脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Low 直近3年 の検索結果:81–120 件目を表示(ページ 3)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Android版Google Chromeバージョン149.0.7827.53以前のCustomTabsでは、ポリシーの強制が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。
Google Chrome 149.0.7827.53未満のパスワードマネージャにおける不十分なポリシー強制により、レンダラープロセスが侵害されました。これにより、リモートの攻撃者が細工されたHTMLページを使用して任意のアクセス制御を回避できる可能性がありました。
SMR 2026年6月リリース1以前のImsSettingsにおいて、Androidアプリケーションコンポーネントが不適切にエクスポートされているため、ローカルの攻撃者がログ記録機能をトリガーすることができます。
Django 5.2の5.2.15より前のバージョンおよび6.0の6.0.6より前のバージョンに問題が発見されました。Djangoの`django.middleware.cache.UpdateCacheMiddleware`は、`Cache-Control: public`がない場合にリクエストに`Authorization`ヘッダーがあるにもかかわらず、レスポンスヘッダーの`Vary`に`Authorization`を追加しません。これにより、リモートの攻撃者が認証されていないリクエストで同じURLのプライベートキャッシュレスポンスを読み取ることが可能になります。以前のサポートされていないDjangoシリーズ(5.0.x、4.1.x、3.2.xなど)も評価されておらず、影響を受けている可能性があります。Djangoチームは、この問題を報告したShai Bergerに感謝しています。
Mattermost Desktopアプリのバージョン6.1以下(6.0.1および5.4.13.0を含む)には、サーバー側でレンダリングされたコンテンツがアプリケーションのウィンドウを閉じるのを防ぐことができない脆弱性があります。悪意のあるサーバーやプラグインがレンダラーコンテキストでwindow.close()を呼び出すことで、デスクトップクライアントをクラッシュさせ、クライアントがサービス拒否(DoS)状態になる可能性があります。
Django 6.0系の6.0.6未満および5.2系の5.2.15未満に問題が発見されました。Djangoの`django.core.mail.backends.smtp.EmailBackend`は、`fail_silently=True`の場合に`STARTTLS`ハンドシェイク失敗後の部分的に初期化された接続を再利用できず、その結果、経路上のネットワーク攻撃者が平文でメール内容を傍受する可能性があります。以前のサポートされていないDjangoシリーズ(例えば5.0.x、4.1.x、3.2.x)については評価されておらず、影響を受ける可能性があります。Djangoは本問題を報告したKasper Dupont氏に感謝の意を表します。
MLflow 3.10.0 までに脆弱性が発見されました。この問題は、コンポーネント Dataset Digest Computation のファイル mlflow/data/digest_utils.py にある関数 mlflow.data.digest_utils に影響を与えます。この操作により弱いハッシュが使用されます。ローカルホスト上で攻撃を行うことが可能です。攻撃は高い複雑性を持つと考えられており、悪用は困難と評価されています。悪用コードが公開されており、使用される可能性があります。この問題はプルリクエストを通じて早期にプロジェクトに通知されましたが、まだ対応されていません。
SynapseはオープンソースのMatrixホームサーバー実装です。バージョン1.152.1以前では、フェデレートされたルームにおいて悪意のあるホームサーバーが部屋のイベントを細工し、Synapseがページネーションを行うクライアントに完全な履歴を提供できなくなる可能性がありました。これによりクライアントがルームの履歴を表示できなくなる場合がありました。この脆弱性はバージョン1.152.1で修正されました。
OpenTelemetry eBPFインストルメンテーションは、OpenTelemetry標準に基づくeBPFインストルメンテーションを提供します。バージョン0.9.0以前では、Java TLS ioctlプローブがbpf_probe_read_userではなくbpf_probe_readを使用してユーザー制御のioctlポインタを読み取っていました。そのため、インストルメンテーションされたローカルプロセスはOBIをカーネルメモリに指し示し、そのメモリがテレメトリにコピーされる可能性がありました。この問題はバージョン0.9.0で修正されました。
ResourceTypes.cpp の setTo 関数において、不正な境界チェックが原因で読み取り範囲外アクセスが発生する可能性があります。これにより、追加の実行権限を必要とせずにローカル情報漏洩が引き起こされる可能性があります。悪用にはユーザーの操作が不要です。
