脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 High 直近1年 の検索結果:281320 件目を表示(ページ 8

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.5JVNDB-2026-0296472026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.1です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用される可能性があり、Helidonが侵害される恐れがあります。もしこの脆弱性が成功裏に悪用されると、重要なデータまたはHelidonでアクセス可能なすべてのデータに対して、不正な作成、削除、または変更が許可される可能性があります。CVSS 3.1基本スコアは7.5(整合性への影響)であり、CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)。

HighCVSS 7.5JVNDB-2026-0296432026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)には脆弱性があります。影響を受けるサポート対象バージョンは3.2.18です。認証を必要としない攻撃者がHTTPを介してネットワーク経由で簡単にこの脆弱性を悪用し、Helidonを侵害する可能性があります。この脆弱性による攻撃が成功した場合、重要なデータへの不正アクセスやHelidonでアクセス可能な全データに完全にアクセスされる恐れがあります。CVSS 3.1の基本スコアは7.5(機密性への影響がある)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)。

HighCVSS 7.5JVNDB-2026-0296422026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。容易に悪用可能な脆弱性により、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者がHelidonを侵害する可能性があります。この脆弱性を悪用されると、重要なデータへの不正アクセスや、Helidonがアクセス可能なすべてのデータに完全にアクセスされる危険性があります。CVSS 3.1基本スコアは7.5(機密性への影響)です。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)です。

HighCVSS 7.5JVNDB-2026-0296352026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用され、Helidonが侵害される可能性があります。本脆弱性への攻撃に成功すると、攻撃者はHelidonをハングさせたり、頻繁に繰り返しクラッシュ(完全なDoS)を引き起こす不正な能力を得る可能性があります。CVSS 3.1 基本スコアは7.5(可用性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。

HighCVSS 7.3JVNDB-2026-0296322026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Helidon 製品(コンポーネント:Imperative Web Server)に存在する脆弱性です。影響を受けるサポート対象バージョンは 4.5.0 となっています。HTTP を介してネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、Helidon を侵害する恐れがあります。この脆弱性を悪用した攻撃により、Helidon にアクセス可能な一部のデータに対する不正な更新、挿入、削除が行われる可能性があり、さらに一部の Helidon にアクセス可能なデータの不正な読み取りアクセスや、Helidon の部分的なサービス拒否(部分的な DOS)を引き起こす可能性があります。CVSS 3.1 基本スコアは 7.3(機密性、完全性、可用性への影響)です。CVSS ベクターは以下の通りです: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L)。

HighCVSS 8.2JVNDB-2026-0296252026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性について説明します。この影響を受けるサポート対象バージョンは1.4.19です。HTTPを介したネットワークアクセスを持つ認証されていない攻撃者によって、簡単に悪用可能な脆弱性が存在しており、そのためHelidonは危険にさらされる可能性があります。この脆弱性を利用した攻撃が成功すると、重要なデータやHelidonでアクセス可能なすべてのデータに対して不正な作成、削除、または変更が行われるアクセス、およびHelidonでアクセス可能なデータの一部に対する不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは8.2(機密性および完全性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N)。

HighCVSS 7.5JVNDB-2026-0296242026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性です。影響を受けるサポート対象バージョンは3.2.20です。HTTP経由でネットワークアクセスが可能な認証なしの攻撃者によって容易に悪用される脆弱性により、Helidonが侵害される可能性があります。この脆弱性を悪用されると、Helidonがハングアップしたり、頻繁にクラッシュを繰り返す(完全なDoS)などの不正な動作を引き起こします。CVSS 3.1基本スコアは7.5(可用性に影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。

HighCVSS 7.2JVNDB-2026-0296232026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に存在する脆弱性について説明します。影響を受けるサポート対象バージョンは4.5.3です。認証されていない攻撃者がHTTP経由でネットワークアクセスを利用し、Helidonを悪用できる脆弱性となっています。脆弱性自体はHelidonに存在しますが、この攻撃は追加の製品に重大な影響を与える可能性があります(範囲の変更を含みます)。この脆弱性を悪用した攻撃が成功すると、Helidonでアクセス可能な一部のデータに対して不正な更新、挿入、削除アクセスが行われたり、一部のデータに対して不正な読み取りアクセスが発生したりする可能性があります。CVSS 3.1の基本スコアは7.2であり、機密性および完全性に影響を与えます。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)。

