全国公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,756件収録 脆弱性情報約29万
34,197件緊急(Critical)
116,081件重要(High)

深刻度 Critical の検索結果:1,4811,520 件目を表示(ページ 38

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.1JVNDB-2026-0099252026-04-06
製品:Parse Platform / Parse Server種別:不正な認証(CWE-863)

Parse Serverは、Node.jsを実行できる任意のインフラストラクチャに展開可能なオープンソースのバックエンドです。バージョン8.6.67および9.7.0-alpha.11以前では、攻撃者がURL内の関数名に"prototype.constructor"を追加することでCloud Functionのバリデータのアクセス制御を回避できます。Cloud Functionのハンドラがfunctionキーワードで宣言され、そのバリデータがプレーンオブジェクトまたはアロー関数である場合、トリガーストアの探索は自身のプロトタイプチェーンを通じてハンドラを解決しますが、バリデータストアはこの探索を反映しないため、すべてのアクセス制御の適用がスキップされます。これにより、認証されていない呼び出し元がrequireUser、requireMaster、またはカスタム検証ロジックなどによって保護されているべきCloud Functionsを呼び出せるようになります。この問題はバージョン8.6.67および9.7.0-alpha.11で修正されています。

CriticalCVSS 10.0JVNDB-2026-0099122026-04-06
製品:Canonical / Juju種別:重要な機能に対する認証の欠如(CWE-306)

Jujuのバージョン3.2.0から3.6.19までおよびバージョン4.0から4.0.4までにおいて、内部Dqliteデータベースクラスタが適切なTLSクライアントおよびサーバー認証を実行しない脆弱性が確認されました。具体的には、Jujuコントローラーのデータベースエンドポイントが、新しいノードがクラスタに参加しようとする際にクライアント証明書を検証しません。この脆弱性を悪用すると、ネットワーク経由でJujuコントローラーのDqliteポートに到達可能な認証されていない攻撃者がデータベースクラスタに参加できるようになります。参加後、攻撃者は基盤となるデータベースに対して完全な読み取りおよび書き込みアクセス権を獲得し、データを完全に破壊する可能性があります。

CriticalCVSS 9.8JVNDB-2026-0099072026-04-06
製品:Shenzhen Tenda Technology Co.,Ltd. / A15 ファームウェア種別:スタックベースのバッファオーバーフロー(CWE-121)

Tenda A15 15.13.07.13に脆弱性が発見されました。影響を受ける要素はファイル/cgi-bin/UploadCfg内の関数UploadCfgです。引数Fileの操作によりスタックベースのバッファオーバーフローが発生します。この攻撃はリモートから開始される可能性があります。エクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0099052026-04-06
製品:carmelo (Carmelo Garcia) / Simple Food Order System In Java With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクツのSimple Food Order System 1.0にセキュリティの脆弱性が発見されました。この脆弱性は、コンポーネントParameter Handlerのファイル/all-tickets.phpにある不明な関数に影響します。引数Statusを操作するとSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトが公開されており、攻撃に悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0099042026-04-06
製品:carmelo (Carmelo Garcia) / Simple Food Order System In Java With Source Code種別:SQLインジェクション(CWE-89)

code-projects Simple Food Order System 1.0に脆弱性が確認されました。影響を受けるのは、コンポーネントParameter Handlerのファイルregister-router.phpの特定の関数です。引数Nameの操作によりSQLインジェクションが発生する可能性があります。この攻撃はリモートから実行可能です。エクスプロイトが公開されており、攻撃に悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0099032026-04-06
製品:carmelo (Carmelo Garcia) / Simple Food Order System In Java With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクトのSimple Food Order System 1.0にセキュリティ脆弱性が検出されました。この脆弱性はコンポーネントParameter Handlerのファイルall-orders.phpの未知の機能に影響を与えます。引数Statusの操作によってSQLインジェクションが発生します。この攻撃はリモートから開始可能です。エクスプロイトが公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0098712026-04-03
製品:hypr / HYPR種別:ユーザ制御の鍵による認証回避(CWE-639)

