脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 High 直近1年 の検索結果:121160 件目を表示(ページ 4

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.8JVNDB-2026-0308042026-08-28
製品:アドビ / Adobe Substance 3D Sampler種別:境界外書き込み(CWE-787)

Substance3D - Samplerは、現在のユーザーのコンテキストで任意のコードを実行される可能性がある境界外書き込みの脆弱性の影響を受けています。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザー操作が必要です。

HighCVSS 7.8JVNDB-2026-0308032026-08-28
製品:アドビ / Adobe Substance 3D Sampler種別:ヒープベースのバッファオーバーフロー(CWE-122)

Substance3D - Samplerはヒープベースのバッファオーバーフローの脆弱性の影響を受けており、これにより現在のユーザーの権限で任意のコードを実行される可能性があります。この問題を悪用するためには、被害者が悪意のあるファイルを開くなどのユーザー操作を行う必要があります。

HighCVSS 7.8JVNDB-2026-0308022026-08-28
製品:アドビ / Adobe Substance 3D Sampler種別:ヒープベースのバッファオーバーフロー(CWE-122)

Substance3D - Sampler は、ヒープベースのバッファオーバーフローの脆弱性の影響を受けており、これにより現在のユーザーの権限で任意のコードを実行される可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザー操作が必要です。

HighCVSS 7.8JVNDB-2026-0308012026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:境界外書き込み(CWE-787)

Substance3D - Designerは、現在のユーザーの権限で任意のコードを実行される可能性のある境界外書き込みの脆弱性の影響を受けています。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作を行う必要があります。

HighCVSS 7.8JVNDB-2026-0308002026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:境界外書き込み(CWE-787)

Substance3D - Designerには、現在のユーザーのコンテキストで任意のコードを実行させる可能性のある境界外書き込みの脆弱性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作を行う必要があります。

HighCVSS 7.8JVNDB-2026-0307992026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:ヒープベースのバッファオーバーフロー(CWE-122)

Substance3D - Designerは、ヒープベースのバッファオーバーフローの脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するにはユーザーの操作が必要であり、被害者が悪意のあるファイルを開かなければなりません。

HighCVSS 7.8JVNDB-2026-0307972026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:ヒープベースのバッファオーバーフロー(CWE-122)

Substance3D - Designer は、ヒープベースのバッファオーバーフローの脆弱性の影響を受けており、現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開く必要があるため、ユーザーが操作を行う必要があります。

HighCVSS 7.8JVNDB-2026-0307962026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:ヒープベースのバッファオーバーフロー(CWE-122)

Substance3D - Designerは、ヒープベースのバッファオーバーフローの脆弱性に影響を受けており、これにより現在のユーザー権限で任意のコードが実行される可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザー操作が必要です。

HighCVSS 7.8JVNDB-2026-0307952026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:ヒープベースのバッファオーバーフロー(CWE-122)

Substance3D - Designer はヒープベースのバッファオーバーフローの脆弱性の影響を受けており、これにより現在のユーザーの権限で任意のコードを実行される可能性があります。この問題を悪用するためには、被害者が悪意のあるファイルを開くというユーザー操作が必要です。

HighCVSS 7.8JVNDB-2026-0307942026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:ヒープベースのバッファオーバーフロー(CWE-122)

Substance3D - Designerはヒープベースのバッファオーバーフローの脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードを実行される可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作を行う必要があります。

HighCVSS 7.4JVNDB-2026-0307922026-08-28
製品:Apache Software Foundation / Apache Hive種別:データの信頼性についての不十分な検証(CWE-345)

Apache Hive 4.0.0から4.2.0(およびそれ以降の未リリースブランチ)におけるHiveServer2のSAMLベアラートークン検証に不適切な認証の脆弱性があります。hive.server2.authentication=SAMLの設定でHTTPトランスポートを使用した環境において、認証されていないネットワーク攻撃者が任意のHiveユーザーとして認証し、/cliserviceのHTTPエンドポイントに対して偽造されたAuthorization: Bearerトークンを送信することで、認証済みのHiveServer2セッションを取得できます。ユーザーはこの問題を修正したバージョン4.2.1へのアップグレードを推奨します。アクセス/認証の要否については、Hiveの認証情報、SAML IdPへのログイン、またはサーバーの署名秘密情報の知識は不要です。攻撃者はHiveServer2のHTTPポート(通常は/cliservice)へのネットワーク到達性のみが必要であり、Apache Knoxのような認証なしのリクエストをHS2に転送するリバースプロキシ経由でも同様に攻撃が可能です。対象インスタンスはHTTPモードでSAML認証が有効である必要があります。KnoxがSSOを処理し、HiveServer2がLDAPやKerberos(ネイティブSAMLモードではない)を使用している展開環境は、この特定の問題の影響を受けません。

