脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Critical の検索結果:121160 件目を表示(ページ 4

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.9JVNDB-2026-0294462026-08-21
製品:オラクル / Oracle Identity Manager種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle Identity Manager製品(コンポーネント:OIM Legacy UI)に存在する脆弱性について説明します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。ネットワーク経由のHTTPアクセスを持つ権限の低い攻撃者が、この脆弱性を容易に悪用することが可能であり、その結果、Oracle Identity Managerが侵害される可能性があります。脆弱性はOracle Identity Managerに存在しますが、攻撃は他の製品にも重大な影響を及ぼす可能性があります(影響範囲の拡大を招きます)。この脆弱性を悪用した攻撃が成功した場合、Oracle Identity Managerの乗っ取りが引き起こされる可能性があります。CVSS 3.1基本スコアは9.9であり、機密性、完全性、および可用性に影響を与えます。CVSSベクターは次の通りです。(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0294452026-08-21
製品:オラクル / Oracle Identity Manager種別:情報不足(CWE-noinfo)

Oracle Fusion Middleware の Oracle Identity Manager 製品(コンポーネント:OIM Legacy UI)に脆弱性が存在します。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.1.0 です。HTTP を介したネットワークアクセスを持つ認証されていない攻撃者が、この脆弱性を容易に悪用できるため、Oracle Identity Manager の安全性が損なわれる可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle Identity Manager が乗っ取られる可能性があります。CVSS 3.1 基本スコアは 9.8 で、機密性、完全性、可用性に影響を及ぼします。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0294422026-08-21
製品:オラクル / Oracle Identity Manager種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle Identity Manager製品(コンポーネント:OIM Legacy UI)に存在する脆弱性について説明します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。HTTP経由でのネットワークアクセスを持つ認証されていない攻撃者が、この脆弱性を容易に悪用できるため、Oracle Identity Managerの侵害を許す可能性があります。この脆弱性を用いた攻撃が成功すると、Oracle Identity Managerが乗っ取られる可能性があります。CVSS 3.1の基本スコアは9.8で、機密性、完全性、および可用性に影響を与えます。CVSSベクターは以下のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。

CriticalCVSS 9.1JVNDB-2026-0294412026-08-21
製品:オラクル / Oracle WebCenter Portal種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Portal製品(コンポーネント:Portlet Services)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。ネットワーク経由のHTTPアクセスを持つ認証されていない攻撃者により容易に悪用可能な脆弱性であり、Oracle WebCenter Portalを侵害する可能性があります。この脆弱性による攻撃が成功すると、重要なデータへの不正アクセスや、Oracle WebCenter Portalでアクセス可能なすべてのデータへの完全なアクセスを攻撃者が得られるほか、Oracle WebCenter Portalのハングや頻繁に繰り返されるクラッシュ(完全なサービス拒否:DOS)を引き起こす不正な操作を攻撃者に許してしまいます。CVSS 3.1の基本スコアは9.1であり(機密性と可用性に影響があります)、CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H)。

CriticalCVSS 9.9JVNDB-2026-0294392026-08-21
製品:オラクル / Oracle WebCenter Portal種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのOracle WebCenter Portal製品(コンポーネント:Composer)に存在する脆弱性です。影響を受ける対応バージョンは12.2.1.4.0および14.1.2.0.0となっています。容易に悪用可能な脆弱性により、HTTP経由でネットワークアクセスが可能な権限の低い攻撃者がOracle WebCenter Portalを侵害する可能性があります。この脆弱性はOracle WebCenter Portalに存在しますが、攻撃により他の製品にも重大な影響を及ぼす場合があります(範囲が変更されます)。この脆弱性を悪用した攻撃が成功すると、Oracle WebCenter Portalを完全に乗っ取られる可能性があります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.1JVNDB-2026-0294362026-08-21
製品:オラクル / Oracle Web Services Manager種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle Web Services Manager製品(コンポーネント:Web Services Security)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。容易に悪用可能な脆弱性により、HTTPを介してネットワークアクセスが可能な認証されていない攻撃者がOracle Web Services Managerを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、重要なデータまたはすべてのOracle Web Services Managerでアクセス可能なデータの不正な作成、削除、変更、ならびに重要なデータへの不正アクセスやすべてのOracle Web Services Managerでアクセス可能なデータへの完全なアクセスが発生します。CVSS 3.1基本スコアは9.1(機密性および完全性への影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)。

