理フレームワークです。バージョン1.2.30以下にはhtml_auth_footerにリフレクテッドXSSの脆弱性が含まれていました。この問題はバージョン1.2.31で修正されました。

MediumCVSS 5.3JVNDB-2026-0208002026-06-26
製品:The Cacti Group / Cacti種別:パス・トラバーサル(CWE-22)

Cactiはオープンソースのパフォーマンスおよび障害管理フレームワークです。バージョン1.2.30およびそれ以前のバージョンには、package_import.phpのfilenameパラメータを介したパストラバーサルの脆弱性があります。この問題はバージョン1.2.31で修正されました。

MediumCVSS 6.1JVNDB-2026-0207992026-06-26
製品:The Cacti Group / Cacti種別:クロスサイトスクリプティング(CWE-79)

Cactiはオープンソースのパフォーマンスおよび障害管理フレームワークです。バージョン1.2.30およびそれ以前のバージョンには、auth_profile.phpのJavaScriptコンテキストにおけるtabパラメータを介したリフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この問題はバージョン1.2.31で修正されました。

MediumCVSS 6.3JVNDB-2026-0207642026-06-26
製品:Apache Software Foundation / Apache NiFi種別:不正な認証(CWE-863)

Apache NiFi 1.15.0から2.9.0までのコンポーネント構成検証リクエストの認可処理において、読み取りアクセス権を持つクライアントが提案された構成プロパティを送信できる問題があります。提案されたプロパティは現在の構成を上書きし、読み取りアクセス権を持つユーザーが代替設定で既定の検証メソッドを呼び出せるようになります。コンポーネント構成の表示と変更に異なる認可レベルを実装していないApache NiFiのインストールは、この脆弱性の対象外となります。推奨される対策はApache NiFi 2.10.0へのアップグレードであり、これにより構成検証リクエストの送信に書き込みアクセス権が必要になります。

MediumCVSS 6.5JVNDB-2026-0207602026-06-26
製品:Silicon Labs, Inc. / emberznet種別:境界外読み取り(CWE-125)

EmberZNet v9.0.2以前のバージョンでは、不正に形成されたグローバルZCLメッセージがフレームワークの解析ロジックで境界外読み取りを引き起こし、プロセスを終了させる可能性があります。これらのメッセージは既にネットワークに参加しているデバイスから送信される必要があり、送信元への情報漏洩は確認されていません。

MediumCVSS 5.5JVNDB-2026-0207422026-06-26
製品:東芝 / Generic IO & Memory Access ドライバー種別:不十分なアクセス制御による IOCTL の公開(CWE-782)

Generic IO & Memory Access ドライバーは、Windows上からBIOS/Supervisorのパスワードを操作するユーティリティの一部です。このドライバーは、2009年から2016年にかけて株式会社東芝およびDynabook株式会社が提供していたPCに搭載されています。 本ドライバには次の脆弱性が存在します。 ・IOCTLに対するアクセス制御が不十分(CWE-782) - CVE-2026-56129 ・上記のCVSS評価では、管理者権限を持たないユーザー自らが物理メモリにアクセスする状況を想定しています。 この脆弱性情報は、下記の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的にJVNでの公表に至りました。 報告者:Akshit Yadav (valium) 氏

MediumCVSS 6.5JVNDB-2026-0207192026-06-24
製品:Eclipse Foundation / Theia種別:信頼できない制御領域からの機能の組み込み(CWE-829)

Eclipse Theiaのバージョン1.71.0以前では、AIチャットがAIの応答に含まれるMarkdown画像タグをレンダリングし、任意の外部URLへのHTTPリクエストを制限なくトリガーしていました。悪意のあるワークスペースでのプロンプトインジェクションと組み合わせることで、攻撃者はAIエージェントにワークスペースや会話のコンテキストから機密情報をエンコードした画像URLを構築させ、攻撃者が管理するサーバーへ情報を持ち出させる可能性がありました。バージョン1.71.0で導入されたワークスペーストラストの強制により、信頼されていないワークスペースでのAI機能が無効化され、この攻撃チェーンは緩和されています。

MediumCVSS 5.4JVNDB-2026-0207182026-06-24
製品:マイクロソフト / Microsoft Edge Chromium種別:クロスサイトスクリプティング(CWE-79)

