脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,332件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Critical 直近3年 の検索結果:801840 件目を表示(ページ 21

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 10JVNDB-2026-0203412026-06-22
製品:オラクル / Oracle Coherence種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Core)において脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、15.1.1.0.0です。ネットワーク経由のHTTPにより認証されていない攻撃者が容易に悪用可能な脆弱性のため、Oracle Coherenceが侵害される可能性があります。この脆弱性はOracle Coherenceに存在しますが、攻撃は他の製品にも重大な影響を及ぼす可能性があります(範囲変更を含みます)。この脆弱性の攻撃に成功すると、Oracle Coherenceが乗っ取られる恐れがあります。CVSS 3.1基本スコアは10.0であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは以下の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 10JVNDB-2026-0203402026-06-22
製品:オラクル / Oracle Coherence種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Centralized Third Party Jars)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。認証なしの攻撃者がHTTP経由でネットワークアクセスを行うことで簡単に悪用できる脆弱性により、Oracle Coherenceが侵害される可能性があります。この脆弱性はOracle Coherenceに存在しますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(範囲の変更)。この脆弱性を利用した攻撃が成功すると、Oracle Coherenceを乗っ取られる可能性があります。CVSS 3.1基本スコアは10.0(機密性、完全性、可用性に影響を与えます)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0203392026-06-22
製品:オラクル / Oracle Coherence種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Coherence製品には、認証を必要としない攻撃者がHTTPを介して悪用できる高危険度の脆弱性が存在します。この脆弱性を悪用されると、攻撃者がOracle Coherenceの制御権を取得でき、システムの機密性、完全性、可用性に深刻な影響を与える可能性があります。影響を受けるバージョンには12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0が含まれており、攻撃はネットワーク経由で容易に実行できます。

CriticalCVSS 9.8JVNDB-2026-0203382026-06-22
製品:オラクル / Oracle Coherence種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Core)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。HTTP経由でネットワークアクセスを持つ認証されていない攻撃者が悪用しやすい脆弱性であり、Oracle Coherenceを侵害する可能性があります。この脆弱性を攻撃者が成功裏に悪用すると、Oracle Coherenceの乗っ取りにつながります。CVSS 3.1基本スコアは9.8(機密性、完全性、可用性に影響があります)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0203362026-06-22
製品:オラクル / Oracle Virtual Directory種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Virtual Directory製品(コンポーネント:Virtual Directory Server)において脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。LDAP経由でネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性により、Oracle Virtual Directoryが乗っ取られる可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle Virtual Directoryの完全な制御権を獲得される可能性があります。CVSS 3.1基本スコアは9.8であり、機密性、完全性、可用性に影響を与えます。

CriticalCVSS 9.9JVNDB-2026-0203352026-06-22
製品:オラクル / Oracle Access Manager種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Access Manager製品(コンポーネント:認証エンジン)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。この脆弱性は、ネットワーク経由でHTTPアクセス可能な権限の低い攻撃者により容易に悪用されるため、Oracle Access Managerが侵害される可能性があります。Oracle Access Managerに存在する脆弱性ですが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(範囲の変更を含みます)。この脆弱性を悪用した攻撃が成功すると、Oracle Access Managerの乗っ取りにつながります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.9JVNDB-2026-0203322026-06-22
製品:オラクル / Oracle WebCenter Content種別:情報不足(CWE-noinfo)

Oracle Fusion Middleware の Oracle WebCenter Content 製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。HTTP 経由でネットワークアクセス可能な低権限の攻撃者が容易に悪用できる脆弱性であり、Oracle WebCenter Content が侵害される恐れがあります。この脆弱性は Oracle WebCenter Content 内に存在しますが、攻撃は他の製品にも重大な影響を与える可能性があります(範囲の変更を伴います)。本脆弱性への攻撃に成功すると、Oracle WebCenter Content の乗っ取りが発生する可能性があります。CVSS 3.1 基本スコアは 9.9 であり、機密性、完全性、可用性に影響があります。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0203292026-06-22
製品:オラクル / Oracle WebCenter Content種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスできる未認証の攻撃者が簡単に悪用可能な脆弱性により、Oracle WebCenter Contentが侵害される可能性があります。この脆弱性を悪用された場合、Oracle WebCenter Contentの制御権を奪取される可能性があります。CVSS 3.1基本スコアは9.8であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。

