脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium の検索結果:1,841–1,880 件目を表示(ページ 47)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性が存在します。影響を受けるサポート対象バージョンは7.2.8です。この容易に悪用可能な脆弱性により、高権限を持つ攻撃者がOracle VM VirtualBoxが実行されているインフラストラクチャにログオンし、Oracle VM VirtualBoxを侵害できます。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃は他の製品にも重大な影響を及ぼす可能性があります(範囲の変更)。この脆弱性が成功裏に攻撃されると、Oracle VM VirtualBoxがハングしたり、頻繁に再現可能なクラッシュ(完全なDoS)を引き起こしたりする無許可の能力を攻撃者に与えます。CVSS 3.1基本スコアは6.0(可用性に影響)。CVSSベクターは次の通りです:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H)。
Oracle Fusion Middleware の Oracle Application Development Framework (ADF) 製品(コンポーネント:Security Framework)に脆弱性があります。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。容易に悪用可能なこの脆弱性により、HTTP を介してネットワークアクセスできる認証されていない攻撃者が Oracle Application Development Framework (ADF) を侵害する可能性があります。成功する攻撃には攻撃者以外の人物による操作が必要ですが、この脆弱性は Oracle Application Development Framework (ADF) に存在し、攻撃は他の製品にも重大な影響を及ぼす可能性があります(範囲の変更)。この脆弱性を利用した攻撃が成功すると、Oracle Application Development Framework (ADF) でアクセス可能な一部のデータに対して不正な更新、挿入、削除アクセスが可能になり、また一部のデータに対して不正な読み取りアクセスも実行される可能性があります。CVSS 3.1 基本スコアは 6.1(機密性および完全性への影響)です。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)。
Oracle Fusion Middleware の Oracle Application Development Framework (ADF) 製品における脆弱性(コンポーネント:Java Business Objects)について説明します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は悪用が困難であり、高権限を持ちOracle Application Development Framework (ADF) が実行されているインフラにログオンできる攻撃者が、Oracle Application Development Framework (ADF) を侵害する可能性があります。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセスや、Oracle Application Development Framework (ADF) がアクセス可能な全データへ完全にアクセスする事態が発生する恐れがあります。CVSS 3.1 の基本スコアは4.1(機密性への影響)です。CVSS ベクターは次の通りです。(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:N/A:N)。
Oracle Fusion MiddlewareのOracle Application Development Framework (ADF)製品(コンポーネント:ADF Faces)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は悪用が難しく、高権限の攻撃者がOracle Application Development Framework (ADF)が実行されているインフラストラクチャにログオンした場合に、Oracle Application Development Framework (ADF)を侵害する可能性があります。この脆弱性の攻撃に成功すると、重要なデータへの不正アクセスや、すべてのOracle Application Development Framework (ADF)にアクセス可能なデータへの完全なアクセス、さらに一部のOracle Application Development Framework (ADF)にアクセス可能なデータに対して不正な更新、挿入、削除が行われる可能性があります。CVSS 3.1基本スコアは4.7(機密性および完全性に影響があります)。CVSSベクターは(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:L/A:N)です。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは14.1.2.0.0です。HTTP経由のネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用可能な脆弱性であり、この脆弱性が存在することでOracle WebCenter Contentが侵害される可能性があります。本脆弱性が成功裏に攻撃されると、Oracle WebCenter Contentのアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。