CriticalCVSS 9.8JVNDB-2026-0294282026-08-21
製品:オラクル / Oracle WebLogic Server種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle WebLogic Server製品(コンポーネント:WLSコアコンポーネント)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、および14.1.2.0.0です。ネットワーク経由でRMIにアクセス可能な認証なしの攻撃者が容易に悪用できる脆弱性が存在し、これによりOracle WebLogic Serverの安全性が脅かされる可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle WebLogic Serverが乗っ取られる可能性があります。CVSS 3.1ベーススコアは9.8(機密性、完全性、可用性に影響)です。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

CriticalCVSS 9.9JVNDB-2026-0294272026-08-21
製品:オラクル / Oracle Identity Manager Connector種別:情報不足(CWE-noinfo)

Oracle Fusion Middleware の Oracle Identity Manager Connector 製品(コンポーネント:Core)には脆弱性が存在します。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.1.0 です。TLS を介したネットワークアクセス権限を持つ低権限の攻撃者が容易に悪用できる脆弱性のため、Oracle Identity Manager Connector が侵害される可能性があります。脆弱性は Oracle Identity Manager Connector に存在しますが、攻撃は追加の製品に重大な影響を及ぼす可能性があります(範囲の変更)。この脆弱性に対する攻撃が成功すると、Oracle Identity Manager Connector を乗っ取られる可能性があります。CVSS 3.1 基本スコアは 9.9(機密性、完全性、可用性に影響を与えます)。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.6JVNDB-2026-0294222026-08-21
製品:オラクル / Oracle Web Services Manager種別:情報不足(CWE-noinfo)

Oracle Fusion Middleware の Oracle Web Services Manager 製品(コンポーネント:Web Services Security)に脆弱性が存在します。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。HTTP を介してネットワークアクセスが可能な低権限の攻撃者により、容易に悪用される脆弱性があり、Oracle Web Services Manager が侵害される恐れがあります。この脆弱性は Oracle Web Services Manager に存在しますが、攻撃は他の製品にも大きな影響を与える場合があります(スコープ変更が発生します)。もしこの脆弱性を悪用した攻撃に成功すると、重要なデータや Oracle Web Services Manager にアクセス可能なすべてのデータの無許可の作成、削除、変更が行われるほか、重要データへの無許可アクセスや完全なアクセスが発生する可能性があります。CVSS 3.1 基本スコアは 9.6(機密性および完全性に影響を与えます)。CVSS ベクター: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)

CriticalCVSS 9.9JVNDB-2026-0294212026-08-21
製品:オラクル / Oracle Managed File Transfer種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle Managed File Transfer製品(コンポーネント:MFTランタイムサーバー)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0となっています。ネットワーク経由でT3、IIOPを利用できる低権限の攻撃者が容易に悪用可能な脆弱性のため、Oracle Managed File Transferが侵害される可能性があります。脆弱性はOracle Managed File Transferに存在しますが、攻撃は他の製品にも大きな影響をもたらす可能性があります(範囲の変更を含みます)。この脆弱性を用いた攻撃に成功すると、Oracle Managed File Transferの完全な乗っ取りが発生する可能性があります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響を及ぼします)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

CriticalCVSS 9.9JVNDB-2026-0294162026-08-21
製品:オラクル / Oracle Identity Manager種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle Identity Manager製品(コンポーネント:OIM Legacy UI)に脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。ネットワーク経由でRMIアクセス権を持つ権限の低い攻撃者が容易に悪用できる脆弱性により、Oracle Identity Managerが侵害される可能性があります。脆弱性はOracle Identity Managerにありますが、攻撃は他の製品にも大きな影響を与える可能性があります(範囲変更をもたらす可能性があります)。この脆弱性を利用した攻撃が成功すると、Oracle Identity Managerの乗っ取りが引き起こされる可能性があります。CVSS 3.1ベーススコアは9.9であり、機密性、完全性、可用性に大きな影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)です。

