脆弱性速報
実際に悪用されている脆弱性(CISA KEV)を新着順に。各CVEに悪用確率(EPSS)と深刻度(CVSS)を添え、「今すぐ直すべきか」を防御目線で判断できるようにしたフィードです。
Microsoft Office SharePoint における信頼されていないデータのデシリアライズ処理により、未認証の攻撃者がネットワーク経由で任意のコードを実行できる可能性があります。
KEV掲載: 2026-07-22公式(NVD) →Check Point SmartConsole のログイン処理に認証バイパスの脆弱性が存在し、未認証のリモート攻撃者がアプリケーションのログイントークンを取得してこれを用いて完全な管理権限で認証できる可能性があります。悪用に成功すると、攻撃者はセキュリティポリシーやセキュリティ設定を変更できます。リモートからの悪用には、Management Server の IP アドレスへのインターネット経由の到達性と、Trusted Clients を制限していない設定が必要です。Check Point はこの脆弱性が実際に悪用されていることを認識しており、ごく少数の顧客に影響が出ています。
KEV掲載: 2026-07-22公式(NVD) →Langflow の exec_globals パラメータに起因する信頼できない制御領域からの機能挿入によるリモートコード実行脆弱性。攻撃者は影響を受ける Langflow のインストール上で任意のコードを実行できる。本脆弱性を悪用するために認証は不要。 具体的な欠陥は validate エンドポイントに渡される exec_globals パラメータの処理に存在する。問題は信頼できない制御領域からのリソースを取り込んでしまうことに起因している。攻撃者はこの脆弱性を悪用して root 権限のコンテキストでコードを実行する可能性がある。ZDI-CAN-27325 として報告されていた。
WordPress 6.9.x(6.9.5未満)および 7.0.x(7.0.2未満)には、REST API のバッチエンドポイントにおけるルート混同(route confusion)問題が存在します。この脆弱性は、author__not_in を悪用した WP_Query の SQL インジェクション(CVE-2026-60137)と組み合わさることで、攻撃者が SQL インジェクションを引き起こし、結果としてリモートでコード実行(RCE)を達成する可能性があります。
WordPress 6.8.x の 6.8.6 未満、6.9.x の 6.9.5 未満、および 7.0.x の 7.0.2 未満では、WP_Query の author__not_in パラメータを適切にサニタイズしていません。これにより、プラグインやテーマが信頼できない入力をこのパラメータに渡した場合、SQL インジェクションが発生する可能性があります。
KEV掲載: 2026-07-21公式(NVD) →DD-WRT(ビルド45724未満)の router/upnp/src/ssdp.c に脆弱性が発見されました。UPnP 処理機能内の安全でない strcpy により、認証されていないリモート攻撃者が内部固定バッファをオーバーフローさせるリクエストを送信できる可能性があります。悪用には、DD-WRT 側で UPnP を有効化している必要があります(既定では無効であり、また既定では内部インターフェースのみで待ち受けます)。問題は ssdp_msearch(M-SEARCH リクエストで到達可能)で発生します。
KEV掲載: 2026-07-21公式(NVD) →Fortinet FortiSandbox 4.4.0~4.4.8において、OSコマンドで使用される特殊要素の不適切な無効化(OSコマンドインジェクション)の脆弱性により、攻撃者が<insert attack vector here>を介して不正なコードやコマンドを実行できる可能性があります。
KEV掲載: 2026-07-16公式(NVD) →Fortinet FortiSandbox 5.0.0~5.0.5、FortiSandbox 4.4.0~4.4.8、FortiSandbox 4.2(全バージョン)、FortiSandbox Cloud 5.0.4~5.0.5、FortiSandbox PaaS 5.0.4~5.0.5 において、OSコマンドに使用される特殊文字の不適切な無害化(OSコマンドインジェクション)の脆弱性が存在します。本脆弱性により、認証を経ていない攻撃者が、細工されたHTTPリクエストを送信することで不正なコマンドを実行できる可能性があります。
