脆弱性速報
実際に悪用されている脆弱性(CISA KEV)を新着順に。各CVEに悪用確率(EPSS)と深刻度(CVSS)を添え、「今すぐ直すべきか」を防御目線で判断できるようにしたフィードです。
FreeTypeには、TrueType GXおよび可変フォントファイルに関連するフォント部分グリフ構造を解析する際に、境界外書き込み脆弱性が含まれており、任意のコード実行を許可する可能性があります。
KEV掲載: 2025-05-06公式(NVD) →Langflowの/api/v1/validate/codeエンドポイントに認証不足の脆弱性が存在し、リモートの認証されていない攻撃者が細工されたHTTPリクエストを通じて任意のコードを実行できます。
KEV掲載: 2025-05-05公式(NVD) →Commvault Command Centerに存在するパストトラバーサル脆弱性により、リモートの認証されていない攻撃者が任意のコードを実行できます。
KEV掲載: 2025-05-02公式(NVD) →Yiiフレームワークに含まれる代替パスの不適切な保護の脆弱性により、リモート攻撃者が任意のコードを実行できる可能性があります。この脆弱性は、CVE-2025-32432で表現されているCraft CMSを含む、Yiiを実装する他の製品に影響を与える可能性があります。
KEV掲載: 2025-05-02公式(NVD) →Apache HTTP Serverのmod_rewriteに出力の不適切なエスケープ脆弱性が存在します。攻撃者はURLをファイルシステム上の場所にマップでき、サーバーで提供することが許可されていますが、意図的または直接的にはいかなるURLからもアクセス不可な場所にマップできます。その結果、コード実行またはソースコード開示が発生する可能性があります。
KEV掲載: 2025-05-01公式(NVD) →SonicWall SMA100アプライアンスのSSL-VPN管理インターフェースに、OSコマンドインジェクション脆弱性が存在します。この脆弱性により、管理者権限を持つ認証済みのリモート攻撃者が、「nobody」ユーザーとして任意のコマンドを注入実行することが可能になります。
KEV掲載: 2025-05-01公式(NVD) →SAP NetWeaver Visual Composer Metadata Uploader に、認証なしで潜在的に悪意のある実行可能バイナリをアップロードできる無制限ファイルアップロード脆弱性が存在します。
KEV掲載: 2025-04-29公式(NVD) →Qualitia Active! Mailはスタックベースのバッファオーバーフロー脆弱性を含んでおり、リモートの認証されていない攻撃者が特別に細工されたリクエストを通じて任意のコードを実行するか、サービス拒否を引き起こすことができます。
KEV掲載: 2025-04-28公式(NVD) →Commvault Webサーバーに、リモート認証済み攻撃者がWebシェルを作成および実行することを可能にする特定されていない脆弱性が含まれています。
KEV掲載: 2025-04-28公式(NVD) →Broadcom Brocade Fabric OSは、管理者権限を持つローカルユーザーが完全なroot権限で任意のコードを実行できるようにするコード注入脆弱性が含まれています。
KEV掲載: 2025-04-28公式(NVD) →Microsoft Windows NTLMには、ファイル名またはパスの外部制御の脆弱性が存在し、認可されていない攻撃者がネットワーク経由でスプーフィングを実行することを許可します。
KEV掲載: 2025-04-17公式(NVD) →Apple iOS、iPadOS、macOS、およびその他のApple製品に、悪意のある細工がされたメディアファイル内のオーディオストリームを処理する際にコード実行を許可するメモリ破損脆弱性が存在します。
KEV掲載: 2025-04-17公式(NVD) →AppleのiOS、iPadOS、macOS、およびその他のApple製品には、攻撃者がポインタ認証をバイパスすることを可能にする任意の読み書き脆弱性が含まれています。
KEV掲載: 2025-04-17公式(NVD) →SonicWall SMA100アプライアンスの管理インターフェースにOSコマンドインジェクション脆弱性が存在します。この脆弱性により、認証済みのリモート攻撃者が「nobody」ユーザーとして任意のコマンドを注入でき、コード実行につながる可能性があります。
KEV掲載: 2025-04-16公式(NVD) →Linuxカーネルに含まれるUSB-audioドライバの境界外アクセス脆弱性により、システムへの物理的アクセスを有する攻撃者は、悪意のあるUSBデバイスを使用してシステムメモリを改ざんする可能性、権限昇格を行う可能性、または任意のコードを実行する可能性があります。