HighCVSS 8.3JVNDB-2026-0296222026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion Middleware の Helidon 製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは 4.5.3 です。ネットワーク経由で HTTP アクセスが可能な未認証攻撃者によって容易に悪用されるこの脆弱性は、Helidon の侵害を引き起こす恐れがあります。脆弱性は Helidon に存在しますが、攻撃は追加の製品にも大きな影響を及ぼす可能性があります(範囲が変更されました)。この脆弱性を利用した攻撃が成功すると、Helidon でアクセス可能な一部のデータに対して認可されていない更新、挿入、削除が行われるほか、一部のデータに対する認可されていない読み取りおよび Helidon の部分的なサービス拒否(部分的な DOS)を引き起こす能力があります。CVSS 3.1 基本スコアは 8.3(機密性、完全性、可用性に影響します)。CVSS ベクター: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L)

HighCVSS 8.3JVNDB-2026-0296202026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.3です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用され、Helidonを侵害する恐れがあります。脆弱性はHelidonに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(対象範囲が変更されています)。この脆弱性を悪用した攻撃が成功すると、一部のHelidonアクセス可能データに対する不正な更新、挿入、削除アクセスや、Helidonアクセス可能データの一部に対する不正な読み取りアクセス、不正なHelidonの部分的なサービス拒否(部分的なDoS)を引き起こす可能性があります。CVSS 3.1基本スコアは8.3(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L)

HighCVSS 7.3JVNDB-2026-0296182026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受ける対象のサポートされているバージョンは4.5.3です。容易に悪用可能な脆弱性により、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者がHelidonを侵害する可能性があります。この脆弱性を悪用されると、Helidonでアクセス可能なデータの一部に対して無許可の更新、挿入、削除が行われるほか、アクセス可能なデータの一部の無許可の読み取りやHelidonの部分的なサービス拒否(部分的DOS)が引き起こされる可能性があります。CVSS 3.1基本評価スコアは7.3(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L)

HighCVSS 7.5JVNDB-2026-0296172026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.19です。HTTP/2を介してネットワークアクセスを持つ認証されていない攻撃者が簡単に悪用できる脆弱性により、Helidonが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、Helidonがハングしたり、頻繁に繰り返しクラッシュ(完全なDOS)を引き起こす不正な操作を行うことが可能になります。CVSS 3.1ベーススコアは7.5(可用性に影響があります)です。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)

HighCVSS 7.5JVNDB-2026-0296162026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.1です。HTTP/2経由でのネットワークアクセスを持つ認証されていない攻撃者が容易に悪用できる脆弱性により、Helidonが侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、Helidonがハングしたり、頻繁に再現可能なクラッシュ(完全なサービス拒否:DoS)が発生したりする可能性があります。CVSS 3.1基本スコアは7.5(可用性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。

HighCVSS 7.5JVNDB-2026-0296152026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品における脆弱性(コンポーネント:Imperative Web Server)について説明します。影響を受けるサポート対象バージョンは4.5.1です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用される可能性があり、Helidonのシステムを侵害する危険性があります。脆弱性を悪用されると、Helidonがハング(停止)したり、頻繁に再現可能なクラッシュ(完全なサービス拒否:DoS)を引き起こしたりする恐れがあります。CVSS 3.1の基本スコアは7.5(可用性への影響)であり、CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。

HighCVSS 8.2JVNDB-2026-0296142026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。HTTP/2経由でネットワークアクセスが可能な認証されていない攻撃者により、この脆弱性は簡単に悪用可能です。この脆弱性を悪用した攻撃に成功すると、Helidonがハングしたり頻繁に再現可能なクラッシュ(完全なDoS)を引き起こしたりする不正権限を攻撃者が取得でき、Helidonでアクセス可能なデータの一部に対して不正な読み取りアクセスが可能になります。CVSS 3.1基本スコアは8.2(機密性および可用性に影響を与えます)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H)。

