skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上の「Critical」に分類される重要脆弱性が15件公開されました。特に、リモートからのコード実行、権限昇格、SQLインジェクションといった深刻な影響を及ぼす脆弱性が多く含まれており、Microsoft製品のAzureやSharePoint、Adobe Campaign Classic、Plesk、そしてオープンソースライブラリなど広範囲にわたっています。 攻撃者によって悪用された場合、システムの完全な乗っ取りや機密情報の窃取につながる恐れがあるため、迅速な対応が求められます。

Adobe Campaign Classic

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48449

不適切な認証の脆弱性により、ユーザーインタラクションなしで任意のコード実行が可能となる危険性があります。

→ CVE-2026-48449 の詳しい解説と推奨対応はこちら

Microsoft Azure Resource Manager

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-24304

不適切なアクセス制御により、認証された攻撃者がネットワーク経由で権限を昇格できる危険性があります。

→ CVE-2026-24304 の詳しい解説と推奨対応はこちら

WebPros Plesk

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-58046

Plesk XML-RPC APIにおける不適切な無害化により、リモートの低権限ユーザーがSQLインジェクションを実行し、Pleskデータベースから任意のデータを読み取り、パネルを完全に侵害する危険性があります。

→ CVE-2026-58046 の詳しい解説と推奨対応はこちら

Microsoft Azure Front Door

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-24306

不適切なアクセス制御により、認証されていない攻撃者がネットワーク経由で権限を昇格できる危険性があります。

→ CVE-2026-24306 の詳しい解説と推奨対応はこちら

Microsoft SharePoint

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-20963

信頼できないデータの逆シリアル化により、認証されていない攻撃者がネットワーク経由でコードを実行できる危険性があります。

→ CVE-2026-20963 の詳しい解説と推奨対応はこちら

grisuno LazyOwn

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-68503

LazyOwn C2フレームワークがデフォルトのC2オペレーター認証情報を出荷しているため、ネットワークからアクセス可能な攻撃者がC2ダッシュボードに管理者レベルで認証できる危険性があります。

→ CVE-2026-68503 の詳しい解説と推奨対応はこちら

grisuno LazyOwn

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-68502

LazyOwn C2フレームワークのSocket.IOイベントハンドラーに認証なしでアクセスできるため、リモートから認証なしでコードを実行できる危険性があります。

→ CVE-2026-68502 の詳しい解説と推奨対応はこちら

schreibfaul1 ESP32-audioI2S

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-51272

latinToUTF8()関数におけるヒープベースのバッファオーバーフローにより、不正なサイズの入力でバッファの割り当て不足や範囲外書き込みが発生し、コード実行、情報漏洩、サービス拒否、または権限昇格につながる危険性があります。

→ CVE-2026-51272 の詳しい解説と推奨対応はこちら

sqlite

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-51291

json.cのjsonCacheInsert関数においてuse-after-freeの脆弱性が存在し、不正なメモリアクセスによりシステムが不安定になったり、任意のコードが実行されたりする危険性があります。

→ CVE-2026-51291 の詳しい解説と推奨対応はこちら

IBM webMethods Integration

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-12118

信頼できないデータの逆シリアル化により、認証されていないリモートの攻撃者がシステム上で任意のコードを実行できる危険性があります。

→ CVE-2026-12118 の詳しい解説と推奨対応はこちら

schreibfaul1 ESP32-audioI2S

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-51261

AudioBuffer::freeSpace()におけるミューテックス同期の欠如により、競合状態が発生し、ヒープの範囲外書き込み、メモリ破損、デバイスクラッシュ、任意のコード実行につながる危険性があります。

→ CVE-2026-51261 の詳しい解説と推奨対応はこちら

schreibfaul1 ESP32-audioI2S

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-51268

ホスト解析ロジックにおけるヒープベースのバッファオーバーフローにより、境界チェックなしで不正なホストおよびURL入力が固定サイズのヒープバッファにコピーされ、メモリ破損や任意のコード実行につながる危険性があります。

→ CVE-2026-51268 の詳しい解説と推奨対応はこちら

kishan0725 Hospital Management System

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-65340

/betweendates-detailsreports.php におけるSQLインジェクションの脆弱性により、データベースから情報を不正に取得される危険性があります。

→ CVE-2025-65340 の詳しい解説と推奨対応はこちら

kishan0725 Hospital Management System

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-69942

/hms/doctor/view-patient.php?viewid=1 におけるSQLインジェクションの脆弱性により、データベースから情報を不正に取得される危険性があります。

→ CVE-2025-69942 の詳しい解説と推奨対応はこちら

UMAI Vision Traffic Analysis System

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-4978

SQLコマンドで使われる特殊要素の不適切な無害化により、SQLインジェクション攻撃が可能となる危険性があります。

→ CVE-2026-4978 の詳しい解説と推奨対応はこちら

出典