脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,332件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Critical 直近3年 の検索結果:1,9612,000 件目を表示(ページ 50

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.8JVNDB-2026-0100762026-04-06
製品:D-Link Corporation / DIR-820LW ファームウエア種別:OSコマンドインジェクション(CWE-78)

D-Link DIR-820LW 2.03に脆弱性が確認されました。影響を受けるのはSSDPコンポーネントのssdpcgi_main関数であり、操作を行うことでOSコマンドインジェクションを引き起こす可能性があります。この攻撃はリモートで実行される可能性があります。エクスプロイトは公に公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0100702026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクトのSimple Laundry System 1.0に脆弱性が確認されました。この脆弱性は、コンポーネントParameters Handlerのファイル/viewdetail.php内の未知の関数に影響します。引数serviceIdを操作することでSQLインジェクションが発生します。リモートから攻撃が可能です。このエクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0100692026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projects Simple Laundry System 1.0にセキュリティ上の欠陥が発見されました。この欠陥はコンポーネントParameters Handlerのファイル/checkupdatestatus.phpの不明な関数に影響を与えます。引数serviceIdの操作によりSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、攻撃に利用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0100682026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projects Simple Laundry System 1.0に脆弱性が確認されました。影響を受けるのは、パラメータハンドラコンポーネントのファイル/checklogin.php内の不明な関数です。Username引数の操作によりSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、攻撃に利用される可能性があります。高品質な脆弱性データを得たい場合は、VulDBを訪問することを推奨します。

CriticalCVSS 9.8JVNDB-2026-0100662026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projects Simple Laundry System 1.0に脆弱性が発見されました。これは、コンポーネントParameter Handlerのファイル/checkcheckout.phpの不明な関数に影響します。引数serviceIdの操作によりSQLインジェクションが発生します。この脆弱性を利用してリモートから攻撃を仕掛けることが可能です。エクスプロイトは公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0100652026-04-06
製品:The Kyverno Authors / Kyverno種別:サーバサイドのリクエストフォージェリ(CWE-918)

Kyverno バージョン 1.16.0 以降は、制限のない CEL HTTP 関数のために SSRF 脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2026-0100612026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projects Simple Laundry System 1.0 にセキュリティ上の欠陥が発見されました。影響を受けるのは、コンポーネント Parameter Handler のファイル /checkregisitem.php にある不明な関数です。引数 Long-arm-shirtVol の操作により SQL インジェクションが発生します。この攻撃はリモートから実行される可能性があります。攻撃に使用される可能性のあるエクスプロイトが公開されています。

CriticalCVSS 9.8JVNDB-2026-0100602026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクトのSimple Laundry System 1.0にセキュリティ上の欠陥が発見されました。この欠陥は、コンポーネントParameter Handlerのファイル/modstaffinfo.php内の特定の関数に影響します。userid引数の操作によってSQLインジェクションが発生します。この攻撃はリモートから実行される可能性があります。エクスプロイトは公開されており、攻撃に利用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0100502026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクトのSimple Laundry System 1.0に脆弱性が発見されました。この脆弱性はコンポーネントParameter Handlerの/modify.phpファイル内の不明なコードに影響を及ぼします。引数firstNameの操作によりSQLインジェクションが発生します。リモートから攻撃が可能です。エクスプロイトが公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0100492026-04-06
製品:codeprojects / Laundry System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projects Simple Laundry System 1.0 に脆弱性が発見されました。この問題はコンポーネント Parameter Handler の /delstaffinfo.php ファイルの一部不明な処理に影響を及ぼします。userid 引数の不正操作により SQL インジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0100472026-04-06
製品:invisible-island / mawk種別:境界外書き込み(CWE-787)

MAWK 1.3.3-17およびそれ以前のバージョンには、ユーザー提供の入力に対する境界チェックが不十分であるため、スタックベースのバッファオーバーフローの脆弱性が含まれています。攻撃者は悪意のある入力を作成してスタックバッファをオーバーフローさせ、リターンオリエンテッドプログラミングチェーンを実行し、アプリケーション権限でシェルを起動することが可能です。

