脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 High の検索結果:3,081–3,120 件目を表示(ページ 78)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Laravel PassportはLaravelにOAuth2サーバーサポートを提供します。バージョン13.0.0から13.7.1未満の間に、client_credentialsトークンに対する認証バイパスの脆弱性が存在していました。league/oauth2-serverライブラリはJWTのsubクレームをクライアント識別子として設定します(ユーザーが存在しないためです)。その後、トークンガードはこの値をretrieveById()に渡しますが、それが実際にユーザー識別子であるかを検証しないため、無関係の実際のユーザーを誤って解決してしまう可能性があります。これにより、任意のマシン間トークンが誤って実際のユーザーとして認証される可能性があります。この脆弱性はバージョン13.7.1で修正されました。
web3.pyはPythonを使用してイーサリアムブロックチェーンと対話するためのライブラリです。バージョン6.0.0b3から7.15.0未満および8.0.0b2まで、web3.pyはCCIP Read / OffchainLookup(EIP-3668)を実装しており、スマートコントラクトがoffchain_lookup_payload["urls"]で提供するURLにHTTPリクエストを送信します。この実装では、コントラクトから提供されたこれらのURLを({sender} / {data}のテンプレート置換後に)直接使用し、送信先の検証を行いません。CCIP Readはデフォルトで有効(全プロバイダーでglobal_ccip_read_enabled = True)となっているため、web3.pyの.call()メソッドを使用する任意のアプリケーションは明示的なオプトインなしに影響を受けます。これにより、web3.pyがバックエンドサービス、インデクサー、API、または信頼されていないかユーザー提供のコントラクトアドレスに対してeth_call / .call()を実行する環境で使用される場合、サーバーサイドリクエストフォージェリ(SSRF)が発生します。悪意のあるコントラクトはweb3.pyプロセスに任意の宛先(内部ネットワークサービスやクラウドのメタデータエンドポイントを含みます)へのHTTPリクエストを強制することが可能です。この脆弱性は7.15.0および8.0.0b2で修正されています。
Clerk JavaScriptはClerk認証の公式JavaScriptリポジトリです。@clerk/shared、@clerk/nextjs、@clerk/backend、およびその他のフレームワークSDKにおけるhas()、auth.protect()、および関連する認可述語は、特定の組み合わせた認可チェックで本来はfalseとなるべき場合にtrueを返すことがあり、要求された条件のすべてを満たさないユーザーに対して制限付きアクションを実行可能にしてしまいます。この呼び出し形式は特定の条件が満たされた場合にバイパス可能です。具体的には、reverification(再検証)チェックとrole(役割)、permission(許可)、feature(機能)、またはplan(プラン)のいずれかを組み合わせたhas()またはauth.protect()の呼び出し、もしくはbilling(課金)チェック(featureまたはplan)とroleまたはpermissionチェックを組み合わせた場合にバイパスが可能となります。この脆弱性は@clerk/clerk-jsのバージョン5.125.10および6.7.5で修正されています。
azureauthextensionはAzure Authenticator Extensionです。バージョン0.124.0から0.150.0までの間に、azureauthextensionにはサーバー側の認証バイパスの脆弱性が存在します。収集者に設定されたIDを持ち、任意のスコープの有効なAzureアクセス・トークンを保持する者は誰でも、auth: azure_authを使用する任意のOpenTelemetry受信機に対して認証を行うことが可能です。この拡張機能のAuthenticateメソッドは、受信したベアラートークンをJWTとして検証せず、代わりに自身の設定された資格情報を用いてアクセストークンを取得し、クライアントのトークンと文字列が等しいかどうかを比較します。サーバー側のトークン要求のスコープは、クライアントが提供するHostヘッダーから取得されます。その結果、サービスプリンシパルが発行した任意のAzureリソース(ARM、Graph、Key Vault、Storageなど)用のトークンは、攻撃者が一致するHostを選択すれば収集者に認証されます。これらのトークンは、発行された期限(通常はマネージドIDトークンで数時間)にわたってリプレイ可能です。