HYPRサーバーにおけるユーザー制御キーの脆弱性により認可バイパスが可能となり、特権を昇格させることができます。この問題はバージョン9.5.2から10.7.2未満のサーバーに影響を与えます。

CriticalCVSS 9.3JVNDB-2026-0098622026-04-03
製品:gematik / Authenticator種別:通信チャネルの送信元の不適切な検証(CWE-940)

Gematik Authenticatorは、デジタルヘルスアプリケーションへのログイン時にユーザーを安全に認証します。バージョン4.16.0以前には認証フローハイジャックの脆弱性が存在し、悪意のあるディープリンクをクリックした被害ユーザーのIDを使って攻撃者が認証できる可能性がありました。Gematik Authenticatorをバージョン4.16.0以上に更新してパッチを適用してください。既知の回避策はありません。

CriticalCVSS 9.8JVNDB-2026-0098472026-04-03
製品:XenForo / XenForo種別:不適切な認証(CWE-287)

XenForo 2.3.7より前のバージョンには、ユーザーアカウントに追加されたパスキーに影響を与えるセキュリティ上の問題が含まれています。攻撃者はパスキー認証のセキュリティを侵害する可能性があります。

CriticalCVSS 9.8JVNDB-2026-0098452026-04-03
製品:XenForo / XenForo種別:コード・インジェクション(CWE-94)

XenForo 2.3.7以前のバージョンでは、テンプレート内から呼び出せるメソッドの制限が適切に行われていませんでした。テンプレート内のコールバックや変数メソッド呼び出しを介してアクセス可能なメソッドに対して、より厳格な最初の単語の一致ではなく、緩いプレフィックス一致が使用されていたため、不正なメソッドが呼び出される可能性がありました。

CriticalCVSS 9.8JVNDB-2026-0098412026-04-03
製品:マイクロソフト / Azure DevOps種別:認証情報の不十分な保護(CWE-522)

Azure DevOps における十分に保護されていない認証情報により、不正な攻撃者がネットワーク越しに権限を昇格させることが可能です。

CriticalCVSS 9.3JVNDB-2026-0098252026-04-03
製品:ahsanriaz26@gmail.com / Sales and Inventory System in PHP/MySQLi with Source Code種別:クロスサイトスクリプティング(CWE-79)

SourceCodester Sales and Inventory System 1.0にはリフレクト型クロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性はadd_stock.phpファイルの"msg"パラメータに存在します。アプリケーションは入力を適切にサニタイズしないため、リモートの攻撃者が細工されたURLを介して任意のウェブスクリプトやHTMLを注入できます。

CriticalCVSS 9.1JVNDB-2026-0098152026-04-03
製品:Nginx UI Team / Nginx UI種別:データの整合性検証不備(CWE-354)

Nginx UIはNginxウェブサーバーのウェブユーザーインターフェースです。バージョン2.3.4以前のnginx-uiにはバックアップ復元機構に脆弱性があり、攻撃者が暗号化されたバックアップアーカイブを改ざんして復元時に悪意のある設定を注入可能でした。この問題はバージョン2.3.4で修正されました。

CriticalCVSS 9.9JVNDB-2026-0098132026-04-03
製品:Nginx UI Team / Nginx UI種別:OSコマンドインジェクション(CWE-78)

Nginx UIは、Nginxウェブサーバーのウェブユーザーインターフェースです。バージョン2.3.3およびそれ以前のNginx UIには、不正な直接オブジェクト参照(IDOR)脆弱性が存在します。この脆弱性により、認証された任意のユーザーが他のユーザーに属するリソースへアクセスし、変更および削除を行うことが可能です。アプリケーションの基本モデル構造体にはuser_idフィールドが欠如しており、すべてのリソースエンドポイントはIDによるクエリを実行しますが、ユーザーの所有権を検証していません。そのため、マルチユーザー環境で完全な認可回避が可能となっています。公開時点では、修正パッチは存在しません。

CriticalCVSS 9.8JVNDB-2026-0098122026-04-03
製品:Nginx UI Team / Nginx UI種別:重要な機能に対する認証の欠如(CWE-306)

