2026 年 08 月 16 日の重要脆弱性: Pandora、GitLab、Linuxカーネルなど 15 件
/ 7 min read
Table of Contents
概要
本日、セキュリティコミュニティに報告された多数の重要脆弱性の中で、特にCVSSスコア9.0以上の緊急度の高い脆弱性が15件確認されました。これらの脆弱性は、Pandoraのアーカイブ処理、GitLabのパスワード回復メカニズム、WordPressプラグインにおける認証バイパス、さらにはLinuxカーネルのSMB機能やCephコンポーネントにおける欠陥に及んでいます。認証されていないリモートからのコード実行、権限昇格、およびアカウント乗っ取りの危険性を持つものが含まれており、即時の注意と対応が求められます。
Pandora
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-74764
PandoraのTARアーカイブ抽出機能にパス・トラバーサル脆弱性があり、細工されたTARアーカイブを介して任意のファイルを書き換えられ、リモートコード実行やサービス拒否に繋がる可能性があります。
→ CVE-2026-74764 の詳しい解説と推奨対応はこちら
GitLab
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2023-7028
GitLabのパスワード回復メカニズムに脆弱性があり、未検証のメールアドレスにパスワードリセットメールが送信されることで、ユーザーアカウントが乗っ取られる危険性があります。
→ CVE-2023-7028 の詳しい解説と推奨対応はこちら
WordPress Pods – Custom Content Types and Fieldsプラグイン
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-19598
WordPressのPodsプラグインに認証バイパスによる権限昇格の脆弱性があり、認証されていない攻撃者が管理者の権限を取得し、サイトを完全に制御する可能性があります。
→ CVE-2026-19598 の詳しい解説と推奨対応はこちら
Linuxカーネル (ksmbd)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2023-52480
Linuxカーネルのksmbdにおけるセッション処理に競合状態の脆弱性があり、Use-After-Freeを引き起こし、システムの安定性やセキュリティに影響を与える可能性があります。
→ CVE-2023-52480 の詳しい解説と推奨対応はこちら
Linuxカーネル (ksmbd)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2023-52440
Linuxカーネルのksmbdにおいて、NTLMSSP認証ブロブのデコード処理にslubオーバーフローの脆弱性があり、情報漏洩やリモートコード実行に繋がる可能性があります。
→ CVE-2023-52440 の詳しい解説と推奨対応はこちら
Linuxカーネル (ceph)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2022-49770
LinuxカーネルのCeph機能において、スナップショットのデコード失敗時にrealmが二重解放される脆弱性があり、Use-After-Freeやシステムクラッシュを引き起こす可能性があります。
→ CVE-2022-49770 の詳しい解説と推奨対応はこちら
WordPress TrueBookerプラグイン
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-16142
WordPressのTrueBookerプラグインにIDORによる認証されていないアカウント乗っ取りの脆弱性があり、攻撃者が任意のユーザーのメールアドレスを変更し、アカウントを乗っ取る可能性があります。
→ CVE-2026-16142 の詳しい解説と推奨対応はこちら
WordPress User Profile Builderプラグイン
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-15826
WordPressのUser Profile Builderプラグインに型混乱による認証バイパスの脆弱性があり、認証されていない攻撃者が管理者アカウントでログインし、サイトを完全に制御する可能性があります。
→ CVE-2026-15826 の詳しい解説と推奨対応はこちら
Microsoft SQL Server Reporting Services
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2020-0618
Microsoft SQL Server Reporting Servicesにおいて、ページリクエストの処理が不適切なためリモートコード実行の脆弱性が存在し、攻撃者が任意のコードを実行する可能性があります。
→ CVE-2020-0618 の詳しい解説と推奨対応はこちら
Cyberoam OS
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2020-29574
Cyberoam OSのWebAdminにSQLインジェクションの脆弱性があり、認証されていない攻撃者がリモートで任意のSQL文を実行し、システムを乗っ取る可能性があります。
→ CVE-2020-29574 の詳しい解説と推奨対応はこちら
WordPress User Session Synchronizerプラグイン
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-15341
WordPressのUser Session Synchronizerプラグインに認証バイパスによるアカウント乗っ取りの脆弱性があり、認証されていない攻撃者が管理者を含む任意のユーザーとしてログインする可能性があります。
→ CVE-2026-15341 の詳しい解説と推奨対応はこちら
WordPress 6Storage Rentalsプラグイン
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-15303
WordPressの6Storage Rentalsプラグインに認証バイパスによるアカウント乗っ取りの脆弱性があり、認証されていない攻撃者が任意の既存ユーザーとしてログインし、管理者アカウントを乗っ取る可能性があります。
→ CVE-2026-15303 の詳しい解説と推奨対応はこちら
SiYuan
- CVSS: 9.4 / 10 (緊急)
- CVE: CVE-2026-73053
SiYuanのunicode2Emoji関数にクロスサイトスクリプティング(XSS)の脆弱性があり、細工されたドキュメントアイコンを通じてホストシステムで任意のコードが実行される可能性があります。
→ CVE-2026-73053 の詳しい解説と推奨対応はこちら
SiYuan
- CVSS: 9.4 / 10 (緊急)
- CVE: CVE-2026-73052
SiYuanの属性ビューのフィールド名処理に保存型XSS脆弱性があり、データベースフィールド名の変更を通じて任意のJavaScriptが実行され、デスクトップクライアントでコード実行に至る可能性があります。
→ CVE-2026-73052 の詳しい解説と推奨対応はこちら
SiYuan
- CVSS: 9.4 / 10 (緊急)
- CVE: CVE-2026-73050
SiYuanの属性ビューの選択オプションにおける色フィールド処理に保存型XSS脆弱性があり、不正な色値を挿入することで、データベース表示時に任意のJavaScriptが実行される可能性があります。
→ CVE-2026-73050 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-74764
- CVE-2023-7028
- CVE-2026-19598
- CVE-2023-52480
- CVE-2023-52440
- CVE-2022-49770
- CVE-2026-16142
- CVE-2026-15826
- CVE-2020-0618
- CVE-2020-29574
- CVE-2026-15341
- CVE-2026-15303
- CVE-2026-73053
- CVE-2026-73052
- CVE-2026-73050
- CVE-2026-73044
- CVE-2026-73043
- CVE-2026-73042
- CVE-2026-73041
- CVE-2026-73055
- CVE-2026-73046
- CVE-2026-19901
- CVE-2026-19900
- CVE-2026-18855
- CVE-2023-52441
- CVE-2023-3867
- CVE-2023-32249
- CVE-2022-4993
- CVE-2026-14484