2026 年 07 月 29 日の重要脆弱性: HashiCorp製品、Dassault Systèmes製アプリなど15件
/ 7 min read
Table of Contents
概要
本日、複数のベンダーからCVSSスコア9.0以上の極めて危険度の高い重要脆弱性が15件公開されました。これには、HashiCorpのTerraform MCP Serverにおける認証情報再利用の脆弱性、Dassault Systèmesの3DEXPERIENCEプラットフォームにおけるリモートコード実行、Ruckus vRIoT IoT Controllerの複数のハードコードされた認証情報問題が含まれます。攻撃者はこれらの脆弱性を悪用することで、認証バイパス、リモートからのコード実行、権限昇格、情報漏えいといった重大な影響を引き起こす可能性があります。
HashiCorp Terraform MCP Server
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-16498
ストリーム可能なHTTPステートレスモードにおいて、クロステナントの認証情報再利用の脆弱性があり、攻撃者が他のユーザーのTerraformトークンを悪用してツール呼び出しを実行する可能性があります。
→ CVE-2026-16498 の詳しい解説と推奨対応はこちら
Dassault Systèmes 3DEXPERIENCEプラットフォーム Station Launcher App
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-11756
信頼できないデータのデシリアライゼーションの脆弱性により、認証なしでリモートからコードが実行される危険性があります。
→ CVE-2026-11756 の詳しい解説と推奨対応はこちら
Balbooa Forms (Joomlaコンポーネント)
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-65880
安全でないフォーム処理ロジックにより、署名フィールドを含むフォームで認証なしにリモートからコードが実行される可能性があります。
→ CVE-2026-65880 の詳しい解説と推奨対応はこちら
RUCKUS Networks vRIoT IoT Controller
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2025-69426
初期化スクリプト内のハードコードされたSSH認証情報により、攻撃者がDockerソケットにアクセスし、ホストファイルシステムをマウントしてルート権限で任意のOSコマンドを実行し、完全なシステム侵害に至る可能性があります。
→ CVE-2025-69426 の詳しい解説と推奨対応はこちら
RUCKUS Networks vRIoT IoT Controller
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2025-69425
ハードコードされたTOTPシークレットと静的トークンに依存するコマンド実行サービスが存在し、攻撃者が認証トークンを生成してルート権限で任意のOSコマンドを実行し、完全なシステム侵害に至る可能性があります。
→ CVE-2025-69425 の詳しい解説と推奨対応はこちら
Riverbed Technology SteelCentral NetProfiler / NetExpress
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2025-34112
認証されたマルチステージのリモートコード実行の脆弱性があり、SQLインジェクションとコマンドインジェクションを組み合わせてルート権限での完全なリモートアクセスが可能になります。
→ CVE-2025-34112 の詳しい解説と推奨対応はこちら
Cyclope Employee Surveillance Solution
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2012-10047
ログインメカニズムにSQLインジェクションの脆弱性があり、攻撃者が悪意のあるPHPファイルを作成・実行することで、SYSTEMユーザーコンテキストでリモートコード実行が可能になります。
→ CVE-2012-10047 の詳しい解説と推奨対応はこちら
Tinycontrol LAN Controller v3 LK3
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2023-53739
認証なしで設定バックアップファイルがダウンロード可能であり、攻撃者がこれに含まれる機密の認証情報を取得し、ユーザーおよび管理者パスワードを抽出できる可能性があります。
→ CVE-2023-53739 の詳しい解説と推奨対応はこちら
hypequery ClickHouseコンポーネント
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-54658
パラメータエスケープのSQLインジェクション脆弱性により、攻撃者が制御するクエリパラメータを用いて任意のSQLを実行できる可能性があります。
→ CVE-2026-54658 の詳しい解説と推奨対応はこちら
IBM WebSphere Application Server
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-14446
管理コンソールにアクセス制御の不備/権限昇格の脆弱性があり、攻撃者が権限を不正に昇格させる可能性があります。
→ CVE-2026-14446 の詳しい解説と推奨対応はこちら
IBM WebSphere Application Server
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-14512
認証前の安全でないデシリアライゼーションの脆弱性があり、リモート攻撃者が認証をバイパスしたり、任意のコードを実行したりする可能性があります。
→ CVE-2026-14512 の詳しい解説と推奨対応はこちら
Apple macOS
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-43682