Nginx UIは、Nginxウェブサーバーのためのウェブユーザーインターフェースです。バージョン2.3.5およびそれ以前のバージョンでは、nginx-uiのMCP(Model Context Protocol)統合により、2つのHTTPエンドポイント「/mcp」と「/mcp_message」が公開されています。/mcpエンドポイントはIPホワイトリストと認証(AuthRequired()ミドルウェア)の両方を必要としますが、/mcp_messageエンドポイントにはIPホワイトリストのみが適用されており、デフォルトのIPホワイトリストは空であるため、ミドルウェアはこれを「全て許可」として扱います。これにより、あらゆるネットワーク攻撃者が認証なしで全てのMCPツールを呼び出すことができ、nginxの再起動や設定ファイルの作成・変更・削除、自動設定リロードのトリガーなどを行うことが可能であり、nginxサービスを完全に乗っ取ることができます。公開時点では、この問題に対するパッチは存在しません。

CriticalCVSS 9.8JVNDB-2026-0097942026-04-03
製品:Linux Foundation / opentelemetry instrumentation for java種別:信頼できないデータのデシリアライゼーション(CWE-502)

OpenTelemetry Java Instrumentationは、Java向けのOpenTelemetry自動計測および計測ライブラリを提供します。バージョン2.26.1以前では、RMI計測がカスタムエンドポイントを登録し、シリアライズフィルターを適用せずに受信データを逆シリアライズしていました。JDKバージョン16以下の環境では、計測されたJVMのJMXまたはRMIポートにネットワークからアクセスできる攻撃者が、この脆弱性を悪用してリモートコードを実行する可能性があります。この脆弱性を悪用するには、以下の3つの条件をすべて満たす必要があります。第1に、OpenTelemetry Java InstrumentationがJava 16以下の環境でJavaエージェント(`-javaagent`)としてアタッチされていること。第2に、JMX/RMIポートが`-Dcom.sun.management.jmxremote.port`で明示的に設定され、ネットワークから到達可能であること。第3に、ギャジェットチェーン互換ライブラリがクラスパス上に存在していること。これにより、計測対象JVMを実行するユーザーの権限で任意のリモートコード実行が可能になります。JDK 17以降では対応の必要はありませんが、アップグレードが強く推奨されます。JDK 17未満の場合は、バージョン2.26.1以降にアップグレードしてください。回避策として、システムプロパティ`-Dotel.instrumentation.rmi.enabled=false`を設定し、RMI統合を無効化できます。

CriticalCVSS 9.8JVNDB-2026-0097872026-04-03
製品:Moby Project / buildkit種別:パス・トラバーサル(CWE-22)

BuildKitは、ソースコードを効率的かつ表現力豊かで再現可能な方法でビルド成果物に変換するためのツールキットです。バージョン0.28.1以前では、カスタムBuildKitフロントエンドを使用する場合に、フロントエンドが実行コンテキストのBuildKit状態ディレクトリ外にファイルを書き込むAPIメッセージを作成できる可能性がありました。この問題はv0.28.1で修正されました。この脆弱性は、`#syntax`または`--build-arg BUILDKIT_SYNTAX`で設定された信頼されていないBuildKitフロントエンドを使用した場合に発生します。`docker/dockerfile`のようなよく知られたフロントエンドイメージを使用した場合には影響がありません。

CriticalCVSS 9.8JVNDB-2026-0097862026-04-03
製品:franklioxygen / MyTube種別:不適切なアクセス制御(CWE-284)

MyTubeは複数の動画サイトに対応したセルフホスト型のダウンローダー兼プレイヤーです。バージョン1.8.71より前のバージョンでは、認証されていない攻撃者が任意のパスキーを登録し、その後それを使って認証を行い、完全な管理者セッションを取得することが可能でした。アプリケーションは事前認証を必要とせずにパスキー登録のエンドポイントを公開しています。認証に成功した任意のパスキーには自動的に管理者トークンが付与されるため、アプリケーションへの完全な管理アクセスが可能となります。これにより、既存の資格情報を必要とせずにアプリケーションを完全に乗っ取る恐れがありました。この問題はバージョン1.8.71で修正されました。

CriticalCVSS 9.6JVNDB-2026-0097832026-04-03
製品:Linux Containers / Incus種別:パス・トラバーサル(CWE-22)

