全国公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,756件収録 脆弱性情報約29万
34,197件緊急(Critical)
116,081件重要(High)

直近1年 の検索結果:1,3211,360 件目を表示(ページ 34

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 8JVNDB-2026-0217952026-07-01
製品:Snowflake Inc. / Snowflake Cli種別:SQLインジェクション(CWE-89)

Snowflake CLIのバージョン3.19以前にはパラメータの不適切な無害化があり、意図しないSQLの実行が可能でした。攻撃者は、脆弱なコマンドパスに細工された値を供給することで、ユーザーのSnowflakeセッションのコンテキスト内で意図しないSQLを実行させることができました。成功するためには、社会工学的手法による入力、悪意のあるリポジトリ設定、またはCLIに外部から値を供給する自動化の侵害を通じて脆弱なパラメータに細工された値が到達する必要があり、影響はアクティブセッションに割り当てられた権限によって制限されます。修正はSnowflake CLIバージョン3.19で提供されており、ユーザーは手動でアップグレードを行う必要があります。

MediumCVSS 5.4JVNDB-2026-0217872026-07-01
製品:Apache Software Foundation / Gravitino種別:SQLインジェクション(CWE-89)

Gravitino UIのバージョン1.0.0およびそれ以前のバージョンにおけるSQLの誤設定により、悪意のあるユーザーがファイルを読み取ったり切り詰めたりすることが可能です。ユーザーは、この問題を修正したバージョン1.0.1にアップグレードすることを推奨します。

MediumCVSS 6.5JVNDB-2026-0217852026-07-01
製品:Devolutions / PowerShell Universal種別:情報不足(CWE-noinfo)

Devolutions PowerShell Universal 2026.2.0 の AI Agent ジョブ API において、送信データに機微情報が挿入される問題があります。この問題により、AI Agent の読み取りアクセス権を持つ認証済みユーザーが、ジョブ API のレスポンス内にプレーンテキストでシリアライズされた App トークンを介して再利用可能で潜在的により高権限の認証トークンを取得できてしまいます。

HighCVSS 8.8JVNDB-2026-0217782026-07-01
製品:openSUSE / libzypp種別:相対パストラバーサル(CWE-23)

libzypp 17.38.10より前のバージョンにおいて、リポジトリメタデータを処理する際に相対パストラバーサルの脆弱性が存在します。この脆弱性により、リモートの攻撃者が悪意のあるリポジトリを供給してシステム上のファイルを上書きでき、サービス拒否や権限昇格を引き起こす可能性があります。

MediumCVSS 5.3JVNDB-2026-0217762026-07-01
製品:アップル / SwiftNIO HTTP/2種別:不適切なエンコード、または出力のエスケープ(CWE-116)

swift-nio-http2のHTTP/2からHTTP/1.1へのコーデックは、変換されたHTTP/1.1メッセージに配置する前に擬似ヘッダー値の制御文字を検証していませんでした。swift-nio-http2 1.44.1では、HPACKヘッダー検証レイヤーとHTTP/2からHTTP/1.1への変換レイヤーの両方で、すべての擬似ヘッダー値(:path、:authority、:scheme、:method、および:status)の検証が追加されました。擬似ヘッダー値にCR、LF、またはNULバイトが含まれるリクエストやレスポンスは、接続エラーとして拒否されます。この問題はswift-nio-http2 1.44.1で修正されました。

CriticalCVSS 9.8JVNDB-2026-0217712026-07-01
製品:JoomCoder / JoomCCK種別:SQLインジェクション(CWE-89)

Joomla拡張機能のJoomCCKは、ユーザーが提供したリクエストパラメータをエスケープやパラメータ化をせずに直接クエリ文字列に連結して、2つのSQL文を構築するフロントエンドコントローラーのタスクを公開しています。この動作はセキュリティ上のリスクを引き起こします。

HighCVSS 7.5JVNDB-2026-0217702026-07-01
製品:Ollyo / Helix3種別:不適切なアクセス制御(CWE-284)

JoomlaのHelix3プラグインには、認証されていない攻撃者が任意のファイルを削除したり、任意のJSONファイルを書き込んだり、テンプレートパラメータを更新したりできるajaxハンドラータスクが公開されています。

