2026年8月8日の重要脆弱性: Microsoft製品、WPプラグイン、RCEなど15件
/ 7 min read
Table of Contents
概要
本日2026年8月8日には、CVSSスコア9.0以上の深刻な脆弱性が15件報告されました。Microsoft製品の権限昇格、Progress MarkLogic Serverの複数の権限昇格、WordPressプラグインにおけるリモートコード実行や認証バイパス、WGDashboardのリモートコード実行とテンプレートインジェクションなどが特に注目されます。システム全体への広範な影響を考慮し、速やかな対応が求められます。
Microsoft Teams
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-65667
Microsoft Teamsで認証が欠落しているため、権限のない攻撃者がネットワーク経由で特権を昇格させる危険性があります。
→ CVE-2026-65667 の詳しい解説と推奨対応はこちら
WebPros Plesk
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-64637
PleskのXML-RPC APIにおける不適切な権限管理により、認証されたリセラーがrootアカウントの管理者セッションを取得する危険性があります。
→ CVE-2026-64637 の詳しい解説と推奨対応はこちら
Microsoft Entra Provisioning Service
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-59115
Microsoft Entra Provisioning Serviceにおけるディレクトリトラバーサル脆弱性により、認証された攻撃者がネットワーク経由で特権を昇格させる危険性があります。
→ CVE-2026-59115 の詳しい解説と推奨対応はこちら
Microsoft Azure Active Directory
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-50481
Azure Active Directoryで不変であるべきデータが変更される脆弱性により、認証された攻撃者がネットワーク経由で特権を昇格させる危険性があります。
→ CVE-2026-50481 の詳しい解説と推奨対応はこちら
Progress MarkLogic Server
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-9193
Progress MarkLogic ServerのHadoop統合における不適切な権限管理により、低権限のHadoopロールを持つ認証済みユーザーがSecurityデータベースに対して特権を昇格させ、特権操作を実行する危険性があります。
→ CVE-2026-9193 の詳しい解説と推奨対応はこちら
Progress MarkLogic Server
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-8709
Progress MarkLogic ServerのREST APIドキュメントパッチ操作における不適切な権限管理により、低権限のRESTロールを持つ認証済みユーザーがSecurityデータベースに対して特権を昇格させ、特権操作を実行する危険性があります。
→ CVE-2026-8709 の詳しい解説と推奨対応はこちら
Progress MarkLogic Server
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-7329
Progress MarkLogic ServerのSQL, SPARQL, Optic RESTクエリインターフェースにおける不適切な権限管理により、低権限のRESTロールを持つ認証済みユーザーが管理者権限に昇格し、特権操作の実行や不正なデータアクセスを行う危険性があります。
→ CVE-2026-7329 の詳しい解説と推奨対応はこちら
HKUDS LightRAG
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-61808
LightRAG APIサーバーでデフォルトで認証が無効になっているため、認証されていないネットワーク攻撃者がインデックス化された文書の読み取り、アップロード/削除、知識グラフの変更、LLMリソースの消費などを行う危険性があります。
Ajax Search Lite (WordPress plugin)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-16258
Ajax Search Lite WordPressプラグインで信頼できない入力のデシリアライズが防止されていないため、認証されていない攻撃者がPHPオブジェクトインジェクションを悪用し、リモートコード実行を達成する危険性があります。
→ CVE-2026-16258 の詳しい解説と推奨対応はこちら
WP Events Manager (WordPress plugin)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-14205
WP Events Manager WordPressプラグインで有料イベント登録時の数量検証が不十分なため、認証済みユーザーが支払いなしで完了済みの予約を作成する危険性があります。
→ CVE-2026-14205 の詳しい解説と推奨対応はこちら
WGDashboard
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-15733
WGDashboardにおける複数のOSコマンドインジェクション脆弱性により、認証された攻撃者がrootとして任意のコマンドを実行するリモートコード実行の危険性があります。
→ CVE-2026-15733 の詳しい解説と推奨対応はこちら
Apache Fory C++
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-71558
Apache Fory C++のポリモーフィックスマートポインタのデシリアライズにヒープ型混同の脆弱性があり、細工された入力ペイロードによりサービス拒否または任意のコード実行を引き起こす危険性があります。
→ CVE-2026-71558 の詳しい解説と推奨対応はこちら
TrueBooker – Appointment Booking and Scheduler System (WordPress plugin)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-14365
TrueBooker WordPressプラグインで不適切な認証チェックにより、認証されていない攻撃者が管理者を含む任意のユーザーアカウントのパスワードを変更し、アカウントを乗っ取る危険性があります。
→ CVE-2026-14365 の詳しい解説と推奨対応はこちら
TrueBooker – Appointment Booking and Scheduler System (WordPress plugin)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-14364
TrueBooker WordPressプラグインで不適切なパスワードリセット検証により、認証されていない攻撃者が管理者を含む任意のユーザーアカウントのパスワードをリセットし、アカウントを乗っ取る危険性があります。
→ CVE-2026-14364 の詳しい解説と推奨対応はこちら
WGDashboard
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-15734
WGDashboardにおけるServer-Side Template Injection (SSTI) 脆弱性により、認証された攻撃者がrootとして任意のコードを実行する危険性があります。
→ CVE-2026-15734 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-65667
- CVE-2026-64637
- CVE-2026-59115
- CVE-2026-50481
- CVE-2026-9193
- CVE-2026-8709
- CVE-2026-7329
- CVE-2026-61808
- CVE-2026-16258
- CVE-2026-14205
- CVE-2026-15733
- CVE-2026-71558
- CVE-2026-14365
- CVE-2026-14364
- CVE-2026-15734
- CVE-2026-15732
- CVE-2026-67688
- CVE-2026-67689
- CVE-2026-62873
- CVE-2026-68079
- CVE-2026-66909
- CVE-2026-46409
- CVE-2026-50540
- CVE-2026-8037
- CVE-2026-56161
- CVE-2026-62896
- CVE-2026-19175
- CVE-2026-19171
- CVE-2026-19166
- CVE-2026-19164
- CVE-2026-19157
- CVE-2026-19170
- CVE-2026-19149
- CVE-2026-54210
- CVE-2026-54211
- CVE-2026-54212
- CVE-2024-6592
- CVE-2024-6593
- CVE-2022-4995
- CVE-2026-19264
- CVE-2026-59118
- CVE-2026-47243
- CVE-2026-66914
- CVE-2026-54213
- CVE-2026-54203
- CVE-2026-48170
- CVE-2026-48039
- CVE-2026-16038
- CVE-2026-71560
- CVE-2026-65583
- CVE-2026-63687
- CVE-2026-61466
- CVE-2026-71851