Oracle Fusion MiddlewareのIdentity Manager製品(コンポーネント:End User Self Service)には脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。IIOP経由でネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、Identity Managerが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、Identity Managerでアクセス可能なデータの一部に対し認可されていない更新、挿入、削除を行い、また一部のデータに対して認可されていない読み取りアクセスが発生する可能性があります。CVSS 3.1の基本スコアは6.5であり、機密性および完全性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。
Oracle Fusion Middleware の Oracle Access Manager 製品(コンポーネント:認証エンジン)における脆弱性です。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.1.0 です。ネットワーク経由の HTTP アクセスを持つ認証されていない攻撃者が悪用しやすい脆弱性により、Oracle Access Manager が侵害される可能性があります。成功した攻撃には攻撃者以外の人間の操作が必要であり、この脆弱性は Oracle Access Manager に存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープの変更)。この脆弱性の成功した攻撃は、Oracle Access Manager でアクセス可能なデータの一部に対する不正な更新、挿入、削除アクセスおよび一部データの不正な読み取りアクセスを引き起こす可能性があります。CVSS 3.1 基本スコアは 6.1(機密性および完全性に影響があります)。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) です。
Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。容易に悪用可能な脆弱性により、高い特権を持つ攻撃者がOracle VM VirtualBoxが実行されているインフラストラクチャにログオンした場合、Oracle VM VirtualBoxを侵害することが可能です。この脆弱性はOracle VM VirtualBox内に存在しますが、攻撃はその他の製品にも大きな影響を及ぼす可能性があります(範囲変更)。この脆弱性への攻撃に成功すると、重要なデータやOracle VM VirtualBoxでアクセス可能なすべてのデータに対して不正な作成、削除、または変更のアクセスが発生する可能性があります。CVSS 3.1ベーススコアは6.0(完全性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N)。
Oracle MySQLのMySQL Shell製品(コンポーネント:Shell: Dump and Load)に存在する脆弱性です。影響を受ける対象バージョンは8.4.0から8.4.9および9.0.0から9.7.0です。複数のプロトコルを介したネットワークアクセスを持つ未認証の攻撃者が簡単に悪用できる脆弱性であり、MySQL Shellを侵害する可能性があります。攻撃が成功するには攻撃者以外の人物による人為的な操作が必要です。この脆弱性を悪用した攻撃は、重要なデータへの不正アクセスやMySQL Shellでアクセス可能な全データへの完全なアクセスを招く可能性があります。CVSS 3.1基本スコアは6.5(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N)です。
Oracle VirtualizationのOracle VM VirtualBox製品(コンポーネント:VMSVGAデバイス)に脆弱性があります。影響を受けるサポート対象バージョンは7.2.8です。インフラストラクチャにログオンできる高権限の攻撃者がこの脆弱性を容易に悪用可能であり、Oracle VM VirtualBoxを実行している環境が侵害される可能性があります。この脆弱性はOracle VM VirtualBoxに存在しますが、攻撃によって追加の製品にも大きな影響を与える可能性があります(スコープ変更)。本脆弱性を攻撃に成功すると、重要なデータへの不正アクセスやOracle VM VirtualBoxでアクセス可能なすべてのデータに完全にアクセスできる場合があります。CVSS 3.1 基本スコアは6.0(機密性への影響)です。CVSSベクター:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N)。
認証されたユーザーが権限を持たないアラートグループに関連付けられたアラートインスタンスにアクセスできてしまう問題です。この問題はApache DolphinSchedulerに影響し、バージョン3.4.2より前のバージョンに存在します。ユーザーには、この問題を修正したバージョン3.4.2へのアップグレードを推奨します。
Windows 上の Google Chrome 149.0.7827.155 より前のバージョンの Chromoting において、範囲外読み取りの脆弱性が存在しました。この脆弱性により、ローカルの攻撃者が悪意のあるファイルを介してプロセスメモリから潜在的に機密情報を取得できる可能性がありました。
149.0.7827.155以前のGoogle Chromeにはパスワードの実装に不適切な点があり、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。
Google Chromeのバージョン149.0.7827.155以前のMediaにおける不適切な実装により、リモートの攻撃者が特殊に細工されたHTMLページを介してプロセスのメモリから潜在的に機密性の高い情報を取得できる可能性がありました。
