2026年8月11日の重要脆弱性: Metabase、Microsoft製品など15件
/ 7 min read
Table of Contents
概要
本日、2026年8月11日には、緊急度の高いCVSSスコア9.0以上の重要脆弱性が15件公開されました。Metabase製品における認証されていないSQLインジェクション脆弱性や、Microsoft Azure関連サービスでの権限昇格、情報漏えい、リモートコード実行の脆弱性が目立ちます。また、DokployやERPNext、Red Hat製品においても、リモートコード実行や権限昇格につながる深刻な問題が報告されています。これらの脆弱性は、システムの完全性、機密性、可用性に大きな影響を与える可能性があります。
Metabase
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-72899
認証されていない攻撃者が公開共有されたカードやダッシュボードを介して任意のSQLを注入し、データへの不正アクセスや操作を行う可能性があります。
→ CVE-2026-72899 の詳しい解説と推奨対応はこちら
Metabase
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-72898
認証されていないリモート攻撃者がパスワードリセットエンドポイントを通じて任意のSQLを注入し、管理者権限を獲得する危険性があります。
→ CVE-2026-72898 の詳しい解説と推奨対応はこちら
Microsoft Entra ID
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-42901
Microsoft Entra IDにおけるオリジン検証エラーにより、不正な攻撃者がネットワーク経由で権限を昇格させる可能性があります。
→ CVE-2026-42901 の詳しい解説と推奨対応はこちら
Microsoft Planetary Computer Pro
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-41104
Microsoft Planetary Computer Proにおける信頼できないデータの逆シリアル化により、不正な攻撃者がネットワーク経由で情報を開示する危険性があります。
→ CVE-2026-41104 の詳しい解説と推奨対応はこちら
Azure DevOps
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-42826
Azure DevOpsで機密情報が不正なアクターに漏洩する可能性があり、攻撃者がネットワーク経由で情報を開示する危険性があります。
→ CVE-2026-42826 の詳しい解説と推奨対応はこちら
Azure Local Disconnected Operations (ALDO)
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-42822
Azure Local Disconnected Operationsにおける不適切な認証により、不正な攻撃者がネットワーク経由で権限を昇格させる可能性があります。
→ CVE-2026-42822 の詳しい解説と推奨対応はこちら
Azure Resource Manager (ARM)
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-47280
Azure Resource Managerにおける不適切な認証により、不正な攻撃者がネットワーク経由で権限を昇格させる危険性があります。
→ CVE-2026-47280 の詳しい解説と推奨対応はこちら
Microsoft Power Pages
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-23652
Microsoft Power Pagesにおけるコマンドインジェクションの脆弱性により、不正な攻撃者がネットワーク経由で任意のコードを実行する可能性があります。
→ CVE-2026-23652 の詳しい解説と推奨対応はこちら
Azure Orbital Spatio
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-40412
Azure Orbital Spatioにおける危険なタイプのファイルの無制限アップロードにより、不正な攻撃者がネットワーク経由で任意のコードを実行する危険性があります。
→ CVE-2026-40412 の詳しい解説と推奨対応はこちら
Dokploy
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-72733
Dokployのデータベース復元機能において、databaseNameやbackupFileパラメータを介したOSコマンドインジェクションにより、認証された攻撃者がOSコマンドを実行し、ホスト環境で任意のコードを実行する可能性があります。
→ CVE-2026-72733 の詳しい解説と推奨対応はこちら
Dokploy
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-72738
Dokployのbackup.listBackupFilesエンドポイントのsearchパラメータにおけるコマンドインジェクションにより、認証された攻撃者がDokployホスト上で任意のOSコマンドを実行する危険性があります。
→ CVE-2026-72738 の詳しい解説と推奨対応はこちら
Dokploy
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-72863
DokployのWebSocketハンドラに認証が欠如しているため、低権限の認証済みメンバーがDockerホスト上でroot権限を獲得し、任意のコンテナへのアクセスやシステムからの脱出が可能になる危険性があります。
→ CVE-2026-72863 の詳しい解説と推奨対応はこちら
ERPNext
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-72911
ERPNextのテンプレート検証不足により、認証された攻撃者がサーバーサイドテンプレートインジェクションを通じて任意のサーバーサイドコードを実行し、アプリケーション全体からデータを読み取る可能性があります。
→ CVE-2026-72911 の詳しい解説と推奨対応はこちら
Feast on Red Hat OpenShift AI (RHOAI)
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-18948
Feastのレジストリに保存されたUDFの安全でない逆シリアル化により、リモートの攻撃者が認証なしでフィーチャーサーバー上で、または認証済み攻撃者がレジストリサーバー上で任意のコードを実行する可能性があります。
→ CVE-2026-18948 の詳しい解説と推奨対応はこちら
MaaS-billing on Red Hat OpenShift AI (RHOAI)
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-14450
MaaS APIにおける認証の欠如により、クラスタ内の任意のPodがHTTPヘッダーを偽造してKuadrant AuthPolicyゲートウェイをバイパスし、権限昇格や機密情報への不正アクセスを行う危険性があります。
→ CVE-2026-14450 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-72899
- CVE-2026-72898
- CVE-2026-42901
- CVE-2026-41104
- CVE-2026-42826
- CVE-2026-42822
- CVE-2026-47280
- CVE-2026-23652
- CVE-2026-40412
- CVE-2026-72733
- CVE-2026-72738
- CVE-2026-72863
- CVE-2026-72911
- CVE-2026-18948
- CVE-2026-14450
- CVE-2026-72886
- CVE-2026-72876
- CVE-2026-72740
- CVE-2026-72902
- CVE-2026-72901
- CVE-2026-72882
- CVE-2026-72880
- CVE-2026-72872
- CVE-2026-72869
- CVE-2026-72868
- CVE-2026-72735
- CVE-2026-72867
- CVE-2026-72865
- CVE-2026-72864
- CVE-2026-72736
- CVE-2026-72862
- CVE-2026-42823
- CVE-2025-30390
- CVE-2026-42898
- CVE-2026-40411
- CVE-2026-33109
- CVE-2021-34458
- CVE-2026-15038
- CVE-2026-13206
- CVE-2024-21413
- CVE-2024-21410
- CVE-2024-21401
- CVE-2025-30392
- CVE-2026-41096
- CVE-2026-41089
- CVE-2023-35385
- CVE-2023-36911
- CVE-2023-36910
- CVE-2023-21709
- CVE-2024-38183
- CVE-2024-43491
- CVE-2021-38647
- CVE-2026-72878
- CVE-2026-72877
- CVE-2026-72737
- CVE-2026-35428
- CVE-2026-33823
- CVE-2026-41615
- CVE-2026-72879
- CVE-2026-48161
- CVE-2026-63106
- CVE-2026-48160
- CVE-2026-72904
- CVE-2025-14733
- CVE-2025-13294
- CVE-2025-13293
- CVE-2026-47754
- CVE-2026-16626
- CVE-2024-21364
- CVE-2025-9242
- CVE-2026-40402
- CVE-2026-41090
- CVE-2026-40379
- CVE-2025-15681
- CVE-2026-18473
- CVE-2026-19053
- CVE-2026-72575
- CVE-2026-42833
- CVE-2026-41103
- CVE-2026-33117
- CVE-2026-33843
- CVE-2021-34473
- CVE-2024-21403
- CVE-2024-21376
- CVE-2026-33844
- CVE-2021-34523
- CVE-2024-38220