脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Medium の検索結果:241280 件目を表示(ページ 7

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 6.5JVNDB-2026-0296702026-08-24
製品:デル / Dell OpenManage Enterprise種別:パス・トラバーサル(CWE-22)

Dell OpenManage Enterpriseのバージョン4.7.0より前のバージョンには、制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)の脆弱性が存在します。リモートアクセス権を持つ低権限の攻撃者がこの脆弱性を悪用する可能性があり、情報漏洩が発生する恐れがあります。

MediumCVSS 6.5JVNDB-2026-0296572026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性です。影響を受けるサポート対象バージョンは4.5.0となっています。HTTP経由でネットワークアクセスが可能な認証されていない攻撃者により容易に悪用可能な脆弱性であり、Helidonのセキュリティが侵害される可能性があります。本脆弱性を悪用した攻撃が成功すると、Helidonにアクセス可能な一部のデータに対して不正な更新、挿入、削除の操作や、一部データセットの不正な読み取りが行われる可能性があります。CVSS 3.1基本スコアは6.5(機密性および完全性に影響があります)。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。

MediumCVSS 6.5JVNDB-2026-0296562026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性が存在します。影響を受けるサポート対象バージョンは4.5.0です。簡単に悪用可能なこの脆弱性により、HTTP経由でネットワークアクセス可能な認証されていない攻撃者がHelidonを侵害する可能性があります。この脆弱性を悪用した攻撃が成功すると、一部のHelidonがアクセス可能なデータに対して認可されていない更新、挿入または削除が行われる可能性があり、また一部のデータに対して認可されていない読み取りが発生する可能性があります。CVSS 3.1ベーススコアは6.5(機密性および完全性に影響を与えます)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)。

MediumCVSS 5.3JVNDB-2026-0296542026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性が存在します。影響を受けるサポート対象バージョンは3.2.18です。HTTP経由でネットワークアクセスが可能な認証されていない攻撃者により、Helidonが容易に悪用される恐れがあります。この脆弱性が悪用されると、Helidonでアクセス可能なデータの一部に対し不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)です。

MediumCVSS 6.5JVNDB-2026-0296532026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Helidon 製品(コンポーネント:Imperative Web Server)における脆弱性について説明します。影響を受けるサポート対象バージョンは 4.5.0 です。この脆弱性は、HTTP を介してネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用される可能性があり、Helidon が侵害される恐れがあります。この脆弱性を悪用した攻撃が成功すると、Helidon がアクセス可能なデータの一部に対して許可されていない更新、挿入、削除の操作が行われるほか、許可されていない読み取りアクセスが生じる可能性があります。CVSS 3.1 基本スコアは6.5(機密性および完全性への影響)です。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)

MediumCVSS 6.1JVNDB-2026-0296522026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。この脆弱性は容易に悪用可能であり、HTTP経由でネットワークアクセス可能な認証されていない攻撃者がHelidonを侵害する可能性があります。成功する攻撃には攻撃者以外の人物による人的な操作が必要であり、脆弱性自体はHelidonに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(範囲が変更されるためです)。この脆弱性が悪用された場合、Helidonでアクセス可能なデータの一部に対して権限のない更新、挿入、削除の操作が行われたり、一部のデータに対して不正な読み取りアクセスが発生したりする可能性があります。CVSS 3.1基本スコアは6.1(機密性と完全性に影響があります)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)。

MediumCVSS 5.3JVNDB-2026-0296512026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)には脆弱性が存在します。影響を受けるサポート対象バージョンは3.2.19です。HTTP経由でのネットワークアクセスが可能な認証されていない攻撃者によって、容易に悪用される脆弱性であり、Helidonが侵害される恐れがあります。この脆弱性が成功裏に悪用された場合、Helidonでアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基準点は5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)

MediumCVSS 5.3JVNDB-2026-0296502026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.1です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用され、Helidonのセキュリティが侵害される可能性があります。この脆弱性を悪用されると、Helidonでアクセス可能なデータの一部に対して不正な読み取りアクセスが行われる可能性があります。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。

MediumCVSS 4.8JVNDB-2026-0296492026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Helidon 製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは 4.5.1 です。悪用が困難なこの脆弱性により、HTTP 経由でネットワークアクセス可能な認証なしの攻撃者が Helidon に侵害を及ぼす可能性があります。この脆弱性が攻撃に成功すると、Helidon がアクセス可能な一部のデータに対して許可されていない更新、挿入、削除の操作が行われたり、一部のデータの許可されていない読み取りアクセスが発生したりする可能性があります。CVSS 3.1 基本スコアは 4.8(機密性および完全性に影響します)。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N)。

