日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

241280 件目を表示(ページ 7

検索結果が多すぎます(289,735件)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.8JVNDB-2026-0239262026-07-17
製品:マイクロソフト / Microsoft Office 365種別:ヒープベースのバッファオーバーフロー(CWE-122)

Microsoft Office Excelにおけるヒープベースのバッファオーバーフローにより、不正な攻撃者がローカルでコードを実行する可能性があります。

MediumCVSS 5.4JVNDB-2026-0239252026-07-17
製品:マイクロソフト / Microsoft SharePoint Server種別:不適切なアクセス制御(CWE-284)

Microsoft Office SharePointの不適切なアクセス制御により、認可された攻撃者がネットワーク上でなりすましを行うことが可能となります。

MediumCVSS 5.5JVNDB-2026-0239242026-07-17
製品:マイクロソフト / Microsoft SharePoint Server種別:境界外読み取り(CWE-125)

Microsoft Officeにおける境界外読み取りの脆弱性により、不正な攻撃者がローカル環境で情報を漏洩させることが可能になります。

MediumCVSS 5.5JVNDB-2026-0239232026-07-17
製品:マイクロソフト / Microsoft Office 365種別:境界外読み取り(CWE-125)

Microsoft Officeの境界外読み取りにより、未承認の攻撃者がローカルで情報を開示できる可能性があります。

HighCVSS 8.1JVNDB-2026-0239222026-07-17
製品:Apache Software Foundation / Apache Fineract種別:SQLインジェクション(CWE-89)

Apache Fineract の Client Search API (GET /api/v1/clients) のバージョン 1.14.0 までに、ブールベースの SQL インジェクションの脆弱性が存在します。orderBy および sortOrder のリクエストパラメータが十分な検証なしに SQL クエリに連結されるため、クライアント閲覧権限を持つ認証済みユーザーは細工された orderBy の値を介して任意の SQL を注入することが可能です。これにより、ブラインドブールベースのデータ抽出が行え、MySQL/MariaDB 環境では LOAD_FILE() 関数を使用してデータベースプロセスが読み取り可能な任意のファイルを漏洩させることも可能です。ユーザーは修正が含まれるバージョンへのアップグレードを推奨します。

HighCVSS 8.1JVNDB-2026-0239212026-07-17
製品:Apache Software Foundation / Apache Fineract種別:SQLインジェクション(CWE-89)

Apache FineractのOffice Search API(GET /api/v1/offices)には、バージョン1.14.0までのすべてのバージョンでSQLインジェクションの脆弱性が存在します。orderByリクエストパラメータが十分な検証なしにSQLクエリに連結されているため、オフィス閲覧権限を持つ認証済みユーザーは、細工されたorderBy値を介して任意のSQLを注入することが可能です。これはCVE-2024-32838の修正として導入されたColumnValidatorの回避にあたり、ORDER BY句の位置にある単純なサブクエリを検出しません。この脆弱性を悪用すると、タイムベースのブラインドSQLインジェクションによりデータの不正持ち出しが行われる可能性があります。注入されたクエリはデータベース接続をその全期間にわたりブロックするため、同時に悪用されるとアプリケーションのデータベース接続プールが枯渇し、他のユーザーに対するサービス拒否(DoS)を引き起こします。ユーザーは修正を含むバージョンへのアップグレードを推奨します。

HighCVSS 8.8JVNDB-2026-0239202026-07-17
製品:マイクロソフト / Microsoft SharePoint Server種別:不適切な認可(CWE-285)

Microsoft Office SharePointの不適切な認可により、認可された攻撃者がネットワーク経由で権限を昇格させることが可能となります。

HighCVSS 7.1JVNDB-2026-0239192026-07-17
製品:マイクロソフト / Microsoft Windows 11 26h1種別:境界外読み取り(CWE-125)

Active Directory フェデレーション サービス (AD FS) における境界外読み取りの脆弱性により、権限のある攻撃者がネットワーク上で情報を漏洩させる可能性があります。

HighCVSS 7.8JVNDB-2026-0239182026-07-17
製品:マイクロソフト / Microsoft Office Online Server種別:ヒープベースのバッファオーバーフロー(CWE-122)