MediumCVSS 6.5JVNDB-2026-0217682026-07-01
製品:its-a-feature / Mythic種別:不正な認証(CWE-863)

Mythicのバージョン3.4.0.60より前には、payload_build_stepテーブルのHasura権限フィルターに常に真となる_or条件が存在し、操作スコープのアクセス制御を回避していました。認証されたオペレーターおよび観覧者は、サーバー上のすべての操作にわたってpayload_build_stepを照会でき、step_stdout、step_stderr、step_name、およびstep_descriptionを読み取ることが可能でした。

MediumCVSS 6.5JVNDB-2026-0217672026-07-01
製品:its-a-feature / Mythic種別:認証の欠如(CWE-862)

Mythic 3.4.0.60以前のバージョンには、4つのRESTエンドポイント(c2profile_config_check_webhook、c2profile_redirect_rules_webhook、c2profile_get_ioc_webhook、c2profile_sample_message_webhook)に認可バイパスの脆弱性があります。これらのエンドポイントはペイロードの所有権を検証しません。あるオペレーターが1つのオペレーション内で別のオペレーションの既知のペイロードUUIDを使ってこれらのエンドポイントを呼び出すと、そのオペレーションのC2プロファイル設定(暗号化キーやコールバックパラメータを含む)にアクセスできてしまいます。

MediumCVSS 5.4JVNDB-2026-0217662026-07-01
製品:its-a-feature / Mythic種別:不正な認証(CWE-863)

Mythicのバージョン3.4.0.60以前には、認証済みのspectatorロールユーザーが、spectator許可ミドルウェア下に登録されたeventing_import_automatic_webhookエンドポイントにアクセスすることで、不正な書き込み操作を実行できる認可バイパスの脆弱性があります。spectatorロールの攻撃者は、この誤設定されたアクセス制御を悪用し、自動化ワークフローを作成および削除し、運用自動化設定やEventGroupsに対して不正な変更を加えることが可能です。

HighCVSS 7.8JVNDB-2026-0217592026-07-01
製品:GPAC / GPAC種別:解放済みメモリの使用(CWE-416)

GPAC Project の MP4Box バージョン 26.02.0 より前のバージョンにおいて、gf_sei_load_from_state_internal 関数 (/filters/sei_load.c) の use-after-free の脆弱性により、攻撃者が細工された MPEG-2 TS ファイルを提供すると、サービス拒否(DoS)を引き起こす可能性があります。

MediumCVSS 6.1JVNDB-2026-0217582026-07-01
製品:GPAC / GPAC種別:解放済みメモリの使用(CWE-416)

GPACプロジェクトのMP4Boxバージョン26.02.0以前のgf_filter_pid_inst_swap関数(/filter_core/filter_pid.c)におけるuse-after-freeの脆弱性により、攻撃者が細工されたメディアファイルを提供することでサービス拒否(DoS)攻撃を引き起こす可能性があります。

MediumCVSS 5JVNDB-2026-0217572026-07-01
製品:GPAC / GPAC種別:解放済みメモリの使用(CWE-416)

GPAC ProjectのMP4Boxにおけるgf_filter_pid_get_packet関数(/filter_core/filter_pid.c)に、use-after-freeの脆弱性が存在します。この脆弱性は26.02.0より前のバージョンに含まれており、攻撃者が細工したメディアファイルを供給することでサービス拒否(DoS)を引き起こす可能性があります。

MediumCVSS 5.5JVNDB-2026-0217542026-07-01
製品:GPAC / GPAC種別:NULL ポインタデリファレンス(CWE-476)

GPACプロジェクトのMP4Boxにあるgf_filter_in_parent_chain関数(/filter_core/filter_pid.c)でヌルポインタ参照の脆弱性が存在し、バージョン26.02.0以前の製品において、細工されたファイルを提供することで攻撃者がサービス拒否(DoS)攻撃を引き起こすことが可能です。