MediumCVSS 6.5JVNDB-2026-0296462026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に存在する脆弱性です。影響を受けるサポート対象バージョンは4.5.1です。簡単に悪用可能なこの脆弱性により、HTTP経由でネットワークアクセス可能な認証されていない攻撃者がHelidonを侵害できます。この脆弱性を悪用すると、Helidonがアクセス可能なデータの一部に対して認可されていない更新、挿入、削除ができるほか、認可されていない読み取りアクセスも発生する可能性があります。CVSS 3.1 ベーススコアは6.5(機密性および完全性に影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)です。

MediumCVSS 5.3JVNDB-2026-0296442026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性です。影響を受けるサポート対象バージョンは4.5.0となっています。HTTP経由でネットワークアクセスが可能で、認証のない攻撃者によって容易に悪用される脆弱性であり、Helidonが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、Helidonのアクセス可能なデータの一部に対して不正な読み取りアクセスが発生するおそれがあります。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。

MediumCVSS 5.9JVNDB-2026-0296412026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.19です。悪用が困難な脆弱性ですが、HTTPを介したネットワークアクセスが可能な認証されていない攻撃者がHelidonを侵害する可能性があります。この脆弱性を悪用された場合、重要なデータへの不正アクセスやHelidonでアクセス可能な全データへの完全なアクセスが発生する恐れがあります。CVSS 3.1基本スコアは5.9(機密性への影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)。

MediumCVSS 5.3JVNDB-2026-0296402026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に存在する脆弱性について説明します。影響を受けるサポート対象バージョンは4.5.1です。HTTP経由でネットワークアクセスを持つ認証されていない攻撃者が、この脆弱性を容易に悪用できます。そのため、Helidonが侵害される恐れがあります。この脆弱性を利用した攻撃が成功すると、Helidonでアクセス可能なデータの一部に対して不正な読み取りアクセスが発生する可能性があります。CVSS 3.1の基本スコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。

MediumCVSS 5.4JVNDB-2026-0296392026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント: Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。ネットワーク経由でHTTPアクセスが可能な権限の低い攻撃者が、この脆弱性を容易に悪用できます。この脆弱性により、Helidonが侵害されるおそれがあります。悪用されると、Helidonにアクセス可能な一部のデータに対して許可されていない更新、挿入、または削除の操作が行われるほか、一部のデータに対して許可されていない読み取りアクセスも発生する可能性があります。CVSS 3.1基本スコアは5.4(機密性および完全性に影響があります)。CVSSベクターは次の通りです: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)。

MediumCVSS 5.4JVNDB-2026-0296372026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。容易に悪用可能な脆弱性により、HTTP経由でネットワークアクセスが可能な権限の低い攻撃者がHelidonを侵害する可能性があります。この脆弱性を利用した攻撃が成功すると、一部のHelidonでアクセス可能なデータに対して無許可の更新、挿入、削除アクセスが行われたり、一部のHelidonでアクセス可能なデータの無許可の読み取りが発生したりする可能性があります。CVSS 3.1基本スコアは5.4(機密性および完全性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)。

MediumCVSS 6.5JVNDB-2026-0296362026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。HTTP経由でネットワークアクセス可能な認証されていない攻撃者が容易に悪用できる脆弱性により、Helidonが侵害されるおそれがあります。この脆弱性を悪用した攻撃に成功すると、Helidonがアクセス可能なデータの一部に対する不正な読み取りアクセスや、Helidonの部分的なサービス拒否(部分的なDOS)を引き起こす不正な操作が可能となります。CVSS 3.1基本スコアは6.5(機密性と可用性に影響があります)。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L)。

MediumCVSS 5.4JVNDB-2026-0296312026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.18です。ネットワーク経由でHTTPアクセス可能な低権限の攻撃者が容易に悪用できる脆弱性により、Helidonが侵害される可能性があります。この脆弱性が成功裏に攻撃されると、一部のHelidonでアクセス可能なデータに対して不正な更新、挿入、削除が行われるほか、Helidonでアクセス可能なデータの一部が不正に読み取られる可能性があります。CVSS 3.1基本スコアは5.4(機密性および完全性に影響)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)

