日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,756件収録 脆弱性情報約29万
34,197件緊急(Critical)
116,081件重要(High)

深刻度 High 直近3年 の検索結果:1,0411,080 件目を表示(ページ 27

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.8JVNDB-2026-0196112026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:数値打ち切り誤差(CWE-197)

Windows Universal Disk Formatファイルシステムドライバー(UDFS)に特権昇格の脆弱性が存在します。

HighCVSS 7.2JVNDB-2026-0196132026-06-12
製品:emlog / emlog種別:パス・トラバーサル(CWE-22)

Emlog Pro v2.6.9 のテンプレートアップロード機能にパス・トラバーサルの脆弱性が存在し、認証済みの管理者が任意のPHPコードを実行できる可能性があります。悪意のあるZIPアーカイブ内のファイル名にディレクトリ・トラバーサルのシーケンスを含めてアップロードすることで、攻撃者はデフォルトのテンプレートファイルを上書きしたり、現在のテンプレート内に悪意のあるコードファイルを直接含めたりすることができます。

HighCVSS 7.5JVNDB-2026-0196102026-06-12
製品:VMware / Spring HATEOAS種別:情報不足(CWE-noinfo)

Spring HATEOASの内部メソッドPropertyUtils.createObjectFromPropertiesは、Collection+JSONおよびUBERメディアタイプのデシリアライザで使用されており、Jacksonのアクセス制御アノテーションを参照せずにリフレクションを介してビーンプロパティをバインディングします。影響を受けるバージョンは、Spring HATEOAS 1.5.0から1.5.6、2.3.0から2.3.4、2.4.0から2.4.1、2.5.0から2.5.2、および3.0.0から3.0.3です。

HighCVSS 7.5JVNDB-2026-0196092026-06-12
製品:VMware / Spring HATEOAS種別:制限またはスロットリング無しのリソースの割り当て(CWE-770)

Spring HATEOASは、攻撃者が提供した文字列をキーとして無制限の静的キャッシュを保持するStringLinkRelationインスタンスに関する問題があります。影響を受けるバージョンは、Spring HATEOAS 1.5.0から1.5.6、2.3.0から2.3.4、2.4.0から2.4.1、2.5.0から2.5.2、および3.0.0から3.0.3です。

HighCVSS 7.8JVNDB-2026-0196082026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切なアクセス制御(CWE-284)

Microsoft Kinectの不適切なアクセス制御により、認証された攻撃者がローカルで権限を昇格させることが可能となります。

HighCVSS 7JVNDB-2026-0196072026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:ヒープベースのバッファオーバーフロー(CWE-122)

Microsoft Windows DNSのヒープベースのバッファオーバーフローにより、認証された攻撃者がローカルで権限を昇格させることが可能です。

HighCVSS 7.5JVNDB-2026-0196062026-06-12
製品:VMware / Spring Framework種別:不十分なランダム値の使用(CWE-330)

spring-websocketモジュールのWebSocketセッションIDは暗号学的に予測不可能ではなく、不十分な認可ルールと組み合わせると悪用される可能性があります。影響を受けるバージョンは、Spring Frameworkの7.0.0から7.0.7、6.2.0から6.2.18、6.1.0から6.1.27、5.3.0から5.3.48までです。

HighCVSS 7.5JVNDB-2026-0196012026-06-12
製品:VMware / Spring Framework種別:非効率的な正規表現の複雑さ(CWE-1333)

アプリケーションには、攻撃者がパターンを提供でき、そのパターンがAntPathMatcherの以下のメソッドのいずれかに直接または間接的に渡された場合に、正規表現によるサービス拒否(ReDoS)攻撃の脆弱性が存在する可能性があります。該当するメソッドは、match(String pattern, String path)、matchStart(String pattern, String path)、extractUriTemplateVariables(String pattern, String path)です。影響を受けるバージョンは、Spring Framework 7.0.0から7.0.7まで、6.2.0から6.2.18まで、6.1.0から6.1.27まで、5.3.0から5.3.48までです。

