日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

直近3年 の検索結果:161200 件目を表示(ページ 5

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.9JVNDB-2026-0240362026-07-17
製品:アドビ / Adobe ColdFusion種別:パス・トラバーサル(CWE-22)

ColdFusionは、制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)の脆弱性の影響を受けており、これにより任意のファイルシステムを読み取られるおそれがあります。攻撃者はこの脆弱性を悪用して、意図されたアクセス範囲外の機密ファイルやディレクトリへアクセスすることが可能です。この問題を悪用する際にユーザーの操作は不要です。スコープが変更されました。

CriticalCVSS 9.9JVNDB-2026-0240352026-07-17
製品:アドビ / Adobe ColdFusion種別:パス・トラバーサル(CWE-22)

ColdFusion は、制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)の脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードを実行される可能性があります。この問題を悪用するためにユーザーの操作は必要ありません。範囲が変更されています。

CriticalCVSS 9.6JVNDB-2026-0240342026-07-17
製品:アドビ / Adobe ColdFusion種別:クロスサイトスクリプティング(CWE-79)

ColdFusionは反射型クロスサイトスクリプティング(XSS)の脆弱性の影響を受けます。攻撃者はこの脆弱性を悪用して、悪意のあるスクリプトをウェブページに注入し、被害者のアカウントまたはセッションに対して権限昇格や制御を取得する可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。対象範囲が変更されました。

CriticalCVSS 10JVNDB-2026-0240332026-07-17
製品:アドビ / Adobe ColdFusion種別:不正な認証(CWE-863)

ColdFusion は権限の誤設定による脆弱性の影響を受けており、これにより権限昇格が発生する可能性があります。攻撃者はこの脆弱性を悪用して、許可されていない読み取りおよび書き込みアクセスを取得できます。この問題を悪用するためにユーザーの操作は不要です。スコープが変更されます。

CriticalCVSS 9.9JVNDB-2026-0240322026-07-17
製品:アドビ / Adobe ColdFusion種別:コード・インジェクション(CWE-94)

ColdFusion は、コード生成の不適切な制御(「コードインジェクション」)の脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するためにユーザーの操作は必要ありません。対象範囲が変更されています。

CriticalCVSS 9.9JVNDB-2026-0240312026-07-17
製品:アドビ / Adobe ColdFusion種別:SQLインジェクション(CWE-89)

ColdFusionは、SQLコマンドで使用される特殊要素の不適切な無害化(『SQLインジェクション』)の脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するためにユーザーの操作は必要ありません。スコープが変更されました。

CriticalCVSS 9.3JVNDB-2026-0240302026-07-17
製品:アドビ / Adobe ColdFusion種別:重要な機能に対する認証の欠如(CWE-306)

ColdFusionは、重要な機能に対する認証の欠如の脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードを実行される可能性があります。この問題を悪用するためにユーザーの操作は必要ありません。影響範囲が変更されています。

CriticalCVSS 9JVNDB-2026-0240292026-07-17
製品:アドビ / Adobe ColdFusion種別:不正な認証(CWE-863)

ColdFusionは不正な認可の脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードを実行される可能性があります。この問題を悪用するためにユーザーの操作は必要ありません。スコープが変更されました。

HighCVSS 7.7JVNDB-2026-0240282026-07-17
製品:アドビ / Adobe ColdFusion種別:不適切な入力確認(CWE-20)

ColdFusionは、不適切な入力検証の脆弱性により、セキュリティ機能がバイパスされる可能性があります。権限の低い攻撃者がこの脆弱性を悪用すると、セキュリティ対策を回避して不正な読み取りアクセスを取得する可能性があります。この問題を悪用するためにユーザーの操作は不要です。影響範囲が変更されました。

LowCVSS 2.7JVNDB-2026-0240272026-07-17
製品:アドビ / Adobe ColdFusion種別:不適切なセッション期限(CWE-613)

ColdFusionはセッションの有効期限が不足している脆弱性の影響を受けており、これによりセキュリティ機能が回避される可能性があります。高権限の攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、不正な書き込みアクセスを取得できます。この問題を悪用するためにユーザーの操作は必要ありません。

HighCVSS 7.7JVNDB-2026-0240262026-07-17
製品:アドビ / Adobe ColdFusion種別:サーバサイドのリクエストフォージェリ(CWE-918)