KEV掲載: 2026-07-16公式(NVD) →Microsoft Office SharePoint における信頼されていないデータのデシリアライズにより、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。
KEV掲載: 2026-07-16公式(NVD) →Oracle E-Business Suite の Oracle Payments コンポーネント(ファイル転送)に存在する脆弱性。影響を受けるサポート対象バージョンは 12.2.3–12.2.15。HTTP 経由でネットワークからアクセス可能な未認証攻撃者により容易に悪用可能で、Oracle Payments を侵害される可能性がある。本脆弱性が悪用されると Oracle Payments の乗っ取り(完全な支配)につながる恐れがある。CVSS 3.1 基本スコア 9.8(機密性、完全性、可用性に重大な影響)。CVSS ベクター: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H。
KEV掲載: 2026-07-15公式(NVD) →KNX Connection Authorization を使用し、オプション1をサポートする KNX デバイスは、実装によってはロックされてしまい、ユーザがデバイスにアクセスするためにリセットできなくなる脆弱性があります。これらのデバイスの BCU キー機能はデバイス用のパスワードを作成するために使われますが、多くの場合、現在のパスワードを入力しないとこのパスワードをリセットできません。デバイスがネットワークに接続されるよう設定されている場合、そのネットワークにアクセスできる攻撃者は KNX インストレーションに対して操作を行い、追加のセキュリティオプションが有効化されていないすべてのデバイスを消去(purge)して BCU キーを設定し、デバイスをロックすることが可能です。デバイスがネットワークに接続されていない場合でも、物理的にデバイスにアクセスできる攻撃者は同様の方法でこの脆弱性を悪用できます。
KEV掲載: 2026-07-15公式(NVD) →SonicWall SMA1000 アプライアンスにサーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。これにより、リモートの未認証攻撃者がアプライアンスに意図しない外部または内部の場所へリクエストを送信させる可能性があります。
KEV掲載: 2026-07-14公式(NVD) →SonicWall SMA1000 アプライアンスにはコードインジェクションの脆弱性があり、特定の条件下でリモートの認証済み攻撃者が管理者権限として任意の OS コマンドを実行できる可能性があります。
KEV掲載: 2026-07-14公式(NVD) →Active Directory Federation Services (AD FS) におけるアクセス制御の粒度不足により、権限を持つ攻撃者がローカルで権限を昇格できる問題。
KEV掲載: 2026-07-14公式(NVD) →Microsoft Office SharePoint の重要な機能に対する認証欠如により、権限のない攻撃者がネットワーク経由で権限昇格を行える可能性があります。
KEV掲載: 2026-07-14公式(NVD) →Cisco IOS 12.4 上の 871 統合サービスルータに含まれる HTTP 管理コンポーネントに複数のクロスサイトリクエストフォージェリ(CSRF)脆弱性が存在します。これらにより、リモートの攻撃者が任意のコマンドを実行できる可能性があります。具体的には、(1) 特定の "show privilege" コマンドを /level/15/exec/- URI に送信する方法、(2) 特定の "alias exec" コマンドを /level/15/exec/-/configure/http URI に送信する方法が問題となります。注:これらの詳細の一部はサードパーティ情報に基づいています。
KEV掲載: 2026-07-13公式(NVD) →Joomla用のiCagenda拡張機能における脆弱性により、ファイル添付機能を使って任意のファイルをアップロードでき、最終的にPHPコードのアップロードと実行が可能になる。
Joomla拡張機能「Balbooa Forms」に未認証の任意ファイルアップロード脆弱性が存在します。これにより実行可能ファイルのアップロードが可能となり、最終的にリモートでの任意コード実行(RCE)を引き起こします。