VolcanoはKubernetesネイティブのバッチスケジューリングシステムです。v1.14.2、v1.13.3、およびv1.12.4より前のバージョンでは、VolcanoのWebhookサーバーは受信HTTPリクエストボディのサイズ制限を強制していません。Webhookエンドポイントに到達可能なクラスタ内の任意のPodは、任意に大きなリクエストボディを送信でき、その結果WebhookサーバーがOOM(メモリ不足)により強制終了される可能性があります。Webhookサーバーをクラスタ内トラフィックに公開しているすべてのVolcanoの展開が影響を受けます。本脆弱性はv1.14.2、v1.13.3、およびv1.12.4で修正されています。
ZTE MU5250には情報漏洩の脆弱性があります。アクセス制御メカニズムの設定が不適切なため、攻撃者が権限なしに情報を取得でき、情報漏洩のリスクを引き起こします。
Claude Desktopアプリは、複数のセッションを並行して実行できるグラフィカルインターフェースを備えたClaude Codeを提供します。バージョン1.3834.0以前のWindows版Claude Desktopにおいて、CoworkVMServiceコンポーネントはSYSTEM権限で実行されており、ファイル作成前にVMバンドルディレクトリが実際のディレクトリかNTFSのディレクトリジャンクションかを検証していませんでした。ローカルの権限昇格されていないユーザーは、書き込み可能なVMバンドルディレクトリを攻撃者が選択した場所を指すディレクトリジャンクションに置き換えることが可能であり、その結果、サービスは任意のディレクトリにSYSTEM所有のファイルを作成してしまいます。これを悪用するとローカル権限昇格が可能になる脆弱性です。本脆弱性はバージョン1.3834.0で修正されています。
Python LiquidはLiquidテンプレート言語のためのPythonエンジンです。2.2.0以前のバージョンでは、組み込みのFileSystemLoaderおよびCachingFileSystemLoaderが絶対パスを解決する際に検索パス外のファイルの読み取りを防止していませんでした。このため、悪意のあるテンプレート作者が{% include %}および{% render %}タグを介して任意のファイルを読み込み、レンダリングできる可能性がありました。対象となるファイルは有効なLiquidマークアップを含み、かつアプリケーションプロセスが読み取り可能である必要があります。この脆弱性は2.2.0で修正されました。
GitHub Copilot CLIは、AI搭載のコーディング支援を直接コマンドラインに提供します。バージョン1.0.43以前では、GitHub Copilot CLIにセキュリティの脆弱性が確認されていました。この脆弱性は、プロジェクトディレクトリ内に悪意のあるベアリポジトリがネストされている場合に、エージェントがgit操作を実行すると任意のコードが実行されてしまう可能性があるものです。gitのディレクトリトラバーサル中のベアリポジトリ自動検出機能を悪用することで、攻撃者はcore.fsmonitorやその他の実行可能な設定キーを設定し、ユーザーの認識や承認なしに任意のコマンドを実行可能になります。この脆弱性は、gitのcore.fsmonitor設定キー(およびcore.hookspath、diff.external、merge.toolなど15以上の類似キー)が、gitの通常の操作(status、diff、rev-parseなど)の一部として任意のシェルコマンドを指定できることに起因しています。この脆弱性はバージョン1.0.43で修正されました。
claude-code-cache-fixはClaude Codeのキャッシュ最適化プロキシです。バージョン3.5.0から3.5.2未満の間、tools/quota-statusline.sh(v3.5.0で導入)はClaude Codeのhook stdinペイロードを直接Pythonの三重引用符文字列リテラルに挿入していました。ペイロードのユーザー制御可能な任意のフィールド内の'''バイト列が文字列リテラルを早期に閉じ、その後のバイトがユーザーのClaude Codeプロセス内でPythonとして実行されることを許していました。この脆弱性は3.5.2で修正されました。
Claude HUD バージョン 0.0.12 までに存在し、コミット 234d9aa で修正された脆弱性は、COMSPEC 環境変数を操作することでローカル攻撃者が任意のコマンドを実行できるコマンドインジェクションの問題です。攻撃者は、claude-hud がバージョンチェックを行う前に COMSPEC を任意のバイナリパスに設定し、execFile() によって攻撃者が用意した実行ファイルを cmd.exe の引数として実行させることができ、これにより Windows システム上で任意のコードを実行させる可能性があります。