ColdFusionは、サーバーサイドリクエストフォージェリ(SSRF)脆弱性を含み、この脆弱性はセキュリティ機能の回避につながる可能性があります。権限の低い攻撃者がこの脆弱性を悪用することで、セキュリティ対策を回避し、不正に読み取りアクセスを取得する可能性があります。この問題を悪用するためには、ユーザーの操作は必要ありません。影響範囲が変更されました。

MediumCVSS 6.8JVNDB-2026-0240252026-07-17
製品:アドビ / Adobe ColdFusion種別:パス・トラバーサル(CWE-22)

ColdFusionは、制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)の脆弱性の影響を受けており、これにより任意のファイルシステムの読み取りが可能になる恐れがあります。攻撃者はこの脆弱性を悪用して、意図されたアクセス範囲外の機密ファイルやディレクトリにアクセスできます。この問題を悪用するためにユーザーの操作は不要です。スコープが変更されました。

HighCVSS 7.8JVNDB-2026-0240242026-07-17
製品:アドビ / Adobe Audition種別:境界外書き込み(CWE-787)

Audition は、現在のユーザーのコンテキストで任意のコードを実行させる可能性のある境界外書き込みの脆弱性の影響を受けています。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。

HighCVSS 7.8JVNDB-2026-0240232026-07-17
製品:アドビ / Adobe Audition種別:境界外書き込み(CWE-787)

Auditionは、現在のユーザーのコンテキストで任意のコードを実行させる可能性がある境界外書き込みの脆弱性の影響を受けています。この問題を悪用するには、被害者が悪意のあるファイルを開く操作を行う必要があります。

HighCVSS 7.5JVNDB-2026-0240222026-07-17
製品:Sensio Labs / Symfony種別:不正な認証(CWE-863)

Symfonyは、Webおよびコンソールアプリケーション向けのPHPフレームワークであり、再利用可能なPHPコンポーネントのセットです。バージョン5.4.53、6.4.41、7.4.13、および8.0.13より前のバージョンでは、DefaultAuthenticationFailureHandlerがfailure_forward: trueを有効にしている場合に、リクエストで指定された_failure_pathパラメータを尊重していました。これにより、認証されていないログイン失敗リクエストがサブリクエストをディスパッチし、firewallリスナーをスキップしてaccess_controlで保護されたGETルートにアクセスできてしまう問題が発生していました。この問題はバージョン5.4.53、6.4.41、7.4.13、および8.0.13で修正されています。

MediumCVSS 5.5JVNDB-2026-0240212026-07-17
製品:マイクロソフト / Microsoft Office Online Server種別:信頼できないポインタデリファレンス(CWE-822)

Microsoft Office Excel における信頼されていないポインタの逆参照により、不正な攻撃者がローカルで情報を漏洩させる可能性があります。

HighCVSS 8.6JVNDB-2026-0240202026-07-17
製品:Sensio Labs / Symfony種別:サーバサイドのリクエストフォージェリ(CWE-918)

Symfonyは、ウェブおよびコンソールアプリケーション向けのPHPフレームワークであり、再利用可能なPHPコンポーネントのセットです。バージョン5.4.0から5.4.53、6.4.41、7.4.13、および8.0.13において、NoPrivateNetworkHttpClientおよびIpUtils::PRIVATE_SUBNETSは、6to4、NAT64、Teredo、IPv4互換IPv6などのIPv6トランジションプレフィックスを省略しており、攻撃者が提供したURLがIpUtils::isPrivateIp()によってブロックされない形式でプライベートIPv4ターゲットを表現できる状態でした。この問題はバージョン5.4.53、6.4.41、7.4.13、および8.0.13で修正されています。

MediumCVSS 5.3JVNDB-2026-0240192026-07-17
製品:Sensio Labs / Symfony種別:アルゴリズムのダウングレード(CWE-757)

Symfonyは、ウェブおよびコンソールアプリケーション向けのPHPフレームワークであり、再利用可能なPHPコンポーネントのセットです。バージョン7.4.13および8.0.13より前のバージョンでは、MailomatRequestParser::validateSignature()がX-MOM-Webhook-Signatureをalgo=signatureとして解析し、リクエストで選択されたアルゴリズムをhash_hmac()に渡していました。このため、Mailomatでドキュメント化されているSHA-256のWebhook署名を強制せず、署名アルゴリズムのダウングレードを許していました。この問題はバージョン7.4.13および8.0.13で修正されました。

