skip to content
今日の脆弱性
Table of Contents

概要

本日、CVSSスコア9.0以上の重大な脆弱性が3件公開されました。特に、WordPressプラグイン「CryptoPayment Gateway」では未認証の攻撃者による任意のファイル削除や設定改変が可能となる深刻な問題が報告されています。また、LinuxカーネルのNFSデーモンに関連する2つのUse-After-Free脆弱性も確認されており、システムクラッシュや情報漏洩の危険性があります。

CryptoPayment Gateway WordPress plugin

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-81648

未認証の攻撃者が、認証なしでサーバー上の任意のファイルを削除したり、支払いゲートウェイの設定を上書きしたり、保存されたウォレット認証情報を平文で回復する危険性があります。

→ CVE-2026-81648 の詳しい解説と推奨対応はこちら

Linux Kernel (NFSD)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-89712

LinuxカーネルのNFSDにおいて、nfsd_ssc_lockを解放した後にnfsd4_ssc_umount_itemが解放されることで、解放済みメモリが参照され(Use-After-Free)、サービス拒否や特権昇格につながる可能性があります。

→ CVE-2026-89712 の詳しい解説と推奨対応はこちら

Linux Kernel (NFSD)

  • CVSS: 9.8 / 10 (緊急)
  • CVE: CVE-2026-89708

LinuxカーネルのNFSデーモンにおいて、セッションの破棄中にクライアントのコールバックセッションへのポインタが適切に保護されず、解放済みメモリが参照される(Use-After-Free)ことで、システムクラッシュや情報漏洩の危険性があります。

→ CVE-2026-89708 の詳しい解説と推奨対応はこちら

出典