HighCVSS 7.5JVNDB-2026-0296132026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受ける対応バージョンは4.5.0です。ネットワーク経由のHTTPアクセスにより、認証されていない攻撃者が容易に悪用できる脆弱性が存在し、Helidonが侵害される可能性があります。この脆弱性が成功裏に攻撃された場合、重要なデータへの不正アクセスやHelidonでアクセス可能なすべてのデータへの完全なアクセスが発生するおそれがあります。CVSS 3.1基本スコアは7.5(機密性への影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)。

HighCVSS 8.6JVNDB-2026-0296122026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.20です。ネットワーク経由でHTTPアクセスが可能な認証されていない攻撃者が、Helidonを容易に悪用できる脆弱性です。脆弱性はHelidonに存在しますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(スコープ変更)。この脆弱性を悪用した攻撃により、重要なデータやHelidonがアクセス可能なすべてのデータの無許可の作成、削除、または変更が行われる可能性があります。CVSS 3.1基本スコアは8.6(完全性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N)です。

HighCVSS 8.8JVNDB-2026-0296092026-08-24
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

Mac 上の Google Chrome バージョン 151.0.7922.169 より前のブラウザに存在する Use after free 脆弱性により、リモートの攻撃者がソーシャルエンジニアリングを悪用して、細工された HTML ページを介してサンドボックスの外で任意のコードを実行する可能性がありました。(Chromium セキュリティの重大度は高いです)

HighCVSS 8.8JVNDB-2026-0296062026-08-24
製品:Google / Google Chrome種別:計算の誤り(CWE-682)

151.0.7922.169より前のGoogle ChromeのV8における計算の誤りにより、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は高いです)

HighCVSS 8.3JVNDB-2026-0296052026-08-24
製品:Google / Google Chrome種別:Time-of-check Time-of-use (TOCTOU) 競合状態(CWE-367)

151.0.7922.169より前のGoogle ChromeのUSBにおけるレースコンディションにより、レンダラープロセスが侵害される可能性がありました。リモート攻撃者は細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる恐れがあります。(Chromiumセキュリティの重大度:高)

HighCVSS 8.8JVNDB-2026-0296042026-08-24
製品:Google / Google Chrome種別:解放済みメモリの使用(CWE-416)

151.0.7922.169より前のGoogle ChromeのWebGLにおけるUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は高です)

HighCVSS 8.3JVNDB-2026-0296032026-08-24
製品:Google / Google Chrome種別:ヒープベースのバッファオーバーフロー(CWE-122)

Google ChromeのAndroid版151.0.7922.169以前のANGLEにおけるバッファオーバーフローにより、レンダラープロセスが侵害される可能性があり、リモートの攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できるようになります。(Chromiumセキュリティの深刻度は高です)

HighCVSS 7.3JVNDB-2026-0296012026-08-24
製品:Splunk / Splunk種別:クロスサイトスクリプティング(CWE-79)

Splunk Enterpriseのバージョン10.4.2、10.2.6、10.0.9、および9.4.14未満では、「power」Splunkロールを保持するユーザーが、自動ツアーページ名と一致する悪意のあるui-tourナレッジオブジェクトを保存し、アプリレベルでそのオブジェクトを共有できます。このオブジェクトは、標準のSplunk Webページを訪れる別の認証済みユーザーのブラウザ上で任意のJavaScriptを実行します。このJavaScriptによって、該当ユーザーの権限下にある関連するすべてのデータが漏洩し、システムの整合性に影響を与える可能性があります。このクロスサイトスクリプティング(XSS)脆弱性は、Splunk Webがアプリの名前空間から自動ツアーのエントリを解決し、信頼されていないツアーコンテンツをツアー画像の生成時に使用するために発生しています。