MediumCVSS 5.3JVNDB-2026-0296192026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.3です。HTTP経由でネットワークアクセス可能な認証されていない攻撃者によって、この脆弱性は容易に悪用される可能性があります。Helidonが侵害される恐れがあります。この脆弱性を悪用した成功した攻撃により、Helidonの部分的なサービス拒否(部分的DOS)が引き起こされる可能性があります。CVSS 3.1基本評価スコアは5.3(可用性への影響)です。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)

MediumCVSS 6.5JVNDB-2026-0296102026-08-24
製品:Google / Google Chrome種別:誤って解決された名前や参照の使用(CWE-706)

151.0.7922.169より前のAndroid版Google ChromeのCoreにおける不正な参照解決により、リモートの攻撃者がソーシャルエンジニアリングを悪用して、細工されたHTMLページを通じて機密情報を取得できる可能性がありました。(Chromiumのセキュリティ重大度は高いです)

MediumCVSS 4.3JVNDB-2026-0296082026-08-24
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chrome 151.0.7922.169以前のSkiaにおける情報漏洩により、リモート攻撃者が細工されたHTMLページを介してWebオリジンポリシーを回避できる可能性がありました。(Chromiumのセキュリティ重大度は高です)

MediumCVSS 4.3JVNDB-2026-0296022026-08-24
製品:Splunk / Splunk種別:SQLインジェクション(CWE-89)

Splunk Enterpriseのバージョン10.4.2、10.2.6、10.0.9、および9.4.14未満では、「admin」または「power」のSplunkロールを持たない権限の低いユーザーがREST APIを通じて構造化クエリ言語(SQL)を注入できる可能性があります。これにより、Splunk Enterpriseが攻撃者が制御するテキストをデータベースクエリの一部として評価してしまいます。このSQLインジェクションは、REST APIがユーザーから提供されたフィルター値を適切に無害化せずにデータベースクエリに組み込むことで発生します。

MediumCVSS 5.7JVNDB-2026-0296002026-08-24
製品:Splunk / Splunk種別:クロスサイトスクリプティング(CWE-79)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」のSplunkロールを持たないユーザーが、別のユーザーが開いているスパークラインテーブルのセルにカーソルを合わせた際にブラウザでJavaScriptを実行するダッシュボードビューを保存できる可能性があります。これにより、そのユーザーはアクセス可能なすべての関連データおよびシステムの整合性にもアクセスできる恐れがあります。この脆弱性は、ダッシュボードのテーブルレンダラーがツールチップのオプションを十分に制限せず、表示前にツールチップの内容を適切にエスケープしないことが原因で発生しています。

MediumCVSS 6.4JVNDB-2026-0295992026-08-24
製品:Splunk / Splunk Secure Gateway種別:データクエリロジックの特殊要素の不適切な中立化(CWE-943)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満、ならびにSplunk Secure Gatewayのバージョン3.10.9未満、3.9.23未満、3.8.70未満において、認証されていないユーザーが「admin」または「sc_admin」Splunkロールを持つユーザーを騙して細工されたSplunk WebのURLを開かせる可能性があります。その結果として実行されるダッシュボード検索では、影響を受けたユーザーの権限で任意のSearch Processing Language(SPL)コマンドを実行できます。これらのコマンドにより、当該ユーザーが利用可能なすべての関連データが公開され、検索結果やルックアップデータに影響を与えることがあります。この脆弱性は、Splunk Secure Gatewayのダッシュボードがダッシュボード検索で使用する前に呼び出し元から提供された値を正しく無害化しないために発生します。攻撃者は影響を受けるユーザーをフィッシングし、ブラウザ内でリクエストを開始させる必要があるため、認証されていないユーザーが自由にこの脆弱性を悪用することはできません。

MediumCVSS 6.7JVNDB-2026-0295982026-08-24
製品:Splunk / Splunk種別:コマンドインジェクション(CWE-77)