Microsoft Edge(Chromiumベース)におけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)が原因で、認可された攻撃者がネットワーク上でなりすましを行うことが可能となります。

MediumCVSS 6.1JVNDB-2026-0207052026-06-24
製品:Astro / Astro種別:クロスサイトスクリプティング (Basic XSS)(CWE-80)

Astroはウェブフレームワークです。バージョン6.3.3以前では、コンポーネントがclient:*ディレクティブを使用する際に、Astroは名前付きスロットの内容をdata-astro-template属性にHTMLエスケープせずに挿入していました。これにより、攻撃者は属性のコンテキストを抜け出して任意のHTMLを注入でき、SSR中にリフレクト型XSSを引き起こす可能性があります。この脆弱性はバージョン6.3.3で修正されました。

MediumCVSS 6.1JVNDB-2026-0207042026-06-24
製品:Astro / Astro種別:クロスサイトスクリプティング(CWE-79)

Astroはウェブフレームワークです。バージョン6.4.6より前のバージョンでは、AstroのサーバーサイドレンダリングパイプラインのspreadAttributes関数がオブジェクトのキーを反復処理し、それらをaddAttributeに直接渡します。この関数はキーをエスケープせずにHTML出力に埋め込みます。開発者がHTML要素に対してスプレッド構文{...props}を使用し、そのオブジェクトキーが信頼できないソース(API、CMS、URLパラメーター)から来る場合、攻撃者はonmousemoveやonclickのようなイベントハンドラーを含む任意のHTML属性を注入したり、属性コンテキストを完全に離れて新しい要素を注入することが可能です。この脆弱性はバージョン6.4.6で修正されました。

MediumCVSS 4.3JVNDB-2026-0207032026-06-23
製品:シスコシステムズ / Webex App種別:オープンリダイレクト(CWE-601)

Cisco Webex Appのブラウザ版に存在する脆弱性により、認証されていないリモート攻撃者がユーザーを悪意のあるウェブページにリダイレクトできる可能性がありました。Ciscoはこの脆弱性に対処しており、ユーザー側で対応する必要はありません。この脆弱性は、HTTPリクエストのURLパラメータの不適切な入力検証が原因で発生していました。この脆弱性が修正される前に、攻撃者は細工されたURLをユーザーにクリックさせることで悪用できました。成功した場合、攻撃者はユーザーを悪意のあるサイトにリダイレクトすることが可能でした。

MediumCVSS 6JVNDB-2026-0207022026-06-23
製品:シスコシステムズ / Umbrella Virtual Appliance種別:不適切な権限管理(CWE-269)

Cisco Umbrella バーチャルアプライアンスの vmadmin CLI に脆弱性があり、認証済みのローカル攻撃者が影響を受けるデバイスで権限を昇格させる可能性があります。この脆弱性は、ユーザーが提供したコマンドの検証が不十分であることが原因です。vmadmin 権限を持つ攻撃者は、CLI で特定のコマンドを使用してこの脆弱性を悪用でき、成功すれば攻撃者は権限を root に昇格させられます。

MediumCVSS 6.3JVNDB-2026-0206942026-06-23
製品:シスコシステムズ / Cisco Crosswork Network Controller種別:インジェクション(CWE-74)

Cisco Crosswork Network ControllerのWebベース管理インターフェースに存在する脆弱性により、認証されたリモート攻撃者が影響を受ける機器上で任意のコマンドを実行できる可能性があります。この脆弱性は、Webベース管理インターフェースの設定テンプレートエンジンにおける入力検証の不備が原因です。攻撃者は細工されたリクエストを影響を受ける機器に送信することでこの脆弱性を悪用できます。悪用に成功すると、攻撃者はファイルシステムの限定された領域において基盤となるオペレーティングシステム上で任意のコマンドを実行できる可能性があります。この脆弱性はテンプレートユーザーが書き込み権限を持つオペレーティングシステムの領域にのみ影響を及ぼします。悪用するには、攻撃者は書き込み権限を持つ有効なテンプレートユーザー資格情報を持っている必要があります。読み取り権限のみを持つテンプレートユーザーは、この脆弱性を悪用できません。