KEV掲載: 2026-07-10公式(NVD) →ColdFusion 2025.9、2023.20 およびそれ以前のバージョンには、パス名の制限不備(「パストラバーサル」)の脆弱性が存在し、これにより現在のユーザー権限で任意のコードが実行される可能性があります。この脆弱性の悪用はユーザーの操作を必要としません。影響範囲(スコープ)が変更されています。
KEV掲載: 2026-07-07公式(NVD) →Joomla拡張機能「Page Builder CK」に未認証の任意ファイルアップロード脆弱性が存在します。これにより実行可能ファイルをアップロードでき、最終的に完全なリモートコード実行(RCE)につながる可能性があります。
KEV掲載: 2026-07-07公式(NVD) →Joomla用SP Page Builderの脆弱性により、認証されていないユーザーが任意のファイルをアップロードでき、その結果としてPHPコードのアップロードおよび実行が可能になる。
Langflow は AI 搭載のエージェントやワークフローを構築・デプロイするためのツールです。1.9.2 より前のバージョンにおいて、/api/v1/responses エンドポイントに不適切な直接オブジェクト参照(IDOR)の脆弱性が存在し、認証済みの攻撃者がリクエスト内に被害者のフロー ID を指定することで、別ユーザーに属する任意のフローを実行できる可能性がありました。本脆弱性は 1.9.2 で修正されました。
KEV掲載: 2026-07-07公式(NVD) →Microsoft Office SharePoint における信頼できないデータのデシリアライズにより、認証済みの攻撃者がネットワーク経由でコードを実行できる可能性があります。
KEV掲載: 2026-07-01公式(NVD) →SimpleHelp バージョン 5.5.15 以前および 6.0 プレリリース版には、OIDC 認証フローにおける認証バイパスの脆弱性が存在します。OIDC 認証が構成されている場合、ログイン時に送信された ID トークンの暗号署名が検証されずに受け入れられます。脆弱な構成では、リモートの未認証の攻撃者が改ざんした任意の識別クレームを含むトークンを送信することで、完全に認証された技術者セッションを取得できます。構成によっては、多要素認証の回避を許す場合もあります。ユーザの操作は不要です。
KEV掲載: 2026-06-29公式(NVD) →Cisco Unified Communications Manager(Unified CM)およびCisco Unified Communications Manager Session Management Edition(Unified CM SME)の脆弱性により、認証されていないリモート攻撃者が、影響を受けるデバイスを通じてサーバーサイドリクエストフォージェリ(SSRF)攻撃を実行する可能性があります。 この脆弱性は、特定のHTTPリクエストに対する不適切な入力検証に起因しています。攻撃者は、細工されたHTTPリクエストを影響を受けるデバイスに送信することでこの脆弱性を悪用できます。攻撃に成功した場合、攻撃者は基盤となるオペレーティングシステムにファイルを書き込むことが可能となり、その後rootに昇格させるために悪用される可能性があります。 注:Ciscoはこのセキュリティアドバイザリにセキュリティ影響度評価(SIR)として「高」ではなく「重大」を付与しています。その理由は、この脆弱性を悪用するとrootへの権限昇格につながる可能性があるためです。 注:この脆弱性を悪用するには、WebDialerサービスが有効になっている必要があります。WebDialerはデフォルトで無効になっています。
KEV掲載: 2026-06-25公式(NVD) →PTC Windchill PDMlinkおよびPTC FlexPLMで、信頼できないデータの逆シリアル化を通じて悪用される可能性のある重大なリモートコード実行(RCE)脆弱性が報告されています。このアドバイザリはすべてのCPSバージョンにも適用されます。特定された脆弱性はWindchill 11.0 M030より前のリリースおよびFlexPLMのリリースにも影響します。
KEV掲載: 2026-06-25公式(NVD) →UniFi OSデバイスにおける不適切な入力検証の脆弱性を悪用すれば、ネットワークへのアクセス権を持つ悪意のある行為者はコマンドインジェクション攻撃を実行することができます。
