脆弱性(OSS以外のものも含む)に関するトピックを集めています。最新の情報でディストリビューション側で対応できていないものも、こちらには載せています。適宜更新していきます。
2026Q2脆弱性トピックはこちら
2026Q1脆弱性トピックはこちら
2026/09/24
WordPressの脆弱性(CVE-2026-87902)
「WordPress」に深刻な脆弱性がみつかりました。最新のWordPress(7.1.2)に上げる必要があります。
- WordPress開発チームより
- CVE-2026-87902
- CVSS
- CVSS-B: 9.2 Critical
- Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
- 認証されていない攻撃者が、
get_page_template()によるページテンプレートの解決処理を悪用し、有効なテーマディレクトリの外部にある、読み取り可能な任意のローカル.phpファイルを読み込ませることができます。サーバーおよび有効なテーマに関する特定の前提条件が満たされている場合、これにより RCE(リモートコード実行)につながる可能性があります。
- CVSS
CheckPointがセキュリティゲートウェイVPN RCEの脆弱性(CVE-2026-85102, CVE-2026-93616)について警告
- CheckPointのブログより
- セキュリティゲートウェイVPN RCEの脆弱性(CVE-2026-85102, CVE-2026-93616)があります。
- CVE-2026-85102
- CVSS
- Base Score: 9.8 Critical
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Check Point Quantum Security GatewayにおけるVPNネゴシエーション中の不適切な証明書信頼検証により、認証されていないリモートの攻撃者がゲートウェイ上で任意のコードを実行できる可能性があります。
- CVSS
- CVE-2026-93616
- CVSS
- Base Score: 9.8 Critical
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- ディレクトリトラバーサルおよびファイルアップロードの脆弱性により、認証されていない攻撃者が Check Point Management Server 上に任意のスクリプトをアップロードし、実行することが可能になります。
- CVSS
2026/09/22
CISA、Linuxカーネルの3つの脆弱性が悪用されていることを警告
- bleepingcomputerより
- CISAがLinux Kernelの3つの脆弱性をKEVに載せた模様です。
- CVE-2025-39964
- CVE-2026-53266
- CVE-2025-39682
2026/09/16
Cisco Secure Email Gatewayのゼロデイ脆弱性(CVE-2026-76461)
- 2026年9月、シスコのPSIRT(パーソナルセキュリティインシデント対応チーム)は、この脆弱性が実際に悪用されていることを認識したそうです。
- Cisco Advisoryはこちら
- CVE-2026-76461
- CVSS
- Base Score: 9.8 Critical
- Vector: Base CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X
- Cisco Secure Email Gateway 用の Cisco AsyncOS ソフトウェアのメール解析機能に脆弱性があり、認証されていないリモート攻撃者がOS上でルート 権限で任意のコマンドを実行できる可能性があります。
- この脆弱性は、メール解析ロジックにおける検証の不備に起因します。攻撃者は、悪意のあるSQL文を含む細工されたメールを影響を受けるデバイスに送信することで、この脆弱性を悪用する可能性があります。攻撃が成功すると、攻撃者は任意のSQL文を実行できるようになりOS上でroot 権限によるコマンド実行が可能になります。
- CVSS
Acronis社のcPanelバックアッププラグインに悪用されている脆弱性(CVE-2026-87886)
- Security Advisoryはこちら
- CVE-2026-87886
- CVSS
- Base Score: 7.8 High
- Vector: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- CVSS
2026/09/10
CiscoのSecure FMCの脆弱性(CVE-2026-20079)が悪用されている模様
- Cisco Advisoryはこちら
- CVE-2026-20079
- CVSS
- Base Score: 10.0 Critical
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:X/RL:X/RC:X