MediumCVSS 6.1JVNDB-2026-0240182026-07-17
製品:Sensio Labs / Symfony種別:ユーザインターフェースにおける重要情報の誤った表示(CWE-451)

Symfonyはウェブおよびコンソールアプリケーション向けのPHPフレームワークであり、再利用可能なPHPコンポーネントのセットです。バージョン6.1.0から6.4.41、7.4.13、および8.0.13までの間、UrlSanitizer::parse()は生のBiDiフォーマット文字を拒否していましたが、パーセントエンコードされた形式は拒否せず、ASCIIのみの空白文字チェックを使用していました。そのため、サニタイズされたURLに視覚的ななりすまし文字が残っており、下流の利用者がそれらをデコードまたは表示できる状態になっていました。この問題はバージョン6.4.41、7.4.13、および8.0.13で修正されています。

MediumCVSS 6.1JVNDB-2026-0240172026-07-17
製品:Sensio Labs / Symfony種別:クロスサイトスクリプティング(CWE-79)

Symfonyは、ウェブおよびコンソールアプリケーション用のPHPフレームワークであり、再利用可能なPHPコンポーネントのセットです。バージョン6.1.0から6.4.41、7.4.13、および8.0.13までの間で、UrlAttributeSanitizer::getSupportedAttributes()は<object>、<applet>、<iframe>、および<img>のURLを含む属性を省略し、<meta http-equiv="refresh">のURLがコンテンツ内でURLサニタイズを回避していました。その結果、明示的に有効化された要素や属性がjavascript:などのペイロードをサニタイズ済みの出力に通過させることが可能になっていました。この問題はバージョン6.4.41、7.4.13、および8.0.13で修正されています。

MediumCVSS 6.1JVNDB-2026-0240162026-07-17
製品:Sensio Labs / Symfony種別:オープンリダイレクト(CWE-601)

Symfonyはウェブおよびコンソールアプリケーション向けのPHPフレームワークであり、再利用可能なPHPコンポーネントのセットです。バージョン5.4.53、6.4.41、7.4.13、および8.0.13より前のバージョンでは、UrlGenerator::doGenerate()がstrtr()によるドットセグメントのエンコードを使用しており、連鎖した../または./セグメントのうち一つおきにスキップしていました。そのため、攻撃者が制御するルートパラメータによって、RFC 3986の正規化の下で異なるパスに畳み込まれるURLを生成する可能性がありました。この問題はバージョン5.4.53、6.4.41、7.4.13、および8.0.13で修正されています。

MediumCVSS 6.7JVNDB-2026-0240152026-07-17
製品:デル / emc powerscale onefs 種別:不適切な権限管理(CWE-269)

Dell PowerScale OneFS バージョン 9.5.0.0 から 9.10.1.7、およびバージョン 9.11.0.0 から 9.13.0.2 には、権限管理に不備がある脆弱性が存在します。高い権限を持つローカルアクセス可能な攻撃者がこの脆弱性を悪用する可能性があり、特権を昇格させる恐れがあります。

MediumCVSS 5.5JVNDB-2026-0240142026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:型の取り違え(CWE-843)

複合イメージファイルシステムドライバーでの互換性のない型の使用(「型の混乱」)により、認可された攻撃者がローカルで情報を開示できる可能性があります。

HighCVSS 7JVNDB-2026-0240132026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windowsクリップサービスにおける不適切な同期により共有リソースが並行実行される(レースコンディション)、これにより認可された攻撃者がローカルで権限を昇格させることが可能になります。

MediumCVSS 5.5JVNDB-2026-0240122026-07-17
製品:マイクロソフト / Microsoft Office Online Server種別:境界外読み取り(CWE-125)

Microsoft Office Excelの境界外読み取りの脆弱性により、権限のない攻撃者がローカル環境で情報を開示できる可能性があります。

CriticalCVSS 9.8JVNDB-2026-0240112026-07-17
製品:マイクロソフト / Microsoft SharePoint Server種別:信頼できないデータのデシリアライゼーション(CWE-502)

Microsoft Office SharePoint における信頼されていないデータのデシリアライズの脆弱性により、不正な攻撃者がネットワークを介してコードを実行できる可能性があります。