CriticalCVSS 9.8JVNDB-2026-0100462026-04-06
製品:Bochs Project / Bochs種別:境界外書き込み(CWE-787)

Bochs 2.6-5にはスタックベースのバッファオーバーフローの脆弱性が含まれており、攻撃者がアプリケーションに過剰な入力文字列を供給することで任意のコードを実行できます。攻撃者は1200バイトのパディングの後にリターンオリエンテッドプログラミングチェーンを続けた悪意のあるペイロードを作成し、命令ポインタを上書きしてアプリケーションの権限でシェルコマンドを実行します。

CriticalCVSS 9.8JVNDB-2026-0100452026-04-06
製品:echatserver / Easy Chat Server種別:境界外書き込み(CWE-787)

EChat Server 3.1には、chat.ghpエンドポイントにバッファオーバーフローの脆弱性が存在し、リモートの攻撃者が過大なサイズのusernameパラメータを供給することで任意のコードを実行できます。攻撃者は、シェルコードおよびROPガジェットを含む悪意のあるusername値を用いてchat.ghpにGETリクエストを送信し、アプリケーションコンテキスト内でコード実行を達成します。

CriticalCVSS 9.8JVNDB-2026-0100442026-04-06
製品:FTN Applications / CrashMail II種別:境界外書き込み(CWE-787)

Crashmail 1.6にはスタックベースのバッファオーバーフローの脆弱性があり、リモートの攻撃者が悪意のある入力をアプリケーションに送信することで任意のコードを実行する可能性があります。攻撃者はROPチェーンを含むペイロードを作成してアプリケーションのコンテキスト内でコード実行を達成でき、失敗した試みはサービス拒否を引き起こす可能性があります。

CriticalCVSS 9.8JVNDB-2026-0100372026-04-06
製品:TP-LINK Technologies / omada_tl-sg3452p_firmware種別:境界外書き込み(CWE-787)

複数のOmadaスイッチのウェブインターフェースは、特定の外部入力を適切に検証しないため、細工されたリクエストを処理する際に境界外のメモリアクセスが発生する可能性があります。特定の条件下では、この欠陥により意図しないコマンドが実行されることがあります。影響を受けるインターフェースにネットワークアクセス権を持つ認証されていない攻撃者は、メモリ破損を引き起こし、サービスを不安定化させ、情報を漏えいさせる可能性があります。成功した攻撃によりリモートコードが実行されたり、サービス拒否が発生したりする場合があります。

CriticalCVSS 9.8JVNDB-2026-0100352026-04-06
製品:オラクル / OCI designer toolKIT (OKIT)種別:不適切なアクセス制御(CWE-284)

Oracle Open Source ProjectsのOracle Edge Cloud Infrastructure Designer and Visualisation Toolkit製品(コンポーネント:Desktop)における脆弱性です。影響を受けるサポート対象バージョンは0.3.0です。この脆弱性は、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者により容易に悪用される可能性があります。これにより、Oracle Edge Cloud Infrastructure Designer and Visualisation Toolkitが侵害される恐れがあります。この脆弱性が成功すると、Oracle Edge Cloud Infrastructure Designer and Visualisation Toolkitの完全な制御を奪取できます。CVSS 3.1基本スコアは9.8であり、機密性、完全性、可用性に重大な影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。

CriticalCVSS 9.8JVNDB-2026-0100322026-04-06
製品:Eclipse Foundation / Eclipse OpenMQ種別:デフォルトのパスワードの使用(CWE-1393)

