脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Medium の検索結果:140 件目を表示(ページ 1

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.4JVNDB-2026-0320932026-09-07
製品:Elasticsearch B.V. / elastic cloud on kubernetes種別:不正な認証(CWE-863)

Elastic Cloud on Kubernetes (ECK) における不適切な認可(CWE-863)は、メタデータのなりすまし(CAPEC-690)を通じてデータを不正に改ざんさせる可能性があります。単一のネームスペースに限定された限られたKubernetes権限を持つ攻撃者が、別のネームスペースでECKが管理するElasticsearchクライアントの信頼バンドルに攻撃者が制御する証明書情報を含めるように仕向ける可能性があります。

MediumCVSS 6.5JVNDB-2026-0319482026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:リソースの枯渇(CWE-400)

HPE Networking Fabric Composer のAPIにサービス拒否の脆弱性が存在し、認証された権限の低いオペレーターがサービス拒否攻撃を引き起こす可能性があります。これが成功すると、攻撃者は対象サービスの正常な動作を妨害することが可能です。

MediumCVSS 6.5JVNDB-2026-0319472026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:不適切な権限管理(CWE-269)

HPE Networking Fabric Composerの基盤となるオペレーティングシステムに脆弱性が存在し、認証済みの低権限オペレーターユーザーがローカルアクセスで上流のAFC依存関係にアクセスすることで、機密情報を閲覧できる可能性があります。攻撃が成功すると、攻撃者はユーザーの既存の権限レベルを超えたデータにアクセスできるようになり、さらなる不正アクセスが発生する可能性があります。

MediumCVSS 6.5JVNDB-2026-0319462026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:不適切な権限管理(CWE-269)

HPE Networking Fabric ComposerのAPIに特権昇格の脆弱性が存在します。悪用に成功した場合、認証された低権限のオペレーターが脆弱なシステムの特定の設定状態を変更できる可能性があります。

MediumCVSS 6.1JVNDB-2026-0319452026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:クロスサイトスクリプティング(CWE-79)

HPE Networking Fabric ComposerのWebベースの管理インターフェイスに脆弱性が存在し、認証されていないリモート攻撃者がインターフェイスのユーザーを対象としたリフレクト型クロスサイトスクリプティング(XSS)攻撃を実行できる可能性があります。攻撃が成功すると、攻撃者は被害者のブラウザ上で影響を受けたインターフェイスのコンテキスト内において任意のスクリプトコードを実行することが可能となります。

MediumCVSS 5.6JVNDB-2026-0319442026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:情報漏えい(CWE-200)

HPE Networking Fabric Composerの基盤となるオペレーティングシステムに脆弱性が存在し、認証された低権限のオペレーターがローカルアクセス権を持つ場合、機密情報を取得できる可能性があります。攻撃に成功すると、攻撃者は機密データを取得し、それを利用して影響を受けたシステムおよび連携する他のシステムに対してさらなる不正アクセスを行う可能性があります。

MediumCVSS 5.4JVNDB-2026-0319432026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:不適切な認証(CWE-287)

HPE Networking Fabric ComposerのAPIにおける認証バイパスにより、認証済みの低権限オペレーターが既存の認証制御を回避できる可能性があります。悪用に成功すると、攻撃者はアクセス権が取り消された後でも、影響を受けたシステムへの限定的なアクセスを維持することが可能となります。

MediumCVSS 5.4JVNDB-2026-0319422026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:オープンリダイレクト(CWE-601)

HPE Networking Fabric Composerのウェブベース管理インターフェースに存在する脆弱性により、認証なしのリモート攻撃者がユーザーを任意のURLにリダイレクトさせる可能性があります。

MediumCVSS 5.4JVNDB-2026-0319412026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:外部からアクセス可能なファイルまたはディレクトリ(CWE-552)