Google ChromeのInputコンポーネントにおいて信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを利用して同一生成元ポリシーを回避できる可能性がありました。これにより、レンダラープロセスが侵害されるおそれがあります。
Google Chromeのバージョン149.0.7827.155以前の拡張機能に不適切な実装があり、攻撃者が悪意のある拡張機能をインストールさせるようユーザーを騙すことで、巧妙に作成されたChrome拡張機能を介して同一オリジンポリシーを回避できるようになっていました。
Google Chromeのバージョン149.0.7827.155以前の拡張機能における不適切な実装により、レンダラープロセスが侵害される可能性があり、リモート攻撃者が細工されたHTMLページを介してサイトの分離を回避できました。
Google Chromeのバージョン149.0.7827.155より前におけるSerialの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介して任意のスクリプトやHTML(UXSS)を挿入できる可能性がありました。
Google Chromeのバージョン149.0.7827.155以前には、ファイルシステムアクセスにおけるポリシーの強制が不十分であったため、レンダラープロセスを侵害したリモート攻撃者が細工されたPDFファイルを介してサイト隔離を回避できる脆弱性がありました。
Windows上のGoogle Chromeのバージョン149.0.7827.155より前におけるWebRTCの境界外読み取りにより、リモートの攻撃者が細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性がありました。
149.0.7827.155より前のLinux版Google ChromeのViewsにおける不適切な実装により、リモート攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介して任意のスクリプトやHTML(UXSS)を注入できる可能性がありました。
Android版Google Chromeの149.0.7827.155以前のバージョンにおいて、GPUが初期化されていない状態で使用される問題があり、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。Chromiumのセキュリティ重大度は高いと評価されています。
AndroidManifest.xmlには権限チェックが欠如しているため、持続的なサービス拒否が発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否を引き起こすことができます。悪用するためにユーザーの操作は必要ありません。
frameworks/base/services/core/java/com/android/server/pm/PackageInstallerSession.javaのPackageInstaller.Session#transferにおいて、コードの論理エラーが原因でメモリ消耗攻撃が発生する可能性があります。この問題により、追加の実行権限を必要とせずにローカルでサービス拒否が引き起こされます。悪用するためにユーザー操作は不要です。
Contacts Provider において、SQL インジェクションにより連絡先データベースにアクセスされる可能性があります。これにより、追加の実行権限を必要とせずにローカル情報が漏洩する恐れがあります。悪用にはユーザーの操作が不要です。
MmsSmsProvider.javaのMmsSmsProviderにおいて、権限チェックが欠如しているため、機密情報が取得される可能性があります。これにより、追加の実行権限を必要とせずにローカル情報が漏洩する恐れがあります。悪用にはユーザーの操作を必要としません。
Oracle Fusion MiddlewareのOracle Access Manager製品(コンポーネント:認証エンジン)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。HTTP経由のネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用可能な脆弱性により、Oracle Access Managerが危険にさらされます。この脆弱性を利用した攻撃に成功すると、Oracle Access Managerでアクセス可能なデータの一部に対して、認可されていない更新、挿入、削除アクセスが行われる可能性があり、また、アクセス可能なデータの一部に対する認可されていない読み取りアクセスも発生する可能性があります。CVSS 3.1 ベーススコアは6.5(機密性および整合性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。
Oracle Fusion Middleware の WebLogic Server 製品(コンポーネント:Console)に存在する脆弱性です。影響を受けるサポート対象バージョンは 14.1.2.0.0 および 15.1.1.0.0 です。この脆弱性は悪用が困難ですが、高い権限を持つ攻撃者が HTTP 経由でネットワークアクセスすることで WebLogic Server を侵害する可能性があります。この脆弱性を悪用されると、WebLogic Server の制御を奪われる恐れがあります。CVSS 3.1 基本スコアは 6.6(機密性、完全性および可用性に影響を与えます)です。CVSS ベクターは (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) です。
誤った認可の脆弱性により、システムログイン権限を持つユーザーが許可されていないプロジェクトのタスク定義を削除できる可能性があります。この問題はApache DolphinSchedulerのバージョン3.4.2より前のバージョンに影響します。ユーザーには、この問題を修正したバージョン3.4.2にアップグレードすることが推奨されます。
