skip to content
今日の脆弱性
Table of Contents

概要

本日2026年8月8日には、CVSSスコア9.0以上の深刻な脆弱性が15件報告されました。Microsoft製品の権限昇格、Progress MarkLogic Serverの複数の権限昇格、WordPressプラグインにおけるリモートコード実行や認証バイパス、WGDashboardのリモートコード実行とテンプレートインジェクションなどが特に注目されます。システム全体への広範な影響を考慮し、速やかな対応が求められます。

Microsoft Teams

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-65667

Microsoft Teamsで認証が欠落しているため、権限のない攻撃者がネットワーク経由で特権を昇格させる危険性があります。

→ CVE-2026-65667 の詳しい解説と推奨対応はこちら

WebPros Plesk

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-64637

PleskのXML-RPC APIにおける不適切な権限管理により、認証されたリセラーがrootアカウントの管理者セッションを取得する危険性があります。

→ CVE-2026-64637 の詳しい解説と推奨対応はこちら

Microsoft Entra Provisioning Service

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-59115

Microsoft Entra Provisioning Serviceにおけるディレクトリトラバーサル脆弱性により、認証された攻撃者がネットワーク経由で特権を昇格させる危険性があります。

→ CVE-2026-59115 の詳しい解説と推奨対応はこちら

Microsoft Azure Active Directory

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-50481

Azure Active Directoryで不変であるべきデータが変更される脆弱性により、認証された攻撃者がネットワーク経由で特権を昇格させる危険性があります。

→ CVE-2026-50481 の詳しい解説と推奨対応はこちら

Progress MarkLogic Server

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-9193

Progress MarkLogic ServerのHadoop統合における不適切な権限管理により、低権限のHadoopロールを持つ認証済みユーザーがSecurityデータベースに対して特権を昇格させ、特権操作を実行する危険性があります。

→ CVE-2026-9193 の詳しい解説と推奨対応はこちら

Progress MarkLogic Server

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-8709

Progress MarkLogic ServerのREST APIドキュメントパッチ操作における不適切な権限管理により、低権限のRESTロールを持つ認証済みユーザーがSecurityデータベースに対して特権を昇格させ、特権操作を実行する危険性があります。

→ CVE-2026-8709 の詳しい解説と推奨対応はこちら

Progress MarkLogic Server

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-7329

Progress MarkLogic ServerのSQL, SPARQL, Optic RESTクエリインターフェースにおける不適切な権限管理により、低権限のRESTロールを持つ認証済みユーザーが管理者権限に昇格し、特権操作の実行や不正なデータアクセスを行う危険性があります。

→ CVE-2026-7329 の詳しい解説と推奨対応はこちら

HKUDS LightRAG

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-61808

LightRAG APIサーバーでデフォルトで認証が無効になっているため、認証されていないネットワーク攻撃者がインデックス化された文書の読み取り、アップロード/削除、知識グラフの変更、LLMリソースの消費などを行う危険性があります。

Ajax Search Lite (WordPress plugin)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-16258

Ajax Search Lite WordPressプラグインで信頼できない入力のデシリアライズが防止されていないため、認証されていない攻撃者がPHPオブジェクトインジェクションを悪用し、リモートコード実行を達成する危険性があります。

→ CVE-2026-16258 の詳しい解説と推奨対応はこちら

WP Events Manager (WordPress plugin)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-14205

WP Events Manager WordPressプラグインで有料イベント登録時の数量検証が不十分なため、認証済みユーザーが支払いなしで完了済みの予約を作成する危険性があります。

→ CVE-2026-14205 の詳しい解説と推奨対応はこちら

WGDashboard

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15733

WGDashboardにおける複数のOSコマンドインジェクション脆弱性により、認証された攻撃者がrootとして任意のコマンドを実行するリモートコード実行の危険性があります。

→ CVE-2026-15733 の詳しい解説と推奨対応はこちら

Apache Fory C++

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-71558

Apache Fory C++のポリモーフィックスマートポインタのデシリアライズにヒープ型混同の脆弱性があり、細工された入力ペイロードによりサービス拒否または任意のコード実行を引き起こす危険性があります。

→ CVE-2026-71558 の詳しい解説と推奨対応はこちら

TrueBooker – Appointment Booking and Scheduler System (WordPress plugin)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-14365

TrueBooker WordPressプラグインで不適切な認証チェックにより、認証されていない攻撃者が管理者を含む任意のユーザーアカウントのパスワードを変更し、アカウントを乗っ取る危険性があります。

→ CVE-2026-14365 の詳しい解説と推奨対応はこちら

TrueBooker – Appointment Booking and Scheduler System (WordPress plugin)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-14364

TrueBooker WordPressプラグインで不適切なパスワードリセット検証により、認証されていない攻撃者が管理者を含む任意のユーザーアカウントのパスワードをリセットし、アカウントを乗っ取る危険性があります。

→ CVE-2026-14364 の詳しい解説と推奨対応はこちら

WGDashboard

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15734

WGDashboardにおけるServer-Side Template Injection (SSTI) 脆弱性により、認証された攻撃者がrootとして任意のコードを実行する危険性があります。

→ CVE-2026-15734 の詳しい解説と推奨対応はこちら

出典