skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上を記録する極めて深刻な脆弱性が合計15件公開されました。これらの脆弱性は、Ciscoのエンタープライズ製品、Linuxカーネル、Ozols ERPシステム、WordPressプラグイン、そしてIBM AIXなど、多岐にわたるプラットフォームとアプリケーションに影響を与えます。認証されていないリモート攻撃者が任意のコード実行、情報漏洩、サービス拒否を引き起こす可能性があるものが多く含まれており、即座の対応が強く求められます。

Ozols Grupa / OZOLS

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-22306

OZOLS ERPの自動更新チャネルに存在する脆弱性により、完全性チェックなしでコードがダウンロードされ、信頼できない領域からの機能が組み込まれる可能性があります。攻撃者はこれにより、機密情報の平文伝送を通じてシステムを侵害する危険性があります。

→ CVE-2026-22306 の詳しい解説と推奨対応はこちら

Cisco / Cisco Crosswork Planning

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-20030

Cisco Crosswork Planning におけるSQLコマンドの特殊要素の不適切な無害化の脆弱性により、認証されていない攻撃者が機密情報を読み取ったり、改ざんしたり、サービス拒否を引き起こす可能性があります。これにより、システムに対する広範な影響が生じる危険性があります。

→ CVE-2026-20030 の詳しい解説と推奨対応はこちら

Cisco / Cisco Crosswork Planning

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-20358

Cisco Crosswork Planning におけるファイルシステムの外部からの不適切な制御の脆弱性により、認証されていない攻撃者がシステム上で任意のファイルを変更または削除する危険性があります。これにより、データの完全性が損なわれたり、システムが利用不能になる可能性があります。

→ CVE-2026-20358 の詳しい解説と推奨対応はこちら

Cisco / Cisco Crosswork Planning

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-20357

Cisco Crosswork Planning における重要な機能に対する認証の欠如の脆弱性により、認証されていない攻撃者が機密情報にアクセスしたり、データを改ざんしたり、サービス拒否を引き起こす危険性があります。これにより、システムに対する重大な情報漏洩や操作が行われる可能性があります。

→ CVE-2026-20357 の詳しい解説と推奨対応はこちら

Cisco / Cisco Secure Workload

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-20317

Cisco Secure Workloadにおける不適切な認証の脆弱性により、認証されていない攻撃者がシステムへのアクセス権を取得し、機密情報の漏洩や改ざん、サービス拒否を引き起こす危険性があります。これにより、システムのセキュリティと可用性が著しく損なわれる可能性があります。

→ CVE-2026-20317 の詳しい解説と推奨対応はこちら

Cisco / Cisco Secure Workload

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-20315

Cisco Secure Workloadにおける不適切なアクセス制御の脆弱性により、認証されていない攻撃者が通常アクセスできないリソースに対して、機密情報の漏洩やシステムへの不正な書き込み、サービス拒否といった広範な操作を実行する危険性があります。

→ CVE-2026-20315 の詳しい解説と推奨対応はこちら

Unknown / W3 Total Cache

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-18051

WordPressプラグインW3 Total Cacheにおけるパス・トラバーサルの脆弱性により、認証されていない攻撃者がキャッシュファイル名を利用して、サーバー上の任意の既存ディレクトリにファイルを書き込み、.htaccessファイルなどを上書きする危険性があります。これにより、ウェブサイトが破壊されたり、セキュリティ設定が無効になる可能性があります。

→ CVE-2026-18051 の詳しい解説と推奨対応はこちら

Linux / Linux

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-74475

Linuxカーネルのvxlan機能における隣接ハードウェアアドレス(n->ha)の不安全なコピーの脆弱性により、非同期で更新されるMACアドレスが部分的に読み取られ、攻撃者が機密情報にアクセスしたり、データの完全性を損なう危険性があります。

→ CVE-2026-74475 の詳しい解説と推奨対応はこちら

ether / Etherpad

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-55089

EtherpadのJWTにおけるadminクレームの存在のみをチェックする脆弱性により、非管理者OAuthユーザーが管理者機能を呼び出し、パットの開示、変更、または削除を行う危険性があります。これにより、インスタンス全体のパットに対する広範な操作が可能になります。

→ CVE-2026-55089 の詳しい解説と推奨対応はこちら

Cisco / Cisco Secure Workload

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-20231

Cisco Secure Workloadにおける特殊要素の不適切な無害化の脆弱性により、認証された攻撃者がシステム上で任意のコードを実行したり、機密情報にアクセスしたりする危険性があります。これにより、システムのセキュリティとデータの整合性が脅かされる可能性があります。

→ CVE-2026-20231 の詳しい解説と推奨対応はこちら

Cisco / Cisco Crosswork Planning

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-20359

Cisco Crosswork Planningにおける資格情報の保護不足の脆弱性により、認証された攻撃者が機密性の高い資格情報にアクセスし、システムに対する広範な不正アクセスや操作を行う危険性があります。

→ CVE-2026-20359 の詳しい解説と推奨対応はこちら

Red Hat / Red Hat Advanced Cluster Management for Kubernetes 2

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-70496

search-v2-operatorのClusterRoleにおける権限昇格の脆弱性により、オペレーターがクラスター管理者と同等の権限を持つため、他のエンティティの偽装、RBAC構成の書き込み、CSRの承認、およびManifestWorkの管理が可能になり、クラスター内で特権を昇格させる危険性があります。

→ CVE-2026-70496 の詳しい解説と推奨対応はこちら

Microsoft / Windows Hyper-V

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2021-26867

Windows Hyper-Vの仮想マシンに存在するリモートコード実行の脆弱性により、認証されていないリモートの攻撃者がホストOS上で任意のコードを実行する危険性があります。これにより、仮想化環境全体が侵害される可能性があります。

→ CVE-2021-26867 の詳しい解説と推奨対応はこちら

Termix-SSH / Termix

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-53545

Termixのトンネル切断処理におけるコマンドインジェクションの脆弱性により、認証された攻撃者がトンネルホストフィールドに細工された入力を含めることで、ソースSSHホスト上で任意のコマンドを実行する危険性があります。

→ CVE-2026-53545 の詳しい解説と推奨対応はこちら

IBM / AIX and PowerVM VIOS

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-16919

IBM AIXおよびPowerVM VIOSにおけるネットワーク経由で提供されるポインタの不適切な検証の脆弱性により、リモートの攻撃者がシステム上で任意のコードを実行する危険性があります。

→ CVE-2026-16919 の詳しい解説と推奨対応はこちら

出典