OpenMQは、デフォルトで認証を必要とするTCPベースの管理サービス(imqbrokerd)を公開しています。しかし、本製品はデフォルトの管理者アカウント(admin/admin)を搭載しており、初回使用時に必須のパスワード変更を強制しません。最初のログイン成功後も、サーバーは警告や強制措置なしにデフォルトのパスワードを無期限に受け入れ続けます。実際の運用環境では、このサービスが有効なままでデフォルトの認証情報が変更されないことが多いです。その結果、サービスポートにアクセス可能なリモート攻撃者が管理者として認証し、プロトコルの管理機能を完全に制御できる恐れがあります。

CriticalCVSS 10.0JVNDB-2026-0100232026-04-06
製品:CodeRider-Kilo / CodeRider種別:OSコマンドインジェクション(CWE-78)

CodeRider-Kilo のコマンド自動承認モジュールには OS コマンドインジェクションの脆弱性が存在し、そのホワイトリストセキュリティ機構が無効化されます。この脆弱性は、Windows プラットフォーム上でコマンドを解析する際に互換性のないコマンドパーサ(Unix ベースの shell-quote ライブラリ)を誤って使用したことと、Windows CMD 特有のエスケープシーケンス(^)を正しく処理できなかったことに起因します。攻撃者は解析ロジックと実行環境の不一致を悪用して、「git log ^" & malicious_command ^"」のようなペイロードを作成できます。CodeRider-Kilo のパーサはエスケープ文字に騙され、悪意のあるコマンド連結子(&)が保護された文字列引数内にあると誤認し、コマンドを自動的に承認します。しかし、基盤となる Windows CMD インタプリタはエスケープされた引用符を無視し、その後の悪意のあるコマンドを直接解析・実行します。これにより、攻撃者は正当な Git ホワイトリストチェックを回避した後に任意のリモートコード実行(RCE)を行うことが可能になります。

CriticalCVSS 9.8JVNDB-2026-0100222026-04-06
製品:MatterAI / Axon Code種別:OSコマンドインジェクション(CWE-78)

Axon Codeのコマンド自動承認モジュールにはOSコマンドインジェクションの脆弱性があり、そのためホワイトリストのセキュリティ機構が無効化されます。この脆弱性は、Windowsプラットフォーム上でコマンドを解析する際に、互換性のないUnixベースのshell-quoteライブラリを誤って使用し、かつWindows CMD特有のエスケープシーケンス(^)を正しく処理できていないことに起因しています。攻撃者は、解析ロジックと実行環境の不一致を悪用して、git log ^" & 悪意のあるコマンド ^"のようなペイロードを構築できます。Axon Codeのパーサーはエスケープ文字により騙されて、悪意のあるコマンド接続子(&)を保護された文字列引数内にあると誤認し、コマンドを自動的に承認します。しかし、基盤となるWindows CMDインタープリターはエスケープされた引用符を無視し、その後の悪意あるコマンドを直接解析・実行します。これにより、正当なGitホワイトリストチェックを回避した後に任意のリモートコード実行(RCE)を可能にします。

CriticalCVSS 9.6JVNDB-2026-0100212026-04-06
製品:Tianguaduizhang / AI Code種別:不適切な入力確認(CWE-20)

自動端末コマンド実行の設計において、AI Codeは「安全なコマンドの実行」と「すべてのコマンドの実行」という2つのオプションを提供しています。前者の説明では、モデルが安全と判断したコマンドを自動的に実行し、モデルが潜在的に破壊的と判断したコマンドについてはユーザーの承認を必要としています。しかし、この設計はプロンプトインジェクション攻撃に非常に脆弱です。攻撃者は一般的なテンプレートを用いて悪意のあるコマンドを包み込み、モデルを誤って「安全な」コマンドと分類させることで、ユーザー承認の要件を回避し、任意のコマンドを実行させることが可能です。

CriticalCVSS 9.8JVNDB-2026-0100202026-04-06
製品:wgstart.com / WGCLOUD種別:コード・インジェクション(CWE-94)

wgcloud バージョン 2.3.7 以前の問題により、リモートの攻撃者がテスト接続機能を介して任意のコードを実行できる可能性があります。

CriticalCVSS 9.6JVNDB-2026-0100072026-04-06
製品:DeerFlow / DeerFlow種別:情報不足(CWE-noinfo)

