skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上の「Critical」と評価された重要脆弱性が15件公開されました。特にOracle製品群において、認証なしまたは低い権限でシステムを乗っ取られる危険性のあるものが複数確認されています。また、WordPressの人気プラグインにもリモートコード実行や任意ファイルアップロードの脆弱性が含まれており、これらの迅速な対策が求められます。各詳細情報は別途提供されるページをご参照ください。

Oracle Corporation / Oracle Hyperion Financial Management

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-70921

認証されていない攻撃者がネットワーク経由でOracle Hyperion Financial Managementを侵害し、機密データの不正な作成、削除、変更、または完全なアクセスを取得する可能性があります。

→ CVE-2026-70921 の詳しい解説と推奨対応はこちら

Oracle Corporation / Oracle Hyperion Data Relationship Management

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-70880

認証されていない攻撃者がネットワーク経由でOracle Hyperion Data Relationship Managementを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-70880 の詳しい解説と推奨対応はこちら

Oracle Corporation / Oracle Internet Directory

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-61241

認証されていない攻撃者がLDAP経由でOracle Internet Directoryを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-61241 の詳しい解説と推奨対応はこちら

AresIT / WP Compress

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-73343

WP Compressプラグインの特定バージョンに認証なしでリモートコード実行(RCE)を可能にする脆弱性があり、攻撃者が任意のコードを実行する危険性があります。

→ CVE-2026-73343 の詳しい解説と推奨対応はこちら

Mozilla / Firefox, Mozilla / Thunderbird

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-75874

Remote Settings Clientコンポーネントにサンドボックスエスケープの脆弱性があり、攻撃者がサンドボックスの制限を回避してシステムへアクセスする可能性があります。

→ CVE-2026-75874 の詳しい解説と推奨対応はこちら

EDGE22 Studios Ltd. / GP Premium

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-66627

GP Premiumプラグインの特定バージョンに、低い権限のユーザーが任意のファイルをアップロードできる脆弱性があり、システム侵害につながる可能性があります。

→ CVE-2026-66627 の詳しい解説と推奨対応はこちら

Cwicly / Cwicly

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-32444

Cwiclyプラグインの特定バージョンに、低い権限のユーザーによるリモートコード実行(RCE)の脆弱性があり、攻撃者が任意のコードを実行する危険性があります。

→ CVE-2026-32444 の詳しい解説と推奨対応はこちら

Oracle Corporation / Helidon

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-73930

認証されていない攻撃者がHTTP経由でHelidonを侵害し、機密データの不正な作成、変更、削除、読み取りアクセス、およびサービス運用妨害(DoS)を引き起こす可能性があります。

→ CVE-2026-73930 の詳しい解説と推奨対応はこちら

Oracle Corporation / Oracle BI Publisher

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-71059

低い権限の攻撃者がSOAP経由でOracle BI Publisherを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-71059 の詳しい解説と推奨対応はこちら

Oracle Corporation / Oracle Hyperion Financial Management

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-70920

低い権限の攻撃者がSQL経由でOracle Hyperion Financial Managementを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-70920 の詳しい解説と推奨対応はこちら

Oracle Corporation / Oracle Reports Developer

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-62608

低い権限の攻撃者がCORBA経由でOracle Reports Developerを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-62608 の詳しい解説と推奨対応はこちら

Oracle Corporation / Siebel CRM Integration

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-62588

低い権限の攻撃者がHTTP経由でSiebel CRM Integrationを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-62588 の詳しい解説と推奨対応はこちら

Oracle Corporation / Siebel CRM Cloud Applications

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-62512

低い権限の攻撃者がHTTP経由でSiebel CRM Cloud Applicationsを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-62512 の詳しい解説と推奨対応はこちら

Oracle Corporation / Siebel CRM Cloud Applications

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-62452

認証されていない攻撃者がHTTP経由でSiebel CRM Cloud Applicationsを侵害し、機密データへの不正アクセス、データの一部更新・削除、および部分的なサービス運用妨害(DoS)を引き起こす可能性があります。

→ CVE-2026-62452 の詳しい解説と推奨対応はこちら

Oracle Corporation / Siebel CRM Cloud Applications

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-61317

低い権限の攻撃者がHTTP経由でSiebel CRM Cloud Applicationsを侵害し、システムを完全に制御(テイクオーバー)する可能性があります。

→ CVE-2026-61317 の詳しい解説と推奨対応はこちら

出典