skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上の深刻な脆弱性15件が新たに公開されました。特に、Adobe Campaign Classicでは任意のコード実行やSQLインジェクション、権限昇格に繋がる複数の脆弱性が確認されています。その他、SiYuanのノートアプリケーションやCudy製ルーター製品、Wapt Serverにおいて、認証バイパスやコマンドインジェクション、SQLインジェクションといった広範な攻撃経路が報告されており、迅速な対応が求められます。

Adobe Campaign Classic

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48323

テンプレートエンジンにおける特殊要素の不適切な無害化により、攻撃者が任意のコードを実行できる可能性があります。ユーザーインタラクションは不要です。

→ CVE-2026-48323 の詳しい解説と推奨対応はこちら

Adobe Campaign Classic

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48331

サーバーサイドリクエストフォージェリ(SSRF)の脆弱性により、攻撃者が権限昇格を実行できる可能性があります。ユーザーインタラクションは不要です。

→ CVE-2026-48331 の詳しい解説と推奨対応はこちら

Adobe Campaign Classic

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48330

SQLインジェクションの脆弱性により、攻撃者が任意のSQLコマンドを実行し、結果として任意のコード実行やアプリケーションの高度な制御を獲得する可能性があります。

→ CVE-2026-48330 の詳しい解説と推奨対応はこちら

Tranquil IT Systems WAPT Server

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-33591

Wapt Serverにおいて、認証されていないリモート攻撃者が特別に細工されたパケットを使用してセキュリティ制限を回避し、有効なセッショントークンを取得できる可能性があります。

→ CVE-2026-33591 の詳しい解説と推奨対応はこちら

Adobe Campaign Classic

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-48326

SQLインジェクションの脆弱性により、低権限の攻撃者が任意のSQLコマンドを実行し、結果として任意のコード実行を可能にする可能性があります。

→ CVE-2026-48326 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-69084

/api/search/searchEmbedBlockエンドポイントにおけるSQLインジェクションにより、認証されていない、または低権限の攻撃者が開いているノートブックのコンテンツを読み書き、変更できる可能性があります。

→ CVE-2026-69084 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-69083

fullTextSearchAssetContentエンドポイントにおけるSQLインジェクションにより、認証されていない攻撃者が読み書き可能なアセットコンテンツデータベース上で任意のSQLを実行し、データを操作できる可能性があります。

→ CVE-2026-69083 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-69085

/api/filetree/searchDocsエンドポイントにおけるSQLインジェクションにより、攻撃者がノートブックのデータベースコンテンツを読み書き、変更できる可能性があります。

→ CVE-2026-69085 の詳しい解説と推奨対応はこちら

Adobe Campaign Classic

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-48333

不適切な認証の脆弱性により、攻撃者が高い権限を獲得し、権限昇格を実行できる可能性があります。

→ CVE-2026-48333 の詳しい解説と推奨対応はこちら

Sequelize

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-69240

Sequelizeにおいて、Oracle DB使用時にエスケープ処理の不備によりSQLインジェクションが発生し、攻撃者が任意のSQL式を注入できる可能性があります。

→ CVE-2026-69240 の詳しい解説と推奨対応はこちら

Net::SAML2 for Perl

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-18108

Net::SAML2 for Perlにおいて、_verify_encrypted_assertionが署名のないEncryptedAssertionを受け入れるため、認証されていない攻撃者が任意のユーザーとして認証をバイパスできる可能性があります。

→ CVE-2026-18108 の詳しい解説と推奨対応はこちら

osTicket

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-38447

osTicketのAPIキー生成が予測可能なMD5ハッシュに基づいており、攻撃者がキー生成時間を近似することでブルートフォース攻撃によりAPIキーを特定できる可能性があります。

→ CVE-2026-38447 の詳しい解説と推奨対応はこちら

Cudy製ルーター

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-38713

Cudy製ルーターの複数モデルにおいて、ipsec_connインターフェースにコマンドインジェクションの脆弱性があり、root権限で任意のコマンドを実行される可能性があります。

→ CVE-2026-38713 の詳しい解説と推奨対応はこちら

Cudy製ルーター

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-38708

Cudy製ルーターの複数モデルにおいて、system.setclockインターフェースにコマンドインジェクションの脆弱性があり、root権限で任意のコマンドを実行される可能性があります。

→ CVE-2026-38708 の詳しい解説と推奨対応はこちら

Cudy製ルーター

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-38711

Cudy製ルーターの複数モデルにおいて、system.upgrade_checkインターフェースにコマンドインジェクションの脆弱性があり、root権限で任意のコマンドを実行される可能性があります。

→ CVE-2026-38711 の詳しい解説と推奨対応はこちら

出典