脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 High の検索結果:881–920 件目を表示(ページ 23)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Google Chrome バージョン 151.0.7922.72 未満において、Sync の解放後使用(Use after free)が原因で、リモートの攻撃者が細工された HTML ページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromium セキュリティの重大度は低と評価されています)
151.0.7922.72 より前の Google Chrome の V8 における Use after free の脆弱性により、攻撃者が悪意のある拡張機能のインストールをユーザーに促し、細工された Chrome 拡張機能を通じてサンドボックス内で任意のコードを実行できる可能性がありました。(Chromium セキュリティの深刻度は低いです)
Google Chromeのバージョン151.0.7922.72より前のEnterprise版における不適切な実装により、リモートの攻撃者が巧妙に作成されたHTMLページを介して任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度は低いです)
151.0.7922.72以前のGoogle Chromeの拡張機能において、信頼できない入力の検証が不十分だったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、権限を昇格させることが可能でした。(Chromiumのセキュリティ重大度は低と評価されています)
Google Chrome 151.0.7922.72 未満のバージョンのコーデックにおけるヒープバッファオーバーフローにより、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は低いと評価されています)
refirioが提供するfreo2は、PHPで作成されたコンテンツ管理システムです。freo2には、次の脆弱性があります。 ・アップロードするファイルの検証が不十分(CWE-434)- CVE-2026-67243 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:三井物産セキュアディレクション株式会社 小澤和希 氏
ECOVACS ROBOTICSが開発し、日本国内ではHellohas Robotics株式会社が提供するロボット掃除機DEEBOT PRO M1、DEEBOT PRO K1VACおよびスマートフォンアプリECOVACS PROには、次の複数の脆弱性が存在します。 ・デバッグ用途のWebサーバが有効(CWE-489) - CVE-2026-66403 ・MQTT通信におけるサーバ証明書検証の欠如(CWE-295) - CVE-2026-66404 ・telnetサーバが有効(CWE-489) - CVE-2026-66405 ・wget呼び出しにおけるサーバ証明書検証欠如(CWE-295) - CVE-2026-66406 ・中間者攻撃(man-in-the-middle attack)によって通信内容を傍受されたり改ざんされたりする可能性があります ・Websocket通信認証における解読される恐れの高い暗号アルゴリズムの使用(CWE-327) - CVE-2026-66407 ・中間者攻撃(man-in-the-middle attack)によってwebsocketの秘密鍵を解析される可能性があります ・rootアカウントに弱いパスワードが使われている(CWE-1391) - CVE-2026-66408 ・Wi-Fiホットスポットネットワークに弱いパスワードが使われている(CWE-1391) - CVE-2026-66409 ・スマートフォンアプリにおける不適切な証明書検証(CWE-295) - CVE-2026-66410 ・脆弱なサードパーティ製コンポーネントの使用(CWE-1395) ・当該製品で使用しているQuectel EG25-Gデバイスにおいて既知の脆弱性(CVE-2021-31698)が未修正 ・Websocket通信における認証処理の不適切な実装(CWE-303) - CVE-2026-66411 この脆弱性情報は、Hellohas Robotics株式会社がECOVACS ROBOTICSに直接報告し、ECOVACS ROBOTICSとの調整を経て、製品利用者への周知を目的にJVNでの公表に至りました。
baserCMSユーザー会が提供するBaserCMSには、次の脆弱性が存在します。 ・CSVファイルインジェクション(CWE-1236) - CVE-2026-65875 この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:VCSLab - Viettel Cyber Security quanlna2 (Le Nguyen Anh Quan) 氏、namdi (Do Ich Nam) 氏、minhnn42 (Nguyen Ngoc Minh) 氏