- Cisco Secure Firewall Management Center (FMC) ソフトウェアのウェブインターフェースに存在する脆弱性により、認証されていないリモート攻撃者が認証を回避し、影響を受けるデバイス上でスクリプトファイルを実行して、 OSのルートアクセス権を取得できる可能性があります。
- この脆弱性は、起動時に作成される不適切なシステムプロセスに起因します。攻撃者は、細工されたHTTPリクエストを影響を受けるデバイスに送信することで、この脆弱性を悪用する可能性があります。攻撃が成功すると、攻撃者は ルートアクセスを可能にする様々なスクリプトやコマンドを実行できるようになります。
- CVSS
2026/08/27
Avada WordPressテーマの重大な脆弱性により、クリック不要のRCEが可能に
- bleepingcomputerより
- WordPressの人気テーマ「Avada」に存在する重大な脆弱性チェーンを悪用することで、認証されていない攻撃者がサーバー上で任意のPHPコードを実行できる可能性があります。
- この脆弱性を悪用することで、6つのセキュリティ上の問題が連鎖的に発生し、クリック操作なしで攻撃が可能になります。これらの脆弱性はまとめてCVE-2026-18431として追跡され、深刻度スコアは9.8(重大度9.8)と評価されています。
- CVE-2026-18431
- CVSS
- Base Score: 9.8 Critical
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- WordPress用テーマ「Avada」は、バージョン7.16以下(7.16を含む)において、Fusion Builderプラグイン(バージョン3.16以下)がインストールされ有効になっている場合、任意のファイル書き込みの脆弱性を抱えています。これは、これら2つのコンポーネントにまたがる認可および入力検証の不備が連鎖することに起因しており、認証されていない攻撃者がサーバー上に任意のファイルを書き込むことを可能にします。この脆弱性を悪用して任意のPHPファイルを作成・実行することで、リモートコード実行やサイトの完全な乗っ取りにつながる恐れがあります。この脆弱性の悪用を成功させるには、AvadaとFusion Builderの両方がインストールされ有効になっていることに加え、管理者によって作成された特定のコンテンツが存在している必要があります。
- CVSS
log4j2の新しいRCE脆弱性(?)不確実・かつ条件に依存っぽい
- こちらのスレッド
- log4j2の新しいRCE脆弱性の話が話題になっています。スレッドを見るとまだ不確実です。条件に依存するという話も出ており、そちらの内容とPoCはこちらです。
2026/08/21
Elementor Pro WordPress pluginに脆弱性(CVE-2026-32475)
- bleepingcomputerより
- WordPressプラグイン「Elementor Pro」に存在する重大な脆弱性により、攻撃者が実行可能ファイルをアップロードして、サーバー上でリモートコードを実行できる可能性があります。
- CVE-2026-34275
- CVSS
- Base Score: 9.0 Critical
- Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
- Elementor Proにおける「危険な種類のファイルの無制限なアップロード」の脆弱性により、悪意のあるファイルを使用することが可能になります。この問題は、Elementor Proのバージョン4.2.1まで影響を及ぼします。
- CVSS
2026/08/14
VMware vCenterの重大なリモートコード実行(RCE)の脆弱性(CVE-2026-59310)が悪用
- VMware vCenter Syslog Serverに存在する、最近パッチが適用された重大な脆弱性(CVE-2026-59310)が、永続的な接続とリモートアクセスを目的としたリバースSSHツールの展開を目的としたアクティブな攻撃キャンペーンで悪用されています。
- CVE-2026-59310
2026/08/12
Cisco社、Secure Firewall ASAおよびThreat Defense(FTD)ソフトウェアに存在する脆弱性(CVE-2026-20349)を公開
- Ciscoのアドバイザリより
- CVE-2026-20349
- CVSS
- Base Score: 8.6 High
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H/E:X/RL:X/RC:X
- Cisco Secure Firewall Adaptive Security Appliance (ASA) ソフトウェアおよび Cisco Secure Firewall Threat Defense (FTD) ソフトウェアのリモートアクセス SSL VPN サービスに存在する脆弱性により、認証されていないリモート攻撃者がデバイスを予期せず再起動させ、サービス拒否 (DoS) 状態を引き起こす可能性があります。