SamsungオープンソースWalrusにおけるNULLポインタ参照の脆弱性により、攻撃者が深くネストされた命令を含む細工されたWebAssemblyモジュールを介してサービス拒否を引き起こす可能性があります。この問題はWalrusのバージョンf339b8ee4ea701772e8ae640b3d1b12ac02b1ae9に影響を与えます。
Samsung Open Source WalrusにおけるNULLポインタ参照の脆弱性により、ポインタ操作が可能となる問題です。この問題はWalrusのバージョンf339b8ee4ea701772e8ae640b3d1b12ac02b1ae9に影響を与えます。
Tassos Frameworkプラグインの脆弱性により、ユーザーは影響を受けるサイト上の任意のファイルを削除できます。
Apache Flussのバージョン0.9.1未満では、NettyのLengthFieldBasedFrameDecoderの最大フレーム長がInteger.MAX_VALUEに設定されており、これにより認証されていないリモート攻撃者が特別に細工されたフレームヘッダーを送信することでTabletServerおよびCoordinatorServerのJVMヒープメモリを使い果たし、サービス拒否を引き起こす可能性があります。この問題はApache Fluss(インキュベーティング)のバージョン0.8.0および0.9.0に影響します。ユーザーはこの問題を修正したバージョン0.9.1にアップグレードすることが推奨されます。
IBM Operations Analytics - Log Analysis および IBM SmartCloud Analytics - Log Analysis は、インストールプロセス中に使用する製造過程でのデフォルトパスワードを使用しており、これにより攻撃者が認証をバイパスできる可能性があります。
さまざまなLinuxディストリビューションに含まれるOpenSSHのGSSAPIデルタにおける脆弱性です。この脆弱性は各種Linuxディストリビューションによって追加されたGSSAPIパッチに影響し、OpenSSHの上流プロジェクト自体には影響しません。エラー時にsshpkt_disconnect()がプロセスを終了させないため、攻撃者はGSSAPIキー交換中に予期しないGSSAPIメッセージタイプをサーバーに送信できます。これにより、関連する接続変数を設定せずに基盤関数が呼び出されてプログラムの実行が継続します。変数がNULLに初期化されていないため、その後のコードは初期化されていない変数にアクセスし、ランダムなメモリにアクセスして未定義の動作を引き起こす可能性があります。推奨される回避策は、代わりにプロセスを終了させるssh_packet_disconnect()を使用することです。脆弱性の影響はコンパイラのフラグ強化設定に大きく依存します。
Sparx Pro Cloud Serverは、データベースとの通信においてアクセス制御が破損する脆弱性があります。権限チェックが不足しているため、低権限のユーザーでもデータベースユーザーのコンテキスト内で任意のSQLクエリを実行できます。ベンダーにはこの脆弱性を早期に通知しましたが、脆弱性の詳細や影響を受けるバージョン範囲についての回答は得られていません。バージョン6.1(ビルド167)以下のみがテストされ脆弱であることが確認されており、他のバージョンはテストされていないため、同様に脆弱である可能性があります。
Sparx Pro Cloud Serverは、要求されたURLに基づいて認証を必要とします。攻撃者は"model"クエリパラメータを省略し、POSTリクエストのバイナリブロブ内にモデル名のみを送信することで、認証なしにSQLクエリを実行できます。ベンダーにはこの脆弱性について早期に通知されましたが、脆弱性の詳細や影響を受けるバージョン範囲についての回答はありませんでした。バージョン6.1(ビルド167)以下のみがテストされて脆弱であることが確認されており、他のバージョンはテストされていないため、脆弱である可能性があります。
Sparx Pro Cloud Serverには、/data_api/dl_internal_artifact.phpエンドポイントにレースコンディションの脆弱性があります。アプリケーションはguidパラメータで指定されたオブジェクトのプロパティをダウンロードし、読み込んだ内容を現在のディレクトリ(__DIR__)に指定された名前で保存します。リポジトリへのアクセス権を持つ攻撃者は、ファイル名とファイル内容の両方を制御できるため、現在のディレクトリに悪意のあるPHPファイルを作成できます。ファイルは処理後に削除されますが、レースコンディションが存在します。応答の送信が遅延した場合(例えば、大きなファイルや遅いクライアント接続による)、ファイルがアクセス可能な状態のままになります。この間に攻撃者は悪意のあるPHPファイルを実行するために2回目のリクエストを送信でき、それがリモートコード実行につながります。ベンダーにはこの脆弱性について早期に通知しましたが、脆弱性の詳細や影響を受けるバージョン範囲については回答がありませんでした。バージョン6.1(ビルド167)以下で脆弱性が確認されており、他のバージョンはテストされていませんが、脆弱である可能性があります。