CriticalCVSS 9JVNDB-2026-0203282026-06-22
製品:オラクル / Oracle WebCenter Content種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。悪用は困難ですが、この脆弱性により、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者がOracle WebCenter Contentを侵害する可能性があります。この脆弱性はOracle WebCenter Contentに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(影響範囲が変更されました)。この脆弱性を悪用した攻撃が成功すると、Oracle WebCenter Contentを乗っ取られる可能性があります。CVSS 3.1基本スコアは9.0であり、機密性、完全性、可用性に影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)です。

CriticalCVSS 9.9JVNDB-2026-0203272026-06-22
製品:オラクル / Oracle WebCenter Content種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。ネットワーク経由でHTTPを通じて低権限の攻撃者が容易に悪用可能な脆弱性により、Oracle WebCenter Contentが侵害される恐れがあります。この脆弱性はOracle WebCenter Contentに存在しますが、攻撃により他の製品にも大きな影響を及ぼす可能性があります(範囲の変更)。この脆弱性を利用した攻撃が成功すると、Oracle WebCenter Contentの制御を奪取されます。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)です。

CriticalCVSS 9.9JVNDB-2026-0203252026-06-22
製品:オラクル / Oracle WebCenter Content種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスが可能な権限の低い攻撃者が悪用しやすい脆弱性であり、Oracle WebCenter Contentを侵害する可能性があります。この脆弱性はOracle WebCenter Contentに存在しますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(スコープの変更)。この脆弱性の成功した攻撃により、Oracle WebCenter Contentの制御を奪取される可能性があります。CVSS 3.1 基本スコアは9.9であり(機密性、完全性、可用性に影響します)、CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.9JVNDB-2026-0202622026-06-22
製品:オラクル / Oracle WebCenter Enterprise Capture種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Enterprise Capture製品(コンポーネント:クライアントバンドル)に脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。低権限の攻撃者がT3経由でネットワークアクセスを行うことで、この脆弱性を容易に悪用可能であり、Oracle WebCenter Enterprise Captureが侵害される可能性があります。この脆弱性はOracle WebCenter Enterprise Captureに存在しますが、攻撃は他の製品にも大きな影響を及ぼす場合があります(範囲変更)。この脆弱性を利用した攻撃が成功すると、Oracle WebCenter Enterprise Captureの乗っ取りにつながる可能性があります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 10JVNDB-2026-0202612026-06-22
製品:オラクル / Oracle WebCenter Enterprise Capture種別:重要な機能に対する認証の欠如(CWE-306)

Oracle Fusion MiddlewareのOracle WebCenter Enterprise Capture製品(コンポーネント:クライアントバンドル)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は、RMI経由でネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用され、Oracle WebCenter Enterprise Captureを侵害する可能性があります。脆弱性はOracle WebCenter Enterprise Captureにありますが、攻撃は他の製品にも重大な影響を与える可能性があります(範囲の変更)。この脆弱性を悪用した攻撃が成功すると、Oracle WebCenter Enterprise Captureが乗っ取られる可能性があります。CVSS 3.1基本スコアは10.0(機密性、完全性、可用性に影響します)。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.9JVNDB-2026-0202602026-06-22
製品:オラクル / Oracle WebCenter Enterprise Capture種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Enterprise Capture製品に、脆弱性(コンポーネント:Client Bundle)が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスを持つ権限の低い攻撃者が簡単に悪用でき、Oracle WebCenter Enterprise Captureを侵害する可能性があります。この脆弱性はOracle WebCenter Enterprise Captureにありますが、攻撃が追加の製品に重大な影響を与える可能性もあります(範囲の変更)。この脆弱性の攻撃が成功すると、Oracle WebCenter Enterprise Captureを完全に掌握できます。CVSS 3.1の基本スコアは9.9であり(機密性、完全性、可用性に影響があります)。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0202582026-06-22
製品:オラクル / MySQL Router種別:不適切なアクセス制御(CWE-284)