Microsoft Office Excelのヒープベースのバッファオーバーフローにより、不正な攻撃者がローカルでコードを実行できる可能性がある脆弱性です。

HighCVSS 7.8JVNDB-2026-0239172026-07-17
製品:マイクロソフト / Microsoft Windows 11 26h1種別:解放済みメモリの使用(CWE-416)

Desktop Window ManagerにおけるUse after freeの脆弱性により、権限を持つ攻撃者がローカルで特権を昇格させることが可能です。

HighCVSS 7.8JVNDB-2026-0239162026-07-17
製品:マイクロソフト / Microsoft Windows 11 26h1種別:解放済みメモリの使用(CWE-416)

デスクトップ ウィンドウ マネージャーにおけるUse after freeの脆弱性により、認証された攻撃者がローカルで特権を昇格させることが可能です。

CriticalCVSS 9.8JVNDB-2026-0239152026-07-17
製品:マイクロソフト / Microsoft SharePoint Server種別:信頼できないデータのデシリアライゼーション(CWE-502)

Microsoft Office SharePointにおける信頼されていないデータの逆シリアル化の脆弱性により、不正な攻撃者がネットワーク経由でコードを実行できる可能性があります。

HighCVSS 8.6JVNDB-2026-0239142026-07-17
製品:フォーティネット / FortiSandbox種別:誤った領域へのリソースの漏えい(CWE-668)

Fortinet FortiSandbox 5.0.0から5.0.2、及びFortiSandbox 4.4.3から4.4.8において、リソースが誤ったスフィアに露呈する脆弱性が存在します。この脆弱性により、認証されていない攻撃者がネットワークリクエストを介してスキャンを実行している仮想マシンのVNCサーバーにアクセスできる可能性があります。

CriticalCVSS 9.8JVNDB-2026-0239132026-07-17
製品:フォーティネット / FortiClientEMS種別:不正な証明書検証(CWE-295)

Fortinet FortiClientEMS バージョン 7.4.3 から 7.4.5、7.4.0 から 7.4.1、および 7.2 のすべてのバージョンには、不適切な証明書検証の脆弱性が存在し、攻撃者が <攻撃ベクターをここに挿入> を介して情報漏洩を引き起こす可能性があります。

MediumCVSS 6.6JVNDB-2026-0239122026-07-17
製品:フォーティネット / FortiProxy種別:スタックベースのバッファオーバーフロー(CWE-121)

Fortinet FortiOS 7.4.0 から 7.4.1、FortiOS 7.2 の全バージョン、FortiPAM 1.8.0 から 1.8.2、FortiPAM 1.7 の全バージョン、FortiPAM 1.6 の全バージョン、FortiPAM 1.5 の全バージョン、FortiPAM 1.4 の全バージョン、FortiPAM 1.3 の全バージョン、FortiPAM 1.2 の全バージョン、FortiPAM 1.1 の全バージョン、FortiPAM 1.0 の全バージョン、FortiProxy 7.4.0 から 7.4.13、FortiProxy 7.2 の全バージョンにおけるスタックベースのバッファオーバーフローの脆弱性により、スタック保護とASLRを回避できる特権を持った認証済み攻撃者が、細工されたHTTPリクエストを介して任意のコードやコマンドを実行する可能性があります。

MediumCVSS 4.8JVNDB-2026-0239112026-07-17
製品:フォーティネット / FortiSIEM種別:クロスサイトスクリプティング (Basic XSS)(CWE-80)

Fortinet FortiSIEM 7.4.0、FortiSIEM 7.3.0から7.3.4、FortiSIEM 7.2.0から7.2.6、FortiSIEM 7.1 全バージョン、FortiSIEM 7.0 全バージョン、FortiSIEM 6.7 全バージョン、FortiSIEM 6.6 全バージョン、FortiSIEM 6.5 全バージョン、FortiSIEM 6.4 全バージョンにおいて、ウェブページ内のスクリプト関連のHTMLタグが不適切に無害化される(基本的なXSS脆弱性)ため、攻撃者が <insert attack vector here> を介して不正なコードやコマンドを実行できる可能性があります。

