skip to content
今日の脆弱性

2026年08月21日の重要脆弱性: Microsoft製品、Joomla拡張機能などに注意すべき15件

/ 7 min read

Table of Contents

概要

本日、2026年08月21日に公開された重要脆弱性情報では、CVSSスコア9.0以上と評価される重大な脆弱性が15件報告されました。特にMicrosoft Azure、Entra ID、Exchange Onlineといったクラウド関連製品で特権昇格やリモートコード実行の危険性が多数確認されています。また、Joomla拡張機能やTRENDnet、IBM AIX、Red Hat製品においても、緊急性の高い脆弱性が指摘されており、広範なシステムへの影響が懸念されます。

Microsoft Azure Arc

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-69555

Azure Arcにおける不適切な認証により、認証されていない攻撃者がネットワーク経由で特権を昇格させる危険性があります。

→ CVE-2026-69555 の詳しい解説と推奨対応はこちら

Microsoft Azure Web Apps

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-65816

Azure Arcでの不正確な名前解決や参照の使用により、認証されていない攻撃者がネットワーク経由で特権を昇格させる可能性があります。

→ CVE-2026-65816 の詳しい解説と推奨対応はこちら

Microsoft Azure Managed Instance for Apache Cassandra

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-65770

Azure Managed Instance for Apache Cassandraにおける引数区切り文字の不適切な無効化により、認証されていない攻撃者がネットワーク経由で任意のコードを実行する危険性があります。

→ CVE-2026-65770 の詳しい解説と推奨対応はこちら

Microsoft Entra ID

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-69836

Microsoft Entra IDにおける信頼できないデータの逆シリアル化により、認証されていない攻撃者がネットワーク経由で任意のコードを実行する可能性があります。

→ CVE-2026-69836 の詳しい解説と推奨対応はこちら

Microsoft Exchange Online

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-65801

Microsoft Exchange Onlineにおけるサーバサイドリクエストフォージェリ (SSRF) により、認証されていない攻撃者がネットワーク経由で特権を昇格させる危険性があります。

→ CVE-2026-65801 の詳しい解説と推奨対応はこちら

TRENDnet TEW-WLC100

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-75784

TRENDnet TEW-WLC100のHTTPヘッダー処理におけるスタックベースのバッファオーバーフローにより、リモートの攻撃者が任意のコードを実行する可能性があります。この脆弱性のエクスプロイトコードは既に公開されています。

→ CVE-2026-75784 の詳しい解説と推奨対応はこちら

Joomla Balbooa Forms拡張機能

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-67364

JoomlaのBalbooa Forms拡張機能において、認証なしにPHPコードインジェクションが可能であり、認証されていない攻撃者がサーバーサイドで任意のPHPコードを実行する危険性があります。

→ CVE-2026-67364 の詳しい解説と推奨対応はこちら

Joomla Zoo拡張機能

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-74803

JoomlaのZoo拡張機能において、認証されていないユーザーが任意のファイルをアップロードできる脆弱性があり、悪意のあるファイルをサーバーに配置される可能性があります。

→ CVE-2026-74803 の詳しい解説と推奨対応はこちら

Microsoft Azure SQL Database

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-68782

Azure SQL DatabaseにおけるSQLインジェクションにより、認証された攻撃者がネットワーク経由で特権を昇格させる危険性があります。

→ CVE-2026-68782 の詳しい解説と推奨対応はこちら

Microsoft Fabric

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-63509

Microsoft Fabricにおける相対パストラバーサルにより、認証された攻撃者がネットワーク経由で特権を昇格させる可能性があります。

→ CVE-2026-63509 の詳しい解説と推奨対応はこちら

Microsoft Entra ID

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-69851

Microsoft Entra IDにおけるサーバサイドリクエストフォージェリ (SSRF) により、認証された攻撃者がネットワーク経由で特権を昇格させる可能性があります。

→ CVE-2026-69851 の詳しい解説と推奨対応はこちら

Microsoft Azure SQL Database

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-68789

Azure SQL DatabaseにおけるSQLインジェクションにより、認証された攻撃者がネットワーク経由で特権を昇格させる危険性があります。

→ CVE-2026-68789 の詳しい解説と推奨対応はこちら

IBM AIX, PowerVM VIOS

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-18835

IBM AIXおよびPowerVM VIOSにおいて、OSコマンドにおける特殊文字の不適切な無効化により、リモートの認証済み攻撃者が任意のコマンドを実行する危険性があります。

→ CVE-2026-18835 の詳しい解説と推奨対応はこちら

Red Hat Advanced Cluster Management for Kubernetes

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-67567

Red Hat Advanced Cluster Management for Kubernetesのmulticloud-operators-subscriptionコンポーネントに脆弱性があり、HelmReleaseカスタムリソースを作成できるテナントが昇格されたServiceAccount権限で任意のクラスタリソースをデプロイし、セキュリティ制御を迂回する可能性があります。

→ CVE-2026-67567 の詳しい解説と推奨対応はこちら

Red Hat Advanced Cluster Management for Kubernetes

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-66788

Lighthouseコンポーネントに脆弱性があり、侵害されたスポーククラスタの攻撃者が、制御されたラベル/アノテーションを介して任意のローカルネームスペースにEndpointSlicesやServiceImportsを注入し、特権昇格やシステム侵害を引き起こす可能性があります。

→ CVE-2026-66788 の詳しい解説と推奨対応はこちら

出典