HighCVSS 7.1JVNDB-2026-0295962026-08-24
製品:Splunk / Splunk種別:不適切な入力確認(CWE-20)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、未認証ユーザーが認証済みユーザーを騙してMonitoring Consoleへの細工されたリンクを開かせる可能性があります。認証済みユーザーがそのリンクを開くと、Splunk Enterpriseはそのユーザーの権限を使って攻撃者が制御する検索処理言語(SPL)を実行します。注入されたSPLによって、そのユーザーがアクセス可能なデータを取得し、操作を実行できます。この脆弱性は、Monitoring Consoleがフォワーダーダッシュボード検索を構築する際に使用されるデータを十分に検証していないことが原因で発生しています。この脆弱性を悪用するためには、攻撃者がユーザーをフィッシングにより細工されたリンクを開かせる必要があります。なお、未認証ユーザーはこの脆弱性を自由に悪用できません。

HighCVSS 8.1JVNDB-2026-0295952026-08-24
製品:Splunk / Splunk種別:データクエリロジックの特殊要素の不適切な中立化(CWE-943)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」のSplunkロールを保有していないユーザーが、保存された検索の実行要求にSearch Processing Language(SPL)を注入する可能性があります。これにより、すべての関連データへの不正アクセスが許されるおそれがあり、Splunk Enterprise内のシステムの整合性に影響を及ぼす可能性があります。本脆弱性は、Splunk Enterpriseが呼び出し元から提供される時間値を保存された検索の実行に使用する前に正しく検証しないことに起因します。詳細については、Splunkドキュメントの検索エンドポイントの説明(https://help.splunk.com/en/splunk-enterprise/rest-api-reference/10.2/search-endpoints/search-endpoint-descriptions)をご参照ください。

HighCVSS 7.1JVNDB-2026-0295942026-08-24
製品:Splunk / Splunk種別:不適切な入力確認(CWE-20)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満および9.4.14未満において、認証されていないユーザーが認証済みユーザーを騙してAnalytics Workspaceへの特別に細工されたリンクを開かせる可能性があります。認証済みユーザーがそのリンクを開くと、Splunk Enterpriseはそのユーザーの権限を使用して攻撃者が制御するSearch Processing Language(SPL)を実行します。注入されたSPLは、そのユーザーがアクセス可能なデータにアクセスし、操作を実行する可能性があります。この脆弱性は、Analytics Workspaceが検索を構築するために使用されるデータを十分に検証していないことに起因します。脆弱性を悪用するためには、攻撃者が認証済みユーザーをフィッシングによって細工されたリンクを開かせる必要があります。認証されていないユーザーがこの脆弱性を任意に悪用することはできません。

HighCVSS 7.1JVNDB-2026-0295932026-08-24
製品:Splunk / Splunk種別:クロスサイトスクリプティング(CWE-79)

Splunk Enterprise のバージョン 10.4.2 未満、10.2.6 未満、10.0.9 未満、および 9.4.14 未満において、「power」ロールを持つユーザーは、細工された Uniform Resource Locator(URL)を含む Dashboard Studio のワークフローアクションを保存できます。別の認証済みユーザーが Event Actions から保存されたアクションを選択して「続行」を選ぶと、攻撃者が制御する JavaScript がそのユーザーのブラウザ上で実行されます。これにより、そのユーザーは Splunk Web を通じて利用可能なデータやアクションにさらされる可能性があります。この脆弱性が存在するのは、Dashboard Studio がワークフローアクションの URL を処理する前に十分に検証しないためです。この脆弱性を悪用するには、攻撃者が影響を受けるユーザーをフィッシング攻撃で騙してブラウザ内でリクエストを開始させる必要があります。ただし、「power」ロールを持つユーザーでもこの脆弱性を任意に悪用することはできません。詳細については、Splunk ドキュメントの「Define roles on the Splunk platform with capabilities」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities)を参照してください。

HighCVSS 8.8JVNDB-2026-0295912026-08-24
製品:Splunk / Splunk種別:コード・インジェクション(CWE-94)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、edit_manager_xml権限を持たない認証ユーザーが悪意のあるSplunk Web Managerの拡張可能なマークアップ言語(XML)構成を書き込むことが可能です。同じユーザーが影響を受けるSplunk Web Managerのページを開くと、Splunk Enterpriseは攻撃者が制御するオペレーティングシステムのコマンドを、Splunk Enterpriseを実行しているユーザーアカウントの権限で実行します。この脆弱性は、Splunk WebがSplunk Web ManagerのXML構成変更を受け付ける前にedit_manager_xml権限を要求しないことにより発生します。

