脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,332件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Medium 直近1年 の検索結果:1,6811,720 件目を表示(ページ 43

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.3JVNDB-2026-0206422026-06-22
製品:オラクル / Oracle WebCenter Content種別:情報漏えい(CWE-200)

Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは14.1.2.0.0です。HTTP経由のネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用可能な脆弱性であり、この脆弱性が存在することでOracle WebCenter Contentが侵害される可能性があります。本脆弱性が成功裏に攻撃されると、Oracle WebCenter Contentのアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。

MediumCVSS 6.5JVNDB-2026-0206222026-06-22
製品:オラクル / Oracle Identity Manager種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのIdentity Manager製品(コンポーネント:End User Self Service)には脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。IIOP経由でネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、Identity Managerが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、Identity Managerでアクセス可能なデータの一部に対し認可されていない更新、挿入、削除を行い、また一部のデータに対して認可されていない読み取りアクセスが発生する可能性があります。CVSS 3.1の基本スコアは6.5であり、機密性および完全性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。

MediumCVSS 6.1JVNDB-2026-0206212026-06-22
製品:オラクル / Oracle Access Manager種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Oracle Access Manager 製品(コンポーネント:認証エンジン)における脆弱性です。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.1.0 です。ネットワーク経由の HTTP アクセスを持つ認証されていない攻撃者が悪用しやすい脆弱性により、Oracle Access Manager が侵害される可能性があります。成功した攻撃には攻撃者以外の人間の操作が必要であり、この脆弱性は Oracle Access Manager に存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープの変更)。この脆弱性の成功した攻撃は、Oracle Access Manager でアクセス可能なデータの一部に対する不正な更新、挿入、削除アクセスおよび一部データの不正な読み取りアクセスを引き起こす可能性があります。CVSS 3.1 基本スコアは 6.1(機密性および完全性に影響があります)。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) です。

MediumCVSS 6JVNDB-2026-0206162026-06-22
製品:オラクル / Oracle VM VirtualBox種別:不適切なアクセス制御(CWE-284)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。容易に悪用可能な脆弱性により、高い特権を持つ攻撃者がOracle VM VirtualBoxが実行されているインフラストラクチャにログオンした場合、Oracle VM VirtualBoxを侵害することが可能です。この脆弱性はOracle VM VirtualBox内に存在しますが、攻撃はその他の製品にも大きな影響を及ぼす可能性があります(範囲変更)。この脆弱性への攻撃に成功すると、重要なデータやOracle VM VirtualBoxでアクセス可能なすべてのデータに対して不正な作成、削除、または変更のアクセスが発生する可能性があります。CVSS 3.1ベーススコアは6.0(完全性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N)。

MediumCVSS 6.5JVNDB-2026-0205932026-06-22
製品:オラクル / MySQL Shell種別:クロスサイトリクエストフォージェリ(CWE-352)

Oracle MySQLのMySQL Shell製品(コンポーネント:Shell: Dump and Load)に存在する脆弱性です。影響を受ける対象バージョンは8.4.0から8.4.9および9.0.0から9.7.0です。複数のプロトコルを介したネットワークアクセスを持つ未認証の攻撃者が簡単に悪用できる脆弱性であり、MySQL Shellを侵害する可能性があります。攻撃が成功するには攻撃者以外の人物による人為的な操作が必要です。この脆弱性を悪用した攻撃は、重要なデータへの不正アクセスやMySQL Shellでアクセス可能な全データへの完全なアクセスを招く可能性があります。CVSS 3.1基本スコアは6.5(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N)です。

MediumCVSS 6JVNDB-2026-0205882026-06-22
製品:オラクル / Oracle VM VirtualBox種別:不適切な権限管理(CWE-269)

Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。インフラストラクチャにログオンできる高権限の攻撃者がこの脆弱性を容易に悪用可能であり、Oracle VM VirtualBoxを実行している環境が侵害される可能性があります。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃によって追加の製品にも大きな影響を与える可能性があります(スコープ変更)。本脆弱性を攻撃に成功すると、重要なデータへの不正アクセスやOracle VM VirtualBoxでアクセス可能なすべてのデータに完全にアクセスできる場合があります。CVSS 3.1 基本スコアは6.0(機密性への影響)です。CVSSベクター:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N)。

MediumCVSS 6.5JVNDB-2026-0205352026-06-22
製品:Apache Software Foundation / Apache DolphinScheduler種別:情報漏えい(CWE-200)

