skip to content
今日の脆弱性
Table of Contents

概要

本日、複数のベンダーからCVSSスコア9.0以上の重要脆弱性が11件公開されました。これらは主にIoTデバイス、WordPressプラグイン、およびメモアプリケーションに影響を与えるもので、多くがリモートからの攻撃や認証バイパス、特権昇格を可能にする深刻な内容を含んでいます。速やかな情報収集と対応が求められます。

Tenda HG10

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-82542

Tenda HG10のBoa Web ServerにおけるformIPv6Routing関数の引数操作によりバッファオーバーフローが発生し、リモートから攻撃が実行されシステムが危険にさらされる可能性があります。

→ CVE-2026-82542 の詳しい解説と推奨対応はこちら

TangibleWP MyHome Core (WordPress plugin)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15980

WordPressプラグインMyHome Coreにおいて認証バイパスの脆弱性が存在し、未認証の攻撃者が管理者を含むユーザーアカウントの有効な認証クッキーを取得し、アカウントを乗っ取る危険性があります。

→ CVE-2026-15980 の詳しい解説と推奨対応はこちら

Uix UserCenter (WordPress plugin)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-16259

WordPressプラグインUix UserCenterに未認証の特権昇格の脆弱性があり、攻撃者はハードコードされた署名鍵を悪用して管理者のメールアドレスとパスワードを上書きし、アカウントを乗っ取ることが可能です。

→ CVE-2026-16259 の詳しい解説と推奨対応はこちら

  • CVSS: 9.4 / 10 (緊急)
  • CVE: CVE-2026-82593

D-Link DIR-825MルーターのLTEモジュールファームウェアアップグレード機能において、引数fota_urlの操作によりスタックベースのバッファオーバーフローが発生します。これにより、リモートからの攻撃でシステムが危険にさらされる可能性があります。

→ CVE-2026-82593 の詳しい解説と推奨対応はこちら

  • CVSS: 9.4 / 10 (緊急)
  • CVE: CVE-2026-82592

D-Link DIR-825Mルーターのディスクフォーマット処理機能において、引数partitionの操作によりスタックベースのバッファオーバーフローが発生します。これにより、リモートからの攻撃でシステムが危険にさらされる可能性があります。

→ CVE-2026-82592 の詳しい解説と推奨対応はこちら

  • CVSS: 9.4 / 10 (緊急)
  • CVE: CVE-2026-82539

TOTOLINK A720RルーターのMACフィルタリング機能において、引数descの操作によりメモリ破損が発生します。この脆弱性により、リモートからの攻撃が可能となり、システムに深刻な影響を与える可能性があります。

→ CVE-2026-82539 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.3 / 10 (緊急)
  • CVE: CVE-2026-82654

SiYuan v3.8.1より前のバージョンにおいて、ブロック名、エイリアス、メモフィールドが適切にエスケープされずにHTML/スクリプトタグが挿入されるStored XSS脆弱性が存在します。これにより、他のユーザーが該当ブロックを参照した際に悪意のあるスクリプトが実行される危険性があります。

→ CVE-2026-82654 の詳しい解説と推奨対応はこちら

SiYuan

  • CVSS: 9.3 / 10 (緊急)
  • CVE: CVE-2026-82653

SiYuan v3.8.1より前のバージョンにおいて、確認ダイアログ内でパッケージ名とノートブック名がエスケープされずにinnerHTMLに挿入されるStored XSS脆弱性が存在します。これにより、ユーザーがパッケージアンインストール時などに悪意のあるスクリプトが実行される危険性があります。

→ CVE-2026-82653 の詳しい解説と推奨対応はこちら

爱采集数据采集和发布插件 (WordPress plugin)

  • CVSS: 9.3 / 10 (緊急)
  • CVE: CVE-2026-77012

WordPressプラグイン「爱采集数据采集和发布插件」において、未認証エンドポイントを通じて任意のファイルを読み取り、SSRF攻撃により任意のHTTPリクエストを発行し、ファイルシステム外にコンテンツを書き込むことが可能です。

→ CVE-2026-77012 の詳しい解説と推奨対応はこちら

WWBN AVideo

  • CVSS: 9.2 / 10 (緊急)
  • CVE: CVE-2026-82645

AVideoにおいて、偽造可能なトークンを利用することで認証なしにストリーム認証情報(stream_key, stream_url)が漏洩する脆弱性があります。これにより、攻撃者は任意のユーザーの外部プラットフォームのストリーム認証情報を開示させることが可能です。

→ CVE-2026-82645 の詳しい解説と推奨対応はこちら

Total processing card payments for WooCommerce (WordPress plugin)

  • CVSS: 9.1 / 10 (緊急)
  • CVE: CVE-2026-16947

WooCommerceプラグイン「Total processing card payments for WooCommerce」において、SSRFにより任意のホストにリクエストをリダイレクトさせ、加盟店の決済ゲートウェイ認証情報を開示したり、任意のWooCommerce注文を支払い済みと偽装したりすることが可能です。

→ CVE-2026-16947 の詳しい解説と推奨対応はこちら

出典