HighCVSS 7.1JVNDB-2026-0295902026-08-24
製品:Splunk / Splunk種別:認証の欠如(CWE-862)

Splunk Enterpriseのバージョン10.4.2未満および10.2.6未満において、「admin」または「power」のSplunkロールを持たないユーザーが、SPL2(Search Processing Language 2)モジュール管理用のREST APIを通じて、インスタンス上のすべてのアプリおよびユーザーに属するすべてのSPL2モジュールを削除できる可能性があります。これにより、エクスポートされたデータセットや関数が削除され、システムの整合性に影響を与え、部分的なサービス障害が発生する可能性があります。この脆弱性は、Splunk Enterpriseの10.2未満のバージョンには影響しません。この脆弱性は、SPL2モジュール管理REST APIがモジュール削除要求の認証および検証を十分に行っていないことに起因しています。詳細については、Splunkドキュメントの「Manage SPL2 modules」(https://help.splunk.com/en/splunk-enterprise/search/spl2-search-manual/multiple-searches-in-an-spl2-module/manage-spl2-modules)および「Module permissions」(https://help.splunk.com/en/splunk-enterprise/search/spl2-search-manual/modules-statements-and-views/module-permissions)を参照してください。

HighCVSS 8.1JVNDB-2026-0295882026-08-24
製品:Splunk / Splunk種別:不適切な認証(CWE-287)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、信頼された分散検索プライベートキーにアクセスできる認証されていないユーザーが、管理者セッションのトークンを偽造し、すべての関連データにアクセスでき、システムの完全性に影響を与え、サービスの可用性を妨害する可能性があります。この脆弱性は、分散検索の認証トークンエンドポイントが署名済みリクエストによる構成済み検索ピアの識別を要求しないために発生し、リクエストが共有のローカルキー素材にフォールバックすることを許してしまうことが原因です。詳細については、Splunkドキュメントの「About distributed search」(https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/10.4/overview-of-distributed-search/about-distributed-search)および「authentication.conf」(https://help.splunk.com/en/splunk-enterprise/administer/admin-manual/10.4/configuration-file-reference/10.4.2-configuration-file-reference/authentication.conf)をご参照ください。

HighCVSS 7.7JVNDB-2026-0295822026-08-24
製品:Splunk / Splunk種別:パストラバーサル (dir/../../filename)(CWE-27)

Splunk Enterprise のバージョン10.4.2、10.2.6、10.0.9、および 9.4.14 より前のバージョンにおいて、「admin」または「power」Splunk ロールを持たないユーザーが、細工された検索識別子を REST API エンドポイントに提供することで、ホスト上の任意の場所にディスパッチメタデータを書き込み、ホストのシステムの整合性に影響を及ぼす可能性があります。この脆弱性は、Splunk Enterprise が検索識別子を検証せずにディスパッチディレクトリの作成に使用しているために発生しています。詳細については、Splunk ドキュメントの「ロールベースユーザーアクセスの設定について」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/about-configuring-role-based-user-access) をご参照ください。

HighCVSS 8.8JVNDB-2026-0295762026-08-24
製品:Splunk / Splunk種別:不適切な権限管理(CWE-269)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、schedule_search権限を持つロールのユーザーは、メールアラートアクションのワークフローでPortable Document Format(PDF)添付ファイルを設定できます。メールアラートアクションが実行されると、システムレベルの権限で任意のSearch Processing Language(SPL)コマンドを実行でき、関連するすべてのデータを露出させる可能性があり、検索ヘッドのシステムの整合性および可用性に影響を与えます。この脆弱性は、検索スケジューラーがPDF添付ファイルをレンダリングする際に、アクション所有者のコンテキストではなくシステムレベルの認証コンテキストをメールアラートアクションに渡すことが原因で発生します。詳細については、Splunkドキュメントのalert_actions.conf(https://help.splunk.com/en/splunk-enterprise/administer/admin-manual/10.4/configuration-file-reference/10.4.0-configuration-file-reference/alert_actions.conf)をご参照ください。

