脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Low の検索結果:140 件目を表示(ページ 1

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

LowCVSS 3.7JVNDB-2026-0319332026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:重要な情報の平文での送信(CWE-319)

HPE Networking Fabric ComposerのWebベース管理インターフェースに存在する脆弱性により、認証されていないリモートの攻撃者が対象のインターフェースで処理される一部のデータを把握できる可能性があります。攻撃が成功すると、攻撃者は一部のデータに平文形式でアクセスできるようになり、その結果、他のネットワークインフラがさらなる侵害にさらされるリスクが高まります。

LowCVSS 3.1JVNDB-2026-0319252026-09-04
製品:Elasticsearch B.V. / fleet server種別:不正な認証(CWE-863)

Fleet Serverにおける不適切な認可(CWE-863)は、特権乱用(CAPEC-122)を通じてエージェントのアップロード操作に対するサービス拒否を引き起こす可能性があります。Fleet Serverはマルチパートデータのアップロード操作中にセッションの所有権を正しく検証しないため、認証された任意のエージェントが他の登録済みエージェントに属するアクティブなアップロードセッションに干渉することが可能です。

LowCVSS 3.5JVNDB-2026-0319182026-09-04
製品:Elasticsearch B.V. / elastic cloud on kubernetes種別:不完全なクリーンアップ(CWE-459)

Elastic Cloud on Kubernetes (ECK) における不完全なクリーンアップ(CWE-459)は、特権乱用(CAPEC-122)による不正アクセスを引き起こす可能性があります。RBACによるクロスネームスペース関連付けの拒否後も認証情報が残存し、権限の低いテナントが関連するElasticsearchクラスタに対して不正な読み取りアクセスを維持できる状態となります。

LowCVSS 3.1JVNDB-2026-0318812026-09-04
製品:Google / Google Chrome種別:認証の欠如(CWE-862)

Google Chrome バージョン 152.0.7977.75 より前の FileSystem における認可の欠如により、リモート攻撃者がレンダラープロセスを侵害し、細工された HTML ページを介してウェブオリジンポリシーを回避できる可能性がありました。(Chromium セキュリティ重大度:中)

LowCVSS 3.1JVNDB-2026-0318792026-09-04
製品:Google / Google Chrome種別:不正な認証(CWE-863)

Google Chrome 152.0.7977.75 未満のバージョンにおいて、Actor の不適切な認可により、レンダラープロセスを侵害したリモート攻撃者が細工された HTML ページを介してウェブオリジンポリシーを回避できる脆弱性がありました。(Chromium セキュリティの深刻度は低です)

LowCVSS 3.1JVNDB-2026-0318692026-09-04
製品:Google / Google Chrome種別:不正な認証(CWE-863)

152.0.7977.75 より前の Google Chrome におけるナビゲーションの不適切な認可により、レンダラープロセスを侵害したリモート攻撃者が、細工された HTML ページを介してウェブオリジンポリシーを回避できる問題が存在しました。(Chromium セキュリティの重大度は中と評価されています)

LowCVSS 3.1JVNDB-2026-0318652026-09-04
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

152.0.7977.75 より前の Google Chrome の Skia に情報漏洩の脆弱性が存在し、レンダラープロセスを侵害したリモート攻撃者が細工された HTML ページを介してクロスオリジンデータを漏洩させる可能性がありました。(Chromium セキュリティ重大度:高)

LowCVSS 3.5JVNDB-2026-0316512026-09-03
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:リソースの枯渇(CWE-400)

HPE Networking Fabric Composer のウェブベース管理インターフェースには、認証済みの低権限オペレーターがサービス拒否を引き起こす可能性がある脆弱性が存在します。攻撃が成功すると、攻撃者は影響を受けるインターフェースの可用性を妨害できます。

LowCVSS 3.1JVNDB-2026-0316502026-09-03
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:情報漏えい(CWE-200)

HPE Networking Fabric ComposerのAPIエンドポイントに存在する脆弱性により、認証されていないリモートの攻撃者が、影響を受けるシステムで処理される一部の情報を閲覧できる可能性があります。攻撃が成功すると、攻撃者は内部サービスやワークフローに関する洞察を得られ、他の脆弱性と組み合わせることで不正アクセスのリスクが高まる可能性があります。