HighCVSS 8.8JVNDB-2026-0307512026-08-28
製品:Apache Software Foundation / APISIX種別:セキュリティ決定の信頼できない入力への依存(CWE-807)

Apache APISIXにおけるセキュリティ判断で信頼されていない入力に依存する脆弱性です。この脆弱性により、攻撃者はattach-consumer-labelプラグインが正しくサニタイズしない特定の値を送信することで、権限昇格や認可のバイパスを行うことが可能になります。この問題はApache APISIXのバージョン3.11.0から3.17.0に影響を与えます。ユーザーはこの問題を修正したバージョン3.18.0にアップグレードすることを推奨します。

HighCVSS 7.5JVNDB-2026-0307372026-08-28
製品:Apache Software Foundation / Apache Camel種別:相対パストラバーサル(CWE-23)

Apache CamelのGoogle Storageコンポーネントにおける相対パストラバーサルの脆弱性について説明します。この問題はApache Camelの以下のバージョンに影響を及ぼします:4.0.0から4.14.9未満、4.15.0から4.18.4未満、4.19.0から4.22.0未満です。camel-google-storageのコンシューマーは、downloadFileNameオプションが設定されている場合にGoogle Cloud Storageのオブジェクトをローカルファイルシステムにダウンロードします。このオプションはフォルダ名またはファイル名として文書化されており、その値に式トークンが含まれていない場合、コンシューマーはオブジェクト名を追加してローカルの保存先パスを構築します。evaluateFileExpressionはExchangeのfile-nameヘッダーをリモートオブジェクト名に設定し、downloadFileName + "/${file:name}"を評価します。${file:name}トークンはfile-nameヘッダーをそのまま返しますが、${file:onlyname}はFileUtil.stripPathを適用します。結果として得られた文字列は正規化や保存先が設定ディレクトリ内に収まっているかのチェックを行わずに、そのままnew File(result)およびblob.downloadTo(file.toPath())に渡されます。オブジェクト名はルート管理下のデータではありません。コンシューマーはバケットをリストし、返却されたすべてのBlobを繰り返し処理し、blob.getBlobId().getName()をそのまま使ってオブジェクトごとにExchangeを作成します。これらの名前を制限するfilterオプションは明示的に設定されていない限り一切適用されません。Google Cloud Storageのオブジェクト名はUTF-8の不透明なキーであり、サーバー側で正規化されず、そのまま保存およびリストされます。スラッシュは仮想ディレクトリの表示方法に過ぎず、親ディレクトリへのセグメントを含むキーもそのまま保持されます。このため、親ディレクトリセグメントを含むオブジェクト名はdownloadFileNameディレクトリの外側のパスに解決され、バケット内の名前に影響を与えられる人物はCamelプロセスの権限で任意の場所にファイルを作成または上書きできます。プロセスが書き込み可能な場所によっては、ダウンロードディレクトリ外のファイル上書きにより、該当ファイルの整合性喪失以上の権限昇格につながる可能性があります。downloadFileNameオプションは通常のコンシューマーパラメータであり、境界として厳密に適用されていることをユーザーに示す手段はありませんでした。この欠陥はコンシューマーのみで発生し、プロデューサーにはファイルダウンロード機能がありません。Camelの他のファイルダウンロード関連のコンシューマー(camel-file、camel-ftp、camel-smb、camel-mina-sftp、camel-azure-filesおよびAzure Storageのダウンロードパス)は既に設定されたディレクトリ内にローカルダウンロードを制限するパスセグメント境界チェックを実装しており、camel-google-storageのみが未対応でした。ユーザーにはこの問題を修正したバージョン4.22.0へのアップグレードが推奨されます。4.14.xのLTSリリースを利用中の場合は4.14.9への、4.18.xリリースを利用中の場合は4.18.4へのアップグレードを推奨します。すぐにアップグレードできない場合は、filterオプションを単純な単一セグメントのオブジェクト名のみを許容する正規表現に設定し、パスセパレータや親ディレクトリセグメントが含まれる名前がExchange作成前に除外されるようにしてください。なお、filterオプション未設定時は全くフィルタリングされず、正規表現はオブジェクト名全体にマッチする点に注意が必要です。あるいは、downloadFileNameに明示的な式(例えば暗黙の${file:name}ではなく${file:onlyname}に基づくもの)を指定して、リモートパスを引き継がないようにしてください。ただし、downloadFileNameに式が含まれる場合、その値はルート管理のものと見なされ、修正で追加された包含チェックの対象外となることに注意してください。防御の深層性の観点からは、外部から書き込み可能なバケットのオブジェクト名を信用できない入力として扱い、それらからローカルファイルシステムのパスを導出しないことを推奨します。