HighCVSS 7.5JVNDB-2026-0195982026-06-12
製品:Svelte project / Svelte種別:非効率的な正規表現の複雑さ(CWE-1333)

Svelteはパフォーマンス指向のウェブフレームワークです。バージョン5.51.5から5.55.7未満の間、Svelteランタイム内の正規表現がsvelte:element this={tag}/svelte:element内でテストされる際に指数時間かかる可能性がありました。この問題はバージョン5.55.7で修正されました。

HighCVSS 7.5JVNDB-2026-0195972026-06-12
製品:Svelte project / devalue種別:制限またはスロットリング無しのリソースの割り当て(CWE-770)

Svelte devalueは、JSON.stringifyが十分でない場合に値を文字列にシリアライズするJavaScriptライブラリです。バージョン5.6.3から5.8.1未満の間に、devalue.parseは一部のJavaScriptエンジンの特異な動作により、まばらな配列をデシリアライズする際に必要以上のメモリを割り当ててしまい、過剰なメモリ消費を引き起こす可能性がありました。この問題はバージョン5.8.1で修正されました。

HighCVSS 7.8JVNDB-2026-0195942026-06-12
製品:マイクロソフト / Microsoft Windows 11 26h1種別:不適切なアクセス制御(CWE-284)

Windows管理者保護における不適切なアクセス制御により、権限を持つ攻撃者がローカルでセキュリティ機能を回避できる可能性があります。

HighCVSS 7JVNDB-2026-0195932026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Function Discovery Service(fdwsd.dll)における不適切な同期により共有リソースの同時実行(レースコンディション)が発生し、認可された攻撃者がローカルで特権を昇格させることが可能になります。

HighCVSS 7.8JVNDB-2026-0195922026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:境界外読み取り(CWE-125)

WindowsのProjected File System Filter Driverにおけるバッファオーバーリードの脆弱性により、権限を持つ攻撃者がローカルで権限を昇格させることが可能です。

HighCVSS 7.8JVNDB-2026-0195862026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows DWMコアライブラリに存在するUse after freeの脆弱性により、認証された攻撃者がローカルで権限を昇格させることが可能です。

HighCVSS 7.8JVNDB-2026-0195832026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:境界外書き込み(CWE-787)

Windows Hotpatch Monitoring Serviceにおける境界外書き込みの脆弱性により、認可された攻撃者がローカルで特権を昇格させることが可能です。

HighCVSS 7JVNDB-2026-0195822026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows Ancillary Function Driver for WinSockにおけるUse after freeの脆弱性により、認証された攻撃者がローカルで特権を昇格させることが可能です。

HighCVSS 7JVNDB-2026-0195812026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:競合状態(CWE-362)

Windows Telephony Serviceにおいて、不適切な同期によって共有リソースで同時実行(「レースコンディション」)が発生し、認証された攻撃者がローカルで特権を昇格させることが可能となります。

HighCVSS 7.8JVNDB-2026-0195782026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:整数オーバーフローまたはラップアラウンド(CWE-190)

Windows NT OSカーネルにおける整数アンダーフロー(ラップまたはラップアラウンド)が原因で、認可された攻撃者がローカルで権限を昇格させることが可能になります。

HighCVSS 7.8JVNDB-2026-0195732026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windowsプッシュ通知における不適切な同期が共有リソースの同時実行(『競合状態』)を引き起こし、認証済みの攻撃者がローカル環境で特権を昇格させる可能性がある問題です。

HighCVSS 8.1JVNDB-2026-0195892026-06-12
製品:flowiseai / flowise種別:動的に決定されたオブジェクト属性の不適切に制御された変更(CWE-915)