MediumCVSS 4.3JVNDB-2026-0206932026-06-23
製品:Splunk / Splunk AI Toolkit種別:リソースの安全ではないデフォルト値への初期化(CWE-1188)

Splunk AI Toolkitのバージョン5.7.4未満において、「admin」または「power」のSplunkロールを持たない低権限ユーザーが、攻撃者が制御するサーバーへHTTPでアウトバウンドリクエストを送信させることが可能であり、これによりデータが持ち出される可能性があります。この脆弱性は、Splunk AI Toolkitに安全でないデフォルトのドメイン許可リストが存在するために発生し、承認された外部ドメインに対するアウトバウンドのAIエージェントリクエストを制限していません。

MediumCVSS 6.5JVNDB-2026-0206812026-06-23
製品:オラクル / MySQL Shell種別:不適切なアクセス制御(CWE-284)

Oracle MySQLのMySQL Shell製品(コンポーネント:VS Code用シェル)における脆弱性です。影響を受けるサポートバージョンは2026.2.0および9.6.1以上です。複数のプロトコルを介してネットワークアクセスが可能な権限の低い攻撃者によって、容易に悪用される脆弱性であり、MySQL Shellが侵害される可能性があります。この脆弱性を悪用されると、重要なデータへの不正アクセスや、MySQL Shellでアクセス可能なすべてのデータに完全にアクセスされる可能性があります。CVSS 3.1基本スコアは6.5で、機密性に影響を及ぼします。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)。

MediumCVSS 4.8JVNDB-2026-0206802026-06-23
製品:F5 Networks / WAF種別:境界外読み取り(CWE-125)

NGINX PlusおよびNGINXオープンソースのngx_http_charset_moduleモジュールには脆弱性があります。locationブロックでsource_charset utf-8;およびcharsetディレクティブ(例: charset koi8-r;)の両方を設定している場合、リモートの認証されていない攻撃者が制御不能な条件と組み合わせてリクエストを送信することで、NGINXワーカープロセスでヒープバッファのオーバーリードが発生し、限定的なメモリ情報の漏洩やプロセスの再起動を引き起こす可能性があります。なお、技術サポート終了(EoTS)となったソフトウェアバージョンは評価対象外としています。

MediumCVSS 6JVNDB-2026-0206592026-06-22
製品:オラクル / Oracle VM VirtualBox種別:不適切なアクセス制御(CWE-284)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性が存在します。影響を受けるサポート対象バージョンは7.2.8です。この容易に悪用可能な脆弱性により、高権限を持つ攻撃者がOracle VM VirtualBoxが実行されているインフラストラクチャにログオンし、Oracle VM VirtualBoxを侵害できます。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃は他の製品にも重大な影響を及ぼす可能性があります(範囲の変更)。この脆弱性が成功裏に攻撃されると、Oracle VM VirtualBoxがハングしたり、頻繁に再現可能なクラッシュ(完全なDoS)を引き起こしたりする無許可の能力を攻撃者に与えます。CVSS 3.1基本スコアは6.0(可用性に影響)。CVSSベクターは次の通りです:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H)。

MediumCVSS 6.1JVNDB-2026-0206572026-06-22
製品:オラクル / Oracle Application Development Framework (Oracle ADF)種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Oracle Application Development Framework (ADF) 製品(コンポーネント:Security Framework)に脆弱性があります。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。容易に悪用可能なこの脆弱性により、HTTP を介してネットワークアクセスできる認証されていない攻撃者が Oracle Application Development Framework (ADF) を侵害する可能性があります。成功する攻撃には攻撃者以外の人物による操作が必要ですが、この脆弱性は Oracle Application Development Framework (ADF) に存在し、攻撃は他の製品にも重大な影響を及ぼす可能性があります(範囲の変更)。この脆弱性を利用した攻撃が成功すると、Oracle Application Development Framework (ADF) でアクセス可能な一部のデータに対して不正な更新、挿入、削除アクセスが可能になり、また一部のデータに対して不正な読み取りアクセスも実行される可能性があります。CVSS 3.1 基本スコアは 6.1(機密性および完全性への影響)です。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)。