Incusはシステムコンテナおよび仮想マシンのマネージャーです。Incusインスタンスはゲスト内のsystemdに資格情報を提供するオプションを持っています。コンテナの場合、これは共有ディレクトリを通じて処理されます。バージョン6.23.0以前では、攻撃者が`systemd.credential.../../../../../../root/.bashrc`のような名前の設定キーを設定することで、Incusがコンテナに関連付けられた`credentials`ディレクトリの外に書き込みを行うことが可能でした。これは、Incusの資格情報の構文が`systemd.credential.XYZ`であり、`XYZ`にさらに複数のピリオドを含めることができるという事実を利用したものです。この方法ではデータを読み取ることはできませんが、root権限で任意のファイルへの書き込みが可能となり、特権昇格やサービス拒否攻撃を引き起こす恐れがあります。バージョン6.23.0でこの問題は修正されました。

CriticalCVSS 10.0JVNDB-2026-0097732026-04-03
製品:FastGPT / FastGPT種別:サーバサイドのリクエストフォージェリ(CWE-918)

FastGPTはAIエージェント構築プラットフォームです。バージョン4.14.9.5以前では、FastGPTのHTTPツールテストエンドポイント(/api/core/app/httpTools/runTool)が認証なしに公開されていました。このエンドポイントは完全なHTTPプロキシとして機能し、ユーザーがbaseUrl、toolPath、HTTPメソッド、カスタムヘッダー、およびボディを提供すると、サーバー側でHTTPリクエストを実行し、完全なレスポンスを呼び出し元に返しました。この問題はバージョン4.14.9.5で修正されました。

CriticalCVSS 9.6JVNDB-2026-0097262026-04-03
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

Android版Google Chrome 146.0.7680.178未満のWebViewにおけるUse after freeの脆弱性により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスからの脱出を実行する可能性がありました。

CriticalCVSS 9.6JVNDB-2026-0097252026-04-03
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

Google Chrome 146.0.7680.178 未満のバージョンには、ナビゲーションに関する Use after free の脆弱性が存在します。この脆弱性により、リモートの攻撃者が特別に細工された HTML ページを使用してレンダラープロセスを侵害し、サンドボックスを回避する可能性があります。

CriticalCVSS 9.6JVNDB-2026-0097242026-04-03
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

Google Chrome 146.0.7680.178 より前のバージョンの Compositing における Use after free の脆弱性により、レンダラープロセスが侵害される可能性がありました。リモートの攻撃者は、細工された HTML ページを介してサンドボックスからの脱出を試みることができました。

CriticalCVSS 9.9JVNDB-2026-0097192026-04-02
製品:MariaDB Corporation Ab. / MariaDB種別:ヒープベースのバッファオーバーフロー(CWE-122)

MariaDBサーバーはMySQLサーバーのコミュニティによるフォークです。認証されたユーザーは、JSON_SCHEMA_VALID()関数のバグを悪用して、MariaDBのバージョン11.4の11.4.10未満および11.8の11.8.6未満をクラッシュさせることができます。特定の条件下では、このクラッシュをリモートコード実行に変えることが可能です。これらの条件は一般的にラボ環境でのみ達成可能なメモリレイアウトの厳密な制御を必要とします。この問題はMariaDB 11.4.10、MariaDB 11.8.6、およびMariaDB 12.2.2で修正されています。

CriticalCVSS 9.8JVNDB-2026-0097122026-04-02
製品:Tokuhiro Matsuno (tokuhirom) / Amon2種別:予測可能な数字や識別子の生成(CWE-340)

Amon2のPerl用バージョン6.17未満では、セキュリティ機能のためのrandom_stringの実装が安全ではありません。バージョン6.06から6.16までは、random_string関数が/dev/urandomデバイスからバイトを読み取ろうとしますが、利用できない場合は、組み込みのrand()関数、PID、高解像度のエポック時間をシードとしたSHA-1ハッシュを連結してバイトを生成します。PIDは限られた数値の範囲から取得され、HTTP Dateヘッダーから漏洩しない場合でもエポック時間は推測できます。組み込みのrand関数は暗号用途に適していません。バージョン6.06より前では、/dev/urandomが使用できない場合にフォールバック処理がありませんでした。バージョン6.04より前では、random_string関数は組み込みのrand()関数を用いて大小英数字の混合文字列を生成していました。この関数はセッションIDの生成、クッキーセッションデータの署名や暗号化のための秘密鍵生成、CSRF保護のためのトークン生成に利用されていました。