ByteDance Deer-Flowのコミット92c7a20以前のバージョンには、bashツールの処理におけるサンドボックス脱出の脆弱性が含まれています。攻撃者はディレクトリの変更や相対パスなどのシェル機能を用いて正規表現ベースの検証を回避し、ホストシステム上で任意のコマンドを実行できる可能性があります。攻撃者は不完全なシェルセマンティクスのモデリングを悪用し、サンドボックスの境界外のファイルを読み書きし、シェル解釈を有効にしたサブプロセスの呼び出しを通じて任意のコマンドを実行します。

CriticalCVSS 9.8JVNDB-2026-0099942026-04-06
製品:TIBCO Software / TIBCO BPM Enterprise種別:重要な機能に対する認証の欠如(CWE-306)

TIBCO BPM Enterprise バージョン4.xのJava Management Extensions(JMX)における設定上の問題により、不正アクセスが可能となります。

CriticalCVSS 9.8JVNDB-2026-0099892026-04-06
製品:TP-LINK Technologies / Archer AX53 Firmware種別:コマンドインジェクション(CWE-77)

AX53 v1 の mscd デバッグ機能には、入力処理が不十分なためコマンドインジェクションの脆弱性が存在します。これにより、ログのリダイレクトを任意のファイルに対して実行したり、検証されていないファイル内容をシェルコマンドに連結したりすることが可能になります。その結果、認証済みの攻撃者が任意のコマンドを注入および実行できるようになります。攻撃が成功すると、悪意のあるコマンドの実行が行われ、最終的にデバイスの完全な制御を許す可能性があります。

CriticalCVSS 9.8JVNDB-2026-0099882026-04-06
製品:TP-LINK Technologies / Archer AX53 Firmware種別:スタックベースのバッファオーバーフロー(CWE-121)

AX53 v1のこの脆弱性は、デバイスのプローブ処理ロジックにおける入力サニタイズが不十分であることに起因しており、未検証のパラメータがスタックベースのバッファオーバーフローを引き起こします。その結果、対象サービスがクラッシュし、特定の条件下では複雑なヒープスプレー技術を通じてリモートコード実行が可能になる場合があります。悪用に成功すると、サービスが繰り返し利用不能になり、場合によっては攻撃者がデバイスの制御を取得できる可能性があります。

CriticalCVSS 9.8JVNDB-2026-0099852026-04-06
製品:osslsigncode project / osslsigncode種別:不適切な権限管理(CWE-269)

mtrojnar Osslsigncodeのバージョン2.10およびそれ以前には問題があり、リモート攻撃者がosslsigncode.cコンポーネントを介して権限を昇格させることを許可します。

CriticalCVSS 9.8JVNDB-2026-0099772026-04-06
製品:Bludit / Bludit種別:セッションの固定化(CWE-384)

Bluditは認証前にユーザーのセッション識別子を設定することを許可します。このセッションIDの値は認証後も変わりません。この動作により、攻撃者は被害者のためにセッションIDを固定し、その後認証済みセッションを乗っ取ることが可能になります。この問題はバージョン3.17.2で修正されました。

CriticalCVSS 9.8JVNDB-2026-0099742026-04-06
製品:pdf-image project / pdf-image種別:コード・インジェクション(CWE-94)

pdf-image(npmパッケージ)バージョン2.0.0までには、pdfFilePathパラメータを介してOSコマンドインジェクションの脆弱性が存在します。constructGetInfoCommandおよびconstructConvertCommandForPage関数は、util.format()を使ってユーザーが制御するファイルパスをシェルコマンド文字列に埋め込み、その文字列をchild_process.exec()で実行します。

CriticalCVSS 10.0JVNDB-2026-0099702026-04-06
製品:Tautulli / Tautulli種別:Eval インジェクション(CWE-95)