LowCVSS 3.1JVNDB-2026-0316492026-09-03
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:リソースの枯渇(CWE-400)

HPE Networking Fabric ComposerのAPIにサービス拒否の脆弱性が存在し、認証された低権限のオペレーターユーザーがサービス拒否を引き起こす可能性があります。成功した攻撃により、攻撃者は影響を受けるサービスの正常な運用を妨害することができます。

LowCVSS 2.5JVNDB-2026-0316482026-09-03
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:不適切な権限管理(CWE-269)

HPE Networking Fabric Composerにローカルの権限昇格の脆弱性が発見されました。攻撃に成功すると、認証済みのローカルアクセス権を持つ低権限のオペレーターユーザーが、自身のユーザー権限を昇格させ、影響を受けるシステム上で限定的な変更を行うことができるようになります。

LowCVSS 2.2JVNDB-2026-0316472026-09-03
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:重要な情報の平文保存(CWE-312)

HPE Networking Fabric Composerの影響を受けるインターフェースに脆弱性が存在し、管理者権限を持つ攻撃者が機密情報に平文形式でアクセスできる可能性があります。この脆弱性を悪用されると、攻撃者がHPE Networking Fabric Composerがサポートするネットワークサービスへのさらなるアクセス権を獲得するために利用可能な情報を取得する恐れがあります。

LowCVSS 3JVNDB-2026-0310462026-09-01
製品:マイクロソフト / Microsoft Edge Chromium種別:競合状態(CWE-362)

共有リソースを不適切に同期した状態での同時実行(いわゆる「競合状態」)により、Copilot Chat(Microsoft Edge)では認可された攻撃者がネットワークを通じて情報を漏洩させることが可能になります。

LowCVSS 3.2JVNDB-2026-0310392026-09-01
製品:VMware / Spring Integration種別:重要なリソースに対する不適切なパーミッションの割り当て(CWE-732)

PropertiesPersistingMetadataStore は、デフォルトのファイルベースの ConcurrentMetadataStore であり、その状態を ${java.io.tmpdir}/spring-integration/metadata-store.properties にワールドリーダブルな権限で永続化します。対象バージョンは以下の通りです。Spring Integration 7.1.0、Spring Integration 7.0.0 から 7.0.5、Spring Integration 6.5.0 から 6.5.10、Spring Integration 6.4.0 から 6.4.12、および Spring Integration 5.5.21 以前のバージョンです。

LowCVSS 3.7JVNDB-2026-0310332026-09-01
製品:VMware / Spring Framework種別:その他(CWE-Other)

信頼されていない入力からContent-Dispositionヘッダーの値を構築するアプリケーションは、入力が悪意のあるファイル名である場合にHTTPレスポンス分割の脆弱性が発生する可能性があります。対象バージョンは、Spring Framework 7.0.0 から 7.0.8、Spring Framework 6.2.0 から 6.2.19、Spring Framework 6.1.0 から 6.1.28、Spring Framework 6.0.0 から 6.0.30、Spring Framework 5.3.0 から 5.3.49、及び Spring Framework 5.2.25.RELEASE およびそれ以前です。

LowCVSS 3.1JVNDB-2026-0308882026-08-31
製品:Google / Google Chrome種別:不完全なクリーンアップ(CWE-459)

Google Chromeの152.0.7977.65以前のSiteIsolationにおける不完全なクリーンアップにより、レンダラープロセスを乗っ取ったリモート攻撃者が細工されたHTMLページを介してサイトアイソレーションを回避できる脆弱性がありました。(Chromiumのセキュリティ重大度は中です)

LowCVSS 3.1JVNDB-2026-0308832026-08-31
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chrome 152.0.7977.65より前のバージョンの編集機能における入力検証に不備があったため、リモートの攻撃者がレンダラープロセスを侵害し、ソーシャルエンジニアリングを駆使して細工されたHTMLページを介し、ウェブオリジンポリシーを回避できる可能性がありました。(Chromiumのセキュリティ深刻度は中です)

LowCVSS 3.1JVNDB-2026-0308812026-08-31
製品:Google / Google Chrome種別:認証の欠如(CWE-862)

