2026年07月28日の重要脆弱性: Arista Networks、Pheditorなど15件
/ 16 min read
Table of Contents
概要
本日、CVSSスコア9.0以上のCriticalな重要脆弱性が15件公開されました。これらの脆弱性は、OSコマンドインジェクション、リモートコード実行、認証バイパスなど多岐にわたり、緊急の対応が求められます。特にArista Networks VeloCloud Orchestratorの脆弱性(CVE-2026-16812)は既に悪用が確認されており、迅速なパッチ適用が不可欠です。
CVE-2026-16812: VeloCloud Orchestrator OS Command Injection
- CVSS: 10.0 (Critical)
- 影響: Arista Networks / VeloCloud Orchestrator On-Prem — versions: 5.2.0 〜 < 5.2.3.14, 6.1.0 〜 < 6.1.3.4, 6.4.0 〜 < 6.4.2.4, 7.0.0 〜 < 7.0.0.1
概要
VeloCloud Orchestrator (VCO) On-Prem版にOSコマンドインジェクションの脆弱性が存在します。リモートの攻撃者が内部の特権機能にアクセスし、VCOホストに影響を与える可能性があります。成功した場合、オーケストレーターおよび管理データが機密性、完全性、可用性を損なう恐れがあります。この脆弱性は外部で発見され、既に積極的に悪用されていることが確認されています。
推奨対応
ベンダーアドバイザリを参照し、影響を受けるバージョンを速やかにパッチが適用されたバージョンにアップデートしてください。ホスト型および専用バージョンのVCOは既にパッチが適用済みです。詳細な修正バージョンはアドバイザリで確認してください。
参考
CVE-2026-48030: Pheditor: OS Command Injection via ‘dir’ parameter
- CVSS: 9.9 (Critical)
- 影響: pheditor / pheditor — versions: >= 2.0.1, < 2.0.4
概要
PHP製の単一ファイルエディタ兼ファイルマネージャーであるPheditorのバージョン2.0.1から2.0.4未満において、端末アクションハンドラにOSコマンドインジェクションの脆弱性があります。認証済みの攻撃者が’dir’ POSTパラメータにシェルメタ文字を挿入することで、任意のOSコマンドを実行し、ウェブサーバーの権限で完全なリモートコード実行が可能です。
推奨対応
この問題はバージョン2.0.4で修正されています。Pheditorを使用している場合は、直ちにバージョン2.0.4以降にアップデートすることを強く推奨します。
参考
CVE-2025-1782: HylaFAX / AvantFAX の言語フォームフィールドにおける入力値検証不備
- CVSS: 9.9 (Critical)
- 影響: ifax / HylaFAX — versions: 0 〜 < 1.1., 1.2.0 〜 < 1.2.1, 1.3.0 〜 < 1.3.2; ifax / AvantFAX — versions: 0 〜 < 3.3., 3.4.0 〜 < 3.4.1
概要
HylaFAX Enterprise Web Interface および AvantFAX の言語フォーム要素において、入力が適切にサニタイズされずに使用されるため、任意のファイルをPHPコードにインクルードされる可能性があります。これにより、認証済みの攻撃者がウェブサーバーユーザーとして任意の操作を実行できる脆弱性です。
推奨対応
ベンダーであるifaxからのセキュリティアドバイザリを参照し、推奨されるアップデートまたはパッチを適用してください。認証されたユーザーによる悪用が可能なため、早急な対応が求められます。
参考
CVE-2026-15630: Casdoorにおけるテナント境界バイパス
- CVSS: 9.9 (Critical)
- 影響: Casdoor / Casdoor — versions: 0 〜 <= v3.115.0
概要
Casdoorにおいて、テナントの境界をバイパスできる脆弱性が発見されました。非グローバル組織の管理者が、承認(?id=に基づく)とアクション(リクエストボディに基づく)の間の不一致を悪用することで、他のテナントのリソースを削除、作成、変更できる可能性があります。これにより、本来アクセスが許可されていないテナントへの不正なアクセスと操作が可能になります。
推奨対応
ベンダーのセキュリティ情報またはCasdoorの最新リリースノートを確認し、v3.115.0を超える修正バージョンへの速やかなアップデートを検討してください。アクセス制御の強化を検討することも重要です。
参考
CVE-2026-55579: Pheditor: ハードコードされたデフォルトパスワード
- CVSS: 9.8 (Critical)
- 影響: pheditor / pheditor — versions: >= 2.0.1, < 2.0.6
概要