TautulliはPlex Media Server向けのPythonベースの監視および追跡ツールです。バージョン2.17.0以前では、notification_handler.py内のstr_eval()関数が通知テキストテンプレート用にサンドボックス化されたeval()を実装していました。このサンドボックスは、コンパイルされたコードオブジェクトのcode.co_namesを調査することで呼び出し可能な名前を制限しようとしました。しかし、co_namesには外部のコードオブジェクトの名前のみが含まれます。ラムダ式が使用されると、それはネストされたコードオブジェクトを作成し、その属性アクセスはcode.co_namesではなくcode.co_constsに保存されます。サンドボックスはネストされたコードオブジェクトを調査しなかったため、この問題が発生しました。この問題はバージョン2.17.0で修正されました。

CriticalCVSS 9.8JVNDB-2026-0099612026-04-06
製品:frentix GmbH / OpenOlat種別:デジタル署名の不適切な検証(CWE-347)

OpenOlatは、教育、学習、評価、コミュニケーションのためのオープンソースのウェブベースのeラーニングプラットフォームです。バージョン10.5.4から20.2.5未満のバージョンにおいて、OpenOLATのOpenID Connectインプリシットフローの実装はJWT署名を検証しません。JSONWebToken.parse()メソッドはコンパクトJWT(header.payload.signature)の署名部分を静かに破棄します。また、OpenIdConnectApiおよびOpenIdConnectFullConfigurableApiのgetAccessToken()メソッドは、発行者(issuer)、受信者(audience)、状態(state)、ノンス(nonce)などのクレームレベルのフィールドのみを検証し、Identity ProviderのJWKSエンドポイントに対して暗号署名の検証を行いません。この問題はバージョン20.2.5で修正されました。

CriticalCVSS 9.1JVNDB-2026-0099592026-04-06
製品:Tautulli / Tautulli種別:クロスサイトスクリプティング(CWE-79)

TautulliはPlex Media Server向けのPythonベースの監視および追跡ツールです。バージョン1.3.10から2.17.0未満のバージョンにおいて、未サニタイズのJSONPコールバックパラメータによりクロスオリジンスクリプトインジェクションおよびAPIキーの盗難が可能となっていました。この問題はバージョン2.17.0で修正されました。

CriticalCVSS 9.8JVNDB-2026-0099582026-04-06
製品:OpenClaw / OpenClaw種別:不適切な権限設定(CWE-266)

OpenClawのバージョン2026.3.7から2026.3.11未満には、プラグインサブエージェントのルートが広範な管理スコープを持つ合成オペレータークライアントを通じてゲートウェイメソッドを実行する認可バイパスの脆弱性が含まれています。プラグイン所有のルートへのリモート未認証リクエストにより、runtime.subagentメソッドを呼び出して、セッション削除やエージェント実行などの特権ゲートウェイ操作を実行できます。

CriticalCVSS 9.8JVNDB-2026-0099572026-04-06
製品:OpenClaw / OpenClaw種別:OSコマンドインジェクション(CWE-78)

OpenClawの2026年3月13日以前のバージョンには、iMessageの添付ファイルステージングフローにおいてリモートコマンドインジェクションの脆弱性が存在します。この脆弱性により、攻撃者は設定されたリモートホスト上で任意のコマンドを実行できます。脆弱性の原因は、シェルのメタキャラクターを含む未検証のリモート添付ファイルパスが検証されずに直接SCPのリモート演算子に渡されることであり、リモート添付ファイルのステージングが有効な場合にコマンド実行を可能にします。

CriticalCVSS 9.8JVNDB-2026-0099352026-04-06
製品:TigerVNC / TigerVNC種別:重要なリソースに対する不適切なパーミッションの割り当て(CWE-732)

TigerVNC 1.16.2以前のバージョンにおいて、x0vncserverのImage.cxxには不適切な権限設定があり、これにより他のユーザーが画面内容を観察または操作できたり、アプリケーションをクラッシュさせたりする可能性があります。