AppOpsService.javaの複数の関数において、権限のバイパスにより権限チェックが欠落している可能性があります。これにより、追加の実行権限を必要とせずにローカル情報が漏洩する可能性があります。悪用にはユーザーの操作が不要です。
CapsuleはKubernetes向けのマルチテナンシーおよびポリシーベースのフレームワークです。名前空間に対する更新やパッチ操作を通じて起こる名前空間のハイジャックから防御するために、Capsuleは名前空間を対象とした更新リクエストを検証するWebhookを使用しています。しかし、Kubernetesではnamespace/finalizeおよびnamespace/statusのサブリソースAPIも名前空間のメタデータフィールドを含む様々なフィールドを変更できます。バージョン0.13.0以前では、Webhookはこれらのサブリソースに対するインターセプトルールを定義していませんでした。その結果、テナント管理者がnamespace/statusまたはnamespace/finalizeの変更権限を持っている場合、名前空間のハイジャックを成功させる可能性がありました。バージョン0.13.0でこの問題は修正されました。別の緩和策として、ValidatingWebhookConfigurationルールのリソースリストに2つのサブリソース(namespacesおよびその中のnamespace/finalizeやnamespaces/status)を追加することがあります。
Nextcloudはオープンソースのコンテンツコラボレーションプラットフォームです。バージョン2.7.2より前のバージョンでは、認証済みユーザーが任意のファイルが特定の承認ワークフローに関連付けられているかどうかを確認し、そのワークフローで承認を要求することが可能でした。この問題はバージョン2.7.2で修正されました。
Android版Google Chromeの148.0.7778.216より前のバージョンでは、GPUの未初期化使用によりレンダラープロセスが乗っ取られる脆弱性が存在しました。リモートの攻撃者は悪意のあるHTMLページを介してクロスオリジンのデータを漏洩させることが可能でした。
Google Chrome 148.0.7778.216 未満のバージョンの ANGLE における未初期化使用により、リモートの攻撃者が細工された HTML ページを介してレンダラープロセスを侵害し、クロスオリジンデータを漏洩させる可能性がありました。
iOS上のGoogle Chrome(バージョン148.0.7778.216より前)において、信頼されていない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、同一生成元ポリシーを回避することが可能でした。
Windows上の148.0.7778.216以前のGoogle ChromeのMediaにおける不適切な実装により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、クロスオリジンデータを漏洩させることが可能でした。
Claude HUD のバージョン0.0.12までに存在する脆弱性で、コミット234d9aaにより修正されました。この脆弱性は、stdinのJSONを通じて検証されていないtranscript_pathの値を供給することにより、攻撃者が任意のファイルを読み取れるパストラバーサル問題です。攻撃者はプロセスが読み取り可能な任意のファイルにアクセスでき、ファイルのメタデータは権限が不十分な永続的なキャッシュファイルに書き込まれます。そのため、プロセス終了後もアクセスされたパスのフォレンジック記録が残ります。
Archer AX72 (SG) v1のウェブ管理インターフェースにおいて、ネットワーク診断機能が無効なユーザー入力を不適切に処理するため、診断コマンドの使用情報が限定的に露出する可能性があります。認証された管理者権限を持つ攻撃者は、この問題を悪用して診断ユーティリティの存在を確認し、その有効なコマンドライン構文やオプションを閲覧できます。露出する情報は範囲が限定されており、機密性の高いシステムデータは含まれていません。
Drupal TFA Basic Pluginsにおけるアクセスバイパスの脆弱性により、管理ユーザー権限を持つユーザーが他のユーザーのリカバリーコードを閲覧または生成できる可能性があります。この問題は、TFA Basic Pluginsのバージョン7.x-1.0から7.x-1.2に影響を及ぼします。
Airflow UIのstructure_dataエンドポイントは、呼び出し元がリンクされたDagsの読み取り権限を持っているかどうかを確認せずに、リンクされたDagsの外部依存関係グラフノードを返していました。認証されたUI/APIユーザーは、1つのDagに対して認可されている場合、他の読み取り権限のないDagsのリンクされたDag IDおよび依存関係メタデータを列挙できました。これは、チーム間でDag依存関係のトポロジーを非公開に保つために、Dag単位の読み取りスコープに依存しているデプロイメントに影響を与えます。ユーザーは、`apache-airflow`のバージョン3.2.2以降へのアップグレードを推奨します。