Google Chrome のバージョン 152.0.7977.65 より前の SiteIsolation には認可の欠如があり、そのためレンダラープロセスを侵害したリモート攻撃者が細工された PDF ファイルを介してサイトアイソレーションを回避することが可能でした。(Chromium セキュリティの深刻度は中です)

LowCVSS 3.1JVNDB-2026-0308722026-08-31
製品:Google / Google Chrome種別:不正な認証(CWE-863)

Google Chrome 152.0.7977.65より前のバージョンのSite Isolationにおいて、不適切な認証によりレンダラープロセスが侵害される問題がありました。これにより、リモートの攻撃者が巧妙に作成されたHTMLページを使ってサイトアイソレーションを回避することが可能でした。(Chromiumのセキュリティ重要度:中)

LowCVSS 3.1JVNDB-2026-0308642026-08-31
製品:Google / Google Chrome種別:誤った領域へのリソースの漏えい(CWE-668)

Google Chrome 152.0.7977.65 未満のバージョンにおいて、プリロードの不適切なリソース露出が原因で、リモート攻撃者が細工されたHTMLページを介してサイト分離を回避する可能性がありました。(Chromiumのセキュリティ重大度は中です)

LowCVSS 3.1JVNDB-2026-0308542026-08-31
製品:Google / Google Chrome種別:誤って解決された名前や参照の使用(CWE-706)

152.0.7977.65より前のGoogle ChromeのSpeechにおける不正な参照解決の脆弱性により、リモート攻撃者が細工されたHTMLページを介してサイトアイソレーションを回避し、レンダラープロセスを侵害できる問題がありました。(Chromiumセキュリティの深刻度:中)

LowCVSS 3.1JVNDB-2026-0308422026-08-31
製品:Google / Google Chrome種別:不正な認証(CWE-863)

Google Chromeのバージョン152.0.7977.65より前のSite Isolationにおける不適切な認可の問題により、レンダラープロセスが侵害される可能性があります。巧妙に作成されたHTMLページを用いたソーシャルエンジニアリングにより、リモート攻撃者がサイトアイソレーションを回避することが許されてしまいます。(Chromiumセキュリティ深刻度:中程度)

LowCVSS 3.1JVNDB-2026-0308392026-08-31
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

152.0.7977.65 より前の Google Chrome の DevTools における不適切な入力検証の問題により、レンダラープロセスが侵害される可能性がありました。リモート攻撃者は細工された HTML ページを介してサイト分離を回避することができました。(Chromium セキュリティ重大度:中)

LowCVSS 3.1JVNDB-2026-0308312026-08-31
製品:Google / Google Chrome種別:不正な認証(CWE-863)

152.0.7977.65より前のGoogle ChromeのSite Isolationにおける不正な認可により、リモート攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介してサイトアイソレーションを回避し、特権ページにアクセスできる可能性がありました。(Chromiumセキュリティの重大度は中です)

LowCVSS 3.1JVNDB-2026-0308202026-08-31
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

Google Chromeのバージョン152.0.7977.65より前のWebRTCにおける不適切な入力検証により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、ウェブオリジンポリシーを回避することが可能でした。(Chromiumのセキュリティ重大度は中です)

LowCVSS 3.1JVNDB-2026-0307102026-08-28
製品:Google / Google Chrome種別:Time-of-check Time-of-use (TOCTOU) 競合状態(CWE-367)

Google Chrome バージョン 152.0.7977.65 未満の支払い機能における競合状態により、レンダラープロセスが侵害される可能性がありました。リモート攻撃者は細工された HTML ページを介してクロスオリジンデータを漏洩させることができます。(Chromium セキュリティ重大度:中)

LowCVSS 3.1JVNDB-2026-0304882026-08-27
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chrome 152.0.7977.65 未満のバージョンにおいて、CORS の情報漏洩によりレンダラープロセスが侵害される問題があり、リモート攻撃者は細工された HTML ページを介してクロスオリジンのデータを漏洩させることが可能でした。(Chromium セキュリティの深刻度は中です)

LowCVSS 2.4JVNDB-2026-0298072026-08-25
製品:アップル / watchOS種別:不適切なアクセス制御(CWE-284)

この問題は、権限チェックの改善によって対処されました。この問題はwatchOS 26.4で修正されました。ロックされたApple Watchに物理的にアクセスできる攻撃者が、ユーザーの連絡先を閲覧できる可能性があります。