HighCVSS 8.8JVNDB-2026-0295752026-08-24
製品:Splunk / Splunk Secure Gateway種別:サーバサイドのリクエストフォージェリ(CWE-918)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満、並びにSplunk Secure Gatewayのバージョン3.10.9未満、3.9.23未満、3.8.70未満において、「admin」または「power」のSplunkロールを持たないユーザーが、加工されたレポート通知データを用いてSplunk Secure Gatewayに対しシステムレベルのセッショントークンを使用してSplunk Enterprise Representational State Transfer(REST)APIへリクエストを送信させ、Splunkプラットフォームの設定を変更させることが可能でした。これにより、ユーザーはパスワードなしでセッショントークンを取得し、それを用いてすべての関連データにアクセスし、システムの完全性に影響を及ぼす行動が可能となりました。この脆弱性は、Splunk Secure Gatewayがデコード済みのレポート通知識別子をSplunk Enterprise REST APIへのリクエスト構築に使用する前に適切な検証を行わないために発生します。

HighCVSS 8.8JVNDB-2026-0295742026-08-24
製品:Splunk / Splunk種別:不適切な認可(CWE-285)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」のSplunkロールを持たないユーザーが、汎用の設定エンドポイントを通じてスクリプト化されたルックアップを作成または変更し、Splunk Enterpriseを実行しているユーザーアカウントの権限でインストール済みルックアップスクリプトを実行できる可能性があります。これにより、関連するすべてのデータへのアクセスが許され、システムの完全性および可用性に影響を及ぼすおそれがあります。この脆弱性は、汎用のtransforms設定エンドポイントが外部ルックアップ定義の作成や編集に必要な権限を強制していないことに起因しています。詳細については、Splunkドキュメントの「Define roles on the Splunk platform with capabilities」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities)および「limits.conf」(https://help.splunk.com/en/splunk-enterprise/administer/admin-manual/10.4/configuration-file-reference/10.4.2-configuration-file-reference/limits.conf)を参照してください。

HighCVSS 8.1JVNDB-2026-0295722026-08-24
製品:Splunk / Splunk種別:NULL バイトまたは NULL キャラクタの不適切な無害化(CWE-158)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」のSplunkロールを保持していないユーザーが、特別に細工されたREST APIリクエストを送信することで、システムの完全性および可用性に影響を及ぼす可能性があります。このリクエストは、ノンキャプテンのサーチヘッドクラスターメンバー上でSplunk Enterpriseプロセスを実行しているユーザーアカウントが書き込み可能なファイルを削除または一時的に上書きしてしまいます。この脆弱性は、サーチヘッドクラスタのバンドルレプリケーションが複製されたバンドルファイルの名前を検証せず、NULバイトを除去しないままメンバーバンドルパスを構築することが原因で発生します。詳細については、Splunkドキュメントの「サーチヘッドクラスタリングについて」(https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/10.4/overview-of-search-head-clustering/about-search-head-clustering)、「Splunkプラットフォームでのロール定義と権限設定」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities)、「Splunk Enterpriseサービスアカウントのセキュリティ確保」(https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/9.0/install-splunk-enterprise-securely/secure-splunk-enterprise-service-accounts)をご参照ください。

HighCVSS 7.5JVNDB-2026-0295712026-08-24
製品:Splunk / Splunk種別:重要な機能に対する認証の欠如(CWE-306)

Splunk Enterprise 10.4のバージョン10.4.2未満において、Edge Processorが有効になっている場合、認証されていないユーザーがRepresentational State Transfer (REST) APIエンドポイントを介してEdge Processorパイプライン構成に含まれる情報を取得できる可能性があります。この脆弱性は10.4未満のバージョンには影響しません。この脆弱性は、Edge Processorサービスのエンドポイントに認証制御が欠如していることによって存在しています。詳細については、Splunkドキュメントの「Edge Processorソリューションのシステムアーキテクチャ」(https://help.splunk.com/en/splunk-enterprise/process-data-at-the-edge/use-edge-processors-for-splunk-enterprise/10.4/how-the-edge-processor-solution-works/system-architecture-of-the-edge-processor-solution)を参照してください。