KEV掲載: 2025-04-09公式(NVD) →Linux カーネルの USB オーディオドライバに境界外読み取り脆弱性が存在し、ローカルの特権ユーザーが機密情報を取得される可能性があります。
KEV掲載: 2025-04-09公式(NVD) →Gladinet CentreStackとTriofoxは、ViewState整合性検証に使用される鍵を管理する方法に、ハードコードされた暗号化鍵の脆弱性が存在します。この脆弱性を悪用すると、攻撃者はViewStateペイロードを偽造してサーバー側の逆シリアル化を実行でき、リモートコード実行が可能になります。
KEV掲載: 2025-04-08公式(NVD) →Microsoft Windows Common Log File System (CLFS) ドライバに使用後解放(use-after-free)の脆弱性が含まれており、認可された攻撃者がローカルで権限昇格を実行することが可能です。
KEV掲載: 2025-04-08公式(NVD) →CrushFTPのHTTP認可ヘッダーに認証回避脆弱性が存在し、リモートの認証されていない攻撃者が既知またはゲッサブル可能なユーザーアカウント(例:crushadmin)に認証できる可能性があり、完全な侵害につながる恐れがあります。
KEV掲載: 2025-04-07公式(NVD) →Ivanti Connect Secure、Policy Secure、およびZTA Gatewayに含まれるスタックベースのバッファオーバーフロー脆弱性により、認証されていないリモート攻撃者がリモートコード実行を実現することが可能です。
KEV掲載: 2025-04-04公式(NVD) →Apache Tomcatに、部分的なPUTリクエストを通じてパス同値性の脆弱性が存在し、リモートの攻撃者がコードを実行したり、情報を開示したり、悪意のあるコンテンツを注入したりすることが可能です。
KEV掲載: 2025-04-01公式(NVD) →Cisco Smart Licensing Utilityに含まれる静的認証情報の脆弱性により、認証されていないリモート攻撃者が影響を受けるシステムにログインし、管理者認証情報を取得することが可能になります。
KEV掲載: 2025-03-31公式(NVD) →Google ChromiumのMojoはWindowsの管理下で、論理エラーに起因するサンドボックスエスケープ脆弱性を含んでいます。この脆弱性は、特定されていない状況下で不正なハンドルが提供されることに起因しています。この脆弱性はChromiumを利用する複数のウェブブラウザに影響を与える可能性があり、Google Chrome、Microsoft Edge、Operaなど複数のブラウザが該当します。
KEV掲載: 2025-03-27公式(NVD) →Sitecore CMSおよびExperience Platform (XP)のSitecore.Security.AntiCSRFモジュールに逆シリアル化の脆弱性が存在します。認証されていない攻撃者がHTTP POSTパラメータ__CSRFTOKENで.NETシリアル化オブジェクトを送信することで、任意のコード実行が可能になります。
KEV掲載: 2025-03-26公式(NVD) →Sitecore CMSおよびExperience Platform (XP)には、Sitecore.Security.AntiCSRFモジュール内の逆シリアル化脆弱性が存在します。この脆弱性により、認証済みの攻撃者がHTTP POSTパラメータ__CSRFTOKENでシリアル化された.NETオブジェクトを送信することで、任意のコード実行が可能になります。
KEV掲載: 2025-03-26公式(NVD) →reviewdog action-setup GitHub Actionに、Github Actions Workflow Logsに露出したシークレットをダンプする組み込みの悪質なコード脆弱性が含まれています。
KEV掲載: 2025-03-24公式(NVD) →NAKIVOバックアップ・レプリケーションには、攻撃者が任意のファイルを読み取ることを可能にする絶対パストラバーサルの脆弱性が含まれています。
KEV掲載: 2025-03-19公式(NVD) →SAP NetWeaver Application Server (AS) Java には、scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS におけるディレクトリトラバーサル脆弱性が存在します。この脆弱性により、クエリ文字列内の .. (ドットドット) を利用して、リモート攻撃者が任意のファイルを読み取ることができます。