CriticalCVSS 10JVNDB-2026-0294112026-08-21
製品:オラクル / Oracle Internet Directory種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle Internet Directory製品(コンポーネント:OID LDAPサーバー)には脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。LDAP経由でネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用される脆弱性が存在し、その結果、Oracle Internet Directoryが侵害される恐れがあります。脆弱性自体はOracle Internet Directoryにありますが、攻撃は追加の製品に重大な影響を与える可能性があります(スコープの変化をもたらします)。この脆弱性を悪用した成功した攻撃はOracle Internet Directoryの乗っ取りを引き起こす可能性があります。CVSS 3.1の基本スコアは10.0(機密性、完全性、可用性に対する影響を示します)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.9JVNDB-2026-0294102026-08-21
製品:オラクル / Oracle Internet Directory種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle Internet Directory製品(コンポーネント:OID LDAPサーバー)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0となっています。LDAPを介したネットワークアクセス権を持つ低権限の攻撃者によって容易に悪用可能なこの脆弱性により、Oracle Internet Directoryが侵害される可能性があります。この脆弱性はOracle Internet Directoryに存在しますが、攻撃は追加の製品に大きな影響を与える可能性があります(範囲変更)。この脆弱性を悪用した攻撃に成功すると、Oracle Internet Directoryの制御を乗っ取られるおそれがあります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響を与えます)。CVSSベクターは次の通りです。(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.8JVNDB-2026-0294092026-08-21
製品:オラクル / Oracle Internet Directory種別:情報不足(CWE-noinfo)

Oracle Fusion Middleware の Oracle Internet Directory 製品(コンポーネント:OID LDAP サーバー)に脆弱性があります。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.1.0 です。LDAP 経由でネットワークアクセス可能な未認証の攻撃者が容易に悪用できる脆弱性によって、Oracle Internet Directory が侵害される恐れがあります。この脆弱性を悪用された場合、Oracle Internet Directory が乗っ取られる可能性があります。CVSS 3.1 基本スコアは 9.8(機密性、完全性、可用性に影響を与えます)。CVSS ベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

CriticalCVSS 9.9JVNDB-2026-0294082026-08-21
製品:オラクル / Siebel種別:不適切なアクセス制御(CWE-284)

Oracle Siebel CRMのSiebel CRM Integration製品(コンポーネント:Open Integration)における脆弱性です。影響を受けるサポート対象バージョンは25.12から26.6までです。HTTP経由でネットワークアクセスが可能な低権限の攻撃者が簡単に悪用できる脆弱性により、Siebel CRM Integrationが危険にさらされる可能性があります。この脆弱性はSiebel CRM Integrationに存在しますが、攻撃は他の製品にも大きな影響を与え得ます(範囲変更)。この脆弱性を悪用されると、Siebel CRM Integrationの制御権を奪われる結果となる可能性があります。CVSS 3.1の基本スコアは9.9で、機密性、完全性、可用性に重大な影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)です。

CriticalCVSS 9.8JVNDB-2026-0294042026-08-21
製品:オラクル / Siebel種別:不適切なアクセス制御(CWE-284)

Oracle Siebel CRMのSiebel CRM Integration製品(コンポーネント:Open Integration)における脆弱性があります。影響を受けるバージョンは25.12から26.6です。HTTP経由でネットワークアクセス可能な認証されていない攻撃者によって容易に悪用される脆弱性のため、Siebel CRM Integrationが侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、Siebel CRM Integrationが乗っ取られる可能性があります。CVSS 3.1基本スコアは9.8であり、機密性、完全性、および可用性に影響を与えます。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

CriticalCVSS 9.8JVNDB-2026-0293962026-08-21
製品:オラクル / Oracle Access Manager種別:情報不足(CWE-noinfo)

Oracle Fusion MiddlewareのOracle Access Manager製品(コンポーネント:Agent infrastructure)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。この脆弱性は、SAMLを介したネットワークアクセスを持つ認証されていない攻撃者により容易に悪用され、Oracle Access Managerが侵害される可能性があります。脆弱性の成功した攻撃により、Oracle Access Managerの乗っ取りが発生する恐れがあります。CVSS 3.1ベーススコアは9.8であり、機密性、完全性、可用性に大きな影響を及ぼします。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