HighCVSS 8.1JVNDB-2026-0295702026-08-24
製品:Splunk / soar種別:スプーフィングによる認証回避(CWE-290)

Splunk SOAR バージョン8.6.0未満において、認証されていないユーザーが細工されたリクエストでAutomation Brokerの通知エンドポイントに対し送信元IPアドレスを偽装して送信し、Splunk SOARホスト上で任意のコードを実行する可能性があります。この脆弱性は、Splunk SOAR Automation Brokerがクライアント提供の送信元IPアドレスヘッダーをリクエストがローカルシステムから発信された証明として信用しているために発生します。成功した攻撃により、関連するすべてのデータが露出し、システムの整合性に影響を与え、サービスの可用性が妨げられる可能性があります。詳細については、Splunkのドキュメントにある「About Splunk SOAR Automation Broker」(https://help.splunk.com/en/splunk-soar/splunk-automation-broker/about-splunk-soar-automation-broker/about-splunk-soar-automation-broker)をご参照ください。

HighCVSS 7.6JVNDB-2026-0295692026-08-24
製品:Splunk / soar種別:パス・トラバーサル(CWE-22)

Splunk SOAR バージョン 8.6.0 未満では、役割が割り当てられていない認証済みユーザーが、細工されたファイルパスを Representational State Transfer (REST) API に送信して、任意のコードを実行する可能性があります。この脆弱性が発生する原因は、REST API がリクエストに対して割り当てられた役割を要求せず、ユーザーが指定したファイルパスを意図された一時ディレクトリに制限していないためです。詳細については、Splunk ドキュメントの「Splunk SOAR (オンプレミス) における役割と権限の管理」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/manage-your-splunk-soar-on-premises-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-on-premises) および「Splunk SOAR (オンプレミス) セキュリティ情報」(https://help.splunk.com/en/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/introduction-to-splunk-soar-on-premises/splunk-soar-on-premises-security-information) を参照してください。

HighCVSS 7.4JVNDB-2026-0295642026-08-24
製品:Splunk / soar種別:不正な証明書検証(CWE-295)

Splunk SOAR バージョン8.6.0未満では、認証されていないユーザーがSplunk SOARと設定されたCyberArk Representational State Transfer(REST)サーバー間のネットワークトラフィックを監視または改ざんできる場合、その認証情報マネージャーを介して交換されるすべての関連データにアクセスしたり変更を加えたりする可能性があります。この脆弱性は、CyberArk RESTクライアントがデフォルトでサーバー証明書の検証を行わないことが原因で発生します。攻撃には、攻撃者がSplunk SOARと設定されたCyberArk RESTサーバー間のネットワーク経路を傍受できる状況が必要です。詳細については、Splunkのドキュメント「パスワードボールトで組織の認証情報を管理する」(https://help.splunk.com/en/splunk-soar/soar-cloud/administer-soar-cloud/configure-administration-settings-in-splunk-soar-cloud/manage-your-organizations-credentials-with-a-password-vault)を参照してください。

HighCVSS 8.3JVNDB-2026-0295552026-08-24
製品:Splunk / Splunk AI Toolkit種別:不正な認証(CWE-863)

Splunk AI Toolkit バージョン6.0.0未満では、「admin」または「power」のSplunkロールを持たないユーザーがシステムレベルの権限で検索を実行し、関連するすべてのデータにアクセスできました。また、システムの整合性に影響を与え、Agent Run Historyを通じて他のユーザーの検索ジョブを読み取ったり削除したりすることも可能でした。この不適切な権限管理は、Agent Run Historyハンドラーが検索操作を実行する前に呼び出しユーザーのセッションキーをシステム認証トークンに置き換える処理が原因です。詳細については、SplunkドキュメントのAI Toolkit Agent Launchpad (https://help.splunk.com/en/splunk-enterprise/apply-machine-learning/use-ai-toolkit/6.0.0/ai-toolkit-connections-containers-and-agents/ai-toolkit-agent-launchpad) を参照してください。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。