HighCVSS 7.8JVNDB-2026-0307132026-08-28
製品:アドビ / Adobe Substance 3D Designer種別:境界外書き込み(CWE-787)

Substance3D - Designerは、現在のユーザーのコンテキストで任意のコードを実行させる可能性がある境界外書き込みの脆弱性に影響を受けます。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザー操作を行う必要があります。

HighCVSS 8.3JVNDB-2026-0307042026-08-28
製品:Google / Google Chrome種別:不正な認証(CWE-863)

152.0.7977.65以前のGoogle ChromeにおけるUSBの不適切な認可により、レンダラープロセスが侵害され、ソーシャルエンジニアリングを悪用したリモート攻撃者が、細工されたHTMLページを介してサンドボックス外で任意のコードを実行する可能性がありました。(Chromiumセキュリティの重大度は高です)

HighCVSS 8.3JVNDB-2026-0307022026-08-28
製品:Google / Google Chrome種別:競合状態(CWE-362)

152.0.7977.65 より前の Google Chrome の ReadAloud における競合状態により、リモートの攻撃者がソーシャルエンジニアリングを利用して細工された HTML ページを介して、サンドボックス内で任意のコードを実行できる可能性がありました。(Chromium セキュリティ重大度:高)

HighCVSS 8.8JVNDB-2026-0307012026-08-28
製品:Google / Google Chrome種別:型の取り違え(CWE-843)

Google Chromeのバージョン152.0.7977.65以前のV8における型の混同により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティ重大度:高)

HighCVSS 8.3JVNDB-2026-0306992026-08-28
製品:Google / Google Chrome種別:境界外書き込み(CWE-787)

Windows上のGoogle Chromeバージョン152.0.7977.65より前のCrashpadにおける境界外書き込みによって、リモート攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は高です)

HighCVSS 8.3JVNDB-2026-0306912026-08-28
製品:Google / Google Chrome種別:不適切な権限管理(CWE-269)

152.0.7977.65より前のGoogle Chromeにおけるナビゲーションの不適切な権限管理により、レンダラープロセスが侵害され、ソーシャルエンジニアリングを利用したリモート攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は中です)

HighCVSS 8.8JVNDB-2026-0306832026-08-28
製品:Google / Google Chrome種別:境界外書き込み(CWE-787)

152.0.7977.65より前のGoogle ChromeのANGLEにおける境界外書き込みにより、リモートの攻撃者が細工されたHTMLページを介してサンドボックスの外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は中です)

HighCVSS 8.3JVNDB-2026-0306782026-08-28
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Android向けのGoogle Chromeバージョン152.0.7977.65以前において、入力の不適切な検証が原因で、レンダラープロセスを侵害した遠隔の攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は中です)

HighCVSS 7.5JVNDB-2026-0306752026-08-28
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Windows上のGoogle Chromeのバージョン152.0.7977.65未満において、メディア処理の不適切な入力検証が原因で、リモートの攻撃者がレンダラープロセスを乗っ取り、細工されたHTMLページを通じてサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度は中です)

HighCVSS 8.8JVNDB-2026-0306732026-08-28
製品:Google / Google Chrome種別:ヒープベースのバッファオーバーフロー(CWE-122)

Android版のGoogle Chrome 152.0.7977.65以前のANGLEにおけるバッファオーバーフローにより、リモートの攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行する可能性がありました。(Chromiumのセキュリティ深刻度は高いです)

HighCVSS 8.3JVNDB-2026-0306682026-08-28
製品:Google / Google Chrome種別:Time-of-check Time-of-use (TOCTOU) 競合状態(CWE-367)

Google Chrome バージョン 152.0.7977.65 より前の FileSystem におけるレースコンディションにより、レンダラープロセスを乗っ取ったリモート攻撃者が巧妙に作成された HTML ページを介してサンドボックス外で任意のコードを実行する可能性がありました。(Chromium セキュリティ重大度は高いです)

HighCVSS 8.3JVNDB-2026-0306672026-08-28
製品:Google / Google Chrome種別:型の取り違え(CWE-843)