CriticalCVSS 9.6JVNDB-2026-0293912026-08-21
製品:オラクル / Oracle Database種別:不適切なアクセス制御(CWE-284)

Oracle Database Server の Portable Clusterware コンポーネントに脆弱性が存在します。影響を受けるサポート対象バージョンは 19.3-19.32、21.3-21.23、および 23.4.0-23.26.3 です。物理的な通信セグメントにアクセスできる認証されていない攻撃者が、Portable Clusterware が実行されるハードウェアに接続された該当セグメントを介して Portable Clusterware を侵害しやすくなる脆弱性です。この脆弱性は Portable Clusterware に存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープ変更を伴う可能性があります)。この脆弱性を悪用した攻撃が成功すると、Portable Clusterware を乗っ取られる可能性があります。CVSS 3.1 の基本スコアは 9.6 で、機密性、完全性、可用性に影響を及ぼします。CVSS ベクターは次のとおりです。CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H。

CriticalCVSS 9.6JVNDB-2026-0293902026-08-21
製品:オラクル / Oracle Database種別:情報不足(CWE-noinfo)

Oracle Database ServerのPortable Clusterwareコンポーネントに脆弱性があります。影響を受けるサポート対象バージョンは19.3から19.32、21.3から21.23、および23.4.0から23.26.3です。容易に悪用可能な脆弱性により、Portable Clusterwareが実行されているハードウェアに接続された物理通信セグメントにアクセスできる認証されていない攻撃者がPortable Clusterwareを侵害する可能性があります。脆弱性はPortable Clusterwareにありますが、攻撃は他の製品にも大きな影響を及ぼすおそれがあります(範囲の変更を含みます)。この脆弱性を悪用されると、Portable Clusterwareの制御を乗っ取られる可能性があります。CVSS 3.1基本スコアは9.6(機密性、完全性、可用性に影響)。CVSSベクター:(CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。

CriticalCVSS 9.1JVNDB-2026-0293872026-08-21
製品:オラクル / Oracle Database種別:不適切なアクセス制御(CWE-284)

Oracle Database ServerのPortable Clusterwareコンポーネントに存在する脆弱性です。影響を受けるサポートされているバージョンは19.3から19.32、21.3から21.23、および23.4.0から23.26.3です。簡単に悪用可能なこの脆弱性により、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者がPortable Clusterwareを侵害する可能性があります。この脆弱性を悪用した攻撃に成功すると、重要なデータまたはすべてのPortable Clusterwareでアクセス可能なデータを不正に作成、削除、変更されるほか、Portable Clusterwareがハングしたり頻繁にクラッシュしたりする(完全なサービス拒否:DoS)不正な動作を引き起こす恐れがあります。CVSS 3.1基本スコアは9.1(完全性および可用性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H)です。

CriticalCVSS 9.8JVNDB-2026-0293652026-08-21
製品:Mozilla Foundation / Mozilla Thunderbird種別:解放済みメモリの使用(CWE-416)

JavaScriptのWebAssemblyコンポーネントにおけるUse-after-freeの脆弱性があります。この脆弱性は、Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。

CriticalCVSS 9.8JVNDB-2026-0293642026-08-21
製品:Mozilla Foundation / Mozilla Thunderbird種別:解放済みメモリの使用(CWE-416)

Graphics: ImageLib コンポーネントにおける Use-after-free 脆弱性です。この脆弱性は Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1 で修正されました。

CriticalCVSS 9.8JVNDB-2026-0293632026-08-21
製品:Mozilla Foundation / Mozilla Thunderbird種別:解放済みメモリの使用(CWE-416)

DOM: Core & HTML コンポーネントにおける use-after-free 脆弱性が存在しました。この脆弱性は Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1 で修正されました。

CriticalCVSS 9.8JVNDB-2026-0293612026-08-21
製品:Mozilla Foundation / Mozilla Thunderbird種別:不適切なアクセス制御(CWE-284)

アドオンマネージャーコンポーネントにおける緩和策を回避する脆弱性です。この脆弱性はFirefox 154、Firefox ESR 153.1、Thunderbird 154、およびThunderbird 153.1で修正されました。

CriticalCVSS 9.8JVNDB-2026-0293602026-08-21
製品:Mozilla Foundation / Mozilla Thunderbird種別:バッファエラー(CWE-119)