Erlang OTPのpublic_keyモジュール(pubkey_ocspモジュール)における不適切な証明書検証の脆弱性により、有効期限切れのレスポンダー証明書で署名された偽造OCSPレスポンスが有効として受け入れられる可能性があります。lib/public_key/src/pubkey_ocsp.erl内のpubkey_ocsp:verify_response/5およびpubkey_ocsp:is_authorized_responder/3によるOCSPレスポンスの検証は、OCSPレスポンダー証明書の有効期間(notBefore/notAfter)をチェックしていません。有効期限切れのCA指定OCSPレスポンダー証明書の秘密鍵を取得した攻撃者は、Erlang/OTPが有効と受け入れる偽造OCSPレスポンスを作成可能です。これは、sslアプリケーション経由でOCSPステープリングを使用するTLSクライアントに影響します。悪意のあるまたは侵害されたサーバーは、失効したTLS証明書を偽造されたOCSPレスポンス(有効期限切れのレスポンダー鍵で署名されたもの)と共に提示でき、クライアントはその失効証明書を有効として受け入れます。また、public_key:pkix_ocsp_validate/5を直接呼び出すアプリケーションにも影響があり、その影響はユースケースによって異なります。サーバー側のクライアント証明書検証でこのAPIを使用している場合、失効したクライアント証明書による認証回避を許す可能性があります。この問題は、OTP 27.0から27.3.4.12、28.5.0.1、29.0.1のpublic_key 1.16以前から1.17.1.3、1.20.3.1、1.21.1に対応するOTPのバージョンに影響します。
AnythingLLMは、任意のLLMがチャット中の参照として使用できるコンテキストにコンテンツの断片を変換するアプリケーションです。バージョン1.13.0以前では、AnythingLLMエージェントのファイルシステムコピー機能はトップレベルのソースおよび宛先パスのみを検証していました。再帰的コピーの補助機能はfs.stat()を使用して子エントリに降りていき、個々の子要素の検証やシンボリックリンクの拒否を行わずにfs.copyFile()でファイルをコピーしていました。これら両方のAPIはシンボリックリンクをたどるため、許可されたソースディレクトリ内にネストされたシンボリックリンクが許可されたファイルシステムのルート外を指している場合、外部のファイル内容が許可された宛先に通常のファイルとしてコピーされる可能性があります。この脆弱性はバージョン1.13.0で修正されました。
攻撃を実行するには、既に認証されたAirflowワーカーであり、少なくとも1つのDagに対して発行された有効なLog-server JWTを保持している必要があります。Apache AirflowのLogサーバーは、JWTの`sub`クレームを検証する際に、リクエストされたパスセグメントにPythonの`str.lstrip()`を適用してDag IDに対してJWTトークンの認可を行っていました。`str.lstrip()`は左端からの接頭辞を除去するのではなく、指定された文字の集合から任意の文字を取り除くため、例えば`dag_a`という名前のDagに発行されたJWTは、`{d, a, g, _}`という文字の部分集合で始まる他の任意のDag(例:`dag_attacker`、`aaaa_target`、`_dag_secret`)へのログアクセスを許可してしまいます。このような認証されたワーカーは、その文字クラスの接頭辞を共有する他のDagのワーカーログを列挙して読み取ることができ、文書化されたDag単位の分離境界を越えてタスクの出力やエラートレースを漏洩させる可能性があります。本脆弱性は、Dag単位のログアクセススコープに依存するデプロイ環境(マルチチーム構成、共有エグゼキューター、および共有ワーカートポロジー)に影響します。ユーザーは`apache-airflow`をバージョン3.2.2以降にアップグレードすることを推奨します。
PyJWTはPythonでのJSON Web Tokenの実装です。バージョン2.13.0以前では、PyJWKClient.get_signing_key()が不明なkid値を持つJWTごとにJWKSエンドポイントへ新しいHTTPリクエストを強制し、レート制限がありませんでした。kidは検証されていないトークンヘッダーから取得されるため、攻撃者は無制限のアウトバウンドリクエストを誘発できます。この脆弱性はJWKSの取得に失敗した場合にのみ表面化します。攻撃者は持続的な不明なkidトラフィックで引き起こそうと試みることが可能ですが、結果は上流のJWKSエンドポイントの動作(レート制限や一時的なエラー)に依存し、これは攻撃者の制御外となります。この脆弱性はバージョン2.13.0で修正されました。
JetBrains IntelliJ IDEA 2026.1 xXE以前のUIデザイナーフォームパーサにおいて、特定の条件下で不適切な入力処理が原因でセキュリティ上の問題が発生する可能性がありました。これにより、悪意のあるユーザーがシステムに不正アクセスするリスクが存在していました。本問題は適切な対策を施すことで解決しました。
KeyguardViewMediator.javaの複数の関数において、コードの論理エラーにより画面固定モードでロックダウンモードが回避される可能性があります。これにより、追加の実行権限なしでローカル情報が漏洩する恐れがあります。攻撃のためにユーザーの操作は不要です。