Windows 上の Google Chrome 152.0.7977.65 より前のバージョンにおけるアクセシビリティの型混乱により、レンダラープロセスが侵害される問題がありました。この脆弱性を悪用したリモートの攻撃者は、細工された HTML ページを介してサンドボックス外で任意のコードを実行できる可能性があります。(Chromium セキュリティの重大度:高)

HighCVSS 8.8JVNDB-2026-0306632026-08-28
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン152.0.7977.65より前のメディア機能における不適切な入力検証の脆弱性により、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスの外部で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度:中)

HighCVSS 8.8JVNDB-2026-0306622026-08-28
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

Google Chrome 152.0.7977.65未満のバージョンにおけるアクセシビリティのUse after freeの脆弱性により、リモートの攻撃者がソーシャルエンジニアリングを利用し、UI操作を介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は高です)

HighCVSS 8.8JVNDB-2026-0306612026-08-28
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

152.0.7977.65 以前の Google Chrome の WebRTC における use after free の脆弱性により、リモートの攻撃者が細工された HTML ページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromium セキュリティ重大度:高と評価されています)

HighCVSS 8.1JVNDB-2026-0306582026-08-28
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

Windows上のGoogle ChromeのChromotingにおける152.0.7977.65未満のバージョンで発生する解放後使用(Use after free)により、リモートの攻撃者が細工されたネットワークトラフィックを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度:高)

HighCVSS 8.8JVNDB-2026-0305222026-08-27
製品:Google / Google Chrome種別:ヒープベースのバッファオーバーフロー(CWE-122)

Google Chromeの152.0.7977.65以前のWebRTCにおけるバッファオーバーフローの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティ重要度は中です)

HighCVSS 8.8JVNDB-2026-0305212026-08-27
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

152.0.7977.65より前のGoogle ChromeのV8におけるUse after freeの脆弱性により、リモート攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度は高です)

HighCVSS 7.5JVNDB-2026-0305202026-08-27
製品:Google / Google Chrome種別:競合状態(CWE-362)

Google Chromeのバージョン152.0.7977.65より前のV8における競合状態により、リモート攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度は中です)

HighCVSS 8.8JVNDB-2026-0305192026-08-27
製品:Google / Google Chrome種別:型の取り違え(CWE-843)

Google Chrome のバージョン 152.0.7977.65 未満において、ANGLE の型混同の脆弱性により、リモートの攻撃者が細工された HTML ページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromium セキュリティの深刻度:中)

HighCVSS 7.5JVNDB-2026-0305182026-08-27
製品:Google / Google Chrome種別:競合状態(CWE-362)

Google Chromeのバージョン152.0.7977.65以前のANGLEにおける競合状態により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は中です)

HighCVSS 8.8JVNDB-2026-0305162026-08-27
製品:Google / Google Chrome種別:スタックベースのバッファオーバーフロー(CWE-121)

Google Chromeの152.0.7977.65以前のV8におけるバッファオーバーフローにより、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は中と評価されています)

HighCVSS 8.1JVNDB-2026-0305152026-08-27
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

152.0.7977.65より前のGoogle ChromeのChromotingにおけるUse after freeの脆弱性により、リモートの攻撃者が細工されたネットワークトラフィックを介してサンドボックスの外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ深刻度は中です)

HighCVSS 7.5JVNDB-2026-0305142026-08-27
製品:Google / Google Chrome種別:競合状態(CWE-362)

Windows版Google Chrome Enterpriseのバージョン152.0.7977.65以前に存在したレースコンディションにより、隣接する攻撃者が細工されたネットワークトラフィックを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度は低です)

HighCVSS 8.8JVNDB-2026-0305102026-08-27
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

152.0.7977.65より前のGoogle ChromeのDevToolsに存在するUse after freeの脆弱性により、リモート攻撃者がソーシャルエンジニアリングを利用して、細工されたChrome拡張機能を経由しサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの深刻度:中)

HighCVSS 8.8JVNDB-2026-0305072026-08-27
製品:Google / Google Chrome種別:整数オーバーフローまたはラップアラウンド(CWE-190)

Google Chrome のバージョン 152.0.7977.65 未満における WebRTC の整数オーバーフローの脆弱性により、リモートの攻撃者が細工された HTML ページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromium セキュリティの深刻度は低と評価されています)

HighCVSS 8.8JVNDB-2026-0305052026-08-27
製品:Google / Google Chrome種別:型の取り違え(CWE-843)

Google Chrome 152.0.7977.65以前のV8における型混同の脆弱性により、ソーシャルエンジニアリングを悪用したリモート攻撃者が、細工されたHTMLページを通じてサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は低とされています)

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。