CriticalCVSS 9.8JVNDB-2026-0096982026-04-02
製品:KTAT / http::session種別:予測可能な数字や識別子の生成(CWE-340)

PerlのHTTP::Sessionバージョン0.53以前では、不安全に生成されたセッションIDを使用することがデフォルトとなっています。HTTP::SessionはデフォルトでHTTP::Session::ID::SHA1を使用して、組み込みのrand関数、高精度エポック時間、およびPIDをシードとしたSHA-1ハッシュでセッションIDを生成します。PIDは限られた範囲の数字から取得され、エポック時間はHTTP Dateヘッダーから漏れない場合でも推測可能です。組み込みのrand関数は暗号学的な用途には適していません。この配布パッケージには同様の欠陥を含むHTTP::Session::ID::MD5も含まれており、こちらはMD5ハッシュを用いてセッションIDを生成します。

CriticalCVSS 9.8JVNDB-2026-0096912026-04-02
製品:Handlebarsjs / Handlebars種別:コード・インジェクション(CWE-94)

Handlebarsはユーザーがセマンティックなテンプレートを構築するために必要な機能を提供します。バージョン4.0.0から4.7.8の間、`Handlebars.compile()`はテンプレート文字列に加えて、事前に解析されたASTオブジェクトも受け入れました。`NumberLiteral` ASTノードの`value`フィールドは、引用やサニタイズなしに生成されたJavaScriptに直接出力されます。そのため、悪意のあるASTを`compile()`に渡せる攻撃者は、任意のJavaScriptを注入および実行でき、サーバー上でリモートコード実行が発生します。バージョン4.7.9でこの問題は修正されました。いくつかの回避策も利用可能です。`Handlebars.compile()`を呼び出す前に入力の型を検証し、引数が常に`string`であり、生のオブジェクトやJSONから復元された値ではないことを確認してください。ビルド時にテンプレートが事前コンパイルされている場合は、サーバーでHandlebarsのランタイム専用ビルド(`handlebars/runtime`)を使用してください。これにより、`compile()`は利用できなくなります。

CriticalCVSS 9.8JVNDB-2026-0096792026-04-02
製品:CASIANO / GRID::Machine種別:Eval インジェクション(CWE-95)

GRID::Machine のバージョン 0.127 以前の Perl 版には、安全でないデシリアライズを介した任意のコード実行の脆弱性があります。GRID::Machine は SSH 上でリモートプロシージャコール(RPC)を Perl に提供します。クライアントはリモートホストに接続してコードを実行します。侵害された、または悪意のあるリモートホストは、RPC プロトコルの安全でないデシリアライズを通じてクライアント側で任意のコードを実行できます。lib/GRID/Machine/Message.pm の read_operation() は eval() を使用してリモート側からの値をデシリアライズします。$arg はプロトコルパイプからの生のバイト列であり、侵害されたリモートホストは Dumper 形式のレスポンスに任意の Perl コード(例: $VAR1 = do {system("...");};)を埋め込むことができます。これは、戻り値が正しいままであるため、すべての RPC 呼び出し時にクライアント側で静かに実行されます。この機能は設計上のものですが、リモートホストの信頼要件が配布物に文書化されています。

CriticalCVSS 9.8JVNDB-2026-0096692026-04-02
製品:lollms / lollms種別:情報不足(CWE-noinfo)

parisneo/lollmsのバージョン2.2.0までに存在する脆弱性により、認証されていないユーザーが`/api/files/extract-text`エンドポイントを通じてファイルのアップロードおよび処理を行うことが可能です。このエンドポイントは他のファイル関連のエンドポイントと異なり認証を強制せず、`Depends(get_current_active_user)`の依存関係も欠如しています。この問題により、リソース枯渇によるサービス拒否(DoS)、情報漏洩、およびアプリケーションの文書化されたセキュリティポリシーに違反する事態が発生する可能性があります。