Splunk Enterpriseのバージョン10.4.1未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「power」Splunkロールを持つユーザーは、攻撃者が操作可能なSearch Processing Language(SPL)をダッシュボードに保存できます。別の認証済みユーザーがそのダッシュボードをPortable Document Format(PDF)ファイルとしてエクスポートすると、Splunk Enterpriseはそのユーザーの権限で注入されたSPLを実行します。この注入されたSPLによって、そのユーザーがアクセス可能なデータにアクセスしたり変更したりされる可能性があります。この脆弱性は、Splunk WebがPDFエクスポートを処理する前にダッシュボードの内容を十分に検証しないことが原因で発生します。脆弱性を悪用するには、攻撃者が影響を受けるユーザーを騙してブラウザ内でリクエストを開始させるフィッシング行為が必要です。「power」Splunkロールを持つユーザーであっても、この脆弱性を自由に悪用することはできません。詳細については、Splunkドキュメントの「レポートおよびダッシュボードのPDFの生成」(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/9.4/report-management/generate-pdfs-of-your-reports-and-dashboards)をご参照ください。

MediumCVSS 6.4JVNDB-2026-0295972026-08-24
製品:Splunk / Splunk種別:データクエリロジックの特殊要素の不適切な中立化(CWE-943)

Splunk Enterpriseのバージョン10.4.2、10.2.6、10.0.9、9.4.14より前のバージョンにおいて、認証されていないユーザーが「admin」Splunkロールを持つユーザーを騙して監視コンソールへ作成されたリンクを開かせる可能性があります。該当ユーザーがそのリンクを開くと、Splunk Enterpriseはそのユーザーの権限で攻撃者が制御する検索処理言語(SPL)を実行します。注入されたSPLによって、そのユーザーがアクセス可能なデータが露出したり、ルックアップデータが変更されたりする恐れがあります。この脆弱性は、監視コンソールがダッシュボード検索を構築するために使用されるデータを十分に検証していないことが原因です。攻撃者はユーザーを騙して作成されたリンクを開かせるフィッシング行為を行う必要があり、認証されていないユーザーがこの脆弱性を自由に悪用することはできません。

MediumCVSS 6.4JVNDB-2026-0295922026-08-24
製品:Splunk / Splunk種別:クロスサイトリクエストフォージェリ(CWE-352)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「power」Splunkロールを持つユーザーは、攻撃者が制御するSearch Processing Language(SPL)を含むDashboard Studioのワークフローアクションを保存できる可能性があります。別の認証済みユーザーがEvent Actionsからそのアクションを選択し、「続行」をクリックすると、Splunk Enterpriseはそのユーザーの権限を使用して注入されたSPLを実行します。注入されたSPLは、そのユーザーがアクセス可能なデータにアクセスまたは変更を加える可能性があります。この脆弱性は、Dashboard Studioがリクエスト送信前にワークフローアクションのURLを十分に検証しないことに起因しています。脆弱性を悪用するためには、攻撃者が影響を受けるユーザーに対してフィッシングを行い、そのユーザーのブラウザ内でリクエストを開始させる必要があります。「power」Splunkロールを持つユーザーがこの脆弱性を自由に悪用できる状況は許されません。

MediumCVSS 5.3JVNDB-2026-0295892026-08-24
製品:Splunk / Splunk種別:パス・トラバーサル(CWE-22)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、認証されていないユーザーがSplunk Webの静的ディレクトリ外にあるJavaScriptファイルを読み取る可能性があります。この脆弱性は、Splunk Webが静的ファイルのリクエストを設定された静的ディレクトリに制限していないことが原因で発生します。

MediumCVSS 5.4JVNDB-2026-0295872026-08-24
製品:Splunk / Splunk種別:コマンドインジェクション(CWE-77)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」のSplunkロールを持たないユーザーがgeostatsコマンドを通じて任意の検索処理言語(SPL)コマンドを注入できる可能性があります。注入されたSPLは、別の認証済みユーザーがSplunk Webで攻撃者が操作するgeostats検索を開始した後、そのユーザーの権限で実行されます。注入されたSPLによって、2番目のユーザーがアクセス可能な関連データすべて(保存された資格情報を含む)が露出し、また2番目のユーザーが変更権限を持つルックアップファイルを変更することも可能になります。この脆弱性は、geostatsコマンドがSplunk Enterpriseによる処理前に入力を十分に検証していないために発生します。攻撃者は、影響を受けるユーザーをフィッシングで誘導し、ブラウザ内でリクエストを開始させることでこの脆弱性を悪用します。ただし、「admin」または「power」ロールを持たないユーザーは、この脆弱性を自由に悪用することはできません。詳細については、Splunkドキュメントのgeostats (https://help.splunk.com/en/splunk-enterprise/spl-search-reference/10.0/search-commands/geostats) を参照してください。

