2026年08月29日の重要脆弱性: Kubeflow, WordPressプラグインなど15件
/ 7 min read
Table of Contents
概要
本日、CVSSスコア9.0以上の極めて重大な脆弱性が合計15件公開されました。これらの脆弱性は、リモートコード実行 (RCE) や特権昇格、情報漏洩といった深刻な影響をもたらす可能性があり、Kubeflow Pipelines、WordPressプラグイン、Spring Framework、IBM製品など多岐にわたるソフトウェアに影響を与えます。認証なしで悪用可能なものも含まれており、早急な確認と対策が求められます。
Kubeflow Pipelines
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-54745
Kubeflow Pipelinesのフロントエンドにおける認証なしのSSRFおよびHTTP Smuggling脆弱性により、内部サービスへのアクセスや機密情報の読み取り、改ざんが行われる可能性があります。
→ CVE-2026-54745 の詳しい解説と推奨対応はこちら
WordPress GiveWP plugin
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-82222
WordPressプラグインGiveWPに存在する、信頼できないデータのデシリアライゼーションの脆弱性により、認証なしで任意のコードが実行される危険性があります。
→ CVE-2026-82222 の詳しい解説と推奨対応はこちら
IBM Langflow OSS
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-19295
IBM Langflow OSSに不適切なコード実行ポリシーの強制に起因する複数のリモートコード実行の脆弱性があり、認証された攻撃者がサーバープロセスで任意のOSコマンドを実行し、特権昇格する可能性があります。
→ CVE-2026-19295 の詳しい解説と推奨対応はこちら
IBM Administration Runtime Expert for i (ARE)
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-18527
IBM Administration Runtime Expert for i (ARE)のGUIコンポーネント処理に脆弱性があり、リモートの攻撃者が別のユーザーの認証プロファイルでアクションを実行し、特権昇格する可能性があります。
→ CVE-2026-18527 の詳しい解説と推奨対応はこちら
Pimcore
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-55634
Pimcoreのクラス定義インポートエンドポイントで、認証されたユーザーがDataObjectフィールド名を通じて生成されるPHPコードやSQL識別子にインジェクションを行い、リモートコード実行やデータベース操作が可能になります。
→ CVE-2026-55634 の詳しい解説と推奨対応はこちら
Yamcs
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-55565
YamcsのStreamSQL LIKEパターン処理に脆弱性があり、認証された攻撃者がエスケープされていないパターンを介してJavaソースにコードを注入し、Yamcsサーバープロセスとして実行される可能性があります。
→ CVE-2026-55565 の詳しい解説と推奨対応はこちら
IBM Langflow OSS
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-19286
IBM Langflow OSSのA2A公開エンドポイントでセキュリティ制限が不適切に適用されているため、リモートの攻撃者が任意のコードを実行する可能性があります。
→ CVE-2026-19286 の詳しい解説と推奨対応はこちら
23blocks-OS ai-maestro
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-37751
23blocks-OS ai-maestroのkillSessionSync関数におけるOSコマンドインジェクションの脆弱性により、細工された入力によって攻撃者が任意のコマンドを実行する可能性があります。
→ CVE-2026-37751 の詳しい解説と推奨対応はこちら
Spring Framework
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-59313
Spring MVCの関数型Webフレームワークを使用しているアプリケーションは、Server-Sent Events (SSE) を利用する際にストリーム破損の脆弱性があり、情報漏洩やサービス妨害に繋がる可能性があります。
→ CVE-2026-59313 の詳しい解説と推奨対応はこちら
Yamcs
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-55559
YamcsのcreateInstance機能におけるYAMLインジェクション脆弱性により、攻撃者がテンプレート引数を介して設定に悪意のあるYAMLを注入し、Yamcsサービスアカウントとしてコマンドを実行する可能性があります。
→ CVE-2026-55559 の詳しい解説と推奨対応はこちら
Spring Framework
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-47892
WebFluxアプリケーションがDispatcherServletと共にデプロイされている場合、プリフライトリクエストのヘッダー述語バイパスの脆弱性により、予期せぬアクセス制御の迂回が発生する可能性があります。
→ CVE-2026-47892 の詳しい解説と推奨対応はこちら
Yu AI Code Mother
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-75337
Yu AI Code Motherの静的リソースインターフェースにパス・トラバーサル脆弱性があり、認証なしの攻撃者がプレビュールート外のファイルを読み取る可能性があります。
WordPress Geo Controller plugin
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-78286
WordPressプラグインGeo Controllerに認証されていないPHPオブジェクトインジェクションの脆弱性があり、攻撃者が任意のPHPオブジェクトを注入し、潜在的にリモートコード実行に繋がる可能性があります。
→ CVE-2026-78286 の詳しい解説と推奨対応はこちら
gpt-researcher
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-37006
gpt-researcherのWebSocketエンドポイントに脆弱性があり、認証されていないリモート攻撃者が悪意のあるModel Context Protocol設定を介してコード実行を達成する可能性があります。
→ CVE-2026-37006 の詳しい解説と推奨対応はこちら
JFrog Artifactory
- CVSS: 9.8 / 10 (緊急)
- CVE: CVE-2026-82329
JFrog Artifactoryに認証の脆弱性があり、デフォルト設定の場合、ネットワークアクセスを持つ認証されていない攻撃者が管理権限を取得する可能性があります。
→ CVE-2026-82329 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-54745
- CVE-2026-82222
- CVE-2026-19295
- CVE-2026-18527
- CVE-2026-55634
- CVE-2026-55565
- CVE-2026-19286
- CVE-2026-37751
- CVE-2026-59313
- CVE-2026-55559
- CVE-2026-47892
- CVE-2026-75337
- CVE-2026-78286
- CVE-2026-37006
- CVE-2026-82329
- CVE-2026-76581
- CVE-2026-13598
- CVE-2026-54755
- CVE-2026-54754
- CVE-2026-59270
- CVE-2026-82244
- CVE-2026-44020
- CVE-2026-55220
- CVE-2026-32479
- CVE-2026-78260
- CVE-2026-55378
- CVE-2026-72702
- CVE-2026-55068
- CVE-2026-82277
- CVE-2026-82266
- CVE-2026-78032
- CVE-2026-81694
- CVE-2026-82082
- CVE-2026-82090
- CVE-2026-3627
- CVE-2026-55248
- CVE-2026-55247
- CVE-2026-59283
- CVE-2026-55511
- CVE-2026-82281
- CVE-2026-42007
- CVE-2026-18918
- CVE-2026-82021