HighCVSS 7.8JVNDB-2026-0217482026-07-01
製品:xmlsoft.org / libxml2種別:スタックベースのバッファオーバーフロー(CWE-121)

libxml2の--shellモードで動作するxmlcatalogユーティリティには、複数のスタックベースのバッファオーバーフローの脆弱性があります。usershell()関数は固定サイズのスタックバッファを使用してユーザー入力を処理しますが、適切な境界チェックを行っていません。過度に長い入力行を提供することで、攻撃者は入力解析中に内部バッファ(command、arg、およびargv)をオーバーフローさせることが可能です。これによってスタックフレーム内のメモリ破損が発生します。悪用に成功すると、クラッシュが発生したり、xmlcatalogプロセスのコンテキストで任意のコードを実行したりする可能性があります。この問題はコミットc2e233fcで修正されました。注意:このプロジェクトのメンテナはこの問題を脆弱性とは見なさず、バグであると考えています。

HighCVSS 7.5JVNDB-2026-0217472026-07-01
製品:NLTK / NLTK種別:パス・トラバーサル(CWE-22)

NLTKバージョン3.9.4は、GitHub Issue #3504の不完全な修正により、パストラバーサル攻撃に対して脆弱な状態にあります。`nltk/data.py`内の`_UNSAFE_NO_PROTOCOL_RE`正規表現はリテラルの`../`シーケンスをチェックしますが、`..%2f`のようなパーセントエンコードされたトラバーサルシーケンスを考慮していません。`url2pathname()`関数は検証ステップの後にこれらのシーケンスをデコードするため、攻撃者は保護を回避できます。この脆弱性によって、攻撃者は`nltk.data.load()`または`nltk.data.find()`に渡されるリソース名パラメータを操作することで、Pythonプロセスがアクセス可能な任意のファイルを読み取ることができます。この問題は、NLPウェブアプリケーション、Jupyterノートブック、CLIツールなど、リソース読み込みにNLTKを利用するアプリケーションに影響を及ぼします。デフォルトの`pathsec.ENFORCE=False`設定は`open()`段階でのファイル読み込みをブロックしないため、影響が悪化します。

MediumCVSS 6.4JVNDB-2026-0217462026-07-01
製品:レッドハット / Red Hat Enterprise Linux種別:期限切れのポインタデリファレンス(CWE-825)

sssd に脆弱性が発見されました。YubiKey で認証する際、SSSD PAM レスポンダが誤ったメモリポインタ操作による use-after-free 脆弱性でクラッシュする可能性があります。ローカル攻撃者はスマートカードや YubiKey の内容を操作してこの脆弱性を悪用し、認証を妨害するサービス拒否を引き起こす恐れがあります。この脆弱性は特権昇格の可能性も示していますが、悪用は困難です。

HighCVSS 9JVNDB-2026-0217452026-07-01
製品:D-Link Corporation / DCS-935L ファームウェア種別:OSコマンドインジェクション(CWE-78)

D-Link DCS-935L 1.10.01に脆弱性が発見されました。この脆弱性は、コンポーネントのPOSTパラメータハンドラであるファイルsetconf.cgiの関数sub_400E40に影響を与えます。不正な引数UIDの操作によりOSコマンドインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される可能性があります。

MediumCVSS 6.5JVNDB-2026-0217372026-07-01
製品:アップル / Safari種別:境界外書き込み(CWE-787)

範囲外アクセスの問題は、境界チェックの改善によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが引き起こされる可能性があります。

HighCVSS 7.5JVNDB-2026-0217362026-07-01
製品:Gigamon / gigavue-os種別:パス・トラバーサル(CWE-22)

Gigamon GVOS v5.16.1以下には、GVOS H-VUEサブシステムにおいてディレクトリトラバーサルの脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2026-0217352026-07-01
製品:アップル / macOS種別:不適切な入力確認(CWE-20)

この問題は、入力検証の改善によって対処されました。iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されました。この問題により、アプリケーションが予期しないシステム終了を引き起こしたり、カーネルメモリを破損したりする可能性があります。

MediumCVSS 6.5JVNDB-2026-0217342026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

この問題はメモリ処理の改善によって対処されました。Safari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217312026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

この問題はメモリ処理の改善によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2、およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意を持って細工されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217302026-07-01
製品:アップル / Safari種別:境界外書き込み(CWE-787)

境界チェックを強化することで、境界外アクセスの問題が修正されました。この問題はSafari 26.5.2、iOS 26.5.2、およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、Safariが予期せずクラッシュする可能性があります。