Pheditorのバージョン2.0.1から2.0.6未満において、ハードコードされたデフォルトパスワード「admin」が存在し、初回ログイン時に変更が強制されない脆弱性があります。このデフォルト認証情報を悪用されると、攻撃者はファイルエディタ、ファイルアップロード、端末機能にフルアクセスし、任意のファイルの読み書きおよびリモートコード実行が可能になります。
推奨対応
この問題はバージョン2.0.6で修正されています。Pheditorを使用している場合は、直ちにバージョン2.0.6以降にアップデートし、すべてのデフォルト認証情報が変更されていることを確認してください。
参考
CVE-2025-49710: Mozilla FirefoxのJavaScriptエンジンにおける整数オーバーフロー
- CVSS: 9.8 (Critical)
- 影響: Mozilla / Firefox — versions: 139.0.4 〜 <= * (unaffected)
概要
Mozilla FirefoxのJavaScriptエンジンで使用されるOrderedHashTableにおいて整数オーバーフローの脆弱性が存在していました。この脆弱性は、細工された入力によってメモリ破壊を引き起こし、任意のコード実行やサービス拒否に繋がる可能性があります。
推奨対応
この脆弱性はFirefox 139.0.4で修正されています。Firefoxのユーザーは、速やかにブラウザを最新バージョンにアップデートしてください。自動更新が有効になっているか確認し、無効な場合は手動で更新を実行してください。
参考
CVE-2025-49709: Mozilla Firefoxのcanvasにおけるメモリ破壊
- CVSS: 9.8 (Critical)
- 影響: Mozilla / Firefox — versions: 139.0.4 〜 <= * (unaffected)
概要
特定のcanvas操作がメモリ破壊を引き起こす可能性がある脆弱性が発見されました。これにより、攻撃者がシステム上で任意のコードを実行したり、アプリケーションをクラッシュさせたりする可能性があります。
推奨対応
この脆弱性はFirefox 139.0.4で修正されています。Firefoxのユーザーは、速やかにブラウザを最新バージョンにアップデートしてください。自動更新が有効になっているか確認し、無効な場合は手動で更新を実行してください。
参考
CVE-2026-64796: Joomla Sourcerer拡張機能におけるコードインジェクション
- CVSS: 9.8 (Critical)
- 影響: regularlabs.com / Sourcerer extension for Joomla — versions: 1.0.0-12.2.8
概要
JoomlaのSourcerer拡張機能に複数のコードインジェクションの脆弱性が存在します。Free版では記事作成者と最終変更者がSuper Userである必要がなくPHPを実行可能で、Pro版ではCSS、JavaScript、PHPの権限がタグや属性、ファイル、記事所有者間で一貫して適用されませんでした。これにより、任意のコード実行の可能性があります。
推奨対応
regularlabs.comから提供されるSourcerer拡張機能の最新バージョンへのアップデートを適用してください。ベンダーのウェブサイトでセキュリティアドバイザリと修正バージョンに関する情報を確認してください。
参考
CVE-2025-5058: eMagicOne Store Manager for WooCommerceにおける認証不要の任意ファイルアップロード
- CVSS: 9.8 (Critical)
- 影響: emagicone / eMagicOne Store Manager for WooCommerce — versions: 0 〜 <= 1.2.5
概要
WordPressのeMagicOne Store Manager for WooCommerceプラグインのバージョン1.2.5以下において、set_image()関数にファイルタイプ検証が欠如しているため、認証されていない攻撃者による任意のファイルアップロードの脆弱性が存在します。デフォルトパスワードが変更されていない場合に、リモートコード実行が可能になる可能性があります。
推奨対応
プラグインをバージョン1.2.6以降にアップデートしてください。また、初期インストール時にデフォルトパスワード(1:1 )が必ず変更されていることを確認してください。既知の脆弱性へのエクスプロイトコードも公開されているため、早急な対応が必要です。
参考
CVE-2026-51303: SQLiteのコア解析コンポーネントにおけるUse-After-Free
- CVSS: 9.8 (Critical)
- 影響: SQLite 3.41 のコア解析コンポーネント
概要
SQLite 3.41のコア解析コンポーネントにおいて、Use-After-Free (UAF) の脆弱性が発見されました。ExprListオブジェクトがsqlite3ExprListDeleteで解放された後、その解放されたオブジェクトのぶら下がりポインタにアクセスしてしまうことが原因です。リモートの攻撃者が特別に細工されたSQLクエリを供給することで、サービス拒否、機密情報の漏洩、場合によっては任意のコード実行に繋がる可能性があります。
