skip to content
今日の脆弱性

2026 年 08 月 16 日の重要脆弱性: Pandora、GitLab、Linuxカーネルなど 15 件

/ 7 min read

Table of Contents

概要

本日、セキュリティコミュニティに報告された多数の重要脆弱性の中で、特にCVSSスコア9.0以上の緊急度の高い脆弱性が15件確認されました。これらの脆弱性は、Pandoraのアーカイブ処理、GitLabのパスワード回復メカニズム、WordPressプラグインにおける認証バイパス、さらにはLinuxカーネルのSMB機能やCephコンポーネントにおける欠陥に及んでいます。認証されていないリモートからのコード実行、権限昇格、およびアカウント乗っ取りの危険性を持つものが含まれており、即時の注意と対応が求められます。

Pandora

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-74764

PandoraのTARアーカイブ抽出機能にパス・トラバーサル脆弱性があり、細工されたTARアーカイブを介して任意のファイルを書き換えられ、リモートコード実行やサービス拒否に繋がる可能性があります。

→ CVE-2026-74764 の詳しい解説と推奨対応はこちら

GitLab

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2023-7028

GitLabのパスワード回復メカニズムに脆弱性があり、未検証のメールアドレスにパスワードリセットメールが送信されることで、ユーザーアカウントが乗っ取られる危険性があります。

→ CVE-2023-7028 の詳しい解説と推奨対応はこちら

WordPress Pods – Custom Content Types and Fieldsプラグイン

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-19598

WordPressのPodsプラグインに認証バイパスによる権限昇格の脆弱性があり、認証されていない攻撃者が管理者の権限を取得し、サイトを完全に制御する可能性があります。

→ CVE-2026-19598 の詳しい解説と推奨対応はこちら

Linuxカーネル (ksmbd)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2023-52480

Linuxカーネルのksmbdにおけるセッション処理に競合状態の脆弱性があり、Use-After-Freeを引き起こし、システムの安定性やセキュリティに影響を与える可能性があります。

→ CVE-2023-52480 の詳しい解説と推奨対応はこちら

Linuxカーネル (ksmbd)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2023-52440

Linuxカーネルのksmbdにおいて、NTLMSSP認証ブロブのデコード処理にslubオーバーフローの脆弱性があり、情報漏洩やリモートコード実行に繋がる可能性があります。

→ CVE-2023-52440 の詳しい解説と推奨対応はこちら

Linuxカーネル (ceph)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2022-49770

LinuxカーネルのCeph機能において、スナップショットのデコード失敗時にrealmが二重解放される脆弱性があり、Use-After-Freeやシステムクラッシュを引き起こす可能性があります。

→ CVE-2022-49770 の詳しい解説と推奨対応はこちら

WordPress TrueBookerプラグイン

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-16142

WordPressのTrueBookerプラグインにIDORによる認証されていないアカウント乗っ取りの脆弱性があり、攻撃者が任意のユーザーのメールアドレスを変更し、アカウントを乗っ取る可能性があります。

→ CVE-2026-16142 の詳しい解説と推奨対応はこちら

WordPress User Profile Builderプラグイン

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15826

WordPressのUser Profile Builderプラグインに型混乱による認証バイパスの脆弱性があり、認証されていない攻撃者が管理者アカウントでログインし、サイトを完全に制御する可能性があります。

→ CVE-2026-15826 の詳しい解説と推奨対応はこちら

Microsoft SQL Server Reporting Services

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2020-0618

Microsoft SQL Server Reporting Servicesにおいて、ページリクエストの処理が不適切なためリモートコード実行の脆弱性が存在し、攻撃者が任意のコードを実行する可能性があります。

→ CVE-2020-0618 の詳しい解説と推奨対応はこちら

Cyberoam OS

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2020-29574

Cyberoam OSのWebAdminにSQLインジェクションの脆弱性があり、認証されていない攻撃者がリモートで任意のSQL文を実行し、システムを乗っ取る可能性があります。

→ CVE-2020-29574 の詳しい解説と推奨対応はこちら

WordPress User Session Synchronizerプラグイン

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15341

WordPressのUser Session Synchronizerプラグインに認証バイパスによるアカウント乗っ取りの脆弱性があり、認証されていない攻撃者が管理者を含む任意のユーザーとしてログインする可能性があります。

→ CVE-2026-15341 の詳しい解説と推奨対応はこちら

WordPress 6Storage Rentalsプラグイン

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15303

WordPressの6Storage Rentalsプラグインに認証バイパスによるアカウント乗っ取りの脆弱性があり、認証されていない攻撃者が任意の既存ユーザーとしてログインし、管理者アカウントを乗っ取る可能性があります。

→ CVE-2026-15303 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.4 / 10 (緊急)
  • CVE: CVE-2026-73053

SiYuanのunicode2Emoji関数にクロスサイトスクリプティング(XSS)の脆弱性があり、細工されたドキュメントアイコンを通じてホストシステムで任意のコードが実行される可能性があります。

→ CVE-2026-73053 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.4 / 10 (緊急)
  • CVE: CVE-2026-73052

SiYuanの属性ビューのフィールド名処理に保存型XSS脆弱性があり、データベースフィールド名の変更を通じて任意のJavaScriptが実行され、デスクトップクライアントでコード実行に至る可能性があります。

→ CVE-2026-73052 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.4 / 10 (緊急)
  • CVE: CVE-2026-73050

SiYuanの属性ビューの選択オプションにおける色フィールド処理に保存型XSS脆弱性があり、不正な色値を挿入することで、データベース表示時に任意のJavaScriptが実行される可能性があります。

→ CVE-2026-73050 の詳しい解説と推奨対応はこちら

出典