2026年08月15日の重要脆弱性: Microsoft製品、IoTゲートウェイ他15件
/ 7 min read
Table of Contents
概要
本日、CVSSスコア9.0以上の重要脆弱性が新たに15件公開されました。特にMicrosoft製品群における特権昇格やリモートコード実行の脆弱性が複数報告されており、AzureサービスやBingが影響を受けます。また、HaiwellのIoTゲートウェイやMindsDBのAIプラットフォーム、Advantechの監視サーバー、IBM Db2 Mirror for iにおいても非常に危険度の高い脆弱性が確認されています。これらの脆弱性は、認証なしでのリモートコード実行や、機密情報への不正アクセス、システムへの完全な管理制御の奪取につながる可能性があります。
Haiwell / Haiwell IoT Cloud HMI Gateway
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-19188
ユーザー入力の不適切なサニタイズにより、攻撃者がリモートから任意のOSコマンドをroot権限で実行できる可能性があります。
→ CVE-2026-19188 の詳しい解説と推奨対応はこちら
MindsDB / Minds Platform
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-73678
認証されていない攻撃者が細工されたプロンプトを送信することで、任意のOSコマンドを実行し、システムへのフルアクセスを取得できる可能性があります。
Advantech Co., Ltd. / WISE-DeviceOn Server
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2025-34256
ハードコードされたJWTキーにより、認証されていない攻撃者が任意のトークンを生成し、管理者を含む任意のユーザーとして認証をバイパスし、完全な管理制御を奪取できる可能性があります。
→ CVE-2025-34256 の詳しい解説と推奨対応はこちら
Microsoft / Azure Kubernetes Service
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-33105
不適切な認証により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。
→ CVE-2026-33105 の詳しい解説と推奨対応はこちら
Microsoft / Azure AI Foundry
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-32213
不適切な認証により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。
→ CVE-2026-32213 の詳しい解説と推奨対応はこちら
Microsoft / Microsoft Entra
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-35431
サーバーサイドリクエストフォージェリ (SSRF) の脆弱性により、認証されていない攻撃者がネットワーク経由でスプーフィングを実行できる可能性があります。
→ CVE-2026-35431 の詳しい解説と推奨対応はこちら
Microsoft / Azure Databricks
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-33107
サーバーサイドリクエストフォージェリ (SSRF) の脆弱性により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。
→ CVE-2026-33107 の詳しい解説と推奨対応はこちら
Microsoft / Microsoft Bing
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-32186
サーバーサイドリクエストフォージェリ (SSRF) の脆弱性により、認証されていない攻撃者がネットワーク経由で特権昇格を行う可能性があります。
→ CVE-2026-32186 の詳しい解説と推奨対応はこちら
Microsoft / Microsoft Bing
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-33819
信頼できないデータの非シリアライズ化の脆弱性により、認証されていない攻撃者がネットワーク経由でリモートコードを実行できる可能性があります。
→ CVE-2026-33819 の詳しい解説と推奨対応はこちら
IBM / Db2 Mirror for i
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-17186
コマンドの特殊文字の不適切な無害化により、リモートの攻撃者が任意のCLコマンドを実行できる可能性があります。
→ CVE-2026-17186 の詳しい解説と推奨対応はこちら
siyuan-note / siyuan
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-72811
バックリンク検索クエリにおけるSQLインジェクションの脆弱性により、認証されていない、または低権限の攻撃者が任意のSQLを実行し、クロスノートブックでの読み書きが可能になる可能性があります。
→ CVE-2026-72811 の詳しい解説と推奨対応はこちら
Microsoft / Azure IOT Central
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-21515
機密情報が不正な攻撃者に露呈する脆弱性により、認証された攻撃者がネットワーク経由で特権昇格を行う可能性があります。
→ CVE-2026-21515 の詳しい解説と推奨対応はこちら
IBM / Db2 Mirror for i
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-17184
ファイル名またはパスの外部からの制御により、リモートの攻撃者が任意のコードを実行できる可能性があります。
→ CVE-2026-17184 の詳しい解説と推奨対応はこちら
IBM / Db2 Mirror for i
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-17182
リクエストURIパスセグメントの不適切な検証により、リモートの攻撃者が認証をバイパスし、機密情報を取得または変更できる可能性があります。
→ CVE-2026-17182 の詳しい解説と推奨対応はこちら
Gitea / Gitea Open Source Git Server
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-56654
APIにおけるアクセストークンのスコープ昇格により、特権昇格が発生する可能性があります。
→ CVE-2026-56654 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-19188
- CVE-2026-73678
- CVE-2025-34256
- CVE-2026-33105
- CVE-2026-32213
- CVE-2026-35431
- CVE-2026-33107
- CVE-2026-32186
- CVE-2026-33819
- CVE-2026-17186
- CVE-2026-72811
- CVE-2026-21515
- CVE-2026-17184
- CVE-2026-17182
- CVE-2026-56654
- CVE-2026-50027
- CVE-2026-48528
- CVE-2026-73849
- CVE-2026-65400
- CVE-2026-33824
- CVE-2026-56443
- CVE-2026-26135
- CVE-2026-24303
- CVE-2026-19681
- CVE-2026-19682
- CVE-2026-19626
- CVE-2026-17181
- CVE-2026-72830
- CVE-2026-35002
- CVE-2026-33102
- CVE-2026-32210
- CVE-2026-73683
- CVE-2026-67365
- CVE-2026-72836
- CVE-2026-72810
- CVE-2026-32841
- CVE-2026-58443
- CVE-2026-49457
- CVE-2026-56750
- CVE-2026-58433
- CVE-2026-58508
- CVE-2026-13051
- CVE-2026-55982
- CVE-2026-32211
- CVE-2026-26149