MediumCVSS 5.3JVNDB-2026-0295862026-08-24
製品:Splunk / Splunk種別:認証の欠如(CWE-862)

Splunk Enterprise 10.4のバージョン10.4.2未満において、認証されていないユーザーがRepresentational State Transfer(REST)APIを通じてSplunk Enterpriseのトークン署名キーをリロードさせる可能性があります。この脆弱性はバージョン10.4未満のSplunk Enterpriseには影響を及ぼしません。この脆弱性が発生する理由は、REST APIがトークンキーのリロード操作に対して認証またはchange_authentication権限を要求しないためです。詳細については、Splunkドキュメントの「Splunkプラットフォームのロールに権限を定義する」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities)をご参照ください。

MediumCVSS 5.4JVNDB-2026-0295852026-08-24
製品:Splunk / Splunk種別:不正な認証(CWE-863)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「power」Splunkロールを持つユーザーは、攻撃者が制御する検索処理言語(SPL)をテーブルエディターのデータセットに保存し、そのデータセットを共有できました。「admin」Splunkロールを持つユーザーがテーブルエディターでそのデータセットを開くと、SPLがトリガーされます。このSPLは2番目のユーザーの権限で実行され、関連するすべてのデータを露出させたり、サーチヘッド上の限定的なデータを変更したりする可能性があります。この脆弱性は、テーブルエディターがデータセットの初期データを準備する際にリスキーなコマンドに対するSPLの安全対策を適用しないことによって発生します。攻撃者は影響を受けるユーザーをフィッシングし、ブラウザ内でリクエストを開始させるように騙す必要があります。「power」Splunkロールを持つユーザーはこの脆弱性を自由に悪用できません。詳細については、Splunkのドキュメントの「新しいテーブルデータセットの初期データを定義する」(https://help.splunk.com/en/splunk-enterprise/manage-knowledge-objects/knowledge-management-manual/9.4/create-and-edit-table-datasets/define-initial-data-for-a-new-table-dataset)、「リスキーなコマンドに対するSPLの安全対策」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/best-practices-for-splunk-platform-security/spl-safeguards-for-risky-commands)、および「Splunkプラットフォーム上での権限を持つロールの定義」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities)を参照してください。

MediumCVSS 5.4JVNDB-2026-0295842026-08-24
製品:Splunk / Splunk種別:不正な認証(CWE-863)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、9.4.14未満において、「power」ロールを持つユーザーは、リスクのあるSearch Processing Language(SPL)コマンドをTable Editorのデータセットに保存し、そのデータセットを共有することが可能です。「admin」ロールを持つ別のユーザーがTable Editorでそのデータセットを開くと、保存されたコマンドが実行されます。これらのコマンドは後者のユーザーの権限で実行され、関連するすべてのデータが露出したりルックアップファイルが改変されたりする可能性があります。本脆弱性は、Table Editorが初期データ処理のために実行するフィールドサマリー検索に対して、リスクのあるコマンドに対するSPLの保護策を適用していないことが原因です。この脆弱性を悪用するには、攻撃者が影響を受けるユーザーをフィッシングにより騙し、ブラウザ内でリクエストを開始させる必要があります。「power」ロールを持つユーザーが任意に脆弱性を悪用することはできません。詳細については、Splunkドキュメントの「SPL safeguards for risky commands」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/best-practices-for-splunk-platform-security/spl-safeguards-for-risky-commands)および「Define roles on the Splunk platform with capabilities」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities)を参照してください。

MediumCVSS 6.5JVNDB-2026-0295832026-08-24
製品:Splunk / Splunk種別:SQLインジェクション(CWE-89)

Splunk Enterprise のバージョン 10.4.2 未満、10.2.6 未満、10.0.9 未満、および 9.4.14 未満において、「admin」または「power」Splunk ロールを持たないユーザーが、Data Orchestration ジョブのエンドポイントを通じて攻撃者が選択した構造化照会言語(SQL)クエリを実行できる可能性があります。これにより、他のユーザーが所有するジョブや保存された接続資格情報を含む Data Orchestration に保存されたほぼすべてのデータへアクセスされる恐れがあります。この脆弱性は、Data Orchestration がパラメータ化されたクエリを使用せずにユーザー制御のジョブフィルター値からデータベースクエリを構築することによって発生します。詳細については、Splunk ドキュメントの「ロールベースのユーザーアクセス設定について」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/about-configuring-role-based-user-access)を参照してください。

