2026年07月31日の重要脆弱性: リモートコード実行や権限昇格など15件
/ 7 min read
Table of Contents
概要
本日、CVSSスコア9.0以上の「Critical」に分類される重要脆弱性が15件公開されました。特に、リモートからのコード実行、権限昇格、SQLインジェクションといった深刻な影響を及ぼす脆弱性が多く含まれており、Microsoft製品のAzureやSharePoint、Adobe Campaign Classic、Plesk、そしてオープンソースライブラリなど広範囲にわたっています。 攻撃者によって悪用された場合、システムの完全な乗っ取りや機密情報の窃取につながる恐れがあるため、迅速な対応が求められます。
Adobe Campaign Classic
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-48449
不適切な認証の脆弱性により、ユーザーインタラクションなしで任意のコード実行が可能となる危険性があります。
→ CVE-2026-48449 の詳しい解説と推奨対応はこちら
Microsoft Azure Resource Manager
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-24304
不適切なアクセス制御により、認証された攻撃者がネットワーク経由で権限を昇格できる危険性があります。
→ CVE-2026-24304 の詳しい解説と推奨対応はこちら
WebPros Plesk
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-58046
Plesk XML-RPC APIにおける不適切な無害化により、リモートの低権限ユーザーがSQLインジェクションを実行し、Pleskデータベースから任意のデータを読み取り、パネルを完全に侵害する危険性があります。
→ CVE-2026-58046 の詳しい解説と推奨対応はこちら
Microsoft Azure Front Door
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-24306
不適切なアクセス制御により、認証されていない攻撃者がネットワーク経由で権限を昇格できる危険性があります。
→ CVE-2026-24306 の詳しい解説と推奨対応はこちら
Microsoft SharePoint
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-20963
信頼できないデータの逆シリアル化により、認証されていない攻撃者がネットワーク経由でコードを実行できる危険性があります。
→ CVE-2026-20963 の詳しい解説と推奨対応はこちら
grisuno LazyOwn
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-68503
LazyOwn C2フレームワークがデフォルトのC2オペレーター認証情報を出荷しているため、ネットワークからアクセス可能な攻撃者がC2ダッシュボードに管理者レベルで認証できる危険性があります。
→ CVE-2026-68503 の詳しい解説と推奨対応はこちら
grisuno LazyOwn
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-68502
LazyOwn C2フレームワークのSocket.IOイベントハンドラーに認証なしでアクセスできるため、リモートから認証なしでコードを実行できる危険性があります。
→ CVE-2026-68502 の詳しい解説と推奨対応はこちら
schreibfaul1 ESP32-audioI2S
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-51272
latinToUTF8()関数におけるヒープベースのバッファオーバーフローにより、不正なサイズの入力でバッファの割り当て不足や範囲外書き込みが発生し、コード実行、情報漏洩、サービス拒否、または権限昇格につながる危険性があります。
→ CVE-2026-51272 の詳しい解説と推奨対応はこちら
sqlite
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-51291
json.cのjsonCacheInsert関数においてuse-after-freeの脆弱性が存在し、不正なメモリアクセスによりシステムが不安定になったり、任意のコードが実行されたりする危険性があります。
→ CVE-2026-51291 の詳しい解説と推奨対応はこちら
IBM webMethods Integration
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-12118
信頼できないデータの逆シリアル化により、認証されていないリモートの攻撃者がシステム上で任意のコードを実行できる危険性があります。
→ CVE-2026-12118 の詳しい解説と推奨対応はこちら
schreibfaul1 ESP32-audioI2S
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-51261
AudioBuffer::freeSpace()におけるミューテックス同期の欠如により、競合状態が発生し、ヒープの範囲外書き込み、メモリ破損、デバイスクラッシュ、任意のコード実行につながる危険性があります。
→ CVE-2026-51261 の詳しい解説と推奨対応はこちら
schreibfaul1 ESP32-audioI2S
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-51268
ホスト解析ロジックにおけるヒープベースのバッファオーバーフローにより、境界チェックなしで不正なホストおよびURL入力が固定サイズのヒープバッファにコピーされ、メモリ破損や任意のコード実行につながる危険性があります。
→ CVE-2026-51268 の詳しい解説と推奨対応はこちら