HPE Networking Fabric ComposerのAPIの脆弱性により、認証された低権限のオペレーターユーザーが自身の権限レベルを超えた一部の情報にアクセスできる可能性があります。これを悪用された場合、攻撃者はユーザーの既存の権限レベルで許可されている範囲を超えて限定的な情報を取得したり、限定的な変更を加えたりできる恐れがあります。

MediumCVSS 5.3JVNDB-2026-0319402026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:外部からアクセス可能なファイルまたはディレクトリ(CWE-552)

HPE Networking Fabric Composerのウェブベース管理インターフェースにおける脆弱性により、認証されていないリモート攻撃者が一部のシステムファイルを閲覧できる可能性があります。攻撃が成功した場合、攻撃者は影響を受けるディレクトリ内のファイルを読み取ることが可能です。

MediumCVSS 4.8JVNDB-2026-0319392026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:パス・トラバーサル(CWE-22)

HPE Networking Fabric ComposerのAPIエンドポイントに認証されていないパストラバーサルの脆弱性が存在します。この脆弱性が悪用されると、認証されていない隣接する攻撃者がユーザー生成ファイルを操作できる可能性があります。また、攻撃者の制御外にある特定の前提条件が満たされると、重要なシステム構成に対して不正な変更が行われる危険性があります。

MediumCVSS 4.7JVNDB-2026-0319382026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:情報漏えい(CWE-200)

HPE Networking Fabric Composerの基盤となるオペレーティングシステムに脆弱性が存在し、認証されたローカルアクセス権を持つ低権限のオペレーターが機密情報を閲覧できる可能性があります。攻撃に成功すると、影響を受けるシステム上でさらなる権限を取得するために利用される可能性のある情報を攻撃者が取得する可能性があります。

MediumCVSS 4.4JVNDB-2026-0319372026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:情報漏えい(CWE-200)

HPE Networking Fabric ComposerのAPIには脆弱性が存在しており、管理者権限を持つ攻撃者が機密情報に平文形式でアクセスできる可能性があります。攻撃が成功すると、影響を受けるシステム内で保護されているはずの機密情報を攻撃者が取得できるようになります。

MediumCVSS 4.4JVNDB-2026-0319362026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:不適切な権限管理(CWE-269)

HPE Networking Fabric Composerにおけるローカル権限昇格の脆弱性により、基盤となるホスト上の認証済みの特権ユーザーが、自身のユーザー権限をより高い役割の権限に昇格させる可能性があります。攻撃に成功すると、攻撃者は影響を受けるシステムの特定の設定状態を変更できます。

MediumCVSS 4.3JVNDB-2026-0319352026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:不適切なアクセス制御(CWE-284)

HPE Networking Fabric ComposerのAPIに存在する脆弱性により、認証された低権限のオペレーターが一部のシステムファイルを閲覧できる可能性があります。悪用に成功した場合、攻撃者はユーザーの現在の権限レベルで許可されている範囲を超えて限られたデータにアクセスすることができます。

MediumCVSS 4.3JVNDB-2026-0319342026-09-04
製品:アルバネットワークス株式会社 / HPE Aruba Networking Fabric Composer種別:スプーフィングによる認証回避(CWE-290)

HPE Networking Fabric ComposerのAPIエンドポイントに脆弱性が存在し、認証された権限の低いオペレーターが、自身のリクエストに割り当てられる送信元アドレスを偽装できる可能性があります。この脆弱性が悪用されると、攻撃者は影響を受けるシステム上に不正確な属性情報を記録させることが可能になります。

MediumCVSS 4.3JVNDB-2026-0319272026-09-04
製品:Elasticsearch B.V. / Kibana種別:リクエストに対するレスポンス内容の違いに起因する情報漏えい(CWE-204)

KibanaのOsquery機能におけるObservable Response Discrepancy(CWE-204)は、情報照会システム(CAPEC-54)を通じて情報漏洩を引き起こす可能性があります。認証済みユーザーでOsqueryのライブクエリ権限を持つ者は、アクセス権限のないKibanaスペース内にスケジュールされたクエリ識別子が存在するかどうかを判別できます。