Oracle MySQLのMySQL Router製品(コンポーネント:Router: General)に脆弱性が存在します。影響を受けるサポート対象バージョンは9.0.0から9.7.0までです。ネットワーク経由でHTTPアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、MySQL Routerが侵害される可能性があります。この脆弱性による攻撃が成功すると、MySQL Routerの制御権を奪われる恐れがあります。CVSS 3.1基本スコアは9.8で、機密性、完全性、および可用性に重大な影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。

CriticalCVSS 9.6JVNDB-2026-0202572026-06-22
製品:オラクル / MySQL NDB Cluster種別:不適切なアクセス制御(CWE-284)

Oracle MySQLのMySQL NDB Cluster製品(コンポーネント:Cluster: NDB Operator)に脆弱性があります。影響を受けるサポート対象バージョンは8.0.11から8.0.46、8.4.0から8.4.9、及び9.0.0から9.7.0です。HTTP経由でネットワークアクセス可能な低権限の攻撃者が悪用しやすい脆弱性であり、MySQL NDB Clusterに危険をもたらす可能性があります。この脆弱性はMySQL NDB Clusterに存在しますが、攻撃により他の製品にも大きな影響を及ぼす場合があります(スコープの変更)。この脆弱性を利用した攻撃が成功すると、重要データまたはMySQL NDB Clusterでアクセス可能な全データに対して不正な作成、削除、変更の操作が可能になり、さらには重要データへの不正アクセスおよびすべてのMySQL NDB Clusterアクセス可能なデータへの完全アクセスが許される可能性があります。CVSS 3.1基本スコアは9.6(機密性および完全性に影響があります)。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)です。

CriticalCVSS 9.8JVNDB-2026-0202552026-06-22
製品:オラクル / Siebel Apps - Marketing種別:不適切なアクセス制御(CWE-284)

Oracle Siebel CRMのSiebel Apps - Marketing製品(コンポーネント: Marketing)に脆弱性があります。この脆弱性により、未認証の攻撃者がHTTP経由でSiebel Apps - Marketingを完全に制御できる深刻なセキュリティ問題が発生します。影響を受けるバージョンは17.0から26.5までで、CVSS 3.1の基本スコアは9.8です。

CriticalCVSS 9.8JVNDB-2026-0202532026-06-22
製品:オラクル / Siebel Apps - Marketing種別:不適切なアクセス制御(CWE-284)

Oracle Siebel CRM の Siebel Apps - Marketing 製品(コンポーネント:Marketing)において脆弱性が存在します。影響を受けるサポート対象バージョンは17.0から26.5です。HTTP経由でネットワークアクセスが可能な認証されていない攻撃者が、容易にこの脆弱性を悪用できます。この脆弱性により、Siebel Apps - Marketing が侵害される可能性があります。攻撃が成功すると、Siebel Apps - Marketing の制御権が奪われる恐れがあります。CVSS 3.1 基本スコアは9.8で、機密性、完全性、および可用性に影響を与えます。CVSSベクターは以下の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0202522026-06-22
製品:オラクル / Siebel Apps - Marketing種別:不適切なアクセス制御(CWE-284)