LowCVSS 3JVNDB-2026-0296692026-08-24
製品:オラクル / Oracle Hyperion Financial Management種別:不適切なアクセス制御(CWE-284)

Oracle HyperionのOracle Hyperion Financial Management製品における脆弱性(コンポーネント:セキュリティ)について説明します。影響を受けるサポート対象バージョンは11.2.25.0.000です。この脆弱性は悪用が困難であり、Oracle Hyperion Financial Managementが実行されているインフラストラクチャにログオンできる高権限の攻撃者によってOracle Hyperion Financial Managementが侵害される可能性があります。脆弱性を悪用されると、不正な更新、挿入、削除がOracle Hyperion Financial Managementでアクセス可能な一部データに対して行われるほか、部分的なサービス拒否(部分DOS)を引き起こす不正な能力を攻撃者が得る可能性があります。CVSS 3.1基本スコアは3.0であり、完全性および可用性に影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:L)です。

LowCVSS 3.1JVNDB-2026-0296682026-08-24
製品:オラクル / Oracle Hyperion Financial Management種別:不適切なアクセス制御(CWE-284)

Oracle HyperionのOracle Hyperion Financial Management製品における脆弱性(コンポーネント:セキュリティ)があります。影響を受けるサポート対象バージョンは11.2.25.0.000です。利用が困難な脆弱性により、ネットワーク経由でHTTPアクセスを持つ低権限の攻撃者がOracle Hyperion Financial Managementを侵害する可能性があります。この脆弱性を悪用した成功した攻撃は、Oracle Hyperion Financial Managementに部分的なサービス拒否(部分的なDoS)を引き起こす能力をもたらす可能性があります。CVSS 3.1基本スコアは3.1(可用性に影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:L)です。

LowCVSS 3.3JVNDB-2026-0296672026-08-24
製品:オラクル / Oracle Hyperion Financial Management種別:不適切なアクセス制御(CWE-284)

Oracle Hyperionの製品であるOracle Hyperion Financial Management(コンポーネント:セキュリティ)に脆弱性があります。影響を受けるサポート対象バージョンは11.2.25.0.000です。悪用は難しい脆弱性ですが、HTTPを介してネットワークアクセスが可能な高権限の攻撃者がOracle Hyperion Financial Managementを侵害する可能性があります。この脆弱性が成功裏に攻撃された場合、一部のOracle Hyperion Financial Managementでアクセス可能なデータが不正に読み取られたり、Oracle Hyperion Financial Managementの部分的なサービス拒否(部分的DOS)が発生したりする恐れがあります。CVSS 3.1基本スコアは3.3(機密性および可用性に影響を与えます)。CVSSベクター:(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:N/A:L)。

LowCVSS 3.7JVNDB-2026-0296272026-08-24
製品:オラクル / Helidon種別:不適切なアクセス制御(CWE-284)

Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは1.4.20です。悪用は困難な脆弱性ですが、HTTP経由でネットワークアクセス可能な認証されていない攻撃者がHelidonを侵害する可能性があります。この脆弱性が成功裏に悪用された場合、Helidonでアクセス可能な一部のデータに対して不正な更新、挿入、削除の操作が行われる可能性があります。CVSS 3.1の基本スコアは3.7(整合性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N)です。

LowCVSS 3.1JVNDB-2026-0296072026-08-24
製品:Google / Google Chrome種別:初期化されていないリソースの使用(CWE-908)

Google Chromeのバージョン151.0.7922.169以前において、GPUの未初期化リソースの使用により、レンダラープロセスが侵害されました。リモート攻撃者は細工されたHTMLページを介してサンドボックス外のメモリを読み取ることが可能でした。(Chromiumのセキュリティ重大度は高です)

LowCVSS 3.8JVNDB-2026-0295782026-08-24
製品:Splunk / Splunk種別:認証の欠如(CWE-862)

Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、高権限のlist_search_head_clustering機能を含むSplunkロールを持つユーザーは、Search Head Clusterメンバーの制御エンドポイントに読み取り要求を送信し、クラスタ状態を変更することが可能であり、これによりサービス拒否(DoS)が発生する可能性があります。この脆弱性は、Search Head Clusterメンバーの制御エンドポイントが読み取り専用の認可を適用する前に、状態変更を伴うHTTPリクエストタイプを要求しないために発生します。そのため、適切な認可が行われずに状態変更が許されてしまう問題が生じています。