MediumCVSS 6.5JVNDB-2026-0319262026-09-04
製品:Elasticsearch B.V. / Kibana種別:制限またはスロットリング無しのリソースの割り当て(CWE-770)

Kibanaにおける制限やスロットリングがないリソース割り当て(CWE-770)は、過剰な割り当て(CAPEC-130)によってサービス拒否につながる可能性があります。低レベルの権限を持つ認証済みユーザーが特別に細工されたリクエストを送信すると、Kibanaが無制限のメモリを消費し、すべてのユーザーにとって利用できなくなる恐れがあります。

MediumCVSS 6.5JVNDB-2026-0319242026-09-04
製品:Elasticsearch B.V. / filebeat種別:制限またはスロットリング無しのリソースの割り当て(CWE-770)

Filebeatにおける無制限またはスロットリングなしのリソース割り当て(CWE-770)は、過剰な割り当て(CAPEC-130)を通じてサービス拒否を引き起こす可能性があります。FilebeatのHTTP受信エンドポイントに到達可能な攻撃者は、特別に細工された圧縮リクエストを送信することで、Filebeatプロセスのメモリ資源を枯渇させることができます。

MediumCVSS 6.3JVNDB-2026-0319222026-09-04
製品:Elasticsearch B.V. / Kibana種別:パス・トラバーサル(CWE-22)

Kibana Fleet機能における制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)(CWE-22)は、パストラバーサル(CAPEC-126)を介してリソースを不正に削除させる可能性があります。権限の低いユーザーがFleet管理インターフェースで、高い権限を持つユーザーによって実行される後続の操作を意図しない対象に対して行わせることができるため、その結果として権限昇格されたアカウントを含むリソースが削除される可能性があります。

MediumCVSS 4.9JVNDB-2026-0319212026-09-04
製品:Elasticsearch B.V. / apm server種別:高圧縮データの不適切な処理 (データ増幅)(CWE-409)

APMサーバーにおける高度に圧縮されたデータの不適切な処理(CWE-409)は、過剰なメモリ割り当て(CAPEC-130)を介して永続的なサービス拒否を引き起こす可能性があります。ソースマップコンテンツへの書き込みアクセス権を持つ認証ユーザーは、特別に細工された高度に圧縮されたコンテンツを保存でき、このコンテンツが後に処理される際にAPMサーバーの利用可能なメモリを消耗し、プロセスを終了させます。この状態は、保存されたコンテンツが削除されるまで、再起動のたびに繰り返されます。

MediumCVSS 5.4JVNDB-2026-0319202026-09-04
製品:Elasticsearch B.V. / Kibana種別:不正な認証(CWE-863)

Kibanaの機械学習機能における不適切な認可(CWE-863)は、不適切に構成されたアクセス制御のセキュリティレベルを悪用することで(CAPEC-180)、情報漏洩を引き起こす可能性があります。Kibanaの単一スペース内で機械学習ジョブ管理権限を持つ認証済みユーザーは、その追加スペースへのアクセス権を持っていなくても、ジョブの保存オブジェクトをKibanaインスタンス内のすべてのスペースでアクセス可能にしてしまう恐れがあります。

MediumCVSS 6.5JVNDB-2026-0319192026-09-04
製品:Elasticsearch B.V. / Kibana種別:パス・トラバーサル(CWE-22)

Kibana Fleet機能における制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)(CWE-22)は、パストラバーサル(CAPEC-126)を介して内部リソースの不正削除を引き起こす可能性があります。Fleetの書き込みアクセス権を持つ低権限ユーザーは、その後に管理者が行う削除操作を意図しない内部リソースに対して実行させる可能性があります。悪用するためには、管理者が影響を受けるFleetインターフェースと対話する必要があります。

MediumCVSS 5.5JVNDB-2026-0319172026-09-04
製品:Elasticsearch B.V. / Kibana種別:認証の欠如(CWE-862)

