skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上の重要脆弱性が新たに15件公開されました。特にMicrosoft製品群における特権昇格やリモートコード実行の脆弱性が複数報告されており、AzureサービスやBingが影響を受けます。また、HaiwellのIoTゲートウェイやMindsDBのAIプラットフォーム、Advantechの監視サーバー、IBM Db2 Mirror for iにおいても非常に危険度の高い脆弱性が確認されています。これらの脆弱性は、認証なしでのリモートコード実行や、機密情報への不正アクセス、システムへの完全な管理制御の奪取につながる可能性があります。

Haiwell / Haiwell IoT Cloud HMI Gateway

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-19188

ユーザー入力の不適切なサニタイズにより、攻撃者がリモートから任意のOSコマンドをroot権限で実行できる可能性があります。

→ CVE-2026-19188 の詳しい解説と推奨対応はこちら

MindsDB / Minds Platform

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-73678

認証されていない攻撃者が細工されたプロンプトを送信することで、任意のOSコマンドを実行し、システムへのフルアクセスを取得できる可能性があります。

Advantech Co., Ltd. / WISE-DeviceOn Server

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2025-34256

ハードコードされたJWTキーにより、認証されていない攻撃者が任意のトークンを生成し、管理者を含む任意のユーザーとして認証をバイパスし、完全な管理制御を奪取できる可能性があります。

→ CVE-2025-34256 の詳しい解説と推奨対応はこちら

Microsoft / Azure Kubernetes Service

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-33105

不適切な認証により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。

→ CVE-2026-33105 の詳しい解説と推奨対応はこちら

Microsoft / Azure AI Foundry

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-32213

不適切な認証により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。

→ CVE-2026-32213 の詳しい解説と推奨対応はこちら

Microsoft / Microsoft Entra

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-35431

サーバーサイドリクエストフォージェリ (SSRF) の脆弱性により、認証されていない攻撃者がネットワーク経由でスプーフィングを実行できる可能性があります。

→ CVE-2026-35431 の詳しい解説と推奨対応はこちら

Microsoft / Azure Databricks

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-33107

サーバーサイドリクエストフォージェリ (SSRF) の脆弱性により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。

→ CVE-2026-33107 の詳しい解説と推奨対応はこちら

Microsoft / Microsoft Bing

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-32186

サーバーサイドリクエストフォージェリ (SSRF) の脆弱性により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。

→ CVE-2026-32186 の詳しい解説と推奨対応はこちら

Microsoft / Microsoft Bing

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-33819

信頼できないデータの非シリアライズ化の脆弱性により、認証されていない攻撃者がネットワーク経由でリモートコードを実行できる可能性があります。

→ CVE-2026-33819 の詳しい解説と推奨対応はこちら

IBM / Db2 Mirror for i

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-17186

コマンドの特殊文字の不適切な無害化により、リモートの攻撃者が任意のCLコマンドを実行できる可能性があります。

→ CVE-2026-17186 の詳しい解説と推奨対応はこちら

siyuan-note / siyuan

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-72811

バックリンク検索クエリにおけるSQLインジェクションの脆弱性により、認証されていない、または低権限の攻撃者が任意のSQLを実行し、クロスノートブックでの読み書きが可能になる可能性があります。

→ CVE-2026-72811 の詳しい解説と推奨対応はこちら

Microsoft / Azure IOT Central

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-21515

機密情報が不正な攻撃者に露呈する脆弱性により、認証された攻撃者がネットワーク経由で特権昇格を行う可能性があります。

→ CVE-2026-21515 の詳しい解説と推奨対応はこちら

IBM / Db2 Mirror for i

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-17184

ファイル名またはパスの外部からの制御により、リモートの攻撃者が任意のコードを実行できる可能性があります。

→ CVE-2026-17184 の詳しい解説と推奨対応はこちら

IBM / Db2 Mirror for i

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-17182

リクエストURIパスセグメントの不適切な検証により、リモートの攻撃者が認証をバイパスし、機密情報を取得または変更できる可能性があります。

→ CVE-2026-17182 の詳しい解説と推奨対応はこちら

Gitea / Gitea Open Source Git Server

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-56654

APIにおけるアクセストークンのスコープ昇格により、特権昇格が発生する可能性があります。

→ CVE-2026-56654 の詳しい解説と推奨対応はこちら

出典