skip to content
今日の脆弱性

2026年08月05日の重要脆弱性: Linuxカーネル、WordPressプラグインなど15件

/ 7 min read

Table of Contents

概要

本日、2026年8月5日、CVSSスコア9.0以上の極めて重大な脆弱性が15件公開されました。これらの脆弱性は、Linuxカーネル、WordPressプラグイン、Veeam ONE、HPE SD-WAN Orchestrator、H3Cネットワークデバイス、OpenSIPSなど、多岐にわたる製品に影響を及ぼします。多くは認証なしでリモートコード実行や認証バイパスが可能となるものであり、迅速な確認と対応が求められます。

Veeam / ONE

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-64633

リモートの非認証攻撃者が、エージェントホスト上で任意のコードを実行できる可能性があります。

→ CVE-2026-64633 の詳しい解説と推奨対応はこちら

Qingdao Dongsheng Weiye Software Co., Ltd. / Dongsheng Logistics Software

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2025-34163

ファイルタイプ検証の不備により、非認証の攻撃者が任意のファイルをアップロードし、リモートでコードを実行してシステムを完全に侵害する可能性があります。

→ CVE-2025-34163 の詳しい解説と推奨対応はこちら

Linux / Linux

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2024-56719

LinuxカーネルのTSO DMA API使用における不具合により、DMAメモリの不正な操作が発生し、システムクラッシュやサービス拒否につながる可能性があります。

→ CVE-2024-56719 の詳しい解説と推奨対応はこちら

Linux / Linux

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2024-44984

Linuxカーネルのbnxt_enドライバにおける二重DMAアンマップの不具合により、警告が発生し、システムに不安定性をもたらす可能性があります。

→ CVE-2024-44984 の詳しい解説と推奨対応はこちら

Linux / Linux

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2024-38558

LinuxカーネルのOpen vSwitchにおいて、ICMPv6パケット処理時にconntrackのオリジナルタプルが上書きされることで、不正確なパケットマッチングや誤ったアクションの実行につながる可能性があります。

→ CVE-2024-38558 の詳しい解説と推奨対応はこちら

OpenSIPS / opensips

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-45538

SIPメッセージヘッダー名の処理におけるスタックバッファオーバーフローにより、未認証のUDPパケットでプロセスをクラッシュさせるか、リモートコード実行を引き起こす可能性があります。

→ CVE-2026-45538 の詳しい解説と推奨対応はこちら

Google / Android

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-0163

Androidカーネルのvpu_ioctl.c内の複数の関数におけるUse-After-Freeの脆弱性により、追加の実行権限なしにリモートでの権限昇格が可能となる可能性があります。

→ CVE-2026-0163 の詳しい解説と推奨対応はこちら

H3Cネットワークデバイス

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-29296

H3Cの複数のネットワークデバイスのAPIリクエストハンドラに複数のコマンドインジェクションの脆弱性があり、リモートの攻撃者がroot権限で任意のコマンドを実行し、デバイスを完全に制御できる可能性があります。

→ CVE-2025-29296 の詳しい解説と推奨対応はこちら

NVIDIA / Dynamo

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-24254

NVIDIA Dynamo for Linuxのマルチモーダルサービングトポロジにおける境界外書き込みの脆弱性により、コード実行、権限昇格、データ改ざん、サービス拒否、情報漏洩が発生する可能性があります。

→ CVE-2026-24254 の詳しい解説と推奨対応はこちら

WordPressプラグイン / Insert or Embed Articulate Content into WordPress

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-16060

WordPressプラグイン「Insert or Embed Articulate Content into WordPress」にアップロードされたアーカイブの検証不備により、Editor権限のユーザーが実行可能なファイルをアップロードし、リモートコード実行を引き起こす可能性があります。

→ CVE-2026-16060 の詳しい解説と推奨対応はこちら

WordPressプラグイン / Improve SEO

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-16618

WordPressプラグイン「Improve SEO」にアップロードファイルの検証不備があり、非認証の攻撃者が実行可能なPHPファイルをアップロードし、リモートコード実行を引き起こす可能性があります。

→ CVE-2026-16618 の詳しい解説と推奨対応はこちら

Hewlett Packard Enterprise (HPE) / EdgeConnect SD-WAN Orchestrator

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-63455

HPE Networking SD-WAN OrchestratorのREST APIインターフェースにおける脆弱性により、非認証のリモート攻撃者が認証メカニズムを迂回し、システム機能にアクセスして機密情報を閲覧・変更できる可能性があります。

→ CVE-2026-63455 の詳しい解説と推奨対応はこちら

Hewlett Packard Enterprise (HPE) / EdgeConnect SD-WAN Orchestrator

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-63456

HPE Networking SD-WAN OrchestratorのREST APIインターフェースにおける脆弱性により、非認証のリモート攻撃者が認証を迂回し、システム機能にアクセスして機密情報を閲覧・変更できる可能性があります。

→ CVE-2026-63456 の詳しい解説と推奨対応はこちら

WordPressプラグイン / Personal QR Message

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-16250

WordPressプラグイン「Personal QR Message」にアップロード可能なファイルタイプに対する制限がないため、非認証の攻撃者が任意の実行可能なPHPファイルをアップロードし、リモートコード実行を引き起こす可能性があります。

→ CVE-2026-16250 の詳しい解説と推奨対応はこちら

TDuckCloud

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-57631

TDuckCloudのファイルアップロードモジュールにおけるSQLインジェクションの脆弱性により、リモートの攻撃者が任意のコードを実行できる可能性があります。

→ CVE-2025-57631 の詳しい解説と推奨対応はこちら

出典