KEV掲載: 2026-06-23公式(NVD) →UniFi OSデバイスに見つかった不適切なアクセス制御の脆弱性を悪用して、ネットワークへのアクセス権を持つ悪意のある行為者がシステムに対して無許可の変更を行う可能性があります。
KEV掲載: 2026-06-23公式(NVD) →UniFi OSデバイスで発見されたパストラバーサル脆弱性を悪用することで、ネットワークへのアクセス権を持つ悪意のある行為者は、基盤となるシステム上のファイルにアクセスでき、それらのファイルを操作して基盤となるアカウントへのアクセスを取得する可能性があります。
KEV掲載: 2026-06-23公式(NVD) →Lantronix EDS5000 2.1.0.0R3に存在する問題が発見されました。HTTP RPCモジュールは、ユーザー認証失敗時にログを書き込むためにシェルコマンドを実行します。ユーザー名がサニタイゼーションなしでコマンドに直接連結されます。これにより、攻撃者はユーザー名パラメータに任意のOSコマンドを注入できます。注入されたコマンドはroot権限で実行されます。
KEV掲載: 2026-06-23公式(NVD) →Splunk Enterprise 10.2バージョン10.2.4未満および10バージョン10.0.7未満において、認証されていないユーザーがPostgreSQLサイドカーサービスエンドポイントを通じて任意のファイルを作成または切詰めることができます。この脆弱性は、PostgreSQLサイドカーサービスエンドポイントが認証制御に欠けているため、ネットワークにアクセス可能な任意のユーザーが認証情報なしでファイル操作を実行できることに起因しています。Splunk Enterprise バージョン9.4以前は影響を受けません。直ちに修正済みバージョンにアップグレードできない場合、PostgreSQLサイドカーサービスを無効化することでこの脆弱性を軽減できます。
KEV掲載: 2026-06-18公式(NVD) →Joomla用のJCEエディタ拡張機能の脆弱性により、認証されていないユーザーが新しいエディタプロフィールを作成でき、最終的にPHPコードのアップロードと実行が可能になります。
KEV掲載: 2026-06-16公式(NVD) →LiteSpeed cPanel プラグイン 2.4.8 未満(LiteSpeed WHM PlugIn 5.3.2.0 未満で配布)は、CloudLinux/CageFS を実行している共有ホスティング サーバーで FTP またはウェブシェル アクセス権を持つユーザーが提供するシンボリックリンクを不適切に処理します。2026年5月に野生での悪用が確認されています。
KEV掲載: 2026-06-15公式(NVD) →Cisco Catalyst SD-WAN Manager(旧SD-WAN vManage)のウェブUIの脆弱性により、認証済みのリモート攻撃者が、影響を受けるシステムのファイルシステム上の任意のファイルを作成または上書きすることが可能になる可能性があります。 この脆弱性は、影響を受けるソフトウェアがファイルアップロード処理中にユーザーが供給した入力を適切に検証していないことが原因で存在します。攻撃者は、影響を受けるシステムの影響を受けるAPIエンドポイントに細工されたHTTPリクエストを送信することで、この脆弱性を悪用することができます。悪用に成功した場合、攻撃者は基盤となるオペレーティングシステム上の任意のファイルを作成または上書きできる可能性があります。このファイルは後にroot権限への昇格に使用される可能性があります。この脆弱性を悪用するには、攻撃者は少なくとも低い権限を持つシングルタスクユーザーアカウントの有効な認証情報を保有している必要があります。
KEV掲載: 2026-06-15公式(NVD) →Oracle PeopleSoftのPeopleSoft Enterprise PeopleToolsプロダクト(コンポーネント:Updates Environment Management)における脆弱性です。影響を受けるサポート対象バージョンは8.61および8.62です。この脆弱性は容易に悪用可能であり、ネットワークアクセス権を持つ認証されていない攻撃者がHTTP経由でPeopleSoft Enterprise PeopleToolsを侵害することができます。この脆弱性への成功した攻撃により、PeopleSoft Enterprise PeopleToolsの完全な乗っ取りが可能です。CVSS 3.1ベーススコア9.8(機密性、完全性、可用性への影響)。CVSSベクトル:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