LowCVSS 2.7JVNDB-2026-0295652026-08-24
製品:Splunk / soar種別:サーバサイドのリクエストフォージェリ(CWE-918)

Splunk SOARのバージョン8.6.0未満において、「Administrator」ロールを持つユーザーは、/rest/support/connectivity/.../check_connectivityエンドポイントを使用して、Splunk SOARに任意の宛先へのアウトバウンドネットワーク接続を開始させ、内部ホストおよびポートが到達可能かどうかを判定することができました。サーバーサイドリクエストフォージェリ(SSRF)が可能であったのは、接続検証のREST APIがSplunk SOARの接続前に宛先を十分に検証していなかったためです。詳細については、Splunkドキュメントの「Splunk SOAR (オンプレミス)におけるロールおよび権限の管理」(https://help.splunk.com/ja-jp/splunk-soar/soar-on-premises/administer-soar-on-premises/8.5.0/manage-your-splunk-soar-on-premises-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-on-premises)をご参照ください。

LowCVSS 2.7JVNDB-2026-0295582026-08-24
製品:Splunk / soar種別:認証の欠如(CWE-862)

Splunk SOARのバージョン8.6.0未満において、playbooks:view権限を含む役割を持つユーザーは、権限のないプレイブックリポジトリのメタデータを閲覧できる可能性がありました。この脆弱性は、Playbook Historyがプレイブックのリビジョンメタデータを返す前にリポジトリの権限を確認しないことが原因です。詳細については、Splunkドキュメントの「Splunk SOAR (Cloud)での役割と権限の管理」(https://help.splunk.com/en/splunk-soar/soar-cloud/administer-soar-cloud/manage-your-splunk-soar-cloud-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-cloud)および「Splunk SOAR (Cloud)でのプレイブックの設定管理」(https://help.splunk.com/en/splunk-soar/soar-cloud/build-playbooks/manage-playbooks-and-playbook-settings/manage-settings-for-a-playbook-in-splunk-soar-cloud)をご参照ください。

LowCVSS 2.7JVNDB-2026-0295572026-08-24
製品:Splunk / soar種別:パス・トラバーサル(CWE-22)

Splunk SOAR バージョン 8.6.0 未満では、OnPrem Broker ロールを持つユーザーが、意図された Automation Broker ログディレクトリ以外の場所にファイルを書き込むことが可能でした。この脆弱性は、Automation Broker のログアップロード機能がログファイルを書き込む前に細工されたファイル名の入力を受け入れてしまうことにより発生します。詳細については、Splunk SOAR (Cloud) のロールと権限の管理(https://help.splunk.com/en/splunk-soar/soar-cloud/administer-soar-cloud/manage-your-splunk-soar-cloud-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-cloud)および Splunk SOAR Automation Broker に関する情報(https://help.splunk.com/en/splunk-soar/splunk-automation-broker/about-splunk-soar-automation-broker/about-splunk-soar-automation-broker)をご参照ください。

LowCVSS 3.7JVNDB-2026-0294822026-08-21
製品:IBM / IBM VIOS種別:パス・トラバーサル(CWE-22)

IBM AIX 7.2および7.3、ならびにIBM PowerVM VIOS 4.1には、パストラバーサルの脆弱性が存在し、リモートの攻撃者が機密情報を取得できる可能性があります。

LowCVSS 3.6JVNDB-2026-0294812026-08-21
製品:IBM / IBM VIOS種別:整数オーバーフローまたはラップアラウンド(CWE-190)

IBM AIX 7.2および7.3、ならびにIBM PowerVM VIOS 4.1には、ローカルの攻撃者が整数オーバーフローを悪用して機密情報を取得したり、サービス拒否を引き起こしたりする脆弱性があります。

LowCVSS 3.3JVNDB-2026-0294802026-08-21
製品:IBM / IBM VIOS種別:境界外読み取り(CWE-125)

IBM AIX 7.2および7.3、ならびにIBM PowerVM VIOS 4.1には、ローカルの攻撃者が境界外読み取りにより機密情報を取得できる脆弱性があります。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。