MediumCVSS 4.1JVNDB-2026-0206562026-06-22
製品:オラクル / Oracle Application Development Framework (Oracle ADF)種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Oracle Application Development Framework (ADF) 製品における脆弱性(コンポーネント:Java Business Objects)について説明します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は悪用が困難であり、高権限を持ちOracle Application Development Framework (ADF) が実行されているインフラにログオンできる攻撃者が、Oracle Application Development Framework (ADF) を侵害する可能性があります。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセスや、Oracle Application Development Framework (ADF) がアクセス可能な全データへ完全にアクセスする事態が発生する恐れがあります。CVSS 3.1 の基本スコアは4.1(機密性への影響)です。CVSS ベクターは次の通りです。(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:N/A:N)。

MediumCVSS 4.7JVNDB-2026-0206552026-06-22
製品:オラクル / Oracle Application Development Framework (Oracle ADF)種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Application Development Framework (ADF)製品(コンポーネント:ADF Faces)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は悪用が難しく、高権限の攻撃者がOracle Application Development Framework (ADF)が実行されているインフラストラクチャにログオンした場合に、Oracle Application Development Framework (ADF)を侵害する可能性があります。この脆弱性の攻撃に成功すると、重要なデータへの不正アクセスや、すべてのOracle Application Development Framework (ADF)にアクセス可能なデータへの完全なアクセス、さらに一部のOracle Application Development Framework (ADF)にアクセス可能なデータに対して不正な更新、挿入、削除が行われる可能性があります。CVSS 3.1基本スコアは4.7(機密性および完全性に影響があります)。CVSSベクターは(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:L/A:N)です。

MediumCVSS 5.3JVNDB-2026-0206422026-06-22
製品:オラクル / Oracle WebCenter Content種別:情報漏えい(CWE-200)

Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは14.1.2.0.0です。HTTP経由のネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用可能な脆弱性であり、この脆弱性が存在することでOracle WebCenter Contentが侵害される可能性があります。本脆弱性が成功裏に攻撃されると、Oracle WebCenter Contentのアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。

MediumCVSS 6.5JVNDB-2026-0206222026-06-22
製品:オラクル / Oracle Identity Manager種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのIdentity Manager製品(コンポーネント:End User Self Service)には脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。IIOP経由でネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、Identity Managerが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、Identity Managerでアクセス可能なデータの一部に対し認可されていない更新、挿入、削除を行い、また一部のデータに対して認可されていない読み取りアクセスが発生する可能性があります。CVSS 3.1の基本スコアは6.5であり、機密性および完全性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。

MediumCVSS 6.1JVNDB-2026-0206212026-06-22
製品:オラクル / Oracle Access Manager種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Oracle Access Manager 製品(コンポーネント:認証エンジン)における脆弱性です。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.1.0 です。ネットワーク経由の HTTP アクセスを持つ認証されていない攻撃者が悪用しやすい脆弱性により、Oracle Access Manager が侵害される可能性があります。成功した攻撃には攻撃者以外の人間の操作が必要であり、この脆弱性は Oracle Access Manager に存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープの変更)。この脆弱性の成功した攻撃は、Oracle Access Manager でアクセス可能なデータの一部に対する不正な更新、挿入、削除アクセスおよび一部データの不正な読み取りアクセスを引き起こす可能性があります。CVSS 3.1 基本スコアは 6.1(機密性および完全性に影響があります)。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) です。

MediumCVSS 6JVNDB-2026-0206162026-06-22
製品:オラクル / Oracle VM VirtualBox種別:不適切なアクセス制御(CWE-284)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。容易に悪用可能な脆弱性により、高い特権を持つ攻撃者がOracle VM VirtualBoxが実行されているインフラストラクチャにログオンした場合、Oracle VM VirtualBoxを侵害することが可能です。この脆弱性はOracle VM VirtualBox内に存在しますが、攻撃はその他の製品にも大きな影響を及ぼす可能性があります(範囲変更)。この脆弱性への攻撃に成功すると、重要なデータやOracle VM VirtualBoxでアクセス可能なすべてのデータに対して不正な作成、削除、または変更のアクセスが発生する可能性があります。CVSS 3.1ベーススコアは6.0(完全性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N)。

