skip to content
今日の脆弱性
Table of Contents

概要

本日、2026年8月25日には、極めて深刻な脆弱性が多数報告されました。特に、CVSSスコア9.0以上のCriticalな脆弱性が合計15件確認されており、即座の対応が求められます。Adobe製品では、ColdFusionやCampaign Classicにおける認証回避やファイルアップロードの脆弱性が目立ちます。また、Oracle HTTP Server、EFM ipTIMEルーター、Joomla拡張機能、Google Nestデバイスにも深刻な問題が指摘されています。さらに、複数のWordPressプラグインにも権限昇格や任意ファイルアップロード、PHPオブジェクトインジェクションといった重大な脆弱性が発見されており、幅広いウェブサイト運営者に影響が及ぶ可能性があります。

Adobe / ColdFusion

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48277

不正な入力検証の脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。

→ CVE-2026-48277 の詳しい解説と推奨対応はこちら

Adobe / ColdFusion

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48281

不正な入力検証の脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。

→ CVE-2026-48281 の詳しい解説と推奨対応はこちら

Adobe / ColdFusion

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48283

危険なタイプファイルの無制限アップロードの脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。

→ CVE-2026-48283 の詳しい解説と推奨対応はこちら

Adobe / ColdFusion

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48276

危険なタイプファイルの無制限アップロードの脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。

→ CVE-2026-48276 の詳しい解説と推奨対応はこちら

Adobe / Adobe Campaign Classic

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-48286

不適切な認証の脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。

→ CVE-2026-48286 の詳しい解説と推奨対応はこちら

Oracle Corporation / Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-21962

未認証の攻撃者がHTTP経由でネットワークアクセスすることで、機密データへの不正な作成、削除、変更、または完全なアクセスが可能になる危険性があります。

→ CVE-2026-21962 の詳しい解説と推奨対応はこちら

EFM / ipTIME T16000M

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-78167

セッション検証ハンドラの認証不備により、リモートの攻撃者が不正な認証を引き起こすことが可能になる危険性があります。

→ CVE-2026-78167 の詳しい解説と推奨対応はこちら

miniorange.com / miniOrange OAuth Client (Joomla拡張機能)

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-77995

クッキー値の操作により、任意のユーザーアカウント(管理者を含む)が乗っ取られる危険性があります。

→ CVE-2026-77995 の詳しい解説と推奨対応はこちら

Google / Nest

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2025-36939

OpenThreadのMLEパケット処理における複数の脆弱性により、認証された攻撃者がサービス拒否(DoS)を引き起こすことが可能になる危険性があります。

→ CVE-2025-36939 の詳しい解説と推奨対応はこちら

tophive / UltimateAI (WordPressプラグイン)

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-32559

購読者権限を持つ攻撃者により、任意のファイルをアップロードされる危険性があります。

→ CVE-2026-32559 の詳しい解説と推奨対応はこちら

Bottinelli Informatica / Vedo Suite

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-51366

api_vedo/chatエンドポイントのutente_chatパラメータを悪用したSQLインジェクションにより、リモートから任意のコード実行が可能になる危険性があります。

→ CVE-2026-51366 の詳しい解説と推奨対応はこちら

Cozmoslabs / TranslatePress (WordPressプラグイン)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-78267

未認証の攻撃者により、権限昇格が可能になる危険性があります。

→ CVE-2026-78267 の詳しい解説と推奨対応はこちら

Nexcess / The Events Calendar (WordPressプラグイン)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-78265

未認証の攻撃者により、PHPオブジェクトインジェクションを通じて任意のコード実行が可能になる危険性があります。

→ CVE-2026-78265 の詳しい解説と推奨対応はこちら

weDevs / WP Project Manager (WordPressプラグイン)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-78262

未認証の攻撃者により、PHPオブジェクトインジェクションを通じて任意のコード実行が可能になる危険性があります。

→ CVE-2026-78262 の詳しい解説と推奨対応はこちら

A CPT / ACPT (Pro) - Custom Post Types Plugin for WordPress (WordPressプラグイン)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-32563

購読者権限を持つ攻撃者により、PHPオブジェクトインジェクションを通じて任意のコード実行が可能になる危険性があります。

→ CVE-2026-32563 の詳しい解説と推奨対応はこちら

出典