skip to content
今日の脆弱性

2026年08月01日の重要脆弱性: リモートコード実行や情報漏えいなど15件

/ 7 min read

Table of Contents

概要

本日、CVSSスコア9.0以上の極めて危険度の高い脆弱性が15件公開されました。Microsoft Azure Cosmos DBでのリモートコード実行、IBM Langflow OSSでのコードインジェクション、CodeIgniterのファイルアップロード検証回避など、広範囲にわたる製品でCriticalな脆弱性が報告されています。これらの脆弱性は、認証されていない攻撃者によってシステムが完全に制御されたり、機密情報が漏洩したりする危険性があります。速やかな評価と対応が強く求められます。

Rich Source / DMS+

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-18452

DMS+ (Non-Mobile)はハードコードされた認証情報を使用しており、認証されていないリモート攻撃者が固定APIキーを悪用してデバイスを完全に制御する可能性があります。

→ CVE-2026-18452 の詳しい解説と推奨対応はこちら

Traq Project / Issue Tracking System

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2011-10013

Traqのadmincp/common.phpスクリプトにリモートコード実行の脆弱性があり、認証されていないユーザーが管理機能にアクセスし、任意のPHPコードを注入・実行する可能性があります。

→ CVE-2011-10013 の詳しい解説と推奨対応はこちら

Microsoft / Azure Cosmos DB

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-66803

Microsoft Azure Cosmos DBの不適切なアクセス制御により、許可されていない攻撃者がネットワーク経由でコードを実行する可能性があります。

→ CVE-2026-66803 の詳しい解説と推奨対応はこちら

pterodactyl / Wings

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-52855

Pterodactyl Wingsのegg設定ファイルテンプレートで、低権限のユーザーが設定秘密情報(トークンやレジストリ情報)を読み取ることができ、機密情報漏えいの危険性があります。

→ CVE-2026-52855 の詳しい解説と推奨対応はこちら

IBM / Langflow OSS

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-12946

IBM Langflow OSSはユーザー入力コードの不適切な制御により、リモートの攻撃者がシステム上で任意のコードを注入・実行する可能性があります。

→ CVE-2026-12946 の詳しい解説と推奨対応はこちら

IBM / Langflow OSS

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-13435

IBM Langflow OSSのPythonREPLサンドボックス実装に不適切な入力検証があり、サンドボックスをバイパスして機密データが漏洩する可能性があります。

→ CVE-2026-13435 の詳しい解説と推奨対応はこちら

codeigniter4 / CodeIgniter4

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-63223

CodeIgniter4のファイルアップロード検証ルールに拡張子検証バイパスの脆弱性があり、リモート攻撃者が実行可能なファイルをアップロードし、リモートコード実行を可能にする可能性があります。

→ CVE-2026-63223 の詳しい解説と推奨対応はこちら

Innotim Software, Telecommunications and Consulting Trade Ltd. Co. / Logsign SIEM

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-17561

Logsign SIEMにコードインジェクションの脆弱性があり、認証されていない攻撃者が任意のコードを実行する可能性があります。

→ CVE-2026-17561 の詳しい解説と推奨対応はこちら

tbc / tbc

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-43830

詳細が制限されているため具体的な内容は不明ですが、リモートからコマンドが実行され、システムが危険に晒される可能性があります。

→ CVE-2026-43830 の詳しい解説と推奨対応はこちら

SGLang / SGLang

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15971

SGLangのオプションのダンパーサブシステムを有効にしている場合、サンドボックスをバイパスして推論リクエスト時にコードが実行されるリモートコード実行の脆弱性があります。

→ CVE-2026-15971 の詳しい解説と推奨対応はこちら

realtyna / Realtyna Organic IDX plugin + WPL Real Estate

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-14483

WordPressプラグイン「Realtyna Organic IDX plugin + WPL Real Estate」に任意のファイルアップロードの脆弱性があり、認証されていない攻撃者が実行可能なファイルをアップロードしてリモートコード実行を可能にする可能性があります。

→ CVE-2026-14483 の詳しい解説と推奨対応はこちら

SGLang / SGLang

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15976

SGLangがHuggingFaceリポジトリからモデルウェイトをロードする際に、pickleデシリアライゼーションの脆弱性によりリモートコード実行が可能になる危険性があります。

→ CVE-2026-15976 の詳しい解説と推奨対応はこちら

CodeAstro Membership Management System

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-69933

CodeAstro Membership Management SystemのmemberProfile.phpにSQLインジェクションの脆弱性があり、データベースの内容が不正に操作・漏洩する可能性があります。

→ CVE-2025-69933 の詳しい解説と推奨対応はこちら

CodeAstro Membership Management System

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-69934

CodeAstro Membership Management Systemのdelete_members.phpにSQLインジェクションの脆弱性があり、データベースの内容が不正に操作・漏洩する可能性があります。

→ CVE-2025-69934 の詳しい解説と推奨対応はこちら

CodeAstro Membership Management System

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-69935

CodeAstro Membership Management Systemのreport.phpおよびrevenue_report.phpにSQLインジェクションの脆弱性があり、データベースの内容が不正に操作・漏洩する可能性があります。

→ CVE-2025-69935 の詳しい解説と推奨対応はこちら

出典