kishan0725 Hospital Management System
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2025-65340
/betweendates-detailsreports.php におけるSQLインジェクションの脆弱性により、データベースから情報を不正に取得される危険性があります。
→ CVE-2025-65340 の詳しい解説と推奨対応はこちら
kishan0725 Hospital Management System
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2025-69942
/hms/doctor/view-patient.php?viewid=1 におけるSQLインジェクションの脆弱性により、データベースから情報を不正に取得される危険性があります。
→ CVE-2025-69942 の詳しい解説と推奨対応はこちら
UMAI Vision Traffic Analysis System
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-4978
SQLコマンドで使われる特殊要素の不適切な無害化により、SQLインジェクション攻撃が可能となる危険性があります。
→ CVE-2026-4978 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-48449
- CVE-2026-24304
- CVE-2026-58046
- CVE-2026-24306
- CVE-2026-20963
- CVE-2026-68503
- CVE-2026-68502
- CVE-2026-51272
- CVE-2026-51291
- CVE-2026-12118
- CVE-2026-51261
- CVE-2026-51268
- CVE-2025-65340
- CVE-2025-69942
- CVE-2026-4978
- CVE-2026-16610
- CVE-2026-59309
- CVE-2026-59310
- CVE-2025-67404
- CVE-2025-67403
- CVE-2025-69943
- CVE-2026-64541
- CVE-2026-64535
- CVE-2026-64534
- CVE-2025-71159
- CVE-2025-71068
- CVE-2025-68817
- CVE-2025-68811
- CVE-2025-68794
- CVE-2025-68775
- CVE-2025-68745
- CVE-2025-68741
- CVE-2025-68726
- CVE-2025-68359
- CVE-2025-68341
- CVE-2025-68315
- CVE-2025-68301
- CVE-2025-68285
- CVE-2025-68284
- CVE-2025-68192
- CVE-2025-40350
- CVE-2025-40343
- CVE-2025-40320
- CVE-2025-40261
- CVE-2025-40258
- CVE-2025-40257
- CVE-2025-40252
- CVE-2025-40212
- CVE-2025-40176
- CVE-2025-40074
- CVE-2025-39975
- CVE-2025-39948
- CVE-2025-39932
- CVE-2026-17940
- CVE-2026-17987
- CVE-2026-17924
- CVE-2026-17717
- CVE-2026-17718
- CVE-2026-17721
- CVE-2026-17991
- CVE-2026-17990
- CVE-2026-17669
- CVE-2026-17670
- CVE-2026-17671
- CVE-2026-17672
- CVE-2026-17673
- CVE-2026-17675
- CVE-2026-17758
- CVE-2026-17947
- CVE-2026-17704
- CVE-2026-17713
- CVE-2026-17711
- CVE-2026-17701
- CVE-2026-17710
- CVE-2026-17709
- CVE-2026-17708
- CVE-2026-17691
- CVE-2026-17697
- CVE-2026-17695
- CVE-2026-18002
- CVE-2026-17692
- CVE-2026-17688
- CVE-2026-17687
- CVE-2026-17684
- CVE-2026-17682
- CVE-2026-17681
- CVE-2026-17680
- CVE-2026-17676
- CVE-2026-18015
- CVE-2026-66066
- CVE-2025-40099
- CVE-2025-39943
- CVE-2025-39933
- CVE-2026-66418
- CVE-2026-21264
- CVE-2026-24307
- CVE-2026-24305
- CVE-2026-67208
- CVE-2026-67594
- CVE-2026-11707
- CVE-2026-48499
- CVE-2026-16414
- CVE-2026-16416
- CVE-2026-54363
- CVE-2026-7849
- CVE-2026-44104
- CVE-2026-47876
- CVE-2026-44108
- CVE-2026-44090
- CVE-2026-8631
- CVE-2026-44101
- CVE-2026-51290
- CVE-2026-17666
- CVE-2026-53431
- CVE-2026-18363
- CVE-2026-64551
- CVE-2025-71183
- CVE-2025-71116
- CVE-2025-71095
- CVE-2025-71093
- CVE-2025-68809
- CVE-2026-14602