MediumCVSS 5.5JVNDB-2026-0239102026-07-17
製品:フォーティネット / FortiProxy種別:パス・トラバーサル(CWE-22)

Fortinet FortiOS 7.6.0から7.6.6、FortiOS 7.4.0から7.4.9、FortiOS 7.2の全バージョン、FortiOS 7.0の全バージョン、FortiOS 6.4の全バージョン、FortiPAM 1.8.0、FortiPAM 1.7.0から1.7.2、FortiPAM 1.6の全バージョン、FortiPAM 1.5の全バージョン、FortiPAM 1.4の全バージョン、FortiPAM 1.3の全バージョン、FortiPAM 1.2の全バージョン、FortiPAM 1.1の全バージョン、FortiPAM 1.0の全バージョン、FortiProxy 7.6.0から7.6.5、FortiProxy 7.4から7.4.13、FortiProxy 7.2の全バージョン、FortiProxy 7.0の全バージョンにおいて、限定されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)の脆弱性が存在しています。この脆弱性により、攻撃者は<insert attack vector here>を介して不正なコードやコマンドを実行できる可能性があります。

MediumCVSS 4.3JVNDB-2026-0239092026-07-17
製品:フォーティネット / FortiProxy種別:バッファオーバーリード(CWE-126)

Fortinet FortiOS 7.6.0から7.6.2、FortiOS 7.4.0から7.4.8、FortiOS 7.2の全バージョン、FortiProxy 7.6.0から7.6.5、FortiProxy 7.4.0から7.4.13、FortiProxy 7.2の全バージョンにおけるバッファのオーバーリード脆弱性により、攻撃者が<insert attack vector here>を介して情報漏えいを引き起こす可能性があります。

HighCVSS 7.5JVNDB-2026-0239082026-07-17
製品:ImageMagick / ImageMagick種別:有効期限後のメモリの解放の欠如(CWE-401)

ImageMagick 7.1.2-26 より前のバージョンには、blob を開くことができない場合に JNG エンコーダでメモリリークが発生する脆弱性があります。攻撃者は、blob 操作に失敗する不正な形式の JNG ファイルを提供することでメモリリークを引き起こし、リソースが枯渇する可能性があります。

HighCVSS 7.3JVNDB-2026-0239072026-07-17
製品:Rockwell Automation / Arena種別:境界外書き込み(CWE-787)

Arena Simulationのmodel.exe(Siman)コンポーネントにメモリ破損の脆弱性が存在するため、セキュリティ上の問題があります。この脆弱性は、ユーザーが提供したデータの不適切な検証に起因しており、境界外書き込みを引き起こす可能性があります。攻撃者は、この脆弱性を悪用して、ユーザーに悪意のあるファイルを開かせることで、現在のプロセスのコンテキストで任意のコードを実行することが可能です。

HighCVSS 7.3JVNDB-2026-0239062026-07-17
製品:Rockwell Automation / Arena種別:境界外書き込み(CWE-787)

Arena Simulationのexpmt.exe(Siman)コンポーネントにおけるメモリ破損の脆弱性により、セキュリティ上の問題が存在します。この脆弱性は、ユーザーから提供されたデータの不適切な検証に起因し、境界外書き込みが発生する可能性があります。攻撃者は、この脆弱性を悪用して、ユーザーに悪意のあるファイルを開かせることで、現在のプロセスのコンテキストで任意のコードを実行することが可能です。

HighCVSS 7.3JVNDB-2026-0239052026-07-17
製品:Rockwell Automation / Arena種別:境界外書き込み(CWE-787)

Arena Simulationのlinker.exe(Siman)コンポーネントにおけるメモリ破損の脆弱性により、セキュリティ上の問題が存在します。この脆弱性はユーザー提供データの不適切な検証に起因しており、境界外への書き込みが発生する可能性があります。攻撃者はこの脆弱性を悪用して、ユーザーに悪意のあるファイルを開かせることで、現在のプロセスのコンテキストで任意のコードを実行できる可能性があります。

HighCVSS 7.3JVNDB-2026-0239042026-07-17
製品:Rockwell Automation / Arena種別:境界外書き込み(CWE-787)