- CVSS
2026/08/11
XSS2Shell (CVE-2026-64638):WordPressの新たな脆弱性
- ionsecのブログより
- XSS2ShellというWordPressの新たな脆弱性が公開されています。
- CVE-2026-64638
- CVSS
- CVSS-B:8.9 Critical
- Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
- WordPressのログイン画面には、認証前の時点でXSS(クロスサイトスクリプティング)の脆弱性が存在します。攻撃者が用意した悪意のあるサードパーティ製Webサイトを介することで、攻撃者の直接的な制御が及ばない特定の条件下において、この脆弱性をRCE(リモートコード実行)へと発展させることが可能です。これには、標的となるユーザーに対するソーシャルエンジニアリングの成功と、ユーザーによる明示的な操作が必要となります。この問題はWordPressのすべてのバージョンに影響を及ぼします。本脆弱性を修正したバージョン7.0.3がリリースされましたが、旧バージョンのユーザーへの配慮として、バージョン4.7まで遡るすべてのブランチに対しても修正がバックポートされています。本脆弱性はpwn.aiのチームによって発見され、適切な手順で開示されました。
- CVSS
2026/07/30
Cisco社、Cisco Secure FMCの静的認証情報の脆弱性がゼロデイ攻撃で悪用される可能性があると警告
- bleepingcomputerより
- Ciscoは、CVE-2026-20316として追跡されている、Secure Firewall Management Center(FMC)の静的認証情報に関する重大な脆弱性が、ゼロデイ攻撃で悪用され、脆弱なデバイスへの不正アクセスが行われたと警告しています。
- CVE-2026-20316
- CVSS
- Base Score: 5.3 (High)
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:X/RL:X/RC:X
- Cisco Secure Firewall Management Center (FMC) ソフトウェアのウェブインターフェースに存在する脆弱性により、認証されていないリモート攻撃者が、権限の低いアカウントを使用して影響を受けるデバイスにログインし、影響を受けるシステム内の機密データにアクセスできる可能性があります。
- この脆弱性は、権限の低い アカウントに静的なユーザー認証情報が存在することに起因します。攻撃者は、このアカウントを使用して影響を受けるシステムにログインすることで、この脆弱性を悪用する可能性があります。攻撃が成功すると、攻撃者は影響を受けるシステムにログインし、権限の低いユーザーとして機密データにアクセスできるようになります。
- CVSS
2026/07/23
Eclypsiumが「InfraTrust Pulse」をリリース
- bleepingcomputerより
- Eclypsiumは、インフラストラクチャ、ファームウェア、ネットワーク、エッジデバイスに影響を与える脆弱性の優先順位付けを組織が支援するために設計された、新しいインフラストラクチャサイバーセキュリティ知識ベースおよび月次レポート「InfraTrust Pulse」をリリースしました。
- 7月の「InfraTrust Pulse」はこちらになります。
2026/07/22
Microsoft SharePointの重大な脆弱性(CVE-2026-50522)
- bleepingcomputerより
- Microsoft SharePointの重大な脆弱性CVE-2026-50522が攻撃社に積極的に悪用されている模様です。マシンキーを盗み出し、影響を受けるサーバーにパッチが適用された後もアクセスを維持しているとのことです。
- CVE-2026-50522
- 一次情報源はこちら
- CVSS
- Base Score: 9.8/8.5
- Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
- Microsoft Office SharePointにおける信頼できないデータのデシリアライズにより、権限を持たない攻撃者がネットワーク経由でコードを実行できる可能性があります。
2026/07/07
Januscape(CVE-2026-53359)
- https://github.com/V4bel/Januscape
- あとで記事にします。
2026/07/01
Microsoft BlueHammer脆弱性のランサムウェアグループによる悪用が観測された模様
- bleepingcomputerより
- こちらでも取り上げた、Microsoft BlueHammer 脆弱性(CVE-2026-33825)のランサムウェアグループによる悪用をCISAが観測した模様です。脆弱性自体は4月のWindowsパッチで修正がリリースされています。