Flowiseは、カスタマイズされた大規模言語モデルのフローを構築するためのドラッグ&ドロップのユーザーインターフェースです。バージョン3.1.2以前のFlowiseAIのchatflow更新エンドポイントには、マスアサインメントの脆弱性が存在していました。このエンドポイントは、チャットフローオブジェクトを更新する際に、クライアントがdeployed、isPublic、workspaceId、createdDate、updatedDateなどのサーバー管理プロパティを変更できるようにしていました。サーバー側の検証および認可チェックが欠如していたため、認証されたユーザーがチャットフローの内部属性を操作し、別のワークスペースに再割り当てが可能でした。これにより、ワークスペース間でリソースを再割り当てしたり、展開および表示設定を不正に変更することが可能となっていました。この問題はバージョン3.1.2で修正されています。

HighCVSS 7.8JVNDB-2026-0195722026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:整数アンダーフロー(CWE-191)

Windows NT OSカーネルにおける整数のアンダーフロー(ラップまたはラップアラウンド)が発生することで、認可された攻撃者がローカルで権限を昇格させることが可能になります。

HighCVSS 8.1JVNDB-2026-0195712026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:整数アンダーフロー(CWE-191)

Windows Performance Monitor における整数のアンダーフロー(ラップまたはラップアラウンド)が原因で、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。

HighCVSS 7.8JVNDB-2026-0195702026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows DWM Core LibraryにおけるUse after freeの脆弱性により、認証された攻撃者がローカルで権限を昇格させることが可能となります。

HighCVSS 7.8JVNDB-2026-0195692026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Microsoft Graphics ComponentのUse after free脆弱性により、権限を持つ攻撃者がローカルで特権を昇格させることが可能となります。

HighCVSS 8.1JVNDB-2026-0195682026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows展開サービスのUse After Freeの脆弱性により、不正な攻撃者がネットワーク経由でコードを実行できる可能性があります。

HighCVSS 7.8JVNDB-2026-0195672026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:リンク解釈の問題(CWE-59)

Winlogonにおけるファイルアクセス前のリンク解決の不適切な処理(「リンク追従」)によって、認証された攻撃者がローカルで権限を昇格させることが可能です。

HighCVSS 7.8JVNDB-2026-0195662026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windowsプッシュ通知における不適切な同期を伴う共有リソースの同時実行(競合状態)が発生し、認可された攻撃者がローカルで権限を昇格させることが可能です。

HighCVSS 7.8JVNDB-2026-0195592026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows Common Log File System DriverにおけるUse after freeの脆弱性により、認可された攻撃者はローカルで特権を昇格させることが可能です。

HighCVSS 7.8JVNDB-2026-0195582026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:不適切な認証(CWE-287)

Windows 暗号サービスの不適切な認証により、不正な攻撃者がローカルで特権を昇格させることが可能になります。

HighCVSS 8.8JVNDB-2026-0195542026-06-12
製品:Espressif Systems / ESP-IDF種別:境界外書き込み(CWE-787)

ESF-IDFはEspressifのInternet of Things(IoT)開発フレームワークです。バージョン5.5.4および6.0において、esp_teeコンポーネントはesp_secure_services.cおよびesp_secure_services_iram.c内でセキュアサービスラッパーを公開しています。これはユーザーアプリケーション(すなわちREE)からTEEで保護されたハードウェア周辺機器(AES、SHA、ECC、HMAC、SPI、MMU、WDT)および証明、OTAアップデート、セキュアストレージといったセキュリティ機能への呼び出しを橋渡ししています。この問題はバージョン5.5.5および6.0.1で修正されました。

HighCVSS 7.3JVNDB-2026-0195622026-06-12
製品:Apache Software Foundation / Apache HTTP Server種別:無限ループ(CWE-835)

Apache HTTP Serverのmod_proxy_ftpモジュールにおいて、攻撃者が制御するバックエンドFTPサーバーによって引き起こされる、到達不能な終了条件のループ(無限ループ)という脆弱性があります。この問題はバージョン2.4.0から2.4.67までに影響します。ユーザーは、この問題を修正したバージョン2.4.68へアップグレードすることを推奨します。