認証されたユーザーが権限を持たないアラートグループに関連付けられたアラートインスタンスにアクセスできてしまう問題です。この問題はApache DolphinSchedulerに影響し、バージョン3.4.2より前のバージョンに存在します。ユーザーには、この問題を修正したバージョン3.4.2へのアップグレードを推奨します。

MediumCVSS 5.5JVNDB-2026-0204122026-06-22
製品:Google / Google Chrome種別:境界外読み取り(CWE-125)

Windows 上の Google Chrome 149.0.7827.155 より前のバージョンの Chromoting において、範囲外読み取りの脆弱性が存在しました。この脆弱性により、ローカルの攻撃者が悪意のあるファイルを介してプロセスメモリから潜在的に機密情報を取得できる可能性がありました。

MediumCVSS 4.3JVNDB-2026-0204102026-06-22
製品:Google / Google Chrome種別:不正な認証(CWE-863)

149.0.7827.155以前のGoogle Chromeにはパスワードの実装に不適切な点があり、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。

MediumCVSS 6.5JVNDB-2026-0204062026-06-22
製品:Google / Google Chrome種別:不適切な権限管理(CWE-269)

Google Chromeのバージョン149.0.7827.155以前のMediaにおける不適切な実装により、リモートの攻撃者が特殊に細工されたHTMLページを介してプロセスのメモリから潜在的に機密性の高い情報を取得できる可能性がありました。

MediumCVSS 4.2JVNDB-2026-0204032026-06-22
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google ChromeのInputコンポーネントにおいて信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを利用して同一生成元ポリシーを回避できる可能性がありました。これにより、レンダラープロセスが侵害されるおそれがあります。

MediumCVSS 4.2JVNDB-2026-0204002026-06-22
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン149.0.7827.155以前の拡張機能に不適切な実装があり、攻撃者が悪意のある拡張機能をインストールさせるようユーザーを騙すことで、巧妙に作成されたChrome拡張機能を介して同一オリジンポリシーを回避できるようになっていました。

MediumCVSS 4.2JVNDB-2026-0203992026-06-22
製品:Google / Google Chrome種別:保護メカニズムの不具合(CWE-693)

Google Chromeのバージョン149.0.7827.155以前の拡張機能における不適切な実装により、レンダラープロセスが侵害される可能性があり、リモート攻撃者が細工されたHTMLページを介してサイトの分離を回避できました。

MediumCVSS 6.1JVNDB-2026-0203972026-06-22
製品:Google / Google Chrome種別:クロスサイトスクリプティング(CWE-79)

Google Chromeのバージョン149.0.7827.155より前におけるSerialの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介して任意のスクリプトやHTML(UXSS)を挿入できる可能性がありました。

MediumCVSS 4.2JVNDB-2026-0203962026-06-22
製品:Google / Google Chrome種別:不適切なアクセス制御(CWE-284)

Google Chromeのバージョン149.0.7827.155以前には、ファイルシステムアクセスにおけるポリシーの強制が不十分であったため、レンダラープロセスを侵害したリモート攻撃者が細工されたPDFファイルを介してサイト隔離を回避できる脆弱性がありました。

MediumCVSS 6.5JVNDB-2026-0203952026-06-22
製品:Google / Google Chrome種別:境界外読み取り(CWE-125)

Windows上のGoogle Chromeのバージョン149.0.7827.155より前におけるWebRTCの境界外読み取りにより、リモートの攻撃者が細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性がありました。

MediumCVSS 4.7JVNDB-2026-0203932026-06-22
製品:Google / Google Chrome種別:クロスサイトスクリプティング(CWE-79)

149.0.7827.155より前のLinux版Google ChromeのViewsにおける不適切な実装により、リモート攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介して任意のスクリプトやHTML(UXSS)を注入できる可能性がありました。

MediumCVSS 4.3JVNDB-2026-0203872026-06-22
製品:Google / Google Chrome種別:初期化されていない変数の使用(CWE-457)

Android版Google Chromeの149.0.7827.155以前のバージョンにおいて、GPUが初期化されていない状態で使用される問題があり、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。Chromiumのセキュリティ重大度は高いと評価されています。

MediumCVSS 5.5JVNDB-2026-0203822026-06-22
製品:Google / Android種別:情報不足(CWE-noinfo)