MediumCVSS 6JVNDB-2026-0295812026-08-24
製品:Splunk / Splunk種別:不適切なアクセス制御(CWE-284)

Splunk Enterprise バージョン 10.4.2 未満において、高権限の Splunk ロールを持ち、サーチヘッドクラスタリングを管理できるユーザーは、サーチヘッドクラスターメンバーバンドルのREST APIを使用して、Splunk Enterprise を実行しているユーザーアカウントが書き込み可能な場所にファイルを書き込むことが可能です。これにより、リモートコード実行が許可される可能性があります。攻撃が成功した場合、すべての関連データにアクセスできるようになり、Splunk 配備の完全性および可用性に影響を与える恐れがあります。この脆弱性は Splunk Enterprise バージョン 10.4 未満には影響しません。この脆弱性が発生するのは、サーチヘッドクラスターメンバーバンドルREST APIが期待される認可境界を強制せず、バンドルの内容を受け入れる前にバンドルパスの検証を行わないためです。詳細については、Splunk ドキュメントの「REST API リファレンスの使用について」(https://help.splunk.com/en/splunk-enterprise/rest-api-reference/10.2/introduction/using-the-rest-api-reference)、「ロールベースユーザーアクセスの構成について」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/about-configuring-role-based-user-access)、および「分散検索について」(https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/9.4/overview-of-distributed-search/about-distributed-search)を参照してください。

MediumCVSS 5.4JVNDB-2026-0295802026-08-24
製品:Splunk / Splunk種別:クロスサイトスクリプティング(CWE-79)

Splunk Enterpriseのバージョン10.4.2、10.2.6、10.0.9、および9.4.14未満において、「power」ロールを持つユーザーは、ダッシュボードのスパークラインのフォーマットオプションに悪意のあるスクリプトを保存し、ダッシュボードを閲覧する別のユーザーのブラウザで不正なJavaScriptを実行させる可能性があります。もしその別のユーザーが「admin」ロールを持っている場合、スクリプトはSplunk Web経由で利用可能なすべての関連データにアクセスでき、そのユーザーの権限を使用して操作を行います。この脆弱性は、Splunk Webが許可されるダッシュボードの可視化オプションを安全な表示設定に制限せず、ツールチップ値のレンダリング前にエスケープ処理を行わないために発生します。攻撃者は影響を受けるユーザーを騙してブラウザ内でリクエストを開始させるフィッシングを行う必要があり、「power」ロールを持つユーザーが任意にこの脆弱性を悪用できるわけではありません。詳細については、Splunkのドキュメント内「ロールベースのユーザーアクセス設定について(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/about-configuring-role-based-user-access)」をご参照ください。

MediumCVSS 5.4JVNDB-2026-0295792026-08-24
製品:Splunk / Splunk Secure Gateway種別:サーバサイドのリクエストフォージェリ(CWE-918)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満、並びにSplunk Secure Gatewayのバージョン3.10.9未満、3.9.23未満、および3.8.70未満において、「admin」または「power」のSplunkロールを持たないユーザーがレポート通知内のサーバーサイドリクエストフォージェリ(SSRF)を悪用し、システム認証済みのリクエストを内部のSplunkサービスへ送信する可能性があります。これにより、Search Head Clusterの状態が変更されたり、サービス拒否(DoS)が発生したりする恐れがあります。この脆弱性は、Splunk Secure Gatewayが内部リクエストを送信する前にレポート通知のパス値を検証しないことが原因で発生しています。

MediumCVSS 6.4JVNDB-2026-0295772026-08-24
製品:Splunk / Splunk種別:データクエリロジックの特殊要素の不適切な中立化(CWE-943)

Splunk Enterpriseのバージョン10.2.6未満、10.0.9未満、および9.4.14未満において、認証されていないユーザーが、認証済みユーザーを騙して細工されたSplunk Webリンクを介し、認証済みユーザーの権限で任意のSearch Processing Language(SPL)コマンドを実行させる可能性があります。これらのSPLコマンドを使用すると、関連するすべてのデータにアクセスできます。この脆弱性はSplunk Enterpriseの10.4以降のバージョンには影響しません。脆弱性の原因は、Splunk WebがUniform Resource Locator(URL)を通じて提供されるフォームトークンの値をSPL検索に代入する際、適切な無害化処理を行っていないことにあります。この脆弱性を悪用するには、攻撃者がユーザーを騙して細工されたリンクを開かせるフィッシング行為が必要です。認証されていないユーザーが自由にこの脆弱性を悪用することはできません。詳細については、Splunkドキュメントのトークンリファレンス(https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/simple-xml-dashboards/10.2/simple-xml-reference/token-reference)を参照してください。