Sparx Pro Cloud Serverにおいて、構文的に無効な構造の不適切な処理により、特別に細工されたSQLクエリを送信することでサービス拒否(DoS)攻撃が実行される可能性があります。これにより、Pro Cloud Serverサービスが予期せず終了します。ベンダーには早期にこの脆弱性を通知しましたが、脆弱性の詳細や影響を受けるバージョン範囲についての回答はありませんでした。バージョン6.1(ビルド167)以下のみがテストされ、脆弱であることが確認されています。他のバージョンはテストされておらず、脆弱である可能性もあります。
LinuxおよびWindows上のsyslink software AG Avantraにおいて、ログファイルに機密情報が挿入される脆弱性が存在し、結果としてリソースリークが発生します。この問題はAvantraのバージョン25.3.0未満に影響を及ぼします。
Desktop Window ManagerにおけるUse after freeの脆弱性により、権限を持つ攻撃者はローカルで特権を昇格させることが可能です。
Apache AirflowのXCom PATCHエンドポイントPATCH /api/v2/xcomEntries/{key}にバグがあります。認証されたUI/APIユーザーがXCom書き込み権限を持つDagに対して予約されたキー名(例:return_value)の下にXComエントリを設定できてしまいます。一方、POSTエンドポイントはFORBIDDEN_XCOM_KEYSでこれらのキーを検証していました。このPATCHエンドポイントはトリガー側のデシリアライザがコードとして扱うシリアライズされたペイロードも受け入れてしまいます。そのため、影響を受けるタスクが次に遅延された際にトリガー側でリモートコード実行が可能になる問題が発生します。この問題は、信頼されていないユーザーがトリガー側に遅延をかけるDagに対してXCom書き込み権限を持つ展開環境に影響を与えます。問題はPR #64148でFORBIDDEN_XCOM_KEYSバリデータをPOST/setパスにのみ追加し、PATCHパスには適用していなかったために発生しました。影響を受けるユーザーはapache-airflow 3.2.2以降にアップグレードする必要があります。
MediaAreaのMediaInfoLibにおけるLXF要素の解析には脆弱性があり、ヒープベースのバッファオーバーフローを引き起こす可能性があります。
バージョン6.6.11より前のZoom Workplace VDIプラグインWindowsユニバーサルインストーラーには、ファイル名やパスが外部から制御される脆弱性が存在します。この脆弱性により、認証されたユーザーがローカルアクセスを介して権限を昇格させる可能性があります。
Windows版Zoom Roomsのバージョン7.0.0以前のインストーラーにおける信頼されていない検索パスの問題により、認証されたユーザーがローカルアクセスを介して権限を昇格させる可能性があります。
Desktop Window ManagerのUse after freeにより、認証済みの攻撃者がローカルで権限を昇格させることが可能です。
OpenClawの2026年5月4日以前のバージョンには、バンドルされているdevice-pairプラグインに認証回避の脆弱性があります。この脆弱性により、所有者以外の認可されたチャット送信者が適切なスコープ検証を行わずにデバイスペアリングのブートストラップコードを発行できます。チャットコマンドへのアクセス権を持つ攻撃者は、オペレーターやノード機能を持つデバイスを登録するためのセットアップコードを作成でき、手動で削除されるまで永続的な認証情報を取得できます。
Auth Proxy機能でIPv6の許可リストを使用する場合、デフォルトで/32のアドレスマスクが適用されます。マスクを明示的に指定したアドレスには影響がありません。簡単に対策するには、アドレスに望ましいマスク(通常は/128)を追加してください。影響を受けるのはAuth Proxyのみであり、OktaやSAML、LDAPなどは影響を受けません。
編集者は、自分が所有していないダッシュボードを上書きして、その特定のダッシュボードの管理者権限を取得できます。権限昇格を行うには、ユーザーがダッシュボードに対して書き込みアクセス権を持っている必要があります。