推奨対応
SQLiteを使用しているアプリケーションは、この脆弱性が修正されたバージョンのSQLiteにアップデートすることを検討してください。ベンダーからのパッチ情報やアドバイザリを確認し、速やかに適用してください。
参考
CVE-2026-63077: JetBrains TeamCityにおける認証不要リモートコード実行
- CVSS: 9.8 (Critical)
- 影響: JetBrains / TeamCity — versions: 0 〜 < 2026.1.3, 2025.11.7
概要
JetBrains TeamCityのバージョン2026.1.3未満および2025.11.7において、エージェントポーリングプロトコルを介した認証不要のリモートコード実行の脆弱性が存在します。これにより、攻撃者が認証なしに任意のコードを実行できる可能性があります。
推奨対応
JetBrains TeamCityをバージョン2026.1.3または2025.11.7以降に速やかにアップデートしてください。ベンダーが提供するセキュリティ修正情報を確認し、指示に従ってパッチを適用することが不可欠です。
参考
CVE-2026-16634: Perl TOML::XSにおける脆弱なtomlC99ライブラリのバンドル
- CVSS: 9.8 (Critical)
- 影響: FELIPE / TOML::XS — versions: 0 〜 < 0.06
概要
Perl用のTOML::XSバージョン0.06未満は、サポートが終了し脆弱性を持つtomlC99ライブラリをバンドルしています。tomlC99は制御されていない再帰の脆弱性を抱えており、信頼できないTOMLを処理するとスタックオーバーフローを引き起こす可能性があります。
推奨対応
TOML::XSをバージョン0.06以降にアップデートしてください。このバージョンでは後継のtomlC17ライブラリが使用されており、脆弱性が修正されています。
参考
CVE-2026-65431: Joomla GeoIP拡張機能におけるZipslipの脆弱性
- CVSS: 9.8 (Critical)
- 影響: regularlabs.com / GeoIP extension for Joomla — versions: 1.0.0-6.3.8
概要
JoomlaのGeoIP拡張機能において、Zipslipの脆弱性が存在します。Geo IPデータベースの更新アーカイブがパス検証なしに広く展開されるため、安全でないファイル抽出につながり、攻撃者が任意のファイルを作成または上書きできる可能性があります。
推奨対応
regularlabs.comから提供されるGeoIP拡張機能の最新バージョンへのアップデートを適用してください。ベンダーのウェブサイトでセキュリティアドバイザリと修正バージョンに関する情報を確認することが重要です。
参考
CVE-2026-58586: Perl Image::WebPにおける脆弱なlibwebpのバンドル
- CVSS: 9.8 (Critical)
- 影響: ZAPAD / Image::WebP — versions: 0 〜 <= 0.2
概要
Perl用のImage::WebPバージョン0.2以前は、脆弱性を持つlibwebp 0.3.0(2013年リリース)をバンドルしています。このバージョンにはCVE-2023-4863を含む複数の既知の脆弱性があり、システム上のlibwebpをアップグレードしてもこの問題は解決されません。信頼できないWebP画像をデコードすると、バンドルされたデコーダを通じて脆弱性が悪用される可能性があります。
推奨対応
Image::WebPを修正済みのバージョンにアップデートしてください。バンドルされている古いライブラリではなく、システムにインストールされている最新のlibwebpを使用するように変更されたバージョンが必要です。
参考
CVE-2026-13714: Realtyna Organic IDX plugin + WPL Real Estateにおける認証不要の任意ファイルアップロード
- CVSS: 9.8 (Critical)
- 影響: Unknown / Realtyna Organic IDX plugin + WPL Real Estate — versions: 0 〜 < 5.3.0
概要
WordPressプラグイン「Realtyna Organic IDX plugin + WPL Real Estate」のバージョン5.3.0未満において、アップロードファイルのタイプ検証が不十分であり、ファイルアップロード機能がデフォルトで有効なハードコードされた認証情報で保護されているAPIによってのみ制御されています。これにより、認証されていない攻撃者が任意のPHPファイルをアップロードし、リモートコード実行が可能になる可能性があります。
推奨対応
プラグインをバージョン5.3.0以降に速やかにアップデートしてください。また、プラグインのAPIがデフォルトのハードコードされた認証情報を使用していないか確認し、安全な設定に再構成することを検討してください。