AndroidManifest.xmlには権限チェックが欠如しているため、持続的なサービス拒否が発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否を引き起こすことができます。悪用するためにユーザーの操作は必要ありません。

MediumCVSS 5.5JVNDB-2026-0203812026-06-22
製品:Google / Android種別:リソースの枯渇(CWE-400)

frameworks/base/services/core/java/com/android/server/pm/PackageInstallerSession.javaのPackageInstaller.Session#transferにおいて、コードの論理エラーが原因でメモリ消耗攻撃が発生する可能性があります。この問題により、追加の実行権限を必要とせずにローカルでサービス拒否が引き起こされます。悪用するためにユーザー操作は不要です。

MediumCVSS 5.5JVNDB-2026-0203802026-06-22
製品:Google / Android種別:SQLインジェクション(CWE-89)

Contacts Provider において、SQL インジェクションにより連絡先データベースにアクセスされる可能性があります。これにより、追加の実行権限を必要とせずにローカル情報が漏洩する恐れがあります。悪用にはユーザーの操作が不要です。

MediumCVSS 5.5JVNDB-2026-0203792026-06-22
製品:Google / Android種別:認証の欠如(CWE-862)

MmsSmsProvider.javaのMmsSmsProviderにおいて、権限チェックが欠如しているため、機密情報が取得される可能性があります。これにより、追加の実行権限を必要とせずにローカル情報が漏洩する恐れがあります。悪用にはユーザーの操作を必要としません。

MediumCVSS 6.5JVNDB-2026-0203662026-06-22
製品:オラクル / Oracle Access Manager種別:不適切な認証(CWE-287)

Oracle Fusion MiddlewareのOracle Access Manager製品(コンポーネント:認証エンジン)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。HTTP経由のネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用可能な脆弱性により、Oracle Access Managerが危険にさらされます。この脆弱性を利用した攻撃に成功すると、Oracle Access Managerでアクセス可能なデータの一部に対して、認可されていない更新、挿入、削除アクセスが行われる可能性があり、また、アクセス可能なデータの一部に対する認可されていない読み取りアクセスも発生する可能性があります。CVSS 3.1 ベーススコアは6.5(機密性および整合性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。

MediumCVSS 6.6JVNDB-2026-0203562026-06-22
製品:オラクル / Oracle WebLogic Server種別:不適切な権限管理(CWE-269)

Oracle Fusion Middleware の WebLogic Server 製品(コンポーネント:Console)に存在する脆弱性です。影響を受けるサポート対象バージョンは 14.1.2.0.0 および 15.1.1.0.0 です。この脆弱性は悪用が困難ですが、高い権限を持つ攻撃者が HTTP 経由でネットワークアクセスすることで WebLogic Server を侵害する可能性があります。この脆弱性を悪用されると、WebLogic Server の制御を奪われる恐れがあります。CVSS 3.1 基本スコアは 6.6(機密性、完全性および可用性に影響を与えます)です。CVSS ベクターは (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) です。

MediumCVSS 4.9JVNDB-2026-0203132026-06-22
製品:Apache Software Foundation / Apache DolphinScheduler種別:不正な認証(CWE-863)

誤った認可の脆弱性により、システムログイン権限を持つユーザーが許可されていないプロジェクトのタスク定義を削除できる可能性があります。この問題はApache DolphinSchedulerのバージョン3.4.2より前のバージョンに影響します。ユーザーには、この問題を修正したバージョン3.4.2にアップグレードすることが推奨されます。

MediumCVSS 6.5JVNDB-2026-0203112026-06-22
製品:Apache Software Foundation / Apache DolphinScheduler種別:不正な認証(CWE-863)

不適切な認可の脆弱性により、ユーザーは権限のないプロジェクトに属するワークフローインスタンスの情報にアクセスできます。この問題はApache DolphinSchedulerの3.4.2未満のバージョンに影響します。ユーザーには、この問題を修正したバージョン3.4.2へアップグレードすることを推奨します。

MediumCVSS 6.1JVNDB-2026-0202962026-06-22
製品:CarrierWave project / CarrierWave種別:クロスサイトスクリプティング(CWE-79)