Oracle Siebel CRMのSiebel Apps - Marketing製品(コンポーネント:Marketing)には脆弱性があります。影響を受けるサポート対象バージョンは17.0から26.5までです。HTTP経由のネットワークアクセスを持つ認証されていない攻撃者がこの脆弱性を容易に悪用し、Siebel Apps - Marketingを侵害する可能性があります。この脆弱性を利用した攻撃が成功すると、Siebel Apps - Marketingが乗っ取られる可能性があります。CVSS 3.1基本スコアは9.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。

CriticalCVSS 9.8JVNDB-2026-0202512026-06-22
製品:オラクル / Siebel Apps - Marketing種別:重要な機能に対する認証の欠如(CWE-306)

Oracle Siebel CRMのSiebel Apps - Marketing製品(コンポーネント:Marketing)に脆弱性があります。影響を受けるサポート対象バージョンは17.0から26.5までです。この脆弱性は、HTTPを介してネットワークアクセス可能な認証されていない攻撃者によって簡単に悪用される可能性があり、Siebel Apps - Marketingを侵害します。この脆弱性を悪用されると、Siebel Apps - Marketingの制御を奪われる結果となります。CVSS 3.1基本スコアは9.8であり、機密性、完全性、および可用性に影響を与えます。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。

CriticalCVSS 9.9JVNDB-2026-0202502026-06-22
製品:オラクル / JD Edwards EnterpriseOne Integration with Oracle Global Order Promising種別:不適切なアクセス制御(CWE-284)

Oracle JD EdwardsのJD Edwards EnterpriseOne Order Promising製品(コンポーネント:Order Promising Integration)における脆弱性です。本脆弱性の影響を受けるサポートされているバージョンは9.2です。ネットワーク経由(HTTP)で低権限の攻撃者が容易に悪用でき、JD Edwards EnterpriseOne Order Promisingを侵害する可能性があります。本脆弱性はJD Edwards EnterpriseOne Order Promisingに存在しますが、攻撃は追加の製品にも大きな影響を及ぼす可能性があります(スコープの変化)。本脆弱性の攻撃に成功すると、JD Edwards EnterpriseOne Order Promisingの制御を奪取される可能性があります。CVSS 3.1基本スコアは9.9で、機密性、完全性、可用性に影響を与えます。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.9JVNDB-2026-0202492026-06-22
製品:オラクル / JD Edwards EnterpriseOne Accounts Payable種別:不適切なアクセス制御(CWE-284)

オラクルJD EdwardsのJD Edwards EnterpriseOne Accounts Payable製品(コンポーネント:Accounts Payable)に脆弱性があります。影響を受けるサポート対象バージョンは9.2です。この脆弱性は容易に悪用可能であり、HTTP経由でネットワークアクセスが可能な低権限の攻撃者がJD Edwards EnterpriseOne Accounts Payableを侵害する可能性があります。この脆弱性はJD Edwards EnterpriseOne Accounts Payableに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープの変更です)。この脆弱性を悪用した攻撃に成功すると、JD Edwards EnterpriseOne Accounts Payableの制御を奪取されるおそれがあります。CVSS 3.1基本スコアは9.9であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)です。

CriticalCVSS 9.6JVNDB-2026-0202482026-06-22
製品:オラクル / JD Edwards EnterpriseOne Job Cost種別:不適切なアクセス制御(CWE-284)

Oracle JD EdwardsのJD Edwards EnterpriseOne Project Costing製品(コンポーネント:Job Costing)における脆弱性です。影響を受けるサポート対象バージョンは9.2です。この脆弱性は、JDENET経由でネットワークアクセスを持つ低権限の攻撃者が容易に悪用でき、JD Edwards EnterpriseOne Project Costingを侵害する可能性があります。脆弱性はJD Edwards EnterpriseOne Project Costingに存在しますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(スコープ変更が発生します)。この脆弱性の攻撃が成功すると、重要なデータやすべてのJD Edwards EnterpriseOne Project Costingでアクセス可能なデータの不正な作成、削除、変更が行われるほか、重要なデータやすべてのアクセス可能なデータへの不正アクセスが発生する可能性があります。CVSS 3.1 基本スコアは9.6(機密性および完全性に対する影響です)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)です。

