skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上の極めて重大な脆弱性が合計15件公開されました。これらの脆弱性は、リモートコード実行 (RCE) や特権昇格、情報漏洩といった深刻な影響をもたらす可能性があり、Kubeflow Pipelines、WordPressプラグイン、Spring Framework、IBM製品など多岐にわたるソフトウェアに影響を与えます。認証なしで悪用可能なものも含まれており、早急な確認と対策が求められます。

Kubeflow Pipelines

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-54745

Kubeflow Pipelinesのフロントエンドにおける認証なしのSSRFおよびHTTP Smuggling脆弱性により、内部サービスへのアクセスや機密情報の読み取り、改ざんが行われる可能性があります。

→ CVE-2026-54745 の詳しい解説と推奨対応はこちら

WordPress GiveWP plugin

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-82222

WordPressプラグインGiveWPに存在する、信頼できないデータのデシリアライゼーションの脆弱性により、認証なしで任意のコードが実行される危険性があります。

→ CVE-2026-82222 の詳しい解説と推奨対応はこちら

IBM Langflow OSS

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-19295

IBM Langflow OSSに不適切なコード実行ポリシーの強制に起因する複数のリモートコード実行の脆弱性があり、認証された攻撃者がサーバープロセスで任意のOSコマンドを実行し、特権昇格する可能性があります。

→ CVE-2026-19295 の詳しい解説と推奨対応はこちら

IBM Administration Runtime Expert for i (ARE)

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-18527

IBM Administration Runtime Expert for i (ARE)のGUIコンポーネント処理に脆弱性があり、リモートの攻撃者が別のユーザーの認証プロファイルでアクションを実行し、特権昇格する可能性があります。

→ CVE-2026-18527 の詳しい解説と推奨対応はこちら

Pimcore

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-55634

Pimcoreのクラス定義インポートエンドポイントで、認証されたユーザーがDataObjectフィールド名を通じて生成されるPHPコードやSQL識別子にインジェクションを行い、リモートコード実行やデータベース操作が可能になります。

→ CVE-2026-55634 の詳しい解説と推奨対応はこちら

Yamcs

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-55565

YamcsのStreamSQL LIKEパターン処理に脆弱性があり、認証された攻撃者がエスケープされていないパターンを介してJavaソースにコードを注入し、Yamcsサーバープロセスとして実行される可能性があります。

→ CVE-2026-55565 の詳しい解説と推奨対応はこちら

IBM Langflow OSS

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-19286

IBM Langflow OSSのA2A公開エンドポイントでセキュリティ制限が不適切に適用されているため、リモートの攻撃者が任意のコードを実行する可能性があります。

→ CVE-2026-19286 の詳しい解説と推奨対応はこちら

23blocks-OS ai-maestro

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-37751

23blocks-OS ai-maestroのkillSessionSync関数におけるOSコマンドインジェクションの脆弱性により、細工された入力によって攻撃者が任意のコマンドを実行する可能性があります。

→ CVE-2026-37751 の詳しい解説と推奨対応はこちら

Spring Framework

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-59313

Spring MVCの関数型Webフレームワークを使用しているアプリケーションは、Server-Sent Events (SSE) を利用する際にストリーム破損の脆弱性があり、情報漏洩やサービス妨害に繋がる可能性があります。

→ CVE-2026-59313 の詳しい解説と推奨対応はこちら

Yamcs

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-55559

YamcsのcreateInstance機能におけるYAMLインジェクション脆弱性により、攻撃者がテンプレート引数を介して設定に悪意のあるYAMLを注入し、Yamcsサービスアカウントとしてコマンドを実行する可能性があります。

→ CVE-2026-55559 の詳しい解説と推奨対応はこちら

Spring Framework

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-47892

WebFluxアプリケーションがDispatcherServletと共にデプロイされている場合、プリフライトリクエストのヘッダー述語バイパスの脆弱性により、予期せぬアクセス制御の迂回が発生する可能性があります。

→ CVE-2026-47892 の詳しい解説と推奨対応はこちら

Yu AI Code Mother

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-75337

Yu AI Code Motherの静的リソースインターフェースにパス・トラバーサル脆弱性があり、認証なしの攻撃者がプレビュールート外のファイルを読み取る可能性があります。

WordPress Geo Controller plugin

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-78286

WordPressプラグインGeo Controllerに認証されていないPHPオブジェクトインジェクションの脆弱性があり、攻撃者が任意のPHPオブジェクトを注入し、潜在的にリモートコード実行に繋がる可能性があります。

→ CVE-2026-78286 の詳しい解説と推奨対応はこちら

gpt-researcher

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-37006

gpt-researcherのWebSocketエンドポイントに脆弱性があり、認証されていないリモート攻撃者が悪意のあるModel Context Protocol設定を介してコード実行を達成する可能性があります。

→ CVE-2026-37006 の詳しい解説と推奨対応はこちら

JFrog Artifactory

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-82329

JFrog Artifactoryに認証の脆弱性があり、デフォルト設定の場合、ネットワークアクセスを持つ認証されていない攻撃者が管理権限を取得する可能性があります。

→ CVE-2026-82329 の詳しい解説と推奨対応はこちら

出典