HighCVSS 7.8JVNDB-2026-0240102026-07-17
製品:マイクロソフト / Microsoft Office Online Server種別:ヒープベースのバッファオーバーフロー(CWE-122)

Microsoft Office Excelのヒープベースのバッファオーバーフローにより、不正な攻撃者がローカルでコードを実行する可能性があります。

LowCVSS 3.3JVNDB-2026-0240092026-07-17
製品:マイクロソフト / Microsoft Office Online Server種別:ヒープベースのバッファオーバーフロー(CWE-122)

Microsoft Office Excelのヒープベースのバッファオーバーフローにより、不正な攻撃者がローカル環境で情報を開示できる可能性があります。

CriticalCVSS 9.8JVNDB-2026-0240082026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

Windows Secure Socket Tunneling Protocol(SSTP)における使用後解放(Use after free)の脆弱性により、不正な攻撃者がネットワーク経由でコードを実行できる可能性があります。

HighCVSS 7.5JVNDB-2026-0240072026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:スタックベースのバッファオーバーフロー(CWE-121)

Active Directory フェデレーション サービスにおけるスタックベースのバッファオーバーフローにより、権限のない攻撃者がネットワーク経由でサービス拒否を引き起こすことが可能です。

HighCVSS 7.5JVNDB-2026-0240062026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:ヒープベースのバッファオーバーフロー(CWE-122)

Windows Internet Key Exchange (IKE) プロトコルにおけるヒープベースのバッファオーバーフローにより、不正な攻撃者がネットワーク上でサービス拒否を引き起こす可能性がある脆弱性です。

HighCVSS 7.8JVNDB-2026-0240052026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:情報漏えい(CWE-200)

Windows Common Log File System Driverにおける未承認の攻撃者による機密情報の漏洩により、認可された攻撃者がローカルで特権を昇格させることが可能になります。

HighCVSS 7JVNDB-2026-0239742026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:競合状態(CWE-362)

Windows Win32Kにおける不適切な同期を伴う共有リソースの同時実行(「レースコンディション」)により、権限を持つ攻撃者がローカルで特権を昇格させることが可能になる。

MediumCVSS 6.5JVNDB-2026-0239732026-07-17
製品:マイクロソフト / Microsoft SharePoint Server種別:ファイル名やパス名の外部制御(CWE-73)

Microsoft Office SharePointにおけるファイル名またはパスの外部制御の脆弱性により、権限を持つ攻撃者がネットワーク上でなりすましを行うことが可能になります。

HighCVSS 7.8JVNDB-2026-0239722026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:整数オーバーフローまたはラップアラウンド(CWE-190)

WindowsのResilient File System(ReFS)における整数オーバーフローまたはラップアラウンドの脆弱性により、認証された攻撃者がローカルでコードを実行する可能性があります。

HighCVSS 7JVNDB-2026-0239712026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:競合状態(CWE-362)

WindowsのUSBプリントドライバーにおいて、不適切な同期による共有リソースの同時アクセス(いわゆる「レースコンディション」)が発生し、認可された攻撃者がローカル環境で権限を昇格させることが可能になります。

HighCVSS 7JVNDB-2026-0239702026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

不適切な同期による共有リソースの同時実行(「レースコンディション」)がWindowsのWin32Kに存在し、権限を持つ攻撃者がローカルで権限を昇格させることを可能にしています。

HighCVSS 7.8JVNDB-2026-0239692026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:解放済みメモリの使用(CWE-416)

WindowsのWin32KにおけるUse after freeの脆弱性により、権限を持つ攻撃者がローカルで権限を昇格させることが可能です。

HighCVSS 7.5JVNDB-2026-0239682026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:無限ループ(CWE-835)

Windows Active Directoryにおける到達不可能な終了条件(「無限ループ」)を伴うループにより、不正な攻撃者がネットワーク経由でサービス拒否攻撃を引き起こすことが可能です。

HighCVSS 8.4JVNDB-2026-0239672026-07-17
製品:マイクロソフト / Microsoft Windows Server 2025種別:ヒープベースのバッファオーバーフロー(CWE-122)

Windows GDI+ のヒープベースのバッファオーバーフローにより、不正な攻撃者がローカルでコードを実行できる可能性があります。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。