CriticalCVSS 9.8JVNDB-2026-0202462026-06-22
製品:オラクル / Siebel Cloud Manager種別:重要な機能に対する認証の欠如(CWE-306)

Oracle Siebel CRMのSiebel CRM Cloud Applications製品(コンポーネント:Siebel Cloud Manager)には脆弱性が存在します。影響を受けるサポート対象バージョンは17.0から26.5までです。HTTP経由でネットワークからアクセス可能な認証されていない攻撃者がこの脆弱性を容易に悪用できるため、Siebel CRM Cloud Applicationsが侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、Siebel CRM Cloud Applicationsの制御を攻撃者に奪われる恐れがあります。CVSS 3.1基本スコアは9.8であり、機密性、完全性、可用性のすべてに影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。

CriticalCVSS 9.1JVNDB-2026-0202382026-06-22
製品:オラクル / Oracle In-Memory Cost Management for Discrete Industries種別:不適切なアクセス制御(CWE-284)

Oracle E-Business Suite の Oracle In-Memory Cost Management for Discrete Industries 製品(コンポーネント:Internal Operations)に脆弱性が存在します。影響を受けるサポート対象バージョンは 12.2.12 から 12.2.15 までです。HTTPS 経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用可能な脆弱性であり、Oracle In-Memory Cost Management for Discrete Industries が侵害される可能性があります。この脆弱性を悪用した攻撃により、重要なデータの無断作成、削除、修正アクセス、または Oracle In-Memory Cost Management for Discrete Industries のすべてのアクセス可能なデータへの無断アクセスが発生する可能性があります。CVSS 3.1 の基本スコアは 9.1(機密性および完全性に影響を与えます)。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) です。

CriticalCVSS 9.1JVNDB-2026-0202152026-06-22
製品:Apache Software Foundation / Airflow SFTP Providers (apache-airflow-providers-sftp)種別:パス・トラバーサル(CWE-22)

SFTPプロバイダー(`SFTPHook.retrieve_directory` / `SFTPOperator(operation=get)`)におけるパストラバーサルにより、悪意のあるまたは侵害されたリモートSFTPサーバーが細工されたディレクトリエントリ名を介して、構成されたローカルの宛先ディレクトリの外にファイルを書き込むことが可能でした。Airflowアカウントは不要であり、攻撃対象は信頼されていないSFTPサーバーからディレクトリをダウンロードする任意のデプロイメントです。`apache-airflow-providers-sftp`を5.8.1以降にアップグレードしてください。

CriticalCVSS 10JVNDB-2026-0201902026-06-22
製品:Google / Android種別:認証の欠如(CWE-862)

パッケージマネージャーにおいて権限チェックが欠如しているため、デバイスロックコントローラーのバイパスが発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルで権限が昇格される恐れがあります。この脆弱性を悪用する際にはユーザーの操作は不要です。

CriticalCVSS 9.8JVNDB-2026-0201532026-06-17
製品:MariaDB Corporation Ab. / MariaDB種別:OSコマンドインジェクション(CWE-78)

MariaDBサーバーはMySQLサーバーのコミュニティ開発によるフォークです。バージョン10.6.1から10.6.26未満、10.11.1から10.11.17未満、11.4.1から11.4.11未満、11.8.1から11.8.7未満、および12.3.1において、Windows上のMariaDBでCONNECTエンジンがインストールされ、RESTサポートが有効になっている場合、テーブルのHTTP属性がcurlコマンドラインに適切にサニタイズされずに挿入されていました。これにより、ユーザーがサーバー上でシェルコマンドを実行できる問題が発生していました。この問題はバージョン10.6.26、10.11.17、11.4.11、11.8.7、および12.3.2で修正されています。

CriticalCVSS 9.8JVNDB-2026-0201512026-06-17
製品:MariaDB Corporation Ab. / MariaDB種別:SQLインジェクション(CWE-89)