ElectronはJavaScript、HTML、CSSを使用してクロスプラットフォームのデスクトップアプリケーションを作成するためのフレームワークです。バージョン38.8.6、39.8.0、40.7.0、および41.0.0-beta.8以前のバージョンでは、未公開のcommandLineSwitches webPreferenceにより、レンダラープロセスのコマンドラインに任意のスイッチを追加することが可能でした。信頼できない設定オブジェクトを展開してwebPreferencesを構築するアプリでは、攻撃者がレンダラーのサンドボックス化やウェブセキュリティ制御を無効化するスイッチを注入してしまう可能性があります。外部または信頼できない入力からwebPreferencesを構築し、許可リストがない場合のみ、この問題の対象となります。固定でハードコードされたwebPreferencesオブジェクトを使用するアプリは影響を受けません。この問題はバージョン38.8.6、39.8.0、40.7.0、および41.0.0-beta.8で修正されています。
バージョン2.1.7のLDAPクライアントの実装において、サーバー証明書が意図されたLDAPホスト名と一致するかどうかの検証が行われていないことが判明しました。基盤となるコードは信頼された認証局に対して証明書チェーンを検証していますが、エンドポイント識別が欠如しているため、全く関係のないホストに発行された有効な証明書が誤って受け入れられる可能性があります。この見落としにより、接続はサーバーのなりすましや完全な接続の侵害に対して非常に脆弱な状態になります。この脆弱性の根本原因は、LDAPクライアント実装内でのTLSサーバーの身元検証が不完全であることにあります。攻撃者はネットワーク上でMITM(中間者攻撃)能力を持っている必要があり、この攻撃者はクライアントの構成された信頼ストアにより信頼される証明書を提示できなければなりません。ホスト名の検証は新しいバージョンのLDAP APIで強制されています。
OpenClawの2026年5月18日以前のバージョンには、QQBotのネイティブ承認ボタンに認可回避の脆弱性があり、設定された承認者の身元を適切に検証しませんでした。承認者でないユーザーが承認ボタンをクリックすると、適切な認可なしに保留中のexecまたはプラグイン承認要求を解決することが可能です。
OpenClawの2026年5月18日以前のバージョンには、Gatewayのchat.sendルートにスコープバイパスの脆弱性が存在し、スコープ付きクライアントが特権コマンドを実行できる可能性があります。operator.writeスコープを持つ攻撃者は、継承された外部ルートを通じてコマンドを送信し、operator.approvalsおよびoperator.adminスコープの要件を回避できます。これにより、不正なプラグインや設定、MCP、許可リスト、ACPを変更できるようになります。
IBM Engineering Lifecycle Management 7.0.3 Interim Fix 001からInterim Fix 021まで、7.1.0 Interim Fix 001からInterim Fix 009まで、および7.2.0および7.2.0 Interim Fix 001は、XMLデータを処理する際にXML外部エンティティ注入(XXE)攻撃に対して脆弱性があります。認証済みの攻撃者は、この脆弱性を悪用して機密情報を暴露したり、メモリリソースを消費させたりする可能性があります。
RSAおよびDSAの公開鍵パーサは、鍵パラメータのサイズ制限を強制していませんでした。非常に大きなモジュラスやDSAパラメータを持つ細工された公開鍵は、署名検証中に数分間CPUを多く消費させる可能性があります。これは、公開鍵認証の際に認証されていないクライアントによって引き起こされる可能性があります。現在、RSAのモジュラスは8192ビットに制限され、DSAパラメータはFIPS 186-2に準拠して検証されています。
Dynamics Business Centralの認証機能に脆弱性があり、認可された攻撃者がローカルで権限を昇格させることが可能です。
Samsung Open Source Escargotには整数オーバーフローまたはラップアラウンドの脆弱性があり、未定義の動作が発生する可能性があります。この問題はEscargotのバージョン97e8115ab1110bc502b4b5e4a0c689a71520d335に影響を与えます。
Apache Airflowのログインリダイレクトルートに脆弱性があり、認証済みユーザーが`is_safe_url`チェックを回避するURLを作成できるため、信頼されたAirflowドメインから攻撃者が制御するオリジンへのリダイレクトが可能でした。ユーザーには`apache-airflow`をバージョン3.2.2以降にアップグレードすることを推奨します。防御策として、運用者はAirflowをリバースプロキシの背後に配置し、ログインエンドポイントに到達する前にドメイン外の`next=`クエリパラメータを削除することが推奨されます。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。