Apache Traffic Serverは、HostDBのSRVレコードを処理する際にメモリリークが発生します。この問題は、Apache Traffic Serverのバージョン8.0.0から8.1.9まで、9.0.0から9.2.14まで、10.0.0から10.1.3までに影響します。ユーザーには、この問題を修正したバージョン9.2.15または10.1.4にアップグレードすることを推奨します。
Apache Traffic ServerのESIプラグインにおいて、無制限の再帰処理が発生し、攻撃者が制御するURLを取得される可能性があります。この問題は、Apache Traffic Serverのバージョン8.0.0から8.1.9、9.0.0から9.2.14、10.0.0から10.1.3に影響します。ユーザーは、この問題を修正したバージョン9.2.15または10.1.4へアップグレードすることを推奨します。
Apache Traffic Server の txn_box プラグインには、攻撃者が制御可能な入力によってスタックオーバーフローが発生する脆弱性があります。この問題は、Apache Traffic Server のバージョン 8.0.0 から 8.1.9、9.0.0 から 9.2.14、10.0.0 から 10.1.3 に影響します。ユーザーは、この問題を修正したバージョン 9.2.15 または 10.1.4 へアップグレードすることを推奨します。
Apache Traffic Server の uri_signing および url_sig プラグインには、攻撃者からの入力によりスタックが枯渇してクラッシュする可能性があります。この問題は、Apache Traffic Server のバージョン 8.0.0 から 8.1.9、9.0.0 から 9.2.14、10.0.0 から 10.1.3 に影響を及ぼします。ユーザーは、この問題を修正したバージョン 9.2.15 または 10.1.4 にアップグレードすることを推奨します。
Apache Traffic Server の ts_lua プラグインは、初期化処理、トランスフォームコンテキスト管理、およびインスタンスごとの状態管理を誤って行います。この問題は、Apache Traffic Server のバージョン 8.0.0 から 8.1.9、9.0.0 から 9.2.14、10.0.0 から 10.1.3 に影響します。ユーザーは、この問題を修正したバージョン 9.2.15 または 10.1.4 にアップグレードすることを推奨します。
Apache Traffic Serverのプリフェッチプラグインは、攻撃者が操作した入力を処理する際にクラッシュする可能性があります。この問題は、Apache Traffic Serverのバージョン8.0.0から8.1.9まで、9.0.0から9.2.14まで、および10.0.0から10.1.3までに影響します。ユーザーは、この問題を修正したバージョン9.2.15または10.1.4にアップグレードすることを推奨します。
Apache Traffic Server の header_rewrite プラグインは、クッキーの操作および CIDR 条件のマッチング時にクラッシュやメモリ破損を引き起こす可能性があります。この問題は、Apache Traffic Server のバージョン 8.0.0 から 8.1.9、9.0.0 から 9.2.14、および 10.0.0 から 10.1.3 に影響します。ユーザーはこの問題が修正されたバージョン 9.2.15 または 10.1.4 へアップグレードすることを推奨します。
Apache Traffic Serverのwebp_transformプラグインは、安全でない方法でデコードを行い、誤ってラベル付けされたキャッシュ可能なレスポンスを配信する可能性があります。この問題は、Apache Traffic Serverのバージョン8.0.0から8.1.9、9.0.0から9.2.14、および10.0.0から10.1.3に影響します。ユーザーは、本問題を修正したバージョン9.2.15または10.1.4にアップグレードすることを推奨します。
Apache Traffic Serverのマルチプレクサプラグインは、アップストリーム入力時にチャンクデコードバッファをオーバーランし、サービス拒否(DoS)を引き起こす可能性があります。この問題は、Apache Traffic Serverのバージョン8.0.0から8.1.9、9.0.0から9.2.14、10.0.0から10.1.3までに影響します。ユーザーには、問題が修正されたバージョン9.2.15または10.1.4にアップグレードすることを推奨します。
151.0.7922.72 未満の Mac 向け Google Chrome の Safe Browsing における不適切な実装により、リモートの攻撃者が悪意のあるファイルを利用して任意のコードを実行できる可能性がありました。(Chromium セキュリティ重大度は低です)
151.0.7922.72以前のGoogle ChromeのV8における不適切な実装により、攻撃者が悪意のある拡張機能のインストールをユーザーに促し、精巧に作成されたChrome拡張機能を介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は低いです)
151.0.7922.72より前のGoogle Chromeにおけるスケジューリングの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は低いです)