Kibanaにおける認可欠落(CWE-862)は、特権乱用(CAPEC-122)によって情報漏えいを引き起こす可能性があります。Kibanaのエンティティストア構成操作には認可制御が適用されておらず、昇格された権限を持つKibanaの認証済みユーザーが、間接的にバックグラウンドタスクに対してアクセス権限のないElasticsearchインデックスを読み取らせることが可能です。これらのインデックスから派生するエンティティデータは、エンティティストアの出力を通じて露出します。

MediumCVSS 5.4JVNDB-2026-0319162026-09-04
製品:Mozilla Foundation / Mozilla Firefox Mobile種別:ユーザインターフェースにおける重要情報の誤った表示(CWE-451)

悪意のあるウェブページは、ポップアップのコミット後のクロスオリジンナビゲーションを停止させることができ、アドレスバーには目的のオリジンが表示されたまま攻撃者が制御するコンテンツをレンダリングし続ける可能性があります。この脆弱性は、Firefox for iOS 155.0で修正されました。

MediumCVSS 4.3JVNDB-2026-0319052026-09-04
製品:Mozilla Foundation / Mozilla Thunderbird種別:古典的バッファオーバーフロー(CWE-120)

レイアウト:グリッドコンポーネントにおける境界条件の誤りが存在しました。この脆弱性は Firefox 155 および Thunderbird 155 で修正されました。

MediumCVSS 4.3JVNDB-2026-0319042026-09-04
製品:Mozilla Foundation / Mozilla Firefox Mobile種別:情報漏えい(CWE-200)

Firefox for Android の WebExtensions コンポーネントに情報漏洩の脆弱性が存在していました。この脆弱性は Firefox 155 で修正されました。

MediumCVSS 6.1JVNDB-2026-0318952026-09-04
製品:Mozilla Foundation / Mozilla Thunderbird種別:クロスサイトスクリプティング(CWE-79)

DOMのその他の問題として、ナビゲーションコンポーネントに関する脆弱性があります。この脆弱性はFirefox 155、Firefox ESR 153.2、Thunderbird 155、およびThunderbird 153.2で修正されました。

MediumCVSS 4.3JVNDB-2026-0318942026-09-04
製品:Mozilla Foundation / Mozilla Thunderbird種別:ユーザインターフェースにおける重要情報の誤った表示(CWE-451)

DOMのなりすまし問題がCoreおよびHTMLコンポーネントに存在します。この脆弱性はFirefox 155、Firefox ESR 153.2、Thunderbird 155、およびThunderbird 153.2で修正されました。

MediumCVSS 6.5JVNDB-2026-0318932026-09-04
製品:Mozilla Foundation / Mozilla Thunderbird種別:リソースの枯渇(CWE-400)

PDFビューワーコンポーネントにおいてサービス拒否が発生する脆弱性です。この脆弱性はFirefox 155およびThunderbird 155で修正されました。

MediumCVSS 6.1JVNDB-2026-0318922026-09-04
製品:Mozilla Foundation / Mozilla Thunderbird種別:レンダリングされたユーザインターフェースレイヤまたはフレームの不適切な制限(CWE-1021)

DOMのEventsコンポーネントに存在するクリックジャッキングの問題です。この脆弱性はFirefox 155、Firefox ESR 153.2、Thunderbird 155、およびThunderbird 153.2で修正されました。

MediumCVSS 5.3JVNDB-2026-0318852026-09-04
製品:Google / Google Chrome種別:認証の欠如(CWE-862)

Google Chrome バージョン 152.0.7977.75 以前の FileSystem における認可の欠如により、リモート攻撃者がレンダラープロセスを侵害し、ソーシャルエンジニアリングを利用して巧妙に作成された HTML ページを通じて機密情報を取得できてしまう問題があります。(Chromium セキュリティの重大度:中)

