2026年08月25日の重要脆弱性: Adobe製品、WordPressプラグインなど15件
/ 7 min read
Table of Contents
概要
本日、2026年8月25日には、極めて深刻な脆弱性が多数報告されました。特に、CVSSスコア9.0以上のCriticalな脆弱性が合計15件確認されており、即座の対応が求められます。Adobe製品では、ColdFusionやCampaign Classicにおける認証回避やファイルアップロードの脆弱性が目立ちます。また、Oracle HTTP Server、EFM ipTIMEルーター、Joomla拡張機能、Google Nestデバイスにも深刻な問題が指摘されています。さらに、複数のWordPressプラグインにも権限昇格や任意ファイルアップロード、PHPオブジェクトインジェクションといった重大な脆弱性が発見されており、幅広いウェブサイト運営者に影響が及ぶ可能性があります。
Adobe / ColdFusion
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-48277
不正な入力検証の脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。
→ CVE-2026-48277 の詳しい解説と推奨対応はこちら
Adobe / ColdFusion
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-48281
不正な入力検証の脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。
→ CVE-2026-48281 の詳しい解説と推奨対応はこちら
Adobe / ColdFusion
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-48283
危険なタイプファイルの無制限アップロードの脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。
→ CVE-2026-48283 の詳しい解説と推奨対応はこちら
Adobe / ColdFusion
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-48276
危険なタイプファイルの無制限アップロードの脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。
→ CVE-2026-48276 の詳しい解説と推奨対応はこちら
Adobe / Adobe Campaign Classic
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-48286
不適切な認証の脆弱性により、認証不要で任意のコード実行が可能になる危険性があります。
→ CVE-2026-48286 の詳しい解説と推奨対応はこちら
Oracle Corporation / Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-21962
未認証の攻撃者がHTTP経由でネットワークアクセスすることで、機密データへの不正な作成、削除、変更、または完全なアクセスが可能になる危険性があります。
→ CVE-2026-21962 の詳しい解説と推奨対応はこちら
EFM / ipTIME T16000M
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-78167
セッション検証ハンドラの認証不備により、リモートの攻撃者が不正な認証を引き起こすことが可能になる危険性があります。
→ CVE-2026-78167 の詳しい解説と推奨対応はこちら
miniorange.com / miniOrange OAuth Client (Joomla拡張機能)
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-77995
クッキー値の操作により、任意のユーザーアカウント(管理者を含む)が乗っ取られる危険性があります。
→ CVE-2026-77995 の詳しい解説と推奨対応はこちら
Google / Nest
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2025-36939
OpenThreadのMLEパケット処理における複数の脆弱性により、認証された攻撃者がサービス拒否(DoS)を引き起こすことが可能になる危険性があります。
→ CVE-2025-36939 の詳しい解説と推奨対応はこちら
tophive / UltimateAI (WordPressプラグイン)
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-32559
購読者権限を持つ攻撃者により、任意のファイルをアップロードされる危険性があります。
→ CVE-2026-32559 の詳しい解説と推奨対応はこちら
Bottinelli Informatica / Vedo Suite
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-51366
api_vedo/chatエンドポイントのutente_chatパラメータを悪用したSQLインジェクションにより、リモートから任意のコード実行が可能になる危険性があります。
→ CVE-2026-51366 の詳しい解説と推奨対応はこちら
Cozmoslabs / TranslatePress (WordPressプラグイン)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-78267
未認証の攻撃者により、権限昇格が可能になる危険性があります。
→ CVE-2026-78267 の詳しい解説と推奨対応はこちら
Nexcess / The Events Calendar (WordPressプラグイン)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-78265
未認証の攻撃者により、PHPオブジェクトインジェクションを通じて任意のコード実行が可能になる危険性があります。
→ CVE-2026-78265 の詳しい解説と推奨対応はこちら
weDevs / WP Project Manager (WordPressプラグイン)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-78262
未認証の攻撃者により、PHPオブジェクトインジェクションを通じて任意のコード実行が可能になる危険性があります。
→ CVE-2026-78262 の詳しい解説と推奨対応はこちら
A CPT / ACPT (Pro) - Custom Post Types Plugin for WordPress (WordPressプラグイン)
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-32563
購読者権限を持つ攻撃者により、PHPオブジェクトインジェクションを通じて任意のコード実行が可能になる危険性があります。
→ CVE-2026-32563 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-48277
- CVE-2026-48281
- CVE-2026-48283
- CVE-2026-48276
- CVE-2026-48286
- CVE-2026-21962
- CVE-2026-78167
- CVE-2026-77995
- CVE-2025-36939
- CVE-2026-32559
- CVE-2026-51366
- CVE-2026-78267
- CVE-2026-78265
- CVE-2026-78262
- CVE-2026-32563
- CVE-2026-19685
- CVE-2026-63039
- CVE-2026-63038
- CVE-2026-63037
- CVE-2026-78555
- CVE-2026-39975
- CVE-2026-78387
- CVE-2026-78169
- CVE-2026-48313
- CVE-2026-48315
- CVE-2026-32555
- CVE-2026-32554
- CVE-2026-76835
- CVE-2026-71914
- CVE-2026-67602
- CVE-2026-76070
- CVE-2026-78207
- CVE-2026-71921
- CVE-2026-78251
- CVE-2026-77994
- CVE-2026-77915
- CVE-2026-76071
- CVE-2026-77635
- CVE-2026-78370
- CVE-2026-78372
- CVE-2026-77337
- CVE-2026-19874
- CVE-2026-59568
- CVE-2026-59564