151.0.7922.72 より前の Google Chrome におけるパスワードの不適切な実装により、リモートの攻撃者が細工された HTML ページを介してサンドボックス内で任意のコードを実行する可能性がありました。(Chromium セキュリティの重大度は低です)
Google Chromeのバージョン151.0.7922.72より前のV8における競合状態の脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行する可能性がありました。(Chromiumセキュリティの深刻度は低いです)
151.0.7922.72より前のGoogle ChromeのV8における型の混乱により、リモートの攻撃者が仕組まれたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は低と評価されています)
151.0.7922.72 より前の Windows 上の Google Chrome Updater におけるレースコンディションにより、ローカルの攻撃者が悪意のあるファイルを用いて権限を昇格させることが可能でした。(Chromium セキュリティの深刻度:低)
Google Chrome 151.0.7922.72以前のPDFiumにおけるUse after freeの脆弱性により、リモート攻撃者は細工されたPDFファイルを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ深刻度は低と評価されています)
Google Chrome 151.0.7922.72より前のバージョンのDawnにおいて発生するUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを通じてサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は低と評価されています)
JFrog Artifactory(セルフホスト版)の7.133.11より前のバージョンには、トークンのスコープではなくトークンの署名/発行者の検証チェックの不備に起因する権限昇格攻撃の脆弱性があります。
JFrog Artifactoryのイベント処理に脆弱性があり、特定の条件下で低権限のユーザーに特権的な認証情報が露呈してしまう可能性があります。
この問題は、改良された検証によって対処されました。この問題はSafari 26.6、iOS 26.6、iPadOS 26.6、macOS Tahoe 26.6、tvOS 26.6、visionOS 26.6、watchOS 26.6で修正されています。ウェブサイトはユーザーが特定のリンクを訪れたかどうかを知ることができます。
リフレッシュトークンの署名における認証検証の誤りにより、管理者でないユーザーが署名済みのJFrog管理者トークンを取得できる可能性があります。
JFrog Artifactoryのパッケージ処理におけるデシリアライズの脆弱性により、特定のリポジトリの条件下で低権限ユーザーが機密性、完全性、および可用性に影響を与える可能性があります。
アーカイブの展開および書き込み処理におけるパス検証の脆弱性により、トラバーサルシーケンスを含むエントリが意図されたビルド成果物の場所の外部に書き込まれてしまう可能性があります。
JFrogプラットフォームにおける認証済みの権限昇格の脆弱性は、管理者がプロビジョニングしたアカウントの条件下で悪用される可能性があります。悪用に成功すると、一時的にプラットフォーム管理者のアクセス権が付与されます。
この問題はメモリ処理の改善によって対処しました。この問題は macOS Sequoia 15.7.8 および macOS Sonoma 14.8.8 で修正されています。攻撃者は予期しないシステムの終了を引き起こしたり、カーネルメモリを読み取ったりする可能性があります。
ロジックの問題が改善された制限によって対処されました。この問題はmacOS Sequoia 15.7.8およびmacOS Tahoe 26.6で修正されています。この問題によりユーザーが権限を昇格させる可能性があります。
状態管理の改善によりレースコンディションが解消されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8 で修正されています。アプリが権限を昇格させる可能性があります。
追加の制限により、権限に関する問題が対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 にて修正されています。悪意のあるアプリがルート権限を取得する可能性がありました。
追加の制限により権限の問題に対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。悪意のあるアプリがルート権限を取得する可能性があります。
メモリ処理の改善により、メモリ破損の問題が対処されました。この問題はmacOS Sequoia 15.7.8およびmacOS Sonoma 14.8.8で修正されています。アプリがカーネルメモリを開示する可能性がありましたが、現在は対策済みです。
状態管理の改善により、認可の問題が対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。悪意のあるアプリケーションがプライバシー環境設定を回避する可能性があります。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。