KEV掲載: 2025-03-19公式(NVD) →Edimax IC-7100 IPカメラは不適切な入力サニタイゼーションに起因するOSコマンドインジェクション脆弱性を含んでいます。この脆弱性により、攻撃者は特別に細工されたリクエストを通じてリモートコード実行を実現できます。影響を受けた製品はEoL(End-of-Life)および/またはEoS(End-of-Service)である可能性があります。ユーザーは製品の使用を中止すべきです。
KEV掲載: 2025-03-19公式(NVD) →tj-actions/changed-files GitHub Actionに、リモート攻撃者がGitHub Actions ワークフローログを読取ることにより秘密情報を発見することを可能にする埋め込み悪意あるコード脆弱性が含まれています。これらの秘密情報には、有効なAWSアクセスキー、GitHubパーソナルアクセストークン(PAT)、npmトークン、および秘密RSA鍵が含まれますが、これらに限定されません。
KEV掲載: 2025-03-18公式(NVD) →Fortinet FortiOSおよびFortiProxyに認証回避脆弱性が存在します。リモート攻撃者が細工されたCSFプロキシリクエストを使用して、スーパー管理者権限を獲得することが可能です。
KEV掲載: 2025-03-18公式(NVD) →Apple iOS、iPadOS、macOS、およびその他のApple製品に含まれるWebKitの境界外書き込み脆弱性により、悪意のあるウェブコンテンツがWeb Contentサンドボックスを回避する可能性があります。この脆弱性は、Apple SafariおよびHTMLの処理にWebKitを依存する非Apple製品を含むWebKitを使用するHTMLパーサーに影響を与える可能性があります。
KEV掲載: 2025-03-13公式(NVD) →Juniper Junos OSには、不適切な分離またはコンパートメンタライゼーションの脆弱性が含まれています。この脆弱性により、高い権限を持つローカル攻撃者が任意のコードを注入できる可能性があります。
KEV掲載: 2025-03-13公式(NVD) →Microsoft Windows管理コンソール(MMC)には、不正な中立化の脆弱性が含まれており、認可されていない攻撃者がローカルでセキュリティ機能をバイパスすることを許可します。
KEV掲載: 2025-03-11公式(NVD) →Microsoft Windows Fast FAT ファイルシステムドライバに整数オーバーフロー/ラップアラウンド脆弱性が含まれており、認可されていない攻撃者がローカルでコードを実行できます。
KEV掲載: 2025-03-11公式(NVD) →Microsoft Windows New Technology File System (NTFS) にはヒープベースのバッファオーバーフロー脆弱性が存在し、未認可の攻撃者がローカルでコードを実行できます。
KEV掲載: 2025-03-11公式(NVD) →Microsoft Windows Win32 Kernel Subsystemに含まれるuse-after-free脆弱性により、認可された攻撃者がローカル権限昇格を実行可能になります。
KEV掲載: 2025-03-11公式(NVD) →Microsoftの Windows New Technology File System(NTFS)に、認可された攻撃者がローカルで情報を開示することを可能にするバッファオーバーリード脆弱性が存在します。
KEV掲載: 2025-03-11公式(NVD) →Microsoft Windows New Technology File System (NTFS) に、ログファイルへの機密情報挿入の脆弱性が存在します。この脆弱性により、物理的な攻撃によって権限のない攻撃者が情報を開示できます。この脆弱性を悪用した攻撃者は、ヒープメモリの一部を読み取る可能性があります。
KEV掲載: 2025-03-11公式(NVD) →Ivanti Endpoint Manager (EPM)に、リモートの認証されていない攻撃者が機密情報を漏洩させることを可能にする絶対パストラバーサル脆弱性が存在します。
KEV掲載: 2025-03-10公式(NVD) →
優先度 = KEV(実際に悪用中) + EPSS(30日内に悪用される確率) + CVSS(深刻度) の合成。防御目的のフィードで、攻撃コードやPoCは扱いません。各CVEの詳細は公式(NVD)へリンクします。