MariaDBサーバーは、MySQLサーバーのコミュニティ開発によるフォークです。バージョン3.3.18および3.4.8では、検証されていないユーザー入力を受け取り、それをmysql_real_escape_string()でエスケープし、textプロトコルとbig5文字セットを使用してデータベースに送信していたアプリケーションが、mysql_real_escape_string()が防ぐはずのSQLインジェクションに対して脆弱でした。この問題はバージョン3.3.19および3.4.9で修正されています。

CriticalCVSS 9.8JVNDB-2026-0200072026-06-17
製品:OpenClaw / OpenClaw種別:Time-of-check Time-of-use (TOCTOU) 競合状態(CWE-367)

OpenClawの2026年5月27日以前のバージョンには、ノードペアリング再接続における状態変異の脆弱性が存在し、ペアリングされたノードが承認範囲の判断を混乱させる可能性があります。攻撃者は再接続ロジックを悪用して、本来意図されたよりも広範なノードの権限を回復または提示できるため、承認制限を回避する恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0199132026-06-16
製品:JMESPath / JMESPath種別:コード・インジェクション(CWE-94)

jmespath.php は、PHP アプリケーション内で PHP のデータ構造を使い JSON ドキュメントから要素を宣言的に抽出するための JMESPath を利用可能にするソフトウェアです。2.9.1 より前のバージョンでは、攻撃者が制御する JMESPath 式を用いて `JmesPath\CompilerRuntime` を使用すると、攻撃者が制御可能な PHP コードを生成・実行してしまう可能性がありました。コンパイラは解析された JMESPath 関数名を十分にエスケープせずに生成された PHP ソースに挿入します。巧妙に作成された式により生成されたキャッシュファイルに攻撃者制御の実行可能な PHP コードが含まれ、それをコンパイラランタイムが読み込みます。この問題は `2.9.1` 以降で修正されています。回避策として、`JP_PHP_COMPILE` を無効にし、攻撃者制御の式で `JmesPath\CompilerRuntime` を使用しないでください。信頼できない式にはデフォルトの `AstRuntime` を使用してください。アップグレード前に信頼できない JMESPath 式の受け入れを続ける必要があるアプリケーションでは、それらの式がコンパイラランタイムで評価されないことを確実にしてください。

CriticalCVSS 9.8JVNDB-2026-0198342026-06-16
製品:Apache Software Foundation / Apache CXF種別:XML 外部エンティティ参照の不適切な制限(CWE-611)

Apache CXFのEndpointReferenceUtilsおよびW3CMultiSchemaFactoryクラスは、必要なJAXP強化設定なしにSAXParserFactoryを構築しており、その結果、アウトオブバンド(OOB)外部エンティティの解決が可能になっています。ユーザーはこの問題を修正したバージョン4.2.2または4.1.7にアップグレードすることを推奨します。

CriticalCVSS 9.1JVNDB-2026-0198282026-06-16
製品:Apache Software Foundation / Apache CXF種別:代替名による認証回避(CWE-289)

Apache CXF の JwtAccessTokenValidator クラスは、受信した JWT アクセストークンの「aud」(Audience)クレームの検証に失敗します。これにより、1つのリソースサーバー向けに発行された JWT が、まったく異なるリソースサーバーに対しても正常に再利用される可能性があり、トークンの混同やルーティング攻撃を引き起こします。ユーザーは、この問題を修正したバージョン 4.2.2 または 4.1.7 へのアップグレードを推奨します。

CriticalCVSS 9.8JVNDB-2026-0198272026-06-16
製品:Apache Software Foundation / Apache CXF種別:不適切な入力確認(CWE-20)