HighCVSS 7.3JVNDB-2026-0195632026-06-12
製品:Apache Software Foundation / Apache HTTP Server種別:バッファオーバーリード(CWE-126)

攻撃者が制御するOCSPサーバーへのアウトバウンドOCSPリクエストを介してApache HTTPサーバーにバッファオーバーリードの脆弱性が発生する問題です。この問題はApache HTTPサーバーのバージョン2.4.0から2.4.67に影響します。ユーザーはこの問題を修正したバージョン2.4.68へアップグレードすることが推奨されます。

HighCVSS 7JVNDB-2026-0195492026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:Time-of-check Time-of-use (TOCTOU) 競合状態(CWE-367)

プログラム互換性アシスタントサービスにおけるチェック時と使用時の時間差(TOCTOU)によるレースコンディションが存在し、正当な権限を持つ攻撃者がローカルで特権を昇格させることが可能です。

HighCVSS 7.5JVNDB-2026-0195482026-06-12
製品:Espressif Systems / ESP-IDF種別:NULL ポインタデリファレンス(CWE-476)

ESF-IDFはEspressifのInternet of Things(IoT)開発フレームワークです。バージョン5.2.6、5.3.5、5.4.4、5.5.4、および6.0において、esp_http_serverコンポーネントのWebSocketサブプロトコル交渉経路にNULLポインタ参照の脆弱性が存在します。WebSocketハンドシェイク中にクライアントが送信したSec-WebSocket-Protocolリクエストヘッダを解析する際、トークン化結果がNULLチェックなしで参照されるため、不正なヘッダ値によりアプリケーションレベルの認証が実行される前にサーバがクラッシュする可能性があります。この問題はバージョン5.2.7、5.3.6、5.4.5、5.5.5、および6.0.1で修正されています。

HighCVSS 7.1JVNDB-2026-0195472026-06-12
製品:Espressif Systems / ESP-IDF種別:ヒープベースのバッファオーバーフロー(CWE-122)

ESF-IDFはEspressifのInternet of Things(IoT)開発フレームワークです。バージョン5.2.6、5.3.5、5.4.4、5.5.4、および6.0において、protocommコンポーネントのSecurity Scheme 2(SRP6a)のセッションセットアップ経路にヒープバッファオーバーフローの脆弱性があります。第一段階のハンドラー(components/protocomm/src/security/security2.c内のhandle_session_command0())は、SRP6aユーザー名のためにクライアントから提供されたprotobufフィールドの長さを信頼しており、より狭い宛先型から導出されたバッファのサイズにコピーしてしまいます。その結果、切り捨てとコピーの非対称性により、過剰なサイズの値が提供された際にヒープが破損する問題が発生します。この問題はバージョン5.2.7、5.3.6、5.4.5、5.5.5、および6.0.1で修正されています。

HighCVSS 7.8JVNDB-2026-0195462026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:リンク解釈の問題(CWE-59)

Windows Collaborative Translation Frameworkにおけるファイルアクセス前の不適切なリンク解決(「リンクフォロー」)の脆弱性により、認可された攻撃者がローカルで権限を昇格させることが可能です。

HighCVSS 7.9JVNDB-2026-0195452026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:保護メカニズムの不具合(CWE-693)

Windows Secure Bootの保護機構に不具合があり、正当な権限を持つ攻撃者がローカルでセキュリティ機能を回避できる問題です。

HighCVSS 7.8JVNDB-2026-0195442026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows Internet (wininet.dll) における整数オーバーフローまたは巻き戻りの脆弱性により、認証された攻撃者がローカルで特権を昇格させることが可能です。

HighCVSS 7.8JVNDB-2026-0195432026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows SDK の use after free により、認証済みの攻撃者がローカル環境で権限を昇格させることが可能です。

HighCVSS 7JVNDB-2026-0195402026-06-12
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows Ancillary Function Driver for WinSockにおけるUse after freeの脆弱性により、権限を持つ攻撃者はローカルで権限を昇格させることが可能です。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。