CredentialManagerService.javaのupdateProvidersWhenServiceRemovedにおいて、権限を回避してユーザー間で設定を上書きする可能性があります。これにより、追加の実行権限を必要とせずにローカル情報が漏洩する可能性があります。この攻撃はユーザーの操作を必要としません。
AdapterService.javaのhandleBondStateChangedにおいて、権限を回避することで機密情報が漏洩する可能性があります。これにより、追加の実行権限を必要とせずにローカル情報が漏洩する恐れがあります。攻撃のために利用者の操作は必要ありません。
Google Chrome 148.0.7778.216 未満の Skia の不適切な実装により、リモートの攻撃者が細工された HTML ページを介してレンダラープロセスを侵害し、クロスオリジンデータを漏洩させる可能性がありました。
Ubuntu Linux 6.8には、AppArmorのAF_INET/AF_INET6ソケット仲介コードに未初期化変数が存在する可能性があるSAUCEパッチが含まれています。このバグは権限のないローカルユーザーによって引き起こされる可能性があり、ネットワークソケットの細かい制御に誤りを生じさせる可能性があります。
Ubuntu Linux 6.8、6.17、および7.0にはAF_INET/AF_INET6ソケットの仲介処理においてNULLポインタ参照が発生する可能性があるSAUCEパッチが含まれています。このバグは権限を持たないローカルユーザーによって引き起こされる可能性があり、その結果カーネルがoopsを起こすことがあります。
pypdfは無料かつオープンソースの純粋なPython製PDFライブラリです。バージョン6.12.0より前のバージョンでは、この脆弱性を悪用する攻撃者が長時間の実行を引き起こすPDFを作成できます。これは、/W [0 0 0]の値を持つクロスリファレンスストリームと大きな/Size値が必要です。この脆弱性はバージョン6.12.0で修正されました。
Mattermostのバージョン11.5.xから11.5.1および10.11.xから10.11.13には、OAuth認可コード交換フロー中にクライアントの識別バインディングを強制しない脆弱性があります。この脆弱性により、認証されたOAuthクライアントが細工されたトークン交換リクエストを通じて別のクライアントに発行された認可コードを悪用できる可能性があります。その結果、正当なクライアントの権限を乗っ取られる恐れがあります。
Windows上のGoogle Chrome 148.0.7778.216より前のバージョンにおいて、WebRTCの競合によりリモート攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。
Synology Surveillance Stationのバージョン9.2.2-11575および9.2.2-9575以前におけるアーカイブプッシュ機能には、権限の不適切な保持の脆弱性があります。この脆弱性により、管理者権限を持つリモート認証ユーザーが特定されていない経路を通じて制限されたファイル書き込みを行うことが可能になります。
Synology Surveillance Stationのバージョン9.2.2-11575および9.2.2-9575以前のIOモジュール機能には不適切な認証の脆弱性が存在します。この脆弱性により、管理者権限を持つリモート認証ユーザーが、特定されていない経路を通じて制限されたファイルの書き込みを行うことが可能です。
Devolutions Serverの機密データ取得機能において、シールド済みエントリのワークフローが適切に強制されていないため、シールド済みエントリへのアクセス権を持つ認証ユーザーが細工されたAPIリクエストを介してアンシールの監査通知をトリガーせずに、その機密データを取得することが可能です。この問題はDevolutions Serverの複数のバージョンに影響を与えます。
Devolutions Serverのエントリーエクスポート機能におけるログ記録の不備により、エクスポート権限を持つ認証済みユーザーが細工されたエクスポートリクエストを用いると、管理者への開封通知をトリガーすることなく封印されたエントリーをエクスポートできる可能性があります。この問題はDevolutions Serverのバージョン2026.1.6.0から2026.1.16.0までおよび2025.3.20.0以前に影響します。
Devolutions Server のエントリ重複機能における認可バイパスにより、書き込みアクセス権を持つ認証ユーザーが、アクセスできないボールト内のエントリからドキュメントや添付ファイルを、細工された保存リクエストを介してコピーしてしまう可能性があります。この問題は以下のバージョンに影響します:Devolutions Server 2026.1.6.0 から 2026.1.16.0 まで、及び Devolutions Server 2025.3.20.0 およびそれ以前のバージョンです。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。