CarrierWaveはRubyアプリケーションからファイルをアップロードするためのフレームワークです。バージョン2.2.7および3.1.3より前のバージョンでは、content_type_denylistチェックが文字列エントリ内の正規表現メタ文字をエスケープしないため、denylistが意図したコンテンツタイプに静かにマッチしなくなる問題があります。lib/carrierwave/uploader/content_type_denylist.rbの57行目では、denylistエントリがRegexp.quoteやアンカーなしで直接正規表現に補間されます。そのため、例えばimage/svg+xmlというエントリは+/が量指定子として扱われ、実際のMIMEタイプimage/svg+xmlとはマッチしません。これはRegexp.quoteと\Aアンカーの両方を正しく適用しているallowlistの実装と矛盾しています。application/xhtml+xmlのように正規表現メタ文字を含む他のコンテンツタイプも影響を受けます。その結果、content_type_denylistに依存してimage/svg+xmlをブロックしているアプリケーションは、通常ストアドXSSを防ぐために使われますが、静かに保護されていません。攻撃者は任意のJavaScriptを含むSVGファイルをアップロードでき、アプリケーションがそのSVGを自分のオリジンからインラインで提供すると、そのスクリプトが被害者のブラウザで実行されてストアドXSSを引き起こします。この問題はバージョン2.2.7および3.1.3で修正されました。

MediumCVSS 4.3JVNDB-2026-0202072026-06-22
製品:Google / Android種別:保護メカニズムの不具合(CWE-693)

btm_sec.ccの複数の関数において、コードの論理エラーにより攻撃者がSMSメッセージを傍受する可能性があります。これにより、追加の実行権限を必要とせずにリモートで情報漏えいが発生する恐れがあります。攻撃を行うためにはユーザーの操作が必要です。

MediumCVSS 5.5JVNDB-2026-0201962026-06-22
製品:Google / Android種別:リソースの枯渇(CWE-400)

複数の箇所でリソースが枯渇し、永続的なサービス拒否が発生する可能性があります。この問題により、追加の実行権限を必要とせずにローカル環境でサービス拒否が引き起こされます。ユーザーの操作はエクスプロイト実行のために必要ありません。

MediumCVSS 5.3JVNDB-2026-0201702026-06-17
製品:Mozilla Foundation / Mozilla Thunderbird種別:NULL ポインタデリファレンス(CWE-476)

Thunderbird ESR 140.12でメモリ安全性のバグが修正されました。この脆弱性はFirefox ESR 140.12およびThunderbird 140.12で修正されています。

MediumCVSS 5.4JVNDB-2026-0201692026-06-17
製品:Mozilla Foundation / Mozilla Thunderbird種別:バッファエラー(CWE-119)

国際化コンポーネントにおいて境界条件の誤りが存在します。この脆弱性はFirefox ESR 140.12、Firefox ESR 115.37、および Thunderbird 140.12で修正されました。

MediumCVSS 6.5JVNDB-2026-0201682026-06-17
製品:シスコシステムズ / Cisco Catalyst SD-WAN Manager種別:パス・トラバーサル(CWE-22)

Cisco Catalyst SD-WAN Manager(旧称 SD-WAN vManage)のウェブUIには脆弱性が存在し、認証されたリモート攻撃者が影響を受けるシステムのファイルシステム上に任意のファイルを作成または上書きする可能性があります。この脆弱性は、影響を受けるソフトウェアがファイルアップロード処理中にユーザーから提供された入力を適切に検証しないことが原因で発生しています。攻撃者は細工されたHTTPリクエストを影響を受けるシステムのAPIエンドポイントに送信することで、この脆弱性を悪用できます。悪用に成功すると、攻撃者は基盤となるオペレーティングシステム上の任意のファイルを作成または上書きでき、そのファイルを後にroot権限の昇格に利用できます。この脆弱性を悪用するためには、攻撃者は最低限、低権限の単一タスクユーザーアカウントの有効な認証情報を持っている必要があります。

MediumCVSS 5.3JVNDB-2026-0201502026-06-17
製品:MariaDB Corporation Ab. / MariaDB種別:不正な認証(CWE-863)

MariaDBサーバーはMySQLサーバーのコミュニティ開発によるフォークです。バージョン10.6.1から10.6.26未満、10.11.1から10.11.17未満、11.4.1から11.4.11未満、11.8.1から11.8.7未満、および12.3.1において、MariaDBはFROM句がサブクエリのみを含む場合に、FILE権限を確認せずにSELECT ... INTO OUTFILEおよびSELECT ... INTO DUMPFILEを実行できました。この問題はバージョン10.6.26、10.11.17、11.4.11、11.8.7、および12.3.2で修正されています。