Thunderbird ESR 153.0およびThunderbird 153には内部で発見されたバグが存在します。これらのバグの一部はメモリ破損や他のセキュリティに関わる欠陥の証拠を示しており、十分な努力があればこれらの一部が悪用される可能性があると推定されます。この脆弱性はFirefox 154、Firefox ESR 153.1、Thunderbird 154、およびThunderbird 153.1で修正されています。

CriticalCVSS 9.8JVNDB-2026-0293592026-08-21
製品:Mozilla Foundation / Mozilla Thunderbird種別:バッファエラー(CWE-119)

Thunderbird 153 に内部的に発見されたバグのいくつかは、メモリ破損やその他のセキュリティに関連する欠陥の証拠を示しており、十分な努力があればこれらのいくつかが悪用されうると推測されます。この脆弱性は Firefox 154 および Thunderbird 154 で修正されています。

CriticalCVSS 9.6JVNDB-2026-0293562026-08-21
製品:Google / Google Chrome種別:ヒープベースのバッファオーバーフロー(CWE-122)

151.0.7922.169より前のAndroid版Google ChromeのDawnにおけるバッファオーバーフローにより、遠隔の攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は重大です)

CriticalCVSS 9.4JVNDB-2026-0293392026-08-21
製品:Splunk / Splunk種別:不適切なアクセス制御(CWE-284)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、埋め込みレポートトークンを持つ認証されていないユーザーが関連する検索ジョブのディスパッチアーカイブをダウンロードし、セッション情報を復元して、それを使用してレポート所有者に利用可能なすべての関連データへアクセスできるため、システムの整合性に影響を及ぼす可能性があります。所有者が「admin」のSplunkロールを持っている場合には、管理者権限の操作を実行することも可能です。この脆弱性は、埋め込みレポートのアクセスがRepresentational State Transfer(REST)APIのディスパッチアーカイブダウンロード要求をブロックしないことに起因しています。詳細については、Splunkのドキュメントにある「埋め込みレポートの追加構成」(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/9.1/report-management/additional-configuration-for-embedded-reports)および「ロールベースのユーザーアクセスの設定について」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/about-configuring-role-based-user-access)を参照してください。

CriticalCVSS 9.4JVNDB-2026-0293382026-08-21
製品:Splunk / Splunk種別:不適切なアクセス制御(CWE-284)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、埋め込みレポートトークンを持つ認証されていないユーザーが、埋め込みレポート検索ジョブのディスパッチアーカイブをダウンロードし、公開されたセッション情報を使用して関連するすべてのデータにアクセスし、Splunkプラットフォームインスタンスのシステムの整合性に影響を与える可能性があります。この脆弱性は、埋め込みレポートの認可フローが、Splunk Enterpriseがアーカイブの送信を開始する前にディスパッチアーカイブのダウンロード要求をブロックしないために発生します。詳細については、Splunkドキュメントの「埋め込みレポートの追加構成」(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/additional-configuration-for-embedded-reports)および「スケジュールされたレポートの埋め込み」(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/embed-scheduled-reports)をご参照ください。

CriticalCVSS 9.4JVNDB-2026-0293372026-08-21
製品:Splunk / Splunk種別:不適切なアクセス制御(CWE-284)

Splunk Enterprise のバージョン 10.4.1 未満、10.2.6 未満、10.0.9 未満、および 9.4.14 未満において、Splunk レポートを埋め込んだページのハイパーテキストマークアップ言語(HTML)ソースを読み取ることができる認証されていないユーザーが、露出したセッション情報を使用して関連するすべてのデータにアクセスし、システムの整合性に影響を及ぼす可能性があります。この脆弱性は、ディスパッチアーカイブのダウンロードパスが埋め込みレポートの認可境界を正しく適用しておらず、アーカイブされた検索ジョブデータに機密のセッション情報が含まれているために発生します。詳細については、Splunk ドキュメントの「埋め込みレポートの追加設定(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/additional-configuration-for-embedded-reports)」および「スケジュールされたレポートの埋め込み(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/embed-scheduled-reports)」を参照してください。

CriticalCVSS 9.4JVNDB-2026-0001192026-08-21
製品:日本電気 / UNIVERGE種別:その他(CWE-Other)