CriticalCVSS 9.1JVNDB-2026-0096562026-04-02
製品:Linux Foundation / EVerest種別:境界外書き込み(CWE-787)

EVerestはEV充電ソフトウェアスタックです。2026.02.0以前のバージョンでは、ISO15118_chargerImpl::handle_session_setupが可変長のpayment_optionsリストを長さ2の固定サイズ配列に境界チェックなしでコピーします。デフォルトでスキーマ検証が無効になっているため、過剰なサイズのMQTTコマンドペイロードが境界外書き込みを引き起こし、隣接するEVSEの状態を破壊したり、プロセスをクラッシュさせる可能性があります。バージョン2026.02.0にはこの問題を修正するパッチが含まれています。

CriticalCVSS 9.1JVNDB-2026-0096552026-04-02
製品:Linux Foundation / EVerest種別:境界外書き込み(CWE-787)

EVerestはEV充電ソフトウェアスタックです。2026.02.0以前のバージョンでは、ISO15118_chargerImpl::handle_update_energy_transfer_modes関数が境界チェックなしに可変長リストを長さ6の固定長配列にコピーしていました。デフォルトでスキーマ検証が無効化されているため、過剰なサイズのMQTTコマンドペイロードが境界外書き込みを引き起こし、隣接するEVSE状態を破損させたり、プロセスをクラッシュさせたりする可能性があります。バージョン2026.02.0にはこの問題を修正するパッチが含まれています。

CriticalCVSS 9.1JVNDB-2026-0096532026-04-02
製品:Grafana Labs / Grafana種別:コード・インジェクション(CWE-94)

SQL式とGrafana Enterpriseプラグインを介した連鎖攻撃により、リモートで任意のコードが実行される可能性があります。これはGrafana(OSS)の機能によるものであり、すべてのユーザーは将来の攻撃経路を避けるために常に更新を推奨されます。sqlExpressions機能トグルが有効になっているインスタンスのみが脆弱です。

CriticalCVSS 9.1JVNDB-2026-0096472026-04-02
製品:レッドハット / Red Hat Enterprise Linux種別:HTTP リクエストスマグリング(CWE-444)

Undertowに脆弱性が発見されました。この脆弱性により、リモート攻撃者は特別に細工されたリクエストを作成でき、ヘッダー名がUpstreamプロキシと比較してUndertowにより異なる方法で解析されます。ヘッダーの解釈の不一致はリクエストスマグリング攻撃を実行するために悪用される可能性があり、セキュリティ制御を回避して不正にリソースへアクセスされる恐れがあります。

CriticalCVSS 9.1JVNDB-2026-0096462026-04-02
製品:レッドハット / Red Hat Enterprise Linux種別:HTTP リクエストスマグリング(CWE-444)

Undertowに脆弱性が発見されました。UndertowがHTTPリクエストを受け取る際、最初のヘッダー行が1つ以上のスペースで始まる場合、これらの先頭のスペースを不適切に取り除いてリクエストを処理します。この動作はHTTP標準に違反しており、リモートの攻撃者によってリクエストスミugglingを実行される可能性があります。リクエストスミugglingにより、攻撃者はセキュリティ機構を回避したり、制限された情報にアクセスしたり、ウェブキャッシュを操作したりすることが可能となり、不正な操作やデータ漏洩を引き起こす恐れがあります。

CriticalCVSS 9.9JVNDB-2026-0096282026-04-02
製品:OpenClaw / OpenClaw種別:不適切な権限設定(CWE-266)

OpenClawの2026年3月11日以前のバージョンには、device.token.rotateに権限昇格の脆弱性があります。この脆弱性により、operator.pairingスコープを持つ呼び出し元は、新たに発行されるスコープを現在のスコープセットに制限せず、より広範なスコープを持つトークンを発行できてしまいます。攻撃者はペアリングされたデバイスのoperator.adminトークンを取得し、system.runを介して接続ノード上でリモートコードを実行したり、不正にgateway-adminアクセスを取得したりすることが可能です。