KEV掲載: 2026-06-12公式(NVD) →Ivanti Sentry R10.5.2、R10.6.2、R10.7.1より前のバージョンにおけるOSコマンドインジェクション脆弱性により、認証されていないリモートユーザーがルートレベルのリモートコード実行を達成することができます
KEV掲載: 2026-06-11公式(NVD) →Cisco Catalyst SD-WAN Manager(旧SD-WAN vManage)のCLIにおける脆弱性により、認証済みのローカル攻撃者が細工されたファイルを対象システムに供給することで、rootとして任意のコマンドを実行できる可能性があります。 この脆弱性は、ユーザーが供給する入力の検証が不十分であることが原因です。攻撃者は細工されたファイルを対象システムにアップロードすることでこの脆弱性を悪用できます。悪用に成功した場合、攻撃者は対象システムに対するコマンドインジェクション攻撃を実行し、root ユーザーとして権限を昇格させることができます。 この脆弱性を悪用するには、攻撃者は対象システムに対して netadmin 権限を持つ必要があります。これには有効な認証情報が必要であるか、他の脆弱性の悪用が必要になります。Ciscoは他の方法による悪用の成功事例を認識していません。Ciscoはこのバグの悪用により、エッジデバイスにプッシュされた設定の変更が生じた限定的なケースを確認しています。 Ciscoは、顧客に対して2026年5月14日に公開されたセキュリティアドバイザリに記載されている修正済みソフトウェアへのアップグレードを推奨し、エッジデバイスの設定を検証することを推奨しています。
KEV掲載: 2026-06-09公式(NVD) →Google Chrome 149.0.7827.103 より前のV8における範囲外読み取りおよび書き込みの脆弱性により、リモート攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行することが可能でした。(Chromiumセキュリティ重大度:高)
KEV掲載: 2026-06-09公式(NVD) →Arista EOSを実行している影響を受けるプラットフォーム上で、VXLAN(仮想拡張LAN)、decap-groups、またはGRE(Generic Routing Encapsulation)トンネルインターフェースなどのトンネルカプセル化解除設定が存在する場合、スイッチは設定されたカプセル化解除IPと一致する宛先IPを持つ予期しないトンネルパケットを誤ってカプセル化解除して転送します。これはスイッチがトンネルプロトコルタイプを検証しないために発生し、設定されていないトンネルトラフィックの予期しない処理につながる可能性があります。 この問題は野生で悪用されていることが報告されています。
KEV掲載: 2026-06-09公式(NVD) →LiteLLMはOpenAI(またはネイティブ)形式でLLM APIを呼び出すプロキシサーバー(AIゲートウェイ)です。バージョン1.74.2からバージョン1.83.7より前のバージョンまで、MCPサーバーをプレビューしてから保存するために使用された2つのエンドポイント — POST /mcp-rest/test/connectionおよびPOST /mcp-rest/test/tools/list — は、stdio トランスポート によって使用されるcommand、args、envフィールドを含む完全なサーバー構成をリクエストボディで受け入れていました。stdioプロキシで呼び出された場合、エンドポイントは接続を試み、提供されたコマンドをプロキシホスト上でサブプロセスとして生成し、プロキシプロセスの権限で実行していました。これらのエンドポイントは有効なプロキシAPIキーによってのみゲートされており、ロールチェックがありませんでした。低権限の内部ユーザーキーの保有者を含む、認証済みのユーザーは誰でもホスト上で任意のコマンドを実行できました。この問題はバージョン1.83.7で修正されました。
KEV掲載: 2026-06-08公式(NVD) →
優先度 = KEV(実際に悪用中) + EPSS(30日内に悪用される確率) + CVSS(深刻度) の合成。防御目的のフィードで、攻撃コードやPoCは扱いません。各CVEの詳細は公式(NVD)へリンクします。