Arena Simulationのsiman.exe(Siman)コンポーネントにおけるメモリ破損の脆弱性により、セキュリティ上の問題が存在します。この脆弱性は、ユーザーから提供されたデータの不適切な検証に起因し、境界外書き込みを引き起こす可能性があります。攻撃者はこの脆弱性を悪用し、ユーザーに悪意のあるファイルを開かせることで、現在のプロセスのコンテキストで任意のコードを実行することが可能です。

HighCVSS 8.8JVNDB-2026-0239032026-07-17
製品:マイクロソフト / Microsoft Configuration Manager 2603種別:不適切なアクセス制御(CWE-284)

Microsoft Configuration Managerの不適切なアクセス制御により、認可された攻撃者がネットワーク経由で権限を昇格させることが可能です。

CriticalCVSS 9.1JVNDB-2026-0239022026-07-17
製品:アドビ / magento種別:不正な認証(CWE-863)

Adobe Commerceは、不正な認可の脆弱性の影響を受けており、これによりセキュリティ機能を回避される可能性があります。攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、不正に読み取りおよび書き込みアクセスを取得することが可能です。この問題を悪用するためにユーザーが操作する必要はありません。

CriticalCVSS 9.1JVNDB-2026-0239012026-07-17
製品:アドビ / magento種別:不正な認証(CWE-863)

Adobe Commerceは、不適切な認可の脆弱性の影響を受けており、これによりセキュリティ機能をバイパスされる可能性があります。攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、不正に読み取りおよび書き込みアクセスを取得することができます。この問題を悪用するためにユーザーの操作は必要ありません。

HighCVSS 7.2JVNDB-2026-0239002026-07-17
製品:アドビ / magento種別:SQLインジェクション(CWE-89)

Adobe Commerceは、SQLコマンドで使用される特殊要素を不適切に無効化する脆弱性(『SQLインジェクション』)の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードが実行される可能性があります。高い権限を持つ攻撃者はこの脆弱性を悪用して悪意のあるSQLコマンドを実行し、被害者のアカウントやセッションに対して権限昇格や制御を得ることが可能です。この問題を悪用するためにユーザーの操作は不要です。

MediumCVSS 5.4JVNDB-2026-0238992026-07-17
製品:アドビ / magento種別:クロスサイトスクリプティング(CWE-79)

Adobe Commerceは、低権限の攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用できる、保存型クロスサイトスクリプティング(XSS)の脆弱性の影響を受けています。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される可能性があり、その結果、被害者のアカウントやセッションに対して権限昇格や制御を獲得される恐れがあります。スコープが変更されました。

MediumCVSS 4.8JVNDB-2026-0238982026-07-17
製品:アドビ / magento種別:クロスサイトスクリプティング(CWE-79)

Adobe Commerceは保存型クロスサイトスクリプティング(XSS)脆弱性の影響を受けており、高権限の攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用する可能性があります。被害者が脆弱なフィールドを含むページを閲覧した際に、悪意のあるJavaScriptが被害者のブラウザで実行され、その結果、被害者のアカウントやセッションに対して権限の昇格や制御を取得される恐れがあります。影響範囲は変更されています。

MediumCVSS 6.8JVNDB-2026-0238972026-07-17
製品:アドビ / magento種別:不正な認証(CWE-863)

Adobe Commerceは、不正な認可の脆弱性の影響を受けており、これによりセキュリティ機能がバイパスされる可能性があります。高い権限を持つ攻撃者は、この脆弱性を悪用してセキュリティ対策を回避し、不正に読み取り権限を取得できます。この問題を悪用するためにユーザーの操作は不要です。対象範囲が変更されています。

MediumCVSS 5.9JVNDB-2026-0238962026-07-17
製品:アドビ / magento種別:不正な認証(CWE-863)

Adobe Commerceは、不正な認可の脆弱性の影響を受けており、これによりセキュリティ機能を回避される可能性があります。攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、不正に読み取りアクセスを取得する可能性があります。攻撃の成功は攻撃者が制御できない条件に依存します。この問題が悪用されるためにユーザーの操作は必要ありません。