MediumCVSS 5.3JVNDB-2026-0201492026-06-17
製品:opentelemetry / opentelemetry種別:過剰なサイズ値のメモリ割り当て(CWE-789)

OpenTelemetry-cppはOpenTelemetryのC++実装です。1.27.0リリース以前のOTLP HTTPエクスポーター(トレース/メトリクス/ログ)は、サイズ制限なしにHTTPレスポンス全体をメモリ内のバイトベクターに読み込んでいました。これにより、設定されたコレクターエンドポイントが攻撃者によって制御されている場合、またはネットワーク攻撃者がエクスポーター接続に対して中間者攻撃を行える場合、メモリ消耗を引き起こす攻撃を受ける可能性がありました。この脆弱性はopentelemetry-cpp 1.27.0リリースで修正されました。

MediumCVSS 6.6JVNDB-2026-0200192026-06-17
製品:OpenClaw / OpenClaw種別:認証の欠如(CWE-862)

OpenClawの2026年5月12日以前のバージョンには、バンドルされたMCPループバックセッション生成パスにおいて実行拒否リストをバイパスする脆弱性が存在し、認証済みの呼び出し元が意図されたコマンド制限を回避できます。攻撃者は影響を受けるバンドルされたMCPセッション生成パスに到達して、本来の意図よりも広範なコマンド実行権限を持つセッションを開始できます。

MediumCVSS 6.5JVNDB-2026-0200152026-06-17
製品:OpenClaw / OpenClaw種別:不適切なセッション期限(CWE-613)

OpenClawの2026年4月24日以前のバージョンには、トークン取り消しの脆弱性が存在し、取り消されたスラッシュトークンを持つ呼び出し元がモニター更新ウィンドウ中にコマンドの実行を継続できる可能性があります。攻撃者は、トークン取り消し後も一時的に古いトークンが受け入れられる点を悪用して、スラッシュコマンドを呼び出し、不正な操作を行う恐れがあります。この問題はオペレーターの設定に依存します。

MediumCVSS 6.5JVNDB-2026-0200142026-06-17
製品:OpenClaw / OpenClaw種別:パス・トラバーサル(CWE-22)

OpenClaw 2026.4.7以前のバージョンには、認証済みのGatewayオペレーターでoperator.writeスコープを持つユーザーが、メモリウィキのインゲスト機能において任意のファイルを読み取れる脆弱性があります。この脆弱性により、本来のインゲスト元以外のローカルファイルを読み取ることが可能です。operator.writeアクセス権を持つ攻撃者は、任意のローカルファイルパスを指定してファイル内容をウィキメモリにインポートでき、アクセス制限を回避します。

MediumCVSS 4.3JVNDB-2026-0200132026-06-17
製品:OpenClaw / OpenClaw種別:誤った領域へのリソースの漏えい(CWE-668)

OpenClawの2026年4月26日より前のバージョンには、サンドボックス化されたセッションの生成において情報漏洩の脆弱性が存在し、実際の作業スペースのパスが子プロンプトに露出する問題があります。攻撃者は、サンドボックス化された親セッションから子セッションを生成することで、ホストの作業スペースの場所や関連するメモリコンテキストを子モデルに明らかにできます。

MediumCVSS 6.5JVNDB-2026-0200122026-06-17
製品:OpenClaw / OpenClaw種別:サーバサイドのリクエストフォージェリ(CWE-918)

OpenClaw 2026.5.2以前のバージョンには、message.action転送において認証情報が漏洩する脆弱性が存在しました。この脆弱性により、モデル制御のメタデータがGateway認証情報を含むアクションペイロードを攻撃者が指定したループバックURLに転送してしまいます。リモートの攻撃者は、モデル制御のアクションメタデータを介して悪意のあるループバックターゲットを指定することで、Gatewayトークンとアクションペイロードを傍受できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0200092026-06-17
製品:OpenClaw / OpenClaw種別:不適切なセッション期限(CWE-613)

OpenClawの2026年4月22日以前のバージョンには、Webhookシークレット無効化を回避する脆弱性が含まれており、古いSlackおよびZaloのWebhookシークレットを持つ呼び出し元がsecrets.reload後もアクティブな状態のままでいられる可能性があります。攻撃者は、本来無効化されるべきシークレットの古い状態を悪用してWebhookイベントを送信し、以前の認証情報を不正に受け入れさせることが可能です。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。