MediumCVSS 6.5JVNDB-2026-0217292026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

メモリ管理の改善により、Use-After-Freeの問題が修正されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で解決されています。悪意のある細工が施されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217282026-07-01
製品:アップル / Safari種別:同一生成元ポリシー違反(CWE-346)

クロスオリジンの問題は、セキュリティオリジンの追跡を改善することで対処されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意を持って細工されたウェブコンテンツを処理した場合、機密ユーザー情報が漏洩する可能性があります。

HighCVSS 7.1JVNDB-2026-0217272026-07-01
製品:アップル / Safari種別:不適切なアクセス制御(CWE-284)

この問題は改善されたチェックによって対処されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のあるウェブサイトがサンドボックス外で制限されたウェブコンテンツを処理できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0217262026-07-01
製品:アップル / macOS種別:境界外書き込み(CWE-787)

この問題は改善されたメモリ処理によって対処されました。この問題はiOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 5.3JVNDB-2026-0217252026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

メモリ管理の改善により、Use-After-Freeの問題が対処されました。この問題はSafari 26.5.2、iOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のあるウェブ拡張機能が予期しないプロセスクラッシュを引き起こす可能性があります。

HighCVSS 8.8JVNDB-2026-0217242026-07-01
製品:アップル / Safari種別:型の取り違え(CWE-843)

タイプの混同の問題が改善されたチェックによって対処されました。この問題はSafari 26.5.2、iOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意を持って作成されたウェブコンテンツを処理すると、メモリ破損が発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217232026-07-01
製品:アップル / macOS種別:二重解放(CWE-415)

二重解放の問題は、改善されたメモリ管理によって対処されました。この問題はiOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されました。悪意のある細工が施されたウェブコンテンツを処理した結果、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217222026-07-01
製品:アップル / Safari種別:バッファエラー(CWE-119)

メモリ処理の改善によりメモリ破損の問題に対処しました。この問題はSafari 26.5.2、iOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意ある細工を施したウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 4.3JVNDB-2026-0217212026-07-01
製品:アップル / Safari種別:不適切な入力確認(CWE-20)

この問題は入力検証の改善によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2、および iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のあるウェブサイトがクロスオリジンでデータを不正に持ち出す可能性があります。

MediumCVSS 6.5JVNDB-2026-0217202026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

メモリ管理の改善により、use-after-freeの問題が対処されました。この問題はSafari 26.5.2、iOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217192026-07-01
製品:アップル / Safari種別:境界外書き込み(CWE-787)

この問題はメモリ処理の改善により対処されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工が施されたWebコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217182026-07-01
製品:アップル / Safari種別:不適切なアクセス制御(CWE-284)

権限の問題は追加の制限によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。ウェブサイトを訪問すると機密データが漏洩する可能性があります。

HighCVSS 8.8JVNDB-2026-0217172026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

メモリ管理の改善により、use-after-freeの問題が対処されました。この問題はSafari 26.5.2、iOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工を施したウェブコンテンツを処理すると、メモリ破損が発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217162026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

この問題はメモリ処理の改善によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で修正されています。悪意のある細工がされたウェブコンテンツを処理すると、予期しないSafariのクラッシュが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0217152026-07-01
製品:アップル / Safari種別:解放済みメモリの使用(CWE-416)

メモリ管理の改善により、使用後解放(use-after-free)の問題が修正されました。この問題はSafari 26.5.2、iOS 26.5.2およびiPadOS 26.5.2、macOS Tahoe 26.5.2で解決されています。悪意のある細工が施されたウェブコンテンツを処理することで、Safariが予期せずクラッシュする可能性があります。

MediumCVSS 6.5JVNDB-2026-0217142026-07-01
製品:アップル / Safari種別:スタックベースのバッファオーバーフロー(CWE-121)

スタックオーバーフローは入力検証の改善によって対処されました。この問題はSafari 26.5.2、iOS 26.5.2、iPadOS 26.5.2、およびmacOS Tahoe 26.5.2で修正されています。悪意のある細工が施されたウェブコンテンツの処理によって、Safariが予期せずクラッシュする可能性があります。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。