日本電気株式会社が提供するUNIVERGE IX-R/IX-Vシリーズルータには、次の脆弱性が存在します。 ・重要な機能に対する認証の欠如(CWE306)- CVE-2026-16876 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:SOPHOS(ソフォス株式会社) 榎田小次郎 氏

CriticalCVSS 9.3JVNDB-2026-0291522026-08-20
製品:lfprojects / mlflow種別:サーバサイドのリクエストフォージェリ(CWE-918)

MLflowは、エージェント、大規模言語モデル、および機械学習モデル向けのオープンソースのAIエンジニアリングプラットフォームです。バージョン3.15.0以前では、認証されていないPOST /api/2.0/mlflow/webhooks/{id}/testエンドポイントは、mlflow/utils/validation.py内の_validate_webhook_url()を元のURLに対してのみ呼び出していましたが、mlflow/webhooks/delivery.pyはリダイレクトを追跡し、検証されたアドレスを固定しないままホスト名を再解決していました。そのため、攻撃者は内部またはクラウドのメタデータサービスにアクセスし、response_statusおよびresponse_bodyを取得できる可能性がありました。この問題はバージョン3.15.0で修正されています。

CriticalCVSS 9.8JVNDB-2026-0291382026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:整数オーバーフローまたはラップアラウンド(CWE-190)

グラフィックスコンポーネントにおける整数オーバーフローの脆弱性です。この脆弱性は Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1 で修正されました。

CriticalCVSS 9.8JVNDB-2026-0291292026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:バッファエラー(CWE-119)

Thunderbird ESR 140.13、Thunderbird ESR 153.0、およびThunderbird 153に内部的なバグが発見されました。これらのバグの一部はメモリ破損やその他のセキュリティ関連の欠陥の兆候を示しており、十分な努力を払えばこれらの一部が悪用される可能性があると推定しています。この脆弱性は、Firefox 154、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されています。

CriticalCVSS 9.8JVNDB-2026-0291282026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:バッファエラー(CWE-119)

Thunderbird ESR 140.13、Thunderbird ESR 153.0、および Thunderbird 153 に内部的に発見されたバグが存在します。これらのバグの一部はメモリ破損やその他のセキュリティに関連する欠陥の証拠を示しており、十分な努力をすればこれらのいくつかを悪用できる可能性があったと推定されます。この脆弱性は Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、および Thunderbird 153.1 で修正されています。

CriticalCVSS 10JVNDB-2026-0291262026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:保護メカニズムの不具合(CWE-693)

リモート設定クライアントコンポーネントにおけるサンドボックスの脱出の脆弱性が存在していました。この脆弱性はFirefox 154およびThunderbird 154で修正されました。

CriticalCVSS 9.1JVNDB-2026-0289092026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:保護メカニズムの不具合(CWE-693)

JavaScript の GC コンポーネントにおける緩和策を回避する脆弱性です。この脆弱性は Firefox 154、Firefox ESR 153.1、Thunderbird 154、および Thunderbird 153.1 で修正されました。

CriticalCVSS 9.1JVNDB-2026-0289042026-08-20
製品:Mozilla Foundation / Mozilla Thunderbird種別:型の取り違え(CWE-843)

DOMの同一生成元ポリシーをバイパスする脆弱性が、Service Workersコンポーネントに存在していました。この脆弱性はFirefox 154、Firefox ESR 153.1、Thunderbird 154、およびThunderbird 153.1で修正されました。

CriticalCVSS 9.4JVNDB-2026-0288662026-08-19
製品:IBM / IBM WebSphere Application Server種別:重要な機能に対する認証の欠如(CWE-306)

IBM WebSphere Application Server - Liberty バージョン 17.0.0.3 から 26.0.0.8 において、rtcomm-1.0 または rtcommGateway-1.0 機能が有効化されている場合、認証バイパスの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2026-0288592026-08-19
製品:IBM / IBM i種別:不適切な認証(CWE-287)

IBM i 7.6、7.5、7.4、および7.3では、NTLMセッション交渉中の不適切な認証により、リモートの攻撃者が認証済みユーザーの権限でサーバーリソースにアクセスできる可能性があります。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。