CriticalCVSS 9.1JVNDB-2026-0099252026-04-06
製品:Parse Platform / Parse Server種別:不正な認証(CWE-863)

Parse Serverは、Node.jsを実行できる任意のインフラストラクチャに展開可能なオープンソースのバックエンドです。バージョン8.6.67および9.7.0-alpha.11以前では、攻撃者がURL内の関数名に"prototype.constructor"を追加することでCloud Functionのバリデータのアクセス制御を回避できます。Cloud Functionのハンドラがfunctionキーワードで宣言され、そのバリデータがプレーンオブジェクトまたはアロー関数である場合、トリガーストアの探索は自身のプロトタイプチェーンを通じてハンドラを解決しますが、バリデータストアはこの探索を反映しないため、すべてのアクセス制御の適用がスキップされます。これにより、認証されていない呼び出し元がrequireUser、requireMaster、またはカスタム検証ロジックなどによって保護されているべきCloud Functionsを呼び出せるようになります。この問題はバージョン8.6.67および9.7.0-alpha.11で修正されています。

CriticalCVSS 10.0JVNDB-2026-0099122026-04-06
製品:Canonical / Juju種別:重要な機能に対する認証の欠如(CWE-306)

Jujuのバージョン3.2.0から3.6.19までおよびバージョン4.0から4.0.4までにおいて、内部Dqliteデータベースクラスタが適切なTLSクライアントおよびサーバー認証を実行しない脆弱性が確認されました。具体的には、Jujuコントローラーのデータベースエンドポイントが、新しいノードがクラスタに参加しようとする際にクライアント証明書を検証しません。この脆弱性を悪用すると、ネットワーク経由でJujuコントローラーのDqliteポートに到達可能な認証されていない攻撃者がデータベースクラスタに参加できるようになります。参加後、攻撃者は基盤となるデータベースに対して完全な読み取りおよび書き込みアクセス権を獲得し、データを完全に破壊する可能性があります。

CriticalCVSS 9.8JVNDB-2026-0099072026-04-06
製品:Shenzhen Tenda Technology Co.,Ltd. / A15 ファームウェア種別:スタックベースのバッファオーバーフロー(CWE-121)

Tenda A15 15.13.07.13に脆弱性が発見されました。影響を受ける要素はファイル/cgi-bin/UploadCfg内の関数UploadCfgです。引数Fileの操作によりスタックベースのバッファオーバーフローが発生します。この攻撃はリモートから開始される可能性があります。エクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0099052026-04-06
製品:carmelo (Carmelo Garcia) / Simple Food Order System In Java With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクツのSimple Food Order System 1.0にセキュリティの脆弱性が発見されました。この脆弱性は、コンポーネントParameter Handlerのファイル/all-tickets.phpにある不明な関数に影響します。引数Statusを操作するとSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトが公開されており、攻撃に悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0099042026-04-06
製品:carmelo (Carmelo Garcia) / Simple Food Order System In Java With Source Code種別:SQLインジェクション(CWE-89)

code-projects Simple Food Order System 1.0に脆弱性が確認されました。影響を受けるのは、コンポーネントParameter Handlerのファイルregister-router.phpの特定の関数です。引数Nameの操作によりSQLインジェクションが発生する可能性があります。この攻撃はリモートから実行可能です。エクスプロイトが公開されており、攻撃に悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0099032026-04-06
製品:carmelo (Carmelo Garcia) / Simple Food Order System In Java With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクトのSimple Food Order System 1.0にセキュリティ脆弱性が検出されました。この脆弱性はコンポーネントParameter Handlerのファイルall-orders.phpの未知の機能に影響を与えます。引数Statusの操作によってSQLインジェクションが発生します。この攻撃はリモートから開始可能です。エクスプロイトが公開されており、悪用される恐れがあります。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。