MediumCVSS 5.4JVNDB-2026-0295732026-08-24
製品:Splunk / Splunk種別:パストラバーサル (../filedir)(CWE-24)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」のSplunkロールを持たないユーザーが、クラスタマネージャー上のSplunk Enterpriseでアクセス可能な任意のファイルを削除できるように、細工されたナレッジバンドルデルタを送信する可能性があります。これにより、システムの整合性が損なわれ、サービスが中断される恐れがあります。この脆弱性は、ナレッジバンドルデルタ処理が削除パスをステージングディレクトリに制限せず、エンドポイントが期待される認可境界を強制していないことが原因で発生します。詳細については、Splunkドキュメントのナレッジバンドルレプリケーションの概要(https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/10.4/knowledge-bundle-replication/knowledge-bundle-replication-overview)を参照してください。

MediumCVSS 6.5JVNDB-2026-0295682026-08-24
製品:Splunk / soar種別:パス・トラバーサル(CWE-22)

Splunk SOAR 8.6.0 未満のバージョンにおいて、app-install 権限を持つユーザーがアプリのインストール時にパス・トラバーサルを悪用し、意図された一時ディレクトリの外部にファイルを書き込む可能性がありました。この脆弱性は、アーカイブ展開処理におけるパス・トラバーサルによるもので、展開されるファイルのパスが意図されたターゲットディレクトリ内に留まっているかを検証していません。詳細については、Splunk ドキュメントの「Splunk SOAR (オンプレミス) におけるロールと権限の管理」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/manage-your-splunk-soar-on-premises-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-on-premises)および「Splunk SOAR (オンプレミス) でアクションを提供するためのアプリおよび資産の追加と設定」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/manage-your-splunk-soar-on-premises-apps-and-assets/add-and-configure-apps-and-assets-to-provide-actions-in-splunk-soar-on-premises)をご参照ください。

MediumCVSS 6.5JVNDB-2026-0295672026-08-24
製品:Splunk / soar種別:パス・トラバーサル(CWE-22)

Splunk SOAR バージョン 8.6.0 未満では、管理者ロールを持つユーザーがユニバーサルフォワーダーのインストーラーのアーカイブ解凍時にパストラバーサルを利用し、意図されたインストールディレクトリの外部にファイルを書き込むことが可能です。この脆弱性は、ユニバーサルフォワーダーの認証情報パッケージの解凍ワークフローがアーカイブ内の各メンバーが解凍前に意図された宛先内に留まっていることを検証しないことによって発生します。詳細については、Splunk SOAR (オンプレミス) の「ロールと権限の管理」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/manage-your-splunk-soar-on-premises-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-on-premises)および「フォワーダーの設定で SOAR データを Splunk 環境に送信する方法」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/configure-administration-settings-in-splunk-soar-on-premises/configure-forwarders-to-send-soar-data-to-your-splunk-deployment)をご参照ください。

MediumCVSS 4.3JVNDB-2026-0295662026-08-24
製品:Splunk / soar種別:認証の欠如(CWE-862)

Splunk SOARのバージョン8.6.0未満において、ロールが割り当てられていない認証済みユーザーが、/rest/health エンドポイントを使用して、本来は管理者またはサポートユーザーに限定されるべきシステムおよびクラスターのテレメトリ情報を取得できる可能性があります。この脆弱性は認可チェックの欠如によるものであり、エンドポイントは呼び出し元のユーザーがシステムの状態やクラスターの状態を閲覧する権限を持つロールを保持しているかどうかを検証していません。詳細については、Splunkドキュメントの「Splunk SOAR (オンプレミス) におけるロールと権限の管理」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/manage-your-splunk-soar-on-premises-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-on-premises)および「Splunk SOAR (オンプレミス) システムのヘルス監視」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/manage-your-splunk-soar-on-premises-system-health-and-performance/monitor-the-health-of-your-splunk-soar-on-premises-system)をご参照ください。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。