MediumCVSS 5.9JVNDB-2026-0238952026-07-17
製品:アドビ / magento種別:不正な認証(CWE-863)

Adobe Commerceは、不正な認可の脆弱性の影響を受けており、これによりセキュリティ機能をバイパスされる可能性があります。攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、許可されていない読み取りアクセスを得ることができます。攻撃の成功は攻撃者の制御を超えた条件に依存します。この問題を悪用するためにユーザーの操作は必要ありません。

MediumCVSS 4.8JVNDB-2026-0238942026-07-17
製品:アドビ / magento種別:クロスサイトスクリプティング(CWE-79)

Adobe Commerce は、権限の高い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入できるストアドクロスサイトスクリプティング(XSS)の脆弱性の影響を受けています。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがそのブラウザ上で実行される可能性があります。スコープが変更されています。

MediumCVSS 6.1JVNDB-2026-0238932026-07-17
製品:アドビ / magento種別:オープンリダイレクト(CWE-601)

Adobe Commerceは不適切なリダイレクト(オープンリダイレクト)の脆弱性の影響を受けており、それによりセキュリティ機能が回避される可能性があります。攻撃者は悪意のあるURLを作成し、被害者を攻撃者が管理するサイトにリダイレクトさせることで、資格情報を窃取したりアカウントを乗っ取ったりする恐れがあります。この問題を悪用するには、被害者が悪意のあるリンクをクリックするなどユーザーの操作が必要です。

LowCVSS 3.7JVNDB-2026-0238922026-07-17
製品:アドビ / magento種別:情報漏えい(CWE-200)

Adobe Commerceは情報漏洩の脆弱性の影響を受けており、これにより限定的な機密情報が漏洩する可能性があります。攻撃は攻撃者の制御外の条件に依存して成立します。この問題を悪用するためにユーザーの操作は不要です。

CriticalCVSS 9.6JVNDB-2026-0238912026-07-17
製品:アドビ / magento種別:危険なタイプのファイルの無制限アップロード(CWE-434)

Adobe Commerceは、危険なタイプのファイルを無制限にアップロードできる脆弱性の影響を受けており、これにより現在のユーザーのコンテキストで任意のコードを実行される可能性があります。攻撃者はこの脆弱性を悪用して、悪意のあるスクリプトをウェブページに注入し、被害者のアカウントやセッションの権限を昇格させ、制御を奪う可能性があります。この問題を悪用するには、被害者が悪意のあるURLを訪問するか、改ざんされたウェブページと対話するというユーザーの操作が必要です。範囲が変更されました。

CriticalCVSS 10JVNDB-2026-0238902026-07-17
製品:アドビ / magento種別:不適切なエンコード、または出力のエスケープ(CWE-116)

Adobe Commerceは、不適切な出力のエンコードまたはエスケープに関する脆弱性を抱えており、これにより現在のユーザーの文脈で任意のコードを実行される可能性があります。この問題を悪用するためにユーザーの操作は不要です。影響範囲が変更されています。

MediumCVSS 5.4JVNDB-2026-0238892026-07-17
製品:アドビ / magento種別:クロスサイトスクリプティング(CWE-79)

Adobe Commerceは、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入できるストアドクロスサイトスクリプティング(XSS)の脆弱性の影響を受けています。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがそのブラウザ上で実行される可能性があります。スコープが変更されました。

MediumCVSS 6.5JVNDB-2026-0238862026-07-17
製品:マイクロソフト / Microsoft Office Online Server種別:境界外読み取り(CWE-125)

Microsoft Office Excel の境界外読み取りの脆弱性により、不正な攻撃者がネットワーク越しに情報を漏洩させる可能性があります。

MediumCVSS 4.3JVNDB-2026-0238832026-07-17
製品:フォーティネット / FortiProxy種別:バッファオーバーリード(CWE-126)

Fortinet FortiOS 7.6.0から7.6.2、FortiOS 7.4.0から7.4.8、FortiOS 7.2の全バージョンにおけるバッファオーバーリードの脆弱性により、認証されたリモート攻撃者が特別に細工されたリクエストを送信すると、リダイレクト応答内にデバイスメモリの一部を返す可能性があります。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。