CriticalCVSS 9.8JVNDB-2026-0096262026-04-02
製品:OpenClaw / OpenClaw種別:不正な認証(CWE-863)

OpenClaw 2026.3.12以前には、chat_typeが省略されたFeishuのリアクションイベントがグループチャットではなくp2p(個人間)会話として誤分類される認証バイパスの脆弱性が存在していました。攻撃者はこの誤分類を悪用して、グループチャットのリアクションに由来するイベントにおけるgroupAllowFromおよびrequireMentionの保護を回避することができます。

CriticalCVSS 9.8JVNDB-2026-0096212026-04-02
製品:OpenClaw / OpenClaw種別:Capture-replay による認証回避(CWE-294)

OpenClawの2026年3月13日以前のバージョンでは、src/infra/device-bootstrap.tsにおいて、デバイスペアリング検証中にブートストラップセットアップコードがリプレイされる可能性があります。攻撃者は承認前に有効なブートストラップコードを複数回検証することで、保留中のペアリングスコープをエスカレートさせることができ、その結果operator.adminへの権限が昇格します。

CriticalCVSS 9.8JVNDB-2026-0095972026-04-02
製品:WWBN / AVideo種別:SQLインジェクション(CWE-89)

WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0までの `objects/category.php` 内の `fixCleanTitle()` 静的メソッドでは、プリペアドステートメントやパラメータ化されたクエリを使用せずに、`$clean_title` と `$id` の両方を直接クエリ文字列に埋め込んでSQLのSELECTクエリを構築します。細工されたタイトル値でカテゴリの作成または名前変更をトリガーできる攻撃者は、任意のSQLをインジェクションすることが可能です。この問題はコミット994cc2b3d802b819e07e6088338e8bf4e484aae4で修正されています。

CriticalCVSS 9.6JVNDB-2026-0095912026-04-02
製品:Streetwriters / Notesnook Mobile種別:コード・インジェクション(CWE-94)

Notesnookはノート作成アプリです。Web/Desktop版の3.3.11以前、およびAndroid/iOS版の3.3.17以前において、Webクリッパーのレンダリングフローに格納されたXSSがデスクトップアプリにおけるリモートコード実行にエスカレートする可能性があります。根本原因としては、クリッパーが攻撃者により制御されたソースページのルート要素の属性を保持し、それをweb-clip HTML内に保存することがあります。クリップが後で開かれる際、NotesnookはそのHTMLを`contentDocument.write(...)`を使って同一オリジンかつサンドボックスなしのiframeにレンダリングします。`onload`、`onclick`、`onmouseover`などのイベントハンドラー属性はNotesnookのオリジン上で実行されます。デスクトップアプリでは、Electronの設定が`nodeIntegration: true`かつ`contextIsolation: false`であるため、これがリモートコード実行(RCE)につながります。バージョン3.3.11のWeb/Desktop版および3.3.17のAndroid/iOS版でこの問題は修正されています。

CriticalCVSS 9.8JVNDB-2026-0095872026-04-02
製品:Locutus / Locutus種別:オブジェクトプロトタイプ属性の不適切に制御された変更 (プロトタイプの汚染)(CWE-1321)

Locutusは教育目的で他のプログラミング言語の標準ライブラリをJavaScriptに持ち込むものです。バージョン3.0.25以前の`locutus/php/var/unserialize`にある`unserialize()`関数は、`__proto__`キーをフィルタリングせずに角括弧記法を使って逆シリアライズされたキーをプレインオブジェクトに割り当てます。PHPのシリアライズされたペイロードに`__proto__`が配列またはオブジェクトのキーとして含まれている場合、JavaScriptの`__proto__`セッターが呼び出され、逆シリアライズされたオブジェクトのプロトタイプが攻撃者制御の内容に置き換えられます。これにより、プロパティの注入やin演算子による注入プロパティの伝播、および組み込みメソッドの上書きによるサービス拒否が可能となります。以前報告された`parse_str`のプロトタイプ汚染(GHSA-f98m-q3hr-p5wq、GHSA-rxrv-835q-v5mh)とは異なり、`unserialize`は別の関数で、緩和策は適用されていません。この問題はバージョン3.0.25で修正されました。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。