skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上の極めて高い危険度を持つ重要脆弱性が合計15件公開されました。これらの脆弱性は、多岐にわたるシステムに影響を及ぼし、特にLinux Kernelにおける多数の欠陥と、WordPressプラグインにおける認証バイパスの危険性が際立っています。速やかな情報確認と対策が求められます。

OnGres StackGres

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-78155

StackGresオペレータにおける信頼できない検索パスの脆弱性により、低権限のテナントがデータベースを所有している場合に管理者権限を取得する可能性があります。

→ CVE-2026-78155 の詳しい解説と推奨対応はこちら

WP Social Media Login (WordPressプラグイン)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-77000

WP Social Media Loginプラグインに認証バイパスの脆弱性があり、認証されていない攻撃者が既存の管理者を含む任意のユーザーとしてログインできる可能性があります。

→ CVE-2026-77000 の詳しい解説と推奨対応はこちら

Social Login & Sharing buttons with Analytics By SoClever (WordPressプラグイン)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-77001

Social Login & Sharingボタンプラグインのログインハンドラに認証チェックの欠如があり、認証されていない攻撃者が管理者を含む既存のユーザーとして有効なセッションを取得できる可能性があります。

→ CVE-2026-77001 の詳しい解説と推奨対応はこちら

SmilePass Selfie Login (WordPressプラグイン)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-77002

SmilePass Selfie Loginプラグインにサーバーサイド認証検証の欠如があり、認証されていないユーザーが管理者を含む任意の登録アカウントとしてログインできる可能性があります。

→ CVE-2026-77002 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-74474

Linuxカーネルのvxlanサブシステムにおけるネットワークヘッダのデータ処理不整合により、情報漏洩やサービス停止につながる可能性があります。

→ CVE-2026-74474 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-74436

Linuxカーネルのrxrpcサブシステムにおけるソケットの事前割り当てと終了処理の競合により、解放済みメモリの使用(UAF)が発生し、サービス拒否や任意のコード実行につながる可能性があります。

→ CVE-2026-74436 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-72299

LinuxカーネルのTIPCサブシステムにおいて、ソケットキューのダンプ処理中に不適切なロックの競合が発生し、解放済みメモリの使用(UAF)によりカーネルパニックを引き起こす可能性があります。

→ CVE-2026-72299 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-72191

LinuxカーネルのNTFS3ファイルシステムドライバにインデックスバッファ処理の不適切な検証があり、細工されたNTFSイメージをマウントすることでカーネルメモリを破壊し、サービス拒否や任意のコード実行につながる可能性があります。

→ CVE-2026-72191 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-72084

LinuxカーネルのSCSIターゲットサブシステムにおけるPR-OUT TransportIDの解析に境界外読み取りの脆弱性があり、サービス拒否や情報漏洩につながる可能性があります。

→ CVE-2026-72084 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-72069

Linuxカーネルのリアルタイムスピンロック解除処理にRCU保護の不備があり、解放済みメモリの使用(UAF)が発生し、サービス拒否や情報漏洩につながる可能性があります。

→ CVE-2026-72069 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-72065

LinuxカーネルのmanaネットワークドライバにおけるNICからのパケット長検証の欠如により、悪意のあるNICによってバッファオーバーフローが発生し、サービス拒否や任意のコード実行につながる可能性があります。

→ CVE-2026-72065 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-72041

Linuxカーネルのespintcpサブシステムにおける部分的なデータ送信処理の不具合により、メモリ破損が発生し、サービス拒否や情報漏洩につながる可能性があります。

→ CVE-2026-72041 の詳しい解説と推奨対応はこちら

Linux Kernel

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2025-39758

LinuxカーネルのRDMA/siwサブシステムにおけるsendmsgバイトカウントの不正確な計算により、iov_iterが過剰なサイズで送信され、境界外クラッシュを引き起こす可能性があります。

→ CVE-2025-39758 の詳しい解説と推奨対応はこちら

EmilStenstrom justhtml

  • CVSS: 9.3 / 10 (緊急)
  • CVE: CVE-2026-8445

justhtmlライブラリのMarkdown変換機能にサニタイザーバイパスの脆弱性があり、HTML要素が適切にエスケープされずに生のHTMLとして出力され、クロスサイトスクリプティング(XSS)につながる可能性があります。

→ CVE-2026-8445 の詳しい解説と推奨対応はこちら

EmilStenstrom justhtml

  • CVSS: 9.3 / 10 (緊急)
  • CVE: CVE-2026-7808

justhtmlライブラリのHTMLサニタイズ処理に複数のバイパス脆弱性があり、悪意のあるコンテンツがサニタイズを回避して出力され、クロスサイトスクリプティング(XSS)につながる可能性があります。

→ CVE-2026-7808 の詳しい解説と推奨対応はこちら

出典