OAuthRequestFilterのロジックエラーにより、バインドされたIPアドレスからの正当なリクエストが拒否される一方で、その他の任意のIPアドレスからのリクエストが無条件に許可されてしまいます。このセキュリティ機能を有効にすると、意図しない逆のセキュリティチェックが作成されます。ユーザーはこの問題を修正したバージョン4.2.2または4.1.7にアップグレードすることを推奨します。

CriticalCVSS 10JVNDB-2026-0197952026-06-15
製品:Netty / Netty種別:データの信頼性についての不十分な検証(CWE-345)

Nettyはプロトコルサーバーおよびクライアントの開発向けのネットワークアプリケーションフレームワークです。バージョン4.1.135.Finalおよび4.2.15.Finalより前のNettyでは、DnsResolveContextがDNS応答内のCNAMEレコードの発信元(管轄範囲)を検証できませんでした。この問題はバージョン4.1.135.Finalおよび4.2.15.Finalで修正されています。

CriticalCVSS 10JVNDB-2026-0197922026-06-15
製品:Netty / Netty種別:データの信頼性についての不十分な検証(CWE-345)

Nettyはプロトコルサーバーおよびクライアントの開発のためのネットワークアプリケーションフレームワークです。バージョン4.1.135.Finalおよび4.2.15.Final以前では、Nettyの`DnsResolveContext`がNSレコードの管轄範囲(bailiwick)を十分に検証しておらず、DNSキャッシュポイズニングを可能にしていました。攻撃者がサブドメインの権威ネームサーバーを制御している場合、親ドメイン(例えば`.co.uk`)のキャッシュを汚染することができます。`io.netty.resolver.dns.DnsResolveContext.AuthoritativeNameServerList#add`メソッドは、AUTHORITYセクションからのNSレコードの名前が質問名(questionName)のサフィックスである限り、任意のNSレコードを受け入れます。その後、`handleWithAdditional`メソッドは、ADDITIONALセクションの関連するAレコードを親ドメインのキーの下にある`authoritativeDnsServerCache`に直接キャッシュします。これは、サブドメインの権威サーバーが親ドメインの権威レコードを提供することを信頼してはならないという標準の管轄範囲ルールを回避します。汚染されたキャッシュは、その親ドメインのキーに基づくすべての将来の名前解決で使用されます。バージョン4.1.135.Finalおよび4.2.15.Finalでこの問題は修正されています。

CriticalCVSS 9.8JVNDB-2026-0197542026-06-15
製品:QNAP Systems / QNAP QTS種別:情報不足(CWE-noinfo)

QuTS heroは影響を受けません。我々はQTS 5.2.7.3256 build 20250913以降のバージョンで既に脆弱性を修正しています。

CriticalCVSS 10JVNDB-2026-0197532026-06-15
製品:Ivanti / standalone sentry種別:OSコマンドインジェクション(CWE-78)

Ivanti SentryのR10.5.2、R10.6.2、R10.7.1バージョン以前に存在するOSコマンドインジェクションの脆弱性により、リモートの未認証ユーザーがルートレベルでリモートコードを実行できる可能性があります。

CriticalCVSS 9.1JVNDB-2026-0197172026-06-15
製品:QNAP Systems / File Station 5種別:スタックベースのバッファオーバーフロー(CWE-121)

File Station 5に影響を与えるバッファオーバーフローの脆弱性が報告されています。この脆弱性をリモートの攻撃者が悪用することで、メモリを変更したりプロセスをクラッシュさせたりする可能性があります。解決策として、File Station 5のバージョン5.5.6.5243以降で修正されています。

CriticalCVSS 9.1JVNDB-2026-0197162026-06-15
製品:QNAP Systems / File Station 5種別:スタックベースのバッファオーバーフロー(CWE-121)

File Station 5に影響を及ぼすバッファオーバーフローの脆弱性が報告されています。リモート攻撃者はこの脆弱性を悪用して、メモリを改変したり、プロセスをクラッシュさせたりする可能性があります。この脆弱性は、File Station 5のバージョン5.5.6.5243以降で修正されています。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。