メモリ処理の不備により、リモートユーザーが予期しないシステム終了やカーネルメモリ破損を引き起こす可能性があります。
→ CVE-2026-43682 の詳しい解説と推奨対応はこちら
Apple macOS / tvOS
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-64727
メモリ処理の不備による型混同の脆弱性により、アプリが予期しないシステム終了を引き起こす可能性があります。
→ CVE-2026-64727 の詳しい解説と推奨対応はこちら
Apple macOS
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-64702
サンドボックス制限の不備により、アプリがサンドボックスを抜け出す可能性があります。
→ CVE-2026-64702 の詳しい解説と推奨対応はこちら
schreibfaul1 ESP32-audioI2S
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-51252
MP3Decoder::UnpackSFMPEG1関数における入力検証の欠如によりバッファオーバーフローが発生し、任意のコード実行につながる可能性があります。
→ CVE-2026-51252 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-16498
- CVE-2026-11756
- CVE-2026-65880
- CVE-2025-69426
- CVE-2025-69425
- CVE-2025-34112
- CVE-2012-10047
- CVE-2023-53739
- CVE-2026-54658
- CVE-2026-14446
- CVE-2026-14512
- CVE-2026-43682
- CVE-2026-64727
- CVE-2026-64702
- CVE-2026-51252
- CVE-2026-51259
- CVE-2026-51263
- CVE-2026-51266
- CVE-2026-51267
- CVE-2026-64772
- CVE-2026-43778
- CVE-2026-64775
- CVE-2026-43810
- CVE-2026-64738
- CVE-2026-64698
- CVE-2021-32088
- CVE-2026-43822
- CVE-2026-64695
- CVE-2026-64696
- CVE-2026-64746
- CVE-2026-28911
- CVE-2026-64720
- CVE-2026-64700
- CVE-2026-28982
- CVE-2026-43812
- CVE-2026-39873
- CVE-2026-43799
- CVE-2026-64769
- CVE-2026-43779
- CVE-2026-43809
- CVE-2026-64774
- CVE-2021-32084
- CVE-2021-32086
- CVE-2026-65879
- CVE-2026-64691
- CVE-2026-66713
- CVE-2026-43807
- CVE-2026-64762
- CVE-2026-64694
- CVE-2026-43764
- CVE-2026-43748
- CVE-2026-43805
- CVE-2026-64704
- CVE-2026-28928
- CVE-2026-64733
- CVE-2026-43769
- CVE-2026-43694
- CVE-2026-64703
- CVE-2026-64751
- CVE-2026-43773
- CVE-2026-64729
- CVE-2026-43750
- CVE-2026-43802
- CVE-2026-64767
- CVE-2026-43814
- CVE-2026-64771
- CVE-2026-43757
- CVE-2026-15014
- CVE-2026-64726
- CVE-2026-43793
- CVE-2026-64770
- CVE-2026-43803
- CVE-2026-64731
- CVE-2026-43710
- CVE-2026-51302
- CVE-2026-43730
- CVE-2026-64697
- CVE-2026-14545
- CVE-2026-8094
- CVE-2026-51271
- CVE-2026-6881
- CVE-2026-11841
- CVE-2026-51260
- CVE-2026-27577
- CVE-2026-66398
- CVE-2026-66395
- CVE-2026-14973
- CVE-2026-16462
- CVE-2026-64740
- CVE-2026-61511
- CVE-2026-9141
- CVE-2026-9139
- CVE-2026-49952
- CVE-2026-29515
- CVE-2026-26339
- CVE-2026-25873
- CVE-2026-23751
- CVE-2025-66571
- CVE-2025-34121
- CVE-2025-25037
- CVE-2023-7325
- CVE-2022-4978
- CVE-2021-47748
- CVE-2019-25741
- CVE-2019-25738
- CVE-2019-25714
- CVE-2019-25614
- CVE-2019-25364
- CVE-2018-25147
- CVE-2016-20030
- CVE-2016-20026
- CVE-2016-20024
- CVE-2012-10033
- CVE-2026-66396
- CVE-2026-66394
- CVE-2026-67174
- CVE-2026-48242
- CVE-2026-48241
- CVE-2026-41930
- CVE-2026-64863
- CVE-2026-62325
- CVE-2026-14958
- CVE-2026-14959
- CVE-2026-16392
- CVE-2026-17552
- CVE-2026-51300
- CVE-2026-50736
- CVE-2026-50737