MediumCVSS 5.3JVNDB-2026-0318802026-09-04
製品:Google / Google Chrome種別:フィルタリング回避(CWE-441)

Windows版Google Chrome 152.0.7977.75以前のCredential Providerに存在する混乱代理人問題により、レンダラープロセスを乗っ取ったリモート攻撃者が細工されたHTMLページを通じて機密情報を漏洩させることが可能でした。(Chromiumのセキュリティ重大度は低です)

MediumCVSS 6.5JVNDB-2026-0318782026-09-04
製品:Google / Google Chrome種別:不正な認証(CWE-863)

Google Chromeのバージョン152.0.7977.75より前のSiteSettingsにおける誤った認可により、リモート攻撃者が細工されたHTMLページを介してシステムのアクセス制限を回避できる脆弱性が存在しました。(Chromiumセキュリティ深刻度:中)

MediumCVSS 6.5JVNDB-2026-0318742026-09-04
製品:Google / Google Chrome種別:情報漏えい(CWE-200)

Google Chromeのバージョン152.0.7977.75以前に存在したMediaCaptureの情報漏洩の脆弱性により、リモートの攻撃者が細工されたHTMLページを利用して機密情報を漏洩させる可能性がありました。(Chromiumセキュリティの深刻度は中です)

MediumCVSS 4.3JVNDB-2026-0318682026-09-04
製品:Google / Google Chrome種別:ユーザインターフェースにおける重要情報の誤った表示(CWE-451)

Google Chrome 152.0.7977.75以前のフルスクリーン表示におけるUIの誤表示により、リモート攻撃者が細工されたHTMLページを介してアドレスバーを偽装できる可能性がありました。(Chromiumのセキュリティ上の重大度は低と評価されています)

MediumCVSS 6.5JVNDB-2026-0318672026-09-04
製品:Google / Google Chrome種別:不適切な入力確認(CWE-20)

152.0.7977.75より前のGoogle ChromeのOmniboxにおける不適切な入力検証が原因で、リモートの攻撃者がソーシャルエンジニアリングを利用し、細工されたネットワークトラフィックを通じてウェブオリジンポリシーを回避できる可能性がありました。(Chromiumセキュリティ重大度:高)

MediumCVSS 4.2JVNDB-2026-0318662026-09-04
製品:Google / Google Chrome種別:不適切な権限管理(CWE-269)

Google Chrome バージョン 152.0.7977.75 未満の Downloads における不適切な権限管理によって、レンダラープロセスが侵害されたリモート攻撃者が細工された HTML ページを介してアドレスバーを偽装できる可能性がありました。(Chromium セキュリティ重大度:中)

MediumCVSS 6.5JVNDB-2026-0317512026-09-03
製品:Elasticsearch B.V. / Kibana種別:データクエリロジックの特殊要素の不適切な中立化(CWE-943)

Kibanaにおけるデータクエリロジックの特殊要素が不適切に無害化されている(CWE-943)ため、NoSQLインジェクション(CAPEC-676)を介して情報漏洩を引き起こす可能性があります。影響を受けるクエリ機能へのアクセス権を持つ認証済みユーザーは、意図したクエリロジックを変更する特別に細工された入力を送信でき、その結果、許可されていないデータを取得できます。

MediumCVSS 6.5JVNDB-2026-0317052026-09-03
製品:Elasticsearch B.V. / Kibana種別:高圧縮データの不適切な処理 (データ増幅)(CWE-409)

Kibanaにおける高圧縮データの不適切な処理(CWE-409)は、過剰な割り当てによるサービス拒否(CAPEC-130)につながる可能性があります。Streams管理権限を持つ認証済みユーザーは、処理中に非常に大きなデータ量に展開される特殊に細工されたコンテンツを提供でき、Kibanaが利用可能なメモリを使い果たしてしまいます。これによりホストがKibanaプロセスを終了させ、サービスが再起動されるまで全てのユーザーがアクセスできなくなる状況が発生します。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。