MediumCVSS 6.5JVNDB-2026-0205932026-06-22
製品:オラクル / MySQL Shell種別:クロスサイトリクエストフォージェリ(CWE-352)

Oracle MySQLのMySQL Shell製品(コンポーネント:Shell: Dump and Load)に存在する脆弱性です。影響を受ける対象バージョンは8.4.0から8.4.9および9.0.0から9.7.0です。複数のプロトコルを介したネットワークアクセスを持つ未認証の攻撃者が簡単に悪用できる脆弱性であり、MySQL Shellを侵害する可能性があります。攻撃が成功するには攻撃者以外の人物による人為的な操作が必要です。この脆弱性を悪用した攻撃は、重要なデータへの不正アクセスやMySQL Shellでアクセス可能な全データへの完全なアクセスを招く可能性があります。CVSS 3.1基本スコアは6.5(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N)です。

MediumCVSS 6JVNDB-2026-0205882026-06-22
製品:オラクル / Oracle VM VirtualBox種別:不適切な権限管理(CWE-269)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。インフラストラクチャにログオンできる高権限の攻撃者がこの脆弱性を容易に悪用可能であり、Oracle VM VirtualBoxを実行している環境が侵害される可能性があります。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃によって追加の製品にも大きな影響を与える可能性があります(スコープ変更)。本脆弱性を攻撃に成功すると、重要なデータへの不正アクセスやOracle VM VirtualBoxでアクセス可能なすべてのデータに完全にアクセスできる場合があります。CVSS 3.1 基本スコアは6.0(機密性への影響)です。CVSSベクター:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N)。

MediumCVSS 6.5JVNDB-2026-0205352026-06-22
製品:Apache Software Foundation / Apache DolphinScheduler種別:情報漏えい(CWE-200)

認証されたユーザーが権限を持たないアラートグループに関連付けられたアラートインスタンスにアクセスできてしまう問題です。この問題はApache DolphinSchedulerに影響し、バージョン3.4.2より前のバージョンに存在します。ユーザーには、この問題を修正したバージョン3.4.2へのアップグレードを推奨します。

MediumCVSS 5.5JVNDB-2026-0204122026-06-22
製品:Google / Google Chrome種別:境界外読み取り(CWE-125)

Windows 上の Google Chrome 149.0.7827.155 より前のバージョンの Chromoting において、範囲外読み取りの脆弱性が存在しました。この脆弱性により、ローカルの攻撃者が悪意のあるファイルを介してプロセスメモリから潜在的に機密情報を取得できる可能性がありました。

MediumCVSS 4.3JVNDB-2026-0204102026-06-22
製品:Google / Google Chrome種別:不正な認証(CWE-863)

149.0.7827.155以前のGoogle Chromeにはパスワードの実装に不適切な点があり、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。

MediumCVSS 6.5JVNDB-2026-0204062026-06-22
製品:Google / Google Chrome種別:不適切な権限管理(CWE-269)

Google Chromeのバージョン149.0.7827.155以前のMediaにおける不適切な実装により、リモートの攻撃者が特殊に細工されたHTMLページを介してプロセスのメモリから潜在的に機密性の高い情報を取得できる可能性がありました。

MediumCVSS 4.2JVNDB-2026-0204032026-06-22
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google ChromeのInputコンポーネントにおいて信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを利用して同一生成元ポリシーを回避できる可能性がありました。これにより、レンダラープロセスが侵害されるおそれがあります。

MediumCVSS 4.2JVNDB-2026-0204002026-06-22
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン149.0.7827.155以前の拡張機能に不適切な実装があり、攻撃者が悪意のある拡張機能をインストールさせるようユーザーを騙すことで、巧妙に作成されたChrome拡張機能を介して同一オリジンポリシーを回避できるようになっていました。

MediumCVSS 4.2JVNDB-2026-0203992026-06-22
製品:Google / Google Chrome種別:保護メカニズムの不具合(CWE-693)

Google Chromeのバージョン149.0.7827.155以前の拡張機能における不適切な実装により、レンダラープロセスが侵害される可能性があり、リモート攻撃者が細工されたHTMLページを介してサイトの分離を回避できました。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。