不適切な認可の脆弱性により、ユーザーは権限のないプロジェクトに属するワークフローインスタンスの情報にアクセスできます。この問題はApache DolphinSchedulerの3.4.2未満のバージョンに影響します。ユーザーには、この問題を修正したバージョン3.4.2へアップグレードすることを推奨します。
CarrierWaveはRubyアプリケーションからファイルをアップロードするためのフレームワークです。バージョン2.2.7および3.1.3より前のバージョンでは、content_type_denylistチェックが文字列エントリ内の正規表現メタ文字をエスケープしないため、denylistが意図したコンテンツタイプに静かにマッチしなくなる問題があります。lib/carrierwave/uploader/content_type_denylist.rbの57行目では、denylistエントリがRegexp.quoteやアンカーなしで直接正規表現に補間されます。そのため、例えばimage/svg+xmlというエントリは+/が量指定子として扱われ、実際のMIMEタイプimage/svg+xmlとはマッチしません。これはRegexp.quoteと\Aアンカーの両方を正しく適用しているallowlistの実装と矛盾しています。application/xhtml+xmlのように正規表現メタ文字を含む他のコンテンツタイプも影響を受けます。その結果、content_type_denylistに依存してimage/svg+xmlをブロックしているアプリケーションは、通常ストアドXSSを防ぐために使われますが、静かに保護されていません。攻撃者は任意のJavaScriptを含むSVGファイルをアップロードでき、アプリケーションがそのSVGを自分のオリジンからインラインで提供すると、そのスクリプトが被害者のブラウザで実行されてストアドXSSを引き起こします。この問題はバージョン2.2.7および3.1.3で修正されました。
btm_sec.ccの複数の関数において、コードの論理エラーにより攻撃者がSMSメッセージを傍受する可能性があります。これにより、追加の実行権限を必要とせずにリモートで情報漏えいが発生する恐れがあります。攻撃を行うためにはユーザーの操作が必要です。
複数の箇所でリソースが枯渇し、永続的なサービス拒否が発生する可能性があります。この問題により、追加の実行権限を必要とせずにローカル環境でサービス拒否が引き起こされます。ユーザーの操作はエクスプロイト実行のために必要ありません。
Thunderbird ESR 140.12でメモリ安全性のバグが修正されました。この脆弱性はFirefox ESR 140.12およびThunderbird 140.12で修正されています。
国際化コンポーネントにおいて境界条件の誤りが存在します。この脆弱性はFirefox ESR 140.12、Firefox ESR 115.37、および Thunderbird 140.12で修正されました。
Cisco Catalyst SD-WAN Manager(旧称 SD-WAN vManage)のウェブUIには脆弱性が存在し、認証されたリモート攻撃者が影響を受けるシステムのファイルシステム上に任意のファイルを作成または上書きする可能性があります。この脆弱性は、影響を受けるソフトウェアがファイルアップロード処理中にユーザーから提供された入力を適切に検証しないことが原因で発生しています。攻撃者は細工されたHTTPリクエストを影響を受けるシステムのAPIエンドポイントに送信することで、この脆弱性を悪用できます。悪用に成功すると、攻撃者は基盤となるオペレーティングシステム上の任意のファイルを作成または上書きでき、そのファイルを後にroot権限の昇格に利用できます。この脆弱性を悪用するためには、攻撃者は最低限、低権限の単一タスクユーザーアカウントの有効な認証情報を持っている必要があります。
MariaDBサーバーはMySQLサーバーのコミュニティ開発によるフォークです。バージョン10.6.1から10.6.26未満、10.11.1から10.11.17未満、11.4.1から11.4.11未満、11.8.1から11.8.7未満、および12.3.1において、MariaDBはFROM句がサブクエリのみを含む場合に、FILE権限を確認せずにSELECT ... INTO OUTFILEおよびSELECT ... INTO DUMPFILEを実行できました。この問題はバージョン10.6.26、10.11.17、11.4.11、11.8.7、および12.3.2で修正されています。
OpenTelemetry-cppはOpenTelemetryのC++実装です。1.27.0リリース以前のOTLP HTTPエクスポーター(トレース/メトリクス/ログ)は、サイズ制限なしにHTTPレスポンス全体をメモリ内のバイトベクターに読み込んでいました。これにより、設定されたコレクターエンドポイントが攻撃者によって制御されている場合、またはネットワーク攻撃者がエクスポーター接続に対して中間者攻撃を行える場合、メモリ消耗を引き起こす攻撃を受ける可能性がありました。この脆弱性はopentelemetry-cpp 1.27.0リリースで修正されました。
OpenClawの2026年5月12日以前のバージョンには、バンドルされたMCPループバックセッション生成パスにおいて実行拒否リストをバイパスする脆弱性が存在し、認証済みの呼び出し元が意図されたコマンド制限を回避できます。攻撃者は影響を受けるバンドルされたMCPセッション生成パスに到達して、本来の意図よりも広範なコマンド実行権限を持つセッションを開始できます。
OpenClawの2026年4月24日以前のバージョンには、トークン取り消しの脆弱性が存在し、取り消されたスラッシュトークンを持つ呼び出し元がモニター更新ウィンドウ中にコマンドの実行を継続できる可能性があります。攻撃者は、トークン取り消し後も一時的に古いトークンが受け入れられる点を悪用して、スラッシュコマンドを呼び出し、不正な操作を行う恐れがあります。この問題はオペレーターの設定に依存します。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。