2026年8月23日の重要脆弱性: Joomlaエクステンション他、Criticalな14件
/ 7 min read
Table of Contents
概要
本日、CVSSスコア9.0以上のCriticalな脆弱性が14件公開されました。特にJoomlaの拡張機能「Fabrik」に、未認証のリモートコード実行やSQLインジェクションなど多数の深刻な脆弱性が集中して報告されています。その他、WordPressプラグインやネットワーク機器、主要ライブラリ、クラウドサービスにも遠隔コード実行や情報漏洩に繋がる危険性のある脆弱性が含まれており、広範なシステムでの注意が必要です。
Joomla Extension - Fabrik
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-76606
Fabrik拡張機能において、image要素を介したPath Traversalにより、任意のファイルやディレクトリへの不正アクセスが発生する可能性があります。
→ CVE-2026-76606 の詳しい解説と推奨対応はこちら
Joomla Extension - Fabrik
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-76605
Fabrik拡張機能において、image要素を介したリモートコード実行の脆弱性があり、遠隔の攻撃者が任意のコードを実行できる危険性があります。
→ CVE-2026-76605 の詳しい解説と推奨対応はこちら
Joomla Extension - Fabrik
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-76604
Fabrik拡張機能において、PHPフォーム要素を介した未認証のリモートコード実行の脆弱性があり、ユーザーが提供したコードが実行される危険性があります。
→ CVE-2026-76604 の詳しい解説と推奨対応はこちら
Joomla Extension - Fabrik
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-76607
Fabrik拡張機能において、download要素にACLチェックの欠如があり、認証されていないユーザーが不正なアクセスを行う可能性があります。
→ CVE-2026-76607 の詳しい解説と推奨対応はこちら
TRENDnet TEW-821DAP
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-77946
TRENDnet TEW-821DAPのNTPタイムゾーン設定ハンドラにスタックベースのバッファオーバーフローの脆弱性があり、遠隔の攻撃者によって任意のコードが実行される可能性があります。
→ CVE-2026-77946 の詳しい解説と推奨対応はこちら
WordPress Plugin - WS Form LITE
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-4703
WordPressプラグインWS Form LITEに未認証のPHPオブジェクトインジェクションの脆弱性があり、攻撃者が任意のPHPオブジェクトを注入し、他のプラグインのPOPチェーンと組み合わせてコード実行や情報漏洩を引き起こす可能性があります。
→ CVE-2026-4703 の詳しい解説と推奨対応はこちら
WordPress Plugin - Mailgun for WordPress
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-78003
WordPressプラグインMailgun for WordPressに未認証のServer-Side Request Forgery (SSRF) の脆弱性があり、攻撃者がWordPressサイトのAPIキーを使用して任意のMailgun APIエンドポイントにリクエストを送信し、管理者アカウントを乗っ取る可能性があります。
→ CVE-2026-78003 の詳しい解説と推奨対応はこちら
Joomla Extension - Fabrik
- CVSS: 9.5 / 10 (緊急)
- CVE: CVE-2026-77992
Fabrik拡張機能のcalc要素においてheredocターミネーターのブレイクアウト脆弱性があり、攻撃者がアクセス制御を回避して不正な操作を行う可能性があります。
→ CVE-2026-77992 の詳しい解説と推奨対応はこちら
Comfast CF-N1-S
- CVSS: 9.4 / 10 (緊急)
- CVE: CVE-2026-78050
Comfast CF-N1-SのWeb管理機能においてスタックベースのバッファオーバーフローの脆弱性があり、遠隔の攻撃者によって任意のコードが実行される可能性があります。
→ CVE-2026-78050 の詳しい解説と推奨対応はこちら
Joomla Extension - Fabrik
- CVSS: 9.3 / 10 (緊急)
- CVE: CVE-2026-76602
Fabrik拡張機能において、ORDER BY句での未認証SQLインジェクションの脆弱性があり、攻撃者がデータベースから機密情報を読み取れる可能性があります。
→ CVE-2026-76602 の詳しい解説と推奨対応はこちら
Joomla Extension - Fabrik
- CVSS: 9.3 / 10 (緊急)
- CVE: CVE-2026-76571
Fabrik拡張機能において、リストフィルターのconditionパラメータでの未認証SQLインジェクションの脆弱性があり、攻撃者がデータベースから機密情報を読み取れる可能性があります。
→ CVE-2026-76571 の詳しい解説と推奨対応はこちら
NLTK
- CVSS: 9.3 / 10 (緊急)
- CVE: CVE-2026-63310
NLTKのdownloaderモジュールにおいて、パッケージダウンロード後の整合性検証が欠如しており、中間者攻撃やDNSポイズニングにより悪意のあるコンテンツが注入・実行される可能性があります。
→ CVE-2026-63310 の詳しい解説と推奨対応はこちら
lwIP
- CVSS: 9.3 / 10 (緊急)
- CVE: CVE-2026-8836
lwIPのsnmpv3 USMハンドラにスタックベースのバッファオーバーフローの脆弱性があり、遠隔の攻撃者によってサービス拒否や任意のコード実行が引き起こされる可能性があります。
→ CVE-2026-8836 の詳しい解説と推奨対応はこちら
Google Cloud Application Integration
- CVSS: 9.3 / 10 (緊急)
- CVE: CVE-2026-12710
Google Cloud Application IntegrationのQueryEngineTaskに認証不足の脆弱性があり、外部の攻撃者が機密性の高い内部データにアクセスできる可能性があります。
→ CVE-2026-12710 の詳しい解説と推奨対応はこちら